Page de demarrage...

Fermé
olive33 - 23 avril 2004 à 19:40
 kea - 13 mai 2005 à 11:27
Bonjour,

J'ai un problème avec Internet Explorer, ma page "About:blank" est remplacée par une page pourrie de recherche en Anglais. J'ai modifié les données dans la base de registre en remplaçant / supprimant les données des lignes "search" mais rien n'y fait, dès qu'on relance Internet Explorer, les lignes de la base de registre reviennent à la valeur "res://%43%3a%5c%57%49%4e%44%4f%57%53%5c%53%79%73%74%65%6d%33%32%5c%65%6c%70%2e%64%6c%6c/"
Ca commence à me péter sérieusement les tuuuuuuuuuuuut :-) Quelqu'un connaît-il se ce genre de pépin ? Comment modifier sous Windaube XP le contenu de cette fameuse page "ABOUT BLANK" ?

Merci par avance à tous ceux qui voudront bien me porter secours

A+ Olive33
A voir également:

164 réponses

Ayé j'ai trouvé !

J'ai d'abord utilisé le prog HijackThis pour virer les trucs inutiles de mon ordi et j'ai trouvé le fichier qui fout la merde il s'appelle elp.dll et se trouve dans c:\windows\system32
Impossible de le virer sous Windaube mais en passant en ligne de commande (c'est à dire en fenêtre MS DOS), on arrive à le virer en tapant "del elp.dll"

J'ai retrouvé mon about:blank initial !

A+ Olive33
1
salut desoler de te deranger , mais j ai un souci avec mon pc esque tu peux m aider ; enfait j arrive pas a avoir ma page d acueil pourtant j ai msn alor je suis obliger de passer par msn pour aller sur le net j ai esseyer de voir sur mon adresse de demarage et la j ai vu que c etait plus la miene mais ke des chiffre alor j ai remi la miene mais les chiffre revient tout le temps alor ma page revient pas , j aimerai ke tu me donne la solution ci tu la connais merci d avance
0
elbachirad Messages postés 167 Date d'inscription mardi 15 juillet 2003 Statut Membre Dernière intervention 11 août 2007 11
23 avril 2004 à 20:22
Salut
Essayes ad-aware http://www.pcastuces.com/logitheque//adaware.htm

Mieux vaut tard que jamais!!!
0
smaine Messages postés 125 Date d'inscription jeudi 11 décembre 2003 Statut Membre Dernière intervention 8 mai 2007 7
24 avril 2004 à 01:39
bonsoir tout le monde,

J'ai le meme probleme, Ad-aware ne fait rien il supprime les elements suspects, mais dés un nouveau démarage de internet le probleme revient.
je crois que c'est une application qui se cache qlq part.
en plus depuis que j'ai eu ce probleme mon pc devient trés lent !!

AIDEZ NOUSSSSSSSS
0
Bonjour,

Comme Smaine, avec AD-Aware ça ne marche pas, idem avec Spybot et Spy Sweeper. Chacuns me trouvent des spywares et les virent mais le problème reste identique...

A+ Olive33
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Galsungen Messages postés 6928 Date d'inscription vendredi 5 mars 2004 Statut Contributeur Dernière intervention 18 novembre 2007 1 422
24 avril 2004 à 13:42
0
bon tout d abord je pense qu aucun antispy ou anti hijack ne repère la faille que vous avez car moi même j ' ai le même problème
j ai tester plusieur antivirus la plupart des anti spy ect...
n étant pas debutant je pense que c est une FAILLE sur internet explorer je vous d' écris le processus d attaque de ce spy :

1 / un jour vous vous appercevez que votre page de démarrage
à changer et quand vous allez dans les option internet vous vous appaercevez que la page de démarrage c est ABOUTBLANK (normalement une page blanche ) lol mais non vous etes rediriger vers un truc genre http://www.coolwebsearch.com ou untruc comme ca

2/pour résoudre le problème vous modifier la page de demarrage
,lol mais rien n' y fait toujours la même page de merde alors vous decider de faire une recherche dans le registre vous modifier la start page et tout le le reste page de recherche qui est aussi infecter ect.... ect...
vous tomber sur unre url de se type:
res://%43%3a%5c%57%49%4e%44%4f%57%53%5c%53%79%73%74%65%6d%33%32%5c%65%6c%70%2e%64%6c%6c/" vous la modifiez, vous passer tout les antispy et antivirus que
vous connaissez , vous regarder au demarrage de windows ce qui ce passe via un msconfig , dans le registre vous regarder la clef run,runonce ,runservices ,ect... ect..pendant un moment cela fonctionne
mais au redemarrage lol c est reparti pour un tour le problème revient alors la sois vous formatter soit vous faite une crise lol.

