Problème avec Elibagla

Résolu/Fermé
arsinoé - 18 mai 2009 à 19:22
 arsinoé - 4 juil. 2009 à 07:04
Bonjour,
J'ai des problèmes avec mon ordinateur et après avoir recherché sur internet je pense que je dois avoir attrapé BAGLE.
J'ai vu qu'il me fallait télécharger Elibagla, ce que j'ai fait. Malheureusement il travaille un petit moment et ensuite il se ferme et j'ai le message "Utilidad antivirus a cessé de fonctionner".
J'ai reessayé de le relancer, mais j'arrive toujours au même message. Quelqu'un peut-il me conseiller sur ce que je dois faire.
Merci d'avance.

64 réponses

Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
18 mai 2009 à 20:27
Salut,

Télécharge Elibagla (de SATINFO) en bas de cette page :
http://www.zonavirus.com/descargas/elistara.asp

▶Clique sur le bouton Descargar Elibagla pour télécharger le fichier, puis le mettre sur ton Bureau.
▶Double-clique dessus pour l'ouvrir (Sous Vista, il faut cliquer droit sur Elibagla et choisir Exécuter en tant qu'administrateur).
▶Prend soin de regarder que dans le menu déroulant Unidad, tu as bien C: (ou la partition contenant le système d'exploitation).
▶Vérifie aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée.
▶Clique sur le bouton Explorar pour lancer l'analyse. A la fin du scan, un rapport est généré, nommé infosat.txt, il est en outre sauvegardé sous la racine : C:\infosat.txt

/!\ si tu as Vista, désactive l’UAC le temps de la désinfection : Panneau de configuration>comptes utilisateurs>activer/désactiver le contrôle des comptes utilisateurs>décoche la cas puis fais OK
/!\ si tu as TeaTimer (le résident de Spybot), désactive-le sinon il va gêner la désinfection en empêchant la modification des BHO et la réparation du registre :
o Démarre Spybot, clique sur Mode, coche Mode avancé
o A gauche, clique sur Outils, puis sur Résident
o Décoche la case devant Résident "TeaTimer" puis quitte Spybot :

▶ Une fois la désinfection terminée ( et pas avant ), réactive le " TeaTimer " .
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
18 mai 2009 à 20:30
Tu peux aussi passer FindyKill qui s'occupe très bien du bagle.

Télécharge FindyKill de ( Chiquitine29 )
http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe

Important : Installe le sur le bureau

Supprime Elibagla si tu l’as téléchargé ( risque de conflit entre les deux outils )

# Lance l' installation avec les paramètres par défaut
# Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectés sans les ouvrir
# Double clic sur le raccourci FindyKill sur ton bureau
# Au menu principal,choisis l'option 1 (Recherche)

Poste le rapport FindyKill.txt .

Note : le rapport FindyKill.txt est sauvegardé a la racine du disque

A+
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
18 mai 2009 à 20:34
Merci verni29 mais on va déjà réessayer avec Elibagla.
Peut-être qu' arsinoé n'avait pas désactivé l'UAC ou le TeaTimer de spybot, c'est pour ça que je retente avec Elibagla. Sinon on le fera avec FindyKill.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
18 mai 2009 à 20:38
Aucun problème, Nic00

Bonne continuité sur la discussion.

@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
18 mai 2009 à 20:39
Merci =)

Bonne continuation à toi.

A+
0
Bonsoir Nic00,
L'UAC est désactivé, et apparement je n'ai pas Teatimer.
Elibagla est déjà téléchargé et dans Carpeta j'ai bien C:
Eliminar ficheros automaticamente est coché.
Je fais Explorar et 5 mn après "Utilidad antivirus a cessé de fonctionner" apparait.
Que dois-je faire ?
Merci aussi à Verni29 pour ses conseils.
a +
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
18 mai 2009 à 21:13
Ok, bon ba on va le faire avec Findykill alors:

▶Télécharge FindyKill (par Chiquitine29) sur ton Bureau.
▶Lance l'installation avec les paramètres par défaut.
▶Double-clique sur le raccourci FindyKill situé sur ton Bureau (Sous Vista : faire un clic droit sur le raccourci de FindyKill et choisir Exécuter en tant qu'administrateur).
▶Choisis F pour Français puis appuie sur Entrée.
▶Au menu principal, choisis l'option 1 (Recherche).
▶Enregistre le rapport FindyKill.txt sur ton Bureau une fois le scan terminé.
▶Poste le rapport stp.

ps: supprime Elibagla auparavant
0
J'ai téléchargé Findykill mais je n'arrive pas lancer l'installation, pourtant je clique droit sur l'icone, ensuite exécuter et rien ne se passe.
Je savais que j'étais nulle en informatique mais là ça se confirme.
A +
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
18 mai 2009 à 21:35
Tu en est sûr ? Réessaye en suivant bien les étapes et redis moi.
0
Ca y est j'ai réussi à installer Findykill.
Voilà le rapport :

