Http://greatsearch.biz

Salut, A l'aide voilà j'ai un virus, j"ai ad-aware 6, schredder, the cleaner et spyboy mais aucun a réussi à l'enlever, ça affiche ça http://greatsearch.biz/ en page de démarrage au lieu de free.fr, de plus de temps en temps j'ai un écran bleu qui apparaît qui dit que j'ai un virus par exemple c:/recycled/1.exe , et il me dit le code aprés j'y omprends rien, vous savez c'est avec delete, move...en rouge c'est quoi à l'aide si vous avez un autre AV qui pourrait me dépanner merci.

61 réponses

Résumé de la discussion

Le problème central est une infection virale qui détourne la page de démarrage vers greatsearch.biz et déclenche des messages d’erreur système, avec des écrans bleus citant des fichiers comme c:/recycled/1.exe. Les réponses évoquent l’usage d’outils de sécurité et d’analyse comme HijackThis pour inspecter les entrées autorun, les extensions du navigateur et les composants de démarrage afin d’identifier l’origine. Elles indiquent des pistes pratiques: vérifier les clés Run, les programmes au démarrage, les raccourcis et les extensions, puis envisager un nettoyage et l’utilisation d’un antivirus compatible. En outre, des détails techniques montrent des éléments de registre et des entrées de démarrage susceptibles de nécessiter une réinstallation partielle ou complète pour rétablir l’état normal.

Bobot (l’IA à votre service)
  1. C'est un peu énervant : vous allez sur des sites de warez et vous vous plaignez de choper des merdes au passage. En plus , il faut vous répondre tout de suite. Et en plus, certains d'entre vous disent qu'ils sont nuls en informatique.

    C'est comme les mecs qui vont plonger avec des requins et qui ne savent pas nager et qui vont pleurnicher chez maman parce qu'ils se sont fait mal.
    0
    1. Slt

      Spybot 1.3: http://kujoe.com/freeware/spybotsd13.exe
      Met le a jour.

      Passe Spybot
      choisir Mode avançé ( à côté de Fichiers tout en haut > Mode)
      > dans Outils > cocher toutes les cases :
      Dans la colonne de gauche les cases cochées apparaissent sous forme de menu
      Aller dans :
      Outils > BHOs > supprimer ceux qui ne sont pas cochés en vert
      Outils ActiveX > idem
      Outils > pages navigateur > cocher les lignes inconnues, cliquer sur changer
      et choisir dans le menu déroulant About:blank (ceci va bloquer les pages IE
      anormales)
      Outils > effaceur de sécurité > aller dans "Modèles" > choisir : "ajouter
      fichiers du cache internet" > cliquer sur
      déchiqueter la liste qui apparaît
      choisir ensuite toujours dans modèles : "ajouter les fichiers du dossier
      temp > cliquer à nouveau sur déchiqueter > tout se met avec un V en vert
      dans fichiers Hosts > sélectionner "ajouter fichiers Hosts (ceci va protéger
      contre des sites malveillants)
      dans "Ajustements IE" > cocher la case devant : verrouiller le fichier
      Hosts.
      Toujours dans Outils, choisir "Résident" > cocher la case devant SDhelper
      dans Réglages > modules additionnels > cocher les deux cases tout en
      bas > Traceurs d'activité
      Dans Vaccination > vacciner

      Maintenant Lance le scan de spybot!
      cocher tout ce qu'il trouve, y compris les cases en vert et clic sur "corriger problèmes" .
      Le PC va ensuite redemarrer.
      0
      1. bon ben moi jai le mem pb jai tt esayé mais bon ca revient toujours j'ai pas envi de formater quelqu'un pourait t'il m'aider
        0
        1. Bonjour a tous et a toutes.

