Sites web non désirés

Nathalie -  
 Nathalie -
Bonjour,
Depuis quelques jours avast me signale régulièrement des virus, trojan, rootkit et malware... J'ai pu compendre que je n'avais pas activé mon pare feu. J'ai tout mis en quarantaine mais lorsque je navigue sur le web je suis souvent redirigée vers des sites que je n'ai pas demandé. Après un retour sur la page précédente, le site demandé s'affiche enfin.
Merci pour votre aide, voici mon rapport log
Nathalie

Logfile of random's system information tool 1.06 (written by random/random)
Run by Utilisateur at 2010-01-23 16:05:51
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 125 GB (81%) free of 154 GB
Total RAM: 3326 MB (78% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:05:53, on 23/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACService.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Controle Parental\bin\optproxy.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACDaemon.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Activ Software\Activdriver\ActivControl2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\SuperCopier2\SuperCopier2.exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\xq2z98n5.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\Program Files\Alwil Software\Avast4\ashChest.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
d:\RSIT.exe
C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Répertoire temporaire 1 pour HiJackThis.zip\Utilisateur.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACDaemon.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [ActivControl] C:\Program Files\Activ Software\Activdriver\ActivControl2.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
O4 - HKCU\..\Run: [Messenger (Yahoo!)] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKCU\..\Run: [Cld2000.exe] C:\Program Files\Calendrier\Cld2000.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [sefjhf98jfoidsfoishgoiusgdgfgd] C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\xq2z98n5.exe
O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\Shockwave 11\SwHelper_1150596.exe -Update -1150596 -"Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)" -"http://www.larecre.net/html/AmerSud.htm"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft - C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Service Google Update (gupdate1c9ce76f87ad1d2) (gupdate1c9ce76f87ad1d2) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Control Parental (OPTENET_FILTER) - Contrôle Parental - C:\Program Files\Controle Parental\bin\optproxy.exe
A voir également:

37 réponses

Nathalie
 
Oui j'avais enlevé le DVD (récupération de données faite par des pros)
Je dois faire quelque chose avec le lien ?
http://www.prevx.com/filenames/X3989164454214047251-X1/FXDRV­32.SYS.html
0
Nathalie
 
Voilà le rapport seaf

1. ========================= SEAF 1.0.0.6 - C_XX | 0:06:37,87
2.
3. Valeur(s) recherchée(s):
4.
5. FXDRV32.SYS
6.
7.
8. ========================= Fichier(s)/Dossier(s):
9.
10. (!) --- 1 ligne(s) contenant la/les valeur(s) recherchée(s).
11. "C:\Documents and Settings\Utilisateur\Application Data\Mozilla\Firefox\Profiles\9fvoksfx.default\sessionstore.js"
12. MD5: 3c3a54713cfb3c1a443c16ae857ea33c | --a------ | 24/01/2010 00:05
13.
14. =========================
15.
16.
17. ========================= Registre:
18.
19.
20.
21. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\FXDrv32]
22. "ImagePath"="\??\E:\FXDrv32.sys"
23.
24. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\FXDrv32]
25. "ImagePath"="\??\E:\FXDrv32.sys"
26.
27. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\FXDrv32]
28. "ImagePath"="\??\E:\FXDrv32.sys"
29.
30. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FXDrv32]
31. "ImagePath"="\??\E:\FXDrv32.sys"
32.
33.
34. ========================= E.O.F | 0:08:57,95
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonsoir Nathalie,

Je reprends demain, je dois me renseigner sur ce fichier avant de continuer.

A +
0
Nathalie
 
J'ai continué mes recherches de mon côté. Voilà ce que je note :
- remplacement de ma page internet sous firefox par "ad served by Primawega"
- des dossiers et des fichiers dans : C:\Program Files\Mozilla Firefox qui ont été créés ou modifiés le 19/01 date et heure à laquelle j'ai commencé à avoir des soucis (Avast affolé)
- une trentaine de fichiers infectés mis en quarantaine par Avast, date du dernier changement : 19 et 20 janvier
- et une énigme car les modifications donnent l'heure de 18h25 environ alors que mon PC était éteint !
A bientôt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour

Pas d'inquiétude, je suis toujours ton sujet, j'attends des renseignements avant de continuer.
J'espère ce soir ou demain.
Oui j'avais vu que Firefox a été touché et peut-être même faudra t-il le réinstaller.
N'entreprends rien en attendant mon retour stp
Durant la désinfection, il est préférable de ne pas :
1. Ajouter de programmes à ton PC
2. Utiliser d'outil de désinfection de ta propre initiative
3. Suivre d'autres conseils afin de ne pas interférer sur la procédure en cours

A +
0
Nathalie
 
Pas de souci, je patiente, je l'avais bien compris comme ça, c'était juste pour contribuer un peu même si globalement je n'y comprends rien...
A bientôt
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonsoir

1. Ouvre la commande "Exécuter" par Windows + R
(ou Clique sur Démarrer puis Exécuter)

=> tape dans le champ : cmd et valide par OK

Dans la fenêtre noire (DOS) qui suit, tape chacune des commandes suivantes en respectant scrupuleusement la syntaxe, puis valide avec la touche [Entrée] après chaque ligne.

sc stop FXDrv32
sc config FXDrv32 start= disabled
sc delete FXDrv32

Referme la fenêtre de commande.

