Help pb de viruS

goupil34 -  
 balltrap34 -
Bonsoir à tous.
J'ai besoin de votre aide car je suis assez nul en informatique.
Mon ordi est attaqué par des virus malgrés l'installation d'un firewal kerio personnal, ad-aware et spy boot.
En parcourant ce forum j'ai vu que, souvent, il était demandé de faire un scan chez RAV antivirus, ce que je viens de faire. Vous trouverez le rapport ci-dessous.
Merci d'avance de votre aide.

Scan started at 02/23/2005 21:01:14

Scanning memory...
process://C:\WINDOWS\System32\w?nlogon.exe - TrojanDownloader:Win32/PurityScan.Q -> Infected
Scanning boot sectors...
Scanning files...
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\3VT779CW\CAHKY51V.HTM - Exploit:HTML/MhtRedir.gen* -> Infected
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\CL2NCLUF\246[1].chm->/file.exe->(FSGPE) - TrojanDownloader:Win32/Small.AG -> Suspicious
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\JYOVRT05\count[1].chm->/count.htm->(SCRIPT0001) - JS/Psyme.gen* -> Infected
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\OV5FMIF1\freepic[1].chm->/freepic.htm->(SCRIPT0001) - JS/Psyme.gen* -> Infected
C:\WINDOWS\autoclk.exe - Trojan:Win32/KillReg.D -> Infected
C:\WINDOWS\commando.exe - VirTool:Win32/HiddenRun.B -> Infected

Scanned
============================
Objects: 66077
Directories: 2907
Archives: 6954
Size(Kb): 1910171
Infected files: 6

Found
============================
Viruses found: 5
Suspicious files: 1
Disinfected files: 0
Mail files: 55424
A voir également:

39 réponses

tufs
 
salut

il faut vider ton cache internet

menu demarrer executer tu tapes cleanmgr tu clique sur fichier
temporaire internet puis sur afficher les fichiers et la tu supprime
tout les dossiers sauf un fichier nomer index data puis
tu refais un scanne pour verif
0
goupil34
 
je le fais de ce pas....merci.
je te garde informé ;o)
0
goupil34
 
En fait c'est un truc que j'avais déjà fais, mais par un autre chemin:

"programmes puis accessoires puis outils systeme puis nettoyage du disque"

mais il ne me semble pas que se soit éfficace :o((
0
goupil34
 
voili-voila.....
C'est plutot positif, il ne reste plus grand chose, un peu quand même.
voici le résultat du dernier scan:

Scan started at 02/23/2005 22:18:16

Scanning memory...
process://C:\WINDOWS\System32\w?nlogon.exe - TrojanDownloader:Win32/PurityScan.Q -> Infected
Scanning boot sectors...
Scanning files...
C:\WINDOWS\autoclk.exe - Trojan:Win32/KillReg.D -> Infected
C:\WINDOWS\commando.exe - VirTool:Win32/HiddenRun.B -> Infected

Scanned
============================
Objects: 64702
Directories: 2905
Archives: 6948
Size(Kb): 1876951
Infected files: 3

Found
============================
Viruses found: 3
Suspicious files: 0
Disinfected files: 0
Mail files: 55422

Il reste donc encore trois virus ou truc du genre. Comment dois-je procéder pour les exterminer ces enfoirés?

MERCI ENCORE.... .;o)
0
goupil34
 
J'avais pas vu l'heure. Je dois aller faire dormir les yeux car demain je part tôt en déplacement pour plusieurs jours, donc je ne pourrai voir vos réponses que Dimanche prochain.
D'avance merci pour l'aide que vous voudrez bien m'apporter.
@++
0
tufs
 
OK
il ne te reste que 3 virus sur 6 c est bien
assure toi que tu as acces aux fichier cacher
explorateur windows<outil<option des dossier<affichage
coche<affficher les fichiers et dossier cacher
decoche< masquer les extentions des fichiers dont le type....
decoche< masquer les fichiers proetger du system...

