GNT sans publicité, site mobile, fonctionnalitées exclusives...

Firefox s'ouvre tout seul sur tau.html ou muon.html

Le
Etienne de Tocqueville
Bonjour,

Depuis hier, Firefox (ou Explorer, si je l'ai ouvert à la place de
Firefox) affiche toutes les 2 ou 3 minutes une page de pub pointant dont
l'URL contient tau.html ou muon.html, par exemple :

http://www.blow-outsales.com/tau.html
http://www.browserbuy-out.com/tau.html
http://www.buyer-shabit.com/tau.html
http://www.dealiotoday.com/muon.html
http://www.dealiotoday.com/tau.html
http://www.ecommerc-e.com/tau.html
http://www.health-yshopping.com/tau.html
http://www.hug-ediscounts.com/tau.html
http://www.intern-etadvertising.com/tau.html
http://www.intern-etadvertising.com/tau.html
http://www.inter-netsuggestions.com/tau.html
http://www.mediapurchases.com/muon.html
http://www.mediapurchases.com/tau.html
http://www.onlineshopp-ing.com/tau.html
http://www.uniqueoffer-s.com/tau.html

C'est assez pénible, parce que ça m'empèche d'utiliser le web

En lisant ce forum, j'ai cru comprendre qu'il s'agissait d'un spyware ou
d'un ad-ware. J'ai donc exécuter Spybot et AD-Aware (dernière version,
après mises à jour), ainsi que HijackThis, mais rien n'y fait

J'ai vu que le log de HijackThis pouvait aider, alors je le fournis plus
bas. Je précise qu'il y a une ligne plus que louche, présente même en
mode sans échec :

O20 - Winlogon Notify: RunServices - C:\WINDOWS\system3202ulaf91d2.dll

Mais si je coche cette ligne et que je relance un scan, elle est
toujours là. Le nom du fichier change à chaque reboot.

Donc si quelqu'un peut me dépanner, ou au moins me donner des pistes, ça
sera avec plaisir, parce que là je galère bien :-(

Merci !
Etienne



Logfile of HijackThis v1.99.1
Scan saved at 21:05:51, on 06/05/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32undll32.exe
C:\Program Files\NavNTtvscan.exe
C:\WINDOWS\System32vsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\NavNT\vptray.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\WINDOWS\System32\MsgSys.EXE
C:\WINDOWS\system32\DivXsm.exe
C:\Documents and Settings\etienne\Bureau\Remove SpyWare\download\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ffe.com/cgi-bin/yabb/YaB...d=tourisme
O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
O4 - HKLM\..\Run: [CloneCDTray] C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
O4 - HKLM\..\Run: [AWMON] "C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Startup: iTouch.exe.lnk = C:\Program Files\Logitech\iTouch\iTouch.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{ABF892AC-DE8D-447C-B624-3816DD0D768B}: NameServer = 192.168.0.1
O20 - Winlogon Notify: RunServices - C:\WINDOWS\system3202ulaf91d2.dll
O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\NavNTtvscan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32vsvc32.exe
O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Program Files\OpenVPN\bin\openvpnserv.exe
Lire les 13 réponses

Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses Page 1 / 3
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Etienne de Tocqueville
Le #1587052
Etienne de Tocqueville
Depuis hier, Firefox (ou Explorer, si je l'ai ouvert à la place de
Firefox) affiche toutes les 2 ou 3 minutes une page de pub pointant dont
l'URL contient tau.html ou muon.html, par exemple :


J'oublie de dire que j'ai ce problème sur ma machine Windows, mais je
pense que tout le monde avait deviné ! ;-) Plus précisément, c'est sous
Windows XP.

Xavier Roche
Le #1587051
Depuis hier, Firefox (ou Explorer, si je l'ai ouvert à la place de
Firefox) affiche toutes les 2 ou 3 minutes une page de pub pointant dont
l'URL contient tau.html ou muon.html, par exemple :


C'est l'adware/spyware "Look2Me"


Un outil de désinfection est fourni ici:

Je vous conseille vivement d'installer un antivirus, et de ne pas
installer n'importe quoi sur votre machine à l'avenir :p

Etienne de Tocqueville
Le #1587050
Xavier Roche
Un outil de désinfection est fourni ici:


Effectivement, HijackThis ne trouve plus la ligne que je trouvais
suspect, et je n'ai plus d'ouverture intempestive d'URL dais Firefox
depuis un temps appréciable. Je suppose donc que c'est résolu !

Je vous conseille vivement d'installer un antivirus, et de ne pas
installer n'importe quoi sur votre machine à l'avenir :p


J'ai un anti-virus, et garanti jugé craché par terre, je n'ai absolument
rien exécuté de spécial hier. En fait, ça doit bien faire 1 ou 2 ans que
j'exécute les 2 ou 3 mêmes programmes, sur cette machines ! ;-)

Par contre, ça a commencé pendant que je surfais, et je pense que j'ai
chopé ça comme ça... Je suis quand même assez surpris, parce que c'était
avec Firefox...

En tout cas, merci beaucoup pour ce dépannage que je qualifierais
d'express ! :-)

Etienne

Etienne de Tocqueville
Le #1587047
Thalie
Alerte cette semaine concernant une vulnérabilité...
vous avez la dernière version ? 1.5.0.3


Non, j'ai la 1.0.7

Mais si c'est Firefox qui est en cause, et si je suis censé aller voir
tous les 2 jours s'il y a une mis à jour, je changerais fissa de
logiciel !...

Frederic
Le #1587046
"Etienne de Tocqueville" message de news:

Mais si c'est Firefox qui est en cause, et si je suis censé aller voir
tous les 2 jours s'il y a une mis à jour, je changerais fissa de
logiciel !...


Depuis la version 1.5, les mises à jour sont proposées automatiquement dès
qu'elles sont disponibles ;)

Publicité
Suivre les réponses
Poster une réponse
Anonyme