Tom's Guide > Forum > Sécurité - Virus > worm_attck...
worm_attck... - Sécurité - Virus
TomsGuide.com : 800 000 inscrits répondent à toutes vos questions high-tech et informatique. Pour obtenir de l'aide, inscrivez-vous gratuitement !
Mot :    Pseudo :           
 

voila je crois avoir attrapé un virus et je joins l analyse apres avoir utilisé SmitfraudFix ce que je crois etre le bon chemin pr réparer mon pc après je compte sur vous grand grand merci d'avance.

SmitFraudFix v2.81

Rapport fait à 23:49:52,85, 08/08/2006
Executé à partir de C:\Program Files\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

C:\WINDOWS\.protected PRESENT !
C:\WINDOWS\keyboard1.dat PRESENT !
C:\WINDOWS\newname.dat PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\isnotify.exe PRESENT !
C:\WINDOWS\system32\issearch.exe PRESENT !
C:\WINDOWS\system32\ixt?.dll PRESENT !
C:\WINDOWS\system32\ixt??.dll PRESENT !
C:\WINDOWS\system32\ot.ico PRESENT !
C:\WINDOWS\system32\ts.ico PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\cwikos\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

C:\DOCUME~1\cwikos\MENUDM~1\PROGRA~1\DMARRA~1\.protected PRESENT !
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\DMARRA~1\.protected PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\cwikos\Favoris

C:\DOCUME~1\cwikos\Favoris\Antivirus Test Online.url PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"incestuously"="{03413bf7-e34c-445b-bfc0-a2b127255871}"


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin

Liens sponsorisés
Inscrivez-vous ou connectez-vous pour masquer ceci.

Bonsoir,

1/ Télécharge et installe ewido
Mets-le à jour (Bouton Update en haut puis bouton Start Update)

2/ Télécharge et installe CCleaner

3/ Redémarre en mode sans échec (Pour cela : démarrer le PC en tapotant sur la touche F8 du clavier jusqu'à ce que le menu des options avancées de Windows apparaisse puis avec les touches fléchées du clavier, sélectionner Mode sans échec puis appuyer sur la touche Entrée...)

4/ Relance SmitFraudFix et choisis cette fois l’option 2 et réponds oui à chaque question
Sauvegarde le rapport.

5/ Lance CCleaner puis bouton Analyse ensuite Bouton Lancer le Nettoyage

6/ Lance ewido :
Bouton Scanner
Puis onglet Settings
Dans la section How to Act, clique sur Recommanded Actions. Sélectionne Quarantine.
Reviens à l'onglet Scan. Clique sur "Complete System Scan"
A la fin du scan, choisis l'option "Apply All Actions" en bas.
Clique sur "Save Report", puis "Save Report As" afin de sauvegarder le rapport sur le bureau.

7/ Redémarre normalement, poste le rapport de SmitFraudFix, et le rapport de ewido.

8/ Télécharge le programme >>Hijackthis 1.99.1<<

Dézippe-le et mets-le dans un dossier specifique (exemple : ..\Bureau\Hijackthis\Hijackthis.exe )
Lance-le
Clique sur "Do a system scan and save a logfile" et poste le rapport avec copier/coller

Répondre à esteban54

voici les rapports

Répondre à alf103

---------------------------------------------------------
ewido anti-spyware - Scan Report
---------------------------------------------------------

+ Created at: 12:42:11 09/08/2006

+ Scan result:



HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_0 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_0\Level_0 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_0\Level_0\Seqn_1068 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_0\Level_0\Seqn_1074 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_1 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_1\Level_0 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_1\Level_0\Seqn_4492 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_1\Level_0\Seqn_4496 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_1\Level_0\Seqn_4543 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_2 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_2\Level_0 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_2\Level_0\Seqn_1068 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_2\Level_0\Seqn_1074 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_3 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_3\Level_0 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_3\Level_0\Seqn_1068 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_3\Level_0\Seqn_1074 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_4 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_4\Level_0 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_4\Level_0\Seqn_1116 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_4\Level_0\Seqn_1524 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_4\Level_0\Seqn_1553 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Loct_4\Level_0\Seqn_1641 -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Services -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Services\Queue -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Kazaa\Promotions\Cydoor\Adwr_329\Services\Status -> Adware.Cydoor : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{052B12F7-86FA-4921-8482-26C42316B522} -> Adware.Generic : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{873EB32D-AE1A-4183-89BD-45A77F761BE4} -> Adware.Generic : Cleaned with backup (quarantined).
HKLM\SOFTWARE\Classes\CLSID\{59879FA4-4790-461c-A1CC-4EC4DE4CA483} -> Adware.RXToolbar : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{59879FA4-4790-461C-A1CC-4EC4DE4CA483} -> Adware.RXToolbar : Cleaned with backup (quarantined).
HKU\S-1-5-21-1078081533-2111687655-1343024091-1003\Software\RX Toolbar -> Adware.RXToolbar : Cleaned with backup (quarantined).
C:\temp\Remover.exe -> Adware.Winad : Cleaned with backup (quarantined).


