Redirection sur gomeo (bis)

Bonjour, il semblerait que j'ai une grosse infection. A chaque fois que je clique sur un lien de recherche google, je suis redirigé sur gomeo.fr. Quelqu'un pourrait prendre cette affaire en main svp ? Je dois sortir ce soir mais j'aurais vos réponses a mon retour, help me pleaaaaase !!!!!!!!!!

52 réponses

Résumé de la discussion

Infection informatique provoque une redirection des recherches Google vers gomeo.fr lorsque l'utilisateur clique sur des liens, avec des symptômes sur Windows XP/Internet Explorer 8 et des fichiers système potentiellement modifiés. Plusieurs réponses recommandent de sauvegarder les données et de remplacer les exécutables compromis (explorer.exe et winlogon.exe) par des copies propres, puis d'emprunter un support de secours comme OTLPE et de les scanner sur VirusTotal. Des éléments complémentaires indiquent l'utilisation d'outils d'assainissement et de reporting (DelFix, Tools Cleaner, ComboFix) et l'analyse des résultats via des listes de correspondances sur des bases de signatures variées.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    tu peux toujours passer virus total sur les deux fichiers pour te rassuerer :

    a plus avec l'antivirus pour dérnière vérification
    1. Merci encore pour tout, heureusement qu'on a des gens comme toi sur la toile !
      1. Merci pour ton aide précieuse, c'est vraiment cool ! Merci aussi aux deux contributeurs pour leurs fichiers. J'éspère a pas trop vite ;)
        Je me sens libéré d'un sacré fardeau !!!
        virus total, ça le fait pour la derniere vérification ?
        1. Contributeur sécurité
          oui tu es tiré d'affaire!

          passe ton antivirus ou un antivirus en ligne pour vérifier

          a plus
          1. Il a fait le ménage nickel, je suis tiré d'affaire ? Pour le scan de mon systeme avec mon antivirus, ça risque d'etre un peu long. C'est pas pressant ?
            1. Pas de souci, il a tout viré, je vais verifier qu'il a viré aussi les rapports a la base de C, sinon je le ferais manuellement
              1. Contributeur sécurité
                ok mais delfix a viré les logiciel utilisés?

                pour être sûr:

                Téléchargez Tools Cleaner 2 sur votre bureau ici: https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/
                Double-cliquez sur Tools Cleaner2 pour l'exécuter. (Si vous êtes sous Vista, cliquez droit sur le fichier Tools Cleaner 2 et exécutez-le en tant qu'administrateur.)
                Cliquez sur Recherche et laissez-la se dérouler
                Cliquez sur Suppression pour finaliser.
                Vous pouvez, si vous le souhaitez, vous servir des Options facultatives.
                Cliquez sur Quitter pour obtenir le rapport.
                Postez le rapport (TCleaner.txt) qui se trouve à la racine de votre disque dur (C:) dans le forum où cela vous a été demandé.
                1. DelFix a généré un rapport vide, je ne te le poste pas ;), je redémarre et reviens te voir
                  1. Contributeur sécurité
                    parfait pour nettoyer ce qui a été utilisé:

                    Téléchargez DelFix
                    (d'Xplode) sur votre bureau.

                    Lancez le puis sélectionnez [Suppression].

                    Copiez/collez le contenu du rapport qui s'ouvrira dans votre sujet si vous vous faites aider sur un forum.

                    puis lancez l'option [Désinstallation]

                    Note : Les rapports sont également enregistrés à la racine du disque dur ( C:\DelFixSearch.txt pour l'option recherche et C:\DelFixSuppr.txt pour l'option suppression )

                    ___________________

                    Désactiver la restauration système puis redemarrer le pcc puis la réactiver

                    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fdocid/20020830101856924

                    ___________________

                    vérifier le pc avec votre antivirus ou avec nod32 en ligne et nous coller le rapport obtenu ici antivirus en ligne
                    1. Je l'avais déjà posté, je te le remets

                      Rapport de ZHPSearch 1.23.09 par Nicolas Coolman, Update du 27/11/2010
                      Run by patrice d at 02/12/2010 16:31:19
                      Windows XP Professional Service Pack 3 (Build 2600)

                      ---\\ Elément(s) de recherche
                      - Trojan.Batimal

                      ---\\ Liste des Fichiers & Dossiers:
                      [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\ERDNT\cache\explorer.exe [1037824] => Fichier sain
                      [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ----- | -- C:\Windows\explorer.exe [1037824] => Fichier sain
                      [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\system32\dllcache\explorer.exe [1037824] => Fichier sain
                      [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\ERDNT\cache\winlogon.exe [512000] => Fichier sain
                      [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\system32\dllcache\winlogon.exe [512000] => Fichier sain
                      [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ----- | -- C:\Windows\system32\winlogon.exe [512000] => Fichier sain
                      [MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2_32.dll [82432] => Fichier inconnu
                      [MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2_32.dll [82432] => Fichier inconnu
                      [MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2help.dll [19968]
                      [MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2help.dll [19968]

