Tom's Guide > Forum > Sécurité - Virus > Pub intempestives [résolu]
Mot :    Pseudo :           
 

Bonjour à tous,
depuis 2 jours je suis envahit par des pubs qui viennent toute les 30 secondes (spyware, antivirus gratuit, search...)
J'aimerai m'en débarrassé au plus vite.

Merci d'avance.

windows xp sp2
internet explorer


Message édité par kamel93 le 16-09-2007 à 19:14:44
Liens sponsorisés
Inscrivez-vous ou connectez-vous pour masquer ceci.

Bonjour,

Télécharge Navilog

Enregistre-le sur ton Bureau.
Dézippe le.

Double clique sur Navilog1.bat.
Laisse-toi guider par l'utilitaire. Choisis l'option 1 puis valide.
! N'utilise pas l'option 2,3 et 4 sans notre accord !
Patiente jusqu'à l'apparition de ce message :
"*** Analyse Termine le ..... ***"
Appuie sur une touche comme demandé. Le Bloc-notes va s'ouvrir. Poste le rapport ici.

Le rapport se trouve ici : C:\fixnavi.txt
&
Télécharge Hijackthis

Dézippe le dans un dossier sur ton bureau.
Double clique sur celui-ci.
Puis "Do a system scan and save a logfile" et poste le rapport.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

salut j'ai un logiciel simple et efficace : AVG anti rootkit free

tiens moi au courant ;)

Répondre à fafa-fabien

Je n'ai pas bien compris, je colle le rapport de Navilog ici et ensuite je n'ai pas compris. Désolé.

Répondre à kamel93

Search Navipromo version 3.0.3 commencé le 15/09/2007 à 11:50:33,26

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis D:\Program Files\navilog1
Mise a jour le 14.09.2007 a 13h00 by IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180


*** Recherche Programmes installes ***


WebMediaPlayer


*** Recherche dossiers dans D:\WINDOWS ***



*** Recherche dossiers dans D:\Program Files ***

D:\Program Files\WebMediaPlayer trouvé !


*** Recherche dossiers dans D:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans D:\Documents and Settings\El aziz\Application Data ***


*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html

Fichier(s) caché(s) dans D:\WINDOWS\system32 :


Processus caché(s) dans D:\WINDOWS\system32 :



*** Recherche avec GenericNaviSearch ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

* Scan D:\WINDOWS\system32 *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !



*** Recherche fichiers ***


D:\WINDOWS\system32\nvs2.inf trouvé !


*** Recherche cles registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-823518204-813497703-1801674531-1003\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:

2)Recherche Heuristique :






3)Recherche Certificats :

Certificat Egroup trouvé !


*** Analyse Terminé le 15/09/2007 à 11:56:30,03 ***

Répondre à kamel93

Double clique sur Navilog1.bat.
Option 2 puis valide. (entrée)
Laisse toi guider.
Ton ordinateur va redémarrer, sinon fais le manuellement.

Ton bureau va disparaître.

Patiente jusqu'à l'apparition de ce message :
"*** Nettoyage Termine le ..... ***"

Appuie sur une touche comme demandé, le Bloc-notes va s'ouvrir.
Sauvegarde le rapport.
Referme le Bloc-notes. Ton bureau va maintenant réapparaître.

Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tapes explorer et valides. Cela te fera apparaitre ton bureau

Poste le rapport sauvegardé auparavant (C:\cleannavi.txt)
Ainsi qu'un nouveau rapport Hijackthis.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Search Navipromo version 3.0.3 commencé le 15/09/2007 à 11:50:33,26

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis D:\Program Files\navilog1
Mise a jour le 14.09.2007 a 13h00 by IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180


*** Recherche Programmes installes ***


WebMediaPlayer


*** Recherche dossiers dans D:\WINDOWS ***



*** Recherche dossiers dans D:\Program Files ***

D:\Program Files\WebMediaPlayer trouvé !


*** Recherche dossiers dans D:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans D:\Documents and Settings\El aziz\Application Data ***


*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html

Fichier(s) caché(s) dans D:\WINDOWS\system32 :


Processus caché(s) dans D:\WINDOWS\system32 :



*** Recherche avec GenericNaviSearch ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

* Scan D:\WINDOWS\system32 *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !



*** Recherche fichiers ***


D:\WINDOWS\system32\nvs2.inf trouvé !


*** Recherche cles registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-823518204-813497703-1801674531-1003\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:

2)Recherche Heuristique :






3)Recherche Certificats :

Certificat Egroup trouvé !


*** Analyse Terminé le 15/09/2007 à 11:56:30,03 ***

Répondre à kamel93

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:07:52, on 15/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\RunDll32.exe
D:\Program Files\ATI Technologies\ATI.ACE\cli.exe
D:\Program Files\Messenger\msmsgs.exe
D:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
D:\Program Files\VIA\RAID\raid_tool.exe
D:\WINDOWS\system32\wscntfy.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\WINDOWS\system32\NOTEPAD.EXE
D:\Documents and Settings\El aziz\Bureau\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ATIPTA] D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [MSMSGS] "D:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-18\..\Run: [] (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [] (User 'Default user')
O4 - Global Startup: ATI CATALYST System Tray.lnk = D:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: VIA RAID TOOL.lnk = D:\Program Files\VIA\RAID\raid_tool.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wi [...] 8900312812
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe

--
End of file - 2891 bytes

Répondre à kamel93

Tu n'as pas fait l'option 2 pour navilog ou tu as posté le mauvais rapport ?

 


Télécharge et installe Antivir. (tuto)

 


Télécharge AVG Anti-Spyware Installes-le.
Lance AVG et fais une mise à jour.
Clique sur le bouton Analyse (de la barre d'outils)
Puis sur l'onglet comment réagir, clique sur Actions recommandées. Choisis Quarantaine.


Message édité par XmichouX le 15-09-2007 à 12:14:52
------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Désolé je m'étais trompé

Clean Navipromo version 3.0.3 commencé le 15/09/2007 à 12:17:40,34

Fix lancé depuis D:\Program Files\navilog1
Mise a jour le 14.09.2007 a 13h00 by IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180

Mode suppression automatique



*** fsbl1.txt non trouvé ***
(Assurez-vous que Blacklight n'avait rien trouvé lors de la recherche)


*** Suppression avec Backups résultats GenericNaviSearch ***

* Scan D:\WINDOWS\system32 *



*** Suppression dossiers dans D:\WINDOWS ***


*** Suppression dossiers dans D:\Program Files ***

D:\Program Files\WebMediaPlayer ...suppression...
D:\Program Files\WebMediaPlayer supprimé !


*** Suppression dossiers dans D:\Documents and Settings\All Users\Application Data ***


*** Suppression dossiers dans D:\Documents and Settings\El aziz\Application Data ***



*** Suppression fichiers ***

D:\DOCUME~1\ALLUSE~1\Bureau\WebMediaPlayer.lnk supprimé !
D:\WINDOWS\system32\nvs2.inf supprimé !

*** Suppression fichiers temporaires ***

Nettoyage contenu D:\WINDOWS\Temp effectué !
Nettoyage contenu D:\Documents and Settings\El aziz\Local Settings\Temp effectué !

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:





2)Recherche et Suppression Heuristique :


*** Sauvegarde du registre vers dossier Backupnavi ***

sauvegarde du registre réalise avec succes !

*** Nettoyage registre ***

Nettoyage registre Ok


*** Certificats ***

Certificat Egroup supprimé !

*** Nettoyage termine le 15/09/2007 à 12:22:25,34 ***

Répondre à kamel93

Je télécharge Antivir?

Répondre à kamel93

Oui et reposte un HiJackThis.
Où en sont tes problèmes ?

Télécharge sur ton bureau : Clean
Dézippe le sur ton bureau. Double-clic sur ce dossier clean.
Double-clic sur clean.cmd. Cela va ouvrir une fenêtre noire.
Un menu va apparaître, choisis l'option 1 puis entrée. Ensuite appuies sur une touche comme il te sera demandé et poste le rapport ici.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

voilà après avoir fait l'analyse avec AVG Anti-Spyware jai télécharger clean mais je ne trouve pas clean.cmd, je vois cherche, clean, del3, delsiri, delr, del2 pskill et remove.