############################## [ FindyKill V4.728 ]

# User : nanou (Administrateurs) # PC-DE-NANOU
# Update on 13/05/09 by Chiquitine29
# Start at: 21:41:10 | 18/05/2009
# Website : http://pagesperso-orange.fr/NosTools/findykill.html

# Genuine Intel(R) CPU T2080 @ 1.73GHz
# Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled

# C:\ # Disque fixe local # 103,78 Go (14,51 Go free) [HDD] # NTFS
# D:\ # Disque CD-ROM

############################## [ Processus actifs ]

C:\Windows\System32\smss.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\wininit.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\winlogon.exe
C:\Windows\system32\services.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\Ati2evxx.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\Ati2evxx.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\spoolsv.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Users\nanou\AppData\Roaming\drivers\winupgro.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\SearchIndexer.exe
C:\Program Files\Windows Live\Mail\wlmail.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Windows\explorer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Microsoft Games\Solitaire\Solitaire.exe
C:\Windows\system32\conime.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Windows\system32\wbem\wmiprvse.exe

################## [ Processus infectieux stoppés ]

"C:\Users\nanou\AppData\Roaming\drivers\winupgro.exe" (560)

################## [ Fichiers / Dossiers infectieux ]

Found ! C:\Windows\Prefetch\AUPATCH.DAT-7D895B28.pf
Found ! C:\Windows\Prefetch\PATCH.EXE-8D31FA9A.pf
Found ! C:\Windows\system32\mdelk.exe
Found ! C:\Windows\system32\wintems.exe
Found ! "C:\Users\nanou\AppData\Roaming\drivers"
Found ! "C:\Users\nanou\AppData\Roaming\drivers\downld"
Found ! "C:\Users\nanou\AppData\Roaming\drivers\wfsintwq.sys"
Found ! "C:\Users\nanou\AppData\Roaming\drivers\winupgro.exe"
Found ! "C:\Users\nanou\AppData\Roaming\m"
Found ! "C:\Users\nanou\AppData\Roaming\m\flec006.exe"
Found ! "C:\Users\nanou\AppData\Roaming\m\shared"

################## [ Infected Temp Files ]

Found ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\b64_1[1].jpg
Found ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\b64_3[3].jpg
Found ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\b64_6[1].jpg
Found ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\file[1].txt
Found ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\mxd[1].jpg

################## [ Registre / Clés infectieuses ]

Found ! HKEY_USERS\S-1-5-21-1640755587-2194518106-1653052831-1000\Software\Local AppWizard-Generated Applications\msnmsgr
Found ! HKEY_USERS\S-1-5-21-1640755587-2194518106-1653052831-1000\Software\Local AppWizard-Generated Applications\winupgro
Found ! HKEY_USERS\S-1-5-21-1640755587-2194518106-1653052831-1000\Software\FirtR
Found ! HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\msnmsgr
Found ! HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winupgro
Found ! HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srosa
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\srosa
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\srosa
Found ! HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Found ! HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sK9Ou0s
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sK9Ou0s
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\sK9Ou0s
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\sK9Ou0s
Found ! HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SK9OU0S
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SK9OU0S
Found ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_SK9OU0S
Found ! HKEY_CURRENT_USER\Software\FirtR
Found ! HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\"drvsyskit"
Found ! HKEY_USERS\S-1-5-21-1640755587-2194518106-1653052831-1000\Software\Microsoft\Windows\CurrentVersion\Run\\"drvsyskit"
Found ! HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\"german.exe"
Found ! HKEY_USERS\S-1-5-21-1640755587-2194518106-1653052831-1000\Software\Microsoft\Windows\CurrentVersion\Run\\"german.exe"
Found ! HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\"mule_st_key"
Found ! HKEY_USERS\S-1-5-21-1640755587-2194518106-1653052831-1000\Software\Microsoft\Windows\CurrentVersion\Run\\"mule_st_key"

# (!) HKLM\SYSTEM\...\Services\srosa -> Start = 0x1
# (!) HKLM\SYSTEM\...\Services\sK9Ou0s -> Start = 0x1

################## [ Recherche dans supports amovibles]

Found ! C:\InfoSat.txt

################## [ Registre / Mountpoints2 ]

