Page d'acceuil IE : hq-search.com

Salut a tous,
Alors voila, des que je lance IE pour la premiere fois, au lieu d'avoir une page blanche comme je l'ai demande, il m'envoit automatiquement sur un site : http://www.hq-search.com , site pornographique.
Dans les options, si je mets Page Blanche, ca marchera par la suite mais des que je rebooterais l'ordinateur, j'aurais droit a cette page.
J'ai eu beau chercher tous les fichiers qui contenaient cette chaine de caractere mais en vain. J'ai aussi rechercher cette chaine de caractere dans la Base De Registre mais y a rien du tout.

J'ai regarde les sujets qui ressemblent un peu a mon probleme comme id-search mais je n'ai pas les memes symptomes.

Auriez vous une solution ? ca fait trop longtemps que ca dure, j'en peux plus.
Merci d'avance.

Vincent

19 réponses

  1. Voici le HiJack log correspondant :

    Logfile of HijackThis v1.97.7
    Scan saved at 19:31:21, on 2003/12/10
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\pctspk.exe
    C:\Program Files\Apoint2K\Apoint.exe
    C:\WINDOWS\System32\ezSP_Px.exe
    C:\Program Files\Generic\6-in-1 USB Card Reader Driver v1.7c\Indicator.exe
    C:\WINDOWS\System32\khooker.exe
    C:\Program Files\Winamp\Winampa.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Apoint2K\Apntex.exe
    C:\WINDOWS\System32\conime.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Winamp\Winamp.exe
    C:\TEMP\HijackThis.exe

    F0 - syst>m.ini: Shell=
    F0 - R >ystem.ini: Shel>=
    F0 - R >ystem.ini: UserInit=
    O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\WINDOWS\Downloaded Program Files\googlenav.dll
    O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
    O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
    O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
    O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
    O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
    O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
    O4 - HKLM\..\Run: [imjpmig] C:\Program Files\Common Files\Microsoft Shared\IME\IMJP\imjpmig.exe /RemAdvDef /AIMEREG /Migration /SetPreload
    O4 - HKLM\..\Run: [Indicator] C:\Program Files\Generic\6-in-1 USB Card Reader Driver v1.7c\Indicator.exe
    O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
    O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [onpctnh] rundll32 C:\WINDOWS\System32:onpctnh.dll,Init 1
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [sys] regedit /s sys.reg
    O4 - HKLM\..\Run: [WinBed] C:\WINDOWS\winbed.exe
    O4 - HKLM\..\Run: [mnybcrn] "C:\WINDOWS\System32\mnybcrn.exe"
    O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [regsrv32.exe] regsrv32.exe
    O4 - HKLM\..\RunOnce: [*onpctnh] rundll32 C:\WINDOWS\System32:onpctnh.dll,Init 1
    O4 - Startup: NTUSER.DAT
    O4 - Startup: ntuser.dat.LOG
    O4 - Startup: ntuser.ini
    O4 - Global Startup: NTUSER.DAT
    O4 - Global Startup: NTUSER.DAT.LOG
    O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsearch.html
    O8 - Extra context menu item: Backward &Links - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmbacklinks.html
    O8 - Extra context menu item: Bookshelfで検索(&L) - res://C:\Program Files\Microsoft Reference\Microsoft Bookshelf 3.0\bsdef.dll/#1001
    O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmcache.html
    O8 - Extra context menu item: Iriaですぐにダウンロード - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie5.htm
    O8 - Extra context menu item: Iriaでダウンロード - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie1.htm
    O8 - Extra context menu item: Iriaでリンクのインポート - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie3.htm
    O8 - Extra context menu item: Iriaで選択範囲をダウンロード - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie4.htm
    O8 - Extra context menu item: Iriaへ全てのURLを送る - C:\DOCUME~1\CHARDO~1\LOCALS~1\Temp\lza03568\iria_ie2.htm
    O8 - Extra context menu item: Microsoft Excel にエクスポート(&X) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: Ouvrir avec GetRight - C:\Program Files\GetRight\GRbrowse.htm
    O8 - Extra context menu item: Si&milar Pages - res://C:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsimilar.html
    O8 - Extra context menu item: T駘echarger avec GetRight - C:\Program Files\GetRight\GRdownload.htm
    O9 - Extra button: Related (HKLM)
    O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
    O9 - Extra button: Yahoo! Messenger (HKLM)
    O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
    O14 - IERESET.INF: START_PAGE_URL=http://www.spacetown.ne.jp/
    O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/fr/big/1.1.62-big/GoogleNav.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
    O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - %SystemRoot%\System32\mshtml.dll
    0
    1. As tu essayé de scanner avec Spy-bot?
      c'est un logiciel qui efface les espions du disc dur

      Bon courage :)
      0
      1. Ben ecoute, j'ai passe SpyBot et j'ai vire un max de trucs mais j'ai toujours le probleme.
        Aidez moi s'il vous plait >_<
        0
        1. tu as essayé avec "ad-aware"?

