[trojan] clicker.9.BN

Fermé
Bonsoir,

Merci tout d'abord à toutes les personnes qui répondent sur ce site, et qui m'ont bien aidée par le passé lors de mes petits soucis informatiques.

Mais aujourd'hui, j'ai un souci avec un trojan qui est détecté par mon antivirus (AVG) qui se nomme clicker.9.BN, il lance à chaque démarrage un fichier freexxx.exe qui se met dans c:/

J'ai télécharger clean up 40 et j'ai suivi le protocole en démarrant en mode sans échec (sauf que j'ai pas trouvé les propriétés restauration systeme du poste de travail sous win 2000), j'ai donc lancé clean up 40, spyware, adaware et AVG. Mais rien n'y a fait, le ver est toujours là.

Je joins le log hijackthis apres ces operations :

Logfile of HijackThis v1.99.1
Scan saved at 22:45:10, on 04/07/2005
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\System32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\ZoneLabs\vsmon.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Program Files\RealVNC\VNC4\WinVNC4.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\NVATray.exe
C:\WINNT\System32\GSICON.EXE
C:\WINNT\System32\DSLAGENT.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINNT\loadqm.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
C:\WINNT\System32\win-logon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINNT\System32\internat.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINNT\System32\RUNDLL32.EXE
C:\Program Files\WinZip\WZQKPICK.EXE
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\fanch\Bureau\telechargement\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] DSLAGENT.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\NeroCheck.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Microsoft Windows Update Logon] win-logon.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Update Logon] win-logon.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Startup: Outlook Express.lnk = C:\Program Files\Outlook Express\msimn.exe
O4 - Startup: Raccourci vers Wanadoo Xtense 500.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - http://www.securitoo.com/fra/pages/navol/fscax.cab
O16 - DPF: {A13516A3-BE86-4517-813C-B5FF0C8ACDF3} (Toontown Installer ActiveX Control French) - http://idownload.french.toontown.com/sv1.5.8.12/ttinst-french.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C02226EB-A5D7-4B1F-BD7E-635E46C2288D} (Toontown Installer ActiveX Control) - http://download.toontown.com/sv1.0.15.35/ttinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{FD55D4F4-C371-4D86-8241-8F43E8A57143}: NameServer = 80.10.246.1 80.10.246.132
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Program Files\RealVNC\VNC4\WinVNC4.exe" -service (file missing)

Voilà j'espère que vous pourrez m'aider car depuis cette infection mon pc est assez instable.

Merci d'avance

21 réponses

  1. Contributeur
    Désolé,

    je n'ai que très peu de temps ce matin mais si tu es toujours présent cet après midi et que personne ne s'est occupé de vous alors je reprend le log et on traitera.

    Laisser un post pour confirmer si oui ou non tjrs en ligne.

    Jean
    0
    1. oui je serais présente cette apres midi.

      Merci
      0
      1. Contributeur
        re zazie,

        imprime çà pour ne pas rater une etape.
        alors ton pb win-logon.exe.

        afin d'eviter les erreurs d'ortographe car le fichier winlogon.exe est valide, l'autre pas, je te propose une première manip qui devrait solutionner ton pb sans trop d'intervention.

        A/ si tu ne l’as pas telecharge:
        A2 free sur http://www.emsisoft.net/fr/software/download/

        met à jour a2 free sur internet (tu trouves l’option dans les menus) mais ne lance pas les scan.

        1) demarrer
        panneau de configuration
        outil
        option des dossiers
        affichage,
        coche afficher dossier cachés
        decoche : masquer extension des fichiers dont le type est connu
        masquer les fichiers protégés du systeme d'exploitation.

        2) clic droit sur poste de travail
        propriété
        onglet performance
        bouton système de fichiers
        onglet dépannage
        cocher désactiver la restauration systeme
        puis appliquer OK

        l'ordi va redemarrer, profite en pour ...

        3) demarre en mode sans echec.
        Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

        4) tu relances tes scan
        a2 free
        puis AVG (à partir du menu demarrer)
        et vire tout ce qu'ils trouvent (c'est un peu long mais tu devrais t'en sortir).

        vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ mais en recochant ... pour retrouver la config de départ.

        redemarre refait un log

        et dis moi s'ils l'ont viré??

