[psgauard] Comment en venir à bout ?

JC -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
Bonjour à tous les Saints en croisade contre les Sypware ! !
Comme beaucoup en ce moment j'ai choppé un (ou plusieurs virus) qui ont les effets suivants :
1) Wallpaper noir avec message d'alerte , impossible à enlever
2) IE lance automatiquement la page about:blank et la connexion ne internet de mon poste ne s'effectue plus
3) curseur vagabon lors de choix de menu !!

J'ai lu les reponses faites concernant EXPL IFRAMEBO et voici mon rapport hijack :

(juste une précision, je n'arrive pas à me mettre en mode sans echec)

Un très grand merci par avance à toutes ces bonnes âmes.... je devrez dire tous les Saints qui pourront m'aider .

Logfile of HijackThis v1.99.1
Scan saved at 10:29:14, on 20/08/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpm.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\Dit.exe
C:\Program Files\Medion\PowerCinema\My_TV\Agent.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\WINDOWS\System32\swrzbh.exe
C:\Program Files\Trust\3011A WIRELESS OPTICAL DESKSET\Keyboard\kbdap32a.EXE
C:\Program Files\Trust\3011A WIRELESS OPTICAL DESKSET\Mouse\mouse32a.exe
C:\WINDOWS\system32\intell32.exe
C:\WINDOWS\system32\outpostupdate.exe
C:\WINDOWS\DitExp.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\outpostupdate.exe
C:\Program Files\OpenOffice.org1.0.3\program\soffice.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\Explorer.EXE
C:\hijackthis\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\JC\LOCALS~1\Temp\se.dll/space.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\JC\LOCALS~1\Temp\se.dll/space.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.club-internet.fr/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;127.0.0.1;localhost;club-internet.fr;*.club-internet.fr;grolier.fr;*.grolier.fr;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {0000607D-D204-42C7-8E46-216055BF9918} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {20BB7605-0A23-4689-8ED3-3137E1EBF3AD} - C:\WINDOWS\system32\cmdb.dll
O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Agent] C:\Program Files\Medion\PowerCinema\My_TV\Agent.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [OfficeGuard RegChecker] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\ogrc.exe"
O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe" /wait
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [mdrqtmpoyfqi] C:\WINDOWS\System32\swrzbh.exe
O4 - HKLM\..\Run: [OFFICEKB] C:\Program Files\Trust\3011A WIRELESS OPTICAL DESKSET\Keyboard\kbdap32a.EXE
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Trust\3011A WIRELESS OPTICAL DESKSET\Mouse\mouse32a.exe
O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\system32\intell32.exe
O4 - HKLM\..\Run: [outpostupdate] C:\WINDOWS\system32\outpostupdate.exe
O4 - HKLM\..\Run: [PSGuard] C:\Program Files\PSGuard\PSGuard.exe
O4 - HKLM\..\Run: [sp] rundll32 C:\DOCUME~1\JC\LOCALS~1\Temp\se.dll,DllInstall
O4 - HKLM\..\RunServices: [outpostupdate] C:\WINDOWS\system32\outpostupdate.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [outpostupdate] C:\WINDOWS\system32\outpostupdate.exe
O4 - Startup: OpenOffice.org 1.0.3.lnk = C:\Program Files\OpenOffice.org1.0.3\program\quickstart.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Todo Coches - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\eurotopecoches\local.htm (file missing)
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
O16 - DPF: {5D9E4B6D-CD17-4D85-99D4-6A52B394EC3B} (WSDownloader Control) - http://www.webshots.com/samplers/WSDownloader.ocx
O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} (DialerWeb Class) - http://212.145.159.194/251065/dialercab/WebRecomendada.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://fdl.msn.com/public/chat/msnchat45.cab
O18 - Filter: text/html - {C3461781-B80E-4091-9136-77E2838BF4FB} - C:\WINDOWS\system32\cmdb.dll
O18 - Filter: text/plain - {C3461781-B80E-4091-9136-77E2838BF4FB} - C:\WINDOWS\system32\cmdb.dll
O21 - SSODL: Adobe Acrobat 5.0 - {A5D9B4A7-38D5-64A3-8CB8-15E94CBCDA9D} - c:\program files\adobe\acrobat 5.0\reader\winngzaxp1.dll
O23 - Service: AVP Control Centre Service (AVPCC) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe" /service (file missing)
O23 - Service: KAV Monitor Service (KAVMonitorService) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpm.exe" /service (file missing)
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

encore merci d'avance.
Configuration: Windows XP 
IE V6
Fonctionne en réseau ethernet avec Freebox4

4 réponses

  1. LE-CHTI Messages postés 3 Date d'inscription   Statut Membre 1
     
    Bonjour,

    C'est bien de balancer un rapport comme une bouteille à la mer!