puis tu relances ton pc et tu tapotte sur touche f5 ou f8 et demarre en mode sans echec

et tu recherche et tu supprimes

C:\WINDOWS\System32\w?nlogon.exe<< supprime le contenu
( w?nlogon.exe )

C:\WINDOWS\autoclk.exe<< supprime le contenu (autoclk.exe )

C:\WINDOWS\commando.exe << supprime le contenu commando.exe

tu vides ta corbeil et remet l affichage par defaut et tu
reboot pc et lance un scanne pour verif
0
goupil34
 
Me voila de retour aprés plusieurs jours d'absences.
Les conseils de TUFS m'ont étés précieux, grâce à eux je suis parvenu a enlever tous mes fichiers foireux....TOUS? NON. Il existe au fond de mon systeme un petit virus qui résiste. Je ne sais pas s'il possede une potion magique mais.....
Plus sérieusement il reste donc le virus win32/puritys dans le dossier:
C:\WINDOWS\System32\w?nlogon.exe

J'ai bien accés au dossiers cachés et je suis en mode sans échecs, mais lorsque je veux supprimer le dossier, apparait le message suivant:
"Erreur lors de la suppression du fichier ou dossier
Vérifiez que le disque n'est pas plein ou protégé en écriture et que le fichier n'est pas utilisé actuellement"
Moi je veux bien vérifier tout ça, mais c'est comment qu'on fait?????
Encore une fois merci a tous ceux qui pourront m'aider ;o))
0
goupil34
 
Un petit up.....
Si une âme charitable pouvait m'aider.....siouplait...siouplait
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moe
 
salut goupil34

redemarre en mode sans echecs en appuyant sur la touche F8 au démarrage de ton PC (apres l'ecran du bios).
Puis supprime le
Dans le dossier C:\WINDOWS\System32\ il existe un fichier systeme winlogon.exe qui lui et sain.
attention à l'orthographe !!
0
goupil34
 
Avant de faire ce que tu dis, j'ai déjà démarrer en mode sans echecs et j'ai même bien reperer le fichier:
- C:\WINDOWS\System32\w?nlogon.exe
mais pas moyen de le supprimer, voir mon message plus haut.
Alors d'aprés toi, dois-je vraiment refaire le même cheminement???
En tout cas merci de ta reponse.
0
moe
 
re

telecharge hijackthis:
http://www.hijackthis.de/downloads/hijackthis_199.zip
Dezippe le dans un dossier prévu a cet effet.
Par exemple C:\hijackthis
lance le puis:
clic sur "do a system scan and save logfile"
fais un copier coller du log entier sur le forum.
0
goupil34
 
je le fais desuite.....
0
goupil34
 
heuuuu. petit probleme.
je ne sais pas "dezipper".
il y a longtemps j'avais installé winwar, mais je ne sais pas comment ça fonctionne. je crois qu'il me demande de l'acheter mais es-ce bien necessaire???
0
moe
 
essaye: clic droit sur le zip, et clic sur extraire tout
0
goupil34
 
c'est fait. je suis arrivé sur un "assistant" qui m'a indiqué 2 ou 3 etapes a suivre.
Mais pas moyen de lancer l'application!
Lorsque je double clik dessus un message d'erreur apparait en anglais, mais trop peu de temps pour que je puisse le lire (groufff!)
0
moe
 
ou telecharge l'executable ici:
http://216.180.233.162/~merijn/files/HijackThis.exe
0
goupil34
 
SUPER! Avec cet accés ça fonctionne (youpi!!!)
Voici donc le résultat du log (hyper rapide dailleur...)

