Ouverture de mozilla une pub qui vien

Résolu
Bonjour,

petit soucie quand j allume mozilla j ai une pub qui souvre a chaque demarage je juis sur xp pros et la page ca me marque

http://images.betway.com/images/landingpages/t2/t2_031109_1/fr/main.jpg
proprietes de baleario expedidientar balanear oversexed....
main.jpg
URL : Protocole HyperText Transfer (HTTP)
Image JPEG
mais ces que des pub different a chaque foi un petit coup de main a vous merci
Configuration: Windows XP
Firefox 3.5.5

31 réponses

Résumé de la discussion

Le problème décrit une publicité qui s’ouvre au démarrage sur Windows XP Pro avec Firefox, affichant des liens et messages inappropriés et suggérant une infection par adware. Plusieurs mesures recommandées incluent l’analyse avec Malwarebytes et le rapport HijackThis, la suppression des éléments suspects, la neutralisation des programmes démarrés automatiquement et des rapports RSIT si nécessaire. Des mesures complémentaires recommandent de mettre à jour Windows (SP3) et Java, de nettoyer les points de restauration et de changer les mots de passe sensibles pour limiter les risques. En cas de persistance, il peut être utile de désactiver les extensions douteuses, vérifier les modules complémentaires et envisager des outils de prévention additionnels tels qu AdwCleaner ou un navigateur plus sécurisé.

Bobot (l’IA à votre service)
  1. Salut,

    Télécharge random's system information tool RSIT de random/random sur le bureau.
    lien : http://images.malwareremoval.com/random/RSIT.exe

    * Lance RSIT en double cliquant sur son icône
    * La fenêtre de Disclaimer apparait : clique sur "Continue" (laisse par défaut 1 month)
    * Si HijackThis n'est pas présent, pas à jour ou non détecté sur l'ordinateur, il sera téléchargé : Tu dois l'autoriser et accepter la licence.
    * Après le balayage, 2 rapports vont s'ouvrir au format bloc-note : log.txt (qui sera affiché) ainsi que de info.txt
    * Copie-colle les rapports dans ton prochain message

    Si les rapports ne s'ouvrent pas spontanément ils se trouvent dans le répertoire suivant : C:\rsit\

    A +
    1. Contributeur sécurité
      Re,

      1. OK

      2. Il faut quand même faire le scan avec MBAM et poster le rapport stp

      3. si tout est ok et si tu veux on pourras fixer des éléments inutiles dans hijackthis

      A +
      1. info.txt logfile of random's system information tool 1.06 2009-11-07 00:52:58

