Searchnu in my bécane !!! argh !

Résolu/Fermé
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 - 27 sept. 2012 à 09:30
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 27 sept. 2012 à 22:16
Bonjour,

Impossible de retrouver mon compte ici, pourtant en 2006 j'avais connu une période difficile de ma vie avec l'attaque acharnée de chevaux de troie ...

Aujourd'hui je reviens car en téléchargeant un logiciel de traitement vidéo, j'ai choppé SEARCHNU, une vraie blatte ce truc, même après plusieurs tentatives, je n'ai pas réussi à le supprimer !

Ce matin, j'en suis à ça : page d'accueil Chrome non autorisée et dans la barre de recherche qu'est ce que je vois "Searchnu.quivientfaireKier.com" (j'ai un peu modifier le nom du truc hein ...)

Donc j'ai téléchargé ce matin, Adwcleaner et Malwarebytes (j'ai cru comprendre que HJthis était inutile) J'ai essayé de me débrouiller toute seule mais ... (cf.paragraphe avant) j'ai pas eu un grand succès.

J'offre mes copies de rapport comme ça ou j'attends qu'on me réponde ?

Je pense avoir un PC clean, mais là je me suis faite avoir comme une débutante, alors a litteul help from zi internotes sera la bienvenue !

Merci d'avance !



A voir également:

25 réponses

juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 sept. 2012 à 10:06
Non pas trop :D

Attention !!! : cet outil peut etre détecté à tort comme virus
Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous


Tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.


Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....

Télécharge et enregistre Pre_Scan sur ton bureau :

https://forums-fec.be/gen-hackman/Pre_Scan.exe

Miroirs :

http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan
http://www.archive-host.com

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

Une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

Si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

Si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

https://forums-fec.be/gen-hackman/Pre_Scan.pif

Si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

Il est possible que l'outil fasse redemarrer ton pc plusieurs fois , laisse-le faire

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider

Si possible , confirme ou infirme l'utilisation de Defogger par Pre_Scan
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 sept. 2012 à 09:45
hello

vazy fait péter les rapports ^^
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
27 sept. 2012 à 10:02
Ayé je commence à faire de la tachycardie ... mon message vient de s'effacer (ce gros bouton vert en bas à droite est plus attirant que le truc gris "valider")

Je recommence :

Malwarebytes Anti-Malware (Essai) 1.65.0.1400
www.malwarebytes.org

Version de la base de données: v2012.09.27.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Gwen :: GWEN-TOSH [administrateur]

Protection: Activé

27/09/2012 09:45:56
mbam-log-2012-09-27 (09-45-56).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM | P2P
Options d'examen désactivées:
Elément(s) analysé(s): 197527
Temps écoulé: 1 minute(s), 27 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)

(tout ça pour ça)


________________________________________________________________

# AdwCleaner v2.003 - Rapport créé le 27/09/2012 à 09:31:43
# Mis à jour le 23/09/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : Gwen - GWEN-TOSH
# Mode de démarrage : Normal
# Exécuté depuis : C:\Program Files (x86)\adwcleaner.exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****

Clé Présente : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Clé Présente : HKU\S-1-5-21-374714010-588439776-708148153-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Donnée Présente : HKLM\..\Windows [AppInit_DLLs] = c:\progra~3\browse~1\22565~1.25\{16cdf~1\browse~1.dll
Valeur Présente : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{98889811-442D-49DD-99D7-DC866BE87DBC}]

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v [Impossible d'obtenir la version]

-\\ Google Chrome v21.0.1180.89

Fichier : C:\Users\Gwen\AppData\Local\Google\Chrome\User Data\Default\Preferences

Présente [l.11] : urls_to_restore_on_startup = [ "hxxp://www.searchnu.com/414" ]
Présente [l.1331] : urls_to_restore_on_startup = [ "hxxp://www.searchnu.com/414" ]

*************************

AdwCleaner[R1].txt - [2280 octets] - [27/09/2012 08:46:57]
AdwCleaner[S2].txt - [2788 octets] - [27/09/2012 08:52:18]
AdwCleaner[R2].txt - [1542 octets] - [27/09/2012 09:31:43]

########## EOF - C:\AdwCleaner[R2].txt - [1602 octets] ##########

J'avais fait une copie d'écran pour montrer la super page d'accueil que j'ai quand j'ouvre Chrome ... avec ce pouilleux de searchnu mais on peut pas mettre d'image.

Voilà Docteur, est ce que c'est grave ?