# -> Not found !

################## [ ! Fin du rapport # FindyKill V4.728 ! ]
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
18 mai 2009 à 21:47
▶Branche tous tes disques amovibles à ton PC (clefs USB, disque dur externe, carte SD, etc...) sans les ouvrir.
▶Double-clique sur le raccourci FindyKill situé sur ton Bureau (Sous Vista, il faut faire un clic droit sur le raccourci de FindyKill et choisis Exécuter en tant qu'administrateur).
▶Choisis F pour Français puis appuie sur Entrée.
▶Au menu principal, choisis cette fois l'option 2 (Suppression).
0
Bonjour,
J'ai fait tout ce que tu m'as dit.
La fenêtre qui s'est ouverte m'a dit : infected 0 corrupted 23.
Je me demande si théoriquement je suis débarrassée de Bagle, mais lorsque je veux ouvrir Avast, j'ai toujours mon message "C:\Program Files\Alwil Software\Avast4\ashAvast.exe n'est pas une application Win32 valide" qui apparait.
C'est en cherchant sur ce site a quoi correspondait ce message que j'ai trouvé que je devais être infectée par bagle.
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
19 mai 2009 à 18:25
1.Désinstalle Avast via cet utilitaire:

https://www.avast.com/fr-fr/uninstall-utility

2.Réinstalle Antivir à la place:

https://www.commentcamarche.net/telecharger/ 55 antivir personal


Mets le à jour et fais une analyse avec.

Poste le rapport qui sera généré à la fin.
0
Bonsoir Nicc00,
Excuses moi, je n'avais pas vu ton message.
J'ai un petit souci, j'avais essayé de supprimer avast, mais mal, du coup je ne sais pas où il se trouve caché
et dans l'utilitaire de désinstallation on me demande l'endroit où il se trouve, j'ai juste mi C:\, penses-tu que ça suffit ?
Dans uninstall progress j'ai :
Service avast! Antivirus - Removed
Resident protection - Removed
Explorer extensions - Removed
Registry - Removed
Program was successfully removed

Je me demande si il faut encore attendre ou quoi.
Excuses moi pour mes questions mais je suis au degré 0 de l'informatique.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
19 mai 2009 à 18:36
Nic00, en passant. :-)

Arsinoe,

Peux-tu poster le rapport de FindyKill ?
Tu le trouveras en C:\Findykill.txt.

Ce deuxième rapport est essentiel à Nic00 pour connaitre les logiciels ( pas seulement Avast ), Mises à jour qui auraient été aller abimé par le bagle.

Bonne continuation.
0
Bonsoir,
Voilà le rapport, j'espère qu'il permettra que tout rentre dans l'ordre.
J'ai aussi un problème, j'ignore si c'est lié, mais j'ai beaucoup de mal à ouvrir mon ordi. Lorsque je l'allume, j'ai le logo Packard Bell qui apparait, ensuite le texte (je ne me souviens plus ce qu'il y a écrit, mais je sais que ça parle de F5 (peut-être) et de F12 (peut-être aussi) et ensuite l'écran devient tout noir, les diodes clignotent et j'entend bien que l'ordi tourne, souvent je suis obligée de l'éteindre en appuyant sur le bouton, mais des fois j'arrive à l'ouvrir à force d'appuyer sur echap. Si ça n'a pas de rapport avec bagle, je poserai la question sur le bon forum.
Donc revenons à nos moutons, voila le rapport.


############################## [ FindyKill V4.728 ]

# User : nanou (Administrateurs) # PC-DE-NANOU
# Update on 13/05/09 by Chiquitine29
# Start at: 21:57:02 | 18/05/2009
# Website : http://pagesperso-orange.fr/NosTools/findykill.html

# Genuine Intel(R) CPU T2080 @ 1.73GHz
# Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled

# C:\ # Disque fixe local # 103,78 Go (14,62 Go free) [HDD] # NTFS
# D:\ # Disque CD-ROM

############################## [ Active Processes ]

C:\Windows\System32\smss.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\wininit.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\services.exe
C:\Windows\system32\winlogon.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\Ati2evxx.exe
C:\Windows\system32\LogonUI.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\Ati2evxx.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\spoolsv.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\userinit.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\SearchIndexer.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\runonce.exe
C:\Windows\system32\conime.exe
C:\Windows\system32\wbem\wmiprvse.exe

################## [ Infected Files \ Folders ]

Deleted ! C:\Windows\Prefetch\AUPATCH.DAT-7D895B28.pf
Deleted ! C:\Windows\Prefetch\PATCH.EXE-8D31FA9A.pf
Deleted ! C:\Windows\system32\mdelk.exe
Deleted ! C:\Windows\system32\wintems.exe
Deleted ! "C:\Users\nanou\AppData\Roaming\drivers\wfsintwq.sys"
Deleted ! "C:\Users\nanou\AppData\Roaming\drivers\winupgro.exe"
Deleted ! "C:\Users\nanou\AppData\Roaming\m\flec006.exe"
Deleted ! "C:\Users\nanou\AppData\Roaming\drivers\downld"
Deleted ! "C:\Users\nanou\AppData\Roaming\drivers"
Deleted ! "C:\Users\nanou\AppData\Roaming\m\shared"
Deleted ! "C:\Users\nanou\AppData\Roaming\m"

