Problème psguard

Résolu
Bonjour,

Je n'arrive pas à me débarrasser de psguard.

Spybot le détecte mais n'arrive pas à le détruire (même en mode sans échec)

J'ai fait la procédure habituelle : clean up, A², adaware, spybot mais psguard revient sans cesse.

Mon antivirus detecte également startpage.abg

Voici un log hijack :

Logfile of HijackThis v1.99.1
Scan saved at 13:38:48, on 16/08/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Microsoft IntelliPoint\point32.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\WINDOWS\System32\LXSUPMON.EXE
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\rundll32.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\mick\Bureau\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Merci beaucoup pour votre aide

26 réponses

Résumé de la discussion

Une infection Windows XP persiste malgré les nettoyeurs, avec psguard détecté mais non supprimé et startpage.abg signalé par l'antivirus; un log HijackThis montre des éléments lancés au démarrage et de multiples processus. Plusieurs solutions sont proposées par les intervenants: téléchargement et utilisation séquentielle de Spybot S&D, Ad-Aware SE et Clean Up 40, puis démarrage en mode sans échec et affichage des fichiers cachés. La procédure conseille ensuite de sélectionner et corriger les entrées indésirables dans HijackThis, puis de relancer des analyses et de vider la poubelle avant d'un redémarrage, afin d'éliminer les composants restants. Des liens et outils complémentaires évoqués dans la discussion incluent SmitFraudFix et des ressources externes, illustrant l'utilisation de solutions ponctuelles face à des executables malveillants.

Bobot (l’IA à votre service)
  1. Salut,

    Fixe ceci comme processus :

    -C:\Program Files\SuperCopier\SuperCopier.exe

    Fixe ceci comme clé de registre :

    -O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe

    Tu es infecté par Smithfraud.B
    0
    1. Grr, n importe quoi !

      telecharge ceci
      http://siri.urz.free.fr/Fix/SmitfraudFix.zip

      execute le, choisit l option 1 et colle le rapport
      0
      1. Regis 59,
        Désolé de me glisser dans ta convers mais je n'arrive pas a faire tourner smitfraudfix, j'ai bien telecharger, j'ai bien dézipper mais ni le process ni le cmd ne fonctionne.
        As tu la possibilité de m'aider, merci d'avance
        0
    2. Bonjour tout le monde,

      voici le rapport demandé :
      SmitFraudFix v0.5

      Rapport fait à 8:03:13,77 le 17/08/2005
      Executé à partir de C:\Documents and Settings\mick\Bureau\virus
      OS: Microsoft Windows XP [version 5.1.2600]

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

      »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

      Pour info, supercopier est un logiciel d'aide à la copie de fichier ...

      merci pour votre aide mais je pars en déplacement, je redonnerais signe de vie à mon retour
      0
      1. Ok, bizarre ca

        Remet un hijack this

        a+
        0
        1. Salut Régis

          Apparemment plus de pb a mon retour ...

          Voici quand meme le log

          Logfile of HijackThis v1.99.1
          Scan saved at 20:01:27, on 21/08/2005
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\LEXBCES.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\LEXPPS.EXE
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\System32\nvsvc32.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          C:\WINDOWS\System32\CTHELPER.EXE
          C:\Program Files\Microsoft IntelliPoint\point32.exe
          C:\WINDOWS\System32\rundll32.exe
          C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
          C:\WINDOWS\System32\LXSUPMON.EXE
          C:\Program Files\Winamp\winampa.exe
          C:\WINDOWS\System32\RUNDLL32.EXE
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\SuperCopier\SuperCopier.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\WINDOWS\Downloaded Program Files\klodcewg.exe
          C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Documents and Settings\mick\Bureau\virus\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
          O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
          O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
          O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
          O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [vmcleaner] gxlib.exe
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
          O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

          Merci pour ton aide

          @+
          0
      2. Bonjour,

        Méthode a suivre dans l'ordre...
        ----------------------------------------------------------------------------
        ¤Télécharge ces logiciels mais que tu n utilises pas tout de suite:

        1/Spybot S&D 1.4 <<nouvelle version
        http://www.safer-networking.org/fr/index.html

        Démo d utilisation (merci a Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

        2/Ad-Aware SE 1.06 <<nouvelle version
        http://www.lavasoftusa.com/software/adaware/
        -Une aide:
        http://www.tutopat.com/viewtopic.php?t=1191
        - installe le patch français, tu pourra le trouver ici:
        http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
        et une petite vidéo ici d'utilisation:(merci a Moe31 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/adawrevid.asf

        3/Clean Up 40:
        http://pageperso.aol.fr/balltrap34/CleanUp40.exe
        -aide en image:(merci a Balltrap34)
        http://pageperso.aol.fr/balltrap34/democleanup.htm
        ----------------------------------------------------------------------------
        ¤Démarre en mode sans échec :
        Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
        Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
        (Si F8 ne marche pas utilise la touche F5)
        ----------------------------------------------------------------------------
        ¤Affiche tous les fichiers et dossiers :
        Clique sur démarrer/panneau de configuration/option des dossiers/affichage

        Cocher afficher les dossiers cacher

        Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

        Décocher masquer les extensions dont le type est connu
        Puis fais «Ok» pour valider les changements.

