Virus "antivirus xp pro" J'en peu plus..

Bonjour a tous.
Je vous explique en quelques lignes mon soucis.
Il y a deux jours un contact msn me contact en m'envoyant une photo. Ce contact ne ma jamais rien envoyer et la photo devai etre une virus.
Depuis j'ai des fenetre publicitaire me ventant les pouvoir de "antivirus xp pro" qui se mettent toutes seule en route avec en bas a droite la mise a jour xp qui ne ve plus s'en aller et une petite croix rouge qui , quand je clic dessus, me renvoi sur ce fameux site "antivirus xp pro".
Donc la j'en ai vraiment marre et j'y comprend vraiment rien. Pouvez vous m'aider?
Configuration: Windows XP
Firefox 3.0.6

17 réponses

  1. Puis je suivre la même procédure que ce fil de discussion car j'ai l'impression que le virus est le même.
    0
    1. Contributeur sécurité
      Bonjour,

      ▶ Télécharge hijackthis

      ▶ Tout est expliqué sur mon site web pour l'installer et l'utiliser correctement.

      ▶ Poste le rapport obtenu dans le bloc note dans ta prochaine réponse.

      Comment copier/coller le rapport :

      ▶ Quand tu as le rapport à l écran, tu fais ctrl A pour "sélectionner tout" puis ctrl C pour "copier".

      ▶ ensuite tu viens sur le forum pour me répondre et tu fais ctrl V pour "coller" le rapport.
      0
      1. C'est vraiment sympa de m'aider.
        voila pour le rapport:

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 18:16:56, on 20/02/2009
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16791)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
        C:\WINDOWS\system32\RUNDLL32.EXE
        C:\Program Files\Belkin\All-in-One Print Server\ServoApp.exe
        C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
        D:\logiciel\iTunesHelper.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Microsoft ActiveSync\wcescomm.exe
        D:\logiciel\DAEMON Tools Lite\daemon.exe
        C:\PROGRA~1\MI3AA1~1\rapimgr.exe
        C:\WINDOWS\system32\IcoSauve.exe
        C:\Program Files\OpenOffice.org 3\program\soffice.exe
        C:\Program Files\OpenOffice.org 3\program\soffice.bin
        C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
        C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
        C:\Program Files\NVIDIA Corporation\nTune\nTuneService.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\PnkBstrA.exe
        C:\WINDOWS\system32\PnkBstrB.exe
        D:\logiciel\Alcohol 120\StarWind\StarWindServiceAE.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\iPod\bin\iPodService.exe
        C:\Program Files\MSN Messenger\usnsvc.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Trend Micro\HijackThis\HJT.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
        O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [amd_dc_opt] C:\Program Files\AMD\Dual-Core Optimizer\amd_dc_opt.exe
        O4 - HKLM\..\Run: [Server Application for MFP Server] "C:\Program Files\Belkin\All-in-One Print Server\ServoApp.exe"
        O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800"
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
        O4 - HKLM\..\Run: [TrojanScanner] D:\logiciel\Trojan Remover\Trjscan.exe /boot
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime Alternative\QTTask.exe" -atboottime
        O4 - HKLM\..\Run: [iTunesHelper] "D:\logiciel\iTunesHelper.exe"
        O4 - HKLM\..\Run: [AGEIA PhysX SysTray] C:\Program Files\AGEIA Technologies\TrayIcon.exe
        O4 - HKCU\..\Run: [NVIDIA nTune] "C:\Program Files\NVIDIA Corporation\nTune\nTuneCmd.exe" clear
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
        O4 - HKCU\..\Run: [AlcoholAutomount] "D:\logiciel\Alcohol 120\axcmd.exe" /automount
        O4 - HKCU\..\Run: [DAEMON Tools Lite] "D:\logiciel\DAEMON Tools Lite\daemon.exe" -autorun
        O4 - HKUS\S-1-5-19\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE RÉSEAU')
        O4 - Startup: IcoSauve.lnk = C:\WINDOWS\system32\IcoSauve.exe
        O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
        O4 - Global Startup: EPSON Status Monitor 3 Environment Check.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV03.EXE
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
        O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
        O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
        O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
        O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
        O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} -
        O16 - DPF: {CAFEEFAC-0016-0000-0000-ABCDEFFEDCBA} (Java Plug-in 1.6.0) -
        O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
        O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
        O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
        O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
        O23 - Service: nTune Service (nTuneService) - NVIDIA - C:\Program Files\NVIDIA Corporation\nTune\nTuneService.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
        O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
        O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - D:\logiciel\Alcohol 120\StarWind\StarWindServiceAE.exe
        0
        1. Contributeur sécurité
          Mais de rien ;-)

          Bizarre, je ne vois aucune traces d'infections dans ton rapport...

          ▶ télécharge smitfraudfix et enregistre le sur le bureau

          ▶ Ensuite double clique sur smitfraudfix puis exécuter

          ▶ Sélectionner 1 pour créer un rapport des fichiers responsables de l'infection.

