Spyware ? solution ! ...
Forum Sécurité - Virus : Spyware ? solution ! ...
Bonjour depuis maintenant bientot 3-4 mois j'ai enormement de pub qui s'affiche quand je navigue sur le web, alors la plupart du temp comme prefix au titres de la page de pub "CID: ..." je pense que sa doit etre un spyware, j'ai tout essayé "spyware terminator", "spybot" scan d'antivirus mais rien ... beaucoup d'anti pub sans effet ... je ne comprend pas je voudrais une solution SVP
Merci de votre écoute
Mais Qui Nous Protege De La Police ?!
Bonjour
telecharge Hijackthis <- ici sur ton Bureau
lance le programme , clique do a system scan and save a logfile
copie / colle le rapport généré dans ta reponse
- Mode Sans Echec -
Répondre à Eric_71
ok , le scan est en cour, je colle le rapport ici donc ?
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Voici le rapport qui m'est envoyé ...:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:21:48, on 18/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\JCA2000\StopPub\StopPub.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\BSmaxScripT[7.0]\mirc.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Jean baptiste\Bureau\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [xlxghile] c:\windows\system32\xlxghile.exe xlxghile
O4 - HKLM\..\Run: [Stupid Data Dart Wave] C:\Documents and Settings\All Users\Application Data\flag ace stupid data\Remote Log.exe
O4 - HKLM\..\Run: [seek obj fast wave] C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag\Dart idol hole.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [32 okay] C:\DOCUME~1\JEANBA~1\APPLIC~1\CURBLO~1\ownscakebalm.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http://htmldialer.parisvoyeur.com/ [...] Membre.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\dn0q01d5e.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 10079 bytes
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Tu es très infecté !
Au premier coup d'oeil , Look2me , Egdaccess , Lop ...
Pour certaines , peut-être que des restes , on va regarder
----------------------------------------------------
Télécharge LopResearch <- ici
clique sur Extraire tous les fichiers , dezippe le sur ton Bureau
Double clique sur Scan.bat ( le .bat peut ne pas apparaitre )
Poste le rapport généré
---------------------------------------------------
Télécharge clean <- ici
décompresse-le sur ton bureau ( extraire tous les fichiers) , tu obtient un dossier clean
Ouvre le dossier clean, double-clique sur clean.cmd ( le .cmd peut ne pas apparaitre )
choisis l'option 1 puis patiente
un rapport est généré , poste ce rapport
- Mode Sans Echec -
Répondre à Eric_71
ok ,je te fait sa
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
pour LopResearch ...:
Rapport fait à 16:52:27,34 le 18/08/2007
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34
R‚pertoire de C:\Documents and Settings\Administrateur\Application Data
02/02/2006 21:16 <REP> Macromedia
02/02/2006 20:02 <REP> AVG7
02/02/2006 19:17 <REP> Identities
02/02/2006 19:17 62 desktop.ini
02/02/2006 19:17 <REP> ..
02/02/2006 19:17 <REP> Microsoft
02/02/2006 19:17 <REP> .
1 fichier(s) 62 octets
6 R‚p(s) 96161136640 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34
R‚pertoire de C:\Documents and Settings\All Users\Application Data
15/08/2007 16:53 <REP> Skype
03/08/2007 11:05 <REP> Two Idol Wave Flag
03/08/2007 11:05 <REP> flag ace stupid data
02/08/2007 13:34 <REP> Skyline
09/07/2007 10:48 <REP> Macromedia
04/07/2007 18:10 <REP> WindowsLiveInstaller
04/07/2007 18:10 <REP> WLInstaller
04/06/2007 12:35 <REP> Spyware Terminator
17/05/2007 18:58 <REP> Adobe Systems
03/04/2007 19:55 <REP> Adobe
05/03/2007 19:03 <REP> PC Suite
05/03/2007 19:01 <REP> Downloaded Installations
09/01/2007 12:09 <REP> Grisoft
31/12/2006 01:10 <REP> Windows Genuine Advantage
27/12/2006 14:50 0 LauncherAccess.dt
04/04/2006 16:09 <REP> InstallShield
03/03/2006 15:33 <REP> Spybot - Search & Destroy
10/02/2006 13:59 <REP> Ahead
04/02/2006 23:40 <REP> Messenger Plus!
03/02/2006 01:19 <REP> MSN6
02/02/2006 22:48 <REP> Hewlett-Packard
02/02/2006 22:40 1676 hpzinstall.log
02/02/2006 20:01 <REP> avg7
02/02/2006 19:04 62 desktop.ini
02/02/2006 19:04 <REP> Microsoft
02/02/2006 19:04 <REP> .
02/02/2006 19:04 <REP> ..
3 fichier(s) 1738 octets
24 R‚p(s) 96161132544 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34
R‚pertoire de C:\Documents and Settings\Default User\Application Data
02/02/2006 19:04 62 desktop.ini
02/02/2006 19:04 <REP> ..
02/02/2006 19:04 <REP> Microsoft
02/02/2006 19:04 <REP> .
1 fichier(s) 62 octets
3 R‚p(s) 96161132544 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34
R‚pertoire de C:\Documents and Settings\Jean baptiste\Application Data
10/07/2007 12:57 <REP> vlc
26/06/2007 22:44 <REP> VMNTOOLBAR
05/06/2007 20:37 <REP> Notepad++
04/06/2007 12:35 <REP> Spyware Terminator
18/03/2007 20:11 <REP> ICQ Toolbar
18/03/2007 19:20 <REP> ICQLite
17/03/2007 01:32 <REP> Screenshot Sender
17/03/2007 01:31 <REP> Curb loud dog
05/03/2007 19:20 <REP> Nokia
05/03/2007 19:19 <REP> Datalayer
05/03/2007 19:03 <REP> PC Suite
03/02/2007 13:08 <REP> Nosibay
28/01/2007 17:00 <REP> ConvertTemp
28/01/2007 17:00 <REP> TransRender
28/01/2007 17:00 <REP> Temporary
28/01/2007 17:00 <REP> Samsung
14/01/2007 15:55 <REP> Mozilla
14/01/2007 15:55 <REP> Nvu
05/11/2006 09:58 <REP> Sun
27/10/2006 01:10 <REP> Skype
24/10/2006 14:09 <REP> DivX
28/09/2006 09:16 18704 GDIPFONTCACHEV1.DAT
24/09/2006 18:05 <REP> Shareaza
18/09/2006 13:04 0 mswin
12/03/2006 17:14 <REP> VadeRetro
12/03/2006 13:52 <REP> Jasc
04/03/2006 20:40 <REP> Checkflow
04/03/2006 15:10 <REP> Lavasoft
01/03/2006 22:25 <REP> ArcSoft
23/02/2006 21:36 <REP> Google
09/02/2006 18:41 <REP> Ahead
08/02/2006 11:02 <REP> AdobeUM
08/02/2006 10:56 <REP> Adobe
05/02/2006 17:27 <REP> Help
03/02/2006 17:36 <REP> Real
03/02/2006 01:19 <REP> MSN6
03/02/2006 01:14 <REP> Macromedia
02/02/2006 23:50 <REP> AVG7
02/02/2006 23:50 <REP> Identities
02/02/2006 23:50 62 desktop.ini
02/02/2006 23:50 <REP> ..