          G un ti pb avec greatsearch....et comme je suis un noob en informatique..je me demandais si vous pouriez m'aider

          G essayé de le suprimer a l'ancienne...ça a pas marché.ALors j'ai suivi vos conseils.
          G telechargé hijack et voici le raport kil me fait.
          Ensuite je suis incapable de savoir koi suprimer ou koi faire.

          Hesitez pas a me répondre sur mon E mail (ki est aussi mon MSN),( romain_decamas@hotmail.com )comme ça ça poura ptétre éviter des lignes inutiles en plus de toutes ces lignes ke je vais vous copier

          Don voici le raport

          Logfile of HijackThis v1.97.7
          Scan saved at 16:41:24, on 01/06/2004
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\csrss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\System32\alg.exe
          C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe
          C:\program files\powerstrip\pstrip.exe
          C:\PROGRA~1\DAP\DAP.EXE
          C:\Program Files\MSN Messenger\msnmsgr.exe
          C:\Program Files\SAGEM\SAGEM F@st800\dslmon.exe
          C:\Program Files\Club-Internet\Lanceur\lanceur.exe
          C:\WINDOWS\explorer.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Documents and Settings\The Yard\Bureau\HijackThis.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\pofdl.dll/sp.html (obfuscated)
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://greatsearch.biz/
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://greatsearch.biz/
          R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\pofdl.dll/sp.html (obfuscated)
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://greatsearch.biz/
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\pofdl.dll/sp.html (obfuscated)
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://greatsearch.biz/
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://greatsearch.biz/
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://greatsearch.biz/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - C:\Program Files\DAP\DAPIEBar.dll
          O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
          O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
          O4 - HKLM\..\Run: [DownloadAccelerator] C:\PROGRA~1\DAP\DAP.EXE /STARTUP
          O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
          O4 - Startup: Club-Internet.lnk = C:\Program Files\Club-Internet\Lanceur\lanceur.exe
          O4 - Global Startup: DSLMON.lnk = ?
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
          O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
          O9 - Extra button: Run DAP (HKLM)
          O9 - Extra button: Messenger (HKLM)
          O9 - Extra 'Tools' menuitem: Messenger (HKLM)
          O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\MAIN.MHT!http://213.159.117.236/buka.chm::/x.exe
          O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Program Files\Q330994.exe
          O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
          O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_41.cab
          O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
          O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37975.2754166667
          O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} - http://dialup.carpediem.fr/CABS/cd/1,0,3,8/fr/AccesMembre.cab
          O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{CAB55EEA-DE2F-4298-9061-6F7D8472F5FF}: NameServer = 194.117.200.10 194.117.200.15

          Merci de votre aide....et puis,si vous jouez a ut 2004 et a RO,je serai ravis de vous rencontrer sur les maps :D

          see ya
          0
          1. Salut,

            j'ai eu la même galère, et j'ai mis de nombreuses heures à résoudre ce problème.
            Il s'agit d'un virus, je ne me rappelle plus le nom exact... trojan.downloader.****.li
            il est localisé dans deux fichiers (system32.dll et wintime.exe) dans le répertorie Windows\system32\

            Ni adaware, ni spybot, ni hijackthis n'ont résolu le problème.
            C'est l'antivirus Kasperky qui m'a débarassé définitivement de cette m**** !
            mais attention, la mise à jour du 28 mai ne le détectait pas, seule la mise à jour du 31 mai marche...

            en tout cas, votre discussion sur ce forum m'a bien aidé, et je vous en remercie.
            0
            1. idem