3/je vais vous donnez le nom d un utilitaire: (StartupRun.exe de la societé NIRSOFT) qui va vous pemettre de voir ce qui se passe au démarrage de votre windows il vous liste le demarrage :
des clefs de registre suivantes :
-run
-runonce
-runservice
-mais celle qui nous importe c'est du demarrage d'INTERNET EXPLORER voila pourquoi le problème revient sans cesse le spy démarre lors de la première ouverture du page HTML via internet explorer '(afin que le spy s execute je pense que la page doit comporter un script genre activeX à voir)
donc quand vous lançez StartupRun.exe il vous liste les element u demarrage dont un element qui est une dll de merde qui est crerr avec un nom aleatoire lors de l'ouverture de d' INTERET EXPLORER
ex: fbklaa.dll si vous etes infecter et que vous faite une recherche sur le nom de la dll que vous aurez reperé avec startuprun.exe sur votre system vous la trouverez dans le repertoire system ex: c:\windows\system32 .
et en plus cette dll est impossible a supprimer vu quelle est en execution

4/ pour la suprimer aller dans la base de registre via : regedit.exe ou regedt32.exe faire une recherche avec le nom de la dll et supprimer la clef entierement (le petit dossier jaune sur la gauche ou se trouve le nom de la dll) , continuer la recherche et supprimer toute les clef contenant le nom de la dll

5/le probleme n est toujours résolu loin de la hihihi
maintenant toujours dans le registre allez dans ces clef afin de modifier vos pages de demarrage et recherche ect... :
1) HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
et modifier les urls dans: startpage ,Search Bar,Search page
2)HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search
modifier url de : SearchAssistant , mettre ulr pour vos recherche sur le net ,si il y a d autre chose dans cette clef a part : SearchAssistant supprimer le
3)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
modifier les urls dans: startpage ,Search Bar,Search page,Local Page .Mettre les url que vous preferez

petit dico pour pas vous perde:
startpage : page de demarrage
Search Bar : barre de recherche
Search page: page de recherce
Local Page:page locale

6/c est pas encore fini la vous venez de resoudre temporairement le problème lol car au prochain redemarrage du pc puis apès d internet explorer le problème reviendras le spy recreera une DLL avec un nom aleatoire et rebellote : il sont chiant ces spy lol

7/solution pour remedier a ce problème j ai du le trouver moi même car aucun antipspy ou autres antivirus ne reconnait celui ci
alors passons au chose serieuse on vas creer tres facilement un anti spy universel il n empecheras pas les spy de s executer mais les empechera de faire toute modification dans le registre pour lui et les utilisateurs bien sur c'est reversible c est juste que lon va dire au registre d empecher l ecriture sur certaine clefs:

1) HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

2)HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search

3)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main

1) clef 1 c est : Main 2) clef 2 c est : Search 3) clef 3 c est : Main

manip fonctionnent uniquement sur windows xp et windows 2000 :

lancer : regedt32.exe via le menu demarrer /executer :

se rendre sur les clefs :

1) HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

2)HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search

3)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main

1) se rendre sur la premère clef Main faire un clic droit dessus et
selectionner autorisation et dans la fenetre qui s affiche aller dans
parametres avancés et dans l onglet Autorisation decocher la petite case : herite de l objet parent ..... un message s affiche faire
un clic sur copier .
MAintenant vous avezune liste d utilisateur autoriser ou non a modifier cette clef on selectionne le premier de la liste et on clic sur modifier des case d'autorisations apparaissent une colonne accepter et une refuser nous allons selectionner dans refuser les casesqui donnent acces a l'ecriture pour cette clef voici la liste sur xp

donc a refuser :