02/02/2006 23:50 <REP> .
02/02/2006 23:50 <REP> Microsoft
3 fichier(s) 18766 octets
40 R‚p(s) 96161128448 octets libres
******************************************
Recherche des taches planifiées dans C:\WINDOWS\tasks
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 2875-6E34
R‚pertoire de C:\WINDOWS\Tasks
02/02/2006 23:21 450 WebReg 20060202222156.job
02/02/2006 19:11 6 SA.DAT
02/02/2006 19:09 65 desktop.ini
02/02/2006 19:09 <REP> ..
02/02/2006 19:09 <REP> .
3 fichier(s) 521 octets
2 R‚p(s) 96 161 128 448 octets libres
******************************************
Listing des dossiers dans C:\Program Files
Adobe
Adverts
Ahead
Alcohol Soft
Alwil Software
ArcSoft
Cannon Smash
Crawler
Curb loud dog
Cyanide
DIFX
directx
DivX
EA Games
EasyPHP1-8
Editeur de cartes
Fichiers communs
FileZilla
GDN Soft
Google
Goto Software
Grisoft
Hewlett-Packard
HP
ICQLite
ICQToolbar
Internet Explorer
Jasc Software Inc
Java
JCA2000
Kit ADSL
Ligos
LimeWire
Macromedia
Ma‹do Production
Messenger
Messenger Plus! Live
MessengerPlus! 3
Micro Application
microsoft frontpage
Microsoft FrontPage Express
Microsoft Office
Movie Maker
MSN
MSN Gaming Zone
MSN Messenger
MSXML 4.0
MyXOFT
NetMeeting
Notepad++
Outlook Express
PC Connectivity Solution
photofiltre
Protection enfance
RawFlow
Samsung
Sega
Services en ligne
Shareaza
Skyline
Skype
Sporever
Spybot - Search & Destroy
Spyware Terminator
Steam
StofWare
TrackMania Nations ESWC
Tronics
USB Driver-Express
VideoLAN
Visicom Media
vmntoolbar
WinClamAVShield
Windows Live
Windows Media Player
Windows NT
WinRAR
xerox
******************************************
Recherche des dossiers/fichiers LOP
C:\Program Files\Adverts Présent !
******************************************
Recherche d'infections connues
C:\WINDOWS\System32\Nvs2.inf Egdaccess possible !
******************************************
Vérification du fichier HOSTS
Fichier Hosts : MODIFIE
*************** Fin du Rapport - Version 0.9 ****************
_______________________________________
pour clean ...:
18/08/2007 a 16:58:29,01
*** Recherche des fichiers dans C:
*** Recherche des fichiers dans C:\WINDOWS\
C:\WINDOWS\ALCXMNTR.EXE FOUND
C:\WINDOWS\UnGins.exe FOUND
*** Recherche des fichiers dans C:\WINDOWS\system32
C:\WINDOWS\system32\csrssv.exe FOUND
C:\WINDOWS\system32\eraseme_?????.exe FOUND
C:\WINDOWS\system32\ftpupd.exe FOUND
C:\WINDOWS\system32\i FOUND
"C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND
*** Recherche des fichiers dans C:\Program Files
"C:\Program Files\Adverts\" FOUND
"C:\Program Files\vmntoolbar\" FOUND
*** Fin du rapport !
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Bon , on commence par Egdaccess
Telecharge Navilog1 <- ici
enregistre le sur ton Bureau
double clic sur Navilog1.exe ( le .exe peut ne pas apparaitre )
Il s’éxécutera automatiquement
(Si ce n'est pas le cas, double clique sur le raccourci présent sur le Bureau)
suis les invites et choisis l'option 1 puis valide
n'utilise pas les options 2,3 ou 4
attend jusqu'a " analyse terminé le ........... "
appuie sur une touche comme demandé
Copie / Coller le rapport généré ( C:\fixnavi.txt ) dans ta réponse
- Mode Sans Echec -
Répondre à Eric_71
j'attend ton aide eric71
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
UP ! oula dsl j'avais pas vue ta reponse donc ok je fait ce que tu mas dit
Message édité par Tintin93 le 18-08-2007 à 23:03:07
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
voici l'analyse de Naviolog1 :
Search Navipromo version 2.0.8 commencé le 18/08/2007 à 23:05:44,95
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!
Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO
Executé en mode normal
*** Recherche Programmes installes ***
*** Recherche dossiers dans C:\WINDOWS ***
*** Recherche dossiers dans C:\Program Files ***
*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***
*** Recherche dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***
*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html
F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
======================================
Copyright 2005-2006 F-Secure Corporation. All rights reserved.
This is a beta version. It will expire on 1st of October, 2007.
Version information: 2.2.1064.
[+] Started on 08/18/07 at 23:05:47.
[-] ERROR: F-Secure BlackLight could not acquire debug privileges.
[+] Exited on 08/18/07 at 23:05:47 (return code = 3).
*** Recherche fichiers ***
C:\WINDOWS\pack.epk trouvé !
C:\WINDOWS\system32\nvs2.inf trouvé !