Logfile of HijackThis v1.99.1
Scan saved at 22:52:05, on 02/28/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\PROGRA~1\FICHIE~1\rsMenu.exe
C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
C:\WINDOWS\System32\neotyx.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\w?nlogon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\033NY0HD\HijackThis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Enterprise Harmony '99] C:\PROGRA~1\FICHIE~1\rsMenu.exe
O4 - HKLM\..\Run: [Harmony 98 - CasioOrg] C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe FR
O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\Run: [microsoft software] neotyx.exe
O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\Run: [Security Patches] msnkn.exe
O4 - HKLM\..\Run: [Media Player] wmplayer.exe
O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
O4 - HKLM\..\Run: [Auto updat] crsrs.exe
O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
O4 - HKLM\..\Run: [msupdat] msupdat.exe
O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\Run: [MSChoEx] suge.exe
O4 - HKLM\..\Run: [msdev] msdev.exe
O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\Run: [Printer] C:\dieset.exe
O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe
O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
O4 - HKLM\..\RunServices: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
O4 - HKLM\..\RunServices: [msdev] msdev.exe
O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Pocket Sheet Sync] C:\Program Files\CASIO\Pocket Sheet Sync\PSXLTRAY.EXE
O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKCU\..\Run: [microsoft software] neotyx.exe
O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
O4 - HKCU\..\Run: [Auto updat] crsrs.exe
O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKCU\..\Run: [MSChoEx] suge.exe
O4 - HKCU\..\Run: [msdev] msdev.exe
O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a936.g.akamai.net/7/936/537/00000002/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

Alors c'est grave docteur? ;o))
0
bernie61 > goupil34
 
salut à tous
oui ça me semble une belle infection, plus de 26 fichier à nettoyer
je crois que le plus simple est de laisser faire un antitrojan comme a2free
http://www.emsisoft.com/en/
c'est bizar que AVG fasse pas son boulot : l'as-tu mis à jour?
essaie aussi ceci
* tu charges Sysclean Package là:
http://fr.trendmicro-europe.com/enterprise/support/tsc.php
et le fichier dernière version signatures virus « LTPxxx.ZIP » (xxx représente les chiffres indiquant la version ) là
http://fr.trendmicro-europe.com/enterprise/support/pattern.php
*tu décomprimes le ltpxxx.zip et place le fichier ltp$vpn.xxx dans le même répertoire que Sysclean
* tu redémarres en mode sans échec
*tu lances le scan en cliquant sur sysclean.com et il est créé un fichier sysclean.log dans ce répertoire ;

a+
0
moe
 
AArrg mes yeux!!!

C'est plus grave que prevus, multi infection !!

Telecharge et met a jours ces logiciels:

- Spybot S&D:
http://telechargement.zebulon.fr/79-Spybot---Search-&-Destroy.html
l'aide:
http://www.zebulon.fr/articles/spybot_1.php
http://assiste.free.fr/p/internet_utilitaires/spybot_search_destroy.php#ssd_02

- Ad-aware:
http://www.lavasoftusa.com/french/support/download/
l'aide:
http://www.ordi-netfr.com/adawarese.html

-----------------

Ensuite:

- désactive la restauration systéme
Clic droit sur poste de travail > propriétés > onglet restauration système puis cocher "désactiver la restauration système".

- Redémarre en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC (apres l'ecran du bios)

lance les deux logiciels l'un apres l'autre et supprime tout ce qu'il trouvent.

Puis:
Vide tes fichiers temporaires internet et les cookies:

- panneau config> options internet> supprimer les fichiers, coche supprimer le contenu hors connection et valide ok
- panneau config> options internet> supprimer les cookies

Les fichiers temporaires:

- C:\Document and setting\pour tout les dossiers présents\Local setting \Temp <=supprimer les fichiers à l'intérieur (pas les dossiers)
- C:\Document and setting\pour tout les dossiers présents\Mes documents récents <=supprimer les fichiers à l'intérieur sauf desktop.ini
- C:\Windows\Temp <=supprimer les fichiers à l'intérieur.

Redemarre normalement et reposte un log hijack
0
goupil34
 
A BRAVO! Grâce à vous je vais faire des cauchemar toute la nuit!!!

