TR/Crypt.ZPACK.Gen...svchosts et autres !

Résolu/Fermé
Boro64 - 25 avril 2010 à 17:47
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011 - 28 avril 2010 à 15:57
Bonjour
Je sais pour avoir lu depuis 2 jours ici et là que je ne suis pas le seul dans ce cas, mais là je suis un peu perdu et je viens vous demander de l'aide.
Je pensais en avoir (presque) terminé avec cette attaque mais voilà que maintenant j'ai cette alerte: http://www.he-prod.info/dev/tests/alerte.png
Je me retrouve avec un exe du nom de "packupdate_build106_231.exe" dont je ne sais pas trop que faire...
J'ai changé mon antivirus ce matin, je suis passé à Avira (merci pour les infos à son sujet et bye bye avast)
Tout avis ou info sera labienvenue
D'avance merci
A voir également:

15 réponses

sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
25 avril 2010 à 17:54
Salut,



fait ce qui suit pour avoir un diagnostique précis de la situation :



Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau :

-> https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


!! déconnecte toi et ferme toutes tes applications en cours !!

> double-clique sur "ZHPDiag.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir les raccourcis "ZHPDiag" et "ZHPFix" ) .

> Lance ZHPDiag depuis le raccourci du bureau .

> Une fois ZHPDiag ouvert, clique sur le bouton "option" en haut sur la droite .
( celui avec le tournevis )

Une liste apparait dans l'encadré principal > coche toutes les lignes sauf les 045 et 061 ( important ! ) .

> clique sur le bouton "calendrier" qui est en haut à droite : choisis 30 days

> Puis clique sur le bouton de "la loupe" ( en haut à gauche ) pour lancer le scan .


Laisses travailler l'outil ... ( cela peut-être relativement long )


> Une fois terminé , le rapport s'affiche : clique sur bouton "disquette" pour sauvegarder le rapport obtenu ...

Enregistre bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).

( Sinon le rapport sera en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag )

Puis ferme le programme ...


> Pour me faire parvenir ce rapport, rends toi sur ce site :
http://www.cijoint.fr/

Clique sur "parcourir" et va jusqu'au rapport que tu as sauvegardé .
Clique ensuite sur "cliquer ici pour déposer le fichier" et patiente ...
Une fois l'upload finit , un lien apparait > copie/colle le dans ta prochaine réponse stp ....



0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
25 avril 2010 à 18:17
Bonsoir et merci de ta rapidité à répondre sKe69
Mais comme beaucoup, je n'ai pu charger le fichier sur www.cijoint.fr , je l'ai donc chargé sur mon hébergement à cette adresse: http://www.he-prod.info/dev/tests/ZHPDiag.Txt
Merci de ton avis
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
Modifié par sKe69 le 25/04/2010 à 18:37
re,



plusieurs infections ! ....




commence par ceci dans l'ordre :


1- Télécharge ToolBar S&D ( de Eric_71/Team IDN ) sur ton bureau :
https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cpVobGk5bHnxrhQ4yaoEUDJvOYNnEGyYjgqHZz5GqZLfutR3fMFPlsC3-CGIilfupPAguYATNyua3csodN_frdMK8sSzUpit10Yac-QJCOkMqJKkbdKcP6ySs8trWPgoNVIq4TGGWCe6o0txXQv-ZueJF9vZzw3RXsGwFYIqN2lvF2LPdQzS8mE1d5kWOVOz6EMzQuE5-lClSJM869uq3oc7-t7yg%3D%3D&attredirects=3
ou ici http://eric71.geekstogo.com/tools/ToolBarSD.exe

( Tuto : https://sites.google.com/site/toolbarsd/aideenimages )

!! Déconnecte toi et ferme toutes tes applications en cours le temps de la manipe !!

* Double-clique sur ToolBar SD.exe pour lancer l'outil et laisse toi guider ...
--> Tapes directement sur 2 ( option " suppression " ) puis tape sur [Entrée].

Le nettoyage commence .

! ne touche à rien lors de la suppression !

Un rapport sera généré à la fin du processus : poste son contenu dans ta prochaine réponse pour analyse ...

( le rapport est en outre sauvegardé ici -> C:\TB.txt )


===========================

2- Télécharge Ad-remover ( de C_XX ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe
ou ici https://www.androidworld.fr/

! Déconnecte toi, désactive ton anti-virus et ferme toutes applications en cours (Navigateur compris) !

* Double clique sur Ad-remover.exe qui est sur ton bureau pour lancer l'outil .

* Une fois l'outil ouvert, Clique directement sur [Nettoyer] .

* Le nettoyage débute > Laisse travailler l'outil et ne touche à rien !...


