Redirection Google

Résolu
Bonsoir à tous.

Ça fait maintenant plus de 3 mois que j'ai un soucis quand je suis sur internet. Lorsque je fais une recherche Google et que je clique sur un résultat de recherche, je suis redirigé vers des pages de pub (e bay, La redoute, et même des fois des pages pornographiques). Pour arriver sur la bonne page, il faut que je revienne en arrière, que je re-clique sur le liens Google etc... ça peut le faire jusqu'à 10 fois pour enfin tomber sur la bonne page...

J'ai fait plusieurs analyses avec mon anti virus (Antivir), CCleaner, anti malwayre... Aucuns résultats anormal :(

J'ai fait aussi des recherches sur internet mais rien ne m'a vraiment étant donné que les solutions étaient basées sur des rapports incompréhensibles...

D'où vient ce virus indétectable par mon anti virus ?

Si vous pouvez m'aider à résoudre ce problème vraiment gênant...

Merci d'avance !

49 réponses

Résumé de la discussion

Le problème décrit concerne des redirections de résultats Google vers des pages publicitaires ou pornographiques, persistant sur Windows 7 avec Chrome et non détecté par l’antivirus traditionnel. Plusieurs rapports et procédures d’analyse (OTL, ZHPDiag) ont été partagés pour identifier des éléments malveillants, notamment des modifications du fichier hosts et des entrées de registre liées au démarrage. Des outils comme RogueKiller ont été utilisés pour nettoyer et supprimer les composants malicieux et des rapports de suppression ont été fournis pour vérification ultérieure. En dernier lieu, le diagnostic signale éléments trouvés dans le MBR et sur plusieurs disques, et décrit des mesures complémentaires comme l’examen des processus et la remise en état du système via des outils dédiés.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Re,
    De rien!
    Sois prudent et bon surf ... :-)
    1. Contributeur sécurité
      Bonjour,

      Oui c'est nécessaire pour ne pas réinfecter ton PC et pour gagner encore d'espace libre! n'est pas peur c'est très simple, juste tu suis les procédures
      déjà indiquées.

      ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
      1. Purger les points de restaurations du système c'est vraiment nécessaire ? ça me fait peur ^^
        1. Contributeur sécurité
          Salut,
          Pour finir :
          Updatechecker :

          Téléchage updatechecker pour t'indiquer les logiciels qui ne sont pas à jour et te permet aussi d'effectuer ces mises à jour
          Tu peux l'utiliser une fois par semaine
          ===========================================
          **Nettoyage
          
          Suppression des outils de désinfections:
          * Télécharge  Delfix   sur ton bureau.         
          * Lance le, tape suppression puis valide         
          * Patiente pendant le scan jusqu'à l'ouverture du rapport.         
          * Copie/Colle le contenu du rapport dans ta prochaine réponse.         
          Note : Le rapport se trouve également sous C:\DelFix.txt         
          * Tu peux le desinstaller         
          
          ===========================================        
          <code>Défragmentation : :

          Défragmente tes disques dur par defraggler
          Tu peux lutiliser une fois par trimestre
          ===========================================
           Vacciner les supports amovibles :  :

          *Télécharge : MKV (créé par El Desaparecido) sur ton Bureau.
          *Si ton antivirus affiche une alerte, ignore-la et désactive l'antivirus temporairement.
          *Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir.
          *Double clique sur MKV.exe.
          *Clique sur Vacciner.

          ===========================================

          Nettoyage des fichiers et des clés de registre :

          * Télécharge et installe CCleaner version Slim
          * Lance-le.(clic droit "en tant qu'administrateur" pour Vista et Seven) Va dans Options puis
          * Avancé et décoche la case Effacer uniquement les fichiers etc....
          * Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
          * Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse .
          ** Aide ici : https://www.malekal.com/tutoriel-ccleaner/
          Tu peux utiliser Ccleaner une fois par semaine

          ===========================================
          Purger les points de restauration système:


          * Désactive et réactive la restauration de système en suivant les procédures indiquées dans ces liens :

          Windows XP

          Windows Vista

          Windows 7

          * Après avoir vidé la restauration du système, il est nécessaire de créer un nouveau point de restauration ...

          ===========================================
          Conseils :
          1/ Je te conseille d'utiliser le navigateur Firefox et d'installer les modules
          complémentaires WOT pour t'indiquer les sites douteux et Adblock plus pour bloquer les publicités...

          2/ Aussi tu peux garder Malwarebytes et l'utiliser aussi une fois par semaine.

