Tom's Guide > Forum > Sécurité - Virus > Spyware ? solution ! ...
Mot :    Pseudo :           
 

Bonjour depuis maintenant bientot 3-4 mois j'ai enormement de pub qui s'affiche quand je navigue sur le web, alors la plupart du temp comme prefix au titres de la page de pub "CID: ..." je pense que sa doit etre un spyware, j'ai tout essayé "spyware terminator", "spybot" scan d'antivirus mais rien ... beaucoup d'anti pub sans effet ... je ne comprend pas je voudrais une solution SVP ;) Merci de votre écoute

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Liens sponsorisés
Inscrivez-vous ou connectez-vous pour masquer ceci.


Bonjour :)

telecharge Hijackthis <- ici sur ton Bureau

lance le programme , clique do a system scan and save a logfile

copie / colle le rapport généré dans ta reponse

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

ok , le scan est en cour, je colle le rapport ici donc ?

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Voici le rapport qui m'est envoyé ...:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:21:48, on 18/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\JCA2000\StopPub\StopPub.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\BSmaxScripT[7.0]\mirc.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Jean baptiste\Bureau\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [xlxghile] c:\windows\system32\xlxghile.exe xlxghile
O4 - HKLM\..\Run: [Stupid Data Dart Wave] C:\Documents and Settings\All Users\Application Data\flag ace stupid data\Remote Log.exe
O4 - HKLM\..\Run: [seek obj fast wave] C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag\Dart idol hole.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [32 okay] C:\DOCUME~1\JEANBA~1\APPLIC~1\CURBLO~1\ownscakebalm.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http://htmldialer.parisvoyeur.com/ [...] Membre.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\dn0q01d5e.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

--
End of file - 10079 bytes

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Tu es très infecté !

Au premier coup d'oeil , Look2me , Egdaccess , Lop ...

Pour certaines , peut-être que des restes , on va regarder :)

----------------------------------------------------

Télécharge LopResearch <- ici

clique sur Extraire tous les fichiers , dezippe le sur ton Bureau

Double clique sur Scan.bat ( le .bat peut ne pas apparaitre )

Poste le rapport généré

---------------------------------------------------

Télécharge clean <- ici

décompresse-le sur ton bureau ( extraire tous les fichiers) , tu obtient un dossier clean

Ouvre le dossier clean, double-clique sur clean.cmd ( le .cmd peut ne pas apparaitre )

choisis l'option 1 puis patiente

un rapport est généré , poste ce rapport

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

ok ,je te fait sa

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

pour LopResearch ...:

Rapport fait à 16:52:27,34 le 18/08/2007

Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34

R‚pertoire de C:\Documents and Settings\Administrateur\Application Data

02/02/2006 21:16 <REP> Macromedia
02/02/2006 20:02 <REP> AVG7
02/02/2006 19:17 <REP> Identities
02/02/2006 19:17 62 desktop.ini
02/02/2006 19:17 <REP> ..
02/02/2006 19:17 <REP> Microsoft
02/02/2006 19:17 <REP> .
1 fichier(s) 62 octets
6 R‚p(s) 96161136640 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34

R‚pertoire de C:\Documents and Settings\All Users\Application Data

15/08/2007 16:53 <REP> Skype
03/08/2007 11:05 <REP> Two Idol Wave Flag
03/08/2007 11:05 <REP> flag ace stupid data
02/08/2007 13:34 <REP> Skyline
09/07/2007 10:48 <REP> Macromedia
04/07/2007 18:10 <REP> WindowsLiveInstaller
04/07/2007 18:10 <REP> WLInstaller
04/06/2007 12:35 <REP> Spyware Terminator
17/05/2007 18:58 <REP> Adobe Systems
03/04/2007 19:55 <REP> Adobe
05/03/2007 19:03 <REP> PC Suite
05/03/2007 19:01 <REP> Downloaded Installations
09/01/2007 12:09 <REP> Grisoft
31/12/2006 01:10 <REP> Windows Genuine Advantage
27/12/2006 14:50 0 LauncherAccess.dt
04/04/2006 16:09 <REP> InstallShield
03/03/2006 15:33 <REP> Spybot - Search & Destroy
10/02/2006 13:59 <REP> Ahead
04/02/2006 23:40 <REP> Messenger Plus!
03/02/2006 01:19 <REP> MSN6
02/02/2006 22:48 <REP> Hewlett-Packard
02/02/2006 22:40 1676 hpzinstall.log
02/02/2006 20:01 <REP> avg7
02/02/2006 19:04 62 desktop.ini
02/02/2006 19:04 <REP> Microsoft
02/02/2006 19:04 <REP> .
02/02/2006 19:04 <REP> ..
3 fichier(s) 1738 octets
24 R‚p(s) 96161132544 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34

R‚pertoire de C:\Documents and Settings\Default User\Application Data

02/02/2006 19:04 62 desktop.ini
02/02/2006 19:04 <REP> ..
02/02/2006 19:04 <REP> Microsoft
02/02/2006 19:04 <REP> .
1 fichier(s) 62 octets
3 R‚p(s) 96161132544 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34