0
ahouidaccord
27 sept. 2012 à 11:58
Bon ben c'est parti ... ça fouille !

Je suis passée sur le Mac en attendant.
Je viens de m'arracher les cheveux sur mon imprimante en wifi qui ne veut plus rien faire ... je dois avoir un mauvais karma avec l'informatique aujourd'hui.
En tout cas, merci pour ton aide. Je te tiens au jus !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Alors ...

A la moitié du travail environ (barre de progression), Pre_scan m'a demandé si je voulais bien qu'il redémarre mon Pc, je lui ai poliment répondu "OK" ...

Tout a redemarré, de nouvelles icones (type : ordinateur, réseau, panneau de config ...) sont affichées sur mon bureau alors que je l'ai avais giclé. Mais c'est pas grave.

Pre-scan ne s'est pas relancé ensuite et je n'ai pas le "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

C'est cool hein ? :) (nan, je sais que c'est pas cool ...)

Sinon, ben pour voir, j'ai lancé Google chrome, premier lancement nickel, deuxième lancement, la petite blatte Searchnu est de retour !!!!

Là, je relance Pre_scan : grosse barre de progression qui ensuite m'affiche un menu
Kill - script - cmd - etc ....

What else ?
0
ahouidaccord
27 sept. 2012 à 12:40
Là, je viens de dire (cliquer)

- "KILLLLLLL"
Vas y kill - le !!!!

Il rebosse ...
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
27 sept. 2012 à 13:29
Bon, ayé, j'ai eu deux fichiers pre_scan apparus sur mon bureau

voici le plus récent :

https://pjjoint.malekal.com/files.php?id=20120927_o1415o9j9t13

La blatte est morte ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 sept. 2012 à 14:32
Bon pjjoint fait ch*er en ce moment !

Relance Pre_scan clique sur diag et héberge le rapport sur https://www.cjoint.com/ poste le lien du rapport
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
27 sept. 2012 à 14:43
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 sept. 2012 à 14:50
Adobe Reader pas à jour

=======================

@: à L'attention de ceux qui utilisent les switchs de Pre_script :
n'utiliser que les switchs proposés sur la page correspondante :
https://gen-hackman.kanak.fr/

==========================

Selectionne tout le texte en gras ci-dessous sans les lignes de dessus-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::

Key::
[HKLM\Software\Microsoft\Internet Explorer\Toolbar]|[{98889811-442D-49dd-99D7-DC866BE87DBC}]
[HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[{81244301-3025-4DA6-A305-91A8044ED861}]
[HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[{1464846B-3CB4-4336-A92D-86C6DC837AEE}]
[HKU\S-1-5-21-374714010-588439776-708148153-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}]
[HKU64\S-1-5-21-374714010-588439776-708148153-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}]

File|Fold::
C:\Program Files (x86)\Searchqu Toolbar\

Reboot::

___________________________________________________

Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
ahouidaccord
27 sept. 2012 à 16:41
Le PC était en bug depuis une heure sur Pre_scan qui ramait semble t-il
Tu vas penser que je suis bête, j'ai p-têtre fait une grosse connerie, mais j'ai coupé.

Là, j'ai téléchargé et lancer le .pif que tu spécifiais

Puis la procédure : script (copiécollé des lignes en gras)
et il re-bug ...

(Ne répond pas)

Bloquer sur registry opérations
SearchFilterHost.exe

C'est la fête !
0
ahouidaccord
27 sept. 2012 à 16:56
Toujours aucun signe de vie ...
0
ahouidaccord
27 sept. 2012 à 17:23
J'ai rebooté manuellement

j'ai relancé la procédure depuis le début

"Kill" quoi ...

Je me demande ce que ça donne quand "c'est grave" ... :)
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
27 sept. 2012 à 19:16
Voilà le dernier rapport Pre_scan . searchnul est toujours là à l'ouverture de chrome ....

https://www.cjoint.com/?BIBtpvNaiqU






0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
Modifié par juju666 le 27/09/2012 à 20:33
Fallait pas refaire de kill. Pas grave.
Ne fais que ce que je demande pour éviter d'aggraver la situation :)

===============================

Nous allons réaliser un diagnostic de ton PC :

? Télécharge ZHPDiag (de Nicolas Coolman)

ou :ZHPDiag

? Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,

? Installe et lance ZHPDiag.exe ( Si tu es sous Vista ou 7, une fois le logiciel ouvert clique sur le bouton "UAC")

? Clique sur le tournevis puis sur Tous pour cocher toutes les cases des options.

? Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse,

? Pour me transmettre ton rapport utilise le site https://www.cjoint.com/

? Clique sur Parcourir et cherche le fichier C:\ZHP\ZHPDiag.txt

? Clique sur Ouvrir.

? Clique sur "Envoyer le fichier".

Un lien de cette forme :

http://cjoint.com/nir857HJIF.htm

est ajouté dans la page.

? Copie ce lien dans ta réponse.

.::. Contributeur Sécurité .::.
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
27 sept. 2012 à 20:54
Purée, je suis trop soulagée, je croyais que j'allais tombé dans les oubliettes de CCM ... merci de ce temps que tu m'accordes, je te suis vraiment reconnaissante :)




http://cjoint.com/12sp/BIBuZHJmML8.htm
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 sept. 2012 à 21:07
Je n'abandonne jamais personne. J'étais juste parti puis j'ai fais une sieste ;) (c'est cool d'être chômeur ! J'en profite, je sors de l'école et dans peu de temps je vais travailler ^^)

==============================

Adobe Reader et Java pas à jour

==============================

Copie ces lignes :

G0 - GCSP: Preference [User Data\Default] http://www.searchnu.com
O87 - FAEL: "{81244301-3025-4DA6-A305-91A8044ED861}" |In - Private - P6 - TRUE | .(...) -- C:\Program Files (x86)\Searchqu Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.)
O87 - FAEL: "{1464846B-3CB4-4336-A92D-86C6DC837AEE}" |In - Private - P17 - TRUE | .(...) -- C:\Program Files (x86)\Searchqu Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.)
EMPTYTEMP
EMPTYCLSID

Ouvre ZHPFIX, clique sur "Coller le presse-papier" puis sur GO et poste le rapport.
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
Modifié par ahouidaccord le 27/09/2012 à 21:19
Je suis au chômage aussi ... j'ai plus l'habitude de passer la journée sur le PC lol


http://cjoint.com/12sp/BIBvqIT2DFN.htm



Searchnul est toujours là à l'ouverture de Chrome, en plus un nouvel onglet d'erreur google s'ouvre en parallèle ...

Ah ! oui ... d'accord !
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 sept. 2012 à 21:19
ça va me faire tout bizarre de travailler et d'abandonner mes forums toute la journée ^^

Il est parti searchnu-kipu ?
0
ahouidaccord Messages postés 58 Date d'inscription jeudi 27 septembre 2012 Statut Membre Dernière intervention 9 décembre 2014 2
27 sept. 2012 à 21:26
Nannnn ! (mes cheveux tombent là)

Il est toujours là ce nanard !!!!

Il se met à la place de google quand j'ouvre Chrome ...

On dirait qu'il se réinstalle comme une préférence de Chrome à la deuxième ouverture de celui ci. Il se réinstalle tout seul ...

J'ai refait la manip ctrl C dans le moniteur après avoir constaté ça sur Chrome
et ça dit ça :


Rapport de ZHPFix 1.3.02 par Nicolas Coolman, Update du 26/09/2012
Fichier d'export Registre :
Run by Gwen at 27/09/2012 21:22:46
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://nicolascoolman.skyrock.com/



========== Valeur(s) du Registre ==========
ABSENT {81244301-3025-4DA6-A305-91A8044ED861}
ABSENT {1464846B-3CB4-4336-A92D-86C6DC837AEE}

========== Préférences navigateur ==========
PRESENT Chrome File: C:\Users\Gwen\AppData\Local\Google\Chrome\User Data\Default\Preferences
SUPPRIME Chrome Site: http://www.searchnu.com
SUPPRIME Chrome Site: http://www.searchnu.com
SUPPRIME Chrome Site: http://www.searchnu.com

========== Dossier(s) ==========

========== Fichier(s) ==========
SUPPRIME Temporaires Windows:


========== Récapitulatif ==========
2 : Valeur(s) du Registre
1 : Fichier(s)
4 : Préférences navigateur


End of clean in 00mn 00s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 27/09/2012 20:15:20 [48648]
C:\ZHP\ZHPFix[R2].txt - 27/09/2012 20:19:38 [1126]
C:\ZHP\ZHPFix[R3].txt - 27/09/2012 20:21:44 [1131]
C:\ZHP\ZHPFix[R4].txt - 27/09/2012 21:22:46 [1178]


_____________________________________________
Arghhh !!
0