Redirection sur gomeo (bis)
52 réponses
Infection informatique provoque une redirection des recherches Google vers gomeo.fr lorsque l'utilisateur clique sur des liens, avec des symptômes sur Windows XP/Internet Explorer 8 et des fichiers système potentiellement modifiés. Plusieurs réponses recommandent de sauvegarder les données et de remplacer les exécutables compromis (explorer.exe et winlogon.exe) par des copies propres, puis d'emprunter un support de secours comme OTLPE et de les scanner sur VirusTotal. Des éléments complémentaires indiquent l'utilisation d'outils d'assainissement et de reporting (DelFix, Tools Cleaner, ComboFix) et l'analyse des résultats via des listes de correspondances sur des bases de signatures variées.
-
Contributeur sécuritétu peux toujours passer virus total sur les deux fichiers pour te rassuerer :
a plus avec l'antivirus pour dérnière vérification -
Merci encore pour tout, heureusement qu'on a des gens comme toi sur la toile !
-
Merci pour ton aide précieuse, c'est vraiment cool ! Merci aussi aux deux contributeurs pour leurs fichiers. J'éspère a pas trop vite ;)
Je me sens libéré d'un sacré fardeau !!!
virus total, ça le fait pour la derniere vérification ? -
Contributeur sécuritéoui tu es tiré d'affaire!
passe ton antivirus ou un antivirus en ligne pour vérifier
a plus -
Il a fait le ménage nickel, je suis tiré d'affaire ? Pour le scan de mon systeme avec mon antivirus, ça risque d'etre un peu long. C'est pas pressant ?
-
Pas de souci, il a tout viré, je vais verifier qu'il a viré aussi les rapports a la base de C, sinon je le ferais manuellement
-
Contributeur sécuritéok mais delfix a viré les logiciel utilisés?
pour être sûr:
Téléchargez Tools Cleaner 2 sur votre bureau ici: https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/
Double-cliquez sur Tools Cleaner2 pour l'exécuter. (Si vous êtes sous Vista, cliquez droit sur le fichier Tools Cleaner 2 et exécutez-le en tant qu'administrateur.)
Cliquez sur Recherche et laissez-la se dérouler
Cliquez sur Suppression pour finaliser.
Vous pouvez, si vous le souhaitez, vous servir des Options facultatives.
Cliquez sur Quitter pour obtenir le rapport.
Postez le rapport (TCleaner.txt) qui se trouve à la racine de votre disque dur (C:) dans le forum où cela vous a été demandé. -
DelFix a généré un rapport vide, je ne te le poste pas ;), je redémarre et reviens te voir
-
Contributeur sécuritéparfait pour nettoyer ce qui a été utilisé:
Téléchargez DelFix
(d'Xplode) sur votre bureau.
Lancez le puis sélectionnez [Suppression].
Copiez/collez le contenu du rapport qui s'ouvrira dans votre sujet si vous vous faites aider sur un forum.
puis lancez l'option [Désinstallation]
Note : Les rapports sont également enregistrés à la racine du disque dur ( C:\DelFixSearch.txt pour l'option recherche et C:\DelFixSuppr.txt pour l'option suppression )
___________________
Désactiver la restauration système puis redemarrer le pcc puis la réactiver
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fdocid/20020830101856924
___________________
vérifier le pc avec votre antivirus ou avec nod32 en ligne et nous coller le rapport obtenu ici antivirus en ligne -
Je l'avais déjà posté, je te le remets
Rapport de ZHPSearch 1.23.09 par Nicolas Coolman, Update du 27/11/2010
Run by patrice d at 02/12/2010 16:31:19
Windows XP Professional Service Pack 3 (Build 2600)
---\\ Elément(s) de recherche
- Trojan.Batimal
---\\ Liste des Fichiers & Dossiers:
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\ERDNT\cache\explorer.exe [1037824] => Fichier sain
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ----- | -- C:\Windows\explorer.exe [1037824] => Fichier sain
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\system32\dllcache\explorer.exe [1037824] => Fichier sain
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\ERDNT\cache\winlogon.exe [512000] => Fichier sain
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\system32\dllcache\winlogon.exe [512000] => Fichier sain
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ----- | -- C:\Windows\system32\winlogon.exe [512000] => Fichier sain
[MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2_32.dll [82432] => Fichier inconnu
[MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2_32.dll [82432] => Fichier inconnu
[MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2help.dll [19968]
[MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2help.dll [19968]
---\\ Bilan de la recherche
Mode de recherche : Fichiers, Dossiers
Elément(s) trouvé(s) : 10
Nombre de fichiers analysés : 82728
Nombre de clés, valeurs ou données analysées : 0
Mode : Recherche complète
End of the scan (00mn 11s) -
Contributeur sécuritéremets ensuite aussi un rapport ZHPSEARCH
et on devrait approcher du but !