################## [ Infected Temp Files ]

Deleted ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\b64_1[1].jpg
Deleted ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\b64_3[3].jpg
Deleted ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\b64_6[1].jpg
Deleted ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\file[1].txt
Deleted ! C:\Users\nanou\Local Settings\Temporary Internet Files\Content.IE5\3D72R4LO\mxd[1].jpg

################## [ Registry / Infected keys ]

Deleted ! HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Deleted ! HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Deleted ! HKEY_CURRENT_USER\Software\FirtR
Deleted ! HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\msnmsgr
Deleted ! HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winupgro
Deleted ! HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\"drvsyskit"
Deleted ! HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\"german.exe"
Deleted ! HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\"mule_st_key"

################## [ Cleaning Removable drives ]

Deleted ! C:\InfoSat.txt
Deleted ! C:\Muestras

################## [ Registry / Mountpoint2 ]

# -> Not found !

################## [ States / Restarting of services ]

# Services : [ Auto=2 / Request=3 / Disable=4 ]

# Ndisuio -> # Type of startup =3
# EapHost -> # Type of startup =2
# Wlansvc -> # Type of startup =2
# SharedAccess -> # Type of startup =2
# wuauserv -> # Type of startup =2
# wscsvc -> # Type of startup =2
# WinDefend -> # Type of startup =2
# -> UAC is Enable.

################## [ Searching Other Infections ]

# Références de comparaison Bagle MD5 :

File ... : C:\Users\nanou\AppData\Roaming\drivers\winupgro.exe
CRC32 .. : 55635c49
MD5 .... : ecf8931b307651315b9590ef30fd9077
0
arsinoé > arsinoé
20 mai 2009 à 20:37
Bonsoir Nic00,
J'ai téléchargé Antivir et il tourne depuis 13 heures (il n'est qu'à 78%). Lorsque j'aurai le résultat, je te l'envoie.
Bonne soirée.
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
20 mai 2009 à 22:17
13 heures ! C'est une blague j'espère.
On verra ça après parce que 13h....(faut faire quelque chose là ^^)

Findykill a fait son boulot, j'attends le rapport d'antivir (pourvu qu'il mette pas 2 jours ^^)

Bon courage...
0
Bonjour Nic00,
Je reviens avec un peu de retard mais l'orage nous a privé d'internet pendant 1 journée entière.
Non ce n'est pas une blague, il a mis 15 heures pour tout analyser....
Je te joint le rapport.


Avira AntiVir Personal
Date de création du fichier de rapport : mercredi 20 mai 2009 07:49

La recherche porte sur 1410306 souches de virus.

Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows Vista
Version de Windows : (Service Pack 1) [6.0.6001]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l'ordinateur : PC-DE-NANOU

Informations de version :
BUILD.DAT : 9.0.0.65 17959 Bytes 22/04/2009 12:06:00
AVSCAN.EXE : 9.0.3.6 466689 Bytes 21/04/2009 12:20:54
AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 09:21:02
LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 10:35:11
LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 09:21:31
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 11:30:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11/02/2009 19:33:26
ANTIVIR2.VDF : 7.1.3.185 2010112 Bytes 12/05/2009 05:44:38
ANTIVIR3.VDF : 7.1.3.231 325632 Bytes 19/05/2009 05:44:49
Version du moteur : 8.2.0.168
AEVDF.DLL : 8.1.1.1 106868 Bytes 20/05/2009 05:45:37
AESCRIPT.DLL : 8.1.2.0 389497 Bytes 20/05/2009 05:45:35
AESCN.DLL : 8.1.2.3 127347 Bytes 20/05/2009 05:45:29
AERDL.DLL : 8.1.1.3 438645 Bytes 29/10/2008 17:24:41
AEPACK.DLL : 8.1.3.16 397686 Bytes 20/05/2009 05:45:27
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26/02/2009 19:01:56
AEHEUR.DLL : 8.1.0.129 1761655 Bytes 20/05/2009 05:45:20
AEHELP.DLL : 8.1.2.2 119158 Bytes 26/02/2009 19:01:56
AEGEN.DLL : 8.1.1.44 348532 Bytes 20/05/2009 05:44:58
AEEMU.DLL : 8.1.0.9 393588 Bytes 09/10/2008 13:32:40
AECORE.DLL : 8.1.6.9 176500 Bytes 20/05/2009 05:44:52
AEBB.DLL : 8.1.0.3 53618 Bytes 09/10/2008 13:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 07:47:30
AVPREF.DLL : 9.0.0.1 43777 Bytes 03/12/2008 10:39:26
AVREP.DLL : 8.0.0.3 155905 Bytes 20/01/2009 13:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 14:24:42
AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 14:05:22
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 09:36:37
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 14:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 07:20:57
NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 14:40:59
RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 17/02/2009 12:49:32
RCTEXT.DLL : 9.0.37.0 88321 Bytes 15/04/2009 09:07:05