Bon, en lisant ce log auquel je ne connais pas grand chose, j'ai tout de même bien compris que c'était un peu le binzz. (hé oui mais si je ne comprends pas tout, le lis le forum et j'ai bien remarqué qu'il y avait quelques fichiers vilains vilains)

Pour ce soir je suis trop fatigué. Je me remets au travail dés demain soir vers 20h. (je dis ça dés fois que vous seriez dans les parages pour m'aider ;o) )

Merci encore pour votre aide et bonne soirée a tous.
Amicalement.

P.S j'aime bien certaines signatures. Pour ma part la phrase que j'aime bien est la suivante:
Dans la vie mieux vaut ne rien dire au risque de passer pour un imbécile, plutôt que de l'ouvrir et ne laisser aucun doute à ce sujet!
Mais cette phrase n'est pas toujours vraie.
0
bernie61
 
re
ok sur ce, bonne nuit moi ma signature est plutot
Je parle des choses que je sais, de préférence à celles que j'ignore. [Georges Courteline]
Avec tout ce que je sais, on pourrait faire un livre... il est vrai qu'avec tout ce que je ne sais pas, on pourrait faire une bibliothèque. [Sacha Guitry]
Maintenant je sais, je sais qu’on ne sait jamais ...
C'est tout c'que j'sais ! Mais ça, j'le SAIS... ! [Jean Gabin dit Jean-Loue Dabadie]

ce qui a rejoint ta signature
a+
0
goupil34
 
j'ai installé et fais un scan avec a2free.
J'avais déjà lancé spybot et ad-aware et ils sont bien à jour.
a2free en éléminé 63 fichiers! rien que ça...
je viens de refaire hijackthis, voici le résultat du log:

Logfile of HijackThis v1.99.1
Scan saved at 14:28:36, on 03/01/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\PROGRA~1\FICHIE~1\rsMenu.exe
C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
C:\WINDOWS\System32\neotyx.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\w?nlogon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXALPSWX.EXE
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXALJSWX.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\8XQRCPA7\HijackThis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Enterprise Harmony '99] C:\PROGRA~1\FICHIE~1\rsMenu.exe
O4 - HKLM\..\Run: [Harmony 98 - CasioOrg] C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe FR
O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\Run: [microsoft software] neotyx.exe
O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\Run: [Security Patches] msnkn.exe
O4 - HKLM\..\Run: [Media Player] wmplayer.exe
O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
O4 - HKLM\..\Run: [Auto updat] crsrs.exe
O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
O4 - HKLM\..\Run: [msupdat] msupdat.exe
O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\Run: [MSChoEx] suge.exe
O4 - HKLM\..\Run: [msdev] msdev.exe
O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\Run: [Printer] C:\dieset.exe
O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe
O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
O4 - HKLM\..\RunServices: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
O4 - HKLM\..\RunServices: [msdev] msdev.exe
O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Pocket Sheet Sync] C:\Program Files\CASIO\Pocket Sheet Sync\PSXLTRAY.EXE
O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKCU\..\Run: [microsoft software] neotyx.exe
O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
O4 - HKCU\..\Run: [Auto updat] crsrs.exe
O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKCU\..\Run: [MSChoEx] suge.exe
O4 - HKCU\..\Run: [msdev] msdev.exe
O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a936.g.akamai.net/7/936/537/00000002/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System

Je vois bien qui reste encore plein de saloperies....Mais il est vrai que je n'est pas fais tout comme on me l'avait indiqué; Si j'ai bien lancé spyboy, ad-aware et a2free je ne l'ai pas fait en mode sans echecs.... je dois sans doute recommencer. Mais si vous pouviez me le confirmer j'aurais moins peur.
A ce soir :o)

P.S A BERNIE61
Tes phrases sont bien plus interessantes que la mienne, y a pas photo.
0
salut
 
salut goupil

Faudra quand meme passer par le mode sans echecs pour un suppression manuelle, alors relance ad-aware, spybot, a2 (tous à jours) en mode sans echecs.
Ensuite reposte un log hijack pour finir le boulot.

a+
0
goupil34
 
Bonsoir à tous.

