Aidez moi svp [antivirus gold]

bonjour tt le monde, aidez moi svp mon pc est infecté par le virus "antivirus gold" , merci d'avance.
voici mon rapport hijack :

Logfile of HijackThis v1.99.1
Scan saved at 17:36:52, on 21/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Executive Software\Diskeeper\DkService.exe
C:\WINDOWS\system32\keyhook.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\WINDOWS\system32\sistray.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\180searchassistant\salm.exe
C:\WINDOWS\system32\1e0bg2rh.exe
C:\PROGRA~1\SPYCLE~1\SPYWAT~1.EXE
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Source Engine\OSE.EXE
C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.top20results.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.menara.ma
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Menara
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O1 - Hosts: 213.219.251.78 google.co.uk
O1 - Hosts: 213.219.251.78 www.google.es
O1 - Hosts: 213.219.251.78 google.es
O1 - Hosts: 213.219.251.78 google.com.au
O1 - Hosts: 213.219.251.79 yahoo.com
O1 - Hosts: 66.218.75.184 mail.yahoo.com
O1 - Hosts: 213.219.251.80 www.search.msn.com
O1 - Hosts: 213.219.251.80 go.com
O1 - Hosts: 213.219.251.80 www.go.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)
O2 - BHO: (no name) - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - (no file)
O2 - BHO: SABHO - {21B4ACC4-8874-4AEC-AEAC-F567A249B4D4} - c:\program files\180searchassistant\salmhook.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Web Accelerator Helper - {69A87B7D-DE56-4136-9655-716BA50C19C7} - C:\Program Files\Google\Web Accelerator\GoogleWebAccToolbar.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Executive Software\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [BearShare] "C:\Program Files\BearShare\BearShare.exe" /pause
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe
O4 - HKLM\..\Run: [1e0bg2rh] C:\WINDOWS\system32\1e0bg2rh.exe
O4 - HKLM\..\Run: [AntivirusGold] C:\Program Files\AntivirusGold\AntivirusGold.exe /h
O4 - HKLM\..\Run: [Spy Watcher] "C:\PROGRA~1\SPYCLE~1\SpyWatcher.exe" -S
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Abonnés - {8DD9227E-5A61-422B-A5F2-4EEA5BED06AC} - http://abonne.menara.ma (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.menara.ma
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
O17 - HKLM\System\CS1\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe

15 réponses

  1. SALUT,
    wahaa,gold+media acces+180+trojan+azeashearsh, belle panoplie !!

    Bon on va te faire le tri, hein??

    Commence par scanner ton pc avec ces 2 anti spywares complementaires :

    1/Spybot S&D 1.4 <<nouvelle version
    http://www.safer-networking.org/fr/index.htm

    Démo d utilisation (merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    2/Ad-Aware SE 1.06 <<nouvelle version
    http://www.lavasoftusa.com/software/adaware/
    -Une aide:
    http://www.tutopat.com/viewtopic.php?t=1191
    - installe le patch français, tu pourra le trouver ici:
    http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
    et une petite vidéo ici d'utilisation:(merci a Moe31 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/adawrevid.asf

    3/telecharge ceci
    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    lance le ; Choisi l opiton 1, copie colle le rapport ici

    4/relance le chosiit l option 2, clik oui a tout et colle le rapport

    5/remet un hijack this

    a+
    0
    1. Contributeur sécurité
      en mode sans echec l option 2 marche mieux
      0
      1. ok je corrige, fais ceci:
        Commence par scanner ton pc avec ces 2 anti spywares complementaires :

        1/Spybot S&D 1.4 <<nouvelle version
        http://www.safer-networking.org/fr/index.htm

        Démo d utilisation (merci a Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

        2/Ad-Aware SE 1.06 <<nouvelle version
        http://www.lavasoftusa.com/software/adaware/
        -Une aide:
        http://www.tutopat.com/viewtopic.php?t=1191
        - installe le patch français, tu pourra le trouver ici:
        http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
        et une petite vidéo ici d'utilisation:(merci a Moe31 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/adawrevid.asf

        3/telecharge ceci
        http://siri.urz.free.fr/Fix/SmitfraudFix.zip
        lance le ; Choisi l opiton 1, copie colle le rapport ici