              Et franchement j’avais tellement galeré avec ce fichu virus (norton, spybot, ad-aware, cwshredder, hijack this, modification dans registre) sans resultat que lorsque kaspersky m’a debarrassé de cette m***** je suis tombé en adoration devant ce logiciel
              0
          2. suppriiiimmmezzzz system32.dll ca marche nickelll

            merciiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiii
            0
            1. moi j'avais les memes probs que toi et j'avais tout essayé comme toi

              le seul truc qui ai resolu mon prob et l'antivirus de kaspersky
              0
              1. Je remonte mon topic personne ne sait pourquoi je n'entends plus la tonalité de la connexion internet?, merci de me répondre, est-ce du à un virus?, lequel virus à part cw schredder, ad-aware 6, spybot et The Cleaner qui n'ont rien trouvé!, merci de m'aider.
                0
                1. salut alors pour ma connexion internet, qui sait pourquoi elle ne fait plus de bruit la tonalité, c'est à cause de greatsearchbiz, d'ailleurs que je ne suis pas sûr d'avoir totalement enlevé vu que j'ai juste enlever dans registre la page d'accueil, merci de répondre à TOUTES mes questions...
                  0
                  1. quiero decir que el que hizo ese programa greatsearch-biz es un hijo de puta
                    0
                    1. Contributeur sécurité
                      desoler la je sais pas
                      0
                      1. Salut, personne ne peut me dire pour la tonalité de la connexion internet que je n'entends plus?, merci...
                        0
                        1. Je suis content, j'ai enlevé cette page de démarrage, mais depuis que j'ai eu ce virus, je n'entends plus le son de la connexion internet, la tonalité, alors j'ai peur que j'ai encore ce virus?, si quelqu'un peut me répondre.
                          0
                          1. J'ai trouvé!, je n'est plus cette satané page http://greatsearch.biz, j'ai été dans éxécuter, taper registre, puis hkey local machine, en haut j'ai fait rechercher j'ai tapé http://greatsearch.biz, j'ai eu ces pages startpage: http://greatsearch.biz..., je les ai supprimés et voilà je ne les ai plus, en fait j'avais pas supprimé au bon endroit, il faut les supprimés en cliquant sur hkey local machine, rechercher..., car moi je les avais trouvé autre part, en résumé je les avais supprimé au mauvais endroit, mais il y a 2 trucs qui m'inquiètent ais-je toujours le virus? malgré que cette satané page a disparu?, et autre chose depuis que j'ai eu ce virus , je n'ai plus la tonalité internet lors de la connexion, elle a disparu, le son lorsque j'ai attrapé le virus, merci de me répondre à ces 2 choses qui m'inquiètent...
                            0
                            1. Salut les ptits lous !

                              Bon je confirme sous win98se, la remarque de Aranud
                              apres avoir comparé avec un autre hd e n98se j ai modifié le nom du fichier system32.dll par anciensystem32.dll et donc apres reboot , tout rentra dans l ordre , apres une periode de test on pourra je pense effacer ce fichier qui semble t il n a rien a faire dans la racine du repertoire system32 de windows
                              A bon entendeurs !,
                              Et désolé j ia pas du tout envie d experimenter cette saloperie sue mon xp donc je vous laisse une piste néammoins cu i dessus
                              En tout cas je felicite le connards qui ont foutu ce robot de moteur de recherche .................. mais si je les attrappe je leur met tout mon cable ethernet dans le cul ..................
                              bye bon courage et amusez vous bien
                              0
                              1. Salut Baltrap34 et les autres je n'es toujours pas résolu cette page de démarrage, je ne sais plus quoi faire!
                                0
                                1. Contributeur sécurité
                                  salut
                                  regarder si vous trouver ceci loadnew.exe
                                  et virer le soit dans ajous suppr de programme sinon terminer processus avec ctrl alt suppr
                                  puis demarrer executer taper msconfig et decocher
                                  ensuite rechercher le dossier et suppr
                                  0
                                  1. je suis dans le meme cas de figure

                                    j'ai tout essayé
                                    j'ai utilse spybot ad-aware cwshredder
                                    j'ai tout vire avec hijack, j'ai modifie dans le registre ce qui revenait tout le temps dans spybot

                                    mais rien n'y fait ma page de demarrage est toujours squattée

                                    la je craque...
                                    0
                                    • 1
                                    • 2
                                    • 3
                                    • 4