Malware et antivirusGold

laralune -  
balltrap34 Messages postés 16240 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,
Voilà j'ai un problème sur mon pc. J'ai été infecté par Antivirus gold. J'ai réussi à m'en débarrasser grace à regis59 mais depuis j'ai des trucs genre coolwwwsearch.aff.winshow qui polue mon accès internet et j'ai un dossier site about et d'autres qui s'ajoute à mes favoris même si je les vire. J'ai depuis également IE qui s'ouvre dès le demarrage de mon pc.
Voici mon hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 08:14:46, on 09/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
C:\Program Files\CA\eTrust Antivirus\InoRT.exe
C:\Program Files\CA\eTrust Antivirus\InoTask.exe
C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\PowerManager\PowerManager.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\AGRSMMSG.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\WINDOWS\system32\adddx.exe
C:\Program Files\Microsoft Money\System\mnyexpr.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Nikon\NkView6\NkvMon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\GROS Pierre\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Class - {F69AC43F-54FB-0910-EFEE-6455168C3713} - C:\WINDOWS\ipye.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PowerManager] C:\Program Files\PowerManager\PowerManager.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [pmsetup] 1
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [iexplore.exe] C:\Program Files\Internet Explorer\iexplore.exe
O4 - HKLM\..\Run: [adddx.exe] C:\WINDOWS\system32\adddx.exe
O4 - HKLM\..\Run: [NAVNet] "C:\DOCUME~1\GROSPI~1\LOCALS~1\Temp\C.tmp" /m
O4 - HKLM\..\Run: [atltm.exe] C:\WINDOWS\system32\atltm.exe
O4 - HKLM\..\Run: [atlox.exe] C:\WINDOWS\system32\atlox.exe
O4 - HKLM\..\Run: [mfcxg32.exe] C:\WINDOWS\mfcxg32.exe
O4 - HKLM\..\Run: [ntet32.exe] C:\WINDOWS\ntet32.exe
O4 - HKLM\..\Run: [ipes32.exe] C:\WINDOWS\ipes32.exe
O4 - HKLM\..\Run: [javalp.exe] C:\WINDOWS\javalp.exe
O4 - HKLM\..\RunOnce: [d3vc32.exe] C:\WINDOWS\system32\d3vc32.exe
O4 - HKLM\..\RunOnce: [ierd32.exe] C:\WINDOWS\ierd32.exe
O4 - HKLM\..\RunOnce: [ieft.exe] C:\WINDOWS\ieft.exe
O4 - HKLM\..\RunOnce: [netgf.exe] C:\WINDOWS\netgf.exe
O4 - HKLM\..\RunOnce: [addjs.exe] C:\WINDOWS\system32\addjs.exe
O4 - HKLM\..\RunOnce: [apien32.exe] C:\WINDOWS\apien32.exe
O4 - HKLM\..\RunOnce: [sysxi32.exe] C:\WINDOWS\sysxi32.exe
O4 - HKLM\..\RunOnce: [javalt32.exe] C:\WINDOWS\javalt32.exe
O4 - HKLM\..\RunOnce: [msbh.exe] C:\WINDOWS\system32\msbh.exe
O4 - HKLM\..\RunOnce: [javaxa.exe] C:\WINDOWS\javaxa.exe
O4 - HKLM\..\RunOnce: [d3rb.exe] C:\WINDOWS\system32\d3rb.exe
O4 - HKLM\..\RunOnce: [msbz.exe] C:\WINDOWS\msbz.exe
O4 - HKLM\..\RunOnce: [iebm.exe] C:\WINDOWS\system32\iebm.exe
O4 - HKLM\..\RunOnce: [crch32.exe] C:\WINDOWS\system32\crch32.exe
O4 - HKLM\..\RunOnce: [javalf32.exe] C:\WINDOWS\javalf32.exe
O4 - HKLM\..\RunOnce: [crup32.exe] C:\WINDOWS\crup32.exe
O4 - HKLM\..\RunOnce: [addji32.exe] C:\WINDOWS\system32\addji32.exe
