Page d'acceuil IE : hq-search.com

Vincent -  
 Poc -
Salut a tous,
Alors voila, des que je lance IE pour la premiere fois, au lieu d'avoir une page blanche comme je l'ai demande, il m'envoit automatiquement sur un site : http://www.hq-search.com , site pornographique.
Dans les options, si je mets Page Blanche, ca marchera par la suite mais des que je rebooterais l'ordinateur, j'aurais droit a cette page.
J'ai eu beau chercher tous les fichiers qui contenaient cette chaine de caractere mais en vain. J'ai aussi rechercher cette chaine de caractere dans la Base De Registre mais y a rien du tout.

J'ai regarde les sujets qui ressemblent un peu a mon probleme comme id-search mais je n'ai pas les memes symptomes.

Auriez vous une solution ? ca fait trop longtemps que ca dure, j'en peux plus.
Merci d'avance.

Vincent

19 réponses

  1. Vincent
     
    Voici le HiJack log correspondant :

    Logfile of HijackThis v1.97.7
    Scan saved at 19:31:21, on 2003/12/10
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\pctspk.exe
    C:\Program Files\Apoint2K\Apoint.exe
    C:\WINDOWS\System32\ezSP_Px.exe
    C:\Program Files\Generic\6-in-1 USB Card Reader Driver v1.7c\Indicator.exe
    C:\WINDOWS\System32\khooker.exe
    C:\Program Files\Winamp\Winampa.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Apoint2K\Apntex.exe
    C:\WINDOWS\System32\conime.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Winamp\Winamp.exe
    C:\TEMP\HijackThis.exe

    F0 - syst>m.ini: Shell=
    F0 - R >ystem.ini: Shel>=
    F0 - R >ystem.ini: UserInit=
    O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\WINDOWS\Downloaded Program Files\googlenav.dll
    O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
    O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
    O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
    O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
    O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
    O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
    O4 - HKLM\..\Run: [imjpmig] C:\Program Files\Common Files\Microsoft Shared\IME\IMJP\imjpmig.exe /RemAdvDef /AIMEREG /Migration /SetPreload
    O4 - HKLM\..\Run: [Indicator] C:\Program Files\Generic\6-in-1 USB Card Reader Driver v1.7c\Indicator.exe
    O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
    O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [onpctnh] rundll32 C:\WINDOWS\System32:onpctnh.dll,Init 1
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [sys] regedit /s sys.reg
    O4 - HKLM\..\Run: [WinBed] C:\WINDOWS\winbed.exe
    O4 - HKLM\..\Run: [mnybcrn] "C:\WINDOWS\System32\mnybcrn.exe"
    O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [regsrv32.exe] regsrv32.exe
    O4 - HKLM\..\RunOnce: [*onpctnh] rundll32 C:\WINDOWS\System32:onpctnh.dll,Init 1
    O4 - Startup: NTUSER.DAT
    O4 - Startup: ntuser.dat.LOG
    O4 - Startup: ntuser.ini
    O4 - Global Startup: NTUSER.DAT
    O4 - Global Startup: NTUSER.DAT.LOG
    O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsearch.html
    O8 - Extra context menu item: Backward &Links - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmbacklinks.html
    O8 - Extra context menu item: Bookshelfで検索(&L) - res://C:\Program Files\Microsoft Reference\Microsoft Bookshelf 3.0\bsdef.dll/#1001
    O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmcache.html
    O8 - Extra context menu item: Iriaですぐにダウンロード - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie5.htm
    O8 - Extra context menu item: Iriaでダウンロード - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie1.htm
    O8 - Extra context menu item: Iriaでリンクのインポート - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie3.htm
    O8 - Extra context menu item: Iriaで選択範囲をダウンロード - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie4.htm
    O8 - Extra context menu item: Iriaへ全てのURLを送る - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie2.htm
    O8 - Extra context menu item: Microsoft Excel にエクスポート(&X) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: Ouvrir avec GetRight - C:\Program Files\GetRight\GRbrowse.htm
    O8 - Extra context menu item: Si&milar Pages - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsimilar.html
    O8 - Extra context menu item: T駘echarger avec GetRight - C:\Program Files\GetRight\GRdownload.htm
    O9 - Extra button: Related (HKLM)
    O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
    O9 - Extra button: Yahoo! Messenger (HKLM)
    O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
    O14 - IERESET.INF: START_PAGE_URL=http://www.spacetown.ne.jp/
    O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/fr/big/1.1.62-big/GoogleNav.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
    O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - %SystemRoot%\System32\mshtml.dll
    0
  2. Berivan
     
    As tu essayé de scanner avec Spy-bot?
    c'est un logiciel qui efface les espions du disc dur

    Bon courage :)
    0
  3. pajero-brian Messages postés 3714 Date d'inscription   Statut Membre Dernière intervention   72
     
    Bonjour,
    Tu trouveras Spybot là,

    http://sebsauvage.net/logiciels/spybotsd.html

    papy

    Des fois çà malche,des fois çà malche pas, hi hi hi hi
    Décontlasté,  hi hi hi hi
    0
  4. Vincent
     
    Ben ecoute, j'ai passe SpyBot et j'ai vire un max de trucs mais j'ai toujours le probleme.
    Aidez moi s'il vous plait >_<
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Berivan
     
    tu as essayé avec "ad-aware"?

