Virus redirection google Inenlevable

Bonjour,

Voilà cela fait une semaine que quand je fais une recherche google et que je clique sur les liens proposés je suis continuellement redirigé vers des pages de site commerciaux bidon ou même google.....

j'ai tout essayé Tdsskiller, Combofix, Ccleaner, Ad Remover, Malwarebytes, j'ai fait des nettoyage et scan Skybot et Avast.

Et rien...... Toujours le même j'en peu plus..... si quelqu'un aurait la bonté de m'aider ça serai vraiment génial parce que la je craque !

63 réponses

Résumé de la discussion

Des redirections persistantes vers des sites commerciaux surviennent lors de clics sur les résultats Google, suggérant une infection malware affectant le MBR et des composants système sous Windows XP et Firefox 3.6.16. Plusieurs outils comme DrWeb CureIt, ZHPFix, JavaRa et HitmanPro ont été testés, avec des rapports et nettoyages supprimant des clés de registre, des fichiers potentiellement malveillants et des paramètres résiduels. En dernier élément, les échanges soulignent l’importance de vérifier les éléments orphelins et les paramètres réseau modifiés, ce qui nécessite un nettoyage approfondi des entrées de registre, des modules complémentaires et des permissions.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    tu pourrais recommencer la manip avc TDSSKiller avec la nouvelle version (tu supprimes l'ancienne) et poster le nouveau rapport.

    1. Impossible de copier coller le rapport après avoir cliqué sur oui...

      Je t'ai fait une Impression écran :

      http://www.cijoint.fr/cjlink.php?file=cj201105/cijiyuaDpB.jpg

      Ps : Toujours pas de redirection et le navigateur ne rame plus du tout
      1. Contributeur sécurité
        Re,

        recommence la procédure.

        Quand le message apparaît, clique sur OK.

        L'exécution devrait se poursuivre.
        1. Quand je clique sur le fichier .exe il ouvre une fenetre en plus du programme qui me dit qu'il peut pas, je t'ai fait une impr ecran syst :

          http://www.cijoint.fr/cjlink.php?file=cj201104/cij5vp58aw.jpg
          1. Contributeur sécurité
            Re,

            les suggestions convergent vers des malwares capables de cacher les objets infectés (y compris en mémoire) et de montrer une copie saine aux outils.

            Certains outils voient le fichier infecté, d'autres le fichier sain (sauvegardé par le malware ailleurs qu'à sa place).

            Ca concerne en particulier les infections touchant le MBR.

            En plus de ce qui a déjà été fait, on va regarder ce que dit un autre outil.

            Ouvre ce lien :

            http://lanceyien.info/Forum/index.php?topic=1120.0

            suis le.

            Pour la décompression du fichier .rar, fait cloic droit et Ouvrir avec. Choisis Fichiers compressés.

            Poste le rapport.

            La prochaine étape sera une analyse sur VT de la copie du MBR qui aura été faite.
            1. Voilà le rapport ZHPDiag :

              http://www.cijoint.fr/cjlink.php?file=cj201104/cijC8UTMfO.txt
              1. Contributeur sécurité
                Re,

                tu relances ZHPDiag, tu cliques sur la flèche verte.

                Tu télécharges la nouvelle version (si on te propose) et tu l'installes.

                Tu relances ZHPDiag, tu l'exécutes et tu postes le nouveau rapport dans un lien Cijoint.
                1. M:/ c'est une clé USB

                  -----------------------------

                  à ma connaissance personne a activé le bureau à distance ou a essayé de m'aider à distance.

                  ------------------------------

                  Je n'ai pas installé PingFu (Artofping)

                  -------------------------------

                  Je n'ai eu aucun rapport après la correction OTL.
                  Il m'a proposé de redémarrer après la correction, j'ai accepté et je n'ai eu aucun rapport.