-> Poste le rapport qui apparait à la fin dans ta prochaine pour analyse ...


( Le rapport est sauvegardé aussi sous C:\Ad-report-CLEAN.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )


==========================

3- Refais un scan ZHPDiag .

* coche bien toutes les options ( sauf la 045 et 061 ),

* au niveau du bouton "calendrier" choisis > 30 days

> Uplaod le nouveau rapport obtenu pour analyse et attends la suite ...



"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne
vous l'a pas dit !
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
25 avril 2010 à 19:10
Re et re merci
Voici les liens pour les 3 fichiers:
ToolBar = http://www.he-prod.info/dev/tests/TB.txt

Ad-remover= http://www.he-prod.info/dev/tests/Ad-Report-CLEAN%5B1%5D.txt

ZHP = http://www.he-prod.info/dev/tests/ZHPDiag2.Txt

Par contre, je crains que cela ne suffise pas; depuis le re-scan ZHP j'ai eu 2 nouvelles alertes de Avira ....

J'attends ton verdict....
Encore merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
25 avril 2010 à 19:57
re,


c'est loin d'être terminé ! ... ^^"


arrête les cracks et keygen sur torrent déjà ... cela t'évitera de prendre un abonnement sur les forums de sécu ! ....



la suite dans l'ordre :



1- Télécharge CCleaner :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
ou https://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
Lors de l'installation:
-choisis bien "français" en langue .
-avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

Un tuto ( aide ):
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm


---> Utilisation:
*Décocher dans le menu Options - sous-menu Avancé :
Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .

! déconnecte toi et ferme toutes applications en cours !

* va dans "nettoyeur" : fais -analyse- puis -nettoyage-
* va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )


========================

2- Télécharge OTM (de Old_Timer) sur ton Bureau.

http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/


Double clique sur "OTM.exe" pour ouvrir le prg .
Puis copie ce qui se trouve en citation ci-dessous,


:Files
C:\WINDOWS\Tasks\At*.job

:Commands
[purity]
[emptytemp]
[Reboot]



et colle le dans le cadre de gauche de OTM :
Paste Instructions for items to be moved.
(ne touche à rien d'autre !)

! Déconnecte toi et ferme toutes tes applications en cours ! ( navigateurs compris )

-> clique sur MoveIt! pour lancer la suppression.
-> laisse travailler l'outil ...

-> une fois finis , un petite fenêtre s'ouvre : clique sur " Yes " .

Ton PC va redémarrer de lui même pour finir la suppression ...

Lors du redémarrage , si on te demande d'autoriser l'exécution d' OTM , accepte ( pour que l'outil finisse son boulot ... ).

-->Poste le contenu du rapport qui se trouve dans le dossier "C:\_OTM\MovedFiles"
( " xxxx2010_xxxxxx.log " où les "x" correspondent au jour et à l'heure de l'utilisation ).


=========================

3- Télécharges Malwarebytes' :
ici https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/
ou ici : http://www.malwarebytes.org/mbam.php
ou ici : http://www.malwarebytes.org/mbam/program/mbam-setup.exe


* Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'instale ) et mets le à jour .

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/ )

* Potasse le tuto pour te familiariser avec le prg :
https://forum.pcastuces.com/sujet.asp?f=31&s=3
( cela dis, il est très simple d'utilisation ).

! Déconnecte toi, désactive AntiVir et ferme toutes applications en cours !

* Lance Malwarebytes' .

Fais un examen dit "RAPIDE" .

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes', le dernier en date) pour analyse ...


==========================

4- Refais un scan ZHPDiag .

* coche bien toutes les options ( sauf la 045 et 061 ),

* au niveau du bouton "calendrier" choisis > 30 days

> poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...




0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
26 avril 2010 à 14:00
Merci à toi sKe69
Depuis ce matin je suis avec CCleaner .
Le nettoyage c'est bien effectué sauf pour 1 fichier (visiblement toujours le même N° d'extension); voici le message affiché par CCleaner:
L'extension de fichier {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} fait référence à un programme inexistant. Ce genre de référence est souvent laissé après la désinstallation d'un programme. 

 Solution : effacer la valeur du registre.