          (attention : N utilises pas l option 2 si je ne te l ai pas demandé !!)

          ▶ copier/coller le rapport dans la réponse.

          Voici un tutoriel sonore et animé en cas de problème d'utilisation

          (Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool".
          Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains,
          cet utilitaire pourrait arrêter des logiciels de sécurité.)
          0
          1. Voila pour le rapport. Je n'ai plus de problème de croix rouge qui a disparu ni de site qui se déclenche tout seul.
            Mon seul problème maintenant est mon bureau qui est tout bleu et dont je ne peu rien fair dessus.

            SmitFraudFix v2.398

            Rapport fait à 19:13:56,62, 20/02/2009
            Executé à partir de C:\Documents and Settings\Zeus\Bureau\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
            Le type du système de fichiers est
            Fix executé en mode normal

            »»»»»»»»»»»»»»»»»»»»»»»» Process

            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
            C:\WINDOWS\system32\RUNDLL32.EXE
            C:\Program Files\Belkin\All-in-One Print Server\ServoApp.exe
            C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
            C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
            D:\logiciel\iTunesHelper.exe
            C:\Program Files\MSN Messenger\MsnMsgr.Exe
            C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Microsoft ActiveSync\wcescomm.exe
            D:\logiciel\DAEMON Tools Lite\daemon.exe
            C:\PROGRA~1\MI3AA1~1\rapimgr.exe
            C:\WINDOWS\system32\IcoSauve.exe
            C:\Program Files\OpenOffice.org 3\program\soffice.exe
            C:\Program Files\OpenOffice.org 3\program\soffice.bin
            C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
            C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
            C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
            C:\Program Files\NVIDIA Corporation\nTune\nTuneService.exe
            C:\WINDOWS\system32\nvsvc32.exe
            C:\WINDOWS\system32\PnkBstrA.exe
            C:\WINDOWS\system32\PnkBstrB.exe
            D:\logiciel\Alcohol 120\StarWind\StarWindServiceAE.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\iPod\bin\iPodService.exe
            C:\Program Files\MSN Messenger\usnsvc.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Mozilla Firefox\firefox.exe
            C:\Documents and Settings\Zeus\Bureau\SmitfraudFix\Policies.exe
            C:\WINDOWS\system32\cmd.exe

            »»»»»»»»»»»»»»»»»»»»»»»» hosts

            »»»»»»»»»»»»»»»»»»»»»»»» C:\

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Zeus

            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Zeus\LOCALS~1\Temp

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Zeus\Application Data

            »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Zeus\Favoris

            »»»»»»»»»»»»»»»»»»»»»»»» Bureau

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

            »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

            »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

            »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            o4Patch
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            IEDFix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            Agent.OMZ.Fix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» VACFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            VACFix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            404Fix
            Credits: Malware Analysis & Diagnostic
            Code: S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
            "AppInit_DLLs"=""

            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
            "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
            "System"=""

            »»»»»»»»»»»»»»»»»»»»»»»» RK

            »»»»»»»»»»»»»»»»»»»»»»»» DNS

            Description: NVIDIA nForce Networking Controller - Miniport d'ordonnancement de paquets
            DNS Server Search Order: 212.27.40.240
            DNS Server Search Order: 212.27.40.241

            HKLM\SYSTEM\CCS\Services\Tcpip\..\{CD11D4E5-738E-4177-B7FD-013A94157827}: DhcpNameServer=212.27.40.240 212.27.40.241
            HKLM\SYSTEM\CS1\Services\Tcpip\..\{CD11D4E5-738E-4177-B7FD-013A94157827}: DhcpNameServer=212.27.40.240 212.27.40.241
            HKLM\SYSTEM\CS2\Services\Tcpip\..\{CD11D4E5-738E-4177-B7FD-013A94157827}: DhcpNameServer=212.27.40.240 212.27.40.241
            HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
            HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
            HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin
            0
            1. Contributeur sécurité
              Option 2 - Nettoyage :

              ▶ redémarre le PC en mode sans échec

              ▶ Double cliquer sur smitfraudfix

              ▶ Sélectionner 2 pour supprimer les fichiers responsables de l'infection.

              ▶ A la question Voulez-vous nettoyer le registre ? répondre O (oui) afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection.

              Le fix déterminera si le fichier wininet.dll est infecté. A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.

              ▶ Enregistre le rapport sur ton bureau

              ▶ Redémarrer en mode normal et poster le rapport.
              0
              1. Voila pour le second rapport.

                SmitFraudFix v2.398

                Rapport fait à 19:23:37,46, 20/02/2009
                Executé à partir de C:\Documents and Settings\Zeus\Bureau\SmitfraudFix
                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                Le type du système de fichiers est
                Fix executé en mode sans echec

                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                SrchSTS.exe by S!Ri
                Search SharedTaskScheduler's .dll

                »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                127.0.0.1 localhost
                127.0.0.1 007guard.com
                127.0.0.1 www.007guard.com
                127.0.0.1 008i.com
                127.0.0.1 008k.com
                127.0.0.1 www.008k.com
                127.0.0.1 00hq.com
                127.0.0.1 www.00hq.com
                127.0.0.1 010402.com
                127.0.0.1 032439.com
                ...