Répondre à kamel93

Je ne t'avais pas dit de faire une analyse avec avg, mais bon c'est pas grave :)
Tu as le rapport ?

Pour clean :

Aller dans poste de travail>outils>option des dossiers>affichage>décocher masquer les extensions dont le type est connu. - - > Appliquer - - > OK

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

---------------------------------------------------------
AVG Anti-Spyware - Rapport d'analyse
---------------------------------------------------------

+ Créé à: 13:45:04 15/09/2007

+ Résultat de l'analyse:



D:\Documents and Settings\***\Cookies\***@atdmt[2].txt -> TrackingCookie.Atdmt : Nettoyé.
D:\Documents and Settings\***\Cookies\***@bluestreak[2].txt -> TrackingCookie.Bluestreak : Nettoyé.
D:\Documents and Settings\***\Cookies\***@fl01.ct2.comclick[1].txt -> TrackingCookie.Comclick : Nettoyé.
D:\Documents and Settings\***\Cookies\***@ssl-hints.netflame[1].txt -> TrackingCookie.Netflame : Nettoyé.
D:\Documents and Settings\***\Cookies\***@zedo[1].txt -> TrackingCookie.Zedo : Nettoyé.


Fin du rapport

Répondre à kamel93

désolé j'avais confondu antivir et avg

Répondre à kamel93

15/09/2007 a 13:48:57,53

*** Recherche des fichiers dans D:

*** Recherche des fichiers dans D:\WINDOWS\

*** Recherche des fichiers dans D:\WINDOWS\system32

*** Recherche des fichiers dans D:\Program Files
*** Fin du rapport !

Répondre à kamel93

Où en sont tes soucis ?

Fais une analyse antivirus en ligne sur Kaspersky avec Internet Explorer.
Autorise les active x.
Clique sur Démarrer Online Scanner.
Sélectionne le poste de travail comme analyse. Enregistres sous le rapport en format .txt.
Colle son rapport ici.
&
Reposte un HiJackThis.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

on dirai que les pubs se sont calmés, je vais faire Kaspersky eet je vous colle le rapport.

Répondre à kamel93

je n'ai rien dis les pubs persistes

Répondre à kamel93

Peux-tu faire un screenshot?
Tu as ces pubs partout?
Au passage. Télécharge Mozilla Firefox ou Opéra et fais en ton navigateur par défaut, garde IE juste pour les mises à jour windows et msn ...

 

Refais un scan HiJackThis en le renommant d'abord en scanner.exe.
Sinon fait quand même le scan en ligne ..


Message édité par XmichouX le 15-09-2007 à 14:39:13
------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

comment puis-je faire un screenshot, avec un logiciel?

Répondre à kamel93

http://www.infos-du-net.com/forum/ [...] screenshot

Et poste le nouveau rapport HiJackThis demandé.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

daccord mais j'attend dabord l'analyse de Kaspersky

Répondre à kamel93

Pas de problème.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Voilà pour une image mais il y a d'autre plus pire, par exemple je veut quitté la publicité et à la place de quitté il fait une analyse sans que je lui demande, donc sa bloque mon ordi...


http://www.mezimages.com/up/09/min-537332-pubs.JPG

Répondre à kamel93

J'ai interrompu parce qu'il devenait long.

-------------------------------------------------------------------------------
KASPERSKY ON-LINE SCANNER REPORT
Saturday, September 15, 2007 3:46:32 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 15/09/2007
Enregistrements dans la base antivirus Kaspersky : 393348
-------------------------------------------------------------------------------

Paramètres d'analyse:
Analyser avec la base antivirus suivante: standard
Analyser les archives: vrai
Analyser les bases de messagerie: vrai

Cible de l'analyse - Poste de travail:
A:\
C:\
D:\
E:\
F:\

Statistiques de l'analyse:
Total d'objets analysés: 27189
Nombre de virus trouvés: 0
Nombre d'objets infectés: 0 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 01:13:01

Nom de l'objet infecté / Nom du virus / Dernière action
D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Cookies\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Application Data\ApplicationHistory\CLI.exe.2643172.ini.inuse L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Historique\History.IE5\MSHist012007091520070916\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Temp\Perflib_Perfdata_528.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Temp\Perflib_Perfdata_c44.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Temp\Perflib_Perfdata_fc.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\El aziz\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
D:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
D:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
D:\WINDOWS\SoftwareDistribution\EventCache\{BDDD0997-4A99-4DF5-981A-534FF06E17C4}.bin L'objet est verrouillé ignoré
D:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
D:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré

Analyse interrompue par l'utilisateur !

