Redirection Google, WSCSVC désactivé

Résolu
Bonjour,

J'ai été infecté il y a quelques jours par un virus de redirection Google. J'ai bien vu qu'il existait déjà beaucoup de sujets postés là-dessus mais à chaque fois, il ne semble pas y avoir de solution précise, mais plutôt une solution par personne. Et les modérateurs semblent préférer qu'on crée un nouveau sujet plutôt que de poster sur celui d'un autre, même si ça a l'air d'être exactement le même problème.

Bref, les symptômes sont des redirections Google vers des pages publicitaires ou porteuses de virus. Et aussi, le centre de sécurité Windows s'arrête inopinément et définit tout seul son mode de démarrage à "désactivé" au lieu de "automatique".

Au début, j'utilisais l'antivirus AVG, qui ne trouvait rien. Puis en lisant des articles sur le sujet, en installant toutes sortes de programmes d'analyse, j'en suis venu à remplacer AVG par ESET NOD32 qui me signale de temps en temps une infection de rundll32.exe par une variante probable du cheval de troie Win32/Ponmocup.AA qu'il ne peut nettoyer. J'avais essayé TDSSkiller qui ne m'avait rien trouvé, et d'autres programmes. J'ai exécuté plusieurs programmes comme Hijackthis, ComboFix et aswMBR, mais je ne sais pas comment interpréter les logs. Je peux les fournir.

Merci de votre aide.

43 réponses

Résumé de la discussion

Un virus de redirection Google provoque des redirections vers des pages publicitaires et peut bloquer certains composants système, le Centre de sécurité Windows se mettant parfois en mode démarrage désactivé. Après un démarrage erratique, les outils antivirus initiaux comme AVG ne détectent rien, tandis que ESET NOD32 signale une infection de rundll32.exe liée à une variante du trojan Win32/Ponmocup.AA qu'il ne peut nettoyer. Les tentatives de nettoyage incluent TDSSKiller, HijackThis, ComboFix et aswMBR sans interprétation claire des journaux, et des messages mentionnent des scripts Pre_Scan ou des suppressions de partitions. En réponse, certains participants partagent des résultats positifs avec MalwareBytes qui détecte et met en quarantaine des éléments tels que hijackthis_telechargement_01net.exe et winlogon.exe, sans garantie de solution générale.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    hello content que ça soit résolu et merci à g3n ^^
  2. Ce sujet arrive donc à sa fin. :D

    Merci d'avoir passé autant de temps sur mon problème, et de m'avoir permis de trouver l'adware BrightBreezeSA qui n'avait rien à faire là.
    Merci à AVG d'avoir fini par résoudre mes problèmes de départ en détectant ce mystérieux cheval de Troie perfmonm.dll (alors que ses premières analyses ne trouvaient rien).
    Et merci à juju666 pour avoir commencé à m'aider au début du post.
    1. Et voilà. Je n'ai pas tout fait non plus mais j'ai fait le principal.
      Voici la dernière ligne du log PureRa comme demandée dans le tutoriel :
      Total space cleaned: 245.87 MB

      Et le log DelFix :
      # DelFix v8.8 - Rapport créé le 13/07/2012 à 22:52:34
      # Mis à jour le 12/02/12 par Xplode
      # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
      # Nom d'utilisateur : Vic - KOYUBI (Administrateur)
      # Exécuté depuis : C:\Users\Vic\Downloads\delfix.exe
      # Option [Suppression]

      ~~~~~~ Dossiers(s) ~~~~~~

      Supprimé : C:\Qoobox
      Supprimé : C:\Users\Vic\DoctorWeb

      ~~~~~~ Fichier(s) ~~~~~~

      Supprimé : C:\Users\Vic\Downloads\victor.exe <-- Combofix
      Supprimé : C:\ComboFix.txt
      Supprimé : C:\Users\Vic\Downloads\drweb-cureit.exe
      Supprimé : C:\Users\Vic\Downloads\JavaRa.zip
      Supprimé : C:\Windows\grep.exe
      Supprimé : C:\Windows\PEV.exe
      Supprimé : C:\Windows\NIRCMD.exe
      Supprimé : C:\Windows\MBR.exe
      Supprimé : C:\Windows\SED.exe
      Supprimé : C:\Windows\SWREG.exe
      Supprimé : C:\Windows\SWSC.exe
      Supprimé : C:\Windows\SWXCACLS.exe
      Supprimé : C:\Windows\Zip.exe

      ~~~~~~ Registre ~~~~~~

      Clé Supprimée : HKCU\Software\IDAVLab
      Clé Supprimée : HKLM\SOFTWARE\OldTimer Tools
      Clé Supprimée : HKLM\SOFTWARE\IDAVLab
      Clé Supprimée : HKLM\SOFTWARE\Swearware
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
      Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DWPROT

      ~~~~~~ Autres ~~~~~~

      -> Prefetch Vidé

      *************************

      DelFix[S1].txt - [1568 octets] - [07/07/2012 19:40:41]
      DelFix[S2].txt - [1377 octets] - [13/07/2012 22:52:34]

      ########## EOF - C:\DelFix[S2].txt - [1501 octets] ##########
      1. Alors je n'ai peut-être pas compris ta question.
        AVG ne m'a jamais ennuyé...

