About:blank et autre soucis
Résolu
Gwen
-
stabil -
stabil -
Bonjour,
Avant de commencer à me plaindre, l'essentiel : mon système d'exploitation est Windows XP Professionnel.
Mon problème va certainement vous faire doucement sourire car il y a déjà beaucoup de questions qui ont été posé à ce sujet mais malheureusement, malgré toutes celles que j'ai trouvé, je ne suis pas parvenue à me débarrasser de mes problèmes.
Alors voilà, une chose est sûre j'ai un problème avec about:blank qui apparaît systématiquement en page de démarrage. J'ai suivi tous vos conseils trouvés au sujet 991 de votre forum à savoir :
- Utilisation de HijactThis
(à ce propos, je supprime inlassablement un objet qui apparaît en R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.ezqezyfiwakl.org/QCY3NQ7OSnJwb1ff3X9bfIeq6KojsgCo2HYGsE7SL6N7GMBeZKkTFMpOERA74MJB.html
mais malgré toutes mes tentatives, il réapparaît chaque fois que j'utilise HijactThis {Au secours !!!!)
- D'autre part, j'ai fais un scan avec Ad-aware Se Personnal qui ne trouve rien de spécial à me signaler ! {Je trouve ça déjà bizarre sachant que je suis sûre d'avoir au moins un virus !!!}
- J'ai également utilisé Stinger qui m'a effacé le seul virus qu'il ait trouvé... mais qui n'a pas supprimer le fameau about:blank ! {J'aurais peut-être du noter ce qu'il avait supprimer mais sur le coup, j'y croyais vraiment et donc n'y ai pas pensé !}
Et malgré tout cela, mon problème perdure... Je dois avoué que je n'y comprends strictement rien !!! {Peut-être suis-je définitivement trop nulle en informatique !!!}.
En revanche, je n'ai pas réussie à utiliser Aboutbuster, je n'ai pas compris comment il fonctionnait {peut-être la fatigue, cela fait plus de trois jour que je m'acharne sans succès !}
Alors voilà, je ne sais quoi dire de plus sauf que votre aide me serait très précieuse.
Je suis instit et mon ordi est mon outil de travail, j'espère vraiment que vous pourrez me donner des solutions.
Je vous colle ci-dessous les infos que me donne HijactThis, peut-être reste-t-il des choses à supprimer par cet intermédiaire :
Logfile of HijackThis v1.99.1
Scan saved at 23:10:44, on 21/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\Gwenola\LOCALS~1\Temp\Rar$EX00.187\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.ezqezyfiwakl.org/QCY3NQ7OSnJwb1ff3X9bfIeq6KojsgCo2HYGsE7SL6N7GMBeZKkTFMpOERA74MJB.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [atom idol help play] C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol\Pollprogram.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by13fd.bay13.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} - http://212.145.159.194/251065/dialercab/WebRecomendada.cab
O16 - DPF: {7DBFDA8E-D33B-11D4-9269-00600868E56E} - http://go.securelive.com/speed/WebInstall.dll
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab27571.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Par avance un grand merci pour l'attention que vous voudrez bien porter à ce mail.
Gwen
Avant de commencer à me plaindre, l'essentiel : mon système d'exploitation est Windows XP Professionnel.
Mon problème va certainement vous faire doucement sourire car il y a déjà beaucoup de questions qui ont été posé à ce sujet mais malheureusement, malgré toutes celles que j'ai trouvé, je ne suis pas parvenue à me débarrasser de mes problèmes.
Alors voilà, une chose est sûre j'ai un problème avec about:blank qui apparaît systématiquement en page de démarrage. J'ai suivi tous vos conseils trouvés au sujet 991 de votre forum à savoir :
- Utilisation de HijactThis
(à ce propos, je supprime inlassablement un objet qui apparaît en R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.ezqezyfiwakl.org/QCY3NQ7OSnJwb1ff3X9bfIeq6KojsgCo2HYGsE7SL6N7GMBeZKkTFMpOERA74MJB.html
mais malgré toutes mes tentatives, il réapparaît chaque fois que j'utilise HijactThis {Au secours !!!!)
- D'autre part, j'ai fais un scan avec Ad-aware Se Personnal qui ne trouve rien de spécial à me signaler ! {Je trouve ça déjà bizarre sachant que je suis sûre d'avoir au moins un virus !!!}
- J'ai également utilisé Stinger qui m'a effacé le seul virus qu'il ait trouvé... mais qui n'a pas supprimer le fameau about:blank ! {J'aurais peut-être du noter ce qu'il avait supprimer mais sur le coup, j'y croyais vraiment et donc n'y ai pas pensé !}
Et malgré tout cela, mon problème perdure... Je dois avoué que je n'y comprends strictement rien !!! {Peut-être suis-je définitivement trop nulle en informatique !!!}.
En revanche, je n'ai pas réussie à utiliser Aboutbuster, je n'ai pas compris comment il fonctionnait {peut-être la fatigue, cela fait plus de trois jour que je m'acharne sans succès !}
Alors voilà, je ne sais quoi dire de plus sauf que votre aide me serait très précieuse.
Je suis instit et mon ordi est mon outil de travail, j'espère vraiment que vous pourrez me donner des solutions.
Je vous colle ci-dessous les infos que me donne HijactThis, peut-être reste-t-il des choses à supprimer par cet intermédiaire :
Logfile of HijackThis v1.99.1
Scan saved at 23:10:44, on 21/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\Gwenola\LOCALS~1\Temp\Rar$EX00.187\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.ezqezyfiwakl.org/QCY3NQ7OSnJwb1ff3X9bfIeq6KojsgCo2HYGsE7SL6N7GMBeZKkTFMpOERA74MJB.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [atom idol help play] C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol\Pollprogram.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by13fd.bay13.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} - http://212.145.159.194/251065/dialercab/WebRecomendada.cab
O16 - DPF: {7DBFDA8E-D33B-11D4-9269-00600868E56E} - http://go.securelive.com/speed/WebInstall.dll
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab27571.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Par avance un grand merci pour l'attention que vous voudrez bien porter à ce mail.
Gwen
A voir également:
- About:blank et autre soucis
- About blank c'est quoi - Astuces et Solutions
- About config ✓ - Forum Mozilla Firefox
- 10 things i hate about you streaming vf - Forum Cinéma / Télé
- Que veut dire about blank ✓ - Forum Virus
- About newtab - Forum Mozilla Firefox
147 réponses
Salut Balltrap
J'ai fait ce que tu m'as dit : j'ai fixé cette foutu ligne sur hj, ensuite j'ai redémarré en mode sans échec et j'ai lancé hj et là, cette fameuse ligne n'était pas là donc je n'ai rien fixé. Ensuite, j'ai lancé Spybot en sans échec : il n'a trouvé aucun mouchard...
J'ai redémarré en mode normal et là, de nouveau cette fameuse ligne était en R1 donc je l'ai fixé.
About:blank est toujours là et j'ai toujours deux barres d'outils pourries une en haut et une en bas de l'écran.
D'autre part, j'ai en fait le même soucis que Florence "Icônes vraiment tenaces" enfin je crois car moi aussi j'ai des liens qui se sont ajoutés dans mes favoris et que je ne peux supprimer !
As-tu d'autres idées ????
Merci de ton aide
Gwen
J'ai fait ce que tu m'as dit : j'ai fixé cette foutu ligne sur hj, ensuite j'ai redémarré en mode sans échec et j'ai lancé hj et là, cette fameuse ligne n'était pas là donc je n'ai rien fixé. Ensuite, j'ai lancé Spybot en sans échec : il n'a trouvé aucun mouchard...