Répondre à kamel93

Télécharge Blacklight

 

Sauvegarde le sur ton Bureau

 

Double-clique fsbl.exe pour le lancer.
clique Scan puis sur Next

A la fin du scan, NE TOUCHE A RIEN et ferme Blacklight

Poste le rapport sur ton bureau qui se nomme fsbl.*******.log (les ******* sont des chiffres)

 

Renomme HiJackThis.exe en scanner.exe et reposte un rapport HiJackTHis.


Message édité par XmichouX le 15-09-2007 à 16:15:28
------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Daccord je te donne une autre image pour t'aider :http://www.mezimages.com/up/09/min-537361-pubs2.JPG

Répondre à kamel93

Voici le rapport de Blacklight:
09/15/07 16:19:01 [Info]: BlackLight Engine 1.0.64 initialized
09/15/07 16:19:01 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/15/07 16:19:01 [Note]: 7019 4
09/15/07 16:19:01 [Note]: 7005 0
09/15/07 16:19:21 [Note]: 7006 0
09/15/07 16:19:21 [Note]: 7011 1176
09/15/07 16:19:22 [Note]: 7026 0
09/15/07 16:19:23 [Note]: 7026 0
09/15/07 16:19:24 [Note]: 7024 3
09/15/07 16:19:24 [Info]: Hidden process: D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe
09/15/07 16:19:34 [Note]: FSRAW library version 1.7.1022
09/15/07 16:19:41 [Info]: Hidden file: d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam.dat
09/15/07 16:19:41 [Note]: 10002 1
09/15/07 16:19:43 [Info]: Hidden file: D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe
09/15/07 16:19:43 [Note]: 10002 1
09/15/07 16:19:44 [Info]: Hidden file: d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_nav.dat
09/15/07 16:19:44 [Note]: 10002 1
09/15/07 16:19:46 [Info]: Hidden file: d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_navps.dat
09/15/07 16:19:46 [Note]: 10002 1
09/15/07 16:25:00 [Note]: 2000 1012
09/15/07 16:25:00 [Note]: 2000 1012
09/15/07 16:25:00 [Note]: 2000 1012
09/15/07 16:26:08 [Note]: 7007 0

et le rapport de scanner.exe:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:29:47, on 15/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\wscntfy.exe
D:\WINDOWS\system32\RunDll32.exe
D:\Program Files\ATI Technologies\ATI.ACE\cli.exe
D:\Program Files\Messenger\msmsgs.exe
D:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
D:\Program Files\VIA\RAID\raid_tool.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
D:\WINDOWS\system32\svchost.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\Documents and Settings\El aziz\Bureau\HiJackThis\scanner.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ATIPTA] D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [MSMSGS] "D:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-18\..\Run: [] (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [] (User 'Default user')
O4 - Global Startup: ATI CATALYST System Tray.lnk = D:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: VIA RAID TOOL.lnk = D:\Program Files\VIA\RAID\raid_tool.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wi [...] 8900312812
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

--
End of file - 3295 bytes

Répondre à kamel93

Refais un scan navilog option 1.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Search Navipromo version 3.0.3 commencé le 15/09/2007 à 16:43:55,46

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis D:\Program Files\navilog1
Mise a jour le 14.09.2007 a 13h00 by IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180


*** Recherche Programmes installes ***




*** Recherche dossiers dans D:\WINDOWS ***



*** Recherche dossiers dans D:\Program Files ***



*** Recherche dossiers dans D:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans D:\Documents and Settings\El aziz\Application Data ***


*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
http://www.f-secure.com/blacklight [...] _help.html

Fichier(s) caché(s) dans D:\WINDOWS\system32 :


Processus caché(s) dans D:\WINDOWS\system32 :



*** Recherche avec GenericNaviSearch ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

* Scan D:\WINDOWS\system32 *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !



*** Recherche fichiers ***




*** Recherche cles registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-823518204-813497703-1801674531-1003\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:

2)Recherche Heuristique :






3)Recherche Certificats :

Certificat Egroup trouvé !


*** Analyse Terminé le 15/09/2007 à 16:50:52,42 ***

Répondre à kamel93

1/ Télécharge OTMoveIt

 

Sauvegarde-le sur le Bureau

 

Séléctionne l'encadré ci-dessous

D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe
d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam.dat
D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe
d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_nav.dat
d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_navps.dat


Lance maintenant OTMoveIt .

 

Deux cadres apparaissent , clique droit sur le cadre de gauche , puis colle l'encadré ci desssus.
Et clique sur Movelt !

 

Si le programme te demande de redemarrer , accepte.

 

Poste le rapport dans : C:\_OTMoveIt\MovedFiles\date de création!

 

2/ Double clique sur Navilog1.bat.
Option 2 puis valide. (entrée)
Laisse toi guider.
Ton ordinateur va redémarrer, sinon fais le manuellement.

Ton bureau va disparaître.

Patiente jusqu'à l'apparition de ce message :
"*** Nettoyage Termine le ..... ***"

Appuie sur une touche comme demandé, le Bloc-notes va s'ouvrir.
Sauvegarde le rapport.
Referme le Bloc-notes. Ton bureau va maintenant réapparaître.

Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tapes explorer et valides. Cela te fera apparaitre ton bureau

 

Poste le rapport sauvegardé auparavant (C:\cleannavi.txt)
Ainsi qu'un nouveau rapport Hijackthis.

 


Message édité par XmichouX le 15-09-2007 à 17:13:59
------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

je colle l'encadré et je clique sur movelt mais il y a un message d'érreur: Cannot create file D:\_OTMoveIt\MovedFiles\09152007_171758.log

Répondre à kamel93

Copie colle ce qu'il ya marqué dans la colonne à droite.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

File/Folder D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe not found.
File/Folder d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam.dat not found.
File/Folder D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe not found.
File/Folder d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_nav.dat not found.
File/Folder d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_navps.dat not found.

Created on 09/15/2007 17:23:43

Répondre à kamel93

je continu avec navilog et Hijackthis

Répondre à kamel93

Ok sinon refais un rapport BlackLight.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Finis ce que je t'ai dit avant, et reposte un nouveau blacklight après.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

voila pour navilog

Clean Navipromo version 3.0.3 commencé le 15/09/2007 à 17:28:23,98

Fix lancé depuis D:\Program Files\navilog1
Mise a jour le 14.09.2007 a 13h00 by IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180

Mode suppression automatique



*** fsbl1.txt non trouvé ***
(Assurez-vous que Blacklight n'avait rien trouvé lors de la recherche)


*** Suppression avec Backups résultats GenericNaviSearch ***

* Scan D:\WINDOWS\system32 *



*** Suppression dossiers dans D:\WINDOWS ***


*** Suppression dossiers dans D:\Program Files ***


*** Suppression dossiers dans D:\Documents and Settings\All Users\Application Data ***


*** Suppression dossiers dans D:\Documents and Settings\El aziz\Application Data ***



*** Suppression fichiers ***


*** Suppression fichiers temporaires ***

Nettoyage contenu D:\WINDOWS\Temp effectué !
Nettoyage contenu D:\Documents and Settings\El aziz\Local Settings\Temp effectué !

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:





2)Recherche et Suppression Heuristique :


*** Sauvegarde du registre vers dossier Backupnavi ***

sauvegarde du registre réalise avec succes !

*** Nettoyage registre ***

Nettoyage registre Ok


*** Certificats ***

Certificat Egroup supprimé !

