Trojan.LowZones me tiens...

Résolu
Bonjour à vous tous...

J'ai grand besoin de votre aide puisqu'en ce moment je dois dire que je rush à tout essayer les moyens et solutions possibles trouvés sur les forums divers... J'ai regardé ici et là, mais hélà les solutions ne fût pas efficace jusqu'à maintenant. Il se pourrait que je sois passé à coté de LA solution, alors je demande votre aide qui serait très apprécié!!

Alors je vous explique un peu, tout à commencé depuis 1 semaine environs... Ce ne fût pas très banal puisque c'est au moment que je jouais à mon jeu Online de SOF2 (Soldier of Fortune) sur un serveur que mon ordi à carrément fait un shutdown en pleine partie... Jusque là je me suis dit que probablement le jeu avait eu un BUG et que j'avais qu'à redémarrer tout simplement. Mais ce fût le même manège à chaque fois que je jouais, au bout de 10-15 minutes de jeu online mon ordi fesait son shutdown...

J'avais AVG Free à ce moment là, donc j'ai scanné et il m'a trouvé des virus (mais pas de trace de Trojan.LowZones). Je deletais tout les fichiers infectés et me disais que tout allait bien allé... Hélas non, donc on a formaté mon copain et moi en se disant que tout allait fonctionner à merveille par la suite!! Hélas, encore une fois un échec puisque le p'tit manège à continué en me fesant planter mon ordi lorsque j'ai tout simplement vidé "les cookies, les fichiers temporary files et mon historique". Alors je me suis dit que j'avais certainement de quoi qui clochait.

J'ai donc installé Ad-Aware et Spybot les dernières version et updater...
(Ils m'ont trouver plein de gugusse effrayant, dont des bars, Alexa et compagnie...)

J'ai décidé d'aller me chercher l'anti-virus Norton gratuitement, et c'est là que j'ai découvert Trojan.Dropper et ensuite Trojan.LowZones qui ont été deleter juste après. Sauf que j'ai toujours un message qui me revient me disant que Trojan.LowZones est là et qu'il va être deleter encore une fois. Même après des reboot, ce que je trouve incroyable qu'il s'incruste de la sorte...

J'ai toujours mon AVG Free qui me dit avoir trouvé un virus se cachant sous la forme de "new.exe" à l'amplacement "C:new.exe" et indiquant que c'est un Trojan Clicker.6.v (je n'ai rien trouvé à propos de celui-ci...

Norton m'indique toujours le Trojan.LowZones parfois sous la forme de katie[1].ru qu'il delete toujours...

Donc j'aimerais qu'on me guide dans les étapes à faire puisque je suis totalement dépassé et que j'aimerais être certaine de la procédure à suivre une fois pour tout...

P.S. J'ai downloader les dernières versions de Ad-Aware, Spybot, A2 Free et CleanUp312, ainsi que mis sur mon bureau hijackthis que je n'ai pas testé encore...

Merci de m'aider...

Dolphink :)
Configuration: Windows XP Professionnel
Version 2002 SP1

AMD Athlon XP 2500+
1.83 GHz
512 Mo de Ram

50 réponses

Résumé de la discussion

Le fil décrit une infection persistante par des trojans, notamment Trojan.LowZones et Trojan Dropper, détectée après des plantages et des tentatives de nettoyage répétées sur Windows XP. Des analyses antivirus répétées (AVG Free, Norton) et des outils anti-Spyware ont signalé des composants suspects comme new.exe et des entrées Run, puis des nettoyages manuels avec HijackThis et des scans hors ligne. Plusieurs recommandations préconisent le passage en mode sans échec, la mise à jour des logiciels et du système, puis l’utilisation d’outils spécialisés comme CWShredder et SpySweeper pour cibler les éléments d’auto-démarrage. En cas de persistance, une vérification approfondie des services, des clés Run et de la configuration DNS peut révéler des modifications non détectées et nécessiter une restauration système plus poussée.

Bobot (l’IA à votre service)
  1. En passant, je tiens à souligner que j'ai déjà fait ceci :

    1. Mise à jour de Windows et Norton Anti-Virus, ainsi que les autres programmes...

    2. Désactiver la Restauration Système...

    3. Redémarrer en mode SANS ECHEC...

    4. Scanner le disque dur au complet avec Norton...
    (Ainsi que les autres programmes...)

    5. Supprimer toutes les malwares qu'il détectent...

    6. Redémarrer en mode normal...

    7. Réactiver la Restauration Système...


    Malheureusement cette solution n'a pas fonctionné... :(

    Alors des solutions qui pourraient fonctionner cette fois!!