J'ai redémarré en mode normal et là, de nouveau cette fameuse ligne était en R1 donc je l'ai fixé.
About:blank est toujours là et j'ai toujours deux barres d'outils pourries une en haut et une en bas de l'écran.
D'autre part, j'ai en fait le même soucis que Florence "Icônes vraiment tenaces" enfin je crois car moi aussi j'ai des liens qui se sont ajoutés dans mes favoris et que je ne peux supprimer !
As-tu d'autres idées ????
Merci de ton aide
Gwen
tu as vider tes fichiers temps et desactiver ta restauration
utilise ceci pour les temps
http://pageperso.aol.fr/Balltrap34/CleanUp40.exe
voir demo
http://pageperso.aol.fr/balltrap34/democleanup.htm
ensuite relance hijack coche cette ligne
passe a nouveau spybot(version 1.4)imperatif
redemarre et re hijack pour voir
utilise ceci pour les temps
http://pageperso.aol.fr/Balltrap34/CleanUp40.exe
voir demo
http://pageperso.aol.fr/balltrap34/democleanup.htm
ensuite relance hijack coche cette ligne
passe a nouveau spybot(version 1.4)imperatif
redemarre et re hijack pour voir
Non, je n'ai pas vidé les fichiers temps {j'ai vu que c'est aussi un des conseils donnés à Flo) mais je ne sais pas comment faire pour ça ! Et pour ce qui est de désactiver la restauration je ne sais pas non plus. Avant que je ne vienne mettre un mot sur le formu j'ai restaurer Windoxs à une date antérieure sous les conseil d'un ami mais je ne l'ai pas désactivée...
Peux-tu me donner quelques précisions quand aux manip à ce sujet. Merci d'avance et en attendant, j'utilise ta page perso pour les temps.
Merci
Peux-tu me donner quelques précisions quand aux manip à ce sujet. Merci d'avance et en attendant, j'utilise ta page perso pour les temps.
Merci
oki
pour les temps utilise se prog
utilise ceci pour les temps
http://pageperso.aol.fr/Balltrap34/CleanUp40.exe
voir demo
http://pageperso.aol.fr/balltrap34/democleanup.htm
-------
pour la restauration
pour ça tu fais clic droit sur poste de travail
propriété tu clique sur onglet restauration système
tu coche la case désactiver la restauration et applique
--------
tu fix la ligne dans hijack et tu redemarre et de nouveau hijack pour voir si elle y est
pour les temps utilise se prog
utilise ceci pour les temps
http://pageperso.aol.fr/Balltrap34/CleanUp40.exe
voir demo
http://pageperso.aol.fr/balltrap34/democleanup.htm
-------
pour la restauration
pour ça tu fais clic droit sur poste de travail
propriété tu clique sur onglet restauration système
tu coche la case désactiver la restauration et applique
--------
tu fix la ligne dans hijack et tu redemarre et de nouveau hijack pour voir si elle y est
Alors voilà,
-j'ai lancé ta page perso pour les temps
-j'ai fait un hijact
- j'ai lancé spybot qui m'a dit : DSO exploit 5 entries que j'ai corrigé
-j'ai redémarré
-j'ai refait un hijact et ma fameuse R1 était toujours là, je l'ai fixé
- j'ai refait un hj : voilà le log :
Logfile of HijackThis v1.99.1
Scan saved at 15:54:25, on 22/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Gwenola\Bureau\antivirus\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Maintenat je vais faire ce que tu m'as dit pour la restauration
-j'ai lancé ta page perso pour les temps
-j'ai fait un hijact
- j'ai lancé spybot qui m'a dit : DSO exploit 5 entries que j'ai corrigé
-j'ai redémarré
-j'ai refait un hijact et ma fameuse R1 était toujours là, je l'ai fixé
- j'ai refait un hj : voilà le log :
Logfile of HijackThis v1.99.1
Scan saved at 15:54:25, on 22/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Gwenola\Bureau\antivirus\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Maintenat je vais faire ce que tu m'as dit pour la restauration
J'ai fait ce que tu m'as dit pour la restauration et je l'ai donc désactiver
J'ai fixé la ligne dans hijact
j'ai redémarré et j'ai de nouveau fait hijact : toujours là !!! Un vrai pot de colle. Je l'ai de nouveau fixée !!!
J'attends d'autres alternatives : c'est vraiment de la merde ce truc !!!
Merci
J'ai fixé la ligne dans hijact
j'ai redémarré et j'ai de nouveau fait hijact : toujours là !!! Un vrai pot de colle. Je l'ai de nouveau fixée !!!
J'attends d'autres alternatives : c'est vraiment de la merde ce truc !!!
Merci
telecharge ceci pour voir:
http://get.yourfile.net/mj62442.zip
dezippe le, et doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici
a+
http://get.yourfile.net/mj62442.zip
dezippe le, et doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici
a+
Contente de te revoir
Voilà le résultat de ton nouveau lien :
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\All Users\Application Data
10/07/2005 20:15 <REP> .
10/07/2005 20:15 <REP> ..
11/07/2005 08:00 <REP> AVG7
16/10/2003 11:06 <REP> CyberLink
15/10/2003 17:13 62 desktop.ini
21/01/2005 01:22 <REP> Grisoft
25/04/2005 14:45 2ÿ085 hpzinstall.log
14/04/2005 16:04 <REP> Microsoft
31/08/2004 00:31 <REP> MSN6
21/07/2005 20:35 <REP> NameDeadAtomIdol
15/10/2003 16:36 <REP> SBSI
14/04/2005 11:39 <REP> Spybot - Search & Destroy
2 fichier(s) 2ÿ147 octets
10 R‚p(s) 67ÿ612ÿ880ÿ896 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\Gwenola\Application Data
17/07/2005 13:39 <REP> .
17/07/2005 13:39 <REP> ..
24/08/2004 01:12 <REP> ACAMPREF
28/01/2004 13:30 <REP> Adobe
21/01/2005 01:24 <REP> AVG7
03/01/2003 16:39 <REP> Common Files
15/10/2003 17:13 62 desktop.ini
21/12/2004 21:58 <REP> FUJIFILM
13/07/2005 13:18 28ÿ304 GDIPFONTCACHEV1.DAT
16/10/2003 10:54 <REP> Help
31/01/2004 04:37 <REP> HP
15/10/2003 16:26 <REP> Identities
16/10/2003 11:20 <REP> InterTrust
03/02/2004 04:36 <REP> Kazaa Lite
21/07/2005 20:36 <REP> Knob Help Keep
14/04/2005 16:04 <REP> Lavasoft
16/04/2004 14:42 <REP> Macromedia
14/04/2005 18:21 <REP> Microsoft
21/07/2005 20:35 <REP> Moveisocopy
11/07/2005 17:42 <REP> Mozilla
31/08/2004 00:36 <REP> MSN6
11/04/2005 20:29 <REP> Real
03/02/2004 04:33 <REP> SpamPal
2 fichier(s) 28ÿ366 octets
21 R‚p(s) 67ÿ612ÿ880ÿ896 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\WINDOWS\Tasks
21/07/2005 20:35 <REP> .
21/07/2005 20:35 <REP> ..
22/07/2005 16:00 270 AD993B1C9186AE74.job
30/08/2002 14:00 65 desktop.ini
22/07/2005 16:09 6 SA.DAT
3 fichier(s) 341 octets
2 R‚p(s) 67ÿ612ÿ880ÿ896 octets libres
Merci de le déchiffrer pôur moi !