::Report end

Répondre à alf103

Poste le rapport Hijackthis maintenant.

------------------------------ Prévention & Protection||Vous m'aimez ? Cliquez :o
Répondre à Angeldark

Toxiclove a écrit :

voila je crois avoir attrapé un virus et je joins l analyse apres avoir utilisé SmitfraudFix ce que je crois etre le bon chemin pr réparer mon pc après je compte sur vous grand grand merci d'avance.

SmitFraudFix v2.81

Rapport fait à 23:49:52,85, 08/08/2006
Executé à partir de C:\Program Files\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

C:\WINDOWS\.protected PRESENT !
C:\WINDOWS\keyboard1.dat PRESENT !
C:\WINDOWS\newname.dat PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\isnotify.exe PRESENT !
C:\WINDOWS\system32\issearch.exe PRESENT !
C:\WINDOWS\system32\ixt?.dll PRESENT !
C:\WINDOWS\system32\ixt??.dll PRESENT !
C:\WINDOWS\system32\ot.ico PRESENT !
C:\WINDOWS\system32\ts.ico PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\cwikos\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

C:\DOCUME~1\cwikos\MENUDM~1\PROGRA~1\DMARRA~1\.protected PRESENT !
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\DMARRA~1\.protected PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\cwikos\Favoris

C:\DOCUME~1\cwikos\Favoris\Antivirus Test Online.url PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"incestuously"="{03413bf7-e34c-445b-bfc0-a2b127255871}"


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin


Répondre à alf103

J'ai voulu ajouter le rapport de SmitFraudFix ainsi que celui de Hijackthis mais le forum n'accepte pas pour des raisons de ponctuations! As-tu une adresse e mail ou je peux t'envoyer les analyses merci d'avance...Et désolé pour ce changement de programme indépendant de ma volonté.

Répondre à alf103

Bonjour,

mets-le en citation.

------------------------------ Merci d'ajouter [résolu] au titre de votre 1er post si votre problème est réglé
Répondre à esteban54

Citation :

SmitFraudFix v2.81

Rapport fait à 0:53:48,37, 09/08/2006
Executé à partir de C:\Program Files\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode sans echec

»»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"incestuously"="{03413bf7-e34c-445b-bfc0-a2b127255871}"


»»»»»»»»»»»»»»»»»»»»»»»» Arret des processus


»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri

C:\WINDOWS\system32\urroxtl.dll -> Missing File


»»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

C:\WINDOWS\.protected supprimé
C:\WINDOWS\keyboard1.dat supprimé
C:\WINDOWS\newname.dat supprimé
C:\WINDOWS\system32\isnotify.exe supprimé
C:\WINDOWS\system32\issearch.exe supprimé
C:\WINDOWS\system32\ixt?.dll supprimé
C:\WINDOWS\system32\ot.ico supprimé
C:\WINDOWS\system32\ts.ico supprimé
C:\DOCUME~1\cwikos\Favoris\Antivirus Test Online.url supprimé
C:\DOCUME~1\cwikos\MENUDM~1\PROGRA~1\DMARRA~1\.protected supprimé
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\DMARRA~1\.protected supprimé

»»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires


»»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

Nettoyage terminé.