O4 - HKLM\..\RunOnce: [crbt32.exe] C:\WINDOWS\crbt32.exe
O4 - HKLM\..\RunOnce: [apped.exe] C:\WINDOWS\system32\apped.exe
O4 - HKLM\..\RunOnce: [atlmb.exe] C:\WINDOWS\atlmb.exe
O4 - HKLM\..\RunOnce: [javaml.exe] C:\WINDOWS\system32\javaml.exe
O4 - HKLM\..\RunOnce: [ieqc32.exe] C:\WINDOWS\ieqc32.exe
O4 - HKLM\..\RunOnce: [ield.exe] C:\WINDOWS\system32\ield.exe
O4 - HKLM\..\RunOnce: [appea32.exe] C:\WINDOWS\appea32.exe
O4 - HKLM\..\RunOnce: [crtq.exe] C:\WINDOWS\system32\crtq.exe
O4 - HKLM\..\RunOnce: [crgj32.exe] C:\WINDOWS\crgj32.exe
O4 - HKLM\..\RunOnce: [sysqc.exe] C:\WINDOWS\system32\sysqc.exe
O4 - HKLM\..\RunOnce: [mfcnr.exe] C:\WINDOWS\mfcnr.exe
O4 - HKLM\..\RunOnce: [d3wv.exe] C:\WINDOWS\system32\d3wv.exe
O4 - HKLM\..\RunOnce: [apieb.exe] C:\WINDOWS\apieb.exe
O4 - HKLM\..\RunOnce: [apizk32.exe] C:\WINDOWS\system32\apizk32.exe
O4 - HKLM\..\RunOnce: [sdkpu32.exe] C:\WINDOWS\system32\sdkpu32.exe
O4 - HKLM\..\RunOnce: [mfcjw.exe] C:\WINDOWS\system32\mfcjw.exe
O4 - HKLM\..\RunOnce: [ieci.exe] C:\WINDOWS\ieci.exe
O4 - HKLM\..\RunOnce: [sdkoc.exe] C:\WINDOWS\system32\sdkoc.exe
O4 - HKLM\..\RunOnce: [ntzl32.exe] C:\WINDOWS\system32\ntzl32.exe
O4 - HKLM\..\RunOnce: [javajb.exe] C:\WINDOWS\system32\javajb.exe
O4 - HKLM\..\RunOnce: [d3ad32.exe] C:\WINDOWS\system32\d3ad32.exe
O4 - HKLM\..\RunOnce: [mseq32.exe] C:\WINDOWS\mseq32.exe
O4 - HKLM\..\RunOnce: [atlxy32.exe] C:\WINDOWS\atlxy32.exe
O4 - HKLM\..\RunOnce: [d3ot.exe] C:\WINDOWS\d3ot.exe
O4 - HKLM\..\RunOnce: [ipyq.exe] C:\WINDOWS\system32\ipyq.exe
O4 - HKLM\..\RunOnce: [sdkvs.exe] C:\WINDOWS\system32\sdkvs.exe
O4 - HKLM\..\RunOnce: [sdknn32.exe] C:\WINDOWS\system32\sdknn32.exe
O4 - HKLM\..\RunOnce: [d3yv.exe] C:\WINDOWS\d3yv.exe
O4 - HKLM\..\RunOnce: [ntlf32.exe] C:\WINDOWS\ntlf32.exe
O4 - HKLM\..\RunOnce: [iehp32.exe] C:\WINDOWS\system32\iehp32.exe
O4 - HKLM\..\RunOnce: [sdkur.exe] C:\WINDOWS\sdkur.exe
O4 - HKLM\..\RunOnce: [applr32.exe] C:\WINDOWS\applr32.exe
O4 - HKLM\..\RunOnce: [msyt.exe] C:\WINDOWS\msyt.exe
O4 - HKLM\..\RunOnce: [addux32.exe] C:\WINDOWS\system32\addux32.exe
O4 - HKLM\..\RunOnce: [netzh32.exe] C:\WINDOWS\system32\netzh32.exe
O4 - HKLM\..\RunOnce: [winls.exe] C:\WINDOWS\winls.exe
O4 - HKLM\..\RunOnce: [winij.exe] C:\WINDOWS\system32\winij.exe
O4 - HKLM\..\RunOnce: [sdkdo32.exe] C:\WINDOWS\sdkdo32.exe
O4 - HKLM\..\RunOnce: [d3ju.exe] C:\WINDOWS\system32\d3ju.exe
O4 - HKLM\..\RunOnce: [winil.exe] C:\WINDOWS\system32\winil.exe
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [Updater] C:\Program Files\Carpe Diem\Nue_au_Cinema[1]\CDUpdater.exe CD_UPDATER
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - Startup: Registration-InstantCopy.lnk = C:\Program Files\Pinnacle\Shared Files\InstantCDDVD\Pixie\RegTool.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Program Files\Nikon\NkView6\NkvMon.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\d3vc32.exe" /s (file missing)
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoTask.exe
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe

Au secours!! Que dois-je faire? Merci à regis59 ou autres de m'aider. Je ne sais plus quoi faire.
Je vous remercie de votre réponse.
Laralune
A voir également:

24 réponses

jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
salut,

avant demarrage, une confirmation VSP,
va dans le menu
demarrer
panneau de configuration
outil
option des dossiers
affichage,
coche afficher dossier cachés
decoche : masquer extension des fichiers dont le type est connu
masquer les fichiers protégés du systeme d'exploitation.


va sur le site
http://virusscan.jotti.org

teste les fichiers suivants:

C:\WINDOWS\system32\adddx.exe
C:\Program Files\PowerManager\PowerManager.exe
C:\WINDOWS\ipye.dll

copie et colle les rapports et post
a+
jean
0
Laralune
 
Salut Jean, je crois que tu as tapé dans le mile. Voici le résultat:

Service load: 0% 100%


File: adddx.exe_
Status: INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
MD5 6cb85749a06e06a651be5543a3ff23c7
Packers detected: PE-CRYPT.SUE, UPX
Scanner results
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found Trojan.DownLoader.3312
F-Prot Antivirus Found W32/Agent.QZ
Fortinet Found nothing
Kaspersky Anti-Virus Found Trojan-Downloader.Win32.Agent.bq
NOD32 Found Win32/TrojanDownloader.Agent.BQ
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found Trojan.DownLoader.3312



Service load: 0% 100%

File: ipye.dll_
Status: INFECTED/MALWARE
MD5 35f57ad116044dbc50bb6e8aefc68631
Packers detected: PE-CRYPT.SUE, UPX
Scanner results
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found Trojan-Downloader.Win32.Agent.bc
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found TR.Dldr.Agen.bq.8.A


Service load: 0% 100%

File: PowerManager.exe_
Status: OK
MD5 38481ef6f1958ee01041b5e0dea7b747
Packers detected: -
Scanner results
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found nothing

Que dois je faire maintenant?
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
et bien heureux de t'entendre, j'avais un peu bosser pour toi,

imprime ce qui suit pour ne rien oublier

A/ si tu ne les as pas, telecharge:

Ad-Aware SE 1.06
http://www.lavasoftusa.com/software/adaware/
Spybot S&D 1.4
http://www.safer-networking.org/fr/index.html
-aide en image:(merci a Balltrap34)
http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

puis Clean Up 40 :
http://pageperso.aol.fr/balltrap34/CleanUp40.exe
-aide en image:(merci a Balltrap34)
http://pageperso.aol.fr/balltrap34/democleanup.htm
ne les utilise pas tout de suite

idem si tu ne l’as pas A2 free sur http://www.emsisoft.net/fr/software/download/

met à jour spybot, ad aware et a2 free sur internet (tu trouves l’option dans les menus) mais ne lance pas les scan.

1) clic droit sur poste de travail
propriété
restauration systeme
coche desactivé puis appliquer

2) demarrer
panneau de configuration
outil
option des dossiers
affichage,
coche afficher dossier cachés
decoche : masquer extension des fichiers dont le type est connu
masquer les fichiers protégés du systeme d'exploitation.