Voilà le résultat de ton nouveau lien :
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\All Users\Application Data
10/07/2005 20:15 <REP> .
10/07/2005 20:15 <REP> ..
11/07/2005 08:00 <REP> AVG7
16/10/2003 11:06 <REP> CyberLink
15/10/2003 17:13 62 desktop.ini
21/01/2005 01:22 <REP> Grisoft
25/04/2005 14:45 2ÿ085 hpzinstall.log
14/04/2005 16:04 <REP> Microsoft
31/08/2004 00:31 <REP> MSN6
21/07/2005 20:35 <REP> NameDeadAtomIdol
15/10/2003 16:36 <REP> SBSI
14/04/2005 11:39 <REP> Spybot - Search & Destroy
2 fichier(s) 2ÿ147 octets
10 R‚p(s) 67ÿ612ÿ880ÿ896 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\Gwenola\Application Data
17/07/2005 13:39 <REP> .
17/07/2005 13:39 <REP> ..
24/08/2004 01:12 <REP> ACAMPREF
28/01/2004 13:30 <REP> Adobe
21/01/2005 01:24 <REP> AVG7
03/01/2003 16:39 <REP> Common Files
15/10/2003 17:13 62 desktop.ini
21/12/2004 21:58 <REP> FUJIFILM
13/07/2005 13:18 28ÿ304 GDIPFONTCACHEV1.DAT
16/10/2003 10:54 <REP> Help
31/01/2004 04:37 <REP> HP
15/10/2003 16:26 <REP> Identities
16/10/2003 11:20 <REP> InterTrust
03/02/2004 04:36 <REP> Kazaa Lite
21/07/2005 20:36 <REP> Knob Help Keep
14/04/2005 16:04 <REP> Lavasoft
16/04/2004 14:42 <REP> Macromedia
14/04/2005 18:21 <REP> Microsoft
21/07/2005 20:35 <REP> Moveisocopy
11/07/2005 17:42 <REP> Mozilla
31/08/2004 00:36 <REP> MSN6
11/04/2005 20:29 <REP> Real
03/02/2004 04:33 <REP> SpamPal
2 fichier(s) 28ÿ366 octets
21 R‚p(s) 67ÿ612ÿ880ÿ896 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\WINDOWS\Tasks
21/07/2005 20:35 <REP> .
21/07/2005 20:35 <REP> ..
22/07/2005 16:00 270 AD993B1C9186AE74.job
30/08/2002 14:00 65 desktop.ini
22/07/2005 16:09 6 SA.DAT
3 fichier(s) 341 octets
2 R‚p(s) 67ÿ612ÿ880ÿ896 octets libres
Merci de le déchiffrer pôur moi !
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
salut
Demarre en mode sans echec
Rend visibles tous les fichiers et dossiers (meme les fichiers systemes):
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu
Décocher la case devant " masquer les fichiers protégés du système"
clic sur ok pour valider
supprime:
C:\PROGRAM FILES\C2Media <- tout le dossier
supprime:
C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol <- tout le dossier
rend toi sur ce dossier et supprime:
C:\Documents and Settings\Gwenola\Application Data\Knob Help Keep <- tout le dossier
C:\Documents and Settings\Gwenola\Application Data\ Moveisocopy <- tout le dossier
ensuite, lance hijackthis et fixe la ligne R1 et/ou R0 qui ne fait que réapparaitre + celle ci:
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
rend toi sur C:\WINDOWS\Tasks
à l'interieur du dossier task double clique sur AD993B1C9186AE74.job
dans la boite de dialogue "executer" regarde et note le chemin du fichier qui est indiqué
S'il fais reference, à un fichier que je t'ai fais supprimer plus haut, supprime AD993B1C9186AE74.job
En cas de doute, laisse le et dis moi simplement le chemin du fichier qui est indiqué.
redemarre le pc et reposte un hijack
Ne pas oublier après les manips de recacher les fichiers systeme dans les options des dossiers.
a+
Demarre en mode sans echec
Rend visibles tous les fichiers et dossiers (meme les fichiers systemes):
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu
Décocher la case devant " masquer les fichiers protégés du système"
clic sur ok pour valider
supprime:
C:\PROGRAM FILES\C2Media <- tout le dossier
supprime:
C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol <- tout le dossier
rend toi sur ce dossier et supprime:
C:\Documents and Settings\Gwenola\Application Data\Knob Help Keep <- tout le dossier
C:\Documents and Settings\Gwenola\Application Data\ Moveisocopy <- tout le dossier
ensuite, lance hijackthis et fixe la ligne R1 et/ou R0 qui ne fait que réapparaitre + celle ci:
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
rend toi sur C:\WINDOWS\Tasks
à l'interieur du dossier task double clique sur AD993B1C9186AE74.job
dans la boite de dialogue "executer" regarde et note le chemin du fichier qui est indiqué
S'il fais reference, à un fichier que je t'ai fais supprimer plus haut, supprime AD993B1C9186AE74.job
En cas de doute, laisse le et dis moi simplement le chemin du fichier qui est indiqué.
redemarre le pc et reposte un hijack
Ne pas oublier après les manips de recacher les fichiers systeme dans les options des dossiers.
a+
Bon, on y voit déjà plus clair. Merci Moe !
Je te donne les détails
C:\PROGRAM FILES\C2Media <- j'ai viré tout le dossier
C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol < - Celui là, je ne l'ai pas trouvé !
C:\Documents and Settings\Gwenola\Application Data\Knob Help Keep <- J'ai viré tout le dossier
C:\Documents and Settings\Gwenola\Application Data\ Moveisocopy <- J'ai viré tout le dossier
C:\WINDOWS\Tasks
à l'interieur du dossier task double clique sur AD993B1C9186AE74.job
dans la boite de dialogue "executer" regarde et note le chemin du fichier qui est indiqué
S'il fais reference, à un fichier que je t'ai fais supprimer plus haut, supprime AD993B1C9186AE74.job
<<<- Là, j'ai pas du tout trouvé ça, j'ai bien trouvé le dossier mais rien qui ne ressemblait à ce que tu m'as indiqué donc j'ai touché à rien !!!
J'ai refait un Hijackt je te le poste :
Logfile of HijackThis v1.99.1
Scan saved at 17:13:13, on 22/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Gwenola\Bureau\antivirus\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Déjà, un grand merci car il a du mieux :
- Mes deux affreuses barres on disparues
- Les liens qui s'étaient ajouté dans mes favoris aussi
- Apparament le lien qui revenait inlassablement en R1 sur hj aussi
C'est plutôt déjà super cool - reste about:blank en première page dès que j'ouvre internet...
Merci pour tout, jusque là c'est plutôt efficace ;-)
Je te donne les détails
C:\PROGRAM FILES\C2Media <- j'ai viré tout le dossier
C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol < - Celui là, je ne l'ai pas trouvé !
C:\Documents and Settings\Gwenola\Application Data\Knob Help Keep <- J'ai viré tout le dossier
C:\Documents and Settings\Gwenola\Application Data\ Moveisocopy <- J'ai viré tout le dossier
C:\WINDOWS\Tasks
à l'interieur du dossier task double clique sur AD993B1C9186AE74.job
dans la boite de dialogue "executer" regarde et note le chemin du fichier qui est indiqué
S'il fais reference, à un fichier que je t'ai fais supprimer plus haut, supprime AD993B1C9186AE74.job
<<<- Là, j'ai pas du tout trouvé ça, j'ai bien trouvé le dossier mais rien qui ne ressemblait à ce que tu m'as indiqué donc j'ai touché à rien !!!
