Searchassistant
voila en faite ma valeur de SEARCHASSISTANT a été modifier
avant = 0x
Maintenant = http://www.jprdlbvcijzlyjzmnbnox.com/zaQuLAXMQKjnWpjU7apeQD8DgAf9/vJIKup_VT19PKxf8Q3ZuKwegSCBoLj5N3jT.jsp
G deja Utilisé HijackThis.exe, prevx, Ad-Aware SE Personal et Spybot - Search & destroy, G aussi mofifié la valeur dans la base de registre (remis l'ancienne, celle qui m'avais été donner par PREVX )
mais rien a faire la valeur reste la meme dans le searchassistant de la base de registre
Bon c'est vrai que mainteant je n'ai plus de petite fenetre qui s'ouvre au meme moment que j'ouvre internet mais je voudrai quand meme reglé le soucy completement
COMMENT FAIRE ??? merci de vos reponse
46 réponses
La valeur de SEARCHASSISTANT a été modifiée et pointe vers une URL suspecte; malgré les tentatives de suppression, elle demeure dans la base de registre, indiquant une compromission persistante. Des solutions préconisent un démarrage en mode sans échec puis un fix ciblé sur les entrées HKLM et HKCU liées à Internet Explorer SearchAssistant et suppression des démarrages suspects. D'autres conseils recommandent l'usage d'outils comme Remove Search, RegCleaner ou Ravantivirus pour analyser les processus et nettoyer le registre, tout en privilégiant sauvegarde et scan en ligne. Enfin, des extraits indiquent la présence conjointe de PREVX et Norton avec d'autres processus critiques, soulignant une infection complexe nécessitant une approche multi-outils et une vérification approfondie des services.
-
bonsoir
je croi kil est vraiment partis cette foi ci
merci -
ok
je v faire ça
je te tiens o courant
encore merci -
salut staff supprime tout c'est des entrée superflue donc rien d'important cependant laisse l'option "creer une sauvgarde " cocher on sais jamais ;-)
@++++++ -
ouai ???
-
coucou
me re voila
comment ça vas ?
voila e faite j'ai fait l'analyse ravantivirus mais bon il a vraiment rien trouver sinon là je viens d'utilisé reg cleaner, il ma trouver pas mal de chose mais est ce que je doit tout enlever ???
une reponse assez vite si possible
merci -
merci jess
de ta réponse , j'avais lu ca dans quelque forum mais étant donné que je ai pas le dossier windowsa ,ca ne peut pas fonctionner ,
mais pas contre j'ai en partie résolu mon problèmen, en fait cela proviens de spyware qui sont dans messenger plus !! pour messenger,
lors de l'installation en allant un peu tropp vite ,j'ai du surement cliquer "oui " concernant les "partenaires" donc cela, j'ai désiintaller le meesenger plus et reinstaller pour encore redésinsataller que tout soit propre, et là donc je n'ai plus de problème, sauf que, j'ai perdu tout mes favoris de mozilla et d'IE ,;et je n'ai plus accés a ma boite aux lettre hotmail...
chaque fois c'est pareil un problème en créér un autre , enfin là c'est pas trop grave encore,
bonne soirée -
salut christophe voila comment faire pour se debarasser de search assistant :
1.redemarre en mode sans echec (redemarage + tapotte sans arret sur F8 desque l'ordi s'allume)
2. desactive ta restaraution (si ta le xp ) comme ceci :
clike droit sur post de travaille/proprietes/restauration system et la tu coche desactiver la restauration du systeme tu applique
ensuite va dans
poste de travaille / lecteur C/ programe files / suprime le dossier nomée "windowSA"
ensuite vide la corbeille
@++++++ -
bonjour a tous,
c'est seulement pour vous dire que j'ai exactement le meme problème que je n'arrive pas a resoudre,, en activant teatimer (enfin le surveillant de spybot,) , j'ai un message de spybot toute les x minutes me disant que la clé SEARCHASSISTANT essaie d''étre changer ,et meme en choississant deny et se souvenir de la reponse , ca réapparait a chaque fois ,je veux bien modifier le registre en remettant la valeur ,mais cela n'expliques pas coment ce truc est résidant,,
merci pr avance , si vous trouvé la solution -
Ok merci la je fait le scan et apres j'utiliserais reg cleaner que j'avais deja mais merci quand meme
je vous tiens au courant -
salut j'ai trouver le lien pour telecharger regclean http://telecharger.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html
au debut tu va dans options / language choisi frensh pour le mettre en francais
ensuite va dans outils/ netoyage du registre / tout faire . laisse l'option crée une sauvegarde coché en sais jamais ;-)
avant de faire cette manip fait un scan sur ravantivirus je pense qu'il y 'a un trojan qui remet a chaque fois cette page de demarage apres l'analyse copie colle le raport ici. donc fait comme ceci :
Ajouté par balltrap34(27/05/2004 à 22:59 GMT+1)
salut
Faite scan en ligne et coller le rapport ici sur le post
utiliser l'antivirus en ligne suivant :
http://www.ravantivirus.com/scan/
Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.
Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
A la fin de l'analyse, copier/coller le rapport ici.
on te diras quoi faire ensuite
@+++ -
alors ya plus de solution ?
-
C'est fait j'ai utilisé lle truc meme si j'ai pas tout suivi
d'ailleur rien que pour l'installer j'ai galeré car il ne fonctionnais pas
enfin j'ai fait ce que je pensais etre bon
un SCAN ensuite FAST FIX de ce qu'il avasi trouver
en tout il en as trouvé 2
voila sinon a l'installation meme si elle avasi deconné il ma ouvert un fichier *.txt qui est le suivant
IMPORTANT HELP!!!
Thank you for using Adware Away. Before you use it,
please read the following statement carefully.
1. "Adware Away" is a product of FYJ Software Inc.
2. "Adware Away" is absolutely different from "NoAdware".
Adware Away is not only a malware removal program, but also a
diagnostic tool for Windows operating system. Our goals is to
target all hard-to-kill malwares. Many people get a solution
by Adware Away when they find their other anti-malware tools
can't help them.
Recently we found several hard-to-kill browser hijackers which
no other program can completely remove them except Adware Away.
If you choose Adware Away is for removing these malwares, you are
right, please exactly follow the instructions in our help page:
1. Remove about:blank hijacker
http://www.AdwareAway.com/aboutblank.htm
2. Remove ssearch.biz hijacker
http://www.AdwareAway.com/ssearchbiz.htm
3. Remove NewDotNet spyware
http://www.AdwareAway.com/newdotnet.htm
4. Remove huntbar adware
http://www.AdwareAway.com/huntbar.thm
5. Remove look2me hijacker
http://www.AdwareAway.com/look2me.htm
6. Other malware
http://www.AdwareAway.com
NOTE:
If you feel difficulty in removing malware from your computer,
we provide a customzing service which let us be able to customize
a removal tool for you, this customized removal tool will let
you remove all malwares by one click. What you need to do is
to submit your global scan log file to us:
1. Run Adware Away
2. Click 'Scan' to do a global scan
3. After it finishes, click 'Submit'
4. Fill in your name and email
5. Click 'Send by my email client'
6. Copy and paste all content to your email program
7. Send it to : submit@AdwareAway.com
Once we receive your log file, we will help you.
Thanks again.
Best Regards,
The Development team of Adware Away.
voila et dans ma base de registre l'adresse est tjs aussi bizzard et l'analyse de HijackThis.exe est tjs la meme
Logfile of HijackThis v1.97.7
Scan saved at 13:52:58, on 19/09/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\PROGRA~1\NORTON~1\NORTON~4\GHOSTS~2.EXE
C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
C:\Program Files\PREVX\Prevx Home\PXAgent.exe
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Microsoft Hardware\Mouse\point32.exe
C:\Program Files\iRiver\iHP100\iHPDetect.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\RunDll32.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
C:\Program Files\PREVX\Prevx Home\SAGUI.exe
C:\Program Files\Soulseek\slsk.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\PROGRA~1\DAP\DAP.EXE
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\Program Files\a2\a2guard.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Documents and Settings\Propriétaire\Bureau\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.juvyxtznmjy.org/zaQuLAXMQKjnWpjU7apeQD8DgAf9/vJIKup_VT19PKzIf12XSnYepiCBoLj5N3jT.html