*** Recherche cles registre ***
Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]
Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]
Recherche Clé Magic Control
HKEY_CURRENT_USER\Software\Lanconfig trouvé !
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche fichiers connus:
2)Recherche Heuristique :
*
C:\WINDOWS\system32\fefspk.dat trouvé !
C:\WINDOWS\system32\xlxghile.dat trouvé !
**
C:\WINDOWS\system32\fefspk.dat trouvé !
C:\WINDOWS\system32\xlxghile.dat trouvé !
***
****
C:\WINDOWS\system32\fefspk_navps.dat trouvé !
C:\WINDOWS\system32\xlxghile_navps.dat trouvé !
*****
******
*******
********
3)Recherche Certificats :
Certificat Egroup trouvé !
*** Recherche avec GenericNaviSearch Beta ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!
Fichiers trouvés :
C:\WINDOWS\system32\fefspk.exe trouvé !
Fichiers suspects :
C:\WINDOWS\system32\Msvbvm50.exe trouvé !
*** Analyse Terminé le 18/08/2007 à 23:08:31,42 ***
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Double clique sur le raccourci Navilog1
Choisis cette fois ci l'option 3 et valide
Il va t’informer qu’il va Redémarrer l’ordinateur
Ferme toutes les fenêtres !
si tu as des documents personnels ouverts , Enregistre les !
Appuie sur une touche comme demandé
( s’il ne redémarre pas automatiquement , redémarre manuellement )
attend jusqu'à ce message :
" Nettoyage Terminé le ..... "
Sauvegarde le rapport sur ton Bureau
ton bureau va réapparaître
( si ce n’est pas le cas , appuie sur Ctrl+Alt+Suppr , dans l’onglet Processus , clique sur Fichier , choisis Executer et tape explorer puis valide )
Ferme Internet Explorer puis Démarrer / Panneau de Configuration / Options Internet / Choisis l'onglet Contenu puis onglet Certificats
si tu trouves ceci ( en particulier dans Editeurs approuvés ) supprime-les :
( ils ne sont pas forcément présents )
| Citation : electronic-group
|
poste le rapport sauvegardé ( C:\cleannavi.txt )
et un nouveau rapport Hijackthis
-----------------------------------------------
Clique sur le menu Demarrer / Panneau de configuration / Options des dossiers / puis dans l'onglet Affichage
- coche Afficher les fichiers et dossiers cachés
- decoche Masquer les extensions des fichiers dont le type est connu
- decoche Masquer les fichiers protégés du système d'exploitation ( recommandé )
clique sur Appliquer
Fais analyser ce fichier ici : Virustotal
Clique sur Parcourir ( en haut ) , choisis Poste de travail , puis C:\
puis Windows , puis System32 , et enfin Msvbvm50.exe
Clique maintenant sur Send ( en haut à droite )
il sera analysé par une plusieurs Antivirus
copie / colle le rapport
- Mode Sans Echec -
Répondre à Eric_71
Nouveau rapport cleanavi :
Clean Navipromo version 2.0.8 commencé le 18/08/2007 à 23:32:34,15
Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO
Mode suppression automatique
sans prise en charge résultats Blacklight
*** Suppression dossiers dans C:\WINDOWS ***
*** Suppression dossiers dans C:\Program Files ***
*** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***
*** Suppression dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***
*** Suppression fichiers ***
C:\WINDOWS\pack.epk supprimé !
C:\WINDOWS\system32\nvs2.inf supprimé !
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Jean baptiste\Local Settings\Temp effectué !
*** Sauvegarde du registre vers dossier Backupnavi ***
sauvegarde du registre réalise avec succes !
*** Nettoyage registre ***
Nettoyage registre Ok
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche fichiers connus:
2)Recherche et Suppression Heuristique :
*
C:\WINDOWS\System32\fefspk.dat trouvé !
Copie C:\WINDOWS\system32\fefspk.dat réalise avec succes !
C:\WINDOWS\system32\fefspk.dat supprimé !
C:\WINDOWS\System32\xlxghile.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile.dat supprimé !
**
***
****
C:\WINDOWS\System32\fefspk_navps.dat trouvé !
Copie C:\WINDOWS\system32\fefspk_navps.dat réalise avec succes !
C:\WINDOWS\system32\fefspk_navps.dat supprimé !
C:\WINDOWS\System32\xlxghile_navps.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_navps.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_navps.dat supprimé !
*****
C:\WINDOWS\System32\fefspk_nav.dat trouvé !
Copie C:\WINDOWS\system32\fefspk_nav.dat réalise avec succes !
C:\WINDOWS\system32\fefspk_nav.dat supprimé !
C:\WINDOWS\System32\xlxghile_nav.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_nav.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_nav.dat supprimé !
******
*******
********
3)Contrôle présence clés Rootkit dans le registre :
Aucune autre clés présente dans le registre !
4)Certificats :
Certificat Egroup supprimé !
*** Recherche avec GenericNaviSearch Beta ***
!!! Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!
Fichiers trouvés supprimés avec backups :
C:\WINDOWS\System32\fefspk.exe trouvé !
Copie C:\WINDOWS\system32\fefspk.exe réalise avec succes !
C:\WINDOWS\system32\fefspk.exe supprimé !
C:\WINDOWS\prefetch\fefspk*.pf trouvé !
Copie C:\WINDOWS\prefetch\fefspk*.pf réalise avec succes !
C:\WINDOWS\prefetch\fefspk*.pf supprimé !
Fichiers suspects non supprimés :
C:\WINDOWS\system32\Msvbvm50.exe trouvé !