        Jean
        0
        1. Dsl, mais je ne trouve pas onglet performance lorsque je clic droit sur poste de travail, j'obtiens une boite de dialogue avec

          les onglets GENERAL/IDENTIFICATION RESEAU/MATERIEL/PROFIL DES UTILISATEURS/AVANCES ET DANS CE LUI CI J AI :

          OPTIONS DE PERFORMANCE/VARIABLES D ENVIRONNEMENT/DEMARRAGE ET RECUPERATION mais pas de choix pour desactiver la restauration systeme
          0
          1. salut,

            tu fais la manipe sans cette ligne....normale tu n'es pas sous xp...
            jean n'as pas fais gaffe en haut....

            bon courage aplus...
            0
            1. Contributeur
              je t'ai donné la manip pour windows millenium, tu devrais la trouver dans l'onglet récup. Je crois.
              0
              1. voilà mes scans sont terminés mais win-logon.exe tjs présent :(

                dernier hijackthis

                Logfile of HijackThis v1.99.1
                Scan saved at 14:31:13, on 05/07/2005
                Platform: Windows 2000 SP2 (WinNT 5.00.2195)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINNT\System32\smss.exe
                C:\WINNT\System32\winlogon.exe
                C:\WINNT\system32\services.exe
                C:\WINNT\system32\lsass.exe
                C:\WINNT\system32\svchost.exe
                C:\WINNT\system32\spoolsv.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                C:\WINNT\System32\svchost.exe
                C:\WINNT\System32\nvsvc32.exe
                C:\WINNT\system32\regsvc.exe
                C:\WINNT\system32\MSTask.exe
                C:\WINNT\system32\ZoneLabs\vsmon.exe
                C:\WINNT\System32\WBEM\WinMgmt.exe
                C:\Program Files\RealVNC\VNC4\WinVNC4.exe
                C:\WINNT\System32\mspmspsv.exe
                C:\WINNT\Explorer.EXE
                C:\WINNT\System32\NVATray.exe
                C:\WINNT\System32\GSICON.EXE
                C:\WINNT\System32\DSLAGENT.EXE
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                C:\WINNT\loadqm.exe
                C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                C:\WINNT\System32\win-logon.exe
                C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                C:\WINNT\System32\RUNDLL32.EXE
                C:\WINNT\System32\internat.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                C:\Program Files\WinZip\WZQKPICK.EXE
                C:\Program Files\Outlook Express\msimn.exe
                C:\Documents and Settings\fanch\Bureau\telechargement\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
                O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
                O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
                O4 - HKLM\..\Run: [DSLAGENTEXE] DSLAGENT.EXE
                O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\NeroCheck.exe
                O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\Run: [Microsoft Windows Update Logon] win-logon.exe
                O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
                O4 - HKLM\..\RunServices: [Microsoft Windows Update Logon] win-logon.exe
                O4 - HKCU\..\Run: [internat.exe] internat.exe
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - Startup: Outlook Express.lnk = C:\Program Files\Outlook Express\msimn.exe
                O4 - Startup: Raccourci vers Wanadoo Xtense 500.lnk = ?
                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
                O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
                O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - http://www.securitoo.com/fra/pages/navol/fscax.cab
                O16 - DPF: {A13516A3-BE86-4517-813C-B5FF0C8ACDF3} (Toontown Installer ActiveX Control French) - http://idownload.french.toontown.com/sv1.5.8.12/ttinst-french.cab
                O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                O16 - DPF: {C02226EB-A5D7-4B1F-BD7E-635E46C2288D} (Toontown Installer ActiveX Control) - http://download.toontown.com/sv1.0.15.35/ttinst.cab
                O17 - HKLM\System\CCS\Services\Tcpip\..\{FD55D4F4-C371-4D86-8241-8F43E8A57143}: NameServer = 80.10.246.130 80.10.246.3
                O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
                O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe
                O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Program Files\RealVNC\VNC4\WinVNC4.exe" -service (file missing)
                0
                1. Contributeur
                  Zazie,

                  je m'occupe de ton log.
                  Pendant ce temps et afin de confirmer ce que je pense, peux tu te rendre sur le site:

                  http://virusscan.jotti.org

                  tu parcours afin de trouver le fichier

                  C:\WINNT\System32\win-logon.exe

                  puis tu cliques sur submit et tu colles le log.

                  a+

                  jean
                  0
                  1. Voilà le résultat

                    Service load: 0% 100%

                    File: win-logon.exe
                    Status: INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
                    MD5 903e7b7f4720a01b77a994c695f39c1f
                    Packers detected: UPACK
                    Scanner results
                    AntiVir Found nothing
                    ArcaVir Found nothing
                    Avast Found nothing
                    AVG Antivirus Found nothing
                    BitDefender Found Backdoor.RBot.B10BF28C
                    ClamAV Found Worm.Mytob.T-2
                    Dr.Web Found nothing
                    F-Prot Antivirus Found nothing
                    Fortinet Found W32/RBot.BG-wm
                    Kaspersky Anti-Virus Found Backdoor.Win32.Rbot.gen
                    NOD32 Found a variant of Win32/Rbot
                    Norman Virus Control Found W32/Suspicious_U.gen
                    UNA Found nothing
                    VBA32 Found Backdoor.Win32.Rbot.gen
                    0
                    1. Contributeur
                      Oki donc fais ceci:
                      ) clic droit sur poste de travail
                      propriété
                      restauration systeme
                      coche desactivé puis appliquer