        Et appliquer !
        ----------------------------------------------------------------------------
        ¤Vide tes fichiers temps et tempory internet file:
        utilise ceci pour le faire (tu as télécharger avant)
        http://pageperso.aol.fr/balltrap34/CleanUp40.exe
        ----------------------------------------------------------------------------
        ¤Relance Hijack This, coche les cases devant ces lignes et ensuite click sur fix checked :

        O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe

        O4 - HKLM\..\Run: [vmcleaner] gxlib.exe

        ----------------------------------------------------------------------------
        ¤Recherche et supprime ceci:
        attention seulement les fichiers (si present)

        C:\WINDOWS\System32\intell32.exe
        gxlib.exe

        ----------------------------------------------------------------------------
        ¤ Passe adaware et vire tous se qu il trouve
        ----------------------------------------------------------------------------
        ¤ Passe spybot et vire tous se qu il trouve
        ----------------------------------------------------------------------------
        > Tu vide ta poubelle et tu redémarre en mode normal et refait un Hijack

        Précise tes soucis si il en restes....

        Tiens moi au courant

        a+
        0
        1. Régis

          j'ai fait tout ce que tu mas dit.

          au redémarrage j'ai toujours le point d'exclamation dans la barre des tache ...
          voici le log
          Logfile of HijackThis v1.99.1
          Scan saved at 20:12:54, on 22/08/2005
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\LEXBCES.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\LEXPPS.EXE
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\System32\CTHELPER.EXE
          C:\Program Files\Microsoft IntelliPoint\point32.exe
          C:\WINDOWS\System32\rundll32.exe
          C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
          C:\WINDOWS\System32\LXSUPMON.EXE
          C:\Program Files\Winamp\winampa.exe
          C:\WINDOWS\System32\RUNDLL32.EXE
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\WINDOWS\System32\nvsvc32.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\SuperCopier\SuperCopier.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\WINDOWS\System32\intell32.exe
          C:\WINDOWS\System32\wuauclt.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Documents and Settings\mick\Bureau\virus\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
          O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
          O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
          O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
          O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
          O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

          Merci encore pour ton aide
          0
          1. Voici également le rapport de Smitfraudfix
            SmitFraudFix v0.5

            Rapport fait à 20:14:53,05 le 22/08/2005
            Executé à partir de C:\Documents and Settings\mick\Bureau\virus
            OS: Microsoft Windows XP [version 5.1.2600]

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

            C:\Program Files\PSGuard\ PRESENT!

            »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

            Merci
            0
            1. Contributeur sécurité
              salut tu nas pas la bonne version du fix retelecharge le
              telecharge
              http://siri.urz.free.fr/Fix/SmitfraudFix.zip
              tu le decompresse tu double clik dessus et tu choisi l option 1
              cela vas generer un rapport donne nous le
              *******
              redemarre en sans echec

              relance le et choisi cette fois l option 2 et repond oui a tous
              redemarre et donne le nouveau rapport
              *******
              redemarre

              et completer a la fin par hijack
              0
              1. salut

                ta version de smitfraudfix est une des toutes premieres, telecharge la derniere en date ici:
                telecharge ceci
                http://siri.urz.free.fr/Fix/SmitfraudFix.zip

                demarre en mode sans echec, lance smitfraudfix.cmd et choisis l'option 2, accepte le nettoyage et redemarre le pc

                ensuite reposte un hijack et le rapport de smitfraudfix option 1

                a+
                0
                1. je vais prendre un abonnement si tu me fais un prix, lol
                  0
                  1. Contributeur sécurité
                    oui mais un petit prix
                    0
                    1. Voici le rapport avant et après nettoyage

                      SmitFraudFix v1.8

                      Rapport fait à 20:28:24,32 le 22/08/2005
                      Executé à partir de C:\Documents and Settings\mick\Bureau\virus\SmitfraudFix
                      OS: Microsoft Windows XP [version 5.1.2600]

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                      C:\WINDOWS\system32\intell32.exe PRESENT !
                      C:\WINDOWS\system32\oleext.dll PRESENT !

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\mick\Application Data

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                      C:\Program Files\PSGuard\ PRESENT!

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 22/08/2005
                      !!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!