3) demarre en mode sans echec.
Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

R3 - Default URLSearchHook is missing

O2 - BHO: Class - {F69AC43F-54FB-0910-EFEE-6455168C3713} - C:\WINDOWS\ipye.dll

O4 - HKLM\..\Run: [pmsetup] 1
O4 - HKLM\..\Run: [adddx.exe] C:\WINDOWS\system32\adddx.exe
O4 - HKLM\..\Run: [NAVNet] "C:\DOCUME~1\GROSPI~1\LOCALS~1\Temp\C.tmp" /m
O4 - HKLM\..\Run: [atltm.exe] C:\WINDOWS\system32\atltm.exe
O4 - HKLM\..\Run: [atlox.exe] C:\WINDOWS\system32\atlox.exe
O4 - HKLM\..\Run: [mfcxg32.exe] C:\WINDOWS\mfcxg32.exe
O4 - HKLM\..\Run: [ntet32.exe] C:\WINDOWS\ntet32.exe
O4 - HKLM\..\Run: [ipes32.exe] C:\WINDOWS\ipes32.exe
O4 - HKLM\..\Run: [javalp.exe] C:\WINDOWS\javalp.exe
O4 - HKLM\..\RunOnce: [d3vc32.exe] C:\WINDOWS\system32\d3vc32.exe
O4 - HKLM\..\RunOnce: [ierd32.exe] C:\WINDOWS\ierd32.exe
O4 - HKLM\..\RunOnce: [ieft.exe] C:\WINDOWS\ieft.exe
O4 - HKLM\..\RunOnce: [netgf.exe] C:\WINDOWS\netgf.exe
O4 - HKLM\..\RunOnce: [addjs.exe] C:\WINDOWS\system32\addjs.exe
O4 - HKLM\..\RunOnce: [apien32.exe] C:\WINDOWS\apien32.exe
O4 - HKLM\..\RunOnce: [sysxi32.exe] C:\WINDOWS\sysxi32.exe
O4 - HKLM\..\RunOnce: [javalt32.exe] C:\WINDOWS\javalt32.exe
O4 - HKLM\..\RunOnce: [msbh.exe] C:\WINDOWS\system32\msbh.exe
O4 - HKLM\..\RunOnce: [javaxa.exe] C:\WINDOWS\javaxa.exe
O4 - HKLM\..\RunOnce: [d3rb.exe] C:\WINDOWS\system32\d3rb.exe
O4 - HKLM\..\RunOnce: [msbz.exe] C:\WINDOWS\msbz.exe
O4 - HKLM\..\RunOnce: [iebm.exe] C:\WINDOWS\system32\iebm.exe
O4 - HKLM\..\RunOnce: [crch32.exe] C:\WINDOWS\system32\crch32.exe
O4 - HKLM\..\RunOnce: [javalf32.exe] C:\WINDOWS\javalf32.exe
O4 - HKLM\..\RunOnce: [crup32.exe] C:\WINDOWS\crup32.exe
O4 - HKLM\..\RunOnce: [addji32.exe] C:\WINDOWS\system32\addji32.exe
O4 - HKLM\..\RunOnce: [crbt32.exe] C:\WINDOWS\crbt32.exe
O4 - HKLM\..\RunOnce: [apped.exe] C:\WINDOWS\system32\apped.exe
O4 - HKLM\..\RunOnce: [atlmb.exe] C:\WINDOWS\atlmb.exe
O4 - HKLM\..\RunOnce: [javaml.exe] C:\WINDOWS\system32\javaml.exe
O4 - HKLM\..\RunOnce: [ieqc32.exe] C:\WINDOWS\ieqc32.exe
O4 - HKLM\..\RunOnce: [ield.exe] C:\WINDOWS\system32\ield.exe
O4 - HKLM\..\RunOnce: [appea32.exe] C:\WINDOWS\appea32.exe