1)definir la valeur
2)creer une sos clé
3)creer une liaison
4)supprimer
5)acces en ecriture
6)acces ecriture du proprietaire

il faut faire cette manip pour tout les utilisateursde la liste et pour les 3 clefs:
1) clef 1 c est : Main 2) clef 2 c est : Search 3) clef 3 c est : Main

pour les autres windows 98 me voir si il n y a pas de logicile qui bloquerais acces a ces même clef bonne chance ou changer de system un bon linusx rien de mieux

avec cette manip plus aucun spy ou autre ne peut agir sur vos pages c est manip bloque tout modif avos page de demarrage
de recherche , le spy ou autre trojan vont s executer mais ne pourons modifier les pages c est pour cette raison qu ' il faut de temps en temps passer un anti spy pour quand meme suprimer les fichier de votre disque dur

aller sur ce bonne chance
0
bonjour Kea et merci pour ton astuce je l'ai essayé et cela a marché merci milles fois
0
Arriver à la deuxième clé, je n'ai malheureusement pas trouver search, mais searchurl, qui contient : par défaut et provider...il ne permet pas d'aller à autorisation....
Merci
0
mimid > mich
30 mai 2004 à 18:39
Comment tu as fais. Car moi arrivé à la deuxième clé (après internet explorer/...)à la place de Search je ne trouve que SearchUrl. Merci pour ton aide...
0
kea > mimid
31 mai 2004 à 11:14
les clef ce ne sont pas les element sur la fenêtre de droite
mais c est le dossier ou se trouve cette element et c est la fenêtre de gauche
0
bjr kea
vouila ,j'ai essaié d'aller à la 1er clé,; j'ai decoche la case heriter mauis j vs pa de message qui apparait pour pouvouir continuer?.?.?.
0
merci pour tes precieux conseils...
0
Merci beaucoup Kea, ça a marché alors que tous les anti-spyware restaient inefficaces. Merci beaucoup. Et bravo...
0
merci a vous de m'avoir lu
et le logiciel de nirsoft a pour nom : strun.exe
et pour le trouver sur google startuprun v1.10
0
lelapin Messages postés 21 Date d'inscription mardi 4 mai 2004 Statut Membre Dernière intervention 27 juillet 2004 1
27 mai 2004 à 10:43
bonjour, un petit logiciel qui a résolu ce genre de probleme :

CWShredder.exe

pour moi cela a marché sans touché la base de registre
0
je ne croit pas que tu est ai le même problème que nous car même
adware reconnait le spy ou malware mais il revient sans cesse
0
j ai fait le test avec CWShredder.exe et queue dalle ca ne marche pas alors que mon petit tuto te protège definitivement contre cegenre d'attaque lol
@ plus
0
salut Kéa !
j'ai lu attentivement tes manip dans la base de registre car je rencontre le même problème: searchpage apparait à chaque fois que je veux télécharger le moindre petit fichier sur le net. Je suis intéresser par ton antispy, mais je suis sous windows 98: peux tu m'aider ? Merci.
0
peut tu etre plus precis sur ton problème?
0
sbocq > kea
28 mai 2004 à 11:03
lorsque je veux télécharger un fichier du type acrobat reader ou bien même spybot ou Adaware, le téléchargement ne se produit pas et la page Search page apparait à l'écran. Je suis allé dans ma base de registre et j'ai constaté les mêmes choses que tu as décrit dans tes messages précédents. Seulement j'ai windows 98 et je voulais savoir si tu as le même type de solution que celle que tu as donné pour 2000 et XP.
0
quelle est l'adresse de la page qui s'affiche
as tu essayer startuprun et vu une dll suspecte
le ^problème de windows 98 c est qu 'il ne permet pas de bloquer certaine clef du registre
0
sbocq > kea
28 mai 2004 à 23:23
la page qui s'affiche est: http://searchpage.cc/1521/ . quant à startuprun je n'ai pas vu de dll suspecte. que faire?
0
Yo, merci bcp Kea pour ton tutorial et avoir pris le temps de le faire :o ! Encore un que t a sauvé du petage de plombs ^^

Par contre pour pouvoir enlever la dll de merde j'ai du redemarrer windaube en mode sans echec (F8 au demarrage) parce qu il arretait pas de me recreer des cles bidon :/
Voila c'est pour aider les prochains qui auront ce probleme ;)
0
voici la solution finale a suivre avec precaution


about :blank qui affiche une page s affiche : searchx.cc
Je me debattais depuis longtemps avec ce hijacker qui est parait il une variante de : coolwebsearch.
Aucun de tous les outils l'enlevait meme si j'avais reussi pas mal a m'en proteger.
La solution la voici vous pouvez aussi la soluce qui est au dessus pour vous proteger des modif de page

Le problème est que certains fichiers sont cachés. Pour les voir et agir :