                      C:\pagefile.sys
                      C:\Program
                      C:\WINDOWS
                      C:\WINDOWS\.
                      C:\WINDOWS\..
                      C:\WINDOWS\0.log
                      C:\WINDOWS\bootstat.dat
                      C:\WINDOWS\Debug
                      C:\WINDOWS\Internet
                      C:\WINDOWS\ntbtlog.txt
                      C:\WINDOWS\Prefetch
                      C:\WINDOWS\setupapi.log
                      C:\WINDOWS\system32
                      C:\WINDOWS\Temp
                      C:\WINDOWS\wiadebug.log
                      C:\WINDOWS\wiaservc.log
                      C:\WINDOWS\WindowsUpdate.log
                      C:\WINDOWS\{00000000-00000000-0000000B-00001102-00000004-00511102}.CDF
                      C:\WINDOWS\system32\.
                      C:\WINDOWS\system32\..
                      C:\WINDOWS\system32\BMXBkpCtrlState-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                      C:\WINDOWS\system32\BMXCtrlState-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                      C:\WINDOWS\system32\BMXState-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                      C:\WINDOWS\system32\BMXStateBkp-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                      C:\WINDOWS\system32\CatRoot2
                      C:\WINDOWS\system32\dllcache
                      C:\WINDOWS\system32\DVCState-{00000000-00000000-0000000B-00001102-00000004-00511102}.dat
                      C:\WINDOWS\system32\DVCStateBkp-{00000000-00000000-0000000B-00001102-00000004-00511102}.dat
                      C:\WINDOWS\system32\intell32.exe
                      C:\WINDOWS\system32\nvapps.xml
                      C:\WINDOWS\system32\settings.sfm
                      C:\WINDOWS\system32\settingsbkup.sfm
                      C:\WINDOWS\system32\vsconfig.xml

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

                      HKLM\SOFTWARE\SHUDDERLTD Présent !

                      »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                      SmitFraudFix v1.8

                      Rapport fait à 20:28:54,99 le 22/08/2005
                      Executé à partir de C:\Documents and Settings\mick\Bureau\virus\SmitfraudFix
                      OS: Microsoft Windows XP [version 5.1.2600]

                      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                      C:\WINDOWS\system32\intell32.exe supprimé
                      C:\WINDOWS\system32\oleext.dll supprimé

                      C:\Program Files\PSGuard\ supprimé

                      »»»»»»»»»»»»»»»»»»»»»»»» Teste la présence de HKLM\SOFTWARE\SHUDDERLTD

                      HKLM\SOFTWARE\SHUDDERLTD Présent !
                      Création clé temporaire

                      L'opération s'est bien déroulée
                      Sauvegarde clé temporaire

                      L'opération s'est bien déroulée
                      Suppression clé temporaire

                      L'opération s'est bien déroulée
                      Fusion clé temporaire

                      L'opération s'est bien déroulée
                      Suppression clé ShudderLTD

                      L'opération s'est bien déroulée
                      HKLM\SOFTWARE\SHUDDERLTD supprimé

                      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                      Nettoyage terminé.

                      »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                      a+
                      0
                      1. Contributeur sécurité
                        oki
                        fait un nouvel hijack et dit ou en sont tes soucis

                        pour moe tu as vu ces clef creer le mem jour?
                        0
                        1. Voici le log

                          Logfile of HijackThis v1.99.1
                          Scan saved at 20:41:46, on 22/08/2005
                          Platform: Windows XP SP1 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\LEXBCES.EXE
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\WINDOWS\system32\LEXPPS.EXE
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\WINDOWS\System32\nvsvc32.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          C:\WINDOWS\System32\CTHELPER.EXE
                          C:\Program Files\Microsoft IntelliPoint\point32.exe
                          C:\WINDOWS\System32\rundll32.exe
                          C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
                          C:\WINDOWS\System32\LXSUPMON.EXE
                          C:\Program Files\Winamp\winampa.exe
                          C:\WINDOWS\System32\RUNDLL32.EXE
                          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                          C:\Program Files\QuickTime\qttask.exe
                          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\WINDOWS\System32\ctfmon.exe
                          C:\Program Files\SuperCopier\SuperCopier.exe
                          C:\Program Files\Messenger\msmsgs.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\Program Files\Internet Explorer\iexplore.exe
                          C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpCtr.exe
                          C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpSvc.exe
                          C:\WINDOWS\system32\NOTEPAD.EXE
                          C:\Documents and Settings\mick\Bureau\virus\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                          O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
                          O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
                          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                          O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
                          O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
                          O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
                          O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                          O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
                          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                          O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
                          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                          O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                          O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                          O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                          0
                          1. Contributeur sécurité
                            dit ou en sont tes soucis
                            0
                            1. A priori tout va mieux

                              Merci beaucoup
                              0
                              1. salut mr balltrap ca va ?
                                0
                                1. Contributeur sécurité
                                  bien mr moe et toi
                                  bizzard sur le post du reveur qu une reparation window vire les mauvais fichiers je suis septique
                                  0
                                  • 1
                                  • 2

                                  Discussions similaires

                                  Encore PSGuard et Cie

                                  5 réponses