          ou sinon, regarde dans les fonctions avancées de spybot, il y a une option pour les pages de demarage...si tu ne la trouve pas dis le je t'expliquerai comment y acceder quand je rentre du boulot.
          0
          1. salut,j ai également ce probléme a la maison ,j ai essayé adaware et spy bot ,sans résultats,si qq1 a une idée...
            0
            1. Je remonte le topic. J'espere vraiment que quelqu'un a une solution.
              Moi c'est sur Astalavista que j'ai chope ce truc si je me souviens bien.
              0
              1. moi aussi ,je pense avoir chopé ce ver sur astalavista
                0
                1. Alors personne n'a une idee ?
                  S'il vous plait !
                  0
                  1. SOLUTION QUI MARCHE CHEZ MOI !!!!! 1 GRAND MERCI A KDO!

                    EXTRAIT DU POST DE KELEN :
                    < 11 > - Solution contre cette saloperie d'Idgsearch !
                    Ajouté par Kdo(26/11/2003 à 19:32 GMT+1)
                    Pour définitivement éradiquer cette saloperie de virus à la con qui m'a poluer la vie pendant plusieurs jours : le nomé idgsearch ...

                    tapper : www.spywareinfo.com/articles/cws/
                    puis au milieu de la page : cliquez sur cwshreder
                    vous télécharger alors (ZIP) un logiciel
                    fermer votre naviguateur, puis lancer le logiciel.
                    Et, voilà, plus d'Idgsearch...
                    qu'est-ce qu'on dit ?
                    0
                    1. Merci pour ta methode mais elle ne marche pas chez moi et j'ai toujours cette ***** de page qui se charge au debut... >_<
                      Que faire !?
                      0
                      1. Tu as, sans le vouloir, téléchargé un javascript et tu l'as installé dans windows avec l'aide d'astalavista. Le fichier se nomme "update911.js" (ouvre-le avec le bloc-note pour t'en convaincre). Elimine-le, puis va dans regedit et suprime les clés ayant comme extension 81.211.105.9.
                        complément d'information sur: http://www.sophos.fr/virusinfo/analyses/trojstartpagc.html

                        salutation
                        platine67
                        0
                    2. Alors oui je pense bien que tu aies raison quand tu dis que je l'ai telecharge sur Altalavista mais par contre, je n'ai pas ce fichier sur mon dur ni ce genre d'url dans ma base de registre !!??
                      0
                      1. J'ai le même problème avec la page d'acceuil webcoolsearch. Lorsque je fait le programme cwshreder voilà le résultat :

                        Infected Registry value:
                        HKCU\Software\Microsoft\Internet Explorer,SearchURL
                        Infected data: http://webcoolsearch.com/
                        Infected Registry value:
                        HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar
                        Infected data: http://webcoolsearch.com/
                        Infected Registry value:
                        HKCU\Software\Microsoft\Internet Explorer\Main,Search Page
                        Infected data: http://webcoolsearch.com/
                        Infected Registry value:
                        HKCU\Software\Microsoft\Internet Explorer\Main,Start Page,about:blank
                        Infected data: http://webcoolsearch.com/
                        Infected Registry value:
                        HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant
                        Infected data: http://webcoolsearch.com/
                        Found Hosts file: C:\WINDOWS\system32\drivers\etc\hosts (55 bytes, R)
                        Shell Registry value: HKLM\..\WinLogon [Shell] Explorer.exe
                        UserInit Registry value: HKLM\..\WinLogon [UserInit] C:\WINDOWS\system32\userinit.exe,
                        Registry value: Stylesheet (HKLM) [User Stylesheet] C:\WINDOWS\hh.htt
                        Found file: C:\WINDOWS\hh.htt (492 bytes, RH)
                        Found Win.ini file: C:\WINDOWS\win.ini (714 bytes, -)
                        Found System.ini file: C:\WINDOWS\system.ini (296 bytes, -)

                        Que dois-je faire car je deviens dingue moi avec ça? Merci à vous
                        0
                        1. Salut j ai le mêmesouci. C estun fichier hh.htt dans lerépertoiredewindows qui réapparaîtdès qu on le supprime.
                          Je n arrivepas à ledétruiredéfinitivement avec spyhunter pestpatrol
                          Adaware le détecte mais il réapparaîtparla suite
                          si ontedonneune solutionje suis preneur
                          jg
                          0
                          1. Bonjour à tous.

                            Je viens de me chopper le meme truc.

                            un autre forum sur le meme sujet
                            http://www.softastuces.com/forum/post.php?f=3&i=524

                            resumé :
                            telecharger
                            http://www.spywareinfo.com/~merijn/junk/CWShredder.exe
                            fermer tous les navigateurs puis l'exécuter.

                            il parrait que sur certaines machines il y a de la pub de mise en place apres. pas chez moi.

                            si ca peu aider qq un.

                            pour info j'ai norton avec la mise a jour du 13 janvier 2004 et il ne detectait que dalle. grrr
                            0
                            1. Merci beaucoup à KDO pour sa technique ! très efficace! (voir post 12)
                              0