»»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin


Répondre à alf103

Citation :

Logfile of HijackThis v1.99.1
Scan saved at 12:47:47, on 10/08/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\ewido anti-spyware 4.0\guard.exe
C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Pinnacle\PCTV Stereo\Remote\Remoterm.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\GSICON.EXE
C:\WINDOWS\system32\dslagent.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\ewido anti-spyware 4.0\ewido.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\PROGRA~1\MOZILLA.ORG\MOZILLA\MOZILLA.EXE
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\Program Files\TClock\TClock.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: (no name) - {CA7DD11D-7F27-4B84-87CF-45BA42ABE097} - C:\WINDOWS\system32\pmnkj.dll (file missing)
O3 - Toolbar: ToolBar888 - {CBCC61FA-0221-4ccc-B409-CEE865CACA3A} - C:\Program Files\ToolBar888\MyToolBar.dll (file missing)
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PCTVRemote] C:\Program Files\Pinnacle\PCTV Stereo\Remote\Remoterm.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [sysmngr32] sys64mnger.exe
O4 - HKLM\..\Run: [SERV PacK2] nure.exe
O4 - HKLM\..\Run: [MS Unix Binary] msnq3insller.exe
O4 - HKLM\..\Run: [Microsoft Windows Update2] wuamwin.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [faa35821] RUNDLL32.EXE w1de0865.dll,n 0023581f0000000a1de0865
O4 - HKLM\..\Run: [kav] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
O4 - HKLM\..\RunServices: [sysmngr32] sys64mnger.exe
O4 - HKLM\..\RunServices: [SERV PacK2] nure.exe
O4 - HKLM\..\RunServices: [MS Unix Binary] msnq3insller.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update2] wuamwin.exe
O4 - HKCU\..\Run: [sysmngr32] sys64mnger.exe
O4 - HKCU\..\Run: [MS Unix Binary] msnq3insller.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\PROGRA~1\MOZILLA.ORG\MOZILLA\MOZILLA.EXE" -turbo
O4 - HKCU\..\Run: [TClock.exe] C:\Program Files\TClock\tclock_install.exe
O4 - HKCU\..\Run: [wzko] C:\PROGRA~1\FICHIE~1\wzko\wzkom.exe
O4 - HKCU\..\RunServices: [sysmngr32] sys64mnger.exe
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Pinnacle Scheduler.lnk = ?
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Antivirus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/ [...] ge-c11.cab
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/window [...] 4723878759
O16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} - http://yax-download.yazzle.net/Yaz [...] refid=1123
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9A0F3652-CC80-4168-A67E-CBB96657C45F}: NameServer = 195.238.2.22 195.238.2.21
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: pmnkj - C:\WINDOWS\system32\pmnkj.dll (file missing)
O20 - Winlogon Notify: StillImage - C:\WINDOWS\system32\i2240cfqef2e0.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe


Répondre à alf103

Bonjour,

- Télécharge chercher.zip sur ton bureau
- Ne double-clic pas dessus !! Fais un clic droit sur le fichier et extraire tout
- Un nouveau dossier chercher va être créé
- Ouvre le et double-clic sur chercher.cmd
- Une fenêtre va s'ouvrir, laisse la ouverte et appuie sur une touche quand on te le demande
- Copie/colle le contenu du bloc-note qui s'ouvre, pour cela :
-- Dans le bloc-note, cliquez sur le menu Edition / Selectionner tout
-- A nouveau menu Edition / copier
-- Dans un nouveau message ici, faire un clic droit / coller

Répondre à Malekal_morte

Citation :

C:\WINDOWS\System32\wpa.dbl -->11/08/2006 16:08:31
C:\WINDOWS\System32\faa35821.ini -->09/08/2006 00:46:42
C:\WINDOWS\System32\faa35821.sys -->08/08/2006 23:44:44
C:\WINDOWS\System32\jknmp.ini2 -->08/08/2006 18:34:26
C:\WINDOWS\System32\mapisvc.inf -->08/08/2006 18:09:38
C:\WINDOWS\System32\faa35821.dll -->07/08/2006 00:34:55
C:\WINDOWS\System32\mcrh.tmp -->04/08/2006 15:31:27
C:\WINDOWS\System32\jknmp.tmp -->03/08/2006 13:06:44
C:\WINDOWS\System32\jknmp.ini -->03/08/2006 13:06:37
C:\WINDOWS\System32\BASSMOD.dll -->03/08/2006 01:21:23
C:\WINDOWS\System32\wintsvit.exe -->02/08/2006 11:18:09
C:\WINDOWS\System32\jknmp.bak2 -->01/08/2006 20:33:42
C:\WINDOWS\System32\jknmp.bak1 -->28/07/2006 22:37:24
C:\WINDOWS\System32\yayawuu.dll -->28/07/2006 22:16:38
C:\WINDOWS\System32\qtsq.dll -->28/07/2006 16:47:28
C:\WINDOWS\System32\hfilt.pdb -->28/07/2006 16:43:42
C:\WINDOWS\System32\kcfg.xml -->28/07/2006 16:37:44
C:\WINDOWS\System32\tsuninst.exe -->21/07/2006 18:55:38
C:\WINDOWS\System32\netapi32.dll -->14/07/2006 17:41:05
C:\WINDOWS\System32\MRT.exe -->07/07/2006 03:21:46
C:\WINDOWS\System32\jgpl400.dll -->01/06/2006 20:48:44
C:\WINDOWS\System32\jgdw400.dll -->01/06/2006 20:48:44
C:\WINDOWS\System32\shdocvw.dll -->29/05/2006 17:29:14
C:\WINDOWS\System32\mshtml.dll -->19/05/2006 17:09:50
C:\WINDOWS\System32\iphlpapi.dll -->19/05/2006 15:23:35

