Firefox s'ouvre tout seul sur tau.html ou muon.html
Le
Etienne de Tocqueville
Bonjour,
Depuis hier, Firefox (ou Explorer, si je l'ai ouvert à la place de
Firefox) affiche toutes les 2 ou 3 minutes une page de pub pointant dont
l'URL contient tau.html ou muon.html, par exemple :
http://www.blow-outsales.com/tau.html
http://www.browserbuy-out.com/tau.html
http://www.buyer-shabit.com/tau.html
http://www.dealiotoday.com/muon.html
http://www.dealiotoday.com/tau.html
http://www.ecommerc-e.com/tau.html
http://www.health-yshopping.com/tau.html
http://www.hug-ediscounts.com/tau.html
http://www.intern-etadvertising.com/tau.html
http://www.intern-etadvertising.com/tau.html
http://www.inter-netsuggestions.com/tau.html
http://www.mediapurchases.com/muon.html
http://www.mediapurchases.com/tau.html
http://www.onlineshopp-ing.com/tau.html
http://www.uniqueoffer-s.com/tau.html
C'est assez pénible, parce que ça m'empèche d'utiliser le web
En lisant ce forum, j'ai cru comprendre qu'il s'agissait d'un spyware ou
d'un ad-ware. J'ai donc exécuter Spybot et AD-Aware (dernière version,
après mises à jour), ainsi que HijackThis, mais rien n'y fait
J'ai vu que le log de HijackThis pouvait aider, alors je le fournis plus
bas. Je précise qu'il y a une ligne plus que louche, présente même en
mode sans échec :
O20 - Winlogon Notify: RunServices - C:\WINDOWS\system3202ulaf91d2.dll
Mais si je coche cette ligne et que je relance un scan, elle est
toujours là. Le nom du fichier change à chaque reboot.
Donc si quelqu'un peut me dépanner, ou au moins me donner des pistes, ça
sera avec plaisir, parce que là je galère bien :-(
Merci !
Etienne
Logfile of HijackThis v1.99.1
Scan saved at 21:05:51, on 06/05/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32undll32.exe
C:\Program Files\NavNTtvscan.exe
C:\WINDOWS\System32vsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\NavNT\vptray.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\WINDOWS\System32\MsgSys.EXE
C:\WINDOWS\system32\DivXsm.exe
C:\Documents and Settings\etienne\Bureau\Remove SpyWare\download\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ffe.com/cgi-bin/yabb/YaB...d=tourisme
O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
O4 - HKLM\..\Run: [CloneCDTray] C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
O4 - HKLM\..\Run: [AWMON] "C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Startup: iTouch.exe.lnk = C:\Program Files\Logitech\iTouch\iTouch.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{ABF892AC-DE8D-447C-B624-3816DD0D768B}: NameServer = 192.168.0.1
O20 - Winlogon Notify: RunServices - C:\WINDOWS\system3202ulaf91d2.dll
O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\NavNTtvscan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32vsvc32.exe
O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Program Files\OpenVPN\bin\openvpnserv.exe
Depuis hier, Firefox (ou Explorer, si je l'ai ouvert à la place de
Firefox) affiche toutes les 2 ou 3 minutes une page de pub pointant dont
l'URL contient tau.html ou muon.html, par exemple :
http://www.blow-outsales.com/tau.html
http://www.browserbuy-out.com/tau.html
http://www.buyer-shabit.com/tau.html
http://www.dealiotoday.com/muon.html
http://www.dealiotoday.com/tau.html
http://www.ecommerc-e.com/tau.html
http://www.health-yshopping.com/tau.html
http://www.hug-ediscounts.com/tau.html
http://www.intern-etadvertising.com/tau.html
http://www.intern-etadvertising.com/tau.html
http://www.inter-netsuggestions.com/tau.html
http://www.mediapurchases.com/muon.html
http://www.mediapurchases.com/tau.html
http://www.onlineshopp-ing.com/tau.html
http://www.uniqueoffer-s.com/tau.html
C'est assez pénible, parce que ça m'empèche d'utiliser le web
En lisant ce forum, j'ai cru comprendre qu'il s'agissait d'un spyware ou
d'un ad-ware. J'ai donc exécuter Spybot et AD-Aware (dernière version,
après mises à jour), ainsi que HijackThis, mais rien n'y fait
J'ai vu que le log de HijackThis pouvait aider, alors je le fournis plus
bas. Je précise qu'il y a une ligne plus que louche, présente même en
mode sans échec :
O20 - Winlogon Notify: RunServices - C:\WINDOWS\system3202ulaf91d2.dll
Mais si je coche cette ligne et que je relance un scan, elle est
toujours là. Le nom du fichier change à chaque reboot.
Donc si quelqu'un peut me dépanner, ou au moins me donner des pistes, ça
sera avec plaisir, parce que là je galère bien :-(
Merci !
Etienne
Logfile of HijackThis v1.99.1
Scan saved at 21:05:51, on 06/05/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32undll32.exe
C:\Program Files\NavNTtvscan.exe
C:\WINDOWS\System32vsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\NavNT\vptray.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\WINDOWS\System32\MsgSys.EXE
C:\WINDOWS\system32\DivXsm.exe
C:\Documents and Settings\etienne\Bureau\Remove SpyWare\download\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ffe.com/cgi-bin/yabb/YaB...d=tourisme
O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
O4 - HKLM\..\Run: [CloneCDTray] C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
O4 - HKLM\..\Run: [AWMON] "C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Startup: iTouch.exe.lnk = C:\Program Files\Logitech\iTouch\iTouch.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{ABF892AC-DE8D-447C-B624-3816DD0D768B}: NameServer = 192.168.0.1
O20 - Winlogon Notify: RunServices - C:\WINDOWS\system3202ulaf91d2.dll
O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\NavNTtvscan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32vsvc32.exe
O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Program Files\OpenVPN\bin\openvpnserv.exe

Poser une question


J'oublie de dire que j'ai ce problème sur ma machine Windows, mais je
pense que tout le monde avait deviné ! ;-) Plus précisément, c'est sous
Windows XP.
C'est l'adware/spyware "Look2Me"
Un outil de désinfection est fourni ici:
Je vous conseille vivement d'installer un antivirus, et de ne pas
installer n'importe quoi sur votre machine à l'avenir :p
Effectivement, HijackThis ne trouve plus la ligne que je trouvais
suspect, et je n'ai plus d'ouverture intempestive d'URL dais Firefox
depuis un temps appréciable. Je suppose donc que c'est résolu !
J'ai un anti-virus, et garanti jugé craché par terre, je n'ai absolument
rien exécuté de spécial hier. En fait, ça doit bien faire 1 ou 2 ans que
j'exécute les 2 ou 3 mêmes programmes, sur cette machines ! ;-)
Par contre, ça a commencé pendant que je surfais, et je pense que j'ai
chopé ça comme ça... Je suis quand même assez surpris, parce que c'était
avec Firefox...
En tout cas, merci beaucoup pour ce dépannage que je qualifierais
d'express ! :-)
Etienne
Non, j'ai la 1.0.7
Mais si c'est Firefox qui est en cause, et si je suis censé aller voir
tous les 2 jours s'il y a une mis à jour, je changerais fissa de
logiciel !...
Depuis la version 1.5, les mises à jour sont proposées automatiquement dès
qu'elles sont disponibles ;)