Virus quick quote insurance

Fermé
cacha Messages postés 42 Date d'inscription samedi 25 novembre 2006 Statut Membre Dernière intervention 1 mars 2015 - 31 juil. 2011 à 21:36
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 4 août 2011 à 08:51
Bonjour,

Mon ordinateur est infecté depuis peu d'un virus. Lorsque j'ouvre mozilla firefox (navigateur internet par défaut), ma page d'accueil est automatiquement transformée en page de recherche qqi (soit quick quote insurance) à la place de google. Je la modifie dans options pour remettre google comme page d'accueil, et ma page d'accueil reste google jusqu'au prochain redémarrage de mon ordinateur où celle-ci redevient quick quote insurance. Idem pour l'onglet de recherche rapide (habituellement google aussi) qui lui, renvoie toujours au navigateur quick quote insurance et à aucun moment, je n'ai réussi à le changer. J'ai nettoyé mon ordinateur (ccleaner), je l'ai scanné (avast, aucun virus détecté) mais rien n'y fait.
Je n'ai trouvé qu'un ou deux forums (pas français) relatant de ce virus (ou cheval de troie si j'ai bien compris) mais rien ne m'indique comment m'en débarrasser...
Avez-vous une idée de quel logiciel pourrait localiser le virus et m'en débarrasser (histoire de pouvoir m'éviter une réinstallation complète de windows 7)...

Merci beaucoup !
A voir également:

3 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 631
31 juil. 2011 à 21:49
Salut,

Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
!!! Malwarebyte doit être à jour avant de faire le scan !!!

ensuite :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
1
cacha Messages postés 42 Date d'inscription samedi 25 novembre 2006 Statut Membre Dernière intervention 1 mars 2015
3 août 2011 à 23:50
Merci Malekal_morte !

J'ai fait ce que tu m'as dit et j'ai déjà pu récupérer par défaut ma page d'accueil. Seul hic, ma toolbar reste avec le virus-navigateur de recherche...

Ci-joint le lien vers le rapport généré par OTL

https://pjjoint.malekal.com/files.php?id=j5u11s6c6y13b6q13k11r6k6m10i910v13h14h10s5m6t6p15

une idée de la suite pour récupérer ma toolbar recherche rapide ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 631
Modifié par Malekal_morte- le 4/08/2011 à 09:22
Poste le rapport Malwarebyte et fais ça :


Je pense que tu as installé un faux plugin VLC à un moment ....
et tu es infecté...



BingBar/Spointer/CrazyLoader/Contrbute Toolbar.
A désinstaller.

Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel par éditeurs.
L'éditeur touche de l'argent à chaque installation réussie de ces additionnels tiers (un genre de sponsoring).
Seulement certains éditeurs, abusent, pour gagner plus d'argent, ils redistribuent des logiciels libres développés par des bénévoles en y ajoutant ces logiciels additionnels.
Des pubs trompeuses peuvent aussi être utilisés pour faire installer ces logiciels.

Outre le fait que les procédés sont discutables, l'accumulation de ces programmes additionnels non essentiels councourent à ralentir condésirablement l'ordinateur (peux aussi faire planter les navigateurs WEB).
Certains font aussi du tracking anonymes (récupérations des thématiques de sites visités).

Tu as la même chose avec les barres d'outils :
Les barres d'outils sont là pour t'affilier à un service (moteur de recherche de Yahoo! ou Google), ça rajoute des fonctionnalités mais en général les navigateurs les ont par défaut.
De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.
Plusieurs toolbars ralentissent le PC et peuvent faire planter les navigateurs WEB.
Au final, il est pas conseillé d'en utiliser.

Lire :
Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/
et Faux plugins VLC : https://forum.malekal.com/viewtopic.php?t=29633&start=
Pour les barres d'outils : Les toolbars c'est pas obligatoire!


Télécharge ce tool : http://batchdhelus.open-web.fr/programme/MalwaresUploader.exe
Puis tu coches Malekal à gauche
Dans le cadre en bas, copie/colle les chemins des fichiers suivants :

C:\Program Files (x86)\WindowsUpdate\WindowsUpdate.exe /ital>

et tu clics sur Upload en bas.



Relance OTL.
o sous Personnalisation, copie_colle le contenu du cadre ci dessous et clic Correction, un rapport apparraitra suite à l'operation que tu conserveras sur clé usb par exemple afin d'en coller le resultat:

<ital>:OTL

FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\crazyloader@spointer.com: C:\Program Files (x86)\CrazyLoader\spointer\extensions\crazyloader@spointer.com [2010/09/25 18:03:54 | 000,000,000 | ---D | M]
O2 - BHO: (Interest recogniser for Crazyloader (powered by Spointer)) - {C5F65718-341D-4e7d-9842-FCB9CC89527E} - C:\Program Files (x86)\CrazyLoader\spointer\extensions\crazyloader_air_ie.dll (Crazyloader)
O2 - BHO: (Bing Bar BHO) - {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - C:\Program Files (x86)\MSN Toolbar\Platform\6.3.2322.0\npwinext.dll (Microsoft Corporation)
O3:[b]64bit:/b - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (Contribute Toolbar) - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - D:\Program Files (x86)\Adobe\/Adobe Contribute CS3/contributeieplugin.dll ()
O3 - HKLM\..\Toolbar: (@C:\Program Files (x86)\MSN Toolbar\Platform\6.3.2322.0\npwinext.dll,-100) - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Program Files (x86)\MSN Toolbar\Platform\6.3.2322.0\npwinext.dll (Microsoft Corporation)
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (Adobe PDF) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Program Files (x86)\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll (Adobe Systems Incorporated)
[2011/07/13 21:12:10 | 000,000,000 | ---D | M] -- C:\Users\Cam\AppData\Roaming\Ocqy
[2010/09/07 20:11:13 | 000,000,000 | ---D | M] -- C:\Users\Cam\AppData\Roaming\OfferBox
[2010/09/04 00:40:07 | 000,000,000 | ---D | M] -- C:\Users\Cam\AppData\Roaming\CrazyLoader
O4 - Startup: C:\Users\Cam\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Windows Update.lnk = C:\Program Files (x86)\WindowsUpdate\WindowsUpdate.exe ()
[2011/07/09 12:37:21 | 000,000,000 | ---D | C] -- C:\Users\Cam\AppData\Roaming\Ocqy
[2011/07/09 12:37:21 | 000,000,000 | ---D | C] -- C:\Users\Cam\AppData\Roaming\Icog


* redemarre le pc sous windows et poste le rapport ici


Yes, no, maybe
I don't know
Can you repeat the question?
You're not the boss of me now
0