C:\WINDOWS\QTFont.qfn -->11/08/2006 17:10:27
C:\WINDOWS\QTFont.for -->11/08/2006 17:10:27
C:\WINDOWS\wiadebug.log -->11/08/2006 16:41:27
C:\WINDOWS\WindowsUpdate.log -->11/08/2006 16:16:23
C:\WINDOWS\0.log -->11/08/2006 16:08:52
C:\WINDOWS\wiaservc.log -->11/08/2006 16:08:37
C:\WINDOWS\bootstat.dat -->11/08/2006 16:08:30
C:\WINDOWS\SchedLgU.Txt -->10/08/2006 18:11:38
C:\WINDOWS\tsoc.log -->09/08/2006 20:18:18
C:\WINDOWS\tabletoc.log -->09/08/2006 20:18:18
C:\WINDOWS\ocmsn.log -->09/08/2006 20:18:18
C:\WINDOWS\ntdtcsetup.log -->09/08/2006 20:18:18
C:\WINDOWS\KB921883.log -->09/08/2006 20:18:18
C:\WINDOWS\imsins.log -->09/08/2006 20:18:18
C:\WINDOWS\iis6.log -->09/08/2006 20:18:18


Le volume dans le lecteur C s'appelle cwikos
Le numéro de série du volume est 8858-5B0D

Répertoire de C:\WINDOWS\system

14/08/2002 15:03 4 672 WOWPOST.EXE
1 fichier(s) 4 672 octets
0 Rép(s) 10 462 195 712 octets libres
Le volume dans le lecteur C s'appelle cwikos
Le numéro de série du volume est 8858-5B0D

Répertoire de C:\WINDOWS\system32

20/08/2004 01:09 6 144 csrss.exe
1 fichier(s) 6 144 octets
0 Rép(s) 10 462 195 712 octets libres

Le volume dans le lecteur C s'appelle cwikos
Le numéro de série du volume est 8858-5B0D