                      ---\\ Bilan de la recherche
                      Mode de recherche : Fichiers, Dossiers
                      Elément(s) trouvé(s) : 10
                      Nombre de fichiers analysés : 82728
                      Nombre de clés, valeurs ou données analysées : 0
                      Mode : Recherche complète
                      End of the scan (00mn 11s)
                      1. Contributeur sécurité
                        remets ensuite aussi un rapport ZHPSEARCH

                        et on devrait approcher du but !

                        a plus
                        1. Rapport de ZHPSearch 1.23.09 par Nicolas Coolman, Update du 27/11/2010
                          Run by patrice d at 02/12/2010 16:31:19
                          Windows XP Professional Service Pack 3 (Build 2600)

                          ---\\ Elément(s) de recherche
                          - Trojan.Batimal

                          ---\\ Liste des Fichiers & Dossiers:
                          [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\ERDNT\cache\explorer.exe [1037824] => Fichier sain
                          [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ----- | -- C:\Windows\explorer.exe [1037824] => Fichier sain
                          [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\system32\dllcache\explorer.exe [1037824] => Fichier sain
                          [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\ERDNT\cache\winlogon.exe [512000] => Fichier sain
                          [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\system32\dllcache\winlogon.exe [512000] => Fichier sain
                          [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ----- | -- C:\Windows\system32\winlogon.exe [512000] => Fichier sain
                          [MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2_32.dll [82432] => Fichier inconnu
                          [MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2_32.dll [82432] => Fichier inconnu
                          [MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2help.dll [19968]
                          [MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2help.dll [19968]

                          ---\\ Bilan de la recherche
                          Mode de recherche : Fichiers, Dossiers
                          Elément(s) trouvé(s) : 10
                          Nombre de fichiers analysés : 82728
                          Nombre de clés, valeurs ou données analysées : 0
                          Mode : Recherche complète
                          End of the scan (00mn 11s)
                          1. OK, c'est fait mais combofix ne m'a pas donné le choix (1 ou 2) et a démarré tout seul, je ne sais pas si ça a fonctionné comme prévu

                            http://www.cijoint.fr/cjlink.php?file=cj201012/cijt8o2QoF.txt
                            1. Contributeur sécurité
                              ok cela avance nickel :

                              Ferme tous tes navigateurs (donc copie ou imprime les instructions avant)

                              Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

                              KillAll::

                              FCopy::
                              C:\Windows\explorer.exe | C:\Windows\system32\dllcache\explorer.exe
                              C:\Windows\explorer.exe | C:\Windows\Prefetch\EXPLORER.EXE-082F38A9.pf
                              C:\Windows\system32\winlogon.exe | C:\Windows\system32\dllcache\winlogon.exe


                              Enregistre ce fichier sous le nom CFscript

                              Fait un glisser/déposer de ce fichier CFscrïpt sur le fichier ComboFix.exe

                              Clique sur le fichier CFScript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFScript vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.

                              Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

                              Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

                              Ne touche à rien tant que le scan n'est pas terminé.

                              Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

                              Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

                              _____________

                              remets ensuite aussi un rapport ZHPSEARCH

                              et on devrait approcher du but !

                              a plus
                              1. hello, tout semble tourner normalement, j'éspère qu'il ne reste pas trop de cochonneries qui trainent ;), le rapport ZHPSearch:

                                Rapport de ZHPSearch 1.23.09 par Nicolas Coolman, Update du 27/11/2010
                                Run by patrice d at 02/12/2010 15:29:06
                                Windows XP Professional Service Pack 3 (Build 2600)

                                ---\\ Elément(s) de recherche
                                - Trojan.Batimal

                                ---\\ Liste des Fichiers & Dossiers:
                                [MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\explorer.exe [1037824] => Fichier sain
                                [MD5.C3FD6FD5C67D91455C246C2A703D7280] 30/11/2010 23:47:50 | ---A- | -- C:\Windows\Prefetch\EXPLORER.EXE-082F38A9.pf [73992]
                                [MD5.FB7C3E1FB0E273F8A041EE0AF27BE807] - (.Microsoft Corporation.) 03/07/2008 17:16:53 | ---A- | -- C:\Windows\system32\dllcache\explorer.exe [1037824] => Fichier inconnu
                                [MD5.E6F19E5CF57B7FA9DEBEBC3BBF4F3C6A] - (.Microsoft Corporation.) 02/04/2009 16:17:53 | ---A- | -- C:\Windows\system32\dllcache\winlogon.exe [513536] => Fichier inconnu
                                [MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\system32\winlogon.exe [512000] => Fichier sain
                                [MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2_32.dll [82432] => Fichier inconnu
                                [MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2_32.dll [82432] => Fichier inconnu
                                [MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2help.dll [19968]
                                [MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2help.dll [19968]