J'ai refait un Hijackt je te le poste :
Logfile of HijackThis v1.99.1
Scan saved at 17:13:13, on 22/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Gwenola\Bureau\antivirus\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Déjà, un grand merci car il a du mieux :
- Mes deux affreuses barres on disparues
- Les liens qui s'étaient ajouté dans mes favoris aussi
- Apparament le lien qui revenait inlassablement en R1 sur hj aussi
C'est plutôt déjà super cool - reste about:blank en première page dès que j'ouvre internet...
Merci pour tout, jusque là c'est plutôt efficace ;-)
lol
je lui est mis de virer les temps elle la pas fait je crois
je lui demande la version de spybot j attend mais dos exploit cela date
je lui est mis de virer les temps elle la pas fait je crois
je lui demande la version de spybot j attend mais dos exploit cela date
lol, il reste cette ligne à fixer avec hijackthis
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
une fois fais, reviens dans C:\WINDOWS\Tasks
double clic sur AD993B1C9186AE74.job
dans la fenetre qui s'ouvre clic sur l'onglet tache
en face de "executer" tu vas voir le nom d'un fichier, note le
en face de "demarrer dans " tu vas voir le nom d'un fichier, note le
poste le resultat, c'est important
ensuite doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici
O4 - HKCU\..\Run: [Exit Camp] C:\DOCUME~1\Gwenola\APPLIC~1\MOVEIS~1\cornroam.exe
une fois fais, reviens dans C:\WINDOWS\Tasks
double clic sur AD993B1C9186AE74.job
dans la fenetre qui s'ouvre clic sur l'onglet tache
en face de "executer" tu vas voir le nom d'un fichier, note le
en face de "demarrer dans " tu vas voir le nom d'un fichier, note le
poste le resultat, c'est important
ensuite doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici
Moe, je suis désolée mais je ne trouva pas ce que tu me dis de faire...
Quand j'ouvre le dossier Tasks, cela me dit Création d'une tâche simplifiée & mes programmes apparaissent mais je ne vois rien qui correspon à ce que tu me décris... Je ne dois pas faire ce qu'il faut !!!
Sinon j'ai supprimé la ligne dans hj
Quand j'ouvre le dossier Tasks, cela me dit Création d'une tâche simplifiée & mes programmes apparaissent mais je ne vois rien qui correspon à ce que tu me décris... Je ne dois pas faire ce qu'il faut !!!
Sinon j'ai supprimé la ligne dans hj
je me repete, mais il faut que absolument tout les fichiers soient visibles meme les fichiers systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu
Décocher la case devant " masquer les fichiers protégés du système"
clic sur ok pour valider
doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici, il va nous dire dessuite si il reste des fichiers
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu
Décocher la case devant " masquer les fichiers protégés du système"
clic sur ok pour valider
doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici, il va nous dire dessuite si il reste des fichiers
Je te sens un tout petit peu agaé sur ce coup !!!
Tous les fichiers sont visibles car j'ai bien décoché les cases comme tu me l'a dit... Mais je ne trouve toujours pas, j'ai regardé à nouveau mais rien
J'ai essayé de le trouver en faisant rechercher mais rien...
Il y a un truc qui pourrait être en lien avec ça qui s'appelle TASKMAN.EXE... Non? OUi? Je ne sais pas...
Désolé Moe mais j'y arrive pas!!!
Merci de ta patience
Tous les fichiers sont visibles car j'ai bien décoché les cases comme tu me l'a dit... Mais je ne trouve toujours pas, j'ai regardé à nouveau mais rien
J'ai essayé de le trouver en faisant rechercher mais rien...
Il y a un truc qui pourrait être en lien avec ça qui s'appelle TASKMAN.EXE... Non? OUi? Je ne sais pas...
Désolé Moe mais j'y arrive pas!!!
Merci de ta patience
J'ai toujours fait un lopxp.bat même si je n'ai pas réussi à faire ce qu'il fallait faire avant
Voici tuojours le résultat
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\All Users\Application Data
10/07/2005 20:15 <REP> .
10/07/2005 20:15 <REP> ..
11/07/2005 08:00 <REP> AVG7
16/10/2003 11:06 <REP> CyberLink
15/10/2003 17:13 62 desktop.ini
21/01/2005 01:22 <REP> Grisoft
25/04/2005 14:45 2ÿ085 hpzinstall.log
14/04/2005 16:04 <REP> Microsoft
31/08/2004 00:31 <REP> MSN6
21/07/2005 20:35 <REP> NameDeadAtomIdol
15/10/2003 16:36 <REP> SBSI
14/04/2005 11:39 <REP> Spybot - Search & Destroy
2 fichier(s) 2ÿ147 octets
10 R‚p(s) 67ÿ610ÿ165ÿ248 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\Gwenola\Application Data
22/07/2005 17:00 <REP> .
22/07/2005 17:00 <REP> ..
24/08/2004 01:12 <REP> ACAMPREF
28/01/2004 13:30 <REP> Adobe
21/01/2005 01:24 <REP> AVG7
03/01/2003 16:39 <REP> Common Files
15/10/2003 17:13 62 desktop.ini
21/12/2004 21:58 <REP> FUJIFILM
13/07/2005 13:18 28ÿ304 GDIPFONTCACHEV1.DAT
16/10/2003 10:54 <REP> Help
31/01/2004 04:37 <REP> HP
15/10/2003 16:26 <REP> Identities
16/10/2003 11:20 <REP> InterTrust
03/02/2004 04:36 <REP> Kazaa Lite
14/04/2005 16:04 <REP> Lavasoft
16/04/2004 14:42 <REP> Macromedia
14/04/2005 18:21 <REP> Microsoft
11/07/2005 17:42 <REP> Mozilla
31/08/2004 00:36 <REP> MSN6
11/04/2005 20:29 <REP> Real
03/02/2004 04:33 <REP> SpamPal
2 fichier(s) 28ÿ366 octets
19 R‚p(s) 67ÿ610ÿ165ÿ248 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\WINDOWS\Tasks
21/07/2005 20:35 <REP> .
21/07/2005 20:35 <REP> ..
22/07/2005 16:00 270 AD993B1C9186AE74.job
30/08/2002 14:00 65 desktop.ini
22/07/2005 17:06 6 SA.DAT
3 fichier(s) 341 octets
2 R‚p(s) 67ÿ610ÿ165ÿ248 octets libres
Merci de me dire ce qu'il en est même si je comprendrais que tu puisses en avoir marre !!!
Voici tuojours le résultat
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\All Users\Application Data
10/07/2005 20:15 <REP> .
10/07/2005 20:15 <REP> ..
11/07/2005 08:00 <REP> AVG7
16/10/2003 11:06 <REP> CyberLink
15/10/2003 17:13 62 desktop.ini
21/01/2005 01:22 <REP> Grisoft
25/04/2005 14:45 2ÿ085 hpzinstall.log
14/04/2005 16:04 <REP> Microsoft
31/08/2004 00:31 <REP> MSN6
21/07/2005 20:35 <REP> NameDeadAtomIdol
15/10/2003 16:36 <REP> SBSI
14/04/2005 11:39 <REP> Spybot - Search & Destroy
2 fichier(s) 2ÿ147 octets
10 R‚p(s) 67ÿ610ÿ165ÿ248 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\Gwenola\Application Data
22/07/2005 17:00 <REP> .