                »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                VACFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                S!Ri's WS2Fix: LSP not Found.

                »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                GenericRenosFix by S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                IEDFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix

                Agent.OMZ.Fix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                404Fix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» RK

                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                HKLM\SYSTEM\CCS\Services\Tcpip\..\{CD11D4E5-738E-4177-B7FD-013A94157827}: DhcpNameServer=212.27.40.240 212.27.40.241
                HKLM\SYSTEM\CS1\Services\Tcpip\..\{CD11D4E5-738E-4177-B7FD-013A94157827}: DhcpNameServer=212.27.40.240 212.27.40.241
                HKLM\SYSTEM\CS2\Services\Tcpip\..\{CD11D4E5-738E-4177-B7FD-013A94157827}: DhcpNameServer=212.27.40.240 212.27.40.241
                HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
                HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
                HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241

                »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                "System"=""

                »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                Nettoyage terminé.

                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                SrchSTS.exe by S!Ri
                Search SharedTaskScheduler's .dll

                »»»»»»»»»»»»»»»»»»»»»»»» Fin
                0
                1. Contributeur sécurité
                  As-tu déjà lancé une analyse avec Malwarebytes ?? Si non, fais ceci stp :

                  ▶ Télécharge malwarebyte's anti-malware

                  ▶ Un tutoriel sera à ta disposition pour l'installer et l'utiliser correctement.

                  ▶ Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

                  ▶ Lance une analyse complète en cliquant sur "Exécuter un examen complet"

                  ▶ Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

                  ▶ L'analyse peut durer un bon moment.....

                  ▶ Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

                  ▶ Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

                  ▶ Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

                  * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée
                  0
                  1. Je vais essayer mais j'en avait déjà fait un mais je n'est pas pu aller au bout car je ne sais pourquoi mon pc c'est éteind tout seul.
                    Je vais réessayer mais cela dur plusieurs heures. je m'en vais ce weekend. je posterai lundi maintenant.
                    Un très grand merci pour ton aide.
                    0
                    1. Contributeur sécurité
                      Ok pas de problèmes ;-)

                      Si tu l'avais déjà, fais une mise à jour avant de lancer l'analyse...

                      Bon week end @+
                      0
                      1. Pour info sous une autre session j'arrive a avoir mon bureau.
                        0
                        1. et j'ai trojan remover qui ma trouver ca:
                          C:\windows\systeme32\drivers\seneka.svs(ou sys a la fin)
                          Il me la mis dans "exclusion"
                          0
                      2. et apparament je peu de nouveau me servir de mon bureau. Je pense que c'est ok mais je posterai comme meme le rapport lundi. Encore merci.
                        0
                        1. Contributeur sécurité
                          Ok mais fais quand même l'analyse de malwarebytes, il te trouvera surement des autres infections...

                          Et tu peux supprimer seneka.sys, c'est un virus.

                          @+
                          0
                          1. Voili voilou pour le dernier rapport. Je pense que c'est ok.
                            Encore merci.

                            Malwarebytes' Anti-Malware 1.34
                            Version de la base de données: 1782
                            Windows 5.1.2600 Service Pack 2

                            24/02/2009 19:45:24
                            mbam-log-2009-02-24 (19-45-24).txt

                            Type de recherche: Examen complet (C:\|D:\|E:\|)
                            Eléments examinés: 240415
                            Temps écoulé: 6 hour(s), 17 minute(s), 8 second(s)

                            Processus mémoire infecté(s): 0
                            Module(s) mémoire infecté(s): 0
                            Clé(s) du Registre infectée(s): 0
                            Valeur(s) du Registre infectée(s): 0
                            Elément(s) de données du Registre infecté(s): 1
                            Dossier(s) infecté(s): 0
                            Fichier(s) infecté(s): 4

                            Processus mémoire infecté(s):
                            (Aucun élément nuisible détecté)

                            Module(s) mémoire infecté(s):
                            (Aucun élément nuisible détecté)

                            Clé(s) du Registre infectée(s):
                            (Aucun élément nuisible détecté)

                            Valeur(s) du Registre infectée(s):
                            (Aucun élément nuisible détecté)

                            Elément(s) de données du Registre infecté(s):
                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSetActiveDesktop (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                            Dossier(s) infecté(s):
                            (Aucun élément nuisible détecté)

                            Fichier(s) infecté(s):
                            C:\WINDOWS\system32\ntdll64.exe (Trojan.Agent) -> Quarantined and deleted successfully.
                            C:\WINDOWS\system32\warning.gif (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                            C:\WINDOWS\system32\ahtn.htm (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                            C:\WINDOWS\system32\frmwrk32.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                            0
                            1. Contributeur sécurité
                              Bonjour,

                              Dsl pour le retard... Tu peux vider la quarantaine de Malwarebytes.

                              refais un nouveau rapport hijackthis stp
                              0