    Merci de votre aide... :)

    Dolphink
    0
    1. salut,
      -------------------------------------------------------------------------
      télécharge hijackthis ici:
      http://www.hijackthis.de/downloads/hijackthis_199.zip
      L'aide est ici:
      http://www.zebulon.fr/articles/HijackThis.php

      Dezippz le dans un dossier prévu a cet effet.
      Par exemple C:\hijackthis
      lancez le puis:
      clic sur "do a system scan and save logfile"
      faire un copier coller du log entier sur le forum.

      ----------
      lance un scan chez RAV :
      http://www.ravantivirus.com/scan/

      Clique sur "To continue without subscribing click here" et attends quelques minutes.
      Lorsque "Ready" est affiché dans "status", coche la case "Autoclean" puis clique sur "Scan my PC"
      A la fin de l'analyse, copie/colle le rapport ici

      a+
      0
      1. J'ai fait ces étapes là :

        - vérifiez tout d'abord que vous utilisez la dernière version de HijackThis
        - supprimez tous vos fichiers Internet temporaires
        - scannez vos disques avec un antivirus installé sur votre PC
        - scannez vos disques avec un antivirus en ligne (voir ici)
        - scannez votre machine avec Spybot - Search & Destroy
        - utilisez CWShredder

        Et ensuite j'ai fait fonctionné HijackThis... :)

        Voici mon log de HijackThis :

        Logfile of HijackThis v1.99.1
        Scan saved at 05:35:01, on 2005-06-07
        Platform: Windows XP SP1 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
        C:\WINDOWS\System32\nvsvc32.exe
        C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
        C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
        C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        C:\Program Files\Norton AntiVirus\navapsvc.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\anvshell.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        C:\WINDOWS\System32\msnger.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
        C:\Program Files\PopUp Killer\popupkiller.EXE
        C:\Program Files\Daily Weather Forecast\weather.exe
        C:\Program Files\Messenger\msmsgs.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Documents and Settings\Dolphink\Bureau\hijackthis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://sympatico.msn.ca/?lang=fr-ca
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
        O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
        O4 - HKLM\..\Run: [anvshell] anvshell.exe
        O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\Updreg.exe
        O4 - HKLM\..\Run: [Jet Detection] C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe
        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
        O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        O4 - HKLM\..\Run: [ethernet] msnger.exe
        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
        O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
        O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
        O4 - HKLM\..\Run: [PopUpKiller] C:\Program Files\PopUp Killer\popupkiller.EXE
        O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Program Files\Daily Weather Forecast\weather.exe
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\RunServices: [ethernet] msnger.exe
        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2\bin\npjpi142.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2\bin\npjpi142.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
        O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
        O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c7.cab
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1118052858061
        O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
        O17 - HKLM\System\CCS\Services\Tcpip\..\{43F919FD-6971-4690-859A-9C5AFCE8FDA5}: NameServer = 206.47.244.133 206.47.244.87
        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
        O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
        O23 - Service: ASUS Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
        O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
        O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
        O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
        O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
        0
        1. En passant, cette ligne :

          O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Program Files\Daily Weather Forecast\weather.exe

          Je l'a trouve suspecte puisque je n'ai aucun programme de température sur mon ordi présentement...

          J'ai fais le scan avec Ravantivirus et voici le log :

          Scan started at 2005-06-07 05:40:07

          Scanning memory...
          Scanning boot sectors...
          Scanning files...
          C:\Program Files\Daily Weather Forecast\weather.exe - TrojanDownloader:Win32/Centim.Z -> Suspicious

          Scanned
          ============================
          Objects: 15782
          Directories: 1476
          Archives: 654
          Size(Kb): -153915
          Infected files: 0

          Found
          ============================
          Viruses found: 0
          Suspicious files: 1
          Disinfected files: 0
          Mail files: 44

          Donc, j'attends de vos nouvelles... Mais d'après ce que je peux voir j'ai sûrement quelques méchants incrustés ici et là, alors j'espère que vous aller pouvoir m'aider.

          Avant que j'oublie, Norton Antivirus me trouve souvent ces 2 intrus "goldenticket[1].ru" et "new.exe" en rapport avec Trojan.LowZones...