*** Nettoyage termine le 18/08/2007 à 23:39:45,64 ***
-------------------------------------------------------------------
Nouveau rapport Hijackthis :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:19:05, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Sporever\Football365 Toolbar\launcher.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sporever\Football365 Toolbar\Football365 Toolbar.exe
C:\Program Files\Fichiers communs\Nosibay\RunningObjectRegistry.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Documents and Settings\Jean baptiste\Bureau\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [fefspk] c:\windows\system32\fefspk.exe fefspk
O4 - HKLM\..\Run: [Stupid Data Dart Wave] C:\Documents and Settings\All Users\Application Data\flag ace stupid data\Remote Log.exe
O4 - HKLM\..\Run: [seek obj fast wave] C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag\Dart idol hole.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [32 okay] C:\DOCUME~1\JEANBA~1\APPLIC~1\CURBLO~1\ownscakebalm.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http://htmldialer.parisvoyeur.com/ [...] Membre.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\dn0q01d5e.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 10346 bytes
-----------------------------------------------------------------------
Rapport VirusTotal
http://www.virustotal.com/fr/resul [...] 74dca8e634
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Ok , pour virustotal le fichier n'est pas infectieux
Télécharge Look2Me-Destroyer <- ici
Mets le sur ton Bureau
Ferme toutes les fenêtres ( sans éxeption ) , et ferme Internet
Double clique Look2Me-Destroyer.exe pour le lancer
Coche Run this program as a task
Ce message va s'afficher : Look2Me-Destroyer will close and re-open in approximately 1 minute , Clique sur OK
Après environ une minute , il va se relancer
Si il ne se relance pas automatiquement après environ une minute , redémarre et recommence
Clique sur le bouton Scan for L2M , ton Bureau va disparaître
A la fin du scan , clique sur Remove L2M
Patiente jusqu'à ce message : Done Scanning , puis clique sur OK
Un nouveau message s'affichera : Done removing infected files! Look2Me-Destroyer will now shutdown your computer , clique sur OK.
Ton PC va s'éteindre , redémarre le normalement
Copie / Colle le rapport généré (Look2Me-Destroyer.txt)
ET un nouveau rapport HijackThis
- Mode Sans Echec -
Répondre à Eric_71
sa ne marche pas au bout de 3 tentative ... il me mette le message que tu ma dit mais au bout d'une minute elle ne se reouvre pas ... mais un petit bémole un message d'erreur s'affiche lorsque je coche la case qu'il faut ce message est:
La DLL système user32.dll a été repositionnée en mémoire.
L'aplication ne s'executera pas correctement. Le repositionnement a été fait car la DLL C:\WINDOWS\system32\SHELL32.dll
occupait une zone d'adresse réservé pour les DLL système de Windows NT.
Le vendeur ayant fourni la DLL doit être contacré pour en obtenir une nouvelle.
(c'est un message d'erreur que j'ai regulierement depuis 3 ou 4 mois a louverture de mon pc et des fois quand j'execute certain fichier ...)
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Ok , alors on va continuer
Relance Hijackthis clique cette fois sur do a system scan only
coche dans les cases à gauche les lignes suivantes ( et uniquement celles-ci ) :
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [fefspk] c:\windows\system32\fefspk.exe fefspk
O4 - HKLM\..\Run: [Stupid Data Dart Wave] C:\Documents and Settings\All Users\Application Data\flag ace stupid data\Remote Log.exe
O4 - HKLM\..\Run: [seek obj fast wave] C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag\Dart idol hole.exe
O4 - HKCU\..\Run: [32 okay] C:\DOCUME~1\JEANBA~1\APPLIC~1\CURBLO~1\ownscakebalm.exe
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http://htmldialer.parisvoyeur.com/ [...] Membre.cab
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\dn0q01d5e.dll (file missing)
et clique sur Fix checked ( en bas à gauche )
A la demande de confirmation , répond Oui
---------------------------------------------------------------------
Télécharge OTMoveIt <- ici
Sauvegarde-le sur ton Bureau
Séléctionne l'encadré ci-dessous , puis clique droit , puis Copier :
C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag |
Lance maintenant OTMoveIt en double cliquant sur OTMoveIt.exe
Deux cadres apparaissent , clique droit sur le cadre de gauche , puis Coller
Enfin , clique sur MoveIt!
Il est possible qu'il te demande de redemarrer , accepte en cliquant sur YES
Poste le rapport généré ( C:\_OTMoveIt\MovedFiles\ <~~ ici , la date de création ! )
----------------------------------------------------------
Télécharge R-Hosts <- ici
double clique sur R-Hosts.exe , puis clique sur Restaurer , valide par OK
reposte un rapport Hijackthis
Message édité par Eric_71 le 19-08-2007 à 02:12:16
- Mode Sans Echec -
Répondre à Eric_71
voici le rapport de OTmoveit:
C:\Documents and Settings\All Users\Application Data\Two Idol Wave Flag moved successfully.
Folder cleanup failed. C:\Documents and Settings\All Users\Application Data\flag ace stupid data scheduled to be deleted on reboot.
C:\Documents and Settings\Jean baptiste\Application Data\VMNTOOLBAR moved successfully.
C:\Documents and Settings\Jean baptiste\Application Data\Curb loud dog moved successfully.
C:\Program Files\Curb loud dog moved successfully.
C:\Program Files\Adverts moved successfully.
C:\Program Files\vmntoolbar moved successfully.
C:\WINDOWS\ALCXMNTR.EXE moved successfully.
C:\WINDOWS\UnGins.exe moved successfully.
C:\WINDOWS\system32\csrssv.exe moved successfully.
File move failed. C:\WINDOWS\system32\eraseme_?????.exe scheduled to be moved on reboot.
C:\WINDOWS\system32\ftpupd.exe moved successfully.
C:\WINDOWS\system32\i moved successfully.
File/Folder C:\WINDOWS\system32\dn0q01d5e.dll not found.
C:\WINDOWS\Downloaded Program Files\CONFLICT.1 moved successfully.
File/Folder not found.
Created on 08/19/2007 02:35:19
nouveau rapport hijackthis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:46:33, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Jean baptiste\Bureau\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 9136 bytes
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
PS: je vais dodo
on continuera demain
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Ok , ton PC se comporte mieux ?