R‚pertoire de C:\Documents and Settings\Jean baptiste\Application Data

10/07/2007 12:57 <REP> vlc
26/06/2007 22:44 <REP> VMNTOOLBAR
05/06/2007 20:37 <REP> Notepad++
04/06/2007 12:35 <REP> Spyware Terminator
18/03/2007 20:11 <REP> ICQ Toolbar
18/03/2007 19:20 <REP> ICQLite
17/03/2007 01:32 <REP> Screenshot Sender
17/03/2007 01:31 <REP> Curb loud dog
05/03/2007 19:20 <REP> Nokia
05/03/2007 19:19 <REP> Datalayer
05/03/2007 19:03 <REP> PC Suite
03/02/2007 13:08 <REP> Nosibay
28/01/2007 17:00 <REP> ConvertTemp
28/01/2007 17:00 <REP> TransRender
28/01/2007 17:00 <REP> Temporary
28/01/2007 17:00 <REP> Samsung
14/01/2007 15:55 <REP> Mozilla
14/01/2007 15:55 <REP> Nvu
05/11/2006 09:58 <REP> Sun
27/10/2006 01:10 <REP> Skype
24/10/2006 14:09 <REP> DivX
28/09/2006 09:16 18704 GDIPFONTCACHEV1.DAT
24/09/2006 18:05 <REP> Shareaza
18/09/2006 13:04 0 mswin
12/03/2006 17:14 <REP> VadeRetro
12/03/2006 13:52 <REP> Jasc
04/03/2006 20:40 <REP> Checkflow
04/03/2006 15:10 <REP> Lavasoft
01/03/2006 22:25 <REP> ArcSoft
23/02/2006 21:36 <REP> Google
09/02/2006 18:41 <REP> Ahead
08/02/2006 11:02 <REP> AdobeUM
08/02/2006 10:56 <REP> Adobe
05/02/2006 17:27 <REP> Help
03/02/2006 17:36 <REP> Real
03/02/2006 01:19 <REP> MSN6
03/02/2006 01:14 <REP> Macromedia
02/02/2006 23:50 <REP> AVG7
02/02/2006 23:50 <REP> Identities
02/02/2006 23:50 62 desktop.ini
02/02/2006 23:50 <REP> ..
02/02/2006 23:50 <REP> .
02/02/2006 23:50 <REP> Microsoft
3 fichier(s) 18766 octets
40 R‚p(s) 96161128448 octets libres
******************************************
Recherche des taches planifiées dans C:\WINDOWS\tasks

Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34

R‚pertoire de C:\WINDOWS\Tasks

02/02/2006 23:21 450 WebReg 20060202222156.job
02/02/2006 19:11 6 SA.DAT
02/02/2006 19:09 65 desktop.ini
02/02/2006 19:09 <REP> ..
02/02/2006 19:09 <REP> .
3 fichier(s) 521 octets
2 R‚p(s) 96 161 128 448 octets libres

******************************************
Listing des dossiers dans C:\Program Files

Adobe
Adverts
Ahead
Alcohol Soft
Alwil Software
ArcSoft
Cannon Smash
Crawler
Curb loud dog
Cyanide
DIFX
directx
DivX
EA Games
EasyPHP1-8
Editeur de cartes
Fichiers communs
FileZilla
GDN Soft
Google
Goto Software
Grisoft
Hewlett-Packard
HP
ICQLite
ICQToolbar
Internet Explorer
Jasc Software Inc
Java
JCA2000
Kit ADSL
Ligos
LimeWire
Macromedia
Ma‹do Production
Messenger
Messenger Plus! Live
MessengerPlus! 3
Micro Application
microsoft frontpage
Microsoft FrontPage Express
Microsoft Office
Movie Maker
MSN
MSN Gaming Zone
MSN Messenger
MSXML 4.0
MyXOFT
NetMeeting
Notepad++
Outlook Express
PC Connectivity Solution
photofiltre
Protection enfance
RawFlow
Samsung
Sega
Services en ligne
Shareaza
Skyline
Skype
Sporever
Spybot - Search & Destroy
Spyware Terminator
Steam
StofWare
TrackMania Nations ESWC
Tronics
USB Driver-Express
VideoLAN
Visicom Media
vmntoolbar
WinClamAVShield
Windows Live
Windows Media Player
Windows NT
WinRAR
xerox
******************************************
Recherche des dossiers/fichiers LOP

C:\Program Files\Adverts Présent !
******************************************
Recherche d'infections connues

C:\WINDOWS\System32\Nvs2.inf Egdaccess possible !
******************************************
Vérification du fichier HOSTS

Fichier Hosts : MODIFIE
*************** Fin du Rapport - Version 0.9 ****************


_______________________________________

pour clean ...:


18/08/2007 a 16:58:29,01

*** Recherche des fichiers dans C:

*** Recherche des fichiers dans C:\WINDOWS\
C:\WINDOWS\ALCXMNTR.EXE FOUND
C:\WINDOWS\UnGins.exe FOUND

*** Recherche des fichiers dans C:\WINDOWS\system32
C:\WINDOWS\system32\csrssv.exe FOUND
C:\WINDOWS\system32\eraseme_?????.exe FOUND
C:\WINDOWS\system32\ftpupd.exe FOUND
C:\WINDOWS\system32\i FOUND
"C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND

*** Recherche des fichiers dans C:\Program Files
"C:\Program Files\Adverts\" FOUND
"C:\Program Files\vmntoolbar\" FOUND
*** Fin du rapport !


------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Bon , on commence par Egdaccess

Telecharge Navilog1 <- ici

enregistre le sur ton Bureau
double clic sur Navilog1.exe ( le .exe peut ne pas apparaitre )
Il s’éxécutera automatiquement
(Si ce n'est pas le cas, double clique sur le raccourci présent sur le Bureau)
suis les invites et choisis l'option 1 puis valide

n'utilise pas les options 2,3 ou 4
attend jusqu'a " analyse terminé le ........... "
appuie sur une touche comme demandé

Copie / Coller le rapport généré ( C:\fixnavi.txt ) dans ta réponse

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

j'attend ton aide eric71 ;)

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

UP ! oula dsl j'avais pas vue ta reponse donc ok je fait ce que tu mas dit ;)


Message édité par Tintin93 le 18-08-2007 à 23:03:07
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

voici l'analyse de Naviolog1 :

Search Navipromo version 2.0.8 commencé le 18/08/2007 à 23:05:44,95

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO

Executé en mode normal

*** Recherche Programmes installes ***




*** Recherche dossiers dans C:\WINDOWS ***




*** Recherche dossiers dans C:\Program Files ***




*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***



*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html


F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
======================================

Copyright 2005-2006 F-Secure Corporation. All rights reserved.
This is a beta version. It will expire on 1st of October, 2007.
Version information: 2.2.1064.

[+] Started on 08/18/07 at 23:05:47.
[-] ERROR: F-Secure BlackLight could not acquire debug privileges.
[+] Exited on 08/18/07 at 23:05:47 (return code = 3).