        4/Passe en mode sans echec, comme ceci:
        ¤Démarre en mode sans échec :
        Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
        Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
        (Si F8 ne marche pas utilise la touche F5)

        relance le choisit l option 2, clik oui a tous et colle le rapport

        5/Repasse en mode normal (c est a dire redemarrer)
        remet un hijack this << un conseil:un log hijack this se fait toujours en mode normal, jamais en mode sans echec ;-)

        a+
        0
        1. merci bcp pour votre aide. je vais maintenant faire ce que tu m as dit
          0
          1. De rien mouhie,
            tiens moi au courant, on aura sa peau lol
            0
            1. voici le premier rapport de smithfraudfix:

              SmitFraudFix v1.0

              Rapport fait à 18:38:00,29 le 21/07/2005
              Executé à partir de C:\Documents and Settings\Administrateur\Bureau
              OS: Microsoft Windows XP [version 5.1.2600]

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Administrateur\Application Data

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

              C:\Program Files\AntivirusGold\ PRESENT !

              »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
              0
              1. Surtout n oublies pas de passer spybot+ad aware !
                0
                1. désolé pour le retard.
                  voici le 2ème rapport de smithfraudfix en mode sans échec:

                  SmitFraudFix v1.0

                  Rapport fait à 19:36:17,45 le 21/07/2005
                  Executé à partir de C:\Documents and Settings\Administrateur
                  OS: Microsoft Windows XP [version 5.1.2600]

                  »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                  Processus arreté: AntivirusGold.exe
                  Processus arreté: bsw.exe
                  Processus arreté: gunist.exe
                  Processus arreté: helper.exe
                  Processus arreté: hookdump.exe
                  Processus arreté: intel32.exe
                  Processus arreté: intmon.exe
                  Processus arreté: intmonp.exe
                  Processus arreté: msmsgs.exe
                  Processus arreté: msole32.exe
                  Processus arreté: ole32vbs.exe
                  Processus arreté: ongi.exe
                  Processus arreté: popuper.exe
                  Processus arreté: r.exe
                  Processus arreté: runsrv32.exe
                  Processus arreté: shnlog.exe
                  Processus arreté: svcnt.exe
                  Processus arreté: spoolsrv32.exe
                  Processus arreté: uninst.exe
                  Processus arreté: uninstIU.exe
                  Processus arreté: w8673492.exe
                  Processus arreté: winnook.exe
                  Processus arreté: winstall.exe
                  Processus arreté: wp.exe
                  Processus arreté: zloader3.exe

                  »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                  »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                  Nettoyage terminé.

                  »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                  et le 2ème rapport de HijackThis en mode sans échec:

                  Logfile of HijackThis v1.99.1
                  Scan saved at 19:37:56, on 21/07/2005
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Program Files\Xi\NetTransport 2\NetTransport.exe
                  C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.top20results.com
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.menara.ma
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Menara
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                  R3 - Default URLSearchHook is missing
                  O1 - Hosts: 213.219.251.78 google.co.uk
                  O1 - Hosts: 213.219.251.78 www.google.es
                  O1 - Hosts: 213.219.251.78 google.es
                  O1 - Hosts: 213.219.251.78 google.com.au
                  O1 - Hosts: 213.219.251.79 yahoo.com
                  O1 - Hosts: 66.218.75.184 mail.yahoo.com
                  O1 - Hosts: 213.219.251.80 www.search.msn.com
                  O1 - Hosts: 213.219.251.80 go.com
                  O1 - Hosts: 213.219.251.80 www.go.com
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                  O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)
                  O2 - BHO: (no name) - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - (no file)
                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: Google Web Accelerator Helper - {69A87B7D-DE56-4136-9655-716BA50C19C7} - C:\Program Files\Google\Web Accelerator\GoogleWebAccToolbar.dll
                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                  O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
                  O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Executive Software\Diskeeper\DkIcon.exe"
                  O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
                  O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                  O4 - HKLM\..\Run: [BearShare] "C:\Program Files\BearShare\BearShare.exe" /pause
                  O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                  O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
                  O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe
                  O4 - HKLM\..\Run: [1e0bg2rh] C:\WINDOWS\system32\1e0bg2rh.exe
                  O4 - HKLM\..\Run: [Spy Watcher] "C:\PROGRA~1\SPYCLE~1\SpyWatcher.exe" -S
                  O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe" /autocheck
                  O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                  O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
                  O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                  O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                  O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
                  O9 - Extra button: Abonnés - {8DD9227E-5A61-422B-A5F2-4EEA5BED06AC} - http://abonne.menara.ma (file missing) (HKCU)
                  O14 - IERESET.INF: START_PAGE_URL=http://www.menara.ma
                  O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                  O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                  O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                  O17 - HKLM\System\CS1\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                  O17 - HKLM\System\CS2\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                  O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
                  O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
                  O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                  O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                  O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe
                  0
                  1. re,
                    tu me dis : HijackThis en mode sans échec:
                    --->t es sur tu l as pas fait en mode normal?
                    sinon IL FAUT ABSOLUMENT LE FAIS EN NORMAL

                    a+
                    0
                    1. Bonjour,

                      Méthode a suivre dans l'ordre...