        ======Uninstall list======

        -->C:\Program Files\Ahead\nero\uninstall\UNNERO.exe /UNINSTALL
        -->C:\Program Files\DivX\DivXConverterUninstall.exe /CONVERTER
        -->C:\WINDOWS\NuNInst.exe /UNINSTALL
        -->C:\WINDOWS\unmrw.exe /UNINSTALL
        -->C:\WINDOWS\UNNeroVision.exe /UNINSTALL
        -->C:\WINDOWS\UNNMP.exe /UNINSTALL
        -->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
        Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
        Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
        Adobe Reader 9.2 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A92000000001}
        Adobe Shockwave Player-->MsiExec.exe /X{A7DB362E-16DC-4E29-8A34-E74381E00B5B}
        Archiveur WinRAR-->C:\Program Files\WinRAR\uninstall.exe
        Assistant de connexion Windows Live-->MsiExec.exe /I{DCE8CD14-FBF5-4464-B9A4-E18E473546C7}
        avast! Antivirus-->C:\Program Files\Alwil Software\Avast4\aswRunDll.exe "C:\Program Files\Alwil Software\Avast4\Setup\setiface.dll",RunSetup
        Bit Che-->"C:\Program Files\Bit Che\unins000.exe"
        CCleaner-->"C:\Program Files\CCleaner\uninst.exe"
        cFosSpeed v4.50-->"C:\Program Files\cFosSpeed\setup.exe" -uninstall
        Client Windows Rights Management avec Service Pack 2-->MsiExec.exe /X{1D13221B-42DE-4B3C-A43F-0F6AF3CF3DA2}
        Cryptext (Remove Only)-->rundll32 setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\system32\ShellExt\Cryptext.inf
        CV Expert 3-->"C:\Program Files\CV Expert 3\unins000.exe"
        DivX Codec-->C:\Program Files\DivX\DivXCodecUninstall.exe /CODEC
        DivX Converter-->C:\Program Files\DivX\DivXConverterUninstall.exe /CONVERTER
        DivX Player-->C:\Program Files\DivX\DivXPlayerUninstall.exe /PLAYER
        DivX Plus DirectShow Filters-->C:\Program Files\DivX\DivXDSFiltersUninstall.exe /DSFILTERS
        DivX Web Player-->C:\Program Files\DivX\DivXWebPlayerUninstall.exe /PLUGIN
        Driver Genius Professional Edition-->"C:\Program Files\Driver-Soft\DriverGenius\unins000.exe"
        e-Carte Bleue Banque Populaire-->"C:\Program Files\InstallShield Installation Information\{B0900CB5-8EC0-43B4-9DAC-A32FE52DC864}\setup.exe" -runfromtemp -l0x040c -removeonly
        e-Carte Bleue Banque Populaire-->RunDll32 advpack.dll,LaunchINFSection C:\WINDOWS\INF\ECBBP.INF, DefaultUninstall.ntx86
        Favorit-->"c:\documents and settings\toto\local settings\application data\wgpyb.exe" -uninstall
        FreeCommander 2009.02-->"C:\Program Files\FreeCommander\unins000.exe"
        Google Toolbar for Internet Explorer-->"C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarManager_E582EA556D8DE101.exe" /uninstall
        Google Toolbar for Internet Explorer-->MsiExec.exe /I{18455581-E099-4BA8-BC6B-F34B2F06600C}
        HijackThis 2.0.2-->"C:\Program Files\trend micro\HijackThis.exe" /uninstall
        HP Extended Capabilities 4.7-->C:\Program Files\HP\Digital Imaging\ExtCapUninstall\hpzscr01.exe -datfile hpqhsc01.dat
        HP Image Zone 4.7-->C:\Program Files\HP\Digital Imaging\uninstall\hpzscr01.exe -datfile hpqscr01.dat
        HP Product Assistant-->MsiExec.exe /I{36FDBE6E-6684-462B-AE98-9A39A1B200CC}
        HP PSC & OfficeJet 4.7-->"C:\Program Files\HP\Digital Imaging\{342C7C88-D335-4bc2-8CF1-281857629CE2}\setup\hpzscr01.exe" -datfile hposcr05.dat
        HP Update-->MsiExec.exe /X{818ABC3C-635C-4651-8183-D0E9640B7DD1}
        ImageMixer VCD/DVD2 for OLYMPUS-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{1F51A0CA-2BDD-474E-BB90-C7FA8EA78F52}\Setup.exe" -l0x40c UNINSTALL
        Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
        Installation Windows Live-->MsiExec.exe /I{46ABBC54-1872-4AA3-95E2-F2C063A63F31}
        Java(TM) SE Runtime Environment 6-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160000}
        Korean Fonts Support For Adobe Reader 9-->MsiExec.exe /I{AC76BA86-7AD7-5670-0000-900000000003}
        Ma-Config.com-->MsiExec.exe /X{425FFD94-36BD-4933-881B-FE0B9DADF2B7}
        MicroBest Cracklock 3.8.4-->"C:\Program Files\Cracklock\unins000.exe"