Voila, je viens de lancer en mode sans echecs les trucs suivants:
0
goupil34
 
Désolé mes doigts ont "fourchés" sur le clavier....

Je disais donc que j"ai lancé en mode sans échecs les "trucs" suivants:

- SPYBOT
Comme d'habitude toujours les mêmes problèmes:
Erreur lors des vérifications Xuron55.Installdollars (Datei C:\WINDOWS\win.ini.kann nicht goëffnot werden. le processus ne peut pas accéder à...

- Ad-Aware
Rien trouvé.

- AVG free
Rien trouvé.

- A² free
Rien trouvé.

J'ai donc éteind puis remis sous tension mon pc. La il a fait une mise à jour automatique mais de qoi????

Puis je viens de faire un scan avec hijackthis dont voici le résultat:

Logfile of HijackThis v1.99.1
Scan saved at 20:38:57, on 03/01/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\PROGRA~1\FICHIE~1\rsMenu.exe
C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe
C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
C:\WINDOWS\System32\neotyx.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\w?nlogon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\Q5DYZYD0\HijackThis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Enterprise Harmony '99] C:\PROGRA~1\FICHIE~1\rsMenu.exe
O4 - HKLM\..\Run: [Harmony 98 - CasioOrg] C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe FR
O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\Run: [microsoft software] neotyx.exe
O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\Run: [Security Patches] msnkn.exe
O4 - HKLM\..\Run: [Media Player] wmplayer.exe
O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
O4 - HKLM\..\Run: [Auto updat] crsrs.exe
O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
O4 - HKLM\..\Run: [msupdat] msupdat.exe
O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\Run: [MSChoEx] suge.exe
O4 - HKLM\..\Run: [msdev] msdev.exe
O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\Run: [Printer] C:\dieset.exe
O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe
O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
O4 - HKLM\..\RunServices: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
O4 - HKLM\..\RunServices: [msdev] msdev.exe
O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Pocket Sheet Sync] C:\Program Files\CASIO\Pocket Sheet Sync\PSXLTRAY.EXE
O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKCU\..\Run: [microsoft software] neotyx.exe
O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
O4 - HKCU\..\Run: [Auto updat] crsrs.exe
O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKCU\..\Run: [MSChoEx] suge.exe
O4 - HKCU\..\Run: [msdev] msdev.exe
O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a936.g.akamai.net/7/936/537/00000002/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System

OUPS? je viens de m'appercevoir que je n'ai pas "bloqué la restauration....es-ce important AIE AIE! Ne me tapez pas trop fort......

Sinon, d'aprés vous que dois-je faire à cette étape?

Merci de votre aide et de votre patience... ;o)
0
goupil34
 
Bonsoir,

Si une âme charitable voulait bien faire un point avec moi sur mon problème ce serait trop sympat.....

Merci d'avance.
0
moe
 
salut goupil

Va y avoir tu taf!!

avant de commencer, important:

- désactive la restauration systéme
Clic droit sur poste de travail > propriétés > onglet restauration système puis cocher "désactiver la restauration système".

- Redémarre en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC (apres l'ecran du bios)

- Rend visible les fichiers cachés et systemes:
panneau de configuration > options des dossiers > onglet affichage
cocher " afficher les fichiers et dossiers cachés "
décocher " masquer les extentions des fichiers dont le type est connu
décocher " masquer les fichiers protégés du système"

-----------------------------

1- Arreter les processus néfastes:
(Ouvrir le gestionnaire des taches: CTRL+ALT+SUPPR
Clic-droit sur le processus et choisir terminer le processus.)