                                ---\\ Bilan de la recherche
                                Mode de recherche : Fichiers, Dossiers
                                Elément(s) trouvé(s) : 9
                                Nombre de fichiers analysés : 82728
                                Nombre de clés, valeurs ou données analysées : 0
                                Mode : Recherche complète
                                End of the scan (00mn 31s)
                                1. Contributeur sécurité
                                  ok

                                  encore des détournemùents ?

                                  remets un rapport avec zhpsearch comme tu as déjà fais en séléctionnant bamital

                                  a plus
                                  1. File name: winlogon.exe
                                    Submission date: 2010-12-01 22:14:36 (UTC)
                                    Current status: queued (#8) queued (#8) analysing finished

                                    Result: 1/ 42 (2.4%)
                                    VT Community

                                    malware
                                    Safety score: 0.0%
                                    Compact Print results Antivirus Version Last Update Result
                                    AhnLab-V3 2010.12.01.04 2010.12.01 -
                                    AntiVir 7.10.14.164 2010.12.01 -
                                    Antiy-AVL 2.0.3.7 2010.12.01 -
                                    Avast 4.8.1351.0 2010.12.01 -
                                    Avast5 5.0.677.0 2010.12.01 -
                                    AVG 9.0.0.851 2010.12.01 -
                                    BitDefender 7.2 2010.12.01 -
                                    CAT-QuickHeal 11.00 2010.12.01 -
                                    ClamAV 0.96.4.0 2010.12.01 -
                                    Command 5.2.11.5 2010.12.01 -
                                    Comodo 6918 2010.12.01 -
                                    DrWeb 5.0.2.03300 2010.12.01 -
                                    Emsisoft 5.0.0.50 2010.12.01 -
                                    eSafe 7.0.17.0 2010.12.01 -
                                    eTrust-Vet 36.1.8011 2010.12.01 -
                                    F-Prot 4.6.2.117 2010.12.01 -
                                    F-Secure 9.0.16160.0 2010.12.01 -
                                    Fortinet 4.2.254.0 2010.12.01 -
                                    GData 21 2010.12.01 -
                                    Ikarus T3.1.1.90.0 2010.12.01 -
                                    Jiangmin 13.0.900 2010.12.01 -
                                    K7AntiVirus 9.69.3136 2010.12.01 -
                                    Kaspersky 7.0.0.125 2010.12.01 -
                                    McAfee 5.400.0.1158 2010.12.01 -
                                    McAfee-GW-Edition 2010.1C 2010.12.01 -
                                    Microsoft 1.6402 2010.12.01 -
                                    NOD32 5665 2010.12.01 -
                                    Norman 6.06.10 2010.12.01 -
                                    nProtect 2010-12-01.01 2010.12.01 Trojan-Downloader/W32.Small.512000.B
                                    PCTools 7.0.3.5 2010.12.01 -
                                    Prevx 3.0 2010.12.01 -
                                    Rising 22.76.01.07 2010.12.01 -
                                    Sophos 4.60.0 2010.12.01 -
                                    SUPERAntiSpyware 4.40.0.1006 2010.12.01 -
                                    Symantec 20101.2.0.161 2010.12.01 -
                                    TheHacker 6.7.0.1.094 2010.12.01 -
                                    TrendMicro 9.120.0.1004 2010.12.01 -
                                    TrendMicro-HouseCall 9.120.0.1004 2010.12.01 -
                                    VBA32 3.12.14.2 2010.12.01 -
                                    VIPRE 7469 2010.12.01 -
                                    ViRobot 2010.12.1.4178 2010.12.01 -
                                    VirusBuster 13.6.69.0 2010.12.01 -
                                    Additional informationShow all
                                    MD5 : dd73d6b9f6b4cb630cf35b438b540174
                                    SHA1 : 2904328b7e27f004042d4f83440c50659d64018b
                                    SHA256: ecef5a07dbc72e99adcb82af4dab143f5a2bad3812ccbfa87ea5e82e29e133fa
                                    1. dsl, je ne trouve pas les liens sur virus total, je colle

                                      File name: explorer.exe
                                      Submission date: 2010-12-01 22:10:34 (UTC)
                                      Current status: queued (#6) queued (#6) analysing finished