*** Nettoyage termine le 15/09/2007 à 17:39:44,42 ***

Répondre à kamel93

et voilà pour HijackThis

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:43:47, on 15/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\Explorer.EXE
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
D:\WINDOWS\system32\wscntfy.exe
D:\WINDOWS\system32\wuauclt.exe
D:\WINDOWS\system32\RunDll32.exe
D:\Program Files\ATI Technologies\ATI.ACE\cli.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
D:\Program Files\Messenger\msmsgs.exe
D:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
D:\Program Files\VIA\RAID\raid_tool.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\WINDOWS\system32\wbem\wmiapsrv.exe
D:\Documents and Settings\El aziz\Bureau\HiJackThis\scanner.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ATIPTA] D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [MSMSGS] "D:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-18\..\Run: [] (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [ATICCC] "D:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [] (User 'Default user')
O4 - Global Startup: ATI CATALYST System Tray.lnk = D:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: VIA RAID TOOL.lnk = D:\Program Files\VIA\RAID\raid_tool.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wi [...] 8900312812
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

--
End of file - 3391 bytes

Répondre à kamel93

Re,
Va dans démarrer>exécuter>regedit>ok.

Supprime ces clefs manuellement.


HKEY_CURRENT_USER\Software\Lanconfig
HKEY_USERS\S-1-5-21-823518204-813497703-1801674531-1003\Software\Lanconfig

Et reposte un rapport Blacklight.

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

je supprime le dossier ou se qu'il y a dans le dossier?

Répondre à kamel93

Tu supprimes ces clefs si tu les trouves .

 

HKEY_CURRENT_USER\Software\Lanconfig
HKEY_USERS\S-1-5-21-823518204-813497703-1801674531-1003\Software\Lanconfig

 

Et un nouveau Blacklight s'il te plaît :d

 

Au passage, je t'avais demandé d'installer antivir dans un post précédent, ce qu'apparemment tu n'as pas fait.


Message édité par XmichouX le 15-09-2007 à 17:54:53
------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

Je n'ai pas installé antivir parce qu'avant il me bloqué mon ordi alors je n'ai plus envis de le télécharger mais si c'est urgent de le télécharger je le fait.

09/15/07 17:56:18 [Info]: BlackLight Engine 1.0.64 initialized
09/15/07 17:56:18 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/15/07 17:56:18 [Note]: 7019 4
09/15/07 17:56:18 [Note]: 7005 0
09/15/07 17:56:22 [Note]: 7006 0
09/15/07 17:56:22 [Note]: 7011 204
09/15/07 17:56:23 [Note]: 7026 0
09/15/07 17:56:25 [Note]: 7026 0
09/15/07 17:56:25 [Note]: 7024 3
09/15/07 17:56:25 [Info]: Hidden process: D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe
09/15/07 17:56:38 [Note]: FSRAW library version 1.7.1022
09/15/07 17:56:43 [Info]: Hidden file: d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam.dat
09/15/07 17:56:43 [Note]: 10002 1
09/15/07 17:56:43 [Info]: Hidden file: D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe
09/15/07 17:56:43 [Note]: 10002 1
09/15/07 17:56:44 [Info]: Hidden file: d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_nav.dat
09/15/07 17:56:44 [Note]: 10002 1
09/15/07 17:56:45 [Info]: Hidden file: d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_navps.dat
09/15/07 17:56:45 [Note]: 10002 1
09/15/07 18:00:56 [Note]: 2000 1012
09/15/07 18:00:56 [Note]: 2000 1012
09/15/07 18:00:56 [Note]: 2000 1012
09/15/07 18:01:38 [Note]: 7007 0

Répondre à kamel93

Ressaie la précédente manip avec Otmovelt pour voir ...

------------------------------ >> Centre de Formation Helpers <<
Répondre à XmichouX

File/Folder D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe not found.
File/Folder d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam.dat not found.
File/Folder D:\documents and settings\el aziz\local settings\application data\jetidsodam.exe not found.
File/Folder d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_nav.dat not found.
File/Folder d:\Documents and Settings\El aziz\Local Settings\Application Data\jetidsodam_navps.dat not found.

Created on 09/15/2007 18:11:56

Répondre à kamel93
Page Précédente
1 2
Tom's Guide > Forum > Sécurité - Virus > Pub intempestives [résolu]
Aller à :

Il y a 2531 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.

Attention

Vous allez répondre sur un sujet resté inactif pendant plus de 6 mois.
Assurez-vous d'apporter des éléments nouveaux à la discussion avant de poursuivre.

Répondre Annuler
Liens