22/07/2005 17:00 <REP> ..
24/08/2004 01:12 <REP> ACAMPREF
28/01/2004 13:30 <REP> Adobe
21/01/2005 01:24 <REP> AVG7
03/01/2003 16:39 <REP> Common Files
15/10/2003 17:13 62 desktop.ini
21/12/2004 21:58 <REP> FUJIFILM
13/07/2005 13:18 28ÿ304 GDIPFONTCACHEV1.DAT
16/10/2003 10:54 <REP> Help
31/01/2004 04:37 <REP> HP
15/10/2003 16:26 <REP> Identities
16/10/2003 11:20 <REP> InterTrust
03/02/2004 04:36 <REP> Kazaa Lite
14/04/2005 16:04 <REP> Lavasoft
16/04/2004 14:42 <REP> Macromedia
14/04/2005 18:21 <REP> Microsoft
11/07/2005 17:42 <REP> Mozilla
31/08/2004 00:36 <REP> MSN6
11/04/2005 20:29 <REP> Real
03/02/2004 04:33 <REP> SpamPal
2 fichier(s) 28ÿ366 octets
19 R‚p(s) 67ÿ610ÿ165ÿ248 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\WINDOWS\Tasks
21/07/2005 20:35 <REP> .
21/07/2005 20:35 <REP> ..
22/07/2005 16:00 270 AD993B1C9186AE74.job
30/08/2002 14:00 65 desktop.ini
22/07/2005 17:06 6 SA.DAT
3 fichier(s) 341 octets
2 R‚p(s) 67ÿ610ÿ165ÿ248 octets libres
Merci de me dire ce qu'il en est même si je comprendrais que tu puisses en avoir marre !!!
pas grave, doubleclic sur lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici
tout ce qui se trouve dans C:\WINDOWS\Tasks sont des taches planifiées, je voulais juste etre sur qu'elle ne soit pas liée avec ton spy et permette de le relancer via cette tache.
poste le log de lopxp.bat
fais un copier coller de ce qui apparait dans le bloc note et poste le resultat ici
tout ce qui se trouve dans C:\WINDOWS\Tasks sont des taches planifiées, je voulais juste etre sur qu'elle ne soit pas liée avec ton spy et permette de le relancer via cette tache.
poste le log de lopxp.bat
Voilà ce qu'il y a dans le bloc note de lopxp.bat :
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\All Users\Application Data
10/07/2005 20:15 <REP> .
10/07/2005 20:15 <REP> ..
11/07/2005 08:00 <REP> AVG7
16/10/2003 11:06 <REP> CyberLink
15/10/2003 17:13 62 desktop.ini
21/01/2005 01:22 <REP> Grisoft
25/04/2005 14:45 2ÿ085 hpzinstall.log
14/04/2005 16:04 <REP> Microsoft
31/08/2004 00:31 <REP> MSN6
21/07/2005 20:35 <REP> NameDeadAtomIdol
15/10/2003 16:36 <REP> SBSI
14/04/2005 11:39 <REP> Spybot - Search & Destroy
2 fichier(s) 2ÿ147 octets
10 R‚p(s) 67ÿ610ÿ079ÿ232 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\Gwenola\Application Data
22/07/2005 17:00 <REP> .
22/07/2005 17:00 <REP> ..
24/08/2004 01:12 <REP> ACAMPREF
28/01/2004 13:30 <REP> Adobe
21/01/2005 01:24 <REP> AVG7
03/01/2003 16:39 <REP> Common Files
15/10/2003 17:13 62 desktop.ini
21/12/2004 21:58 <REP> FUJIFILM
13/07/2005 13:18 28ÿ304 GDIPFONTCACHEV1.DAT
16/10/2003 10:54 <REP> Help
31/01/2004 04:37 <REP> HP
15/10/2003 16:26 <REP> Identities
16/10/2003 11:20 <REP> InterTrust
03/02/2004 04:36 <REP> Kazaa Lite
14/04/2005 16:04 <REP> Lavasoft
16/04/2004 14:42 <REP> Macromedia
14/04/2005 18:21 <REP> Microsoft
11/07/2005 17:42 <REP> Mozilla
31/08/2004 00:36 <REP> MSN6
11/04/2005 20:29 <REP> Real
03/02/2004 04:33 <REP> SpamPal
2 fichier(s) 28ÿ366 octets
19 R‚p(s) 67ÿ610ÿ079ÿ232 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\WINDOWS\Tasks
21/07/2005 20:35 <REP> .
21/07/2005 20:35 <REP> ..
22/07/2005 18:00 270 AD993B1C9186AE74.job
30/08/2002 14:00 65 desktop.ini
22/07/2005 17:06 6 SA.DAT
3 fichier(s) 341 octets
2 R‚p(s) 67ÿ610ÿ079ÿ232 octets libres
Merci de ne pas perdre patience
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\All Users\Application Data
10/07/2005 20:15 <REP> .
10/07/2005 20:15 <REP> ..
11/07/2005 08:00 <REP> AVG7
16/10/2003 11:06 <REP> CyberLink
15/10/2003 17:13 62 desktop.ini
21/01/2005 01:22 <REP> Grisoft
25/04/2005 14:45 2ÿ085 hpzinstall.log
14/04/2005 16:04 <REP> Microsoft
31/08/2004 00:31 <REP> MSN6
21/07/2005 20:35 <REP> NameDeadAtomIdol
15/10/2003 16:36 <REP> SBSI
14/04/2005 11:39 <REP> Spybot - Search & Destroy
2 fichier(s) 2ÿ147 octets
10 R‚p(s) 67ÿ610ÿ079ÿ232 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\Documents and Settings\Gwenola\Application Data
22/07/2005 17:00 <REP> .
22/07/2005 17:00 <REP> ..
24/08/2004 01:12 <REP> ACAMPREF
28/01/2004 13:30 <REP> Adobe
21/01/2005 01:24 <REP> AVG7
03/01/2003 16:39 <REP> Common Files
15/10/2003 17:13 62 desktop.ini
21/12/2004 21:58 <REP> FUJIFILM
13/07/2005 13:18 28ÿ304 GDIPFONTCACHEV1.DAT
16/10/2003 10:54 <REP> Help
31/01/2004 04:37 <REP> HP
15/10/2003 16:26 <REP> Identities
16/10/2003 11:20 <REP> InterTrust
03/02/2004 04:36 <REP> Kazaa Lite
14/04/2005 16:04 <REP> Lavasoft
16/04/2004 14:42 <REP> Macromedia
14/04/2005 18:21 <REP> Microsoft
11/07/2005 17:42 <REP> Mozilla
31/08/2004 00:36 <REP> MSN6
11/04/2005 20:29 <REP> Real
03/02/2004 04:33 <REP> SpamPal
2 fichier(s) 28ÿ366 octets
19 R‚p(s) 67ÿ610ÿ079ÿ232 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est 082B-649B
R‚pertoire de C:\WINDOWS\Tasks
21/07/2005 20:35 <REP> .
21/07/2005 20:35 <REP> ..