Pour OTM, j'ai retranscrit toute la procédure mais si tu ne l'as pas supprimé : il est toujours sur ton bureau, donc tu n'as plus à cliquer dessus. La 1er procédure ayant échoué je te rappelle qu'il faut copier/coller de :files à [emptytemp]

2. Télécharge OTM (de Old_Timer) sur le bureau
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
* Lance l'outil en faisant un double clic sur l'icône OTM
* La fenêtre principale de l'outil s'ouvre :
* Copie la liste en citation ci-dessous et colle-la dans le cadre "Paste instructions for Items to be Moved"

:Files
C:\WINDOWS\system32\trz21.tmp
C:\Documents and Settings\Utilisateur\Application Data\SystemProc
C:\Documents and Settings\Utilisateur\Local SettingsTemp\xq2z98n5.exe
C:\Documents and Settings\Utilisateur\Local Settings\Temp\mc27.tmp

:Services
FXDrv32

:Reg
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]"sefjhf98jfoidsfoishgoiusgdgfgd"=-
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\FXDrv32]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\FXDrv32]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\FXDrv32]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FXDrv3­2]

:Commands
[purity]
[emptytemp]


* Clique sur MoveIt ! pour lancer la suppression
* A la fin du processus le PC va redémarrer
* Poste le rapport dans qui se trouve dans le répertoire suivant C:\_OTMoveIt\MovedFile


A +
0
Nathalie
 
Bonsoir Kalimusic,
Avant d'entreprendre les manip' que tu me demandes, je dois te signaler que lorsque j'ai vu que le rapport OTM n'était pas bien fait, je l'ai refait dans la foulée. (Désolée, je ne voulais pas te faire perdre du temps)
Je te l'envoie et est-ce que j'applique toujours ce que tu m'as dit de faire dans ton message précédent ?

All processes killed
========== FILES ==========
File/Folder C:\WINDOWS\system32\trz21.tmp not found.
C:\Documents and Settings\Utilisateur\Application Data\SystemProc folder moved successfully.
File/Folder C:\Documents and Settings\Utilisateur\Local SettingsTemp\xq2z98n5.exe not found.
File/Folder C:\Documents and Settings\Utilisateur\Local Settings\Temp\mc27.tmp not found.
File/Folder E:\FXDrv32.sys not found.
========== REGISTRY ==========
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: LocalService
->Temp folder emptied: 66016 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Utilisateur
->Temp folder emptied: 10524892 bytes
->Temporary Internet Files folder emptied: 121437 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 54865904 bytes
->Google Chrome cache emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 32768 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 63,00 mb


OTM by OldTimer - Version 3.1.6.0 log created on 01232010_231906

Files moved on Reboot...
File move failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be moved on reboot.
File C:\WINDOWS\temp\Perflib_Perfdata_57c.dat not found!
C:\WINDOWS\temp\Perflib_Perfdata_a9c.dat moved successfully.

Registry entries deleted on Reboot...
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonsoir

ok lu, c'est pas grave on peut continuer comme ça, tu as bien fait de me le signaler. Si des fichiers ont déjà été supprimés tant mieux.

=> https://forums.commentcamarche.net/forum/affich-16276101-sites-web-non-desires?page=2#28

A +

0
Nathalie
 
Voilà le rapport OTM

All processes killed
========== FILES ==========
File/Folder C:\WINDOWS\system32\trz21.tmp not found.
File/Folder C:\Documents and Settings\Utilisateur\Application Data\SystemProc not found.
File/Folder C:\Documents and Settings\Utilisateur\Local SettingsTemp\xq2z98n5.exe not found.
File/Folder C:\Documents and Settings\Utilisateur\Local Settings\Temp\mc27.tmp not found.
========== SERVICES/DRIVERS ==========
Error: No service named FXDrv32 was found to stop!
Unable to stop service FXDrv32!
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\FXDrv32\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\FXDrv32\ not found.
Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\FXDrv32\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FXDrv3­2\ not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: LocalService
->Temp folder emptied: 66016 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Utilisateur
->Temp folder emptied: 10704310 bytes
->Temporary Internet Files folder emptied: 111601988 bytes
->Java cache emptied: 12118713 bytes
->FireFox cache emptied: 60896944 bytes
->Google Chrome cache emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 131072 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 170489 bytes

Total Files Cleaned = 187,00 mb


OTM by OldTimer - Version 3.1.6.0 log created on 01252010_220941

Files moved on Reboot...
File move failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be moved on reboot.
C:\WINDOWS\temp\Perflib_Perfdata_584.dat moved successfully.
C:\WINDOWS\temp\Perflib_Perfdata_e50.dat moved successfully.