          3/ Un peu de lecture :
          * Les dangers du Peer-To-Peer, Emule etc..
          * Comment Sécuriser son ordinateur...
          *Pourquoi et comment je me fais infecter
          *pourquoi maintenir son navigateur à jour
          1. Voila le rapport Delfix :
            # DelFix v9.2 - Rapport créé le 02/01/2013 à 14:21:41
            # Mis à jour le 11/11/2012 par Xplode
            # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
            # Nom d'utilisateur : Mathieu - PC-MATHIEU
            # Exécuté depuis : C:\Users\Mathieu\Desktop\delfix.exe
            # Option [Suppression]

            ~~~~~~ Dossier(s) ~~~~~~

            Supprimé : C:\Qoobox
            Supprimé : C:\_OTL
            Supprimé : C:\_OTM
            Supprimé : C:\ZHP
            Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
            Supprimé : C:\Users\Mathieu\Desktop\RK_Quarantine
            Supprimé : C:\Program Files (x86)\ZHPDiag
            Supprimé : C:\Program Files (x86)\Trend Micro\Hijackthis

            ~~~~~~ Fichier(s) ~~~~~~

            Supprimé : C:\Users\Mathieu\Desktop\Virus.exe <-- Combofix
            Supprimé : C:\AdwCleaner[S1].txt
            Supprimé : C:\ComboFix.txt
            Supprimé : C:\TDSSKiller.2.8.10.0_01.10.2012_20.09.22_log.txt
            Supprimé : C:\TDSSKiller.2.8.10.0_24.11.2012_23.02.56_log.txt
            Supprimé : C:\Users\Mathieu\Desktop\adwcleaner.exe
            Supprimé : C:\Users\Mathieu\Desktop\Defogger.exe
            Supprimé : C:\Users\Mathieu\Desktop\OTL.exe
            Supprimé : C:\Users\Mathieu\Desktop\OTM.exe
            Supprimé : C:\Users\Mathieu\Desktop\RogueKiller.exe
            Supprimé : C:\Users\Mathieu\Desktop\TDSSKiller.exe
            Supprimé : C:\Users\Mathieu\Desktop\ZHPDiag2.exe
            Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
            Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
            Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
            Supprimé : C:\Windows\grep.exe
            Supprimé : C:\Windows\PEV.exe
            Supprimé : C:\Windows\NIRCMD.exe
            Supprimé : C:\Windows\MBR.exe
            Supprimé : C:\Windows\SED.exe
            Supprimé : C:\Windows\SWREG.exe
            Supprimé : C:\Windows\SWSC.exe
            Supprimé : C:\Windows\SWXCACLS.exe
            Supprimé : C:\Windows\Zip.exe

            ~~~~~~ Registre ~~~~~~

            Clé Supprimée : HKLM\SOFTWARE\OldTimer Tools
            Clé Supprimée : HKLM\SOFTWARE\AdwCleaner
            Clé Supprimée : HKLM\SOFTWARE\Swearware
            Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
            Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

            ~~~~~~ Autres ~~~~~~

            Désinstallé : ESET Online Scanner
            -> Prefetch Vidé

            *************************

            DelFix[S1].txt - [2128 octets] - [02/01/2013 14:21:41]

            ########## EOF - C:\DelFix[S1].txt - [2252 octets] ##########
        2. Elles ont l'air d'avoir disparu ! :)
          J'attend de voir et je t tins au courant
          1. Contributeur sécurité
            D'accord, alors tiens moi au courant avant de finaliser! :-)
          2. Bon... ça semble bel et bien avoir disparu ! :)
        3. Contributeur sécurité
          Après redémarrage est ce que la redirection existe encore ?
          1. All processes killed
            ========== OTL ==========
            C:\Windows\Tasks\RBSITP.job moved successfully.
            C:\Windows\SysWOW64\SubRangey.dll moved successfully.
            Use Chrome's Settings page to remove the default_search_provider items.
            Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
            ========== COMMANDS ==========

            [EMPTYTEMP]

            User: All Users

            User: Default
            ->Temp folder emptied: 0 bytes
            ->Temporary Internet Files folder emptied: 0 bytes
            ->Flash cache emptied: 0 bytes

            User: Default User
            ->Temp folder emptied: 0 bytes
            ->Temporary Internet Files folder emptied: 0 bytes
            ->Flash cache emptied: 0 bytes

            User: Mathieu
            ->Temp folder emptied: 1967870 bytes
            ->Temporary Internet Files folder emptied: 10154898 bytes
            ->Google Chrome cache emptied: 337674947 bytes
            ->Flash cache emptied: 835 bytes