        Quand j'ai dit qu'AVG avait détecté un cheval de Troie, il ne l'a fait qu'une fois, pas à chaque démarrage de Windows. Je n'ai peut-être pas été bien clair là-dessus.

        Et je répète qu'AVG a résolu mes problèmes initiaux. A priori je n'attendais plus qu'à finaliser le nettoyage, avant de marquer le problème comme résolu. Mais comme tu découvres encore des Adwares, j'attends tes directives.
        1. et toujours ennuyé par AVG au demarrage je suppose....
          1. Même pas... Çe n'a pas l'air d'avoir posé de problème à Dr.Web.
        2. J'ai commencé par désinstaller Tencent QQ, puis j'ai effectué les scans comme indiqué dans le tutoriel. Le premier scan (rapide) n'a rien trouvé. Voici le rapport de la deuxième analyse (complète et sans le mode heuristique) :
          copyright.txt;C:\Documents and Settings\Vic\AppData\Local\BrightBreezeSA\bin\3.0.5.0;Adware.Zango.15;;
          OTL.exe;C:\Documents and Settings\Vic\Desktop;Trojan.Siggen4.8915;Irréparable.Quarantaine.;
          OTL.exe;C:\Documents and Settings\Vic\DoctorWeb\Quarantine;Trojan.Siggen4.8915;Irréparable.Quarantaine.;
          copyright.txt;C:\Users\Vic\AppData\Local\BrightBreezeSA\bin\3.0.5.0;Adware.Zango.15;;

          À la fin, j'ai placé le premier Adware.Zango en quarantaine (il était indiqué comme irréparable). Le deuxième Adware.Zango était introuvable.
          1. hou les vilaines bebettes !!! ^^

            https://www.cjoint.com/?BGiaRKBvJPA
            1. Ok, mais visiblement ce n'était pas elles la source de mon problème puisque c'était perfmonm.dll.

              Demain je désinstalle Tencent et on pourra finaliser le nettoyage, s'il y a besoin.
            2. tu es sur du nom de la dll ?
            3. Oui. J'ai vérifié, c'est bien ça.
              Gravité : Infection
              Nom du virus : Cheval de Troie : Agent3.BRTH
              Chemin d'accès au fichier : C:\Windows\SysWOW64\perfmonm.dll
            4. regarde si tu en une dans system32

              perfmonm.dll
            5. Actuellement dans SysWOW64 il y a perfmon.exe et perfmon.msc.
              Peut-être qu'avant il y avait un perfmonm.dll et qu'AVG l'a supprimé. Ce que je sais c'est qu'il l'a mis en quarantaine.
          2. Dès le démarrage de Windows, AVG a détecté un cheval de Troie : Agent3.BRTH dans C:/Windows/SysWOW64/perfmonm.dll. Je l'ai tout de suite placé en quarantaine comme conseillé par AVG. Et j'ai bien l'impression que cela a résolu mes problèmes !

            J'ai tout de même fait le scan demandé :
            https://pjjoint.malekal.com/files.php?id=20120708_y14i9d9j8s6
            https://pjjoint.malekal.com/files.php?id=20120708_l12h14d9r15u11

            Je vais encore attendre un peu avant d'affirmer que le problème est définivement résolu.
            1. Télécharge ici :OTL

              ▶ enregistre le sur ton Bureau.

              si tu as XP => double clique
              si tu as Vista ou windows 7 => clic droit "executer en tant que...."


              sur OTL.exe pour le lancer.

              ▶ => Clique ici pour voir la Configuration

              ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

              /md5start
              explorer.exe
              winlogon.exe
              wininit.exe
              volsnap.sys
              atapi.sys
              ndisuio.sys
              net.exe
              tdx.sys
              netbt.sys
              afd.sys
              net1.exe
              Rundll32.exe
              /md5stop
              netsvcs
              safebootminimal
              safebootnetwork
              %systemroot%\system32\*.dll /lockedfiles
              %systemroot%\system32\*.exe /lockedfiles
              %systemroot%\system32\*.ini
              %systemroot%\Tasks\*.*
              %systemroot%\system32\Tasks\*.*
              %systemroot%\system32\drivers\*.sys /lockedfiles
              %systemroot%\System32\config\*.sav
              %systemroot%\system32\config\*.exe /s
              %systemroot%\system32\*.sys
              HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s
              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
              CREATERESTOREPOINT


              ▶ Clic sur Analyse.

              A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

              Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)

              ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

              heberge OTL.txt et extra.txt sur http://pjjoint.malekal.com et donne les liens
              1. J'ai suivi à la lettre tes indications.

