Redirection site malveillant+centre sécu wind

Résolu/Fermé
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 - 24 févr. 2011 à 18:03
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 - 1 mars 2011 à 17:56
Amis du soir, bonsoir.

Voili voilou, j'ai choppé un virus la semaine dernière, oui oui, je sais, j'implore votre aide uniquement maintenant, en effet j'ai voulu faire le guerrier et me débarrasser du mal tout seul et je pensais y être arrivé grâce a Malwarebytes (quoique le centre de sécurité Windows est toujours désactivé depuis la semaine dernière o.o) mais apparemment non.
Je ne viens jamais dans cette section et je n'espérais jamais y mettre les pieds, rassurez vous, sa n'a rien avoir avec vous :D.

Bon passons a mon problème, comme le titre l'indique, sur google j'ai des redirections de page vers des sites malveillants (gomeo, etc...) et mon centre de sécurité Windows ne veut plus s'activer et pourtant j'ai TOUT essayé (oupas) via le registre en changeant la clef correspondante par 2, ou via le services (automatique/activer/blablabla...), le centre de sécurité windaube s'active bien, mais uniquement pendant 30 sec et se désactive juste après, pareille pour windaube defender.

Donc voici toutes les informations que je peux vous donner via des imp. Ecran :

TDSSKiller(aujourd'hui) :
https://www.pixenli.com/image1298565891079013100.html

ZHP-diag :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijCWzkXMr.txt

AD-Report :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijI615A4b.txt

ESET :
https://www.pixenli.com/image1298565413063231800.html
https://www.pixenli.com/image1298565441022293200.html

Malwarebytes :
https://www.pixenli.com/image1298565741083678300.html
http://www.cijoint.fr/cjlink.php?file=cj201102/cijfAvVdyV.txt

Spybot :
https://www.pixenli.com/image1298565952007395100.html
https://www.pixenli.com/image1298565803058789900.html

Centre de sécurité :
https://www.pixenli.com/image1298565497002848700.html

HiJackThis :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijswRifjT.txt

Certains de mes imprim ecran date de la semaine dernière.
J'ai Windows 7 64bits, sinon je sais pas trop quoi dire d'autre, 1m93, cheveux brun... hmm je m'égare ;p

Là je vais rentrer chez moi tranquilou (dans 35min), j'espère que au moins une personne m'aura répondu d'ici là :D, ensuite je serais son esclave, j'ecouterais mon maitre (combofix etc etc...)

Merci d'avance.
A voir également:

11 réponses

anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
24 févr. 2011 à 20:49
Bonjour,

Est-ce que tu utilises un proxy ? Si tu n'en utilises pas, fais ce qui suit pour te débarrasser de celui qui est visible sur le rapport de ZHPDiag :

* Ouvre ce lien, sélectionne le script en entier et copie le (Edition --> Copier)
* Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »). Le script doit automatiquement apparaitre dans ZHPFix.
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse.

Ensuite, fais redémarrer ton ordinateur et dis moi si tu as encore des redirections. Si le problème est réglé, je te donnerai quelques conseils pour sécuriser l'ordinateur.

Si le problème n'est pas réglé, précise moi si ces redirections se font sur tous tes navigateurs ou sur un seul. Ensuite, supprime TDSSKiller et recommence avec la dernière version :

* Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
* Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
* Clique sur [Start Scan] pour démarrer l'analyse.
* Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now]
* Un rapport s'ouvrira au redémarrage de l'ordinateur.
* Copie/colle son contenu dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt

0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
Modifié par sKe69 le 24/02/2011 à 20:59
Salut anthony5151,

notre amis te donne le résultat d'un TK tous frais dans le sujet ! ... ;)

le rapport dois donc être à la racine du disque ...

( un driver patché semble t il )


bonne chasse ...


A+

:o)
0
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 8
24 févr. 2011 à 22:24
Yo!

Désolé pour ma réponse quelque peu tardive, mais j'ai bien cru que personne n'allait m'aider ^^

Alors voici le rapport ZHPfix:

____

Rapport de ZHPFix 1.12.3256 par Nicolas Coolman, Update du 23/02/2011
Fichier d'export Registre :
Run by Kevin at 24/02/2011 22:00:22
Windows 7 Home Premium Edition, 64-bit (Build 7600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Elément(s) de donnée du Registre ==========
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>;*.local => Donnée supprimée avec succès
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.2:3089 => Donnée supprimée avec succès
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1 => Donnée supprimée avec succès


========== Récapitulatif ==========
3 : Elément(s) de donnée du Registre


End of the scan
_____________________________________

Sinon je n'utilise pas de proxy, dont c'est vrai que c'était pas vraiment normale que je sois redirigé vers des pages US, bien vu ;)

Merci, car apparemment plus de redirection, c'était uniquement sous firefox.
A ton avis ou j'ai choppé se virus? sa remonte a celui de la semaine dernière que j'ai eu et qui n'a pas été totalement corrigé? car j'ai eu ces redirections que depuis 2~3 jours.

