Cheval de troie, Internet ralentie.

Résolu
Bonjour,

Depuis quelques jours, mes naviguateurs internet ralentissent, IE comme googe chrome, les pages ne s'affichent presque plus, parfois elle ne se réalise même pas. De plus, à chaque fois mon PC allumé avast me signale qu'un cheval de troie est présent mais je ne peux pas le déplacé ni le supprimé, j'ai fais plusieurs scan avec AVG , Avast et spybot mais rien!! Mon gestionnaire des tache n'affichent que les applications en cours, pas moyen de voir les processus. QUE FAIRE, pour éliminé ce virus et rendre IE plus fluide.
PS: Une fois le pc allumé le message d'erreur " Google n'a pas pu s'installer" apparait cause: Unknown =_=.

28 réponses

Résumé de la discussion

Des ralentissements des navigateurs et des alertes de cheval de Troie persistent, avec des pages qui s'affichent peu ou pas du tout et un message 'Google n'a pas pu s'installer' après l'allumage. Plusieurs répondants recommandent d'exécuter ZHPDiag (en mode Administrateur selon le système), d'analyser puis de partager le rapport via un service en ligne pour obtenir une assistance ciblée. D'autres préconisent Malwarebytes' Anti-Malware pour un balayage complet et la suppression des éléments nuisibles, et évoquent la nécessité de désactiver puis recréer un point de restauration afin d'empêcher une réinfection. Des éléments supplémentaires indiquent qu'un fichier AWhelper.dll, associé à AdWare.WebHancer, a été détecté et mis en quarantaine lors d'un des nettoyages.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    On va analyser ton PC.
    Télécharge ZHPDiag sur ton bureau
    ftp://zebulon.fr/ZHPDiag%201.24.25.exe

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

    /!\Utilisateur de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
    Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
    /!\L'outil a créé 2 icônes ZHPDiag et ZHPFix
    Clique sur la loupe pour lancer l'analyse.
    Laisse l'outil travailler, il peut être assez long.
    Ferme ZHPDiag en fin d'analyse.
    Pour transmettre le rapport clique sur ce lien :
    http://www.cijoint.fr/
    Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
    Sélectionne le fichier ZHPDiag.txt.
    Clique sur "Cliquez ici pour déposer le fichier".
    Un lien de cette forme :
    http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt
    [est ajouté dans la page.
    Copie ce lien dans ta réponse.

    Smart
    1
    1. C'est bon j'ai télécharger zhpdiag, l'analyse est en cours et vraiment désolé de ne pas avoir pu répondre avant, je m'étais endormi.
      0
      1. Alors, j'ai fini mon post et sauvegardé le rapport, le voici http://www.cijoint.fr/cjlink.php?file=cj201003/cijmv9PW4F.txt
        0
        1. Je vien d'aller sur IE, auparavant je n'arrivais pas a voir de vidéon maintenant j'arrive! J'ai l'impression que ca va mieux car avec Avast j'avais coché "Forcer le déplacement au démarrage" mais on est jamais trop sûr Smart! :)
          0
          1. Je tien à rappeler que mon gestionnaire de tâche ne peux toujours pas accéder aux processus.
            0
            1. Contributeur sécurité
              Tu as une barres d'outils infectée que tu as dû installer en même temps qu'un autre programme gratuit ou payant d'ailleurs et qu'il faut faire attention de bien décocher une case avant de cliquer sur suivant pour ne pas installer ce genre de toolbar.
              Pour ton information va sur le le lien ci-dessous:
              Les Toolbars ce n'est pas obligatoires

              Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : https://www.androidworld.fr/
              - Clique sur TÉLÉCHARGER et enregistre-le sur ton bureau.
              - Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
              - Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
              - Laisse travailler l'outil et ne touche à rien ...
              - Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
              (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

              Note :
              Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
              Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
              Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