        Microsoft .NET Framework 1.1-->MsiExec.exe /X{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}
        Microsoft .NET Framework 2.0-->C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Microsoft .NET Framework 2.0\install.exe
        Microsoft Choice Guard-->MsiExec.exe /X{F0E12BBA-AD66-4022-A453-A1C8A0C4D570}
        Microsoft Kernel-Mode Driver Framework Feature Pack 1.5-->"C:\WINDOWS\$NtUninstallWdf01005$\spuninst\spuninst.exe"
        Microsoft Windows Media Video 9 VCM-->RunDll32 advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmv9vcm.inf, Uninstall
        Module de prise en charge linguistique de Microsoft .NET Framework 2.0 - FRA-->C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Microsoft .NET Framework 2.0 Language Pack - FRA\install.exe
        Mozilla Firefox (3.5.5)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
        MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
        MSXML 4.0 SP2 (KB927978)-->MsiExec.exe /I{37477865-A3F1-4772-AD43-AAFC6BCFF99F}
        MSXML 6.0 Parser (KB927977)-->MsiExec.exe /I{025B7033-5D4A-4B72-A1C2-84BE4BE2F72F}
        Nero Suite-->C:\Program Files\Fichiers communs\Nero\Uninstall\setupx.exe /uninstall ExtraUninstallID=""
        neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B}
        NVIDIA Drivers-->C:\WINDOWS\system32\nvuninst.exe UninstallGUI
        ObjectDock Plus-->C:\PROGRA~1\Stardock\OBJECT~1\objectdock.exe /uninstall
        OLYMPUS Master-->C:\PROGRA~1\FICHIE~1\INSTAL~1\Driver\9\INTEL3~1\IDriver.exe /M{BA820A24-704B-428D-9904-71A10DAC1372} /l1036 /zUNINSTALL
        Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
        PowerISO-->"C:\Program Files\PowerISO\uninstall.exe"
        QuickTime-->C:\WINDOWS\unvise32qt.exe C:\WINDOWS\system32\QuickTime\Uninstall.log
        Realtek AC'97 Audio-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{FB08F381-6533-4108-B7DD-039E11FBC27E}\setup.exe" -l0x40c -removeonly
        SAMSUNG CDMA Modem Driver Set-->C:\WINDOWS\system32\Samsung_USB_Drivers\3\SSCDUninstall.exe
        SAMSUNG Mobile Composite Device Software-->C:\WINDOWS\system32\Samsung_USB_Drivers\6\SSBCUninstall.exe
        Samsung Mobile phone USB driver Software-->C:\WINDOWS\system32\Samsung_USB_Drivers\5\SSSDUninstall.exe
        SAMSUNG Mobile USB Modem 1.0 Software-->C:\WINDOWS\system32\Samsung_USB_Drivers\1\SS_Uninstall.exe
        SAMSUNG Mobile USB Modem Software-->C:\WINDOWS\system32\Samsung_USB_Drivers\2\SSM_Uninstall.exe
        Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7}
        SFR - Kit de connexion-->C:\Program Files\Neuf\Kit\uninstall.exe
        SiSoftware Sandra Professionnel 2005.SR2a (Win64/32/CE)-->"C:\Program Files\SiSoftware\SiSoftware Sandra Professionnel 2005.SR2a\unins000.exe"
        Spelling Dictionaries Support For Adobe Reader 9-->MsiExec.exe /I{AC76BA86-7AD7-5464-3428-900000000004}
        SuperCopier2-->"C:\Program Files\SuperCopier2\SC2Uninst.exe"
        TuneUp Utilities 2009-->MsiExec.exe /I{55A29068-F2CE-456C-9148-C869879E2357}
        Ulead VideoStudio 6 SE Basic-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{5404E185-BD7C-4A72-ABD0-91A411A05726}\setup.exe"
        Unlocker 1.8.7-->C:\Program Files\Unlocker\uninst.exe
        USB Storage Driver-->DelUIDrv.exe
        VC80CRTRedist - 8.0.50727.4053-->MsiExec.exe /I{5EE7D259-D137-4438-9A5F-42F432EC0421}
        VCRedistSetup-->MsiExec.exe /I{3921A67A-5AB1-4E48-9444-C71814CF3027}
        VIA Gestionnaire de périphériques de plate-forme-->C:\PROGRA~1\FICHIE~1\INSTAL~1\Driver\7\INTEL3~1\IDriver.exe /M{20D4A895-748C-4D88-871C-FDB1695B0169}
        VideoLAN VLC media player 0.8.6c-->C:\Program Files\VideoLAN\VLC\uninstall.exe
        Virtual DJ - Atomix Productions-->C:\PROGRA~1\VIRTUA~1\UNWISE.EXE C:\PROGRA~1\VIRTUA~1\INSTALL.LOG
        Window Washer-->C:\WINDOWS\Unwash6.exe
        Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}
        Windows Live Communications Platform-->MsiExec.exe /I{3B4E636E-9D65-4D67-BA61-189800823F52}
        Windows Live Messenger-->MsiExec.exe /X{770F1BEC-2871-4E70-B837-FB8525FFA3B1}