J'ai rien trouvé avec TDSSKiller, par contre je l'ai utilisé cette après midi et voici ce qu'il ma trouvé (j'avais mis le lien au début, tu l'as peut être déjà vu) : https://www.pixenli.com/image1298565891079013100.html

Je veux bien quelque conseille pour sécurisé mon pc, c'est pas de trop, même si en 8 ans c'est la première fois que j'en chope un, sa m'apprendra a vouloir dl un keygen :(

Je l'ai pas précisé mais j'ai AntiVir comme anti virus.

Sinon j'ai toujours mon problème avec le centre de sécurité windows, rien a faire :/

En tout cas merci l'ami ;)
0
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 8
Modifié par Bassre le 25/02/2011 à 09:56
J'ai parlé trop vite... j'ai toujours le droit a ces redirections intempestives -.-

Sinon j'ai fait un autre scan Ad-Report hier soir, voici le lien:
http://www.cijoint.fr/cjlink.php?file=cj201102/cija25EDqt.txt
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
Modifié par anthony5151 le 25/02/2011 à 14:06
Salut sKe69 et merci ;)
J'ai vu la capture d'écran de TDSSKiller mais pas de rapport complet ?


Bassre :

Le proxy était sans doute lié au rogue "Antimalware Doctor" (que MalwareBytes a supprimé). Poste un nouveau rapport ZHPDiag pour voir s'il a été remis en place. Si ce n'est pas le cas, on saura au moins que les redirections ne viennent pas de là.

Pour TDSSKiller : le fichier qu'il détecte est lié à Daemon Tools. Ce fichier est seulement verrouillé, mais je ne pense pas qu'il soit infecté. Tu peux quand même le supprimer pour avoir le rapport complet et pouvoir le poster ici :)


L'habit ne fait pas le moine.
Le savoir n'est utile que s'il est transmis
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 8
25 févr. 2011 à 15:21
Re,

ZHPDiag: http://www.cijoint.fr/cjlink.php?file=cj201102/cijzpStYZ5.txt

TDSSKiller rapport: http://www.cijoint.fr/cjlink.php?file=cj201102/cijS9Gv4bG.txt

Ha oki, je comprend mieux pourquoi je n'arrivais pas a lancer daemon tools hier soir, du coup je l'ai ré-installé.
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
26 févr. 2011 à 19:18
Essaye de réinitialiser Firefox (tu devras réinstaller les extensions que tu souhaites utiliser). Si les redirections persistent, tu peux lancer Combofix pour voir, comme tu le proposais :


Attention : Le logiciel qui suit peut faire des dégâts en cas de mauvaise utilisation ! Désactive tous tes logiciels de protection avant de l'utiliser.

* Télécharge ComboFix (de sUBs) sur ton Bureau.
* Double-clique sur ComboFix.exe afin de le lancer.
* Si tu es sous Windows XP, il va te demander d'installer la console de récupération : tu dois absolument accepter.
* Ne touche à rien pendant le scan.
* Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

Tutoriel officiel de Combofix : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

0
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 8
Modifié par Bassre le 26/02/2011 à 21:35
B'soir,

Alors j'ai réinitialiser firefox, malheureusement j'avais toujours des redirections, et j'ai toujours ces redirections sur FF, bizarre même après un reset...

J'ai donc utilisé combofix, pas de soucis mise a part qu'il me disait que j'avais antivir d'activé, alors que j'ai bien suivi le tuto, je l'ai désactivé comme dis dans la faq anglaise, clique droit sur le parapluie pour qu'il se ferme, bref j'ai pas eu de probleme, donc pas de soucis.

Voici le rapport:

http://www.cijoint.fr/cjlink.php?file=cj201102/cijbrLzipj.txt

Apparemment j'ai plus de problème avec les redirections
.
De plus mon soucis avec le centre de sécurité windows et windows defender à l'air d'être régler, donc c'est parfait.

Je savais que combofix était pas mal, mais à ce point là :D

J'attend tout de même votre analyse du rapport svp et je vous tiens au courant.

Merci.
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 févr. 2011 à 23:14
Parfait :)
Voici les conseils de finition :


1) Sécurise ton ordinateur

* Logiciels de protection :
Garde un antivirus (AntiVir dans ton cas) et en complément, garde MalwareBytes Anti-Malware pour faire des scans de vérification de temps en temps. Ni plus, ni moins. Je te conseille donc de désinstaller Spybot (inutile et de toute façon obsolète).

* Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'installer et d'utiliser le navigateur Firefox. Une fois que c'est fait, lance le et installe les deux extensions de sécurité suivantes :
AdBlockPlus pour bloquer les publicités ;
WOT, pour t'avertir des sites web dangereux.