Tu as deux Antivirus , désinstalle Avast
Fais un scan en ligne Kaspersky <- ici avec Internet Explorer
Clique sur Demarrer Online-Scanner ( en bas à droite )
Clique sur J'accepte , si necessaire valide l'installation des ActiveX
laisse installer les Mises à jour , choisis l'analyse du Poste de travail
à la fin de l'analyse , Sauvegarde le rapport puis colle le dans ta réponse
Si tu vois ce message : La licence de Kaspersky On-line Scanner est périmée
vas dans Ajout / Suppression de programmes et désinstalle On-Line Scanner
retourne sur le site et retente le scan
- Mode Sans Echec -
Répondre à Eric_71
Bon voila effectivement il y a beaucoup moin de pub eric71
bon j'ai scanné poste de travail avec kaspersky comme tu m'as dit voila le rapport... c'est une page HTML, donc je l'es mit sur mon FTP perso voici l'adresse => http://adoslovs.free.fr/rapport-kaspersky.html
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Séléctionne l'encadré ci-dessous , puis clique droit , puis Copier :
C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\6.0\55\44e2b537-74f9a7ef
|
Lance maintenant OTMoveIt en double cliquant sur OTMoveIt.exe
Deux cadres apparaissent , clique droit sur le cadre de gauche , puis Coller
Enfin , clique sur MoveIt!
Il est possible qu'il te demande de redemarrer , accepte en cliquant sur YES
Poste le rapport généré ( C:\_OTMoveIt\MovedFiles\ <~~ ici , la date de création ! )
----------------------------------------------------------------------------------
Désactive puis Réactive la réstauration du système comme ceci :
>> Réstauration du Système <<
et c'est tout bon
- Mode Sans Echec -
Répondre à Eric_71
Voici le rapport de OtmoveIt :
C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\6.0\55\44e2b537-74f9a7ef moved successfully.
C:\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\ActiveXComponent.class-2cd8806b-61d467d0.class moved successfully.
Folder move failed. C:\_OTMoveIt\MovedFiles\WINDOWS\system32\i scheduled to be moved on reboot.
C:\_OTMoveIt\MovedFiles\WINDOWS\system32 moved successfully.
C:\_OTMoveIt\MovedFiles\WINDOWS\Downloaded Program Files moved successfully.
C:\_OTMoveIt\MovedFiles\WINDOWS moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files\vmntoolbar moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files\Curb loud dog moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files\Adverts moved successfully.
C:\_OTMoveIt\MovedFiles\Program Files moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\VMNTOOLBAR moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache\javapi moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment\cache moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java\Deployment moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun\Java moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Sun moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data\Curb loud dog moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste\Application Data moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\Jean baptiste moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users\Application Data\Two Idol Wave Flag moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users\Application Data\flag ace stupid data moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users\Application Data moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings\All Users moved successfully.
C:\_OTMoveIt\MovedFiles\Documents and Settings moved successfully.
Folder cleanup failed. C:\_OTMoveIt\MovedFiles scheduled to be deleted on reboot.
Folder cleanup failed. C:\_OTMoveIt scheduled to be deleted on reboot.
Created on 08/19/2007 15:37:51
Voila j'ai desactivé puis réactivé la restauration du systeme
est-ce fini ? suis-je desinfecté (si c'est le cas, j'ai quand meme quelques pubs qui sortent certes moins, mais encore) ? ...
Message édité par Tintin93 le 19-08-2007 à 15:54:28
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
| Citation : j'ai quand meme quelques pubs qui sortent certes moins |
Pas normal , tu peux refaire un Navilog option 1
- Mode Sans Echec -
Répondre à Eric_71
Rapport Navilog option 1
Search Navipromo version 2.0.8 commencé le 19/08/2007 à 16:34:28,29
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!
Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO
Executé en mode normal
*** Recherche Programmes installes ***
*** Recherche dossiers dans C:\WINDOWS ***
*** Recherche dossiers dans C:\Program Files ***
*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***
*** Recherche dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***
*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html
F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
======================================
Copyright 2005-2006 F-Secure Corporation. All rights reserved.
This is a beta version. It will expire on 1st of October, 2007.
Version information: 2.2.1064.
[+] Started on 08/19/07 at 16:34:30.
[-] ERROR: F-Secure BlackLight could not acquire debug privileges.
[+] Exited on 08/19/07 at 16:34:30 (return code = 3).
*** Recherche fichiers ***
C:\WINDOWS\system32\nvs2.inf trouvé !
*** Recherche cles registre ***
Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]
Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]
Recherche Clé Magic Control
HKEY_CURRENT_USER\Software\Lanconfig trouvé !
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche fichiers connus:
2)Recherche Heuristique :
*
C:\WINDOWS\system32\xlxghile.dat trouvé !
**
C:\WINDOWS\system32\xlxghile.dat trouvé !
***
****
C:\WINDOWS\system32\xlxghile_navps.dat trouvé !
*****
******
*******
********
3)Recherche Certificats :
Certificat Egroup trouvé !
*** Recherche avec GenericNaviSearch Beta ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!
Fichiers trouvés :
Aucun Fichier trouvé !
Fichiers suspects :
C:\WINDOWS\system32\Msvbvm50.exe trouvé !
*** Analyse Terminé le 19/08/2007 à 16:36:05,71 ***
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Toujours l'infection
Double clique sur le raccourci Navilog1
Choisis cette fois ci l'option 3 et valide
Il va t’informer qu’il va Redémarrer l’ordinateur
Ferme toutes les fenêtres !
si tu as des documents personnels ouverts , Enregistre les !
Appuie sur une touche comme demandé
( s’il ne redémarre pas automatiquement , redémarre manuellement )
attend jusqu'à ce message :
" Nettoyage Terminé le ..... "
Sauvegarde le rapport sur ton Bureau
ton bureau va réapparaître
( si ce n’est pas le cas , appuie sur Ctrl+Alt+Suppr , dans l’onglet Processus , clique sur Fichier , choisis Executer et tape explorer puis valide )
Ferme Internet Explorer puis Démarrer / Panneau de Configuration / Options Internet / Choisis l'onglet Contenu puis onglet Certificats
si tu trouves ceci ( en particulier dans Editeurs approuvés ) supprime-les :
( ils ne sont pas forcément présents )
| Citation : electronic-group
|
poste le rapport sauvegardé ( C:\cleannavi.txt )
----------------------------------------------------
Recherche et supprime ça ( si tu le trouve ) :
C:\WINDOWS\system32\xlxghile.exe
- Mode Sans Echec -
Répondre à Eric_71
Rapport Navilog Option 3:
Clean Navipromo version 2.0.8 commencé le 19/08/2007 à 17:13:55,35
Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO
Mode suppression automatique
sans prise en charge résultats Blacklight
*** Suppression dossiers dans C:\WINDOWS ***
*** Suppression dossiers dans C:\Program Files ***
*** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***
*** Suppression dossiers dans C:\Documents and Settings\Jean baptiste\Application Data ***
*** Suppression fichiers ***
C:\WINDOWS\system32\nvs2.inf supprimé !