                      desactive le tea timer de spybot
                      ----------------------------------------------------------------------------
                      ¤Télécharge ces logiciels mais que tu n utilises pas tout de suite:

                      1/Spybot S&D 1.4 <<nouvelle version
                      http://www.safer-networking.org/fr/index.html

                      Démo d utilisation (merci a Balltrap34 pour cette réalisation)
                      http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

                      2/Ad-Aware SE 1.06 <<nouvelle version
                      http://www.lavasoftusa.com/software/adaware/
                      -Une aide:
                      http://www.tutopat.com/viewtopic.php?t=1191
                      - installe le patch français, tu pourra le trouver ici:
                      http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
                      et une petite vidéo ici d'utilisation:(merci a Moe31 pour cette réalisation)
                      http://pageperso.aol.fr/balltrap34/adawrevid.asf

                      3/Clean Up 40:
                      http://pageperso.aol.fr/balltrap34/CleanUp40.exe
                      -aide en image:(merci a Balltrap34)
                      http://pageperso.aol.fr/balltrap34/democleanup.htm

                      ----------------------------------------------------------------------------
                      ¤Démarre en mode sans échec :
                      Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
                      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                      Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
                      (Si F8 ne marche pas utilise la touche F5)
                      ----------------------------------------------------------------------------
                      ¤Désactive ta restauration système:
                      Clic droit sur poste de travail puis,
                      propriété, tu clique sur onglet restauration système
                      tu coche la case désactiver la restauration et applique
                      ----------------------------------------------------------------------------
                      ¤Affiche tous les fichiers et dossiers :
                      Clique sur démarrer/panneau de configuration/option des dossiers/affichage

                      Cocher afficher les dossiers cacher

                      Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                      Décocher masquer les extensions dont le type est connu
                      Puis fais «Ok» pour valider les changements.

                      Et appliquer !
                      ----------------------------------------------------------------------------
                      ¤Vide tes fichiers temps et tempory internet file:
                      utilise ceci pour le faire (tu as télécharger avant)
                      http://pageperso.aol.fr/balltrap34/CleanUp40.exe
                      ----------------------------------------------------------------------------
                      ¤Relance Hijack This, coche les cases devant ces lignes et ensuite click sur fix checked :

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.top20results.com

                      R3 - Default URLSearchHook is missing
                      O1 - Hosts: 213.219.251.78 google.co.uk
                      O1 - Hosts: 213.219.251.78 www.google.es
                      O1 - Hosts: 213.219.251.78 google.es
                      O1 - Hosts: 213.219.251.78 google.com.au
                      O1 - Hosts: 213.219.251.79 yahoo.com
                      O1 - Hosts: 66.218.75.184 mail.yahoo.com
                      O1 - Hosts: 213.219.251.80 www.search.msn.com
                      O1 - Hosts: 213.219.251.80 go.com
                      O1 - Hosts: 213.219.251.80 www.go.com

                      O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)

                      O2 - BHO: (no name) - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - (no file)

                      O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe

                      O4 - HKLM\..\Run: [1e0bg2rh] C:\WINDOWS\system32\1e0bg2rh.exe

                      ----------------------------------------------------------------------------
                      ¤Recherche et supprime ceci:
                      attention seulement les fichiers (si present)

                      C:\Program Files\Media Access <---le dossier
                      C:\WINDOWS\system32\1e0bg2rh.exe

                      ----------------------------------------------------------------------------
                      ¤ Passe adaware et vire tous se qu il trouve
                      ----------------------------------------------------------------------------
                      ¤ Passe spybot et vire tous se qu il trouve
                      ----------------------------------------------------------------------------
                      > Tu vide ta poubelle et tu redémarre en mode normal et refait un Hijack

                      Précise tes soucis si il en restes....