Registry entries deleted on Reboot...
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonsoir

Comment se comporte le PC maintenant ?

Tu surfes avec Firefox d'habitude ?

Pour être sûr de bien "nettoyer" Firefox, désinstalle le via Ajout/Suppr de Programme
Rends toi dans le répertoire C:\Program Files et supprime le dossier Mozilla Firefox.
Télécharge et installe la dernière version ici : http://www.mozilla-europe.org/fr/firefox/

Fait un scan en ligne ESET avec IE : https://www.eset.com/int/home/online-scanner/
aide en images = http://www.bibou0007.com/scans-en-ligne-f75/tutorial-eset-online-scanner-t3691.htm
Poste l'intégralité du rapport qui se trouve ici: C:\Program Files\EsetOnlineScanner\log.txt


edit : je viens de me rappeler qu'au début du sujet tu avais fait un scan en ligne Bit Defender
Si tu veux faire avec celui là c'est bon aussi.


A +


0
Nathalie
 
Bonsoir Kalimusic
Voilà j'ai fait le scan, il a trouvé un fichier infecté. Mais en suivant le tutoriel, j'ai désinstallé Eset à la fermeture et je n'ai pas retrouvé de log.txt à l'endroit indiqué.
J'ai donc fait un deuxième scan et laissé eset et là j'ai pu avoir un fichier log mais je suppose qu'il n'y aura pas trace de la première découverte

Voilà le rapport
ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK
# version=7
# iexplore.exe=8.00.6001.18702 (longhorn_ie8_rtm(wmbla).090308-0339)
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=0dacab358c4d994aabba68ed376e28ed
# end=finished
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=true
# antistealth_checked=true
# utc_time=2010-01-26 06:40:50
# local_time=2010-01-26 07:40:50 (+0100, Paris, Madrid)
# country="France"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=512 16777215 100 0 249557 249557 0 0
# compatibility_mode=769 16775141 100 98 4193 200814013 0 0
# compatibility_mode=8192 67108863 100 0 6708 6708 0 0
# scanned=100614
# found=0
# cleaned=0
# scan_time=2007
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonsoir Nathalie

Ok c'est bon pour ESET, par contre tu ne m'as pas dit comment aller le PC ?!

As tu désinstallé réinstallé Firefox ?

Si ces 2 réponses sont positives et que tout te semble rentrer dans l'ordre, on désinstalle les outils utilisés pour la désinfection :

Télécharge Tools Cleaner (par A.Rothstein & dj QUIOU) sur le bureau et double clique sur son icône
* Clique sur Recherche et laisse le scan se terminer
* Clique ensuite sur Suppression
* Clique sur Quitter, pour que le rapport puisse se créer
* Poste le dans ton prochain message

Le rapport (TCleaner.txt) se trouve à la racine du disque dur (C:\)

A + pour la dernière étape
0
Nathalie
 
Oui effectivement je pensais avoir répondu à ces deux questions
j'ai désinstallé et réinstallé firefox : plus de fenêtres intempestives pour le moment
PC qui a l'air de se comporter normalement
Une dernière question : les fichiers en quarantaine par Avast, il faut les laisser comme ça ?
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Ok pour les 2 questions.

Pour la quarantaine d'Avast! aucune importance, un fichier en quarantaine est neutralisé.
En règle générale il ne faut pas vider la quarantaine avant d'être sûr que le fichier n'est pas un faux positif (c'est à dire un fichier sain mis par erreur par l'antivirus) pour le cas échéant pouvoir le restaurer.
Donc il vaut toujours mieux attendre que tout fonctionne sur un PC.
Dans le cas présent, tu peux la vider.