*** Recherche fichiers ***


C:\WINDOWS\pack.epk trouvé !
C:\WINDOWS\system32\nvs2.inf trouvé !


*** Recherche cles registre ***


Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]



Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]



Recherche Clé Magic Control

HKEY_CURRENT_USER\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche Heuristique :
*
C:\WINDOWS\system32\fefspk.dat trouvé !
C:\WINDOWS\system32\xlxghile.dat trouvé !
**
C:\WINDOWS\system32\fefspk.dat trouvé !
C:\WINDOWS\system32\xlxghile.dat trouvé !
***
****
C:\WINDOWS\system32\fefspk_navps.dat trouvé !
C:\WINDOWS\system32\xlxghile_navps.dat trouvé !
*****
******
*******
********


3)Recherche Certificats :

Certificat Egroup trouvé !


*** Recherche avec GenericNaviSearch Beta ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

Fichiers trouvés :

C:\WINDOWS\system32\fefspk.exe trouvé !

Fichiers suspects :

C:\WINDOWS\system32\Msvbvm50.exe trouvé !


*** Analyse Terminé le 18/08/2007 à 23:08:31,42 ***

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Double clique sur le raccourci Navilog1
Choisis cette fois ci l'option 3 et valide
Il va t’informer qu’il va Redémarrer l’ordinateur

Ferme toutes les fenêtres !
si tu as des documents personnels ouverts , Enregistre les !

Appuie sur une touche comme demandé
( s’il ne redémarre pas automatiquement , redémarre manuellement )

attend jusqu'à ce message :
" Nettoyage Terminé le ..... "

Sauvegarde le rapport sur ton Bureau
ton bureau va réapparaître
( si ce n’est pas le cas , appuie sur Ctrl+Alt+Suppr , dans l’onglet Processus , clique sur Fichier , choisis Executer et tape explorer puis valide )

Ferme Internet Explorer puis Démarrer / Panneau de Configuration / Options Internet / Choisis l'onglet Contenu puis onglet Certificats

si tu trouves ceci ( en particulier dans Editeurs approuvés ) supprime-les :

( ils ne sont pas forcément présents )

Citation :

electronic-group
egroup
Montorgueil
VIP
Sunny Day Design Ltd


poste le rapport sauvegardé ( C:\cleannavi.txt )
et un nouveau rapport Hijackthis

-----------------------------------------------

Clique sur le menu Demarrer / Panneau de configuration / Options des dossiers / puis dans l'onglet Affichage
- coche Afficher les fichiers et dossiers cachés
- decoche Masquer les extensions des fichiers dont le type est connu
- decoche Masquer les fichiers protégés du système d'exploitation ( recommandé )
clique sur Appliquer

Fais analyser ce fichier ici : Virustotal

Clique sur Parcourir ( en haut ) , choisis Poste de travail , puis C:\
puis Windows , puis System32 , et enfin Msvbvm50.exe

Clique maintenant sur Send ( en haut à droite )

il sera analysé par une plusieurs Antivirus

copie / colle le rapport

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Nouveau rapport cleanavi :

Clean Navipromo version 2.0.8 commencé le 18/08/2007 à 23:32:34,15

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO

Mode suppression automatique
sans prise en charge résultats Blacklight



*** Suppression dossiers dans C:\WINDOWS ***


*** Suppression dossiers dans C:\Program Files ***


*** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***


*** Suppression dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***



*** Suppression fichiers ***

C:\WINDOWS\pack.epk supprimé !
C:\WINDOWS\system32\nvs2.inf supprimé !

*** Suppression fichiers temporaires ***

Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Jean baptiste\Local Settings\Temp effectué !


*** Sauvegarde du registre vers dossier Backupnavi ***


sauvegarde du registre réalise avec succes !


*** Nettoyage registre ***


Nettoyage registre Ok

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche et Suppression Heuristique :

*
C:\WINDOWS\System32\fefspk.dat trouvé !
Copie C:\WINDOWS\system32\fefspk.dat réalise avec succes !
C:\WINDOWS\system32\fefspk.dat supprimé !

C:\WINDOWS\System32\xlxghile.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile.dat supprimé !

**
***
****
C:\WINDOWS\System32\fefspk_navps.dat trouvé !
Copie C:\WINDOWS\system32\fefspk_navps.dat réalise avec succes !
C:\WINDOWS\system32\fefspk_navps.dat supprimé !

C:\WINDOWS\System32\xlxghile_navps.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_navps.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_navps.dat supprimé !

*****
C:\WINDOWS\System32\fefspk_nav.dat trouvé !
Copie C:\WINDOWS\system32\fefspk_nav.dat réalise avec succes !
C:\WINDOWS\system32\fefspk_nav.dat supprimé !

C:\WINDOWS\System32\xlxghile_nav.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_nav.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_nav.dat supprimé !

******
*******
********

3)Contrôle présence clés Rootkit dans le registre :

Aucune autre clés présente dans le registre !

4)Certificats :

Certificat Egroup supprimé !


*** Recherche avec GenericNaviSearch Beta ***
!!! Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

Fichiers trouvés supprimés avec backups :

C:\WINDOWS\System32\fefspk.exe trouvé !
Copie C:\WINDOWS\system32\fefspk.exe réalise avec succes !
C:\WINDOWS\system32\fefspk.exe supprimé !

C:\WINDOWS\prefetch\fefspk*.pf trouvé !
Copie C:\WINDOWS\prefetch\fefspk*.pf réalise avec succes !
C:\WINDOWS\prefetch\fefspk*.pf supprimé !

Fichiers suspects non supprimés :

C:\WINDOWS\system32\Msvbvm50.exe trouvé !