22/07/2005 18:00 270 AD993B1C9186AE74.job
30/08/2002 14:00 65 desktop.ini
22/07/2005 17:06 6 SA.DAT
3 fichier(s) 341 octets
2 R‚p(s) 67ÿ610ÿ079ÿ232 octets libres
Merci de ne pas perdre patience
il y a toujours celui ci:
C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol
et
C:\WINDOWS\Tasks\AD993B1C9186AE74.job
pour C:\WINDOWS\Tasks\AD993B1C9186AE74.job essaye de faire ceci:
rend toi ici:
http://www.virustotal.com/xhtml/virustotal_en.html
clic sur parcourir
dans la fenetre qui s'ouvre tape ou copie et colle ceci dans "nom du fichier":
C:\WINDOWS\Tasks\AD993B1C9186AE74.job
valide et clic sur send
poste le resultat du scan
C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol
et
C:\WINDOWS\Tasks\AD993B1C9186AE74.job
pour C:\WINDOWS\Tasks\AD993B1C9186AE74.job essaye de faire ceci:
rend toi ici:
http://www.virustotal.com/xhtml/virustotal_en.html
clic sur parcourir
dans la fenetre qui s'ouvre tape ou copie et colle ceci dans "nom du fichier":
C:\WINDOWS\Tasks\AD993B1C9186AE74.job
valide et clic sur send
poste le resultat du scan
J'ai commencé par virer tout ce dossier >----C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol
Ensuite, j'ai fait ce que tu m'as dit avec ton lien vers virustotal.com et voici le résultat du scan (apparement, il ne détete pas mon problème):
This is a report processed by VirusTotal on 07/22/2005 at 18:24:55 (CET) after scanning the file "AD993B1C9186AE74.job" file.
Antivirus Version Update Result
AntiVir 6.31.1.0 07.22.2005 no virus found
AVG 718 07.22.2005 no virus found
Avira 6.31.1.0 07.22.2005 no virus found
BitDefender 7.0 07.22.2005 no virus found
CAT-QuickHeal 7.03 07.21.2005 no virus found
ClamAV devel-20050712 07.22.2005 no virus found
DrWeb 4.32b 07.22.2005 no virus found
eTrust-Iris 7.1.194.0 07.22.2005 no virus found
eTrust-Vet 11.9.1.0 07.22.2005 no virus found
Fortinet 2.36.0.0 07.22.2005 no virus found
F-Prot 3.16c 07.21.2005 no virus found
Ikarus 2.32 07.22.2005 no virus found
Kaspersky 4.0.2.24 07.22.2005 no virus found
McAfee 4540 07.21.2005 no virus found
NOD32v2 1.1175 07.21.2005 no virus found
Norman 5.70.10 07.21.2005 no virus found
Panda 8.02.00 07.22.2005 no virus found
Sybari 7.5.1314 07.22.2005 no virus found
Symantec 8.0 07.21.2005 no virus found
TheHacker 5.8.2.075 07.22.2005 no virus found
VBA32 3.10.4 07.22.2005 no virus found
VirusTotal is a free service offered by Hispasec Sistemas. There are no guarantees about the availability and continuity of this service. Although the detection rate afforded by the use of multiple antivirus engines is far superior to that offered by just one product, these results DO NOT guarantee the harmlessness of a file. Currently, there is not any solution that offers a 100% effectiveness rate for detecting viruses and malware.> Go to: Home Contact En español
--------------------------------------------------------------------------------
www.virustotal.com :: @ Hispasec Sistemas 2004 :: e-mail info@virustotal.com
Ensuite, j'ai fait ce que tu m'as dit avec ton lien vers virustotal.com et voici le résultat du scan (apparement, il ne détete pas mon problème):
This is a report processed by VirusTotal on 07/22/2005 at 18:24:55 (CET) after scanning the file "AD993B1C9186AE74.job" file.
Antivirus Version Update Result
AntiVir 6.31.1.0 07.22.2005 no virus found
AVG 718 07.22.2005 no virus found
Avira 6.31.1.0 07.22.2005 no virus found
BitDefender 7.0 07.22.2005 no virus found
CAT-QuickHeal 7.03 07.21.2005 no virus found
ClamAV devel-20050712 07.22.2005 no virus found
DrWeb 4.32b 07.22.2005 no virus found
eTrust-Iris 7.1.194.0 07.22.2005 no virus found
eTrust-Vet 11.9.1.0 07.22.2005 no virus found
Fortinet 2.36.0.0 07.22.2005 no virus found
F-Prot 3.16c 07.21.2005 no virus found
Ikarus 2.32 07.22.2005 no virus found
Kaspersky 4.0.2.24 07.22.2005 no virus found
McAfee 4540 07.21.2005 no virus found
NOD32v2 1.1175 07.21.2005 no virus found
Norman 5.70.10 07.21.2005 no virus found
Panda 8.02.00 07.22.2005 no virus found
Sybari 7.5.1314 07.22.2005 no virus found
Symantec 8.0 07.21.2005 no virus found
TheHacker 5.8.2.075 07.22.2005 no virus found
VBA32 3.10.4 07.22.2005 no virus found
VirusTotal is a free service offered by Hispasec Sistemas. There are no guarantees about the availability and continuity of this service. Although the detection rate afforded by the use of multiple antivirus engines is far superior to that offered by just one product, these results DO NOT guarantee the harmlessness of a file. Currently, there is not any solution that offers a 100% effectiveness rate for detecting viruses and malware.> Go to: Home Contact En español
--------------------------------------------------------------------------------
www.virustotal.com :: @ Hispasec Sistemas 2004 :: e-mail info@virustotal.com
ok, bon on laisse tomber AD993B1C9186AE74.job
si tu as viré C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol
redemarre ton pc, remet toi une page de demarrage pour internet explorer et reposte un hijack
si tu as viré C:\Documents and Settings\All Users\Application Data\NameDeadAtomIdol
redemarre ton pc, remet toi une page de demarrage pour internet explorer et reposte un hijack
Bon, j'ai redémarré mon PC, j'ai changer ma page d'acceuil d'internet, je te poste le Hj :
Logfile of HijackThis v1.99.1
Scan saved at 18:37:50, on 22/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Gwenola\Bureau\antivirus\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.numericable.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
ça fait du bien de revoir sa vrai page d'acceuil et non ce foutu about:blank. Il faudrait que je revérifie après un autre redémarrage s'il ne revient pas mais bon, tous ça m'a l'air en de bonne voie...
Il va bientôt falloir que je parte, j'espère avoir ta réponse avant sinon, je la lirais plus tard et te tiendrais au courant de tes résultats...
Merci beaucoup moe
Bon week si on ne se recroise pas
Logfile of HijackThis v1.99.1
Scan saved at 18:37:50, on 22/07/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Gwenola\Bureau\antivirus\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.numericable.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.numericable.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par NUMERICABLE
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Program Files\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O14 - IERESET.INF: START_PAGE_URL=http:\\www.numericable.fr
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
ça fait du bien de revoir sa vrai page d'acceuil et non ce foutu about:blank. Il faudrait que je revérifie après un autre redémarrage s'il ne revient pas mais bon, tous ça m'a l'air en de bonne voie...
Il va bientôt falloir que je parte, j'espère avoir ta réponse avant sinon, je la lirais plus tard et te tiendrais au courant de tes résultats...
Merci beaucoup moe
Bon week si on ne se recroise pas
Moe, c'est génial, je crois que toutes ces manip ont finalement été fructueuses...
Je viens de redémarrer mon ordi et ma page d'acceuil normale est apparu lors du démarrage d'internet..
Pourvu que ce ne soit pas un faux espoir !!!!
Un GRAND GRAND Merci, t'es génial...
Bon Week et à Lundi à mon retour pour voir si on sabre le champagne !!!! ;-))
Je viens de redémarrer mon ordi et ma page d'acceuil normale est apparu lors du démarrage d'internet..