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [POINTER] C:\Program Files\Microsoft Hardware\Mouse\point32.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iHP-100] C:\Program Files\iRiver\iHP100\iHPDetect.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ccApp] C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [FORD RECT] C:\PROGRA~1\WINONL~1\Armyokay.exe
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-908\dslmon.exe
O4 - Global Startup: Prevx Home.lnk = C:\Program Files\PREVX\Prevx Home\SAGUI.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {3AF4DACE-36ED-42EF-9DFC-ADC34DA30CFF} (PatchInstaller.Installer) - file://D:\content\include\XPPatchInstaller.CAB
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {45E83043-1F6F-4D22-A5E7-0138EA171B49} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/fr/filesharingctrl.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38052.5114467593
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7D1BC292-89FA-4C48-AEF3-3B607B8F689F}: NameServer = 212.27.39.2 212.27.32.177 -
salut je pense qu'il fauderai netoyer ta base de registre pour ce la il te faudera un programe du genre "regcleaner" ( je suis pas sure de l'orthographe ). desque je trouve le lien pour le telecharger je te le met ici ;-)
@+++++++++ -
je v lme re utilisé mais je l'avais deja fait
merci -
Contributeur sécuritémince je pensai trouver un mauvais service
je te met ce lien et au milieu de la page
telecharge remove search
http://adwareaway.com/
et utilise le
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
voici tout là
dsl pour mon impatience
These are the Current Active Services:
ADSLAUTOCONNECT: ADSLAutoconnect
"C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe" -z
AVERTISSEMENT: Alerter
C:\WINDOWS\System32\svchost.exe -k LocalService
ASSISTANCE TCP/IP NETBIOS: LmHosts
C:\WINDOWS\System32\svchost.exe -k LocalService
SERVICE DE DÉCOUVERTES SSDP: SSDPSRV
C:\WINDOWS\System32\svchost.exe -k LocalService
WEBCLIENT: WebClient
C:\WINDOWS\System32\svchost.exe -k LocalService
ATI HOTKEY POLLER: Ati HotKey Poller
C:\WINDOWS\System32\Ati2evxx.exe
AUDIO WINDOWS: AudioSrv
C:\WINDOWS\System32\svchost.exe -k netsvcs
EXPLORATEUR D'ORDINATEUR: Browser
C:\WINDOWS\System32\svchost.exe -k netsvcs
SERVICES DE CRYPTOGRAPHIE: CryptSvc
C:\WINDOWS\system32\svchost.exe -k netsvcs
CLIENT DHCP: Dhcp
C:\WINDOWS\System32\svchost.exe -k netsvcs
SERVICE DE RAPPORT D'ERREURS: ERSvc
C:\WINDOWS\System32\svchost.exe -k netsvcs
SYSTÈME D'ÉVÉNEMENTS DE COM+: EventSystem
C:\WINDOWS\System32\svchost.exe -k netsvcs
COMPATIBILITÉ AVEC LE CHANGEMENT RAPIDE D'UTILISATEUR: FastUserSwitchingCompatibility
C:\WINDOWS\System32\svchost.exe -k netsvcs
AIDE ET SUPPORT: helpsvc
C:\WINDOWS\System32\svchost.exe -k netsvcs
SERVEUR: lanmanserver
C:\WINDOWS\System32\svchost.exe -k netsvcs
STATION DE TRAVAIL: lanmanworkstation
C:\WINDOWS\System32\svchost.exe -k netsvcs
CONNEXIONS RÉSEAU: Netman
C:\WINDOWS\System32\svchost.exe -k netsvcs
NLA (NETWORK LOCATION AWARENESS): Nla
C:\WINDOWS\System32\svchost.exe -k netsvcs
GESTIONNAIRE DE CONNEXIONS D'ACCÈS DISTANT: RasMan
C:\WINDOWS\System32\svchost.exe -k netsvcs
PLANIFICATEUR DE TÂCHES: Schedule
C:\WINDOWS\System32\svchost.exe -k netsvcs
CONNEXION SECONDAIRE: seclogon
C:\WINDOWS\System32\svchost.exe -k netsvcs
NOTIFICATION D'ÉVÉNEMENT SYSTÈME: SENS
C:\WINDOWS\system32\svchost.exe -k netsvcs
PARE-FEU DE CONNEXION INTERNET (ICF) / PARTAGE DE CONNEXION INTERNET (ICS): SharedAccess
C:\WINDOWS\System32\svchost.exe -k netsvcs
DÉTECTION MATÉRIEL NOYAU: ShellHWDetection
C:\WINDOWS\System32\svchost.exe -k netsvcs
SERVICE DE RESTAURATION SYSTÈME: srservice
C:\WINDOWS\System32\svchost.exe -k netsvcs
TÉLÉPHONIE: TapiSrv
C:\WINDOWS\System32\svchost.exe -k netsvcs