        Securitycenter WMI appears to be broken

        ======System event log======

        Computer Name: ANTO
        Event Code: 7035
        Message: Un contrôle Démarrer a correctement été envoyé au service Pml Driver HPZ12.

        Record Number: 237315
        Source Name: Service Control Manager
        Time Written: 20091031114716.000000+060
        Event Type: Informations
        User: ANTO\Toto

        Computer Name: ANTO
        Event Code: 7036
        Message: Le service Pml Driver HPZ12 est entré dans l'état : arrêté.

        Record Number: 237314
        Source Name: Service Control Manager
        Time Written: 20091031011406.000000+060
        Event Type: Informations
        User:

        Computer Name: ANTO
        Event Code: 7036
        Message: Le service Pml Driver HPZ12 est entré dans l'état : arrêté.

        Record Number: 237313
        Source Name: Service Control Manager
        Time Written: 20091031005405.000000+060
        Event Type: Informations
        User:

        Computer Name: ANTO
        Event Code: 7036
        Message: Le service Pml Driver HPZ12 est entré dans l'état : en cours d'exécution.

        Record Number: 237312
        Source Name: Service Control Manager
        Time Written: 20091031005405.000000+060
        Event Type: Informations
        User:

        Computer Name: ANTO
        Event Code: 7035
        Message: Un contrôle Démarrer a correctement été envoyé au service Pml Driver HPZ12.

        Record Number: 237311
        Source Name: Service Control Manager
        Time Written: 20091031005405.000000+060
        Event Type: Informations
        User: ANTO\Toto

        =====Application event log=====

        Computer Name: ANTO
        Event Code: 4096
        Message:
        Record Number: 5
        Source Name: InCDsrvR
        Time Written: 20091018122540.000000+120
        Event Type: Informations
        User:

        Computer Name: ANTO
        Event Code: 1517
        Message: Windows a sauvegardé le Registre utilisateur ANTO\Toto alors qu'une application ou un service utilisait toujours le Registre pendant la fermeture de la session. La mémoire utilisée par le Registre de l'utilisateur n'a pas été libérée. le Registre sera déchargé lorsqu'il ne sera plus utilisé.

        Cela est souvent causé par des services s'exécutant en tant que compte d'utilisateur, essayez de configurer les services pour s'exécuter dans le compte service réseau ou service local.

        Record Number: 4
        Source Name: Userenv
        Time Written: 20091018024211.000000+120
        Event Type: Avertissement
        User: AUTORITE NT\SYSTEM

        Computer Name: ANTO
        Event Code: 0
        Message:
        Record Number: 3
        Source Name: wwSecure.exe
        Time Written: 20091018024141.000000+120
        Event Type: erreur
        User:

        Computer Name: ANTO
        Event Code: 1001
        Message: Échec de détection du produit '{17293791-C82E-476C-9997-9A0FF234A19B}', fonctionnalité 'RedboxInstall' lors de la demande du composant '{95394311-3EA8-40D2-8073-B8286463D2B0}'

        Record Number: 2
        Source Name: MsiInstaller
        Time Written: 20091017224036.000000+120
        Event Type: Avertissement
        User: AUTORITE NT\SERVICE RÉSEAU

        Computer Name: ANTO
        Event Code: 4096
        Message:
        Record Number: 1
        Source Name: InCDsrvR
        Time Written: 20091017223845.000000+120
        Event Type: Informations
        User:

        ======Environment variables======

        "ComSpec"=%SystemRoot%\system32\cmd.exe
        "Path"=C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\System32\Wbem;C:\WINDOWS\system32\WindowsPowerShell\v1.0;C:\Program Files\Fichiers communs\Ulead Systems\MPEG;C:\Program Files\Samsung\Samsung PC Studio 3\;C:\Program Files\Fichiers communs\DivX Shared\
        "windir"=%SystemRoot%
        "FP_NO_HOST_CHECK"=NO
        "OS"=Windows_NT
        "PROCESSOR_ARCHITECTURE"=x86
        "PROCESSOR_LEVEL"=6
        "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 10 Stepping 0, AuthenticAMD
        "PROCESSOR_REVISION"=0a00
        "NUMBER_OF_PROCESSORS"=1
        "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.PSC1
        "TEMP"=%SystemRoot%\TEMP
        "TMP"=%SystemRoot%\TEMP
        "DEVMGR_SHOW_DETAILS"=1

        -----------------EOF-----------------

        Logfile of random's system information tool 1.06 (written by random/random)
        Run by Toto at 2009-11-07 00:52:20
        Microsoft Windows XP Professionnel Service Pack 2
        System drive C: has 101 GB (90%) free of 112 GB
        Total RAM: 1023 MB (45% free)

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 00:52:55, on 07/11/2009
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.5730.0011)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Ahead\InCD\InCDsrv.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\PROGRA~1\FICHIE~1\Stardock\SDMCP.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\Explorer.exe
        C:\Program Files\Ahead\InCD\InCD.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
        C:\Program Files\cFosSpeed\cFosSpeed.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\WINDOWS\system32\RUNDLL32.EXE
        C:\Program Files\Microsoft IntelliPoint\ipoint.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
        C:\documents and settings\toto\local settings\application data\wgpyb.exe
        C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
        C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
        C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\bgsvcgen.exe
        C:\Program Files\cFosSpeed\spd.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\TUProgSt.exe
        C:\Program Files\VIA\RAID\vialogsv.exe
        C:\WINDOWS\system32\wwSecure.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\WINDOWS\System32\TuneUpDefragService.exe
        C:\Program Files\SuperCopier2\SuperCopier2.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\Documents and Settings\Toto\Mes documents\Téléchargements\RSIT.exe
        C:\Program Files\trend micro\Toto.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=55729C844D6A45819CAD368B3E178C9F
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://neufportail.fr/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ustart.org
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/search?q=%s
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        F2 - REG:system.ini: Shell=Explorer.exe.
        F2 - REG:system.ini: UserInit="C:\WINDOWS\system32\userinit.exe,"
        O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
        O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\system32\BhoECart.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll
        O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll
        O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
        O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb12.exe
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
        O4 - HKLM\..\Run: [cFosSpeed] C:\Program Files\cFosSpeed\cFosSpeed.exe
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [IntelliPoint] "c:\Program Files\Microsoft IntelliPoint\ipoint.exe"
        O4 - HKLM\..\Run: [VIARaidUtl] C:\Program Files\VIA\RAID\raid_tool.exe
        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
        O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
        O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
        O4 - HKCU\..\Run: [wgpyb] "c:\documents and settings\toto\local settings\application data\wgpyb.exe" wgpyb
        O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
        O4 - HKCU\..\RunOnce: [Index Washer] C:\Program Files\Webroot\Washer\WashIdx.exe "Toto"
        O4 - HKUS\S-1-5-19\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE RÉSEAU')
        O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
        O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
        O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
        O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - https://www.touslesdrivers.com/index.php?v_page=29
        O20 - AppInit_DLLs: CLKERN.DLL
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
        O23 - Service: cFosSpeed System Service (cFosSpeedS) - cFos Software GmbH - C:\Program Files\cFosSpeed\spd.exe
        O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
        O23 - Service: InCD Helper (read only) (InCDsrvR) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
        O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
        O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Professionnel 2005.SR2a\RpcDataSrv.exe
        O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Professionnel 2005.SR2a\RpcSandraSrv.exe
        O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
        O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
        O23 - Service: VRAID Log Service - Unknown owner - C:\Program Files\VIA\RAID\vialogsv.exe
        O23 - Service: Washer AutoComplete (wwSecSvc) - Webroot Software, Inc. - C:\WINDOWS\system32\wwSecure.exe
        1. Contributeur sécurité
          re,