Répertoire de C:\Program Files

09/08/2006 00:33 <REP> .
09/08/2006 00:33 <REP> ..
23/05/2006 19:01 <REP> 3D Live Pool
23/05/2006 19:33 <REP> 3D Online Pool
28/07/2006 22:22 <REP> Adobe
28/08/2005 22:42 <REP> Adobe After Effects 6.5
18/09/2005 23:27 <REP> Ahead
10/10/2005 22:23 <REP> AMSN
08/08/2006 18:57 <REP> Antipub
22/08/2005 18:01 <REP> ATI Technologies
03/08/2006 13:38 17 344 752 avg71free_394a763.exe
09/08/2006 00:33 <REP> CCleaner
11/09/2005 00:03 <REP> CDBurnerXP Pro 3
21/07/2006 17:37 <REP> chercher
08/06/2005 22:01 <REP> ComPlus Applications
24/08/2005 19:39 <REP> CyberLink
22/08/2005 17:13 <REP> D-Link
12/12/2005 22:57 <REP> directx
27/02/2006 17:43 <REP> DivX
08/12/2005 00:23 <REP> DVD Decrypter
11/03/2006 16:16 <REP> EasyPHP1-8
11/03/2006 15:17 8 085 245 easyphp1-8_setup.exe
01/09/2005 00:24 <REP> Eicon
12/12/2005 18:16 <REP> Eidos Interactive
08/08/2006 18:02 <REP> Elaborate Bytes
11/08/2006 16:39 <REP> eMule
22/02/2006 20:20 4 677 596 eMule0.47a-Installer.exe
08/08/2006 18:15 <REP> Eset
11/08/2006 16:10 <REP> ewido anti-spyware 4.0
28/07/2006 22:28 <REP> Fichiers communs
03/10/2005 19:17 <REP> FileZilla
04/04/2006 08:17 5 239 328 Firefox Setup 1.5.0.1.exe
12/12/2005 19:16 <REP> GIMP-2.0
07/12/2005 21:28 7 909 725 gimp-2.2.9-i586-setup.zip
07/12/2005 21:32 3 639 340 gtk+-2.6.9-setup.zip
24/08/2005 18:42 <REP> Hewlett-Packard
22/08/2005 18:47 <REP> Intel
14/06/2006 20:53 <REP> Internet Explorer
04/04/2006 08:23 <REP> Java
24/08/2005 18:37 <REP> K!TV
08/08/2006 18:24 <REP> Kaspersky Lab
29/07/2006 00:22 <REP> Kazaa
24/08/2005 19:33 <REP> Macromedia
10/10/2005 22:25 <REP> Messenger
08/06/2005 22:12 <REP> microsoft frontpage
20/12/2005 22:38 <REP> Microsoft Office
18/09/2005 21:23 <REP> Movie Maker
10/08/2006 14:38 <REP> Mozilla Firefox
28/08/2005 23:34 <REP> mozilla.org
08/11/2005 01:09 12 754 672 MP10Setup.exe
22/10/2005 14:25 13 951 112 MPSetup.exe
10/10/2005 20:16 <REP> MSN
08/06/2005 22:00 <REP> MSN Gaming Zone
10/10/2005 23:42 <REP> MSN Messenger
10/10/2005 23:42 1 656 MSN Messenger 7.5.lnk
18/09/2005 21:18 <REP> NetMeeting
17/05/2006 22:23 <REP> OpenOffice.org 2.0
17/04/2006 01:43 <REP> Outlook Express
24/08/2005 16:31 <REP> Pinnacle
22/08/2005 19:00 <REP> Pinnacle Systems
12/10/2005 19:52 <REP> PowerPoint Viewer
27/08/2005 18:23 <REP> PowerQuest
12/10/2005 19:50 2 855 552 PPView97.exe
28/08/2005 22:16 <REP> QuickTime
03/10/2005 22:38 <REP> Real
22/08/2005 18:49 <REP> Realtek Sound Manager
08/06/2005 22:11 <REP> Services en ligne
28/08/2005 21:42 1 218 927 SetupAnyDVD5411.exe
08/12/2005 00:23 899 414 SetupDVDDecrypter_3.5.4.0.exe
28/08/2005 21:43 <REP> SlySoft
09/08/2006 00:56 <REP> SmitfraudFix
24/08/2005 19:42 <REP> Sony Setup
08/08/2006 18:03 <REP> Spybot - Search & Destroy
08/08/2006 18:07 <REP> Symantec
28/07/2006 22:19 <REP> TClock
17/11/2005 22:22 647 129 088 ubuntu-5.10-install-i386.iso
03/08/2006 12:45 <REP> Ultimate Defender
11/10/2005 00:27 <REP> viewer
03/10/2005 20:06 <REP> Visicom Media
02/08/2006 11:35 <REP> WebCopier
29/12/2005 20:50 <REP> Winamp
29/12/2005 17:57 10 733 704 winamp512_full_kornbundle_emusic-7plus.exe
22/03/2006 20:13 <REP> Windows Media Player
26/10/2005 20:41 <REP> Windows NT
31/03/2006 12:19 1 638 232 Windows-KB890830-V1.14.exe
03/08/2006 13:11 5 763 072 WindowsDefender.msi
22/08/2005 17:52 <REP> WinRAR
17/05/2006 21:58 <REP> WinZip
12/10/2005 22:34 <REP> WordView
08/06/2005 22:12 <REP> xerox
20/12/2005 22:31 10 420 936 xlviewer.exe
17 fichier(s) 754 262 351 octets
74 Rép(s) 10 462 191 616 octets libres
Le volume dans le lecteur C s'appelle cwikos
Le numéro de série du volume est 8858-5B0D