O4 - HKLM\..\RunOnce: [crtq.exe] C:\WINDOWS\system32\crtq.exe
O4 - HKLM\..\RunOnce: [crgj32.exe] C:\WINDOWS\crgj32.exe
O4 - HKLM\..\RunOnce: [sysqc.exe] C:\WINDOWS\system32\sysqc.exe
O4 - HKLM\..\RunOnce: [mfcnr.exe] C:\WINDOWS\mfcnr.exe
O4 - HKLM\..\RunOnce: [d3wv.exe] C:\WINDOWS\system32\d3wv.exe
O4 - HKLM\..\RunOnce: [apieb.exe] C:\WINDOWS\apieb.exe
O4 - HKLM\..\RunOnce: [apizk32.exe] C:\WINDOWS\system32\apizk32.exe
O4 - HKLM\..\RunOnce: [sdkpu32.exe] C:\WINDOWS\system32\sdkpu32.exe
O4 - HKLM\..\RunOnce: [mfcjw.exe] C:\WINDOWS\system32\mfcjw.exe
O4 - HKLM\..\RunOnce: [ieci.exe] C:\WINDOWS\ieci.exe
O4 - HKLM\..\RunOnce: [sdkoc.exe] C:\WINDOWS\system32\sdkoc.exe
O4 - HKLM\..\RunOnce: [ntzl32.exe] C:\WINDOWS\system32\ntzl32.exe
O4 - HKLM\..\RunOnce: [javajb.exe] C:\WINDOWS\system32\javajb.exe
O4 - HKLM\..\RunOnce: [d3ad32.exe] C:\WINDOWS\system32\d3ad32.exe
O4 - HKLM\..\RunOnce: [mseq32.exe] C:\WINDOWS\mseq32.exe
O4 - HKLM\..\RunOnce: [atlxy32.exe] C:\WINDOWS\atlxy32.exe
O4 - HKLM\..\RunOnce: [d3ot.exe] C:\WINDOWS\d3ot.exe
O4 - HKLM\..\RunOnce: [ipyq.exe] C:\WINDOWS\system32\ipyq.exe
O4 - HKLM\..\RunOnce: [sdkvs.exe] C:\WINDOWS\system32\sdkvs.exe
O4 - HKLM\..\RunOnce: [sdknn32.exe] C:\WINDOWS\system32\sdknn32.exe
O4 - HKLM\..\RunOnce: [d3yv.exe] C:\WINDOWS\d3yv.exe
O4 - HKLM\..\RunOnce: [ntlf32.exe] C:\WINDOWS\ntlf32.exe
O4 - HKLM\..\RunOnce: [iehp32.exe] C:\WINDOWS\system32\iehp32.exe
O4 - HKLM\..\RunOnce: [sdkur.exe] C:\WINDOWS\sdkur.exe
O4 - HKLM\..\RunOnce: [applr32.exe] C:\WINDOWS\applr32.exe
O4 - HKLM\..\RunOnce: [msyt.exe] C:\WINDOWS\msyt.exe
O4 - HKLM\..\RunOnce: [addux32.exe] C:\WINDOWS\system32\addux32.exe
O4 - HKLM\..\RunOnce: [netzh32.exe] C:\WINDOWS\system32\netzh32.exe
O4 - HKLM\..\RunOnce: [winls.exe] C:\WINDOWS\winls.exe
O4 - HKLM\..\RunOnce: [winij.exe] C:\WINDOWS\system32\winij.exe
O4 - HKLM\..\RunOnce: [sdkdo32.exe] C:\WINDOWS\sdkdo32.exe
O4 - HKLM\..\RunOnce: [d3ju.exe] C:\WINDOWS\system32\d3ju.exe
O4 - HKLM\..\RunOnce: [winil.exe] C:\WINDOWS\system32\winil.exe
O4 - HKCU\..\Run: [Updater] C:\Program Files\Carpe Diem\Nue_au_Cinema[1]\CDUpdater.exe CD_UPDATER