              Smart
              "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
              0
              1. Et voilà , .
                ======= RAPPORT D'AD-REMOVER 2.0.0.0,B | UNIQUEMENT XP/VISTA/7 =======
                .
                Mis à jour par C_XX le 27/03/10 à 10:40
                Contact: AdRemover.contact@gmail.com
                Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
                .
                Lancé à: 20:56:19 le 28/03/2010 | Mode normal | Option: CLEAN
                Exécuté de: C:\Ad-Remover\ADR.exe
                SE: Microsoft® Windows XP(TM) Service Pack 3 - X86
                Nom du PC: NOM-6223BA19ADD | Utilisateur actuel: HP_Administrateur (Administrateur)
                .
                ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
                .
                .
                C:\Program Files\AskBarDis
                C:\Program Files\Mozilla FireFox\Components\AskHPRFF.js
                C:\Program Files\Mozilla FireFox\Components\AskSearch.js

                (!) -- Fichiers temporaires supprimés.
                .
                .
                (Orpheline) HKLM,Run - SetDefaultPrinter - c:\hp\bin\defaultprinter\SetDefaultPrinter.cmd
                (Orpheline) HKLM,Run - CTHelper - CTHELPER.EXE
                (Orpheline) HKLM,Run - BluetoothAuthenticationAgent - rundll32.exe bthprops.cpl
                (Orpheline) HKLM,Run - AGRSMMSG - AGRSMMSG.exe
                Orpheline BHO: {5C255C8A-E604-49b4-9D64-90988571CECB} (CLSID manquant)
                .
                ============== SCAN ADDITIONNEL ==============
                .
                .
                * Internet Explorer Version 8.0.6001.18702 *
                .
                [HKCU\Software\Microsoft\Internet Explorer\Main]
                .
                Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                Do404Search: 0x01000000
                Enable Browser Extensions: yes
                Local Page: C:\WINDOWS\system32\blank.htm
                Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                Show_ToolBar: yes
                Start Page: hxxp://fr.msn.com/
                Use Custom Search URL: 1
                .
                [HKLM\Software\Microsoft\Internet Explorer\Main]
                .
                Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                Delete_Temp_Files_On_Exit: yes
                Local Page: C:\WINDOWS\system32\blank.htm
                Search bar: hxxp://search.msn.com/spbasic.htm
                Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                Start Page: hxxp://fr.msn.com/
                .
                [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
                .
                Tabs: res://ieframe.dll/tabswelcome.htm
                Blank: res://mshtml.dll/blank.htm
                .
                ========================================
                .
                C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp: 3 Fichier(s), 10 Dossier(s)
                C:\WINDOWS\temp: 4 Fichier(s), 2 Dossier(s)
                Temporary Internet Files: 2 Fichier(s), 8 Dossier(s)
                .
                C:\Ad-Remover\Quarantine: 2 Fichier(s)
                C:\Ad-Remover\Backup: 12 Fichier(s)
                .
                C:\Ad-Report-CLEAN[1].txt - 2495 Octet(s)
                .
                Fin à: 21:00:41, 28/03/2010
                .
                ============== E.O.F - CLEAN[1] ==============
                0
                1. Contributeur sécurité
                  OK. Cela avance refait un rapport ZHP pour vérifier tout cela.

                  Smart
                  0
                  1. J'ai refait un rapport zhpdiag et le voici sur ce lien MR smart http://www.cijoint.fr/cjlink.php?file=cj201003/cij2yDftwl.txt .

                    Ps: Merci de ton aide.
                    Arnaud
                    0
                    1. Contributeur sécurité
                      Refais maintenant un rapport Hijackthis

                      Smart
                      0
                      1. Re, voila le rapport hijackthis, on a bientot fini =D?

                        Logfile of Trend Micro HijackThis v2.0.3 (BETA)
                        Scan saved at 16:15:23, on 30/03/2010
                        Platform: Windows XP SP3 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v8.00 (8.00.6001.18702)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        C:\Program Files\Bonjour\mDNSResponder.exe
                        C:\WINDOWS\system32\CTSvcCDA.EXE
                        C:\WINDOWS\eHome\ehRecvr.exe
                        C:\WINDOWS\eHome\ehSched.exe
                        C:\Program Files\Java\jre6\Core\bin\jqs.exe
                        c:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                        C:\WINDOWS\system32\HPZipm12.exe
                        C:\WINDOWS\system32\PnkBstrA.exe
                        C:\WINDOWS\system32\PnkBstrB.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\MsPMSPSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\WINDOWS\system32\dllhost.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\Program Files\Winamp\winampa.exe
                        C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
                        C:\WINDOWS\vsnp2std.exe
                        C:\Program Files\QuickTime\qttask.exe
                        C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
                        C:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
                        C:\HP\KBD\KBD.EXE
                        C:\Program Files\iTunes\iTunesHelper.exe
                        C:\windows\system\hpsysdrv.exe
                        C:\WINDOWS\system32\hphmon06.exe
                        C:\WINDOWS\ehome\ehtray.exe
                        C:\Program Files\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE
                        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                        C:\Program Files\uTorrent\uTorrent.exe
                        C:\WINDOWS\eHome\ehmsas.exe
                        C:\Program Files\Messenger\msmsgs.exe
                        C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                        C:\Program Files\iPod\bin\iPodService.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Windows Live\Contacts\wlcomm.exe
                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                        C:\Program Files\TrendMicro\HiJackThis\HiJackThis.exe
                        C:\Program Files\Internet Explorer\IEXPLORE.EXE