                  -----------------------------------

                  Rapport ZHPSearch pour Kabal.exe :

                  Rapport de ZHPSearch 1.23.19 par Nicolas Coolman, Update du 25/02/2011
                  Run by LiTh at 30/04/2011 11:33:41
                  Windows XP Professional Service Pack 3 (Build 2600)

                  ---\\ Elément(s) de recherche
                  kabal.exe

                  ---\\ Liste des Fichiers & Dossiers:
                  [MD5.00000000000000000000000000000000] 30/12/1899 | RSHAD | -- M:\flatrate\kabal.exe [0]

                  ---\\ Bilan de la recherche
                  Mode de recherche : Fichiers, Dossiers, Registre
                  Elément(s) trouvé(s) : 1
                  Nombre de fichiers analysés : 211571
                  Nombre de clés, valeurs ou données analysées : 196054
                  Mode : Recherche complète
                  End of the scan (05mn 52s)

                  ---------------------------------------------------------------------------------------

                  Pour l'instant la navigation ne rame plus et plus de redirection mais cela depuis que tu m'as dit et que j'ai fait :

                  " Déconnecte toi physiquement d'Internet.

                  Double clique sur drweb-cureit.exe et autorise l'exécution du scan rapide. Cette étape scanne les fichiers résidants en mémoire. Si l'outil trouve quelque chose, clique sur le bouton Yes quand il demande si tu veux réparer (cure it). Ce scan est rapide."

                  Le pc lors de ce scan avait trouvé un fichier ou j'avais dit supprimer ou cure it je sais plus et depuis ce moment là plus de redirection.

                  Bon de toute façon à la moindre redirection je te préviens,

                  mais je me méfie un peu parce la dernière fois ça avait fait pareil,
                  je sais pas si tu te rappelle genre pendant une journée je t'avais dit plus de ralentissement et redirection et après une journée c'est repartit de plus belle..

                  Bon de toute façons je te tiens au courant.
                  1. Contributeur sécurité
                    Bonjour,

                    le rapport de Hameb écarte une des infections possibles.

                    ===

                    Ce que tu cites du rapport de DrWebCureit parle d'un périphérique M:/ .Tu sais de quel périphérique il s'agit ? (ton 2ème DD ?)

                    ===

                    Est ce que quelqu'un, à ta connaissance, a activé le "Bureau à distance" (ou a essayé de t'aider "à distance") ?

                    ===

                    C'est toi qui as installé PingFu (Artofping) ?

                    ===

                    Double clic sur OTL.exe pour le lancer.

                    Copie la liste qui se trouve en gras ci-dessous,

                    et colle-la dans la zone Personalisation


                    :OTL
                    O2 - BHO: (no name) - {C10DC1F4-CCDF-4224-A24D-B23AFC3573C8} - No CLSID value found.
                    O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {ECDEE021-0D17-467F-A1FF-C7A115230949} - No CLSID value found.
                    O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                    [4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
                    [18 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

                    :Commands
                    [emptytemp]
                    [EMPTYFLASH]
                    [RESETHOSTS]


                    Clique sur Correction pour lancer la suppression.

                    Poste le rapport dans ta réponse (pas besoin de lien Cijoint).

                    ===

                    Relance ZHPDiag, clique sur les jumelles pour lancer ZHPSearch.

                    Tape kabal.exe dans la fenêtre.

                    Vérifie que les 4 cases de la colonne Mode de recherche sont cochées.

                    Clique sur la loupe pour lancer l'analyse.

                    Poste le rapport dans ta réponse (pas besoin de lien Cijoint).

                    ===

                    Toujours des redirections ?

                    1. Rapport Hameb :

                      http://www.cijoint.fr/cjlink.php?file=cj201104/cijNv67WXD.txt

                      Rapport Virus Total :

                      http://www.cijoint.fr/cjlink.php?file=cj201104/cijhIpkgqM.txt

                      Rapport Dr Web :

                      copy.exe;M:\;Trojan.Copyself.94;;
                      host.exe;M:\;Trojan.MulDrop.4181;;
                      kabal.exe;M:\flatrate;Trojan.Packed.20312;;

                      jwgkvsq.vmx;G:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665;Win32.HLLW.Shadow.based;;

                      Gooredfix fonctionne toujours pas, Je n'ai rien ouvert qui s'appelle HelpAssitant je ne sais même pas ce que c'est !

                      Merci au gens qui participe à trouver des solutions à mon problème !