Configuration pour la recherche actuelle :
Nom de la tâche...............................: Contrôle intégral du système
Fichier de configuration......................: C:\Program Files\Avira\AntiVir Desktop\sysscan.avp
Documentation.................................: bas
Action principale.............................: interactif
Action secondaire.............................: ignorer
Recherche sur les secteurs d'amorçage maître..: marche
Recherche sur les secteurs d'amorçage.........: marche
Secteurs d'amorçage...........................: C:,
Recherche dans les programmes actifs..........: marche
Recherche en cours sur l'enregistrement.......: marche
Recherche de Rootkits.........................: marche
Contrôle d'intégrité de fichiers système......: arrêt
Fichier mode de recherche.....................: Tous les fichiers
Recherche sur les archives....................: marche
Limiter la profondeur de récursivité..........: 20
Archive Smart Extensions......................: marche
Heuristique de macrovirus.....................: marche
Heuristique fichier...........................: moyen
Catégories de dangers divergentes.............: +APPL,+GAME,+JOKE,+PCK,+SPR,

Début de la recherche : mercredi 20 mai 2009 07:49

La recherche d'objets cachés commence.
Erreur dans la bibliothèque ARK

La recherche sur les processus démarrés commence :
Processus de recherche 'SearchProtocolHost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avwsc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Solitaire.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'MSASCui.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wmpnetwk.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wmpnscfg.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wmpshare.exe' - '1' module(s) sont contrôlés
Processus de recherche 'taskeng.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wlcomm.exe' - '1' module(s) sont contrôlés
Processus de recherche 'WmiPrvSE.exe' - '1' module(s) sont contrôlés
Processus de recherche 'unsecapp.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SearchIndexer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ehmsas.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wlmail.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ehtray.exe' - '1' module(s) sont contrôlés
Processus de recherche 'realsched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'dwm.exe' - '1' module(s) sont contrôlés
Processus de recherche 'taskeng.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Ati2evxx.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SLsvc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'audiodg.exe' - '0' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Ati2evxx.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'lsm.exe' - '1' module(s) sont contrôlés
Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wininit.exe' - '1' module(s) sont contrôlés
Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
'50' processus ont été contrôlés avec '50' modules

La recherche sur les secteurs d'amorçage maître commence :
Secteur d'amorçage maître HD0
[INFO] Aucun virus trouvé !

La recherche sur les secteurs d'amorçage commence :
Secteur d'amorçage 'C:\'
[INFO] Aucun virus trouvé !

La recherche sur les renvois aux fichiers exécutables (registre) commence :
Le registre a été contrôlé ( '35' fichiers).


La recherche sur les fichiers sélectionnés commence :

Recherche débutant dans 'C:\' <HDD>
C:\hiberfil.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\pagefile.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\Program Files\eChanblard\EvID4226Patch.exe
[RESULTAT] Contient le modèle de détection de l'application APPL/Tool.EvID4226.A

Début de la désinfection :
C:\Program Files\eChanblard\EvID4226Patch.exe
[RESULTAT] Contient le modèle de détection de l'application APPL/Tool.EvID4226.A
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a5de463.qua' !


Fin de la recherche : jeudi 21 mai 2009 07:17
Temps nécessaire: 15:14:07 Heure(s)

La recherche a été effectuée intégralement

3168173 Les répertoires ont été contrôlés
3613259 Des fichiers ont été contrôlés
1 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
1 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
2 Impossible de contrôler des fichiers
3613256 Fichiers non infectés
26206 Les archives ont été contrôlées
2 Avertissements
3 Consignes
803639 Des objets ont été contrôlés lors du Rootkitscan
0 Des objets cachés ont été trouvés

Bonne journée.
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
22 mai 2009 à 11:18
Antivir te trouves un virus, qui n'en n'est pas un en réalité :

C:\Program Files\eChanblard\EvID4226Patch.exe
[RESULTAT] Contient le modèle de détection de l'application APPL/Tool.EvID4226.A
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a5de463.qua' !


Apparemment ça appartient à E mule donc tu dois avoir E mule d'installé sur ton PC.

Pour avoir un rapport propre, va dans C:\Program Files\eChanblard\EvID4226Patch.exe et supprime le patch.

Relance ensuite Antivir et supprime la quarantaine.

Avant de passer à autre chose, on va essayer de régler la lenteur de ton PC ^^

Déjà, ramait-il comme ça avant ?
Depuis combien de temps as tu ce PC ?
L'as tu acheté en magasin/internet ou en pièces détachées ?
Combien reste t-il d'espace de libre sur ton/tes disque dur (il faut peut-être les défragmenter) ?
Ton PC est-il bien aéré ? Est-il bien dépoussiéré ?......