                                      Result: 0/ 43 (0.0%)
                                      VT Community

                                      goodware
                                      Safety score: 100.0%
                                      Compact Print results Antivirus Version Last Update Result
                                      AhnLab-V3 2010.12.01.04 2010.12.01 -
                                      AntiVir 7.10.14.164 2010.12.01 -
                                      Antiy-AVL 2.0.3.7 2010.12.01 -
                                      Avast 4.8.1351.0 2010.12.01 -
                                      Avast5 5.0.677.0 2010.12.01 -
                                      AVG 9.0.0.851 2010.12.01 -
                                      BitDefender 7.2 2010.12.01 -
                                      CAT-QuickHeal 11.00 2010.12.01 -
                                      ClamAV 0.96.4.0 2010.12.01 -
                                      Command 5.2.11.5 2010.12.01 -
                                      Comodo 6918 2010.12.01 -
                                      DrWeb 5.0.2.03300 2010.12.01 -
                                      Emsisoft 5.0.0.50 2010.12.01 -
                                      eSafe 7.0.17.0 2010.12.01 -
                                      eTrust-Vet 36.1.8011 2010.12.01 -
                                      F-Prot 4.6.2.117 2010.12.01 -
                                      F-Secure 9.0.16160.0 2010.12.01 -
                                      Fortinet 4.2.254.0 2010.12.01 -
                                      GData 21 2010.12.01 -
                                      Ikarus T3.1.1.90.0 2010.12.01 -
                                      Jiangmin 13.0.900 2010.12.01 -
                                      K7AntiVirus 9.69.3136 2010.12.01 -
                                      Kaspersky 7.0.0.125 2010.12.01 -
                                      McAfee 5.400.0.1158 2010.12.01 -
                                      McAfee-GW-Edition 2010.1C 2010.12.01 -
                                      Microsoft 1.6402 2010.12.01 -
                                      NOD32 5665 2010.12.01 -
                                      Norman 6.06.10 2010.12.01 -
                                      nProtect 2010-12-01.01 2010.12.01 -
                                      Panda 10.0.2.7 2010.12.01 -
                                      PCTools 7.0.3.5 2010.12.01 -
                                      Prevx 3.0 2010.12.01 -
                                      Rising 22.76.01.07 2010.12.01 -
                                      Sophos 4.60.0 2010.12.01 -
                                      SUPERAntiSpyware 4.40.0.1006 2010.12.01 -
                                      Symantec 20101.2.0.161 2010.12.01 -
                                      TheHacker 6.7.0.1.094 2010.12.01 -
                                      TrendMicro 9.120.0.1004 2010.12.01 -
                                      TrendMicro-HouseCall 9.120.0.1004 2010.12.01 -
                                      VBA32 3.12.14.2 2010.12.01 -
                                      VIPRE 7469 2010.12.01 -
                                      ViRobot 2010.12.1.4178 2010.12.01 -
                                      VirusBuster 13.6.69.0 2010.12.01 -
                                      Additional informationShow all
                                      MD5 : f2317622d29f9ff0f88aeecd5f60f0dd
                                      SHA1 : d54b0b83de6ee5922dd90db1446872bf32062b25
                                      SHA256: 1ab74a4ae472156a5d2c6714e2e1a60e3b32ceb4996f923887a12b6a27315d13
                                      1. Contributeur sécurité
                                        ok

                                        sauvegarde tes données au cas où

                                        puis

                                        mets ces deux fichiers sains de explorer.exe et winlogon.exe à la base de ton disque C

                                        cela donne en raccourci:

                                        C:\explorer.exe
                                        C:\winlogon.exe

                                        http://sd-1.archive-host.com/membres/up/193094576412487685/explorer.exe

                                        http://sd-1.archive-host.com/membres/up/193094576412487685/winlogon.exe

                                        __________________
                                        ensuite Grave ce CD : https://forum.malekal.com/viewtopic.php?t=23453&start=

                                        Tu démarre sur le cd OTLPE.

                                        puis :

                                        copie et remplace

                                        C:\explorer.exe (que je t'ai donné)

                                        vers c:\windows\explorer.exe

                                        puis

                                        copie et remplace
                                        C:\winlogon.exe (que je t'ai donné)

                                        vers C:\Windows\System32\winlogon.exe
                                        Ensuite tu redémarres.

                                        Tu scannes à nouveau c:\windows\explorer.exe et C:\Windows\system32\winlogon.exe sur https://www.virustotal.com/gui/ et tu donnes les liens ici.

                                        merci pour les fichiers à ddbus91 et Electricien 69
                                        1. ah pardon, je viens de voir un truc
                                          Code: tout selectionner
                                          c'était a rajouter dessous ou je devais tout selectionner dans la fenetre systemlook ?
                                          • 1
                                          • 2
                                          • 3