*** Nettoyage termine le 18/08/2007 à 23:39:45,64 ***


-------------------------------------------------------------------
Nouveau rapport Hijackthis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:19:05, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Sporever\Football365 Toolbar\launcher.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sporever\Football365 Toolbar\Football365 Toolbar.exe
C:\Program Files\Fichiers communs\Nosibay\RunningObjectRegistry.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Documents and Settings\Jean baptiste\Bureau\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [fefspk] c:\windows\system32\fefspk.exe fefspk
O4 - HKLM\..\Run: [Stupid Data Dart Wave] C:\Documents and Settings\All Users\Application Data\flag ace stupid data\Remote Log.exe
O4 - HKLM\..\Run: [seek obj fast wave] C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag\Dart idol hole.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [32 okay] C:\DOCUME~1\JEANBA~1\APPLIC~1\CURBLO~1\ownscakebalm.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http://htmldialer.parisvoyeur.com/ [...] Membre.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\dn0q01d5e.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

--
End of file - 10346 bytes

-----------------------------------------------------------------------
Rapport VirusTotal

http://www.virustotal.com/fr/resul [...] 74dca8e634

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Ok , pour virustotal le fichier n'est pas infectieux :)


Télécharge Look2Me-Destroyer <- ici

Mets le sur ton Bureau

Ferme toutes les fenêtres ( sans éxeption ) , et ferme Internet

Double clique Look2Me-Destroyer.exe pour le lancer
Coche Run this program as a task
Ce message va s'afficher : Look2Me-Destroyer will close and re-open in approximately 1 minute , Clique sur OK
Après environ une minute , il va se relancer

Si il ne se relance pas automatiquement après environ une minute , redémarre et recommence

Clique sur le bouton Scan for L2M , ton Bureau va disparaître
A la fin du scan , clique sur Remove L2M
Patiente jusqu'à ce message : Done Scanning , puis clique sur OK
Un nouveau message s'affichera : Done removing infected files! Look2Me-Destroyer will now shutdown your computer , clique sur OK.
Ton PC va s'éteindre , redémarre le normalement

Copie / Colle le rapport généré (Look2Me-Destroyer.txt)

ET un nouveau rapport HijackThis

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

sa ne marche pas au bout de 3 tentative ... il me mette le message que tu ma dit mais au bout d'une minute elle ne se reouvre pas ... mais un petit bémole un message d'erreur s'affiche lorsque je coche la case qu'il faut ce message est:

La DLL système user32.dll a été repositionnée en mémoire.
L'aplication ne s'executera pas correctement. Le repositionnement a été fait car la DLL C:\WINDOWS\system32\SHELL32.dll
occupait une zone d'adresse réservé pour les DLL système de Windows NT.
Le vendeur ayant fourni la DLL doit être contacré pour en obtenir une nouvelle.

(c'est un message d'erreur que j'ai regulierement depuis 3 ou 4 mois a louverture de mon pc et des fois quand j'execute certain fichier ...)

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Ok , alors on va continuer

 


Relance Hijackthis clique cette fois sur do a system scan only
coche dans les cases à gauche les lignes suivantes ( et uniquement celles-ci ) :

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [fefspk] c:\windows\system32\fefspk.exe fefspk
O4 - HKLM\..\Run: [Stupid Data Dart Wave] C:\Documents and Settings\All Users\Application Data\flag ace stupid data\Remote Log.exe
O4 - HKLM\..\Run: [seek obj fast wave] C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag\Dart idol hole.exe
O4 - HKCU\..\Run: [32 okay] C:\DOCUME~1\JEANBA~1\APPLIC~1\CURBLO~1\ownscakebalm.exe
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http://htmldialer.parisvoyeur.com/ [...] Membre.cab
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\dn0q01d5e.dll (file missing)

 

et clique sur Fix checked ( en bas à gauche )

 

A la demande de confirmation , répond Oui

 

---------------------------------------------------------------------

 

Télécharge OTMoveIt <- ici

 

Sauvegarde-le sur ton Bureau

 

Séléctionne l'encadré ci-dessous , puis clique droit , puis Copier :

 

C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag
C:\Documents and Settings\All Users\Application Data\flag ace stupid data
C:\Documents and Settings\Jean baptiste\Application Data\VMNTOOLBAR
C:\Documents and Settings\Jean baptiste\Application Data\Curb loud dog
C:\Program Files\Curb loud dog
C:\Program Files\Adverts
C:\Program Files\vmntoolbar
C:\WINDOWS\ALCXMNTR.EXE
C:\WINDOWS\UnGins.exe
C:\WINDOWS\system32\csrssv.exe
C:\WINDOWS\system32\eraseme_?????.exe
C:\WINDOWS\system32\ftpupd.exe
C:\WINDOWS\system32\i
C:\WINDOWS\system32\dn0q01d5e.dll
C:\WINDOWS\Downloaded Program Files\CONFLICT.1

 

Lance maintenant OTMoveIt en double cliquant sur OTMoveIt.exe

 

Deux cadres apparaissent , clique droit sur le cadre de gauche , puis Coller
Enfin , clique sur MoveIt!

 

Il est possible qu'il te demande de redemarrer , accepte en cliquant sur YES

 

Poste le rapport généré ( C:\_OTMoveIt\MovedFiles\ <~~ ici , la date de création ! )

 

----------------------------------------------------------

 

Télécharge R-Hosts <- ici

 

double clique sur R-Hosts.exe , puis clique sur Restaurer , valide par OK

 

reposte un rapport Hijackthis

 



Message édité par Eric_71 le 19-08-2007 à 02:12:16
------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

voici le rapport de OTmoveit:

C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag moved successfully.
Folder cleanup failed. C:\Documents and Settings\All Users\Application Data\flag ace stupid data scheduled to be deleted on reboot.
C:\Documents and Settings\Jean baptiste\Application Data\VMNTOOLBAR moved successfully.
C:\Documents and Settings\Jean baptiste\Application Data\Curb loud dog moved successfully.
C:\Program Files\Curb loud dog moved successfully.
C:\Program Files\Adverts moved successfully.
C:\Program Files\vmntoolbar moved successfully.
C:\WINDOWS\ALCXMNTR.EXE moved successfully.
C:\WINDOWS\UnGins.exe moved successfully.
C:\WINDOWS\system32\csrssv.exe moved successfully.
File move failed. C:\WINDOWS\system32\eraseme_?????.exe scheduled to be moved on reboot.
C:\WINDOWS\system32\ftpupd.exe moved successfully.
C:\WINDOWS\system32\i moved successfully.
File/Folder C:\WINDOWS\system32\dn0q01d5e.dll not found.
C:\WINDOWS\Downloaded Program Files\CONFLICT.1 moved successfully.
File/Folder not found.