    C'est mieux de connaitre ce qu'il contient :-)

    http://www.lacave.net/~jokeuse/usenet/ht.html

    Bon courage !

    papy
    0
    1. jcnet94 Messages postés 3 Statut Membre
       
      Merci à toi .... mais je suis pas un papy.... mais plutôt un bleu !!

      alors si tu pouvais éclairer ma lanterne ce serait cool !

      c'est vrai j'suis franchement paumé..... et ça se voit !!!!!
      0
  2. jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
     
    salut,

    telecharge smitfraudfix ici:
    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    dezippe le et lance le.
    choisis l'option 1 (rechercher)
    fais un copier/coller du résultat ici

    ensuite va sur
    http://virusscan.jotti.org
    et teste les fichiers suivants:

    C:\WINDOWS\system32\cmdb.dll
    C:\WINDOWS\system32\cmdb.dll

    copie et colle les logs.

    A+
    0
    1. jcnet94 Messages postés 3 Statut Membre
       
      un grand merci tout d'abord,

      voici ce que cela donne :
      NB : je suis sur un autre poste car apparemment ma connexion internet a été endommagée (je reste bloqué sur la page about:blank

      SmitFraudFix v1.7

      Rapport fait à 15:54:51,46 le 20/08/2005
      Executé à partir de C:\smitfraud antivrus\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600]

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

      C:\WINDOWS\uninstIU.exe PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

      C:\WINDOWS\system32\intell32.exe PRESENT !
      C:\WINDOWS\system32\oleext.dll PRESENT !
      C:\WINDOWS\system32\wppp.html PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\JC\Application Data


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 19/08/2005
      !!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!

      C:\Program
      C:\WINDOWS\Papier
      C:\WINDOWS\uninstIU.exe
      C:\WINDOWS\system32\cmdb.dll
      C:\WINDOWS\system32\intell32.exe
      C:\WINDOWS\system32\outpostupdate.exe
      C:\WINDOWS\system32\updatewizard.log

      C:\WINDOWS\system32\wininet.dll infecté !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

      Le volume dans le lecteur C s'appelle BOOT
      Le num‚ro de s‚rie du volume est 14F5-4A4E

      R‚pertoire de C:\WINDOWS\$hf_mig$\KB834707\SP2QFE

      29/09/2004 20:47 660ÿ992 wininet.dll
      1 fichier(s) 660ÿ992 octets

      R‚pertoire de C:\WINDOWS\$NtServicePackUninstall$

      07/07/2004 18:59 592ÿ896 wininet.dll
      1 fichier(s) 592ÿ896 octets

      R‚pertoire de C:\WINDOWS\$NtUninstallKB834707$

      20/08/2004 01:09 660ÿ480 wininet.dll
      1 fichier(s) 660ÿ480 octets

      R‚pertoire de C:\WINDOWS\ServicePackFiles\i386

      20/08/2004 01:09 660ÿ480 wininet.dll
      1 fichier(s) 660ÿ480 octets

      R‚pertoire de C:\WINDOWS\SoftwareDistribution\Download\dfd63227c75f2f41fff1e2c80885381e

      20/08/2004 01:09 660ÿ480 wininet.dll
      1 fichier(s) 660ÿ480 octets

      R‚pertoire de C:\WINDOWS\system32

      29/09/2004 20:49 660ÿ992 wininet.dll
      1 fichier(s) 660ÿ992 octets

      »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
      0
  3. jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
     
    OK alors maintenant, tu vas te mettre en mode sans echec

    demarre en mode sans echec.
    Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

    et tu vas lancer l'option 2 du fix accepte ce qu'il te propose.

    Redemarre et refait un log Hijack.
    0
    1. jcnet94 Messages postés 3 Statut Membre
       
      Merci jean. tu vas dire que je les accumules !!
      j'ai lancé en mode sans echec.
      je suis sous windox xp.
      il me propose d'entrer sous code administrateur ou bien comme utilisateur.
      Il refuse le mode administrateur car l'appli ne peut correctement initialiser 0xc000005.... cliquer pour arreter l'application????

      t'en dis quoi?
      0
  4. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    pour le mode sans echec essai ceci
    tu tape msconfig

    Coche Démarrage diagnostic valide avec OK. redémarre l'ordinateur. Normalement Windows devrait démarrer en mode sans échec

    pour revenir ensuite tu fait l inverse tu decoche
    0