Forums Zebulon.fr: [résolu]pb page d'accueil internet explorer - Forums Zebulon.fr

Aller au contenu

  • (3 Pages)
  • +
  • 1
  • 2
  • 3

[résolu]pb page d'accueil internet explorer Noter : -----

#1 L'utilisateur est hors-ligne   peKKa 

  • Extrem Member
  • Groupe : Membres
  • Messages : 835
  • Inscrit(e) : 19-juin 01

Posté 09 juin 2004 - 06:30

Bonjour tout le monde,

J'ai un pb assez embetant.
Si j'ai choisi XYZ.html comme adresse pour ma page d'acceuil, elle est modifiée en http://searchweb2.co...http://XYZ.html après avoir fermé et rouvert internet explorer (en fait c'est MyIE 2 mais le pb est le même)

Pour résoudre mon problème :

- j'ai cherché si j'avais des virus ou trojans
- j'ai utilisé Spy Bot et Ad Aware
- J'ai utilisé des petits logiciels spécialisés dans les bugs de ce genre qui s'appellent CWShredder et HijackThis.
- J'ai viré toutes les clés qu contiennent searchweb2 dans ma bdd

Même après toutes ces démarches le pb persiste tjrs... auriez vous une solution ?

Merci bcp !!
Mon site : Location Finistere
0

PUBLICITÉ

  • Annonces Google

#2 tesgaz

  • Groupe : Invités

Posté 09 juin 2004 - 06:37

Salut,

fais un tour la :
http://forum.pcastuc...?SUJET_ID=72411
0

#3 L'utilisateur est hors-ligne   Sinus 

  • Full Patch Member
  • Groupe : Membres
  • Messages : 1960
  • Inscrit(e) : 26-août 01

Posté 09 juin 2004 - 06:43

http://assiste.free.fr/manip.htm
LA MANIP !
0

#4 L'utilisateur est hors-ligne   ipl_001 

  • Admin Espace Sécurité
  • Voir le blog
  • Groupe : Administrateur Espace Sécurité
  • Messages : 23583
  • Inscrit(e) : 22-novembre 02

Posté 09 juin 2004 - 08:36

Bonsoir peKKa, tesgaz, Sinus, bonsoir à tous,

Merci pour les liens que vous avez donnés !

Le lien "La Manip d'Assiste.com" est très bon mais plutôt orienté vers la prévention !

L'article de PGriffet relate une très bonne méthode mais il est passé à côté de quelque chose d'intéressant exposé à l'occasion de RealYellowPage justement !
[quote name='x [URL=http://www.spywareinfo.com/~merijn/cwschronicles.html#realyellowpage']http://www.spywareinfo.com/~merijn/cwschro...#realyellowpage[/URL] ]WinNT/2000/XP: Known to use the HKLM AppInit_DLLs value to load, possibly more Registry keys. The 'delete file on reboot' function can be used (KillBox does this), provided the filename is known.
File is heavily encrypted using an unknown packer, has a modified PE header and crashes most (if not all) memory dumpers when attempted to dump the file from memory. Hides the dll as well as the host process (IEXPLORE.EXE, RUNDLL32.EXE, CONTROL.EXE, REGSVR32.EXE, whichever one is used) by an unknown method.[/quote]
Hier soir dans un post (je ne sais plus où il est -il n'est pas remonté :P édition- il est là -> [url="http://forum.zebulon.fr/index.php?showtopic=44899&hl=find-all"]http://forum.zebulon.fr/index.php?showtopi...899&hl=find-all[/url] ), je disais à tesgaz que HiJackThis et CWShredder étaient plutôt distancés par les tout nouveaux malwares et tout particulièrement par ceux de la série CWS (HJT ne signale absolument rien dans la plupart des cas !) !
Voici une technique nouvelle pour déloger, manuellement, la DLL relative aux pages de démarrage qui reviennent sans arrêt !
- La StartPage détournée revient au bout de quelques secondes
- La DLL revient à la fermeture de Windows

Bugger !

Voici :
- La référence à la DLL se loge dans la clé HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows, valeur AppInit_DLLs
--- le fichier indiqué par cette clé est activée au démarrage de Windows
--- le contenu de cette clé est masqué et il faut vraiment double cliquer sur la valeur pour en voir le contenu !
--- si on supprime la donnée ou la valeur, elle revient aussi sec !
Méthode :
1. Renommer HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows en ...\Windows2
2. Noter le nom de la DLL indiquée en donnée de la valeur AppInit_DLLs
3. Supprimer la valeur AppInit_DLLs (clé Windows2)
4. Redémarrer Windows
5. Renommer Windows2 en Windows
6. Supprimer la DLL notée en 2 et qui est située dans C:\Windows ou WinNT\System32

That's it! (source -> [url="http://www.dslreports.com/forum/remark,10167490~mode=flat"]http://www.dslreports.com/forum/remark,10167490~mode=flat[/url] )

Si cette méthode manuelle (j'aime bien les méthodes manuelles qui me permettent de mieux comprendre ce qu'il se passe) n'est pas très simple, on pourra peut-être néanmoins l'employer pour vérifier si cette valeur AppInit_DLLs est bien vide !
Gérard Image IPB Image IPB Don't give up... that is what they want us to do... Budfred!
Image IPB Image IPB
0