Created on 08/19/2007 02:35:19



nouveau rapport hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:46:33, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Jean baptiste\Bureau\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

--
End of file - 9136 bytes

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

PS: je vais dodo :) on continuera demain ;)

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Ok , ton PC se comporte mieux ?

Tu as deux Antivirus , désinstalle Avast


Fais un scan en ligne Kaspersky <- ici avec Internet Explorer

Clique sur Demarrer Online-Scanner ( en bas à droite )
Clique sur J'accepte , si necessaire valide l'installation des ActiveX
laisse installer les Mises à jour , choisis l'analyse du Poste de travail

à la fin de l'analyse , Sauvegarde le rapport puis colle le dans ta réponse

Si tu vois ce message : La licence de Kaspersky On-line Scanner est périmée
vas dans Ajout / Suppression de programmes et désinstalle On-Line Scanner
retourne sur le site et retente le scan

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Bon voila effectivement il y a beaucoup moin de pub eric71 ;)
bon j'ai scanné poste de travail avec kaspersky comme tu m'as dit voila le rapport... c'est une page HTML, donc je l'es mit sur mon FTP perso voici l'adresse => http://adoslovs.free.fr/rapport-kaspersky.html




------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93



Séléctionne l'encadré ci-dessous , puis clique droit , puis Copier :

C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\6.0\55\44e2b537-74f9a7ef
C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\ActiveXComponent.class-2cd8806b-61d467d0.class
C:\_OTMoveIt



Lance maintenant OTMoveIt en double cliquant sur OTMoveIt.exe

Deux cadres apparaissent , clique droit sur le cadre de gauche , puis Coller
Enfin , clique sur MoveIt!

Il est possible qu'il te demande de redemarrer , accepte en cliquant sur YES

Poste le rapport généré ( C:\_OTMoveIt\MovedFiles\ <~~ ici , la date de création ! )

----------------------------------------------------------------------------------

Désactive puis Réactive la réstauration du système comme ceci :

>> Réstauration du Système <<

et c'est tout bon :)

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Voici le rapport de OtmoveIt :

C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\6.0\55\44e2b537-74f9a7ef moved successfully.
C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\ActiveXComponent.class-2cd8806b-61d467d0.class moved successfully.
Folder move failed. C:\_OTMoveIt\MovedFiles\WINDOWS\system32\i scheduled to be moved on reboot.
C:\_OTMoveIt\MovedFiles\WINDOWS\system32 moved successfully.
C:\_OTMoveIt\MovedFiles\WINDOWS\Downloaded Program Files moved successfully.
C:\_OTMoveIt\MovedFiles\WINDOWS moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files\vmntoolbar moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files\Curb loud dog moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files\Adverts moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\VMNTOOLBAR moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\javapi moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Curb loud dog moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users\Application Data\Two Idol Wave Flag moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users\Application Data\flag ace stupid data moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users\Application Data moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings moved successfully.
Folder cleanup failed. C:\_OTMoveIt\MovedFiles scheduled to be deleted on reboot.
Folder cleanup failed. C:\_OTMoveIt scheduled to be deleted on reboot.

Created on 08/19/2007 15:37:51

Voila j'ai desactivé puis réactivé la restauration du systeme

est-ce fini ? suis-je desinfecté (si c'est le cas, j'ai quand meme quelques pubs qui sortent certes moins, mais encore) ? ...


Message édité par Tintin93 le 19-08-2007 à 15:54:28
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Citation :

j'ai quand meme quelques pubs qui sortent certes moins


Pas normal , tu peux refaire un Navilog option 1

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Rapport Navilog option 1

Search Navipromo version 2.0.8 commencé le 19/08/2007 à 16:34:28,29

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO

Executé en mode normal

*** Recherche Programmes installes ***




*** Recherche dossiers dans C:\WINDOWS ***




*** Recherche dossiers dans C:\Program Files ***




*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***



*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html


F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
======================================

Copyright 2005-2006 F-Secure Corporation. All rights reserved.
This is a beta version. It will expire on 1st of October, 2007.
Version information: 2.2.1064.

[+] Started on 08/19/07 at 16:34:30.
[-] ERROR: F-Secure BlackLight could not acquire debug privileges.
[+] Exited on 08/19/07 at 16:34:30 (return code = 3).


*** Recherche fichiers ***


C:\WINDOWS\system32\nvs2.inf trouvé !


*** Recherche cles registre ***


Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]



Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]



Recherche Clé Magic Control

HKEY_CURRENT_USER\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche Heuristique :
*
C:\WINDOWS\system32\xlxghile.dat trouvé !
**
C:\WINDOWS\system32\xlxghile.dat trouvé !
***
****
C:\WINDOWS\system32\xlxghile_navps.dat trouvé !
*****
******
*******
********


3)Recherche Certificats :

Certificat Egroup trouvé !


*** Recherche avec GenericNaviSearch Beta ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

C:\WINDOWS\system32\Msvbvm50.exe trouvé !


*** Analyse Terminé le 19/08/2007 à 16:36:05,71 ***

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Toujours l'infection

Double clique sur le raccourci Navilog1
Choisis cette fois ci l'option 3 et valide
Il va t’informer qu’il va Redémarrer l’ordinateur

Ferme toutes les fenêtres !
si tu as des documents personnels ouverts , Enregistre les !