          1. Télécharge Navilog1 (il mafioso) sur le bureau et lance le programme d'un double clique

          *Après avoir choisis la langue, on arrive au menu principal : Navilog1
          *Tape sur la touche 1 : Navilog effectue la vérification du système à la recherche de l'infection
          *Cette analyse peut durer une dizaine de minutes. Si des éléments indésirables sont trouvés, Navilog demandera à redémarrer l'ordinateur afin de terminer le nettoyage.
          *Patiente alors jusqu'au message «Scan terminée le ....»
          *Appuie sur une touche comme demandé et le rapport va s'ouvrir
          (si le bloc-note ne s'ouvre pas : il se trouve dans C:\cleannavi.txt)

          Copie-Colle l'intégralité de ce rapport dans la réponse

          A +
          1. Fix Navipromo version 4.0.4 commencé le 07/11/2009 2:12:37,11

            !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
            !!! Postez ce rapport sur le forum pour le faire analyser !!!

            Outil exécuté depuis C:\Program Files\navilog1

            Mise à jour le 02.11.2009 à 22h00 par IL-MAFIOSO

            Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
            X86-based PC ( Uniprocessor Free : AMD Sempron(tm) 2800+ )
            BIOS : Phoenix - AwardBIOS v6.00PG
            USER : Toto ( Administrator )
            BOOT : Normal boot

            C:\ (Local Disk) - NTFS - Total:109 Go (Free:98 Go)
            D:\ (CD or DVD)
            E:\ (CD or DVD)
            G:\ (USB)
            H:\ (USB)
            I:\ (USB)
            J:\ (USB)

            Recherche executée en mode normal

            Nettoyage exécuté au redémarrage de l'ordinateur

            c:\docume~1\toto\locals~1\applic~1\wgpyb.exe supprimé !
            c:\docume~1\toto\locals~1\applic~1\wgpyb.dat supprimé !
            c:\docume~1\toto\locals~1\applic~1\wgpyb_nav.dat supprimé !
            c:\docume~1\toto\locals~1\applic~1\wgpyb_navps.dat supprimé !

            Nettoyage contenu C:\WINDOWS\Temp effectué !
            Nettoyage contenu C:\Documents and Settings\Toto\locals~1\Temp effectué !

            *** Sauvegarde du Registre vers dossier Safebackup ***

            sauvegarde du Registre réalisée avec succès !

            *** Nettoyage Registre ***

            Nettoyage Registre Ok

            *** Scan terminé 07/11/2009 2:18:36,71 ***
            1. Contributeur sécurité
              Salut,

              1. As tu encore des fenêtre de pub ?

              2. Télécharge MBAM et installe le selon l'emplacement suivant C:\Program Files\MalwareBytes'Anti-Malware
              * Effectue la mise à jour et lance Malwarebytes' Anti-Malware
              * Clique dans l'onglet du haut "Recherche"
              * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
              A la fin du scan, si des éléments sont trouvés, choisis l'option "Supprimer la sélection"
              => Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
              Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
              Sinon le rapport s'ouvre automatiquement après la suppression, copie/colle le rapport dans le prochain message.

              A +
              1. pour le moment je n ai plus de fenetre de pub qui s ouvre de puis. apres le dexieme rapport donc je n ai pas fait ton 3 teste vo mieux le faire ou pas . mes merci beaucoup a toi kalimusic et j attend ta reponse et encore mercie
                1. Malwarebytes' Anti-Malware 1.41
                  Version de la base de données: 3115
                  Windows 5.1.2600 Service Pack 2

                  07/11/2009 19:14:51
                  mbam-log-2009-11-07 (19-14-51).txt

                  Type de recherche: Examen complet (C:\|)
                  Eléments examinés: 132744
                  Temps écoulé: 29 minute(s), 43 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 1
                  Valeur(s) du Registre infectée(s): 2
                  Elément(s) de données du Registre infecté(s): 1
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 3

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1d4db7d2-6ec9-47a3-bd87-1e41684e07bb} (Adware.MyWebSearch) -> Quarantined and deleted successfully.