                      (Pour l'instant aprés avoir supprimer un truc sur le premier scan rapide de DrWeb mon naviguateur rame moins voir plus. )
                      1. Contributeur sécurité
                        Re,

                        ton sujet suscite de l'intérêt (merci à ceux qui ont pris du temps pour regarder).

                        ===

                        Dans tes comptes, il y a HelpAssistant. Est ce toi qui l'a ouvert ?

                        De toute façon, fais ceci :

                        Télécharge HAMeb_check.exe (de noahdfear) du lien suivant et sauvegarde-le sur le Bureau :
                        http://noahdfear.net/downloads/HAMeb_check.exe

                        > Lance l'outil par double-clic
                        > Copie/colle le contenu du rapport généré.
                        1. Contributeur sécurité
                          Re,

                          si gooredfix ne fonctionne toujours pas (et/ou que le problème persiste),

                          Rends toi sur ce site :

                          https://www.virustotal.com/gui/

                          Clique sur parcourir et cherche ce fichier : C:\PhysicalDisk0_MBR.bin

                          Clique sur Send File.

                          Un rapport va s'élaborer ligne à ligne.

                          Attends la fin. Il doit comprendre la taille du fichier envoyé.

                          Sauvegarde le rapport avec le bloc-note.

                          Copie le dans ta réponse.

                          Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant

                          ===

                          Ensuite,

                          Télécharge Dr.Web CureIt tsur ton Bureau:
                          ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

                          Installe-le.
                          ==> branche les USB et Disque dur externes .

                          Déconnecte toi physiquement d'Internet.

                          Double clique sur drweb-cureit.exe et autorise l'exécution du scan rapide. Cette étape scanne les fichiers résidants en mémoire. Si l'outil trouve quelque chose, clique sur le bouton Yes quand il demande si tu veux réparer (cure it). Ce scan est rapide.

                          * Quand le scan rapide est terminé, il faut changer les réglages par défauts.
                          * Clique sur le menu Options >> Changer la configuration;
                          * Clique sur Actions
                          * Change chaque item sous Objets and Malware en Rapport.
                          * Ensuite, il faut sélectionner les partitions à scanner.
                          * Choisis l'option Tous. Un point rouge désigne les disques sélectionnés.
                          * Clique sur la flèche verte sur la droite, et le scan débutera..
                          * Clique sur Non pour tous si l'outil demande si tu veux nettoyer/déplacer les fichiers.
                          * A la fin du scan, du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapportt
                          * Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv.
                          * Ferme Dr.Web Cureit

                          Poste le rapport dans ta réponse.

                          1. Contributeur sécurité
                            Re,

                            supprime ton fichier, mets toi en mode sans échec avec prise en charge réseau et recommence la procédure (téléchargement et exécution).
                            1. Impossible dès que je lance gooredfix et que je clique sur oui pour lancer j'ai un message :

                              GooredFix - Specialist Removal Tool a rencontré un problème et doit fermer.
                              Nous vous prions de nous excuser pour le désagrément encouru.
                              1. Contributeur sécurité
                                Re,

                                déjà une :

                                télécharge Gooredfix sur ton Bureau :

                                http://jpshortstuff.247fixes.com/GooredFix.exe

                                Ferme toutes les fenêtres (Applications et Navigateurs particulièrement Firefox).

                                Clique sur le fichier GooredFix.exe (pour les utilisateurs de Vista faire un clic-droit et choisir Exécuter en tant qu'Administrateur...)

                                Clique Oui sur la fenêtre qui s'ouvre.

                                Attends l'affichage du rapport GooredFix.txt (sauvegardé automatiquement sur le Bureau).

                                Poste son contenu dans ta réponse.
                                1. Contributeur sécurité
                                  Re,

                                  j'active mon réseau pour voir si ils ont des idées.
                                  1. Contributeur sécurité
                                    Bonjour,

                                    tu es redirigée avec Internet Explorer et avec Firefox ?
                                    1. voilà le rapport OTL :

                                      http://www.cijoint.fr/cjlink.php?file=cj201104/cijkmhLl9U.txt

                                      il y a eu un rapport en plus nommé extra :

                                      http://www.cijoint.fr/cjlink.php?file=cj201104/cijHmfC1RW.txt
                                      • 1
                                      • 2
                                      • 3
                                      • 4