Dis moi tout ce que tu peux.
0
Je viens de supprimer eChanblard.
Pour répondre à tes questions, il y a longtemps que je trouve que ça rame.
J'ai le PC depuis 2 ans, je l'ai acheté dans un magasin.
Actuellement il ne me reste plus que 5,38 GO de libre (il y a encore qq jours j'avais 20, que s'est-il passé ?), il me semble que j'ai défragmenté il n'y a pas très longtemps.
J'ai déjà essayé de le dépoussierré, mais je n'ai pas vu de différence, quand à l'aération j'ai le disque dur externe à ~ 5 cm de l'aération, du coup je viens de le changer de place.
A +
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
22 mai 2009 à 15:06
Vérifie que ton alimentation soit bien dépoussiérée et qu'elle tourne correctement.

"Actuellement il ne me reste plus que 5,38 GO de libre (il y a encore qq jours j'avais 20, que s'est-il passé ?"

=> Windows fais régulièrement des sauvegardes de ton PC (pour les restaurer si pb il y a) par conséquent ça prend de la place.


Tu peux utiliser Tune Up Utilities 2009 pour optimiser ton PC (fais toutes les options possibles avec, il y a l'option défragmentation de DD):

http://www.clubic.com/lancer-le-telechargement-38589-0-tuneup-utilities-2009.html



Nettoies aussi ton PC avec ça:

>> Télécharge CCleaner:
http://download.piriform.com

>Installe-le en prenant soin de décocher les diverses options dont la barre Yahoo et la mise à jour.

> Lance CCleaner puis Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".

>Pour les autres paramètres, laisse-le avec ses réglages par défaut.

> Puis dans le menu Nettoyeur
> Clique sur Analyse (laisser travailler cela peut durer longtemps la 1ere fois)
> Clique sur le bouton Lancer le nettoyage.
> Clique une seconde fois sur le bouton Lancer le nettoyage puis ferme CCleaner.
> Fait de même pour le menu "Chercher des erreurs"
0
Bonjour Nic00,
J'ai utilisé TuneUp et CCleaner comme tu me l'as dit.
Je suis repassé à 10,6 GO de libre.
Je te remercie beaucoup pour ton aide.
Pour mon problème d'ouverture (message n° 16) sur quel forum penses-tu que je doive poser ma question ? (j'esperai que mon problème soit lié au précédent, mais apparement ce n'est pas le cas vu que je n'arrive toujours pas à ouvrir l'ordi au premier coup).
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
23 mai 2009 à 10:07
Tu es sûr que c'est au message n°16 que tu as un problème (car je ne vois pas le rapport ^^)

Peut-tu me redire ton souci stp.

On peut regarder ça d'un peu plus près:

Télécharge random's system information tool (RSIT)
▶Enregistre le sur ton Bureau
▶ Double clique sur RSIT.exe pour l’exécuter.
▶ Clique sur "continue" à l'écran Disclaimer.
▶ Une fois le scan terminé , 2 rapports vont apparaitre.
▶Poste les dans ton prochain message
Note : les rapports se trouvent aussi ici : ( log.txt & info.txt )
0
Voila les rapports de RSIT


Logfile of random's system information tool 1.06 (written by random/random)
Run by nanou at 2009-05-23 12:13:51
Microsoft® Windows Vista™ Édition Familiale Premium Service Pack 1
System drive C: has 9 GB (8%) free of 106 GB
Total RAM: 1917 MB (54% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:14:31, on 23/05/2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Windows Live\Mail\wlmail.exe
C:\Windows\ehome\ehmsas.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Windows\system32\conime.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Users\nanou\Downloads\RSIT.exe
C:\Program Files\trend micro\nanou.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://format.packardbell.com/cgi-bin/redirect/?country=FR&range=AD&phase=8&key=IESTART
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ustart.org
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=http://localhost:6080;https=http://localhost:6080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: Browser Address Error Redirector - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\Google\Google_BAE\BAE.dll
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - Startup: Windows Live Mail.lnk = C:\Program Files\Windows Live\Mail\wlmail.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O13 - Gopher Prefix:
O16 - DPF: {04CB5B64-5915-4629-B869-8945CEBADD21} (Module de délivrance de certificat MINEFI) - https://static.impots.gouv.fr/abos/static/securite/certdgi1.cab
O16 - DPF: {406B5949-7190-4245-91A9-30A17DE16AD0} (Snapfish Activia) - http://www3.snapfish.fr/SnapfishActivia.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://as.photoprintit.de/ips-opdata/layout/default01/activex/IPSUploader.cab
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\Program Files\Common Files\AOL\ACS\AOLAcsd.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe
O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
23 mai 2009 à 13:38
Re,

relance Hijackthis en faisant Do a system scan only

Tu peux supprimer ça:

NMIndexingService.exe à partir de C:\Program Files\Common Files\Ahead\Lib\

Sa c'est quoi :

http://www3.snapfish.fr/SnapfishActivia.cab
et
https://static.impots.gouv.fr/abos/static/securite/certdgi1.cab



>> Télécharge et installe Malawarebytes’Anti-Malware : : http://www.malwarebytes.org/mbam/program/mbam-setup.exe

>> mets le à jour puis lance le en double cliquant dessus.