Répertoire de C:\Program Files\fichiers communs

28/07/2006 22:28 <REP> .
28/07/2006 22:28 <REP> ..
28/07/2006 22:24 <REP> Adobe
24/09/2005 14:46 <REP> Adobe Systems Shared
18/09/2005 23:27 <REP> Ahead
24/08/2005 18:43 <REP> Hewlett-Packard
22/08/2005 18:01 <REP> InstallShield
04/04/2006 08:22 <REP> Java
24/08/2005 19:31 <REP> Macromedia
24/08/2005 19:28 <REP> Macromedia Shared
20/12/2005 22:38 <REP> Microsoft Shared
28/08/2005 23:34 <REP> mozilla.org
08/06/2005 22:02 <REP> MSSoap
08/09/2005 21:50 <REP> ODBC
03/10/2005 22:38 <REP> Real
08/06/2005 22:02 <REP> Services
08/09/2005 21:50 <REP> SpeechEngines
08/08/2006 18:16 <REP> Symantec Shared
17/04/2006 01:43 <REP> System
28/07/2006 22:24 <REP> Vbox
08/08/2006 22:48 <REP> wzko
03/10/2005 22:38 <REP> xing shared
09/08/2006 00:50 <REP> {88585B0D-096B-1036-1230-020306160021}
0 fichier(s) 0 octets
23 Rép(s) 10 462 187 520 octets libres
Le volume dans le lecteur C s'appelle cwikos
Le numéro de série du volume est 8858-5B0D

Répertoire de C:\

16/02/2005 11:06 218 112 HijackThis.exe
07/08/2006 00:00 61 440 kybrdfg_8.exe
2 fichier(s) 279 552 octets
0 Rép(s) 10 462 187 520 octets libres
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\aspiinst.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\CMDS.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\CMDS16.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\E.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\GUEST.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\MSCDEX.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\Net.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\OHCI.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\PROTMAN.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\common\UHCI.EXE
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\Xircom CBE10-100BTX\Cbendis.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\Xircom Ethernet 10-100 + Modem\Cbendis.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\Xircom Ethernet II PS\Xpsndis.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\Xircom PE3-10Bx\Pe3ndis.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\Xircom Re-100Btx + Ce3B-100Btx\Ce3ndis.exe
c:\Documents and Settings\All Users\Application Data\Symantec\Ghost\Template\Xircom RE10BT\Ce3ndis.exe
c:\Documents and Settings\cwikos\Bureau\antipub.exe
c:\Documents and Settings\cwikos\Bureau\ccleaner-crap-cleaner_ccleaner_crap_cleaner_1.31.325_francais_14492.exe
c:\Documents and Settings\cwikos\Bureau\ewido-setup_4.0.0.172c.exe
c:\Documents and Settings\cwikos\Bureau\rangements\Adobe_Illustrator_CS2_F_TryOut.exe
c:\Documents and Settings\cwikos\Bureau\rangements\ffce.exe
c:\Documents and Settings\cwikos\Bureau\rangements\pol(2).exe
c:\Documents and Settings\cwikos\Bureau\rangements\Sans nom-2.exe
c:\Documents and Settings\cwikos\Bureau\rangements\SetupAnyDVD5961.exe
c:\Documents and Settings\cwikos\Bureau\rangements\wcopier.exe
c:\Documents and Settings\cwikos\Mes documents\DivXPlay.exe
c:\Documents and Settings\All Users\Application Data\Adobe\AWSCommonUI.dll
c:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Bases\avcmhk4.dll
c:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\ppcrlconfig.dll
c:\Documents and Settings\cwikos\Application Data\Adobe\AWSCommonUI.dll
c:\Documents and Settings\cwikos\Application Data\Macromedia\Dreamweaver MX 2004\Configuration\Flash Player\FlashPlayerW.dll
c:\Documents and Settings\cwikos\Application Data\Macromedia\Dreamweaver MX 2004\Configuration\Flash Player\NPSWF32.dll
c:\Documents and Settings\cwikos\Application Data\Microsoft\IdentityCRL\ppcrlconfig.dll
c:\Documents and Settings\cwikos\Local Settings\Application Data\Macromedia\Flash MX 2004\fr\Configuration\authplay.dll
c:\Documents and Settings\cwikos\Local Settings\Application Data\Macromedia\Flash MX 2004\fr\Configuration\Importers\AI_EPS_PDF_Import.dll
c:\Documents and Settings\cwikos\Local Settings\Application Data\Macromedia\Flash MX 2004\fr\Configuration\Importers\AIImport.dll
c:\Documents and Settings\cwikos\Local Settings\Application Data\Macromedia\Flash MX 2004\fr\Configuration\Importers\FhDbRdr.dll
c:\Documents and Settings\cwikos\Local Settings\Application Data\Macromedia\Flash MX 2004\fr\Configuration\Importers\Fireworks Library.dll

