Redirection Google, WSCSVC désactivé
RésoluJ'ai été infecté il y a quelques jours par un virus de redirection Google. J'ai bien vu qu'il existait déjà beaucoup de sujets postés là-dessus mais à chaque fois, il ne semble pas y avoir de solution précise, mais plutôt une solution par personne. Et les modérateurs semblent préférer qu'on crée un nouveau sujet plutôt que de poster sur celui d'un autre, même si ça a l'air d'être exactement le même problème.
Bref, les symptômes sont des redirections Google vers des pages publicitaires ou porteuses de virus. Et aussi, le centre de sécurité Windows s'arrête inopinément et définit tout seul son mode de démarrage à "désactivé" au lieu de "automatique".
Au début, j'utilisais l'antivirus AVG, qui ne trouvait rien. Puis en lisant des articles sur le sujet, en installant toutes sortes de programmes d'analyse, j'en suis venu à remplacer AVG par ESET NOD32 qui me signale de temps en temps une infection de rundll32.exe par une variante probable du cheval de troie Win32/Ponmocup.AA qu'il ne peut nettoyer. J'avais essayé TDSSkiller qui ne m'avait rien trouvé, et d'autres programmes. J'ai exécuté plusieurs programmes comme Hijackthis, ComboFix et aswMBR, mais je ne sais pas comment interpréter les logs. Je peux les fournir.
Merci de votre aide.
43 réponses
Un virus de redirection Google provoque des redirections vers des pages publicitaires et peut bloquer certains composants système, le Centre de sécurité Windows se mettant parfois en mode démarrage désactivé. Après un démarrage erratique, les outils antivirus initiaux comme AVG ne détectent rien, tandis que ESET NOD32 signale une infection de rundll32.exe liée à une variante du trojan Win32/Ponmocup.AA qu'il ne peut nettoyer. Les tentatives de nettoyage incluent TDSSKiller, HijackThis, ComboFix et aswMBR sans interprétation claire des journaux, et des messages mentionnent des scripts Pre_Scan ou des suppressions de partitions. En réponse, certains participants partagent des résultats positifs avec MalwareBytes qui détecte et met en quarantaine des éléments tels que hijackthis_telechargement_01net.exe et winlogon.exe, sans garantie de solution générale.
-
Contributeur sécuritéhello content que ça soit résolu et merci à g3n ^^
-
:)
il est en vacances mais verra ton msg à son retour :) -
Ce sujet arrive donc à sa fin. :D
Merci d'avoir passé autant de temps sur mon problème, et de m'avoir permis de trouver l'adware BrightBreezeSA qui n'avait rien à faire là.
Merci à AVG d'avoir fini par résoudre mes problèmes de départ en détectant ce mystérieux cheval de Troie perfmonm.dll (alors que ses premières analyses ne trouvaient rien).
Et merci à juju666 pour avoir commencé à m'aider au début du post. -
Et voilà. Je n'ai pas tout fait non plus mais j'ai fait le principal.
Voici la dernière ligne du log PureRa comme demandée dans le tutoriel :
Total space cleaned: 245.87 MB
Et le log DelFix :
# DelFix v8.8 - Rapport créé le 13/07/2012 à 22:52:34
# Mis à jour le 12/02/12 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : Vic - KOYUBI (Administrateur)
# Exécuté depuis : C:\Users\Vic\Downloads\delfix.exe
# Option [Suppression]
~~~~~~ Dossiers(s) ~~~~~~
Supprimé : C:\Qoobox
Supprimé : C:\Users\Vic\DoctorWeb
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\Users\Vic\Downloads\victor.exe <-- Combofix
Supprimé : C:\ComboFix.txt
Supprimé : C:\Users\Vic\Downloads\drweb-cureit.exe
Supprimé : C:\Users\Vic\Downloads\JavaRa.zip
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\SED.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\Zip.exe
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\Software\IDAVLab
Clé Supprimée : HKLM\SOFTWARE\OldTimer Tools
Clé Supprimée : HKLM\SOFTWARE\IDAVLab
Clé Supprimée : HKLM\SOFTWARE\Swearware
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DWPROT
~~~~~~ Autres ~~~~~~
-> Prefetch Vidé
*************************
DelFix[S1].txt - [1568 octets] - [07/07/2012 19:40:41]
DelFix[S2].txt - [1377 octets] - [13/07/2012 22:52:34]
########## EOF - C:\DelFix[S2].txt - [1501 octets] ##########
-
-
Alors je n'ai peut-être pas compris ta question.
AVG ne m'a jamais ennuyé...
Quand j'ai dit qu'AVG avait détecté un cheval de Troie, il ne l'a fait qu'une fois, pas à chaque démarrage de Windows. Je n'ai peut-être pas été bien clair là-dessus.
Et je répète qu'AVG a résolu mes problèmes initiaux. A priori je n'attendais plus qu'à finaliser le nettoyage, avant de marquer le problème comme résolu. Mais comme tu découvres encore des Adwares, j'attends tes directives. -
je me demande si ta réponse à un rapport avec ma question
-
et toujours ennuyé par AVG au demarrage je suppose....