Termine si présent:

w?nlogon.exe

2- Lance hijackthis et Fixe:
(cocher au début de chaques lignes valider avec fix checked)

R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\Run: [microsoft software] neotyx.exe
O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\Run: [Security Patches] msnkn.exe
O4 - HKLM\..\Run: [Media Player] wmplayer.exe
O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
O4 - HKLM\..\Run: [Auto updat] crsrs.exe
O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
O4 - HKLM\..\Run: [msupdat] msupdat.exe
O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\Run: [MSChoEx] suge.exe
O4 - HKLM\..\Run: [msdev] msdev.exe
O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\Run: [Printer] C:\dieset.exe
O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe

tu connais celui la ?si tu connais pas fixe!
O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe

O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
O4 - HKLM\..\RunServices: [msdev] msdev.exe
O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
O4 - HKCU\..\Run: [microsoft software] neotyx.exe
O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
O4 - HKCU\..\Run: [Auto updat] crsrs.exe
O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
O4 - HKCU\..\Run: [MSChoEx] suge.exe
O4 - HKCU\..\Run: [msdev] msdev.exe
O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx

3- Rechercher et supprimer si présent:
Attention à l'orthographe !!

C:\WINDOWS\System32\spoolsrv32.exe
C:\WINDOWS\System32\w?nlogon.exe
ptmedsrv.exe
neotyx.exe
svcshost.exe
Iassd.exe
wuampd.exe
msnkn.exe

C:\WINDOWS\System32\wmplayer.exe
C:\WINDOWS\System32\msmsgs.exe
lssrv.exe
serbar.exe
QuicktimeMngr.exe
winssv.exe
crsrs.exe
systemproc.exe
wvsvc.exe
msupdat.exe
crsss64.exe
mvsecn.exe
updmgr.exe
spvsper.exe
winser32.exe
NAVsys32.exe
suge.exe
msdev.exe

C:\WINDOWS\System32\IEXPLORE.EXE

C:\documents and settings\pw xp 2800\local settings\temp <= supprimer tout les fichiers a l'interieur (pas les dossiers)

- Vide la poubelle

j'espere que j'ai rien oublié lol!

Ne pas oublier après les manips de recocher " masquer les fichiers protégés du système" dans les options des dossiers

Redemarre normalement et reposte un log hijack
Fais tes mise a jours windows:
http://v5.windowsupdate.microsoft.com

a+
0
bernie61
 
salut
vérifie aussi si tu n'a pas ce malware là comme tu as eu maxspeed
cela nécessite d'autres nettoyage signalés dans la procédure de ce lien
http://www3.ca.com/securityadvisor/pest/pest.aspx?id=453076511

c'est sans doute cela le fameux téléchargement que tu ne connais pas
a+
0
moe
 
salut goupil, bernie

Juste pour rajouter celle ci à supprimer:
C:\WINDOWS\System32\DSMANAGER.DLL

a+
0
Teddy-Bear Messages postés 759 Statut Membre 91
 
lol gratiné,gratiné.......il y a a manger sur celui la !!!!
0
goupil34
 
Salut à vous!
Désolé si j'ai tardé a répondre mais, ne voyant pas de réponse j'essayé encore des trucs.....

Une chose me chiffonne..... lorsque je demarre en mode sans echec je n'arrive pas me mettre sur internet et donc a lancer le hijackthis. Es-ce normal?

De ce fait, es-ce que je peux tout de même "fixer" sur hijackthis si je ne suis pas en mode sans echec (mais avec la restauration supprimée.)

P.S J'ai déjà supprimer une fois la restauration. dois-je recommencer??
0
bernie61
 
re
oui on sait fixer sans le mode sans échec
mais pas effacer si les process tournent dans gestionnaire de tâches
a+
0
goupil34
 
Bon ok.
Je vais faire un essai. Avec tout ce qu'il y faut virer j'en éliminerait bien une bonne partie.
Ensuite je reviens faire appel à vous......mais je risque d'en avoir pour un bon moment!
0
moe
 
re

Quand tu dis:
"je n'arrive pas me mettre sur internet et donc a lancer le hijackthis"
Quand tu as telechargé hijackthis sur le lien du post 15, tu as bien cliqué sur "enregistrer" et non pas "ouvrir" ?
Parce que tu n'as pas besoin d'etre connecté à internet pour lancer hijackthis.

a+
0