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Jean baptiste\Local Settings\Temp effectué !
*** Sauvegarde du registre vers dossier Backupnavi ***
sauvegarde du registre réalise avec succes !
*** Nettoyage registre ***
Nettoyage registre Ok
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche fichiers connus:
2)Recherche et Suppression Heuristique :
*
C:\WINDOWS\System32\xlxghile.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile.dat supprimé !
**
***
****
C:\WINDOWS\System32\xlxghile_navps.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_navps.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_navps.dat supprimé !
*****
C:\WINDOWS\System32\xlxghile_nav.dat trouvé !
Copie C:\WINDOWS\system32\xlxghile_nav.dat réalise avec succes !
C:\WINDOWS\system32\xlxghile_nav.dat supprimé !
******
*******
********
3)Contrôle présence clés Rootkit dans le registre :
Aucune autre clés présente dans le registre !
4)Certificats :
Certificat Egroup supprimé !
*** Recherche avec GenericNaviSearch Beta ***
!!! Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!
Fichiers trouvés supprimés avec backups :
Aucun Fichier trouvé !
Fichiers suspects non supprimés :
C:\WINDOWS\system32\Msvbvm50.exe trouvé !
*** Nettoyage termine le 19/08/2007 à 17:17:14,53 ***
en ce qui concerne xlxghile.exe il n'est pas present dans "system32"
Message édité par Tintin93 le 19-08-2007 à 17:26:50
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Tu as toujours des problèmes ?
- Mode Sans Echec -
Répondre à Eric_71
oui plusieur pubs ! quand je navigue ...
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Reposte un Hijackthis
- Mode Sans Echec -
Répondre à Eric_71
Rapport Hijacktis :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:16:30, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\JCA2000\StopPub\StopPub.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Jean baptiste\Bureau\SUPRIMME PAS !!\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neufportail.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe"
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Football365 Toolbar] "C:\Program Files\Sporever\Football365 Toolbar\launcher.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [qkuq] C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe (User 'Default user')
O4 - Startup: Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Spy Shooter 2006.lnk = C:\Program Files\CheckFlow\SpyShooter\FlowStarter.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra 'Tools' menuitem: Stop Pub - {10954C80-4F0F-11d3-B17C-00C0DFE39736} - C:\Program Files\JCA2000\StopPub\StopPub.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version8/Applet/vchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://s.tf1.fr/mmdia/static/rawfl [...] awflow.cab
O16 - DPF: {041816FE-7869-4B5F-9BE4-FFF3B7368727} - http://barremagique.aliceadsl.fr/d [...] agique.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/g [...] er_gmn.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/bina [...] b56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-F [...] E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn. [...] gWXMSN.cab
O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JA [...] anager.ocx
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b32846.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Crawler.com - C:\Program Files\WinClamAVShield\sp_clamsrv.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\PROGRA~1\SPYWAR~1\sp_rsser.exe
O23 - Service: SquidNT - SQUID Web Proxy Cache - http://www.squid-cache.org/ - c:\squid\sbin\squid.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
--
End of file - 8539 bytes
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
On va voir autrement
Télécharge ComboFix <- ici
Engegistre le sur ton Bureau
Double clique combofix.exe ( le .exe peut ne pas apparaitre )
Pour demarrer , tape 1 puis valide , attend la fin du scan
Un rapport est généré , Copie / Colle le dans ta réponse
Tu peux aussi trouver ce rapport ici : C:\Combofix.txt
- Mode Sans Echec -
Répondre à Eric_71
sa ne marche pas on me dit que le processus est utilisé par un autre processus (un truc du genre ...)
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Tu est Administrateur du PC ?
Un seul compte est ouvert quand tu fais les manips ?
- Mode Sans Echec -
Répondre à Eric_71
désolé Eric71 j'ai rien dit ... voici le rapport de combofix :
ComboFix 07-08-14.4 - "Jean baptiste" 2007-08-19 23:06:56.3 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.44 [GMT 2:00]
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
C:\DOCUME~1\JEANBA~1\Bureau.\internet explorer.lnk
C:\WINDOWS\system32\nvs2.inf
C:\WINDOWS\system32\xlxghile.dat
C:\WINDOWS\system32\xlxghile.exe
C:\WINDOWS\system32\xlxghile_nav.dat
C:\WINDOWS\system32\xlxghile_navps.dat
C:\WINDOWS\winsysupd51.dat
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
-------\LEGACY_CMDSERVICE
-------\LEGACY_NETWORK_MONITOR
((((((((((((((((((((((((( Files Created from 2007-07-19 to 2007-08-19 )))))))))))))))))))))))))))))))
2007-08-19 23:00 51,200 --a------ C:\WINDOWS\nircmd.exe
2007-08-19 11:51 <REP> d-------- C:\WINDOWS\system32\Kaspersky Lab
2007-08-18 23:04 <REP> d-------- C:\Program Files\Navilog1
2007-08-16 12:29 <REP> d-------- C:\Program Files\Alwil Software
2007-08-15 16:53 <REP> d-------- C:\Program Files\Fichiers communs\Skype
2007-08-15 16:53 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skype
2007-08-08 15:15 <REP> d-------- C:\Program Files\Crawler
2007-08-03 16:58 18,492 --ah----- C:\WINDOWS\system32\mlfcache.dat
2007-08-03 11:05 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\flag ace stupid data