>> Choisis « Exécuter un examen complet » en cliquant dessus.

>> Clique sur Rechercher

>> Patiente jusqu’à la fin du scan…..une fenêtre s’ouvrira, clique alors sur OK

>> Si MalwareByte's n'a rien détecté, clique sur Ok. Un rapport va apparaître ferme-le.

>> Si MalwareByte's a détecté des infections, clique sur Afficher les résultats puis sur Supprimer la sélection

>> Enregistre le rapport sur ton Bureau pour le trouver plus facilement.
>> Poste ensuite ce rapport.

Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok
0
Bonjour Nic00,
J'ai relancé hijackthis, comme tu me l'as demandé, mais que dois-je faire du texte qui apparait :
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http//format.packardbell.com/cgi-bin/redirect/?country=FR&phase=8&key=IESTART
(je ne t'inscrit que la 1ère ligne, j'en ai peut-être 50).

Quand je vais dans C:\Program\Common Files\Ahead\Lib\ je n'ai pas NMIndexingService.exe, j'ai juste :
AdvrCntr.dll
DriveLocker.dll
Multichancel.dll
NeroCBUI.dll
NeroIPP.dll
NeroMediaCon.dll
Specialoffer

Je ne sais pas du tout ce que sont
www3.snapfish.fr/SnapfishActivia.cab et static.impots.gouv.fr/abos/static/securite/certdgi1.cab

Malwarebytes' anti malware tourne depuis 11 heures (pour l'instant aucun fichier infecté), je te tiens au courant du résultat.
Bonne soirée.
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
24 mai 2009 à 21:30
Okey, laisse tomber pour NMIndexingService.exe (légitime).
Laisses MBAM faire son boulot.

Et ensuite tu feras ceci:

▶Mets à jour ta version d'Adobe:

https://acrobat.adobe.com/fr/fr/acrobat/pdf-reader.html

▶rends toi sur ce site:

https://www.virustotal.com/gui/

▶clique sur parcourir et sélectionne ce fichier : c:\windows\system32\tdbhgmuaaf.exe

ensuite tu fais Envoyer le fichier

▶Ton fichier va être analyser, patiente.....
▶A la fin un rapport apparaîtra : copie-colle le ton ta prochaine réponse stp.

0
Bonjour Nic00,
Ca y est MBAM a fini et a trouvé 14 problèmes que j'ai supprimé, malheureusement j'ai un message qui me dit que tous n'ont pas pu être éliminés. Je te joint le rapport. Maintenant je vais appliquer les conseils de ton dernier message et je te tiens au courant.

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\WebMediaPlayer (Rogue.Webmediaplayer) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
C:\Users\nanou\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Outerinfo (Malware.Trace) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\resources (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\skins (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\updates (Adware.EGDAccess) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
C:\Program Files\WebMediaPlayer\sqlite3.dll (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\WebMediaPlayer.url (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\resources\languages.xml (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\resources\webmedias (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\skins\classic.skn (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\WebMediaPlayer\updates\webmediasDB.upd (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Users\nanou\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer (Rogue.WebMediaPlayer) -> Delete on reboot.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer (Rogue.WebMediaPlayer) -> Delete on reboot.
0
Je viens d'aller sur VirusTotal, mais je n'ai pas le fichier c:\windows\system32\tdbhgmuaaf.exe
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
26 mai 2009 à 19:51
Télécharge OTMoveIt3 (de Old_Timer) sur ton Bureau :

http://oldtimer.geekstogo.com/OTMoveIt3.exe

Double-clique sur OTMoveIt.exe pour le lancer.
▶Assure toi que la case "Unregister Dll's and Ocx's" soit bien cochée
▶Copie / colle les lignes suivantes (en gras) dans la fenêtre de gauche de OTMoveIt nommé "Paste List of Files/Folders to be moved".
___________________________________________________________________________________________