                      2) demarrer
                      panneau de configuration
                      outil
                      option des dossiers
                      affichage,
                      coche afficher dossier cachés
                      decoche : masquer extension des fichiers dont le type est connu
                      masquer les fichiers protégés du systeme d'exploitation.

                      3) demarre en mode sans echec.
                      Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

                      4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

                      O4 - HKLM\..\Run: [Microsoft Windows Update Logon] win-logon.exe

                      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409

                      O16 - DPF: {A13516A3-BE86-4517-813C-B5FF0C8ACDF3} (Toontown Installer ActiveX Control French) - http://idownload.french.toontown.com/sv1.5.8.12/ttinst-french.cab

                      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

                      O16 - DPF: {C02226EB-A5D7-4B1F-BD7E-635E46C2288D} (Toontown Installer ActiveX Control) - http://download.toontown.com/sv1.0.15.35/ttinst.cab

                      5) supprime les fichiers

                      C:\WINNT\System32\win-logon.exe attention celui avec un tiret et non winlogon.exe sans tiret

                      vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ mais en recochant ... pour retrouver la config de départ.

                      Redemarre refait un log et dis moi ou tu en es.

                      A+

                      Jean
                      0
                      1. Re :)

                        Bon voilà le dernier log au dernier demarrage

                        Logfile of HijackThis v1.99.1
                        Scan saved at 16:15:17, on 05/07/2005
                        Platform: Windows 2000 SP2 (WinNT 5.00.2195)
                        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                        Running processes:
                        C:\WINNT\System32\smss.exe
                        C:\WINNT\System32\winlogon.exe
                        C:\WINNT\system32\services.exe
                        C:\WINNT\system32\lsass.exe
                        C:\WINNT\system32\svchost.exe
                        C:\WINNT\system32\spoolsv.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        C:\WINNT\System32\svchost.exe
                        C:\WINNT\System32\nvsvc32.exe
                        C:\WINNT\system32\regsvc.exe
                        C:\WINNT\system32\MSTask.exe
                        C:\WINNT\system32\ZoneLabs\vsmon.exe
                        C:\WINNT\System32\WBEM\WinMgmt.exe
                        C:\Program Files\RealVNC\VNC4\WinVNC4.exe
                        C:\WINNT\System32\mspmspsv.exe
                        C:\WINNT\Explorer.EXE
                        C:\WINNT\System32\NVATray.exe
                        C:\WINNT\System32\GSICON.EXE
                        C:\WINNT\System32\DSLAGENT.EXE
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                        C:\WINNT\loadqm.exe
                        C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                        C:\WINNT\System32\RUNDLL32.EXE
                        C:\WINNT\System32\internat.exe
                        C:\Program Files\MSN Messenger\MsnMsgr.Exe
                        C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        C:\Program Files\WinZip\WZQKPICK.EXE
                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                        C:\Documents and Settings\fanch\Bureau\telechargement\HijackThis.exe

                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                        O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                        O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                        O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                        O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
                        O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
                        O4 - HKLM\..\Run: [DSLAGENTEXE] DSLAGENT.EXE
                        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                        O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                        O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\NeroCheck.exe
                        O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                        O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
                        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                        O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
                        O4 - HKLM\..\RunServices: [Microsoft Windows Update Logon] win-logon.exe
                        O4 - HKCU\..\Run: [internat.exe] internat.exe
                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                        O4 - Startup: Outlook Express.lnk = C:\Program Files\Outlook Express\msimn.exe
                        O4 - Startup: Raccourci vers Wanadoo Xtense 500.lnk = ?
                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                        O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                        O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                        O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                        O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                        O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                        O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
                        O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - http://www.securitoo.com/fra/pages/navol/fscax.cab
                        O17 - HKLM\System\CCS\Services\Tcpip\..\{FD55D4F4-C371-4D86-8241-8F43E8A57143}: NameServer = 80.10.246.130 80.10.246.3
                        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
                        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe
                        O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Program Files\RealVNC\VNC4\WinVNC4.exe" -service (file missing)
                        0
                        1. Contributeur
                          et bien apparement une ligne manquée,