2007-08-03 00:59 <REP> d-------- C:\WINDOWS\system32\Rawflow
2007-08-03 00:59 <REP> d-------- C:\Program Files\RawFlow
2007-08-02 13:34 <REP> d-------- C:\Program Files\Skyline
2007-08-02 13:34 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skyline
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-19 23:16 --------- d-------- C:\Program Files\Steam
2007-08-18 01:27 --------- d-------- C:\Program Files\Spyware Terminator
2007-08-15 17:00 --------- d-------- C:\Program Files\FileZilla
2007-08-15 16:53 --------- d-------- C:\Program Files\Skype
2007-08-15 16:13 --------- d-------- C:\Program Files\MSN Messenger
2007-08-15 16:13 --------- d-------- C:\Program Files\Messenger Plus! Live
2007-08-15 15:51 --------- d-------- C:\Program Files\Google
2007-08-15 14:06 --------- d-------- C:\DOCUME~1\JEANBA~1\APPLIC~1\MSN6
2007-08-15 01:43 120 --a------ C:\drmHeader.bin
2007-08-14 23:08 --------- d-------- C:\Program Files\Editeur de cartes
2007-08-13 11:58 --------- d-------- C:\Program Files\WinClamAVShield
2007-08-13 11:53 138624 --a------ C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
2007-08-11 16:03 --------- d-------- C:\Program Files\Fichiers communs\PCSuite
2007-08-09 16:30 --------- d-------- C:\Program Files\TrackMania Nations ESWC
2007-08-08 13:00 --------- d-------- C:\DOCUME~1\JEANBA~1\APPLIC~1\Spyware Terminator
2007-07-10 12:57 --------- d-------- C:\DOCUME~1\JEANBA~1\APPLIC~1\vlc
2007-07-09 10:46 --------- d-------- C:\Program Files\Fichiers communs\InstallShield
2007-07-06 12:21 --------- d-------- C:\Program Files\EasyPHP1-8
2007-07-04 21:14 --------- d-------- C:\Program Files\Shareaza
2007-07-04 18:10 --------- d-------- C:\Program Files\Windows Live
2007-06-26 21:35 --------- d-------- C:\Program Files\Visicom Media
2007-06-26 16:12 663040 -----c--- C:\WINDOWS\system32\dllcache\wininet.dll
2007-06-26 15:56 851968 -----c--- C:\WINDOWS\system32\dllcache\vgx.dll
2007-06-26 08:09 1104896 --a------ C:\WINDOWS\system32\msxml3.dll
2007-06-26 08:09 1104896 -----c--- C:\WINDOWS\system32\dllcache\msxml3.dll
2007-06-22 19:12 598 --a------ C:\WINDOWS\system32\ML.DLL
2007-06-19 15:32 282112 --a------ C:\WINDOWS\system32\gdi32.dll
2007-06-19 15:32 282112 -----c--- C:\WINDOWS\system32\dllcache\gdi32.dll
2007-06-14 20:10 96768 -----c--- C:\WINDOWS\system32\dllcache\inseng.dll
2007-06-14 20:10 617472 -----c--- C:\WINDOWS\system32\dllcache\urlmon.dll
2007-06-14 20:10 55808 -----c--- C:\WINDOWS\system32\dllcache\extmgr.dll
2007-06-14 20:10 532480 -----c--- C:\WINDOWS\system32\dllcache\mstime.dll
2007-06-14 20:10 474624 -----c--- C:\WINDOWS\system32\dllcache\shlwapi.dll
2007-06-14 20:10 449024 -----c--- C:\WINDOWS\system32\dllcache\mshtmled.dll
2007-06-14 20:10 39424 -----c--- C:\WINDOWS\system32\dllcache\pngfilt.dll
2007-06-14 20:10 357888 -----c--- C:\WINDOWS\system32\dllcache\dxtmsft.dll
2007-06-14 20:10 3079680 --a--c--- C:\WINDOWS\system32\dllcache\mshtml.dll
2007-06-14 20:10 251392 -----c--- C:\WINDOWS\system32\dllcache\iepeers.dll
2007-06-14 20:10 205312 -----c--- C:\WINDOWS\system32\dllcache\dxtrans.dll
2007-06-14 20:10 16384 -----c--- C:\WINDOWS\system32\dllcache\jsproxy.dll
2007-06-14 20:10 152064 -----c--- C:\WINDOWS\system32\dllcache\cdfview.dll
2007-06-14 20:10 1495040 -----c--- C:\WINDOWS\system32\dllcache\shdocvw.dll
2007-06-14 20:10 146432 -----c--- C:\WINDOWS\system32\dllcache\msrating.dll
2007-06-14 20:10 1056768 -----c--- C:\WINDOWS\system32\dllcache\danim.dll
2007-06-14 20:10 1024000 -----c--- C:\WINDOWS\system32\dllcache\browseui.dll
2007-06-14 16:07 18432 -----c--- C:\WINDOWS\system32\dllcache\iedw.exe
2007-06-13 15:22 1037312 --a------ C:\WINDOWS\explorer.exe
2007-06-13 15:22 1037312 -----c--- C:\WINDOWS\system32\dllcache\explorer.exe
2006-03-12 12:20:16 848 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
2005-07-29 15:24:26 472 --sha-r C:\WINDOWS\YmVhdSBnb3NzZQ\sAp1xm1BvahWtk.vbs
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HP Software Update"="C:\Program Files\HP\HP Software Update\HPWuSchd2.exe" [2004-02-12 14:38]
"HP Component Manager"="C:\Program Files\HP\hpcoretech\hpcmpmgr.exe" [2004-05-12 16:18]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe" [2007-02-12 14:41]
"ICQ Lite"="C:\Program Files\ICQLite\ICQLite.exe" [2006-07-11 12:06]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe" [2007-03-14 03:43]
"SpywareTerminator"="C:\PROGRA~1\SPYWAR~1\SpywareTerminatorShield.exe" [2007-08-13 11:48]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MessengerPlus3"="C:\Program Files\MessengerPlus! 3\MsgPlus.exe" [2006-04-16 00:35]
"Steam"="C:\Program Files\Steam\Steam.exe" [2007-06-28 09:00]
"Football365 Toolbar"="C:\Program Files\Sporever\Football365 Toolbar\launcher.exe" [2007-01-12 12:25]
"msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 12:55]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"qkuq"=C:\PROGRA~1\FICHIE~1\qkuq\qkuqm.exe
R1 sp_rsdrv2;Spyware Terminator Driver 2;\??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
R2 Vcs;Vcs support;\??\C:\WINDOWS\system32\Drivers\Vcs.sys
S1 NetPT;NetBIOS Protection;C:\WINDOWS\system32\DRIVERS\netpt.sys
S2 SquidNT;SquidNT;c:\squid\sbin\squid.exe --ntservice:SquidNT
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{E4066320-E4AE-11CF-B1B0-00AA00BBAD66}]
rundll32.exe advpack.dll,LaunchINFSection %SystemRoot%\INF\fpxpress.inf,PerUserstub
Contents of the 'Scheduled Tasks' folder
2007-08-19 20:21:00 C:\WINDOWS\Tasks\WebReg 20060202222156.job - C:\Program Files\HP\Digital Imaging\bin\hpqwrg.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-08-19 23:14:27
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden autostart entries ...
scanning hidden files ...