* Si tu préfères utiliser Google Chrome, il existe des extensions équivalentes :
- WOT
- AdBlock

* Java n'est pas à jour, c'est une faille de sécurité.
Il faut d'abord désinstaller l'ancienne version : Ouvre le menu démarrer --> panneau de configuration --> Désinstaller un programme --> sélectionne toutes les versions de java présentes et désinstalle les.
Ensuite, télécharge et installe la nouvelle version depuis le site officiel de java (n'installe pas la barre d'outil proposée lors de l'installation)

* Adobe Reader n'est pas à jour, c'est une faille de sécurité. Désinstalle le en allant dans menu démarrer --> panneau de configuration --> Désinstaller un programme. Puis télécharge et installe la nouvelle version (tu peux décocher le programme qui est proposé en option lors du téléchargement).

* Pour les mêmes raisons, mets à jour Flash Player : Ferme ton navigateur, puis désinstalle tes 4 versions de ce logiciel. Ensuite, utilise ces deux liens pour installer la dernière version : Celui-ci pour l'ActiveX et celui-ci pour le plugin.

* Pour vérifier régulièrement que tous tes programmes sont bien à jour, tu peux t'aider de ce programme : Secunia PSI.



2) Optimisation :

* Télécharge Ccleaner. Installe le et lance le.
Clique sur Nettoyeur --> Analyse --> Lancer le nettoyage, puis sur OK dans la fenêtre qui s' affiche.
Enfin, Registre --> corrige toutes les erreurs, et recommence jusqu'à ce qu'il ne trouve plus d'erreurs.

* Pour limiter le nombre de programmes qui se lancent automatiquement au démarrage, clique sur Outils --> Démarrage --> Sélectionne les lignes suivantes et clique sur "Désactiver" : Toshiba Registration / Adobe Reader Speed Launcher / Adobe ARM / Adobe Gamma Loader

* Télécharge ce fichier --> lance le --> accepte la modification du Registre.

* Télécharge Defraggler. Installe le puis lance le. Ferme tous tes autres programmes, sélectionne ton disque dur et clique sur "Défragmentation rapide".



3) Il faut supprimer tous les outils que nous avons utilisés : Télécharge DelFix (de Xplode) sur ton Bureau --> Lance le et clique sur Suppression --> quand il aura terminé, clique sur Désinstallation.



4) Pour finir le nettoyage, il faut purger la restauration du système (pour supprimer les points de restauration infectés) : pour ça, suis ce tutoriel stp.



5) Prévention : Je te conseille vivement de lire cet article qui t'apportera des informations de prévention et de protection contre les infections (environ 15 minutes de lecture très instructive et utile) : Prévention et sécurité sur internet



6) Précautions Pour finir, je t'invite à changer tous tes mots de passe importants (banque, ebay, paypal...), car certaines infections les récupèrent... De même, fais régulièrement une sauvegarde de tes documents importants sur un support externe (disque dur externe, CD/DVD réinscriptible...)
Ici, nous avons pu désinfecter ton ordinateur, mais ce n'est pas toujours le cas. Certaines infections cryptent les documents et demandent une rançon pour les récupérer, d'autres les modifient pour diffuser des infections, obligeant donc à les effacer... Il faut donc toujours avoir une sauvegarde saine de tes documents, sinon tu risques de les perdre.




Bonne lecture, bon courage, et n'hésite pas à poser des questions en cas de besoin ;)

0
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 8
1 mars 2011 à 14:36
Merci pour tous! j'ai presque tout appliqué, sauf WOT que je juge encombrant et pas si utilise que ça.
J'avais déjà de base AntiVir, Malwaresbytes, CCleaner ainsi que Spybot, j'avais lu que Spybot était un peu inutile de nos jours, mais je l'avais tout de même gardé. Je l'ai donc supprimé en lisant tes conseilles.

Sinon simple curiosité, le fichier qui change le registre que tu m'as passé, qu'est ce que s'est supposé faire ? ""DiskPercent"=dword:3"

Encore merci ;)
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
1 mars 2011 à 16:52
De rien :)
Pour WOT, c'est toi qui vois ;)

Le fichier que je t'ai proposé limite l'espace disque alloué à la restauration du système. Ici, j'ai réglé la limite à 3% de ton disque dur, ce qui fait 7Go (c'est largement suffisant pour avoir quelques points de restauration, il n'est pas utile d'en avoir 15 alors qu'ils prennent beaucoup de place).

0
Bassre Messages postés 43 Date d'inscription vendredi 10 décembre 2010 Statut Membre Dernière intervention 27 janvier 2012 8
1 mars 2011 à 17:56
Ha okay, c'est 8Go de gagné mine de rien, encore une fois merci pour tous.

En espérant que l"on ne se revoit pas :p car sa voudrait dire que j'ai d'autres soucis :(

A+
0