          Je dois vous dire que depuis les étapes que j'ai tenté de faire avant tout ceci, je n'ai toujours pas décoché "Désactiver la Restauration du système sur tous les lecteurs". Je reçois moins de messages qu'au début, mais je sens que ça n'a rien règlé.

          Alors j'attends tes conseils regis59...

          Merci pour ton aide, et on croise les doigts... :)
          0
          1. Bonjour,

            Je ne peux rester plus pour le moment... Je croyais avoir la chance de voir une réponse avant d'aller dormir un peu, mais malheureusement ce n'est pas le cas. Je passe mes nuits debouts et si je ne dors pas un peu, je sens que m'a tomber!!

            Sans savoir encore les solutions que vous allez me trouver, mon copain et moi on se demandais pourquoi après avoir formater 2 fois le Trojan.LowZones était toujours présent. Il me semblait qu'un format de disque dur était assez efficace, alors pourquoi tout est comme au début??

            On a pensé aussi en dernier recours, refaire un formatage et détruire les partitions pour les refaire par la suite... Est-ce que ça aiderait, ou peu importe le Trojan sera toujours là tant qu'on aura pas règlé ce problème??

            Merci d'avance, je sais que j'ai plusieurs questions... :)

            P.S. Avant que j'oublie j'utilise présentement AVG la version gratuite, et Norton Antivirus Trial 15 days... Je voulais savoir à part AVG (qui avait pas trouvé mon Trojan.LowZones...), il y aurait un très bon Antivirus gratuit (mieux que Norton)?? Merci d'avance pour vos conseils...
            0
            1. salut dolph,
              je vais tacher de repondre a tout ce que tu m exposes des que possible

              a+
              0
              1. Contributeur
                a part ce programme dont l'origine n'estpas toujours très claire. Si tu n'a rien installé, à ta place je virrerai ce programme.

                C:\Program Files\Daily Weather Forecast\weather.exe

                tu fixes dans hijack la ligne
                O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Program Files\Daily Weather Forecast\weather.exe

                en virrant le dossier complet.
                C:\Program Files\Daily Weather Forecast\weather.exe

                a+

                jean
                0
                1. Contributeur
                  désolé, de mon intervention, je n'avais pas vu que Régis était là.

                  bonne suite

                  Jean
                  0
                  1. salut jean tu peux rester !!
                    t en vas pas surtout lol
                    0
                    1. Bien je ne suis pas partie Regis et Jean, si vous croyez pouvoir m'aider tout de suite je peux bien rester pour tout règler...

                      Sinon, je vous laisse le temps de me répondre quand vous aurez 2 minutes et je vais revenir plus tard après un dodo mérité...

                      Qu'est-ce que vous en pensez?? :)

                      Pour le Weather c'est ce que je me dis, alors m'a le fixer... :P

                      J'attends votre réponse...
                      0
                      1. Contributeur
                        De toute façon si c'est pas une ver.. il n'est pas necessaire alors pour moi je le fixerai (en sans echec plus sur)

                        à toi de voir (rav est de notre avis).

                        pour le reste RAS
                        0
                        1. Salut Jean,

                          Les gamins sont partis à l'école...

                          Hier soir j'ai été repris en main par Régis59. On avance, encore quelques petits détails à régler à propos de ncase et dyfuca.

                          @+

                          Farman.
                          0
                      2. Oops je l'ai fixé en mode normal... o_0

                        Est-ce si grave, j'ai vu qu'il y avait un backup maintenant dans le dossier de hijackthis...

                        Alors c'est beau quand même??
                        0
                        1. Contributeur
                          s'il l'a virer oui, le mode sans echec et la pour permettre de ne pas utiliser ses composants ce qui empecherait de le supprimer.

                          refais un log
                          0
                          1. je suis perdu lol

                            jean, j ai doute sur ca:
                            C:\WINDOWS\System32\msnger.exe

                            t as des infos?

                            et recolle un hijack this stp

                            et pour info

                            O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Program Files\Daily Weather Forecast\weather.exe <<TROJAN!