**************************************************************************
[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\SquidNT]
"ImagePath"="c:\squid\sbin\squid.exe --ntservice:SquidNT"
Completion time: 2007-08-19 23:21:19 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-08-19 23:20
--- E O F ---
Message édité par Tintin93 le 19-08-2007 à 23:25:10
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
| Citation : C:\WINDOWS\system32\xlxghile.exe |
il était bien là , c'est mieux ?
- Mode Sans Echec -
Répondre à Eric_71
ha non je t'asure qu'il ny est pas dans la barre j'ai tapé l'adresse complete il dit que sa n'existe pas ...
en tout cas je vient de tapé une recherche il se trouve quand un dossier en quarantaine ... a 1ere vue il a été mit en quarantaine par quelque chose. (il se trouve à cette adresse C:\QooBox\Quarantine\C\WINDOWS\system32) que fais-je ? je le suprime ?
ps: je vient aussi de remarqué que "electronic-group" est present dans option internet->contenu->certificats->editeurs aprouvés je le suprime aussi ?
Message édité par Tintin93 le 19-08-2007 à 23:57:29
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
| Citation : il se trouve à cette adresse C:\QooBox\Quarantine\C\WINDOWS\system32) que fais-je ? je le suprime ? |
Non , il à été supprimé par Combofix
| Citation : je vient aussi de remarqué que "electronic-group" est present dans option internet->contenu->certificats->editeurs aprouvés je le suprime aussi ? |
Oui
Toujours des problèmes ?
- Mode Sans Echec -
Répondre à Eric_71
non beaucoup moin de pubs, pour l'instant au demrrage depuis 20 min je n'ai eu aucune pubs. Sa m'a lair d'etre bon ^
par contre je voudrais remettre Avast, je peut ?
Message édité par Tintin93 le 20-08-2007 à 12:29:47
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
UP !
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
| Citation : par contre je voudrais remettre Avast, je peut ? |
Tu dois conserver un seul Antivirus ( 2 = conflit ) , Avast est loin d'être le meilleur , en gratuit je conseille plutôt Antivir ( bien meilleur )
Regarde dans cette page : > Sécuriser son ordinateur <
- Mode Sans Echec -
Répondre à Eric_71
Eric_71 a écrit :
|
Ok eric71, en tout cas je n'ai aucune pub ! merci encore par contre je voudrais aussi une pettie aide sur le message d'erreur qui s'affiche a chaque ouverture de windows et quand j'essaie d'executé CERTAIN programmes ce message est :
La DLL système user32.dll a été repositionnée en mémoire.
L'aplication ne s'executera pas correctement. Le repositionnement a été fait car la DLL C:\WINDOWS\system32\SHELL32.dll
occupait une zone d'adresse réservé pour les DLL système de Windows NT.
Le vendeur ayant fourni la DLL doit être contacré pour en obtenir une nouvelle.
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
clique sur Demarrer / Panneau de configuration / Ajout/Suppression de programmes
Coche la case Afficher les mises à jour
Supprime cette mise à jour KB925902
Redémarre ton PC
Dis moi si tu as toujours ce message
- Mode Sans Echec -
Répondre à Eric_71
C'était exactement sa, merci pour ton aide et à bientot
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
De rien
Bonne continuation
- Mode Sans Echec -
Répondre à Eric_71
Merci beaucoup à toi aussi
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Par contre eric71 une derniere petite question si je peut me permettre ... si par exemple antivir detecte un virus ou un trojan ... vaut mieu le mettre en quarantaine ou le suprimé directement ?
je te pose cette question car ce matin en fesant un scan Antivir a detecté 10 objets suspect ... j'ai les ai tous mit en quarantaine dans un premier temp. je sais pas si c'était la meilleur solution
Message édité par Tintin93 le 21-08-2007 à 13:03:11
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
UP !
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Bonsoir
Pas besoin de UP! , je ne suis pas 24h/24 devant mon PC
| Citation : j'ai les ai tous mit en quarantaine dans un premier temp. je sais pas si c'était la meilleur solution |
Oui , c'est la meilleur solution il ne sont plus actifs en quarantaine et si un fichier utile à ton PC était détecté comme étant mauvais et que tu le supprime cela pourrait provoquer des disfonctionnements
D'autres questions ?
- Mode Sans Echec -
Répondre à Eric_71
| Citation : D'autres questions ? |
Oui, pour le probleme de DLL avec le message d'erreur qui s'affichait... tu m'as dit de suprimer la mise à jour KB925902 jusque là tout vas bien, je redemarre il n'y a plus le message d'erreur. Mais quand j'eteins l'ordinateur Windows m'indique qu'il va telecharger des mise à jour, les mise à jour s'installent puis l'ordi s'eteint.
le lendemain en reouvrant mon ordinateur je voit que le message d'erreur DLL est de retour, j'ai donc suposé que quand Windows m'a indiquer qu'il installerai des mise à jours il a installé KB925902, alors je vais voir dans les programme, je coche mise à jours et effectivement en dernier je voit KB925902, je la résuprime et ainsi de suite jusqu'a que je poste ce message, je ne comprend pas pourquoi windows m'installe KB925902 à chaque fois que je l'eteind apres avoir suprimé KB925902. Peut-tu m'apporté une explication ? Merci d'avance
.
Mais Qui Nous Protege De La Police ?! Répondre à Tintin93
Resupprime le et installe ce correctif :
http://www.microsoft.com/downloads [...] layLang=fr
- Mode Sans Echec -
Répondre à Eric_71
Il y a 1536 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