    ou sinon, regarde dans les fonctions avancées de spybot, il y a une option pour les pages de demarage...si tu ne la trouve pas dis le je t'expliquerai comment y acceder quand je rentre du boulot.
    0
  7. youb
     
    salut,j ai également ce probléme a la maison ,j ai essayé adaware et spy bot ,sans résultats,si qq1 a une idée...
    0
  8. Vincent
     
    Je remonte le topic. J'espere vraiment que quelqu'un a une solution.
    Moi c'est sur Astalavista que j'ai chope ce truc si je me souviens bien.
    0
  9. youb
     
    moi aussi ,je pense avoir chopé ce ver sur astalavista
    0
  10. Vincent
     
    Alors personne n'a une idee ?
    S'il vous plait !
    0
  11. youb
     
    SOLUTION QUI MARCHE CHEZ MOI !!!!! 1 GRAND MERCI A KDO!

    EXTRAIT DU POST DE KELEN :
    < 11 > - Solution contre cette saloperie d'Idgsearch !
    Ajouté par Kdo(26/11/2003 à 19:32 GMT+1)
    Pour définitivement éradiquer cette saloperie de virus à la con qui m'a poluer la vie pendant plusieurs jours : le nomé idgsearch ...

    tapper : www.spywareinfo.com/articles/cws/
    puis au milieu de la page : cliquez sur cwshreder
    vous télécharger alors (ZIP) un logiciel
    fermer votre naviguateur, puis lancer le logiciel.
    Et, voilà, plus d'Idgsearch...
    qu'est-ce qu'on dit ?
    0
  12. Vincent
     
    Merci pour ta methode mais elle ne marche pas chez moi et j'ai toujours cette ***** de page qui se charge au debut... >_<
    Que faire !?
    0
    1. platine67
       
      Tu as, sans le vouloir, téléchargé un javascript et tu l'as installé dans windows avec l'aide d'astalavista. Le fichier se nomme "update911.js" (ouvre-le avec le bloc-note pour t'en convaincre). Elimine-le, puis va dans regedit et suprime les clés ayant comme extension 81.211.105.9.
      complément d'information sur: http://www.sophos.fr/virusinfo/analyses/trojstartpagc.html

      salutation
      platine67
      0
  13. Vincent
     
    Alors oui je pense bien que tu aies raison quand tu dis que je l'ai telecharge sur Altalavista mais par contre, je n'ai pas ce fichier sur mon dur ni ce genre d'url dans ma base de registre !!??
    0
  14. chris
     
    J'ai le même problème avec la page d'acceuil webcoolsearch. Lorsque je fait le programme cwshreder voilà le résultat :

    Infected Registry value:
    HKCU\Software\Microsoft\Internet Explorer,SearchURL
    Infected data: http://webcoolsearch.com/
    Infected Registry value:
    HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar
    Infected data: http://webcoolsearch.com/
    Infected Registry value:
    HKCU\Software\Microsoft\Internet Explorer\Main,Search Page
    Infected data: http://webcoolsearch.com/
    Infected Registry value:
    HKCU\Software\Microsoft\Internet Explorer\Main,Start Page,about:blank
    Infected data: http://webcoolsearch.com/
    Infected Registry value:
    HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant
    Infected data: http://webcoolsearch.com/
    Found Hosts file: C:\WINDOWS\system32\drivers\etc\hosts (55 bytes, R)
    Shell Registry value: HKLM\..\WinLogon [Shell] Explorer.exe
    UserInit Registry value: HKLM\..\WinLogon [UserInit] C:\WINDOWS\system32\userinit.exe,
    Registry value: Stylesheet (HKLM) [User Stylesheet] C:\WINDOWS\hh.htt
    Found file: C:\WINDOWS\hh.htt (492 bytes, RH)
    Found Win.ini file: C:\WINDOWS\win.ini (714 bytes, -)
    Found System.ini file: C:\WINDOWS\system.ini (296 bytes, -)

    Que dois-je faire car je deviens dingue moi avec ça? Merci à vous
    0
  15. jean
     
    Salut j ai le mêmesouci. C estun fichier hh.htt dans lerépertoiredewindows qui réapparaîtdès qu on le supprime.
    Je n arrivepas à ledétruiredéfinitivement avec spyhunter pestpatrol
    Adaware le détecte mais il réapparaîtparla suite
    si ontedonneune solutionje suis preneur
    jg
    0
  16. tomtom
     
    Bonjour à tous.

    Je viens de me chopper le meme truc.

    un autre forum sur le meme sujet
    http://www.softastuces.com/forum/post.php?f=3&i=524

    resumé :
    telecharger
    http://www.spywareinfo.com/~merijn/junk/CWShredder.exe
    fermer tous les navigateurs puis l'exécuter.

    il parrait que sur certaines machines il y a de la pub de mise en place apres. pas chez moi.

    si ca peu aider qq un.

    pour info j'ai norton avec la mise a jour du 13 janvier 2004 et il ne detectait que dalle. grrr
    0
  17. Poc
     
    Merci beaucoup à KDO pour sa technique ! très efficace! (voir post 12)
    0