                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://go.microsoft.com/fwlink/?linkid=54896
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll
                        O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
                        O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.5.4723.1820\swg.dll
                        O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\Core\bin\jp2ssv.dll
                        O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\Core\lib\deploy\jqs\ie\jqs_plugin.dll
                        O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
                        O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
                        O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
                        O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
                        O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
                        O4 - HKLM\..\Run: [snp2std] C:\WINDOWS\vsnp2std.exe
                        O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
                        O4 - HKLM\..\Run: [OpwareSE2] "C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
                        O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
                        O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
                        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                        O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                        O4 - HKLM\..\Run: [HPHUPD06] c:\Program Files\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe
                        O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
                        O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                        O4 - HKLM\..\Run: [CTDVDDET] C:\Program Files\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE
                        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
                        O4 - HKCU\..\Run: [uTorrent] "C:\Program Files\uTorrent\uTorrent.exe"
                        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                        O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\HP_Administrateur\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                        O4 - HKUS\S-1-5-18\..\RunOnce: [SetDefaultMIDI] MIDIDEF.EXE (User 'SYSTEM')
                        O4 - HKUS\.DEFAULT\..\RunOnce: [SetDefaultMIDI] MIDIDEF.EXE (User 'Default user')
                        O4 - .DEFAULT User Startup: AutoTBar.exe (User 'Default user')
                        O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                        O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)
                        O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)
                        O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/...
                        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                        O20 - AppInit_DLLs: winmm.dll
                        O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
                        O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
                        O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                        O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTSvcCDA.EXE
                        O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
                        O23 - Service: Service de planification Media Center (ehSched) - Unknown owner - C:\WINDOWS\eHome\ehSched.exe
                        O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
                        O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
                        O23 - Service: Service Google Update (gupdate) (gupdate) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe
                        O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                        O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
                        O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                        O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\Core\bin\jqs.exe
                        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                        O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
                        O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
                        O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                        O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
                        O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
                        O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
                        O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
                        O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
                        O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
                        O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
                        0
                        1. Contributeur sécurité
                          Télécharge https://www.androidworld.fr/ Malwarebytes]

                          - Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
                          - Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
                          -Lance une analyse complète en cliquant sur "Exécuter un examen complet"
                          - Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
                          - L'analyse peut durer un bon moment.....
                          - Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
                          - Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
                          - Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

                          * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

                          Smart
                          0
                          1. Euh c'est dans la rubbrique anti-malware qu'il faut le télécharger?
                            0
                            1. Hum, je n'arrive pas à le télécharger.
                              0
                              1. tu a le lien dans la page qui s'ouvre au milieu de la page tu a un tuto pour l'utiliser

                                tu a un lien pour le télécharger dans cette page lis bien tout
                                0
                            2. Contributeur sécurité
                              Dans le lien que je t'ai donné tu suis le tuto et tu cliques sur l'icone mbam setup.exe pour le télécharger

                              Smart
                              "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                              0
                              1. Re, j'ai fais l'analyse , c'est bon, je dois y aller , bonne chance smart:

                                Malwarebytes' Anti-Malware 1.45
                                www.malwarebytes.org

                                Version de la base de données: 3933

                                Windows 5.1.2600 Service Pack 3
                                Internet Explorer 8.0.6001.18702

                                30/03/2010 18:56:19
                                mbam-log-2010-03-30 (18-56-19).txt