            User: Public
            ->Temp folder emptied: 0 bytes

            %systemdrive% .tmp files removed: 0 bytes
            %systemroot% .tmp files removed: 0 bytes
            %systemroot%\System32 .tmp files removed: 0 bytes
            %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
            %systemroot%\System32\drivers .tmp files removed: 0 bytes
            Windows Temp folder emptied: 61281 bytes
            %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50540 bytes
            RecycleBin emptied: 4520076 bytes

            Total Files Cleaned = 338,00 mb

            OTL by OldTimer - Version 3.2.69.0 log created on 12312012_140348

            Files\Folders moved on Reboot...
            C:\Users\Mathieu\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.

            PendingFileRenameOperations files...

            Registry entries deleted on Reboot...
            1. Contributeur sécurité
              Re,

              Relance OTL
              - Sous XP double-clic sur l'icône pour lancer l'outil.
              - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
              * Dans la partie "Personnalisation", copie/colle les instructions suivantes :

              :OTL
              [2012/12/30 12:33:25 | 000,000,318 | ---- | M] () -- C:\Windows\tasks\RBSITP.job
              [2012/05/17 16:30:44 | 000,135,168 | RHS- | C] () -- C:\Windows\SysWow64\SubRangey.dll
              CHR - default_search_provider: search_url = {google:baseURL}search?q={searchTerms}&{google:RLZ}{google:acceptedSuggestion}{google:originalQueryForSuggestion}{google:assistedQueryStats}{google:searchFieldtrialParameter}sourceid=chrome&ie={inputEncoding}
              O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.

              :Commands
              [emptytemp]
              [Reboot]


              * Clique sur le bouton Correction.
              * Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
              * Accepte en cliquant sur OK.
              * Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

              Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles

              @+
              1. Contributeur sécurité
                Bonjour,

                Est ce que la redirection se fait sur le même site, si oui le quel ? merci

                @+
                1. Voila :)
                  http://pjjoint.malekal.com/files.php?id=20121230_t14z12k7k10o8
                  1. Il n'y a aucune extension intallée et mon pc tourne bien... A part les redirection il n'y a rien d'anormal...
                    1. Contributeur sécurité
                      Salut,
                      1/
                      Est ce que tu a vérifié les extensions de ton navigateur ?
                      (ici en 1/)

                      2/
                      Comment fonctionne ton ton PC ?

                      1. Malwarebytes Anti-Malware 1.61.0.1400
                        www.malwarebytes.org

                        Database version: v2012.04.04.08

                        Windows 7 Service Pack 1 x64 NTFS
                        Internet Explorer 9.0.8112.16421
                        Mathieu :: PC-MATHIEU [administrator]

                        26/12/2012 18:41:30
                        mbam-log-2012-12-26 (18-41-30).txt

                        Scan type: Full scan
                        Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM
                        Scan options disabled: P2P
                        Objects scanned: 435702
                        Time elapsed: 1 hour(s), 46 minute(s), 35 second(s)

                        Memory Processes Detected: 0
                        (No malicious items detected)

                        Memory Modules Detected: 0
                        (No malicious items detected)

                        Registry Keys Detected: 0
                        (No malicious items detected)

                        Registry Values Detected: 0
                        (No malicious items detected)

                        Registry Data Items Detected: 0
                        (No malicious items detected)

                        Folders Detected: 0
                        (No malicious items detected)

                        Files Detected: 0
                        (No malicious items detected)

                        (end)
                        1. Malwarebytes Anti-Malware 1.61.0.1400  
                          www.malwarebytes.org  
                          
                          Database version: v2012.04.04.08 

                          Version et base de signatures pas à jour :-)...donc rapport obsolète

                          Nouvelle Version : 1.70.0.1100
                      2. Rapport après suppression de RogueKiller :
                        RogueKiller V8.4.1 [Dec 24 2012] par Tigzy
                        mail : tigzyRK<at>gmail<dot>com
                        Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
                        Site Web : http://www.sur-la-toile.com/RogueKiller/
                        Blog : http://tigzyrk.blogspot.com/

                        Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                        Demarrage : Mode normal
                        Utilisateur : Mathieu [Droits d'admin]
                        Mode : Suppression -- Date : 26/12/2012 18:39:59

                        ¤¤¤ Processus malicieux : 1 ¤¤¤
                        [SUSP PATH] notepad.exe -- C:\Windows\notepad.exe -> TUÉ [TermProc]