Appuie sur une touche comme demandé
( s’il ne redémarre pas automatiquement , redémarre manuellement )

attend jusqu'à ce message :
" Nettoyage Terminé le ..... "

Sauvegarde le rapport sur ton Bureau
ton bureau va réapparaître
( si ce n’est pas le cas , appuie sur Ctrl+Alt+Suppr , dans l’onglet Processus , clique sur Fichier , choisis Executer et tape explorer puis valide )

Ferme Internet Explorer puis Démarrer / Panneau de Configuration / Options Internet / Choisis l'onglet Contenu puis onglet Certificats

si tu trouves ceci ( en particulier dans Editeurs approuvés ) supprime-les :

( ils ne sont pas forcément présents )

Citation :

electronic-group
egroup
Montorgueil
VIP
Sunny Day Design Ltd


poste le rapport sauvegardé ( C:\cleannavi.txt )

----------------------------------------------------

Recherche et supprime ça ( si tu le trouve ) :

C:\WINDOWS\system32\xlxghile.exe


------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Rapport Navilog Option 3:

Clean Navipromo version 2.0.8 commencé le 19/08/2007 à 17:13:55,35

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO

Mode suppression automatique
sans prise en charge résultats Blacklight



*** Suppression dossiers dans C:\WINDOWS ***


*** Suppression dossiers dans C:\Program Files ***


*** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***


*** Suppression dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***



*** Suppression fichiers ***

C:\WINDOWS\system32\nvs2.inf supprimé !

*** Suppression fichiers temporaires ***

Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Jean baptiste\Local Settings\Temp effectué !


*** Sauvegarde du registre vers dossier Backupnavi ***


sauvegarde du registre réalise avec succes !


*** Nettoyage registre ***


Nettoyage registre Ok

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche et Suppression Heuristique :

*
C:\WINDOWS\System32\xlxghile.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile.dat supprimé !

**
***
****
C:\WINDOWS\System32\xlxghile_navps.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_navps.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_navps.dat supprimé !

*****
C:\WINDOWS\System32\xlxghile_nav.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_nav.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_nav.dat supprimé !

******
*******
********

3)Contrôle présence clés Rootkit dans le registre :

Aucune autre clés présente dans le registre !

4)Certificats :

Certificat Egroup supprimé !


*** Recherche avec GenericNaviSearch Beta ***
!!! Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

Fichiers trouvés supprimés avec backups :

Aucun Fichier trouvé !

Fichiers suspects non supprimés :

C:\WINDOWS\system32\Msvbvm50.exe trouvé !



*** Nettoyage termine le 19/08/2007 à 17:17:14,53 ***


en ce qui concerne xlxghile.exe il n'est pas present dans "system32"


Message édité par Tintin93 le 19-08-2007 à 17:26:50
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Tu as toujours des problèmes ?

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

oui plusieur pubs ! quand je navigue ...

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Rapport Hijacktis :


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:16:30, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\JCA2000\StopPub\StopPub.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Jean baptiste\Bureau\SUPRIMME PAS !!\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

--
End of file - 8539 bytes

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


On va voir autrement :)

Télécharge ComboFix <- ici

Engegistre le sur ton Bureau

Double clique combofix.exe ( le .exe peut ne pas apparaitre )

Pour demarrer , tape 1 puis valide , attend la fin du scan

Un rapport est généré , Copie / Colle le dans ta réponse

Tu peux aussi trouver ce rapport ici : C:\Combofix.txt


------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

sa ne marche pas on me dit que le processus est utilisé par un autre processus (un truc du genre ...)

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Tu est Administrateur du PC ?

Un seul compte est ouvert quand tu fais les manips ?

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

désolé Eric71 j'ai rien dit ... voici le rapport de combofix :

ComboFix 07-08-14.4 - "Jean baptiste" 2007-08-19 23:06:56.3 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.44 [GMT 2:00]


((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))


C:\DOCUME~1\JEANBA~1\Bureau.\internet explorer.lnk
C:\WINDOWS\system32\nvs2.inf
C:\WINDOWS\system32\xlxghile.dat
C:\WINDOWS\system32\xlxghile.exe
C:\WINDOWS\system32\xlxghile_nav.dat
C:\WINDOWS\system32\xlxghile_navps.dat
C:\WINDOWS\winsysupd51.dat


((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))


-------\LEGACY_CMDSERVICE
-------\LEGACY_NETWORK_MONITOR


((((((((((((((((((((((((( Files Created from 2007-07-19 to 2007-08-19 )))))))))))))))))))))))))))))))


2007-08-19 23:00 51,200 --a------ C:\WINDOWS\nircmd.exe
2007-08-19 11:51 <REP> d-------- C:\WINDOWS\system32\Kaspersky Lab
2007-08-18 23:04 <REP> d-------- C:\Program Files\Navilog1
2007-08-16 12:29 <REP> d-------- C:\Program Files\Alwil Software
2007-08-15 16:53 <REP> d-------- C:\Program Files\Fichiers communs\Skype
2007-08-15 16:53 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skype
2007-08-08 15:15 <REP> d-------- C:\Program Files\Crawler
2007-08-03 16:58 18,492 --ah----- C:\WINDOWS\system32\mlfcache.dat
2007-08-03 11:05 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\flag ace stupid data
2007-08-03 00:59 <REP> d-------- C:\WINDOWS\system32\Rawflow
2007-08-03 00:59 <REP> d-------- C:\Program Files\RawFlow
2007-08-02 13:34 <REP> d-------- C:\Program Files\Skyline
2007-08-02 13:34 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skyline