                                Type d'examen: Examen complet (C:\|D:\|)
                                Elément(s) analysé(s): 211294
                                Temps écoulé: 58 minute(s), 13 seconde(s)

                                Processus mémoire infecté(s): 0
                                Module(s) mémoire infecté(s): 0
                                Clé(s) du Registre infectée(s): 0
                                Valeur(s) du Registre infectée(s): 0
                                Elément(s) de données du Registre infecté(s): 0
                                Dossier(s) infecté(s): 0
                                Fichier(s) infecté(s): 1

                                Processus mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Clé(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Valeur(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Elément(s) de données du Registre infecté(s):
                                (Aucun élément nuisible détecté)

                                Dossier(s) infecté(s):
                                (Aucun élément nuisible détecté)

                                Fichier(s) infecté(s):
                                C:\WINDOWS\Web\Wallpaper\welcome\AWhelper.dll (AdWare.WebHancer) -> Quarantined and deleted successfully.
                                0
                                1. Contributeur sécurité
                                  OK He bien on a bien avancé

                                  OK Relance Hijackthis et Do a scan Only.
                                  Coche les lignes suiantes:
                                  O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                                  O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE => Creative Technology®Carte SoundBlaster
                                  O4 - HKLM\..\Run: [snp2std] C:\WINDOWS\vsnp2std.exe => Sonix®CameraMonitor Application
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime => Apple®Quick Time
                                  O4 - HKLM\..\Run: [HPHUPD06] c:\Program Files\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe => HP®Digital Imaging
                                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe => Microsoft®Windows CTF Loader
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system3\CTFMON.EXE (User 'SERVICE LOCAL') => Microsoft®Windows NT
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system3\CTFMON.EXE (User 'SERVICE RÉSEAU') => Microsoft®Windows NT
                                  O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe => Adobe®Acrobat Reader
                                  O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe => Apple Computer®Bonjour for Windows
                                  Ensuite tu fais fix checked

                                  Voilà la définfection est terminée, mais il reste encore quelques manipulations

                                  1. Mets à jour AVast à la version 5 ==> http://www.commentcamarche.net/telecharger/telecharger-151-avast

                                  2. Désinstalle ZHPDiag, HijackThis et AD Remover

                                  Télécharge Toolscleaner sur ton Bureau:
                                  - Double-clique sur ToolsCleaner2.exe et laisse le travailler
                                  - Clique sur Recherche et laisse le scan se terminer.
                                  - Clique sur Suppression pour finaliser.
                                  - Tu peux, si tu le souhaites, te servir des Options facultatives.
                                  - Clique sur Quitter, pour que le rapport puisse se créer.
                                  - Le rapport (TCleaner.txt) se trouve à la racine du disque dur (C:\)...colle le dans ta prochaine réponse.

                                  2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
                                  - Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
                                  - Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
                                  - Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

                                  3. Désactiver la restauration système et céer un point de restauration
                                  Dans la barre des tâches de Windows, clique sur Démarrer.
                                  Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
                                  Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
                                  Clique sur Appliquer.
                                  Ensuite décoche "Désactiver la restauration du systeme"
                                  Clique sur appliquer puis ok
                                  Créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils systeme => restauration du système => créer un point de restauration => tu mets un nom (par exemple : PR après désinfection) puis tu valides.

                                  Quelques conseils de Prévention

                                  Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement.

                                  Par rapport au P2P :

                                  http://www.libellules.ch/...

                                  Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
                                  Prévention et Protection

                                  Sois plus vigilant sur Internet à l'avenir

                                  Smart

                                  "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                                  0
                                  1. Je suis en train de faire les manip. mais désactiver la réstauration du système, ca je suis pas sur que c'est une bonne idée car si mon PC plante , plus moyen de le récupérer.
                                    0
                                    1. Contributeur sécurité
                                      Il faut que tu désactives la restauration systémes car les points de restauration ont surement dû être infectés.
                                      En la désactivant il svont être supprimés, ensuite tu crées un nouveau point de restauration
                                      Il est imortant de la faire.
                                      Si tu ne le fais pas, et qu'à un moment donné tu as besoin de faire une restauration ton PC sera à nouveau infecté et il faudra refaire toute la manip.


                                      Smart
                                      0
                                  • 1
                                  • 2