Pourvu que ce ne soit pas un faux espoir !!!!
Un GRAND GRAND Merci, t'es génial...
Bon Week et à Lundi à mon retour pour voir si on sabre le champagne !!!! ;-))
salut
tout à l'air ok
Si apres plusieurs redemarrage ca tiens, je crois que se sera gagné.
Content pour toi ;-)
a+ et bon weekend
tout à l'air ok
Si apres plusieurs redemarrage ca tiens, je crois que se sera gagné.
Content pour toi ;-)
a+ et bon weekend
merci à toi d'avoir donné de tes nouvelles, ca fait plaisir.
A la tienne !!
http://www.wine-commander.com/images/champ-2coup.jpg
a+
A la tienne !!
http://www.wine-commander.com/images/champ-2coup.jpg
a+
Salut à toutes et tous,
Je recontre le même problème que Gwen et j'aimerais y remédier (au problème). Je ne sais pas si je peux poser mes questions ici ou si je dois faire une demande distincte. Alors avant de tout déballer je préfère attendre confirmation pour verser mes larmes.
J'ai déjà fait quelques manip sans succès. Il me reste l'analyse d'un HJ mais là, je suis plus qu'ignorant en la matière.
Y a-t-il quelqu'un qui puisse me prendre en charge ?
Merci d'avance aux bonnes âmes.
Ciao.
DonVtt
Je recontre le même problème que Gwen et j'aimerais y remédier (au problème). Je ne sais pas si je peux poser mes questions ici ou si je dois faire une demande distincte. Alors avant de tout déballer je préfère attendre confirmation pour verser mes larmes.
J'ai déjà fait quelques manip sans succès. Il me reste l'analyse d'un HJ mais là, je suis plus qu'ignorant en la matière.
Y a-t-il quelqu'un qui puisse me prendre en charge ?
Merci d'avance aux bonnes âmes.
Ciao.
DonVtt
purée vous etes des lames....
arreté avec hijackthis, vous savez pas vous en servir.
Si une ligne de la base de registre réaparait a chaque fois apres avoir été supprimez, ya une raison...
c'est qu'un truc se lance tjs au démarrage.
Demarrer/executer/msconfig
et la tu décoche toute ces merde qui servent a rien.
arreté avec hijackthis, vous savez pas vous en servir.
Si une ligne de la base de registre réaparait a chaque fois apres avoir été supprimez, ya une raison...
c'est qu'un truc se lance tjs au démarrage.
Demarrer/executer/msconfig
et la tu décoche toute ces merde qui servent a rien.
Salut Moe, salut Mark,
A Mark.
Tes remarques sont certainement très pertinentes mais rien ne n'empêche de rester sympa. Merci quand même !
A Moe.
Bon, là je vais déverser mes larmes ...
1) Au démarrage de Windows j'ai Windows Messengers et Yahoo qui se lance malgré que j'ai décocher les cases pour qu'ils restent tranquille même en arrière-plan.
2) Le pare-feu de Windows me prévient régulièrement qu'un programme malveillant est chaudement installé et qu'il peut voler mes données privées.
3) Bien sûr le fameux "about:blank" dans ma config pour la page de démarrage. J'ai beau remettre Google, ça marche une fois mais la suivante c'est de nouveau "about:blank".
4) La page de démarrage est truffées de liens qui mène vers des site de logiciels divers, pub en tous genre etc. .
5) Des pop-up à en perdre patience.
6) En bas, à droite, j'ai parfois une icône que je ne connais pas. De temps à autre cette icône me sort une info bulle me prévenant d'une vulnérabilité de ma protection anti-virus. Si je clic gauche sur l'icône je me retrouve sur un site de pub pour des logiciels anti-virus. Cilc droit impossible, donc aucune action possible sur cette icône.
Ce que j'ai essayé:
Déconnecter d'internet
Mode sans échec CleanUp/C Cleaner/ Spybot/AdAware/NortonSystemWork2004
J'ai pu virer pas mal de merdes mais pas "about-blank"
J'ai aussi tenté CW Shredder. Il a trouvé CWS.HomeSearch. Je l'ai viré.
Voici mon rapport HJ
J'espère que tu pourras en retirer quelques infos utiles.
Merci pour ton boulot et à bientôt. Je repasse ce soir après 22h00, boulot oblige.
Ciao.
Logfile of HijackThis v1.99.1
Scan saved at 12:17:49, on 28/07/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\NORTON~1\NORTON~3\GHOSTS~2.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
C:\WINDOWS\atlle32.exe
C:\WINDOWS\system32\syspv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr-be\msnappau.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\Logitech\Video\AlbumDB2.exe
C:\PROGRA~1\Logitech\Video\FxSvr2.exe
C:\Documents and Settings\Beau fils de Castro\Bureau\My Downloads\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O2 - BHO: Class - {EBCF251F-B321-78AE-4823-B7C13C0B3C18} - C:\WINDOWS\ntrb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr-be\msntb.dll
O3 - Toolbar: Yahoo! Barra de Herramientas - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\COMPAN~1\Installs\cpn1\ycomp5_6_2_0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr-be\msnappau.exe"
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [RegSvr32] C:\Program Files\Messenger\msmsgs.exe
O4 - HKLM\..\Run: [d3ad.exe] C:\WINDOWS\d3ad.exe
O4 - HKLM\..\Run: [sdkhi.exe] C:\WINDOWS\system32\sdkhi.exe
O4 - HKLM\..\Run: [msfc32.exe] C:\WINDOWS\system32\msfc32.exe
O4 - HKLM\..\Run: [syspv.exe] C:\WINDOWS\system32\syspv.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmeses.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmeses.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - http://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents/setup/downloader/imloader.cab
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~3\GHOSTS~2.EXE
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
A Mark.
Tes remarques sont certainement très pertinentes mais rien ne n'empêche de rester sympa. Merci quand même !
A Moe.
Bon, là je vais déverser mes larmes ...
1) Au démarrage de Windows j'ai Windows Messengers et Yahoo qui se lance malgré que j'ai décocher les cases pour qu'ils restent tranquille même en arrière-plan.
2) Le pare-feu de Windows me prévient régulièrement qu'un programme malveillant est chaudement installé et qu'il peut voler mes données privées.
3) Bien sûr le fameux "about:blank" dans ma config pour la page de démarrage. J'ai beau remettre Google, ça marche une fois mais la suivante c'est de nouveau "about:blank".
4) La page de démarrage est truffées de liens qui mène vers des site de logiciels divers, pub en tous genre etc. .
5) Des pop-up à en perdre patience.
6) En bas, à droite, j'ai parfois une icône que je ne connais pas. De temps à autre cette icône me sort une info bulle me prévenant d'une vulnérabilité de ma protection anti-virus. Si je clic gauche sur l'icône je me retrouve sur un site de pub pour des logiciels anti-virus. Cilc droit impossible, donc aucune action possible sur cette icône.
Ce que j'ai essayé:
Déconnecter d'internet
Mode sans échec CleanUp/C Cleaner/ Spybot/AdAware/NortonSystemWork2004
J'ai pu virer pas mal de merdes mais pas "about-blank"
J'ai aussi tenté CW Shredder. Il a trouvé CWS.HomeSearch. Je l'ai viré.
Voici mon rapport HJ
J'espère que tu pourras en retirer quelques infos utiles.
Merci pour ton boulot et à bientôt. Je repasse ce soir après 22h00, boulot oblige.