a plus -
Rapport de ZHPSearch 1.23.09 par Nicolas Coolman, Update du 27/11/2010
Run by patrice d at 02/12/2010 16:31:19
Windows XP Professional Service Pack 3 (Build 2600)
---\\ Elément(s) de recherche
- Trojan.Batimal
---\\ Liste des Fichiers & Dossiers:
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\ERDNT\cache\explorer.exe [1037824] => Fichier sain
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ----- | -- C:\Windows\explorer.exe [1037824] => Fichier sain
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\system32\dllcache\explorer.exe [1037824] => Fichier sain
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\ERDNT\cache\winlogon.exe [512000] => Fichier sain
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\system32\dllcache\winlogon.exe [512000] => Fichier sain
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ----- | -- C:\Windows\system32\winlogon.exe [512000] => Fichier sain
[MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2_32.dll [82432] => Fichier inconnu
[MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2_32.dll [82432] => Fichier inconnu
[MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2help.dll [19968]
[MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2help.dll [19968]
---\\ Bilan de la recherche
Mode de recherche : Fichiers, Dossiers
Elément(s) trouvé(s) : 10
Nombre de fichiers analysés : 82728
Nombre de clés, valeurs ou données analysées : 0
Mode : Recherche complète
End of the scan (00mn 11s) -
OK, c'est fait mais combofix ne m'a pas donné le choix (1 ou 2) et a démarré tout seul, je ne sais pas si ça a fonctionné comme prévu
http://www.cijoint.fr/cjlink.php?file=cj201012/cijt8o2QoF.txt -
Contributeur sécuritéok cela avance nickel :
Ferme tous tes navigateurs (donc copie ou imprime les instructions avant)
Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :
KillAll::
FCopy::
C:\Windows\explorer.exe | C:\Windows\system32\dllcache\explorer.exe
C:\Windows\explorer.exe | C:\Windows\Prefetch\EXPLORER.EXE-082F38A9.pf
C:\Windows\system32\winlogon.exe | C:\Windows\system32\dllcache\winlogon.exe
Enregistre ce fichier sous le nom CFscript
Fait un glisser/déposer de ce fichier CFscrïpt sur le fichier ComboFix.exe
Clique sur le fichier CFScript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFScript vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.
Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
_____________
remets ensuite aussi un rapport ZHPSEARCH
et on devrait approcher du but !
a plus -
hello, tout semble tourner normalement, j'éspère qu'il ne reste pas trop de cochonneries qui trainent ;), le rapport ZHPSearch:
Rapport de ZHPSearch 1.23.09 par Nicolas Coolman, Update du 27/11/2010
Run by patrice d at 02/12/2010 15:29:06
Windows XP Professional Service Pack 3 (Build 2600)
---\\ Elément(s) de recherche
- Trojan.Batimal
---\\ Liste des Fichiers & Dossiers:
[MD5.F2317622D29F9FF0F88AEECD5F60F0DD] - (.Microsoft Corporation.) 01/12/2010 21:49:37 | ---A- | -- C:\Windows\explorer.exe [1037824] => Fichier sain
[MD5.C3FD6FD5C67D91455C246C2A703D7280] 30/11/2010 23:47:50 | ---A- | -- C:\Windows\Prefetch\EXPLORER.EXE-082F38A9.pf [73992]
[MD5.FB7C3E1FB0E273F8A041EE0AF27BE807] - (.Microsoft Corporation.) 03/07/2008 17:16:53 | ---A- | -- C:\Windows\system32\dllcache\explorer.exe [1037824] => Fichier inconnu
[MD5.E6F19E5CF57B7FA9DEBEBC3BBF4F3C6A] - (.Microsoft Corporation.) 02/04/2009 16:17:53 | ---A- | -- C:\Windows\system32\dllcache\winlogon.exe [513536] => Fichier inconnu
[MD5.DD73D6B9F6B4CB630CF35B438B540174] - (.Microsoft Corporation.) 01/12/2010 21:49:46 | ---A- | -- C:\Windows\system32\winlogon.exe [512000] => Fichier sain
[MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2_32.dll [82432] => Fichier inconnu
[MD5.FB836F9E62D82904C983AD21296A5D9C] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2_32.dll [82432] => Fichier inconnu
[MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\dllcache\ws2help.dll [19968]
[MD5.36A608BF354FCC64AD6C0F2B5E2B8806] - (.Microsoft Corporation.) 13/04/2008 18:33:50 | ---A- | -- C:\Windows\System32\ws2help.dll [19968]
---\\ Bilan de la recherche
Mode de recherche : Fichiers, Dossiers
Elément(s) trouvé(s) : 9
Nombre de fichiers analysés : 82728
Nombre de clés, valeurs ou données analysées : 0
Mode : Recherche complète
End of the scan (00mn 31s) -
Contributeur sécuritéok
encore des détournemùents ?