#5 tesgaz

  • Groupe : Invités

Posté 09 juin 2004 - 09:44

salut ipl,

excellente methode :P

je la met de coté au cas ou ca peut servir (ca ne devrait pas tarder)
0

#6 L'utilisateur est hors-ligne   ipl_001 

  • Admin Espace Sécurité
  • Voir le blog
  • Groupe : Administrateur Espace Sécurité
  • Messages : 23583
  • Inscrit(e) : 22-novembre 02

Posté 09 juin 2004 - 09:50

tesgaz, le Mercredi 9 Juin 2004 22:45, dit :

salut ipl,

excellente methode :P

je la met de coté au cas ou ca peut servir (ca ne devrait pas tarder)
tesgaz,

Tu te rends compte... encore une clé super bizarre ! Voilà encore un moyen de lancer un programme au démarrage de Windows !!! et masquée en plus !!!
Toi qui connais, y en-a-t-il beaucoup des comme çà ?
Gérard Image IPB Image IPB Don't give up... that is what they want us to do... Budfred!
Image IPB Image IPB
0

#7 tesgaz

  • Groupe : Invités

Posté 10 juin 2004 - 08:11

Citation

Toi qui connais, y en-a-t-il beaucoup des comme çà ?


salut ipl_001,

des clés cachées, oui, plein, toutes celles qui correspondent à la stratégies de groupe
c'est à dire toutes les clés cachées que l'on ne voit pas dans les diverses clés
\policies\

On ne voit pas ces clés, car elles sont inscritent dans la ruche et impossible à lire pendant la session, celle qui concernent les fichiers "NTUSER.DAT" (dans Documents and settings\ton compte\)
ou celle qui sont dans C:\Windows\system32\config\
SAM
SECURITY
Software
system
etc..
c'est clès permettent de modifier de nombreuses données liées à la sécurité de la machine, stratégies, droit utilisateur, etc..

Jean-Claude Bellamy a crée un VBS qui permet de les lister, et qui se nomme "Showadm"
pour l'utiliser il faut avoir IE, Excel
pour en savoir plus sur ces clés :
http://www.bellamyjc...ie.html#SHOWADM
0

#8 L'utilisateur est hors-ligne   peKKa 

  • Extrem Member
  • Groupe : Membres
  • Messages : 835
  • Inscrit(e) : 19-juin 01

Posté 10 juin 2004 - 10:25

ipl_001, le Mercredi 9 Juin 2004 21:37, dit :

Méthode :
1. Renommer HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows en ...\Windows2
2. Noter le nom de la DLL indiquée en donnée de la valeur AppInit_DLLs
3. Supprimer la valeur AppInit_DLLs (clé Windows2)
4. Redémarrer Windows
5. Renommer Windows2 en Windows
6. Supprimer la DLL notée en 2 et qui est située dans C:\Windows ou WinNT\System32



Bonjour à tous,

J'ai une question à vous poser.
La valeur AppInit_DLLs ne contient aucune donnée et donc il n'y a pas de nom de dll... vous savez ce que je dois faire alors ?

Merci pour votre aide !
Mon site : Location Finistere
0

#9 tesgaz

  • Groupe : Invités

Posté 10 juin 2004 - 10:39

as tu la derniere version de spybot ?
0

#10 L'utilisateur est hors-ligne   peKKa 

  • Extrem Member
  • Groupe : Membres
  • Messages : 835
  • Inscrit(e) : 19-juin 01

Posté 10 juin 2004 - 11:19

J'ai la version 1.2 que je mets à jour svt, enfin quand il y a des mises à jour dispo.
Mon site : Location Finistere
0

  • (3 Pages)
  • +
  • 1
  • 2
  • 3


Réponse rapide

  

Similar Topics
  Sujet Commencé par Statistiques Infos sur le dernier message
Sujet ouvert (nouvelles réponses) Internet Explorer 8 : problème après migration de IE6 Grandson 
  • 6 réponses
  • 112 vues
Sujet chaud (nouvelles réponses) [Résolu] PC portable Dell XPS scintille quand débranché asjacks 
  • 19 réponses
  • 1550 vues
Sujet chaud (nouvelles réponses) [Résolu] Pilote AHCI pour Dell 8400 introuvable
(nécessaire pour installation XP)
Grandson 
  • 15 réponses
  • 165 vues
Sujet ouvert (nouvelles réponses) Les logiciels indispensables (Résolu) Jac34 
  • 5 réponses
  • 165 vues
Sujet chaud (nouvelles réponses) [Résolu] Vista Antispyware 2012, rootkit ZAccess
J'ai éliminé cela en partie, mais restent de gros problèmes
Eri 
  • 34 réponses
  • 724 vues
Sujet ouvert (nouvelles réponses) [Résolu] Matlab
Import de fichier texte sur certaines colonnes
antoineleb 
  • 2 réponses
  • 91 vues
Sujet ouvert (nouvelles réponses) Virus page gendarmerie au démarrage
Comment m'en débarrasser ?
traction 
  • 2 réponses
  • 132 vues
Sujet ouvert (nouvelles réponses) [Résolu] Problème d'installation Asus P8Z68 Deluxe
Erreur A3
Freddy 16 
  • 3 réponses
  • 313 vues
Sujet ouvert (nouvelles réponses) [Résolu] VB6 - savoir ligne sélectée dans grille avec clic droit
Utiliser MSFlexGrid1 control avec MouseRow
Notpa 
  • 2 réponses
  • 88 vues
Sujet ouvert (nouvelles réponses) [Résolu] Seconde étape… charlotine 
  • 11 réponses
  • 225 vues

1 utilisateur(s) en train de lire ce sujet
0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)