Vérifications de quelques clefs
Recherche de clefs EGDACCESS

HKLM\SOFTWARE\Microsoft\Windows\explorer\SharedTaskScheduler

Répondre à alf103

Bonjour,

Télécharge VundoFix.exe (par Atribune) sur ton Bureau.

  • Double-clique VundoFix.exe afin de le lancer.
  • Coche Run VundoFix as a task.
  • Un message t'avertira que l'outil va se fermer et s'ouvrir à nouveau : clique Ok
  • Clique sur le bouton Scan for Vundo.
  • Lorsque le scan est complété, clique sur le bouton Remove Vundo.
  • Une invite te demandera si tu veux supprimer les fichiers, clique YES
  • Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
  • Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown" ); clique OK
  • Démarre ton PC à nouveau.
  • Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.

------------------------------ Prévention & Protection||Vous m'aimez ? Cliquez :o
Répondre à Angeldark

Fais ça aussi :

-- Menu Démarrer puis executer, dans le champs tape : SC delete cmdService

- Demarrer / executer / tape services.msc
- Cherche Network Monitor dans la liste
- Double clic dessus, positionne le type de démarrage sur désactiver

Sur HijackThis, refais un scan et coches les lignes suivantes :

O4 - HKLM\..\Run: [sysmngr32] sys64mnger.exe
O4 - HKLM\..\Run: [SERV PacK2] nure.exe
O4 - HKLM\..\Run: [MS Unix Binary] msnq3insller.exe
O4 - HKLM\..\Run: [Microsoft Windows Update2] wuamwin.exe
O4 - HKLM\..\RunServices: [sysmngr32] sys64mnger.exe
O4 - HKLM\..\RunServices: [SERV PacK2] nure.exe
O4 - HKLM\..\RunServices: [MS Unix Binary] msnq3insller.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update2] wuamwin.exe
O4 - HKCU\..\Run: [sysmngr32] sys64mnger.exe
O4 - HKCU\..\Run: [MS Unix Binary] msnq3insller.exe
O4 - HKCU\..\Run: [TClock.exe] C:\Program Files\TClock\tclock_install.exe
O4 - HKCU\..\Run: [wzko] C:\PROGRA~1\FICHIE~1\wzko\wzkom.exe
O4 - HKCU\..\RunServices: [sysmngr32] sys64mnger.exe

---> puis clic sur le bouton "Fix Checked"
n'hésite pas à consulter l'aide HijackThis


Télécharge Look2Me-Destroyer.exe sur ton Bureau.
---> Télécharger Look2Me-Destroyer.exe

- Ferme toutes les fenêtres et programmes actifs avant de passer à l'étape suivante.
- Double-clique Look2Me-Destroyer.exe afin de lancer l'outil.
- Coche Run this program as a task
- Un message s'affichera, te disant ceci : "Look2Me-Destroyer will close and re-open in approximately 10 seconds". Clique OK
- Il se relancera après les 10 secondes, puis clique sur le bouton Scan for L2M; les icônes de ton Bureau vont disparaître : c'est normal.
- Lorsque le scan termine, clique sur le bouton Remove L2M
- Un message Done Scanning apparaîtra, clique OK.
- Un nouveau message s'affichera : Done removing infected files! Look2Me-Destroyer will now shutdown your computer; clique OK.
- Ton PC va maintenant s'éteindre.
- Démarre ton PC normalement.

** Si Look2Me-Destroyer ne se relance pas automatiquement après les 10 secondes, redémarre et essaie à nouveau.

** Si tu reçois un message de ton parefeu que l'outil tente d'accéder à l'internet : Accepte.

** Si un message runtime error '339' s'affiche : télécharge MSWINSCK.OCX, et place-le dans le dossier C:\Windows\System32.