                Voici le compte-rendu de DelFix :


                # DelFix v8.8 - Rapport créé le 07/07/2012 à 19:40:41
                # Mis à jour le 12/02/12 par Xplode
                # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
                # Nom d'utilisateur : Vic - KOYUBI (Administrateur)
                # Exécuté depuis : C:\Users\Vic\Desktop\delfix.exe
                # Option [Suppression]

                ~~~~~~ Dossiers(s) ~~~~~~

                Supprimé : C:\Qoobox
                Supprimé : C:\pre_scan

                ~~~~~~ Fichier(s) ~~~~~~

                Supprimé : C:\ComboFix.txt
                Supprimé : C:\TDSSKiller.2.7.40.0_20.06.2012_19.04.05_log.txt
                Supprimé : C:\TDSSKiller.2.7.40.0_20.06.2012_20.16.45_log.txt
                Supprimé : C:\Users\Vic\Downloads\aswMBR.exe
                Supprimé : C:\Users\Vic\Downloads\ComboFix.exe
                Supprimé : C:\Users\Vic\Downloads\SystemLook.txt
                Supprimé : C:\Users\Vic\Downloads\SystemLook_x64.exe
                Supprimé : C:\Windows\grep.exe
                Supprimé : C:\Windows\PEV.exe
                Supprimé : C:\Windows\NIRCMD.exe
                Supprimé : C:\Windows\MBR.exe
                Supprimé : C:\Windows\SED.exe
                Supprimé : C:\Windows\SWREG.exe
                Supprimé : C:\Windows\SWSC.exe
                Supprimé : C:\Windows\SWXCACLS.exe
                Supprimé : C:\Windows\Zip.exe

                ~~~~~~ Registre ~~~~~~

                Clé Supprimée : HKCU\Software\g3n-h@ckm@n
                Clé Supprimée : HKLM\SOFTWARE\Swearware
                Clé Supprimée : HKLM\SOFTWARE\TrendMicro\Hijackthis
                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
                Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ASWMBR

                ~~~~~~ Autres ~~~~~~

                -> Prefetch Vidé

                *************************

                DelFix[S1].txt - [1447 octets] - [07/07/2012 19:40:41]

                ########## EOF - C:\DelFix[S1].txt - [1571 octets] ##########


                Voici le log de Combofix : http://cjoint.com/data/0Ghu237jPRr.htm

                À la fin, j'ai installé AVG avant de me reconnecter à Internet.
                1. ok on reprend à zero

                  =====

                  ▶ Télécharge DelFix sur ton bureau.

                  ▶ Lance le, tape suppression puis valide

                  Patiente pendant le scan jusqu'à l'ouverture du rapport.

                  ▶ Copie/Colle le contenu du rapport dans ta prochaine réponse.

                  Note : Le rapport se trouve également sous C:\DelFix.txt

                  tu peux le desinstaller

                  ============

                  /!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

                  __________________________________________________________
                  >Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
                  >>>>>>>[u]Ne pas utiliser en dehors de ce cas de figure : dangereux<<<<<<<<
                  =====================================================


                  Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

                  Telecharge ici : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                  Combofix

                  Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
                  La simple désactivation du résident n'est pas suffisante.
                  Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
                  Choisis la version adéquate (32 ou 64 bits)/!\

                  _________________________________________________________
                  >> referme les fenêtres de tous les programmes en cours.
                  >>Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
                  >>la protection en temps réel de ton Antivirus et de tes Antispywares,
                  >>qui peuvent gêner fortement la procédure de recherche et de nettoyage
                  de l'outil.
                  °°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


                  si tu as XP => double clique
                  si tu as Vista ou windows 7 => clic droit "executer en tant que...."

                  sur combofix renommé

                  !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!


                  n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

                  Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
                  1. si tu comptes le garder il est inutile de desinfecter

                    les ADWARES ramenent d'autres choses dans les pc , ce ne sont que le debut d'une longue serie d'infections qui arrivent par la suite
                    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                    1. Sauf si l'infection ne vient pas de ce programme.

                      Mais ce que je vais essayer de faire, c'est utiliser cette messagerie sur Linux, si c'est possible. Comme ça le logiciel n'aura plus besoin d'être installé sur Windows.
                  2. non mais tu as TENCENT et voilà à quoi ca correspond...

                    si tu ne sais pas ce qu'est un ADWARE :

                    https://fr.wikipedia.org/wiki/Publiciel
                    1. Ça fait longtemps que je l'ai et il n'a jamais posé de problème.
                      De plus, il a été désinstallé lorsque tu m'as fait exécuter un script Pre_Scan, et le problème n'a pas disparu pour autant.

                      Je veux bien réessayer de le désinstaller la semaine prochaine... (Ce week-end, je l'utilise)
                  3. peut etre à cause de ceci ?

                    http://cjoint.com/12ju/BGfbaYu7yvU.htm
                    1. Je n'ai pas de TencentAdressBar.

                      Au fait, il y a toujours des redirections sur Chrome.
                  4. Oui le PC a redémarré.

                    Je n'ai pas observé de redirection récemment. Le problème serait résolu ? Par contre, le centre de sécurité Windows se désactive toujours.
                    1. Non en fait, le viens de tester avec IE, et il y a encore plein de redirections.
                      Intéressant : il y en a très souvent sur IE, mais presque pas (ou plus du tout ?) sur Chrome et Firefox.
                  • 1
                  • 2
                  • 3