                          lance hijack et fixe

                          O4 - HKLM\..\RunServices: [Microsoft Windows Update Logon] win-logon.exe

                          recherche avec l'explorateur windows si tu trouves un fichier

                          win-logon.exe toujours avec trait d'union

                          si oui detruit le si pas possible passe en mode sans echec.
                          0
                          1. voilà on dirait que c'est bon, sinon faut que je nettoie mes noeils :)
                            Non je n'avais pas de fichier win-logon.exe

                            Merci encore

                            Logfile of HijackThis v1.99.1
                            Scan saved at 17:21:31, on 05/07/2005
                            Platform: Windows 2000 SP2 (WinNT 5.00.2195)
                            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                            Running processes:
                            C:\WINNT\System32\smss.exe
                            C:\WINNT\System32\winlogon.exe
                            C:\WINNT\system32\services.exe
                            C:\WINNT\system32\lsass.exe
                            C:\WINNT\system32\svchost.exe
                            C:\WINNT\system32\spoolsv.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            C:\WINNT\System32\svchost.exe
                            C:\WINNT\System32\nvsvc32.exe
                            C:\WINNT\system32\regsvc.exe
                            C:\WINNT\system32\MSTask.exe
                            C:\WINNT\system32\ZoneLabs\vsmon.exe
                            C:\WINNT\System32\WBEM\WinMgmt.exe
                            C:\Program Files\RealVNC\VNC4\WinVNC4.exe
                            C:\WINNT\System32\mspmspsv.exe
                            C:\WINNT\Explorer.EXE
                            C:\WINNT\System32\NVATray.exe
                            C:\WINNT\System32\GSICON.EXE
                            C:\WINNT\System32\DSLAGENT.EXE
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            C:\WINNT\loadqm.exe
                            C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            C:\WINNT\System32\RUNDLL32.EXE
                            C:\WINNT\System32\internat.exe
                            C:\Program Files\MSN Messenger\MsnMsgr.Exe
                            C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                            C:\Program Files\WinZip\WZQKPICK.EXE
                            C:\Program Files\Outlook Express\msimn.exe
                            C:\Documents and Settings\fanch\Bureau\telechargement\HijackThis.exe

                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                            O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                            O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                            O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                            O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
                            O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
                            O4 - HKLM\..\Run: [DSLAGENTEXE] DSLAGENT.EXE
                            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                            O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\NeroCheck.exe
                            O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                            O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
                            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                            O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
                            O4 - HKCU\..\Run: [internat.exe] internat.exe
                            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                            O4 - Startup: Outlook Express.lnk = C:\Program Files\Outlook Express\msimn.exe
                            O4 - Startup: Raccourci vers Wanadoo Xtense 500.lnk = ?
                            O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                            O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                            O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                            O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                            O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                            O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
                            O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - http://www.securitoo.com/fra/pages/navol/fscax.cab
                            O17 - HKLM\System\CCS\Services\Tcpip\..\{FD55D4F4-C371-4D86-8241-8F43E8A57143}: NameServer = 80.10.246.130 80.10.246.3
                            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
                            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe
                            O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Program Files\RealVNC\VNC4\WinVNC4.exe" -service (file missing)
                            0
                            1. Contributeur
                              et bien ecoute si tu laves tes noeils, lave les miens avec tout me parait pas mal...

                              quand est il de tes pb??

                              jean
                              0
                              1. Et bien tout a l'air de bien fonctionné, la connexion est stable et les pbs de lags ont disparus aussi, je crois que le pc est guéri :)))

                                Merci encore
                                0
                                1. Contributeur
                                  et ben moi tres tres content pour toi.

                                  Pense à reactiver la restauration systeme, à masquer les dossiers..
                                  comme au debut mais à l'envers.

                                  et coche pb resolu sur le post

                                  Salut
                                  0
                                  1. Super boulot Jean, FELICITATION (toi tu resous des problemes comparé a d autres mdrrr...oups dsl)
                                    0
                                    1. Je l avais dans mes liens lol mais, j avais pas la charte d acompagne , cool

                                      merci jean, t es super comme gars !!
                                      0
                                      1. Contributeur
                                        alors un autre qui m'a fait rire, un gars cherchait un logiciel de nettoyage (style clean up) et voici le lien:

                                        Ceci...> http://cjoint.com/?hfdDvmznCD

                                        Sinon sur google recherche avancée...

                                        si t'a un moment y a le log de pitch49. Je fatique un peu et faudrait que je bosse

                                        a+
                                        0
                                        • 1
                                        • 2