5) supprime les fichiers

1 <--oui le chiffre 1 utilise l'explorateur windows
C:\WINDOWS\system32\adddx.exe
C:\WINDOWS\system32\atltm.exe
C:\WINDOWS\system32\atlox.exe
C:\WINDOWS\mfcxg32.exe
C:\WINDOWS\ntet32.exe
C:\WINDOWS\ipes32.exe
C:\WINDOWS\javalp.exe



6) execute cleanup40.exe

tu relances tes scan ad aware
puis spy boot
puis a2 free
et vire tout ce qu'ils trouvent (c'est un peu long mais tu devrais t'en sortir).

vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ (1) et (2) mais en recochant ... pour retrouver la config de départ.

redemarre
refait un log hijack
0
laralune
 
Excuse moi mais dans le point 5 je ne comprends pas le 1!!!
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
c'est le nom du fichier qui doit etre sur ton disque mais ou??

O4 - HKLM\..\Run: [pmsetup] 1

si tu ne trouves pas ne t'arrete pas là fait le reste.

A+
0
laralune
 
Bonjour Jean,
J'ai suivi tes consignes et voilà le nouveau hijack:
J'ai toujours IE qui s'ouvre au demarrage du pc et des dossiers "links" et "site about" qui restent dans mes favoris.

Logfile of HijackThis v1.99.1
Scan saved at 20:51:42, on 11/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
C:\Program Files\CA\eTrust Antivirus\InoRT.exe
C:\Program Files\CA\eTrust Antivirus\InoTask.exe
C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\PowerManager\PowerManager.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\AGRSMMSG.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\Program Files\Microsoft Money\System\mnyexpr.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\Program Files\Nikon\NkView6\NkvMon.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\GROS Pierre\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PowerManager] C:\Program Files\PowerManager\PowerManager.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [iexplore.exe] C:\Program Files\Internet Explorer\iexplore.exe
O4 - HKLM\..\Run: [pmsetup] 1
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [Updater] C:\Program Files\Carpe Diem\Nue_au_Cinema[1]\CDUpdater.exe CD_UPDATER
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - Startup: Registration-InstantCopy.lnk = C:\Program Files\Pinnacle\Shared Files\InstantCDDVD\Pixie\RegTool.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Program Files\Nikon\NkView6\NkvMon.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoTask.exe
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe

Que faut il faire maintenant. Merci beucoup de ton aide précieuse.
Laralune
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
salut,

alors, tu vas reprendre la manip, il reste des petites choses a virer:

1) clic droit sur poste de travail
propriété
restauration systeme
coche desactivé puis appliquer

2) demarrer
panneau de configuration
outil
option des dossiers
affichage,
coche afficher dossier cachés
decoche : masquer extension des fichiers dont le type est connu
masquer les fichiers protégés du systeme d'exploitation.

3) demarre en mode sans echec.
Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

O4 - HKLM\..\Run: [PowerManager] C:\Program Files\PowerManager\PowerManager.exe

O4 - HKLM\..\Run: [iexplore.exe] C:\Program Files\Internet Explorer\iexplore.exe

O4 - HKLM\..\Run: [pmsetup] 1

O4 - HKCU\..\Run: [Updater] C:\Program Files\Carpe Diem\Nue_au_Cinema[1]\CDUpdater.exe CD_UPDATER


5) supprime les fichiers

C:\Program Files\Carpe Diem < supprime le dossier complet
C:\Program Files\PowerManager < supprime le dossier complet

et as tu trouvé ce fichier de malheur

1 ou je sais c'est frustrant mais bon... si tu trouves pas prend toi pas la tete, fait le reste.

execute cleanup40.exe

refait un log mais vite je ne resterai pas tres longtemps ce soir.
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
pardon j'ai omis avant de revenir en mode normal,

va dans le menu demarrer (en bas à gauche)
clique sur executer
tape " regedit"

la l'editeur de registre va s'ouvrir,

a gauche de l'ecran
clique sur le dossier
HKEY_LOCAL_MACHINE
puis
Software
puis
Microsoft et Windows et CurrentVersion et Run

dans la partie de droite, efface la veleur du style
"Power Manager"="%System%\powermanager.exe"

referme le registre et redemarre et refait ton log

pardon de l'oubli, je veux aller trop vite ce soir.

jean

vacances j-1.5
0
laralune
 
Je suis désolé mais il n'y a pas de dossier carpe diem dans program files et dans regedit il n'y apas non plus de "power manager...
Voici le nouveau hijack:

Logfile of HijackThis v1.99.1
Scan saved at 22:11:59, on 11/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
C:\Program Files\CA\eTrust Antivirus\InoRT.exe
C:\Program Files\CA\eTrust Antivirus\InoTask.exe
C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\AGRSMMSG.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\Program Files\Microsoft Money\System\mnyexpr.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Nikon\NkView6\NkvMon.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\GROS Pierre\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [Updater] C:\Program Files\Carpe Diem\Nue_au_Cinema[1]\CDUpdater.exe CD_UPDATER
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - Startup: Registration-InstantCopy.lnk = C:\Program Files\Pinnacle\Shared Files\InstantCDDVD\Pixie\RegTool.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Program Files\Nikon\NkView6\NkvMon.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Antivirus\InoTask.exe
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe

?????
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
et bien ecoute, pour ce qui me concerne, ton log me plait beaucoup,

et toi qu'en penses tu???

enfin pardon et toi ou en sont tes pbs??

reponds vite j'attends ta reponse et je quitte pour ce soir.

Jean
0
Laralune
 
C'est beaucoup mieux effectivement merci beaucoup pour tes super pouvoirs!
Par contre j'ai toujours ce bordel de carpe diem. Mais bon je pense que tu as déjà bien travaillé et qu'il est temps d'aller se coucher. En tout cas je te souhaite de très bonnes vacances.
Ciao
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
c'est quoi le pb carpe diem, je ne le vois plus sur ton log??
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
pardon j'ai parlé trop vite, je m'en occupe attend encore un peu si tu es OK.
0
laralune
 
Pas de problème je suis encore là.
0
balltrap34 Messages postés 16240 Date d'inscription   Statut Contributeur sécurité Dernière intervention   332
 
salut
telecharge ceci
Kill Box :

(ici) http://www.florensac-chasse-trap.com/ section virus

-Ouvre-le
copie colle ceci dans la case blanche
C:\Program Files\Carpe Diem
clic sur la croix blanche
réponds "oui"

-Vide la corbeille.
redemarre et refait un hijack
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
bon sang de bon soir,

refais cette manip et verifie bien tu devrais le trouver....


1) clic droit sur poste de travail
propriété
restauration systeme
coche desactivé puis appliquer

2) demarrer
panneau de configuration
outil
option des dossiers
affichage,
coche afficher dossier cachés
decoche : masquer extension des fichiers dont le type est connu
masquer les fichiers protégés du systeme d'exploitation.

3) demarre en mode sans echec.
Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

O4 - HKCU\..\Run: [Updater] C:\Program Files\Carpe Diem\Nue_au_Cinema[1]\CDUpdater.exe CD_UPDATER


5) supprime les fichiers

C:\Program Files\Carpe Diem < supprime le dossier complet

et as tu trouvé ce dossier de malheur, si tu ne le trouves pas utilise l'explorateur windows mais please....... trouve le et vire le aue je parte serein en vacance.


refait un log.
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
laralune,

suit la manip de balltrap,

bord... de M... j'y ai pas pensé.

merci balltrap.
0
balltrap34 Messages postés 16240 Date d'inscription   Statut Contributeur sécurité Dernière intervention   332
 
je lui est mis d utiliser la kill pour cela
sa devrait marcher
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
et oui et c'est la que moi je meurs, j'étais presque au bout et je m'entete avec une manip qui n'a pas marchée 2 fois de suite... je suis vraiment bourrin.

(ce sont les copier coller tu crois ??? lol)
0
balltrap34 Messages postés 16240 Date d'inscription   Statut Contributeur sécurité Dernière intervention   332
 
normal j arrive jest les yeux tous frais lol
0
Laralune
 
Messieurs, désolé mais killbox me dit que ce fichier ne peut pas être supprimé!! Aaaaaahhhh!!! (juste un cris de désespoir)
0
balltrap34 Messages postés 16240 Date d'inscription   Statut Contributeur sécurité Dernière intervention   332
 
retente le en mode sans echec et en administrateur
0