                  Valeur(s) du Registre infectée(s):
                  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowCpl\1 (Malware.Trace) -> Quarantined and deleted successfully.
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPanel (Hijack.ControlPanelStyle) -> Quarantined and deleted successfully.

                  Elément(s) de données du Registre infecté(s):
                  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowSearch (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  C:\Anto\WInRAR_v3.80b2\WInRAR v3.80b2\Crack - WInRAR - Slayer v1.1.exe (Malware.Tool) -> Quarantined and deleted successfully.
                  C:\Documents and Settings\Toto\Application Data\Convivea\Bit_Che\scripts\special.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                  C:\Documents and Settings\Toto\Application Data\Desktopicon\eBayShortcuts.exe (Adware.ADON) -> Quarantined and deleted successfully.

                  et voila le raport de malwarebytes
                  1. Contributeur sécurité
                    Bonsoir,

                    1. Télécharge AD-Remover (CC_X) http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe sur le bureau et installe le dans le répertoire suivant C:\Program Files\Ad-remover

                    * Double clique sur l'icône Ad-Remover du bureau, clique sur "Oui" dans la boite de dialogue
                    * Au menu principal choisi l'option "L (Lancer le nettoyage )" puis Entrée
                    * Patiente le temps du scan (le bureau peut disparaitre), appuie sur n'importe quelle touche quand l'outil te le demandera.

                    Copie/colle le rapport dans ton prochain message.

                    Si le rapport ne s'ouvrent pas spontanément il est ici C:\Ad-report(date).log

                    "Process.exe" est détecté par certains antivirus comme étant un RiskTool.
                    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus

                    Le mieux est de désactiver temporairement Avast

                    2. Télécharge ATF-Cleaner (by Atribune) http://www.atribune.org/ccount/click.php?id=1 sur le bureau et lance le
                    * Choisis ton navigateur (IE ou Firefox ou opera)
                    * Coche Select All
                    * Clique sur Empty Selected
                    * (Si tu souhaites conserver les mots de passe sauvegardés, clique No à l'invite)
                    => Accepte de tout supprimer

                    3. Relance HijackThis (ce logiciel a été précédemment installé pas RSIT)
                    * Dans la fenêtre "Main Menu" clique sur le bouton "None of the above, just start the program"
                    * Clique sur le bouton Scan dans le sous-menu Scan & fix stuff
                    * Après le balayage, coche les cases indiquées si toujours présentes :

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=55729C844D6A45819CAD368B3E178C9F
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
                    F2 - REG:system.ini: UserInit="C:\WINDOWS\system32\userinit.exe,"
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe => Ahead®Nero Burning Rom
                    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe => HP®SoftwareUpdate
                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install => NVidia®nView
                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe" => Adobe®Acrobat Reader
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe => Microsoft®Windows NT
                    O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" => Google®Toolbar
                    O4 - HKCU\..\Run: [wgpyb] "c:\documents and settings\toto\local settings\application data\wgpyb.exe" wgpyb
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE => Realtek®Avance Logic Sound
                    O20 - AppInit_DLLs: CLKERN.DLL => MicroBest Cracklock

                    * Clique ensuite sur le bouton Fix checked dans le sous-menu Scan & fix stuff
                    * Répond "Oui" dans la fenêtre d'avertissement, referme le programme après la suppression.
                    * Une fois la suppression terminée par HJT :
                    * Supprime le dossier rsit qui se trouve dans C:\ et refait la procédure RSIT comme précédemment poste uniquement le rapport log.txt

                    4. Fait un scan en ligne ESET avec IE : https://www.eset.com/int/home/online-scanner/
                    aide en images = http://www.bibou0007.com/scans-en-ligne-f75/tutorial-nod32-online-scanner-t128.htm
                    Poste le rapport qui se trouve ici: C:\Program Files\EsetOnlineScanner\log.txt

                    A +
                    1. .
                      ======= RAPPORT D'AD-REMOVER 1.1.4.6_B | UNIQUEMENT XP/VISTA/7 =======
                      .
                      Mit à jour par C_XX le 07.11.2009 à 16:37
                      Contact: AdRemover.contact@gmail.com
                      Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
                      .
                      Lancé à: 22:16:32, 07/11/2009 | Mode Normal | Option: CLEAN
                      Exécuté de: C:\Program Files\Ad-Remover\
                      Système d'exploitation: Microsoft® Windows XP™ Service Pack 2 v5.1.2600
                      Nom du PC: ANTO | Utilisateur actuel: Toto
                      .
                      ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
                      .