(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

2007-08-19 23:16 --------- d-------- C:\Program Files\Steam
2007-08-18 01:27 --------- d-------- C:\Program Files\Spyware Terminator
2007-08-15 17:00 --------- d-------- C:\Program Files\FileZilla
2007-08-15 16:53 --------- d-------- C:\Program Files\Skype
2007-08-15 16:13 --------- d-------- C:\Program Files\MSN Messenger
2007-08-15 16:13 --------- d-------- C:\Program Files\Messenger Plus! Live
2007-08-15 15:51 --------- d-------- C:\Program Files\Google
2007-08-15 14:06 --------- d-------- C:\DOCUME~1\JEANBA~1\APPLIC~1\MSN6
2007-08-15 01:43 120 --a------ C:\drmHeader.bin
2007-08-14 23:08 --------- d-------- C:\Program Files\Editeur de cartes
2007-08-13 11:58 --------- d-------- C:\Program Files\WinClamAVShield
2007-08-13 11:53 138624 --a------ C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
2007-08-11 16:03 --------- d-------- C:\Program Files\Fichiers communs\PCSuite
2007-08-09 16:30 --------- d-------- C:\Program Files\TrackMania Nations ESWC
2007-08-08 13:00 --------- d-------- C:\DOCUME~1\JEANBA~1\APPLIC~1\Spyware Terminator
2007-07-10 12:57 --------- d-------- C:\DOCUME~1\JEANBA~1\APPLIC~1\vlc
2007-07-09 10:46 --------- d-------- C:\Program Files\Fichiers communs\InstallShield
2007-07-06 12:21 --------- d-------- C:\Program Files\EasyPHP1-8
2007-07-04 21:14 --------- d-------- C:\Program Files\Shareaza
2007-07-04 18:10 --------- d-------- C:\Program Files\Windows Live
2007-06-26 21:35 --------- d-------- C:\Program Files\Visicom Media
2007-06-26 16:12 663040 -----c--- C:\WINDOWS\system32\dllcache\wininet.dll
2007-06-26 15:56 851968 -----c--- C:\WINDOWS\system32\dllcache\vgx.dll
2007-06-26 08:09 1104896 --a------ C:\WINDOWS\system32\msxml3.dll
2007-06-26 08:09 1104896 -----c--- C:\WINDOWS\system32\dllcache\msxml3.dll
2007-06-22 19:12 598 --a------ C:\WINDOWS\system32\ML.DLL
2007-06-19 15:32 282112 --a------ C:\WINDOWS\system32\gdi32.dll
2007-06-19 15:32 282112 -----c--- C:\WINDOWS\system32\dllcache\gdi32.dll
2007-06-14 20:10 96768 -----c--- C:\WINDOWS\system32\dllcache\inseng.dll
2007-06-14 20:10 617472 -----c--- C:\WINDOWS\system32\dllcache\urlmon.dll
2007-06-14 20:10 55808 -----c--- C:\WINDOWS\system32\dllcache\extmgr.dll
2007-06-14 20:10 532480 -----c--- C:\WINDOWS\system32\dllcache\mstime.dll
2007-06-14 20:10 474624 -----c--- C:\WINDOWS\system32\dllcache\shlwapi.dll
2007-06-14 20:10 449024 -----c--- C:\WINDOWS\system32\dllcache\mshtmled.dll
2007-06-14 20:10 39424 -----c--- C:\WINDOWS\system32\dllcache\pngfilt.dll
2007-06-14 20:10 357888 -----c--- C:\WINDOWS\system32\dllcache\dxtmsft.dll
2007-06-14 20:10 3079680 --a--c--- C:\WINDOWS\system32\dllcache\mshtml.dll
2007-06-14 20:10 251392 -----c--- C:\WINDOWS\system32\dllcache\iepeers.dll
2007-06-14 20:10 205312 -----c--- C:\WINDOWS\system32\dllcache\dxtrans.dll
2007-06-14 20:10 16384 -----c--- C:\WINDOWS\system32\dllcache\jsproxy.dll
2007-06-14 20:10 152064 -----c--- C:\WINDOWS\system32\dllcache\cdfview.dll
2007-06-14 20:10 1495040 -----c--- C:\WINDOWS\system32\dllcache\shdocvw.dll
2007-06-14 20:10 146432 -----c--- C:\WINDOWS\system32\dllcache\msrating.dll
2007-06-14 20:10 1056768 -----c--- C:\WINDOWS\system32\dllcache\danim.dll
2007-06-14 20:10 1024000 -----c--- C:\WINDOWS\system32\dllcache\browseui.dll
2007-06-14 16:07 18432 -----c--- C:\WINDOWS\system32\dllcache\iedw.exe
2007-06-13 15:22 1037312 --a------ C:\WINDOWS\explorer.exe
2007-06-13 15:22 1037312 -----c--- C:\WINDOWS\system32\dllcache\explorer.exe
2006-03-12 12:20:16 848 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
2005-07-29 15:24:26 472 --sha-r C:\WINDOWS\YmVhdSBnb3NzZQ\sAp1xm1BvahWtk.vbs


((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))


*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HP Software Update"="C:\Program Files\HP\HP Software Update\HPWuSchd2.exe" [2004-02-12 14:38]
"HP Component Manager"="C:\Program Files\HP\hpcoretech\hpcmpmgr.exe" [2004-05-12 16:18]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe" [2007-02-12 14:41]
"ICQ Lite"="C:\Program Files\ICQLite\ICQLite.exe" [2006-07-11 12:06]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe" [2007-03-14 03:43]
"SpywareTerminator"="C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe" [2007-08-13 11:48]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MessengerPlus3"="C:\Program Files\MessengerPlus! 3\MsgPlus.exe" [2006-04-16 00:35]
"Steam"="C:\Program Files\Steam\Steam.exe" [2007-06-28 09:00]
"Football365 Toolbar"="C:\Program Files\Sporever\Football365 Toolbar\launcher.exe" [2007-01-12 12:25]
"msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 12:55]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"qkuq"=C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe

R1 sp_rsdrv2;Spyware Terminator Driver 2;\??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
R2 Vcs;Vcs support;\??\C:\WINDOWS\system32\Drivers\Vcs.sys
S1 NetPT;NetBIOS Protection;C:\WINDOWS\system32\DRIVERS\netpt.sys
S2 SquidNT;SquidNT;c:\squid\sbin\squid.exe --ntservice:SquidNT


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{E4066320-E4AE-11CF-B1B0-00AA00BBAD66}]
rundll32.exe advpack.dll,LaunchINFSection %SystemRoot%\INF\fpxpress.inf,PerUserstub

Contents of the 'Scheduled Tasks' folder
2007-08-19 20:21:00 C:\WINDOWS\Tasks\WebReg 20060202222156.job - C:\Program Files\HP\Digital Imaging\bin\hpqwrg.exe

**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-08-19 23:14:27
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\SquidNT]
"ImagePath"="c:\squid\sbin\squid.exe --ntservice:SquidNT"

Completion time: 2007-08-19 23:21:19 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-08-19 23:20

--- E O F ---


Message édité par Tintin93 le 19-08-2007 à 23:25:10
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Citation :

C:\WINDOWS\system32\xlxghile.exe


il était bien là , c'est mieux ?