                            je supprimerais carement le dossier
                            C:\Program Files\Daily Weather Forecast

                            a+
                            0
                            1. Voici le log :

                              Logfile of HijackThis v1.99.1
                              Scan saved at 06:39:03, on 2005-06-07
                              Platform: Windows XP SP1 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                              C:\WINDOWS\System32\nvsvc32.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              C:\Program Files\Norton AntiVirus\navapsvc.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\anvshell.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                              C:\WINDOWS\System32\msnger.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                              C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
                              C:\Program Files\PopUp Killer\popupkiller.EXE
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\Program Files\Internet Explorer\iexplore.exe
                              C:\Documents and Settings\Dolphink\Bureau\hijackthis\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://sympatico.msn.ca/?lang=fr-ca
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                              O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                              O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                              O4 - HKLM\..\Run: [anvshell] anvshell.exe
                              O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\Updreg.exe
                              O4 - HKLM\..\Run: [Jet Detection] C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe
                              O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                              O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                              O4 - HKLM\..\Run: [ethernet] msnger.exe
                              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                              O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
                              O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
                              O4 - HKLM\..\Run: [PopUpKiller] C:\Program Files\PopUp Killer\popupkiller.EXE
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\RunServices: [ethernet] msnger.exe
                              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2\bin\npjpi142.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2\bin\npjpi142.dll
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                              O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                              O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c7.cab
                              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1118052858061
                              O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                              O17 - HKLM\System\CCS\Services\Tcpip\..\{43F919FD-6971-4690-859A-9C5AFCE8FDA5}: NameServer = 206.47.244.133 206.47.244.87
                              O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                              O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                              O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                              O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                              O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                              O23 - Service: ASUS Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                              O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                              O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                              O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                              O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                              O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe

                              Ce que j'ai fixé ne semble plus être là (le Weather de tantôt)... :)

                              Chaque fois que je redémarre mon Norton Antivirus me retrouve ceci :
                              goldenticket[1].ru
                              new.exe

                              Bien sûr, c'est identifié comme étant le Trojan.LowZones... :(
                              (Il les deletent à chaque fois pourtant, un vrai casse-tête...)
                              0
                              1. Contributeur
                                bien d'accord avec toi sur le dossier weather, pour le msnger.exe
                                il semble OK (j'ai eu les memes doutes reseau ethernet??)

                                jean
                                0
                                1. Le msnger.exe ce ne serait pas le MSN Messenger 4.7 par défaut qui vient avec Windows XP, je n'ai pas viré celui-ci encore puisque je n'ai pas vraiment tout réinstallé sur mon ordi...

                                  Je veux être certaine que tout sera OK... :)

                                  Ah excusez-moi je viens de voir la ligne dont vous douter...
                                  O4 - HKLM\..\Run: [ethernet] msnger.exe

                                  C'est sûrement ma carte réseau, non??
                                  0
                                  1. Hey bien, je vais dormir pour vrai... ;)

                                    N'oubliez pas de répondre à mes questions précédentes...
                                    (je vais les retranscrirent ici, ce sera moins compliqué pour vous...)

                                    1) Pourquoi ai-je toujours goldenticket[1].ru et new.exe qui revient à la charge chaque fois je démarre mon ordi, Norton les retrouvent toujours sur sa route et les suppriment à chaque fois comme étant le Trojan.LowZones??

                                    2) Si je continue a avoir le Trojan.LowZones à cause des 2 intrus mentionné à la question 1, comment va-t-on faire pour réussir à l'enlever de mon ordi??

                                    3) Si je formatais, en supprimant mes partitions et en repartant de zéro est-ce que mon problème pourrait être règlé??

                                    4) Me conseiller les meilleurs Antivirus gratuit, s'il vous plait...

                                    J'y vais à bientôt et j'espère avoir des réponses plus tard... :)
                                    0
                                    1. Contributeur
                                      pour les 2 prog trouvés par norton pas de trace à mon sens sur ton log.

                                      As tu passé un coup de cleanup ou supprimer les temporaires internet??

                                      il est possible qu'ils soient là.

                                      jean

                                      pour les reponses 2 et 3 c'est là meme question alors sans reponse.

                                      faits les manip.

                                      pour la 4 voir plus tard.
                                      0
                                      1. salut
                                        1/essai ceci:Clean Up 312:
                                        http://pageperso.aol.fr/Balltrap34/CleanUp312.exe

                                        2/lance un scan chez RAV :
                                        http://www.ravantivirus.com/scan/

                                        Clique sur "To continue without subscribing click here" et attends quelques minutes.
                                        Lorsque "Ready" est affiché dans "status", coche la case "Autoclean" puis clique sur "Scan my PC"
                                        A la fin de l'analyse, copie/colle le rapport ici

                                        3/http://www.inoculer.com/gratuits.php3
                                        pour les antivirus,
                                        jte conseilles avast en francais et antivir en anglais

                                        si t as des questions, demande, une par une lol

                                        a+
                                        0
                                        • 1
                                        • 2
                                        • 3