                      .
                      C:\DOCUME~1\Toto\APPLIC~1\DesktopIcon

                      (!) -- Fichiers temporaires supprimés.

                      .
                      ============== Scan additionnel ==============
                      .
                      .
                      * Mozilla FireFox Version 3.5.5 [fr] *
                      .
                      Nom du profil: b2x62jfq.default (Toto)
                      .
                      (Prefs.js) C:\DOCUME~1\Toto\LOCALS~1\Temp\Prefs.js_Browser.Search.DefaultEngineName_list.dat
                      (Prefs.js) C:\DOCUME~1\Toto\LOCALS~1\Temp\Prefs.js_Browser.Search.SelectedEngine_list.dat
                      (Prefs.js) C:\DOCUME~1\Toto\LOCALS~1\Temp\Prefs.js_Browser.Search.DefaultUrl_list.dat
                      (Prefs.js) C:\DOCUME~1\Toto\LOCALS~1\Temp\Prefs.js_Browser.Startup.HomePage_list.dat
                      .
                      .
                      * Internet Explorer Version 7.0.5730.11 *
                      .
                      [HKEY_CURRENT_USER\..\Internet Explorer\Main]
                      .
                      Start Page: hxxp://fr.msn.com/
                      Search Page: hxxp://home.microsoft.com/access/allinone.asp
                      Search Bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                      Default_search_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                      Default_page_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                      .
                      [HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
                      .
                      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                      Start Page: hxxp://fr.msn.com/
                      Search bar: hxxp://search.msn.com/spbasic.htm
                      .
                      [HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
                      .
                      Tabs: res://ieframe.dll/tabswelcome.htm
                      .
                      ===================================
                      .
                      2040 Octet(s) - C:\Ad-Report-CLEAN[1].log
                      .
                      2 Fichier(s) - C:\DOCUME~1\Toto\LOCALS~1\Temp
                      2 Fichier(s) - C:\WINDOWS\Temp
                      .
                      17 Fichier(s) - C:\Program Files\Ad-Remover\BACKUP
                      1 Fichier(s) - C:\Program Files\Ad-Remover\QUARANTINE
                      .
                      Fin à: 22:22:04 | 07/11/2009 - CLEAN[1]
                      .
                      ============== E.O.F ==============
                      .
                      1. Contributeur sécurité
                        Salut,

                        Fait les autres étapes stp

                        Une désinfection efficace doit être suivi jusqu'à la fin même si la machine va mieux.
                        La preuve c'est qu'il te restait des traces d'autres infections !

                        Si tout est OK après on désinstalleras les outils et je t'expliquerais comment mettre à jour ton système - si c'est possible car ta version de XP est ?!?!?! tu vois ce que je veux dire.....

                        A +
                        1. le scan en ligne ne marche pas j instal le logiciel
                      2. Contributeur sécurité
                        re

                        As tu fais les étapes précédentes ?
                        Tu essaye bien avec IE pas Firefox ? tu dois accepter l'active X , relis bien le tuto que je mis dans le lien.
                        Sinon dis moi à quel moment ça bloque.

                        A +
                        1. Contributeur sécurité
                          Peux tu quand même faire l'étape 3 et re-poster un rapport RSIT stp ?

                          A +
                          1. a mon a vie ca a du scaner car g fait une boulette g fermer le pc et ca a marquer hum vous avez fermes pendant que esete scaner
                            1. a mon a vie ca a du scaner car g fait une boulette g fermer le pc et ca a marquer hum vous avez fermes pendant que esete scaner
                              mais l etap 3 pas trop compris
                              1. Contributeur sécurité
                                C'est pas grave tu peux le refaire pas de soucis et n'oublie pas les rapports (eset + rsit)!

                                le scan peut être long effectivement

                                A+
                                • 1
                                • 2