                      Tiens moi au courant

                      a+
                      0
                      1. oui je suis sur et voici le rapport en mode normal:

                        Logfile of HijackThis v1.99.1
                        Scan saved at 20:29:24, on 21/07/2005
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Executive Software\Diskeeper\DkService.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                        C:\WINDOWS\system32\keyhook.exe
                        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                        C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                        C:\WINDOWS\system32\1e0bg2rh.exe
                        C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                        C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                        C:\Program Files\Internet Explorer\iexplore.exe
                        C:\Program Files\Xi\NetTransport 2\NetTransport.exe
                        C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.top20results.com
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.menara.ma
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Menara
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                        R3 - Default URLSearchHook is missing
                        O1 - Hosts: 213.219.251.78 google.co.uk
                        O1 - Hosts: 213.219.251.78 www.google.es
                        O1 - Hosts: 213.219.251.78 google.es
                        O1 - Hosts: 213.219.251.78 google.com.au
                        O1 - Hosts: 213.219.251.79 yahoo.com
                        O1 - Hosts: 66.218.75.184 mail.yahoo.com
                        O1 - Hosts: 213.219.251.80 www.search.msn.com
                        O1 - Hosts: 213.219.251.80 go.com
                        O1 - Hosts: 213.219.251.80 www.go.com
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                        O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)
                        O2 - BHO: (no name) - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - (no file)
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                        O2 - BHO: Google Web Accelerator Helper - {69A87B7D-DE56-4136-9655-716BA50C19C7} - C:\Program Files\Google\Web Accelerator\GoogleWebAccToolbar.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                        O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
                        O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Executive Software\Diskeeper\DkIcon.exe"
                        O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
                        O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                        O4 - HKLM\..\Run: [BearShare] "C:\Program Files\BearShare\BearShare.exe" /pause
                        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                        O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                        O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
                        O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe
                        O4 - HKLM\..\Run: [1e0bg2rh] C:\WINDOWS\system32\1e0bg2rh.exe
                        O4 - HKLM\..\Run: [Spy Watcher] "C:\PROGRA~1\SPYCLE~1\SpyWatcher.exe" -S
                        O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
                        O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                        O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                        O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
                        O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                        O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                        O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
                        O9 - Extra button: Abonnés - {8DD9227E-5A61-422B-A5F2-4EEA5BED06AC} - http://abonne.menara.ma (file missing) (HKCU)
                        O14 - IERESET.INF: START_PAGE_URL=http://www.menara.ma
                        O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                        O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
                        O17 - HKLM\System\CCS\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                        O17 - HKLM\System\CS1\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                        O17 - HKLM\System\CS2\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                        O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
                        O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                        O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
                        O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                        O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                        O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe

                        merci
                        a+
                        0
                        1. merci bcp pour votre aide, j'ai fait tout ce que vous m'avez demandé et voilà le rapport final de hijack:

                          Logfile of HijackThis v1.99.1
                          Scan saved at 21:47:44, on 21/07/2005
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\Program Files\Executive Software\Diskeeper\DkService.exe
                          C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                          C:\WINDOWS\system32\keyhook.exe
                          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                          C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                          C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.menara.ma
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Menara
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
                          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                          O2 - BHO: Google Web Accelerator Helper - {69A87B7D-DE56-4136-9655-716BA50C19C7} - C:\Program Files\Google\Web Accelerator\GoogleWebAccToolbar.dll
                          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                          O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
                          O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Executive Software\Diskeeper\DkIcon.exe"
                          O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
                          O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                          O4 - HKLM\..\Run: [BearShare] "C:\Program Files\BearShare\BearShare.exe" /pause
                          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                          O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                          O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
                          O4 - HKLM\..\Run: [Spy Watcher] "C:\PROGRA~1\SPYCLE~1\SpyWatcher.exe" -S
                          O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
                          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                          O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
                          O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                          O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                          O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
                          O9 - Extra button: Abonnés - {8DD9227E-5A61-422B-A5F2-4EEA5BED06AC} - http://abonne.menara.ma (file missing) (HKCU)
                          O14 - IERESET.INF: START_PAGE_URL=http://www.menara.ma
                          O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                          O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                          O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
                          O17 - HKLM\System\CS2\Services\Tcpip\..\{05325BCA-AFB7-4355-B72E-D0C30A85C146}: NameServer = 212.217.1.4 212.217.0.3
                          O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\Diskeeper\DkService.exe
                          O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                          O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
                          O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                          O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                          O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe

                          encore merci pour votre assistance.
                          a+
                          0
                          1. salut,
                            ou en sont tes soucis?

                            a+
                            0
                            1. ok merci je n'ai plus de soucis
                              0
                          2. coucou,
                            si tu n as plus de soucis, recoche tes fichiers cachés+reactive ta restauration systeme

                            et...Bon surf
                            0