:processes
explorer.exe
uninst.exe
WebMediaPlayer.exe


:services

C:\Users\nanou\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Outerinfo
C:\Program Files\WebMediaPlayer
C:\Program Files\WebMediaPlayer\resources
C:\Program Files\WebMediaPlayer\skins
C:\Program Files\WebMediaPlayer\updates
C:\Program Files\WebMediaPlayer\sqlite3.dll
C:\Program Files\WebMediaPlayer\WebMediaPlayer.url
C:\Program Files\WebMediaPlayer\resources\languages.xml
C:\Program Files\WebMediaPlayer\resources\webmedias
C:\Program Files\WebMediaPlayer\skins\classic.skn
C:\Program Files\WebMediaPlayer\updates\webmediasDB.upd
C:\Users\nanou\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer


:Commands
[purity]
[emptytemp]
[start explorer]
[reboot]





___________________________________________________________________________________________

▶Clique sur MoveIt! pour lancer la suppression.
▶Si OTMoveIt propose de redémarrer ton PC, accepte.
▶Lorsque un résultat apparaît dans le cadre Results, clique sur Exit.

▶Dans ta prochaine réponse, envoie le rapport de OTMoveIt situé ici: C:\_OTMoveIt\MovedFiles

0
Bonsoir,
Voilà le rapport d' OTMoveIt :

========== PROCESSES ==========
Process explorer.exe killed successfully.
Unable to kill process: uninst.exe
Unable to kill process: WebMediaPlayer.exe
========== SERVICES/DRIVERS ==========
Service\Driver C:\Users\nanou\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Outerinfo not found.

Service\Driver C:\Program Files\WebMediaPlayer not found.

Service\Driver C:\Program Files\WebMediaPlayer\resources not found.

Service\Driver C:\Program Files\WebMediaPlayer\skins not found.

Service\Driver C:\Program Files\WebMediaPlayer\updates not found.

Service\Driver C:\Program Files\WebMediaPlayer\sqlite3.dll not found.

Service\Driver C:\Program Files\WebMediaPlayer\WebMediaPlayer.url not found.

Service\Driver C:\Program Files\WebMediaPlayer\resources\languages.xml not found.

Service\Driver C:\Program Files\WebMediaPlayer\resources\webmedias not found.

Service\Driver C:\Program Files\WebMediaPlayer\skins\classic.skn not found.

Service\Driver C:\Program Files\WebMediaPlayer\updates\webmediasDB.upd not found.

Service\Driver C:\Users\nanou\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer not found.

Service\Driver C:\ProgramData\Microsoft\Windows\Start Menu\Programs\WebMediaPlayer not found.

========== COMMANDS ==========
File delete failed. C:\Users\nanou\AppData\Local\Temp\Word8.0\MSForms.exd scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~DF2E00.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~DF33B3.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~DF3850.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~DF8892.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~DF88CE.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~WRD0001.doc scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~WRF0000.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\nanou\AppData\Local\Temp\~WRS0002.tmp scheduled to be deleted on reboot.
User's Temp folder emptied.
User's Internet Explorer cache folder emptied.
Windows Temp folder emptied.
Java cache emptied.
FireFox cache emptied.
Temp folders emptied.
Explorer started successfully

OTMoveIt3 by OldTimer - Version 1.0.11.0 log created on 05262009_203259


Dans un message précédent tu me demandais quel était mon problème au démarrage.
Lorsque j'allume l'ordi, j'ai le logo Packard Bell qui apparait, ensuite j'ai le fond d'écran de vista et plus rien.
J'entend bien l'ordi tourner, mais la page est toute noire.
J'appuie plusieurs fois sur Echap et 9/10 le curseur apparait au milieu de l'écran noir, à ce moment là je sais que mon ordi va s'ouvrir.
0
Nic00 Messages postés 1701 Date d'inscription lundi 25 août 2008 Statut Membre Dernière intervention 30 mars 2010 95
26 mai 2009 à 22:05
>> Télécharge Navilog sur ton bureau:

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

/!\ si tu as Vista, désactive l’UAC le temps de la désinfection : Panneau de configuration>comptes utilisateurs>activer/désactiver le contrôle des comptes utilisateurs>décoche la cas puis fais OK

>> Désactives ton antivirus également.
>> Lance l’application ( clic-droit : exécuter en tant qu'administrateur si tu es sous Vista )
>> Arriver au menu principal, choisis l'option 1 et valide.
>> Patiente jusqu'au message : Analyse Termine le ...
>> Le rapport sera en outre sauvegardé à la racine du disque (fixnavi.txt)
0
J'ai téléchargé Navilog, j'ai bien fait comme tu m'as dit j'ai des messages qui se sont affichés :

Veuillez patienter
Recherche terminée
***Recherche dossiers dans "C:\Users\nanou\AppData\Roaming"***
Veuillez patienter
Recherche terminée
***Recherche avec Catchme par gmer***
pour + d'infos : http://www.gmer.net
Veuillez patienter... Le scan peut durer une dizaine de minutes ...


Le problème c'est que ça tourne depuis 8 heures du matin (si c'est ça qu'ils appellent 10 mn)
0