remets un rapport avec zhpsearch comme tu as déjà fais en séléctionnant bamital
a plus -
File name: winlogon.exe
Submission date: 2010-12-01 22:14:36 (UTC)
Current status: queued (#8) queued (#8) analysing finished
Result: 1/ 42 (2.4%)
VT Community
malware
Safety score: 0.0%
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2010.12.01.04 2010.12.01 -
AntiVir 7.10.14.164 2010.12.01 -
Antiy-AVL 2.0.3.7 2010.12.01 -
Avast 4.8.1351.0 2010.12.01 -
Avast5 5.0.677.0 2010.12.01 -
AVG 9.0.0.851 2010.12.01 -
BitDefender 7.2 2010.12.01 -
CAT-QuickHeal 11.00 2010.12.01 -
ClamAV 0.96.4.0 2010.12.01 -
Command 5.2.11.5 2010.12.01 -
Comodo 6918 2010.12.01 -
DrWeb 5.0.2.03300 2010.12.01 -
Emsisoft 5.0.0.50 2010.12.01 -
eSafe 7.0.17.0 2010.12.01 -
eTrust-Vet 36.1.8011 2010.12.01 -
F-Prot 4.6.2.117 2010.12.01 -
F-Secure 9.0.16160.0 2010.12.01 -
Fortinet 4.2.254.0 2010.12.01 -
GData 21 2010.12.01 -
Ikarus T3.1.1.90.0 2010.12.01 -
Jiangmin 13.0.900 2010.12.01 -
K7AntiVirus 9.69.3136 2010.12.01 -
Kaspersky 7.0.0.125 2010.12.01 -
McAfee 5.400.0.1158 2010.12.01 -
McAfee-GW-Edition 2010.1C 2010.12.01 -
Microsoft 1.6402 2010.12.01 -
NOD32 5665 2010.12.01 -
Norman 6.06.10 2010.12.01 -
nProtect 2010-12-01.01 2010.12.01 Trojan-Downloader/W32.Small.512000.B
PCTools 7.0.3.5 2010.12.01 -
Prevx 3.0 2010.12.01 -
Rising 22.76.01.07 2010.12.01 -
Sophos 4.60.0 2010.12.01 -
SUPERAntiSpyware 4.40.0.1006 2010.12.01 -
Symantec 20101.2.0.161 2010.12.01 -
TheHacker 6.7.0.1.094 2010.12.01 -
TrendMicro 9.120.0.1004 2010.12.01 -
TrendMicro-HouseCall 9.120.0.1004 2010.12.01 -
VBA32 3.12.14.2 2010.12.01 -
VIPRE 7469 2010.12.01 -
ViRobot 2010.12.1.4178 2010.12.01 -
VirusBuster 13.6.69.0 2010.12.01 -
Additional informationShow all
MD5 : dd73d6b9f6b4cb630cf35b438b540174
SHA1 : 2904328b7e27f004042d4f83440c50659d64018b
SHA256: ecef5a07dbc72e99adcb82af4dab143f5a2bad3812ccbfa87ea5e82e29e133fa -
dsl, je ne trouve pas les liens sur virus total, je colle
File name: explorer.exe
Submission date: 2010-12-01 22:10:34 (UTC)
Current status: queued (#6) queued (#6) analysing finished
Result: 0/ 43 (0.0%)
VT Community
goodware
Safety score: 100.0%
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2010.12.01.04 2010.12.01 -
AntiVir 7.10.14.164 2010.12.01 -
Antiy-AVL 2.0.3.7 2010.12.01 -
Avast 4.8.1351.0 2010.12.01 -
Avast5 5.0.677.0 2010.12.01 -
AVG 9.0.0.851 2010.12.01 -
BitDefender 7.2 2010.12.01 -