Ciao.
Logfile of HijackThis v1.99.1
Scan saved at 12:17:49, on 28/07/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\NORTON~1\NORTON~3\GHOSTS~2.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
C:\WINDOWS\atlle32.exe
C:\WINDOWS\system32\syspv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr-be\msnappau.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\Logitech\Video\AlbumDB2.exe
C:\PROGRA~1\Logitech\Video\FxSvr2.exe
C:\Documents and Settings\Beau fils de Castro\Bureau\My Downloads\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O2 - BHO: Class - {EBCF251F-B321-78AE-4823-B7C13C0B3C18} - C:\WINDOWS\ntrb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr-be\msntb.dll
O3 - Toolbar: Yahoo! Barra de Herramientas - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\COMPAN~1\Installs\cpn1\ycomp5_6_2_0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr-be\msnappau.exe"
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [RegSvr32] C:\Program Files\Messenger\msmsgs.exe
O4 - HKLM\..\Run: [d3ad.exe] C:\WINDOWS\d3ad.exe
O4 - HKLM\..\Run: [sdkhi.exe] C:\WINDOWS\system32\sdkhi.exe
O4 - HKLM\..\Run: [msfc32.exe] C:\WINDOWS\system32\msfc32.exe
O4 - HKLM\..\Run: [syspv.exe] C:\WINDOWS\system32\syspv.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmeses.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Program Files\Yahoo!\Messenger\yhexbmeses.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - http://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents/setup/downloader/imloader.cab
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~3\GHOSTS~2.EXE
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
salut
Télécharge aboutbuster:
http://www.malwarebytes.biz/index.php?page=downloads
Pour le mettre à jours (tres important):
clic sur "update"
puis clic sur "check for update"
Si une nouvelle version est disponible clic sur "downloaded update"
Déconnecte toi d'internet:
Ferme tout les programmes en cours
Vide le cache d'Internet Explorer et supprime les cookies:
* Panneau de configuration >> Options internet >> Onglet "Général"
- Clic sur [supprimer les cookies]
- Clic sur [Supprimer les fichiers] et coche la case "Supprimer tout le contenu hors connexion"
Valide avec ok
Redémarre en mode sans échec
Laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
Choisis le mode sans échec dans les options et valide avec entrée.
Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
Décocher la case devant " masquer les fichiers protégés du système"
clic sur ok pour valider
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Lance hijackthis et clic sur [do a system scan only]
cocher la case au début des lignes suivantes:
Il se peut, après avoir redémarrer en mode sans echec, que le nom du fichier des lignes R0, R1 ait changé de nom, dans ce cas note son nouveau nom pour pouvoir le supprimer apres avoir fait les fix avec hijack.
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R3 - Default URLSearchHook is missing
O4 - HKLM\..\Run: [RegSvr32] C:\Program Files\Messenger\msmsgs.exe
O4 - HKLM\..\Run: [d3ad.exe] C:\WINDOWS\d3ad.exe
O4 - HKLM\..\Run: [sdkhi.exe] C:\WINDOWS\system32\sdkhi.exe
O4 - HKLM\..\Run: [msfc32.exe] C:\WINDOWS\system32\msfc32.exe
O4 - HKLM\..\Run: [syspv.exe] C:\WINDOWS\system32\syspv.exe
O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - http://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab
valider avec [fix checked]
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Recherche et supprime:
Supprimer les fichiers en suivant le chemin des fichiers infectés avec l'explorateur, plutot que d'utiliser la fonction "Rechercher"
S'ils sont présents, supprime:
C:\WINDOWS\system32\gkuyi.dll
C:\WINDOWS\d3ad.exe
C:\WINDOWS\system32\sdkhi.exe
C:\WINDOWS\system32\msfc32.exe
C:\WINDOWS\system32\syspv.exe
C:\WINDOWS\atlle32.exe
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Une fois fait, lance Aboutbuster 2 fois de suite.
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Ensuite, tres important:
:: Supprimer les fichiers temporaires ::
* C:\Documents and Settings\ton compte\Local Settings\Temp
* C:\Windows\Temp
vider tout le contenu de ces dossiers.
:: Le contenu du dossier prefetch ::
* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini
* Ne pas oublier de vider la corbeille !
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Redemarre normalement et repasse abotbuster une derniere fois
et ensuite fais un scan AV ici:
http://www.ravantivirus.com/scan/
Clic sur "To continue without subscribing click here"
Accepte le control active x
Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
A la fin de l'analyse, copier/coller le rapport ici + un nouveau rapport hijackthis
Télécharge aboutbuster:
http://www.malwarebytes.biz/index.php?page=downloads
Pour le mettre à jours (tres important):
clic sur "update"
puis clic sur "check for update"
Si une nouvelle version est disponible clic sur "downloaded update"
Déconnecte toi d'internet:
Ferme tout les programmes en cours
Vide le cache d'Internet Explorer et supprime les cookies:
* Panneau de configuration >> Options internet >> Onglet "Général"
- Clic sur [supprimer les cookies]
- Clic sur [Supprimer les fichiers] et coche la case "Supprimer tout le contenu hors connexion"
Valide avec ok
Redémarre en mode sans échec
Laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
Choisis le mode sans échec dans les options et valide avec entrée.
Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
Décocher la case devant " masquer les fichiers protégés du système"
clic sur ok pour valider
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Lance hijackthis et clic sur [do a system scan only]
cocher la case au début des lignes suivantes:
Il se peut, après avoir redémarrer en mode sans echec, que le nom du fichier des lignes R0, R1 ait changé de nom, dans ce cas note son nouveau nom pour pouvoir le supprimer apres avoir fait les fix avec hijack.
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\gkuyi.dll/sp.html#55135
R3 - Default URLSearchHook is missing
O4 - HKLM\..\Run: [RegSvr32] C:\Program Files\Messenger\msmsgs.exe
O4 - HKLM\..\Run: [d3ad.exe] C:\WINDOWS\d3ad.exe
O4 - HKLM\..\Run: [sdkhi.exe] C:\WINDOWS\system32\sdkhi.exe
O4 - HKLM\..\Run: [msfc32.exe] C:\WINDOWS\system32\msfc32.exe
O4 - HKLM\..\Run: [syspv.exe] C:\WINDOWS\system32\syspv.exe
O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - http://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab
valider avec [fix checked]
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Recherche et supprime:
Supprimer les fichiers en suivant le chemin des fichiers infectés avec l'explorateur, plutot que d'utiliser la fonction "Rechercher"
S'ils sont présents, supprime:
C:\WINDOWS\system32\gkuyi.dll
C:\WINDOWS\d3ad.exe
C:\WINDOWS\system32\sdkhi.exe
C:\WINDOWS\system32\msfc32.exe
C:\WINDOWS\system32\syspv.exe
C:\WINDOWS\atlle32.exe
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Une fois fait, lance Aboutbuster 2 fois de suite.
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Ensuite, tres important:
:: Supprimer les fichiers temporaires ::
* C:\Documents and Settings\ton compte\Local Settings\Temp
* C:\Windows\Temp
vider tout le contenu de ces dossiers.
:: Le contenu du dossier prefetch ::
* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini
* Ne pas oublier de vider la corbeille !
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
Redemarre normalement et repasse abotbuster une derniere fois
et ensuite fais un scan AV ici:
http://www.ravantivirus.com/scan/
Clic sur "To continue without subscribing click here"
Accepte le control active x
Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
A la fin de l'analyse, copier/coller le rapport ici + un nouveau rapport hijackthis