A +

0
Nathalie
 
Voici le rapport tools cleaner
[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\Rsit: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\Utilisateur\Bureau\HijackThis.lnk: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

---------------------------------
--> Suppression:

C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\Utilisateur\Bureau\HijackThis.lnk: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
C:\Rsit: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Tu peux supprimer Tools Cleaner et OTM si pas déjà fait

1. Supprime les anciens points de restauration :

Clique sur le Poste de travail, puis fait un clic droit sur le disque dur principal (en général C:/)
* Clique sur Propriétés
Dans la fenêtre qui s'ouvre dans l'onglet général
* Clique sur Nettoyage de disque
Une boîte de dialogue te demande de patienter le temps du calcul, une nouvelle fenêtre va s'ouvrir.
* Choisit le 2ème onglet Autres options puis l'item Restauration du système
* Valide la boîte de dialogue qui s'affiche en cliquant sur Oui
* Ferme ensuite la fenêtre Nettoyage de disque en cliquant sur OK

2. Nettoyage Windows

http://www.6ma.fr/tuto/ccleaner+v202-411
tuto : https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

Ce logiciel peut être utilisé régulièrement pour nettoyer les fichiers temporaires et le cookies

3. Nettoyage du registre (optionnel)

https://www.commentcamarche.net/telecharger/utilitaires/19203-regseeker/
tuto : http://www.6ma.fr/tuto/regseeker-nettoyer-la-base-de-registre/
Après l'installation => paragraphe 8

4. Les logiciels de sécurité

Tu peux garder Malwarebytes qui est un excellent logiciel anti-malware et t'en servir régulièrement pour un scan rapide sur ton PC sans oublier de le mettre à jour.

Par contre, bien sûr ce n'est pas une obligation, je te conseille de changer d'antivirus. Je préconise un logiciel gratuit plus léger et plus efficace que celui que tu as actuellement Antivir
tuto : http://www.libellules.ch/tuto_antivir.php
N'oublie pas de désinstaller proprement l'ancien : https://www.commentcamarche.net/telecharger/securite/22859-utilitaire-de-desinstallation-de-avast/
Si tu souhaites garder Avast! il faut que tu passes à la nouvelle version, tu trouveras toutes les infos en images ici : https://www.malekal.com/tutoriel-antivirus-avast/

5. Mises à jour

Mise à jour de Java

Télécharge JRE 6 Update 17 ici : https://www.java.com/fr/download/ et installe le, normalement maintenant il supprimera les anciennes versions présentes si nécessaires sinon tu peux le faire via Ajout/Suppression de Programme (Java 6 Update 7 doit être désinstallé)

Mise à jour des logiciels présents sur ta machine

Vérifie si tes logiciels sont à jour sur Sécunia : https://www.flexera.com/products/operations/software-vulnerability-management.html

* Clique sur Start Scanner
* Une fois "Java applet" chargé, coche :
Enable thorough system inspection
Display only insecure programs
* Clique sur Start


Patiente le scan peut être long ! Le résultat t'indiquera les logiciels à mettre à jour ainsi que les liens pour le faire. Les fois suivantes tu pourras juste faire Display only insecure programs pour te maintenir à jour.


Quelques règles simples :

* La multiplication des protections est une source de conflit et n'est pas plus efficace pour la sécurité :
1 seul anti-virus à jour, 1 seul pare-feu à jour, 1 seul anti-spyware (une préférence pour MBAM)
* Ne pas surfer en droits administrateurs
* Tenir Windows et les autre logiciels sensibles à jour : Anti-Virus, Java, Adobe, etc..
* Ne pas installer n'importe quel logiciel sur son PC (surtout via des liens publicitaires), toujours se renseigner avant.
* Éviter les sites à risques (pornographiques, etc...) et les comportements à risques (P2P, cracks, warez....)
* Ne pas cliquer aveuglement sur des liens contenus dans les messages inconnus ou suspects (E-mails, messageries instantanées, réseaux sociaux...)
* Utiliser un navigateur alternatif et le sécuriser (par exemple Firefox avec des modules complémentaires comme AdBlock, Noscript, WOT)


Je t'invite à lire ces différents articles, afin de surfer plus sereinement :

Prévention & Protection : http://www.infos-du-net.com/forum/275481-11-dossier-prevention-protection

Les idées reçues en sécurité logicielle : http://www.libellules.ch/idees_recues_securite.php


**************************

N'oublies pas de me faire part d'éventuelles difficultés dans les dernières étapes.
Sinon bon surf !

0
Nathalie
 
Merci Kalimusic pour cette aide précieuse, efficace, je ne m'attendais pas à ce que ce soit si complexe. Il est bon de savoir que malgré tout ce que les uns s'acharnent à détruire, il en existe toujours d'autres qui sont capables de refaire et mieux ! mais quelle énergie !
Quand aux sites à risques, je ne suis allée sur aucun de ceux que tu décris et je ne fais pas de P2P, donc effectivement il faut être très très méfiant
Bonne continuation
Nathalie
0