SERVICES TERMINAL SERVER: TermService
C:\WINDOWS\System32\svchost.exe -k netsvcs
THÈMES: Themes
C:\WINDOWS\System32\svchost.exe -k netsvcs
CLIENT DE SUIVI DE LIEN DISTRIBUÉ: TrkWks
C:\WINDOWS\system32\svchost.exe -k netsvcs
GESTIONNAIRE DE TÉLÉCHARGEMENT: uploadmgr
C:\WINDOWS\System32\svchost.exe -k netsvcs
HORLOGE WINDOWS: W32Time
C:\WINDOWS\System32\svchost.exe -k netsvcs
INFRASTRUCTURE DE GESTION WINDOWS: winmgmt
C:\WINDOWS\system32\svchost.exe -k netsvcs
MISES À JOUR AUTOMATIQUES: wuauserv
C:\WINDOWS\system32\svchost.exe -k netsvcs
CONFIGURATION AUTOMATIQUE SANS FIL: WZCSVC
C:\WINDOWS\System32\svchost.exe -k netsvcs
C-DILLACDAC11BA: C-DillaCdaC11BA
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
SYMANTEC EVENT MANAGER: ccEvtMgr
"C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe"
SYMANTEC SETTINGS MANAGER: ccSetMgr
"C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe"
CLIENT DNS: Dnscache
C:\WINDOWS\System32\svchost.exe -k NetworkService
JOURNAL DES ÉVÉNEMENTS: Eventlog
C:\WINDOWS\system32\services.exe
PLUG-AND-PLAY: PlugPlay
C:\WINDOWS\system32\services.exe
GHOSTSTARTSERVICE: GhostStartService
C:\PROGRA~1\NORTON~1\NORTON~4\GHOSTS~2.EXE
SERVICE NORTON ANTIVIRUS AUTO-PROTECT: navapsvc
"C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe"
NORTON UNERASE PROTECTION: NProtectService
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
SERVICES IPSEC: PolicyAgent
C:\WINDOWS\System32\lsass.exe
EMPLACEMENT PROTÉGÉ: ProtectedStorage
C:\WINDOWS\system32\lsass.exe
GESTIONNAIRE DE COMPTES DE SÉCURITÉ: SamSs
C:\WINDOWS\system32\lsass.exe
PREVX AGENT: PREVXAgent
"C:\Program Files\PREVX\Prevx Home\PXAgent.exe" -f -af
APPEL DE PROCÉDURE DISTANTE (RPC): RpcSs
C:\WINDOWS\system32\svchost -k rpcss
SAVSCAN: SAVScan
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
SPEED DISK SERVICE: Speed Disk service
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
SPOULEUR D'IMPRESSION: Spooler
C:\WINDOWS\system32\spoolsv.exe
ACQUISITION D'IMAGE WINDOWS (WIA): stisvc
C:\WINDOWS\System32\svchost.exe -k imgsvc -
Contributeur sécuritéstaf soit patient tu n est pas tous seul et je n ai pas que cela a faire j ai une vie derrire mon pc
bon tu as mis la totalite du rapport pour ceci
http://d21c.com/Tom41/get_active_services_179_161.zip
je le trouive tros court
sinon vas la et au milieu de la page
telecharge remove search et utilise le
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
bah alors je fait quoi ?
-
voici le resultat
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
SERVICES IPSEC: PolicyAgent
C:\WINDOWS\System32\lsass.exe
EMPLACEMENT PROTÉGÉ: ProtectedStorage
C:\WINDOWS\system32\lsass.exe
GESTIONNAIRE DE COMPTES DE SÉCURITÉ: SamSs
C:\WINDOWS\system32\lsass.exe
PREVX AGENT: PREVXAgent
"C:\Program Files\PREVX\Prevx Home\PXAgent.exe" -f -af
APPEL DE PROCÉDURE DISTANTE (RPC): RpcSs
C:\WINDOWS\system32\svchost -k rpcss
SAVSCAN: SAVScan
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
SPEED DISK SERVICE: Speed Disk service
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
SPOULEUR D'IMPRESSION: Spooler
C:\WINDOWS\system32\spoolsv.exe
ACQUISITION D'IMAGE WINDOWS (WIA): stisvc
C:\WINDOWS\System32\svchost.exe -k imgsvc
c'est ça que tu voulais ?
je fait quoi maintenant ??? -
Contributeur sécuritére ne t inquiete pas pour le virus normal c est du vbs
tu nas pas fait cela
commence par ceci
http://d21c.com/Tom41/get_active_services_179_161.zip
Le poser sur le bureau.
Le lancer.
Copier/coller le fichier texte qui apparaît.
la chasse et le balltrap ma vrai passion
voir site perso dans profil
- 1
- 2
- 3