                        ¤¤¤ Entrees de registre : 4 ¤¤¤
                        [RUN][SUSP PATH] HKLM\[...]\Wow6432Node\Run : Nuance PDF Reader-reminder ("C:\Program Files (x86)\Nuance\PDF Reader\Ereg\Ereg.exe" -r "C:\ProgramData\Nuance\PDF Reader\Ereg\Ereg.ini") -> SUPPRIMÉ
                        [HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> SUPPRIMÉ
                        [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REMPLACÉ (0)
                        [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

                        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                        ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                        ¤¤¤ Fichier HOSTS: ¤¤¤
                        --> C:\Windows\system32\drivers\etc\hosts

                        127.0.0.1 localhost

                        ¤¤¤ MBR Verif: ¤¤¤

                        +++++ PhysicalDrive0: ST9500325AS +++++
                        --- User ---
                        [MBR] d18f9b7112add2dbbfbb3dcd528b6a0a
                        [BSP] a9a37c4cab0a14b6ffc5eb8d95438a66 : Windows 7/8 MBR Code
                        Partition table:
                        0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 25600 Mo
                        1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 52430848 | Size: 202291 Mo
                        2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 466722816 | Size: 249048 Mo
                        User = LL1 ... OK!
                        User = LL2 ... OK!

                        +++++ PhysicalDrive1: General USB Flash Disk USB Device +++++
                        --- User ---
                        [MBR] c1aa5f7b290eebb5a3fd9a93c06ddbf1
                        [BSP] 33a07a59d299ab4ea9f4ab0156f9d86f : Windows XP MBR Code
                        Partition table:
                        0 - [ACTIVE] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 2160 | Size: 15503 Mo
                        User = LL1 ... OK!
                        Error reading LL2 MBR!

                        Termine : << RKreport[2]_D_26122012_183959.txt >>
                        RKreport[1]_S_26122012_180727.txt ; RKreport[2]_D_26122012_183959.txt
                        1. Contributeur sécurité
                          Bonjour,

                          Il reste le rapport mbam..

                          @+
                      3. Contributeur sécurité
                        Bonsoir,
                        1/
                        Oui, relance RogueKiller, choisis "Suppression" puis poste le rapport stp

                        2/
                        Lance Malwarebytes, fais la mise à jour, choisis une analyse complète, supprime tout ce qu'il trouve puis poste le rapport stp
                        1. Voila le rapport de RogueKiller :
                          RogueKiller V8.4.1 [Dec 24 2012] par Tigzy
                          mail : tigzyRK<at>gmail<dot>com
                          Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
                          Site Web : http://www.sur-la-toile.com/RogueKiller/
                          Blog : http://tigzyrk.blogspot.com/

                          Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                          Demarrage : Mode normal
                          Utilisateur : Mathieu [Droits d'admin]
                          Mode : Recherche -- Date : 26/12/2012 18:07:27

                          ¤¤¤ Processus malicieux : 1 ¤¤¤
                          [SUSP PATH] notepad.exe -- C:\Windows\notepad.exe -> TUÉ [TermProc]

                          ¤¤¤ Entrees de registre : 5 ¤¤¤
                          [RUN][SUSP PATH] HKLM\[...]\Wow6432Node\Run : Nuance PDF Reader-reminder ("C:\Program Files (x86)\Nuance\PDF Reader\Ereg\Ereg.exe" -r "C:\ProgramData\Nuance\PDF Reader\Ereg\Ereg.ini") -> TROUVÉ
                          [HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> TROUVÉ
                          [HJPOL] HKLM\[...]\Wow6432Node\System : DisableRegistryTools (0) -> TROUVÉ
                          [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
                          [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

                          ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                          ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                          ¤¤¤ Fichier HOSTS: ¤¤¤
                          --> C:\Windows\system32\drivers\etc\hosts

                          127.0.0.1 localhost

                          ¤¤¤ MBR Verif: ¤¤¤

                          +++++ PhysicalDrive0: ST9500325AS +++++
                          --- User ---
                          [MBR] d18f9b7112add2dbbfbb3dcd528b6a0a
                          [BSP] a9a37c4cab0a14b6ffc5eb8d95438a66 : Windows 7/8 MBR Code
                          Partition table:
                          0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 25600 Mo
                          1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 52430848 | Size: 202291 Mo
                          2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 466722816 | Size: 249048 Mo
                          User = LL1 ... OK!
                          User = LL2 ... OK!

                          Termine : << RKreport[1]_S_26122012_180727.txt >>
                          RKreport[1]_S_26122012_180727.txt
                          • 1
                          • 2
                          • 3