-
J'ai commencé par désinstaller Tencent QQ, puis j'ai effectué les scans comme indiqué dans le tutoriel. Le premier scan (rapide) n'a rien trouvé. Voici le rapport de la deuxième analyse (complète et sans le mode heuristique) :
copyright.txt;C:\Documents and Settings\Vic\AppData\Local\BrightBreezeSA\bin\3.0.5.0;Adware.Zango.15;;
OTL.exe;C:\Documents and Settings\Vic\Desktop;Trojan.Siggen4.8915;Irréparable.Quarantaine.;
OTL.exe;C:\Documents and Settings\Vic\DoctorWeb\Quarantine;Trojan.Siggen4.8915;Irréparable.Quarantaine.;
copyright.txt;C:\Users\Vic\AppData\Local\BrightBreezeSA\bin\3.0.5.0;Adware.Zango.15;;
À la fin, j'ai placé le premier Adware.Zango en quarantaine (il était indiqué comme irréparable). Le deuxième Adware.Zango était introuvable. -
ca sent le ramnit je sais pas pourquoi....
suis ce tutoriel
https://forums.cnetfrance.fr/tutoriels-securite-informatique/179557-dr-web-cureit-le-tutoriel -
-
Dès le démarrage de Windows, AVG a détecté un cheval de Troie : Agent3.BRTH dans C:/Windows/SysWOW64/perfmonm.dll. Je l'ai tout de suite placé en quarantaine comme conseillé par AVG. Et j'ai bien l'impression que cela a résolu mes problèmes !
J'ai tout de même fait le scan demandé :
https://pjjoint.malekal.com/files.php?id=20120708_y14i9d9j8s6
https://pjjoint.malekal.com/files.php?id=20120708_l12h14d9r15u11
Je vais encore attendre un peu avant d'affirmer que le problème est définivement résolu. -
Télécharge ici :OTL
▶ enregistre le sur ton Bureau.
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur OTL.exe pour le lancer.
▶ => Clique ici pour voir la Configuration
▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"
/md5start
explorer.exe
winlogon.exe
wininit.exe
volsnap.sys
atapi.sys
ndisuio.sys
net.exe
tdx.sys
netbt.sys
afd.sys
net1.exe
Rundll32.exe
/md5stop
netsvcs
safebootminimal
safebootnetwork
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.exe /lockedfiles
%systemroot%\system32\*.ini
%systemroot%\Tasks\*.*
%systemroot%\system32\Tasks\*.*
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\config\*.exe /s
%systemroot%\system32\*.sys
HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
CREATERESTOREPOINT
▶ Clic sur Analyse.
A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).
Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)
▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)
heberge OTL.txt et extra.txt sur http://pjjoint.malekal.com et donne les liens -
J'ai suivi à la lettre tes indications.
Voici le compte-rendu de DelFix :
# DelFix v8.8 - Rapport créé le 07/07/2012 à 19:40:41
# Mis à jour le 12/02/12 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : Vic - KOYUBI (Administrateur)
# Exécuté depuis : C:\Users\Vic\Desktop\delfix.exe
# Option [Suppression]
~~~~~~ Dossiers(s) ~~~~~~
Supprimé : C:\Qoobox
Supprimé : C:\pre_scan
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\ComboFix.txt
Supprimé : C:\TDSSKiller.2.7.40.0_20.06.2012_19.04.05_log.txt
Supprimé : C:\TDSSKiller.2.7.40.0_20.06.2012_20.16.45_log.txt
Supprimé : C:\Users\Vic\Downloads\aswMBR.exe
Supprimé : C:\Users\Vic\Downloads\ComboFix.exe
Supprimé : C:\Users\Vic\Downloads\SystemLook.txt
Supprimé : C:\Users\Vic\Downloads\SystemLook_x64.exe
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\SED.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\Zip.exe
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\Software\g3n-h@ckm@n
Clé Supprimée : HKLM\SOFTWARE\Swearware
Clé Supprimée : HKLM\SOFTWARE\TrendMicro\Hijackthis
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ASWMBR
~~~~~~ Autres ~~~~~~
-> Prefetch Vidé
*************************
DelFix[S1].txt - [1447 octets] - [07/07/2012 19:40:41]
########## EOF - C:\DelFix[S1].txt - [1571 octets] ##########
Voici le log de Combofix : http://cjoint.com/data/0Ghu237jPRr.htm
À la fin, j'ai installé AVG avant de me reconnecter à Internet. -
ok on reprend à zero
=====
▶ Télécharge DelFix sur ton bureau.
▶ Lance le, tape suppression puis valide
Patiente pendant le scan jusqu'à l'ouverture du rapport.
▶ Copie/Colle le contenu du rapport dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\DelFix.txt
tu peux le desinstaller
============
/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\
__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>[u]Ne pas utiliser en dehors de ce cas de figure : dangereux<<<<<<<<
=====================================================
Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
Telecharge ici : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Combofix
Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\
_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>>Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur combofix renommé
!!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
-
si tu comptes le garder il est inutile de desinfecter
les ADWARES ramenent d'autres choses dans les pc , ce ne sont que le debut d'une longue serie d'infections qui arrivent par la suite
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ -
non mais tu as TENCENT et voilà à quoi ca correspond...
si tu ne sais pas ce qu'est un ADWARE :
https://fr.wikipedia.org/wiki/Publiciel -
peut etre à cause de ceci ?
http://cjoint.com/12ju/BGfbaYu7yvU.htm -
Oui le PC a redémarré.
Je n'ai pas observé de redirection récemment. Le problème serait résolu ? Par contre, le centre de sécurité Windows se désactive toujours. -
ok le pc a redemarre ?
toujours tes redirections ?
- 1
- 2
- 3