Charger le soft d'edition de registres nomé installer Registrar Lite
sur
http://www.resplendence.com


aller dans la ligne du registre avec ce soft et surtout pas avec le regedit car vous ne pouvez voir la valeur qui est caché :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs
noter sa value ( moi j'avais d3dncc.dll par exemple )

Installer la console de recuperation XP: ( Cette console pourrait etre hyper utile en cas de panne de windaub )
Mettre le CD de XP dans le lecteur ( Je sais , pas toujours evident de l'avoir si on l'a pas

ce n 'est pas tres difficile d'installer cette fameuse console )
clic Demarrer
Executer
taper la ligne avec la bonne lettre du lecteur CD :
d:\i386\winnt32.exe /cmdcons
Il va y avoir ensuite une install qui se fait en download depuis Microsoft

Notez ensuite votre mot de passe administrateur par défaut il n y a rien je vous conseil de laisser ainsi.


Redemarrez le PC

Choisissez la console
Le clavier dvient difficile a utiliser parce que US !

on est normalement dans c:\windows
Faites: cd system32
dir
verifiez que le fichier de la value , style hlpailp.dll ou autre est la
Faites un attrib -r hlpailp.dll ( ou votre nom de fichier )
Puis del hlpailp.dll ( ou votre nom de fichier )

exit pour redemarrer en normal.

N'oubliez pas a la fin de nettoyer aussi les ou la dll au nom aleatoire qui s'ecrivait dans

system32 ( Reperer par la date ou lancer HijackThis ,

http://www.spywareinfo.com/~merijn/downloads.html
la fameuse dll est dans les R0 et R1. ) repasse un coup de CWShredder du meme site a la fin et

fin du searchx.cc t mort lol
0
comment faire avec 98?
0
télécharge les deux liens du bas

http://srch.lop.com/help.html#how
0
mille excuse mathieu mais le lien du bas ne t 'enlève rien du tous et ca je te le certifie car j en ai deja fais le test il y a plus 1 mois que je me prend la tête avec ce malware la 1er solution que je donne c est pour bloquer toute modif de la page de demarrage et autre et ceci fonctionne pour n'importe quelle spy ou code malicieu
la 2eme solution c est pour supprimer un code malicieu qui te met dans le startup apge de ton naviguateur about:blank et qui te renvois vers searchx.cc qui est une variante de coolwebsearch
alors même avec ce pt1 de desinstaller qu'il fournisse soit disant
et qui peut te mettre dautre chose sur ton system à vos risque et peril moi je donne la soluce definitive voilou
0
Utilisateur anonyme
30 mai 2004 à 16:43
merci kea pour tes soluce .ca a marcher super bien sur le pc d'un ami
c radical
merci
@++++++++++++++++
0
j'ai fait une gaffe
1 juin 2004 à 15:14
J'ai mis en page par defaut www.google.fr
dans l base de registre et c'est ok plus de page "x" en page d'acceuil !
Seul GROS problème quelque soit ma recherche j'ai désormais toujours www.google.fr -> j'ai du modifier une clef aucune page ne se charge !
Alors que sur opera ca fonctionne !
Pouvez vous m'aider et m'indiquer la clef a remodifier svp !
0
1) HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

2)HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search

3)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main

quand tu modifie les autorisation sur ces clefs du registre tu refuse uniquement le droit en ecriture ou modification et pas en lecture

sinon ton internet explorer ne fonctionnera plus

donc a refuser pour tous les utilisateur ceci et rien dautre :

1)definir la valeur
2)creer une sos clé
3)creer une liaison
4)supprimer
5)acces en ecriture
6)acces ecriture du proprietaire
0
J'ai le même problèem que tout le monde: webcoolsearch!!! Mais je suis tellement une bille en informatique que toutes ces manip me sont imossible à réaliser. Si quelqu'un pouvait m'aider sinon c'est le formatage de mon disque, sniffff.
Merci d'avance
0
il faut être plus precis sur ton blèm
quel windows ? quel site saffiche donne nous l adresse ?
sinon c est sr se seras le formatage lol
0
Salut
Commence par télécharger CWSheredder ici puis tu scan en faisant FIX Next Exit toutes fenêtres fermées
http://www.spywareinfo.com/~merijn/downloads.html
Après si marche pas alors fait scan ici
http://www.pestscan.com/ScanOrTrial.asp
et charge aussi Spybot SD là
http://www.safer-networking.org/
tu fais sa mise à jour puis tu fais VERIFIER TOUT et tu VACCINER
A+
0