CAT-QuickHeal 11.00 2010.12.01 -
ClamAV 0.96.4.0 2010.12.01 -
Command 5.2.11.5 2010.12.01 -
Comodo 6918 2010.12.01 -
DrWeb 5.0.2.03300 2010.12.01 -
Emsisoft 5.0.0.50 2010.12.01 -
eSafe 7.0.17.0 2010.12.01 -
eTrust-Vet 36.1.8011 2010.12.01 -
F-Prot 4.6.2.117 2010.12.01 -
F-Secure 9.0.16160.0 2010.12.01 -
Fortinet 4.2.254.0 2010.12.01 -
GData 21 2010.12.01 -
Ikarus T3.1.1.90.0 2010.12.01 -
Jiangmin 13.0.900 2010.12.01 -
K7AntiVirus 9.69.3136 2010.12.01 -
Kaspersky 7.0.0.125 2010.12.01 -
McAfee 5.400.0.1158 2010.12.01 -
McAfee-GW-Edition 2010.1C 2010.12.01 -
Microsoft 1.6402 2010.12.01 -
NOD32 5665 2010.12.01 -
Norman 6.06.10 2010.12.01 -
nProtect 2010-12-01.01 2010.12.01 -
Panda 10.0.2.7 2010.12.01 -
PCTools 7.0.3.5 2010.12.01 -
Prevx 3.0 2010.12.01 -
Rising 22.76.01.07 2010.12.01 -
Sophos 4.60.0 2010.12.01 -
SUPERAntiSpyware 4.40.0.1006 2010.12.01 -
Symantec 20101.2.0.161 2010.12.01 -
TheHacker 6.7.0.1.094 2010.12.01 -
TrendMicro 9.120.0.1004 2010.12.01 -
TrendMicro-HouseCall 9.120.0.1004 2010.12.01 -
VBA32 3.12.14.2 2010.12.01 -
VIPRE 7469 2010.12.01 -
ViRobot 2010.12.1.4178 2010.12.01 -
VirusBuster 13.6.69.0 2010.12.01 -
Additional informationShow all
MD5 : f2317622d29f9ff0f88aeecd5f60f0dd
SHA1 : d54b0b83de6ee5922dd90db1446872bf32062b25
SHA256: 1ab74a4ae472156a5d2c6714e2e1a60e3b32ceb4996f923887a12b6a27315d13 -
Contributeur sécuritéok
sauvegarde tes données au cas où
puis
mets ces deux fichiers sains de explorer.exe et winlogon.exe à la base de ton disque C
cela donne en raccourci:
C:\explorer.exe
C:\winlogon.exe
http://sd-1.archive-host.com/membres/up/193094576412487685/explorer.exe
http://sd-1.archive-host.com/membres/up/193094576412487685/winlogon.exe
__________________
ensuite Grave ce CD : https://forum.malekal.com/viewtopic.php?t=23453&start=
Tu démarre sur le cd OTLPE.
puis :
copie et remplace
C:\explorer.exe (que je t'ai donné)
vers c:\windows\explorer.exe
puis
copie et remplace
C:\winlogon.exe (que je t'ai donné)
vers C:\Windows\System32\winlogon.exe
Ensuite tu redémarres.
Tu scannes à nouveau c:\windows\explorer.exe et C:\Windows\system32\winlogon.exe sur https://www.virustotal.com/gui/ et tu donnes les liens ici.
merci pour les fichiers à ddbus91 et Electricien 69 -
ah pardon, je viens de voir un truc
Code: tout selectionner
c'était a rajouter dessous ou je devais tout selectionner dans la fenetre systemlook ?
- 1
- 2
- 3