_________


Télécharge [color=blue]Brute Force Uninstaller (de Merijn)[/color].
Créé un nouveau dossier directement sur le C:\ et nomme-le BFU. Pour cela :
-- Ouvre le poste de travail
-- Double-clic sur le disque C
-- Menu Fichier en haut puis Nouveau et nouveau dossier
-- Tapez BFU dans le nom du nouveau dossier

Décompresser le fichier téléchargé dans ce nouveau dossier (C:\BFU)

Ensuite :
[color=red]FAIS UN CLIC-DROIT ICI[/color] et choisis "Enregistrer la cible sous..." afin de télécharger [color=red]alcanshorty.bfu (de Metallica)[/color]. Sauvegarde dans le dossier créé (C:\BFU). **Note : si tu utilises Internet Explorer; lors de la sauvegarde, assure-toi que le champs "Type :" affiche "Tous les fichiers".

Important : Tu dois maintenant avoir deux fichiers dans le dossier C:\BFU : alcanshorty.bfu et BFU.exe.

- Télécharge et installe ewido
- Mets le à jour à partir du menu update en haut, n'hésite pas à consulter l'Aide ewido pour tout problème.
- Télécharge clean.zip, décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.

__________

-- Redémarre en mode en mode sans échec, si tu sais pas comment on fait lis ceci
-- Ouvre le dossier clean qui se trouve sur ton bureau, et double-clic sur clean.cmd, une fenêtre noire va apparaître pendant un instant, laisse la ouverte.

Démarre le "Brute Force Uninstaller" en double-cliquant BFU.exe (du dossier C:\BFU)
- Clique sur le petit dossier jaune, à la droite de la boîte Scriptline to execute, et double-clique sur :

alcanshorty.bfu

- Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\alcanshorty.bfu
Clique sur Execute et laisse-le faire son travail.
Attendre que Complete script execution apparaîsse et clique sur OK.
Clique Exit pour fermer le programme BFU.

- Ouvre ewido et clic sur l'onglet [color=#3333FF]Settings[/color], pour [color=#3333FF]How to Act [/color]sélèctionne [color=#3333FF]Quarantine[/color].
Reviens a l'onglet [color=#3333FF]Scan[/color] cliques [color=#3333FF]Complete system Scan[/color].
Le scan démarre.
A la fin cliquer sur [color=#3333FF]Apply all actions[/color]
Puis sur [color=#3333FF]Save report [/color]et pour finir [color=#3333FF]Save report as[/color] enregistrer sur le Bureau.
N'hésite pas à consulter l'Aide ewido pour tout problème.

Nettoye ton ordinateur avec CCleaner : http://www.malekal.com/tutorial_CCleaner.html


Ouvres killbox
- Sélectionne "delete on reboot"
- Clique sur le petit dossier jaune à droite et sélectionne ce fichier : C:\WINDOWS\SYSTEM32\winrzf32.dll
- Clique sur la croix rouge et et blanche
- Répond yes et laisse redémarrer ton pc.
N'hésite pas à consulter l'Aide killbox
__________

-- Redémarre en mode normal : Menu Démarrer / Arreter / Redémarre l'ordinateur
Attention : dans le cas où l'ordinateur redémarre en boucle en mode sans échec, faire la manipulation inverse en décochant l'option /SAFEBOOT à l'aide de msconfig : voir à nouveau cette page : cliquez-ici

-- Fais un scan en ligne avec Internet Explorer : Scan Kaspersky et colle le rapport ici. Si tu es perdu, tu peux suivre cette aide pour les scans en ligne
-- Copie/Colle ici les rapports :
- Colle le rapport généré, situé ici : C:\Look2Me-Destroyer.txt
- ewido
- le rapport clean : Poste de travail / double clic sur disque C / double-clic sur rapport_clean.txt et copier/coller le contenu ici C:\rapport_clean.txt
- ainsi qu'un nouveau log HijackThis

Répondre à Malekal_morte
Tom's Guide > Forum > Sécurité - Virus > worm_attck...
Aller à :

Il y a 2113 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.

Attention

Vous allez répondre sur un sujet resté inactif pendant plus de 6 mois.
Assurez-vous d'apporter des éléments nouveaux à la discussion avant de poursuivre.

Répondre Annuler
Liens