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

ha non je t'asure qu'il ny est pas dans la barre j'ai tapé l'adresse complete il dit que sa n'existe pas ...
en tout cas je vient de tapé une recherche il se trouve quand un dossier en quarantaine ... a 1ere vue il a été mit en quarantaine par quelque chose. (il se trouve à cette adresse C:\QooBox\Quarantine\C\WINDOWS\system32) que fais-je ? je le suprime ?

ps: je vient aussi de remarqué que "electronic-group" est present dans option internet->contenu->certificats->editeurs aprouvés je le suprime aussi ?


Message édité par Tintin93 le 19-08-2007 à 23:57:29
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Citation :

il se trouve à cette adresse C:\QooBox\Quarantine\C\WINDOWS\system32) que fais-je ? je le suprime ?


Non , il à été supprimé par Combofix ;)

Citation :

je vient aussi de remarqué que "electronic-group" est present dans option internet->contenu->certificats->editeurs aprouvés je le suprime aussi ?


Oui :)

Toujours des problèmes ?

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

non beaucoup moin de pubs, pour l'instant au demrrage depuis 20 min je n'ai eu aucune pubs. Sa m'a lair d'etre bon ^:)

par contre je voudrais remettre Avast, je peut ?


Message édité par Tintin93 le 20-08-2007 à 12:29:47
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

UP !

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Citation :

par contre je voudrais remettre Avast, je peut ?


Tu dois conserver un seul Antivirus ( 2 = conflit ) , Avast est loin d'être le meilleur , en gratuit je conseille plutôt Antivir ( bien meilleur ) :)

Regarde dans cette page : > Sécuriser son ordinateur <

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Eric_71 a écrit :

Citation :

par contre je voudrais remettre Avast, je peut ?


Tu dois conserver un seul Antivirus ( 2 = conflit ) , Avast est loin d'être le meilleur , en gratuit je conseille plutôt Antivir ( bien meilleur ) :)

Regarde dans cette page : > Sécuriser son ordinateur <



Ok eric71, en tout cas je n'ai aucune pub ! merci encore par contre je voudrais aussi une pettie aide sur le message d'erreur qui s'affiche a chaque ouverture de windows et quand j'essaie d'executé CERTAIN programmes ce message est :

La DLL système user32.dll a été repositionnée en mémoire.
L'aplication ne s'executera pas correctement. Le repositionnement a été fait car la DLL C:\WINDOWS\system32\SHELL32.dll
occupait une zone d'adresse réservé pour les DLL système de Windows NT.
Le vendeur ayant fourni la DLL doit être contacré pour en obtenir une nouvelle.

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


clique sur Demarrer / Panneau de configuration / Ajout/Suppression de programmes

Coche la case Afficher les mises à jour

Supprime cette mise à jour KB925902

Redémarre ton PC

Dis moi si tu as toujours ce message

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

C'était exactement sa, merci pour ton aide et à bientot ;)

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


De rien :)

Bonne continuation ;)

------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Merci beaucoup à toi aussi ;)

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Par contre eric71 une derniere petite question si je peut me permettre ... si par exemple antivir detecte un virus ou un trojan ... vaut mieu le mettre en quarantaine ou le suprimé directement ? :??:

je te pose cette question car ce matin en fesant un scan Antivir a detecté 10 objets suspect ... j'ai les ai tous mit en quarantaine dans un premier temp. je sais pas si c'était la meilleur solution


Message édité par Tintin93 le 21-08-2007 à 13:03:11
------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

UP !

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93


Bonsoir :)

Pas besoin de UP! , je ne suis pas 24h/24 devant mon PC ;)

Citation :

j'ai les ai tous mit en quarantaine dans un premier temp. je sais pas si c'était la meilleur solution


Oui , c'est la meilleur solution il ne sont plus actifs en quarantaine et si un fichier utile à ton PC était détecté comme étant mauvais et que tu le supprime cela pourrait provoquer des disfonctionnements

D'autres questions ?




------------------------------ - Comment Fixer avec HiJackThis -
- Mode Sans Echec -
Répondre à Eric_71

Citation :

D'autres questions ?



Oui, pour le probleme de DLL avec le message d'erreur qui s'affichait... tu m'as dit de suprimer la mise à jour KB925902 jusque là tout vas bien, je redemarre il n'y a plus le message d'erreur. Mais quand j'eteins l'ordinateur Windows m'indique qu'il va telecharger des mise à jour, les mise à jour s'installent puis l'ordi s'eteint.
le lendemain en reouvrant mon ordinateur je voit que le message d'erreur DLL est de retour, j'ai donc suposé que quand Windows m'a indiquer qu'il installerai des mise à jours il a installé KB925902, alors je vais voir dans les programme, je coche mise à jours et effectivement en dernier je voit KB925902, je la résuprime et ainsi de suite jusqu'a que je poste ce message, je ne comprend pas pourquoi windows m'installe KB925902 à chaque fois que je l'eteind apres avoir suprimé KB925902. Peut-tu m'apporté une explication ? Merci d'avance :) .

------------------------------ La Police Nous Protege ...
Mais Qui Nous Protege De La Police ?!

 

Répondre à Tintin93

Page Précédente
1 2
Tom's Guide > Forum > Sécurité - Virus > Spyware ? solution ! ...
Aller à :

Il y a 1536 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.

Attention

Vous allez répondre sur un sujet resté inactif pendant plus de 6 mois.
Assurez-vous d'apporter des éléments nouveaux à la discussion avant de poursuivre.

Répondre Annuler
Liens