Je continue donc, cette seule ligne à la fois systématiquement....
Qu'en penses tu,
D'avance merci à toi...ou à quiconque me répondra ;-)
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
26 avril 2010 à 14:11
hello,

continue la manipe .... ( j'ai la même ligne qui revient chez moi ... un bug de CCleaner ^^ )
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
26 avril 2010 à 14:18
Re
Ok je continue donc......elle finit donc par s'effacer?
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
26 avril 2010 à 14:52
Re
Voici le rapport de OTM (je n'ai pu le charger sur www.cijoint.fr, on ne peut y charger des fichiers de ce type; donc:
All processes killed
========== FILES ==========
C:\WINDOWS\Tasks\At1.job moved successfully.
C:\WINDOWS\Tasks\At10.job moved successfully.
C:\WINDOWS\Tasks\At100.job moved successfully.
C:\WINDOWS\Tasks\At101.job moved successfully.
C:\WINDOWS\Tasks\At102.job moved successfully.
C:\WINDOWS\Tasks\At103.job moved successfully.
C:\WINDOWS\Tasks\At104.job moved successfully.
C:\WINDOWS\Tasks\At105.job moved successfully.
C:\WINDOWS\Tasks\At106.job moved successfully.
C:\WINDOWS\Tasks\At107.job moved successfully.
C:\WINDOWS\Tasks\At108.job moved successfully.
C:\WINDOWS\Tasks\At109.job moved successfully.
C:\WINDOWS\Tasks\At11.job moved successfully.
C:\WINDOWS\Tasks\At110.job moved successfully.
C:\WINDOWS\Tasks\At111.job moved successfully.
C:\WINDOWS\Tasks\At112.job moved successfully.
C:\WINDOWS\Tasks\At113.job moved successfully.
C:\WINDOWS\Tasks\At114.job moved successfully.
C:\WINDOWS\Tasks\At115.job moved successfully.
C:\WINDOWS\Tasks\At116.job moved successfully.
C:\WINDOWS\Tasks\At117.job moved successfully.
C:\WINDOWS\Tasks\At118.job moved successfully.
C:\WINDOWS\Tasks\At119.job moved successfully.
C:\WINDOWS\Tasks\At12.job moved successfully.
C:\WINDOWS\Tasks\At120.job moved successfully.
C:\WINDOWS\Tasks\At121.job moved successfully.
C:\WINDOWS\Tasks\At122.job moved successfully.
C:\WINDOWS\Tasks\At123.job moved successfully.
C:\WINDOWS\Tasks\At124.job moved successfully.
C:\WINDOWS\Tasks\At125.job moved successfully.
C:\WINDOWS\Tasks\At126.job moved successfully.
C:\WINDOWS\Tasks\At127.job moved successfully.
C:\WINDOWS\Tasks\At128.job moved successfully.
C:\WINDOWS\Tasks\At129.job moved successfully.
C:\WINDOWS\Tasks\At13.job moved successfully.
C:\WINDOWS\Tasks\At130.job moved successfully.
C:\WINDOWS\Tasks\At131.job moved successfully.
C:\WINDOWS\Tasks\At132.job moved successfully.
C:\WINDOWS\Tasks\At133.job moved successfully.
C:\WINDOWS\Tasks\At134.job moved successfully.
C:\WINDOWS\Tasks\At135.job moved successfully.
C:\WINDOWS\Tasks\At136.job moved successfully.
C:\WINDOWS\Tasks\At137.job moved successfully.
C:\WINDOWS\Tasks\At138.job moved successfully.
C:\WINDOWS\Tasks\At139.job moved successfully.
C:\WINDOWS\Tasks\At14.job moved successfully.
C:\WINDOWS\Tasks\At140.job moved successfully.
C:\WINDOWS\Tasks\At141.job moved successfully.
C:\WINDOWS\Tasks\At142.job moved successfully.
C:\WINDOWS\Tasks\At143.job moved successfully.
C:\WINDOWS\Tasks\At144.job moved successfully.
C:\WINDOWS\Tasks\At145.job moved successfully.
C:\WINDOWS\Tasks\At146.job moved successfully.
C:\WINDOWS\Tasks\At147.job moved successfully.
C:\WINDOWS\Tasks\At148.job moved successfully.
C:\WINDOWS\Tasks\At149.job moved successfully.
C:\WINDOWS\Tasks\At15.job moved successfully.
C:\WINDOWS\Tasks\At150.job moved successfully.
C:\WINDOWS\Tasks\At151.job moved successfully.
C:\WINDOWS\Tasks\At152.job moved successfully.
C:\WINDOWS\Tasks\At153.job moved successfully.
C:\WINDOWS\Tasks\At154.job moved successfully.
C:\WINDOWS\Tasks\At155.job moved successfully.
C:\WINDOWS\Tasks\At156.job moved successfully.
C:\WINDOWS\Tasks\At157.job moved successfully.
C:\WINDOWS\Tasks\At158.job moved successfully.
C:\WINDOWS\Tasks\At159.job moved successfully.
C:\WINDOWS\Tasks\At16.job moved successfully.
C:\WINDOWS\Tasks\At160.job moved successfully.
C:\WINDOWS\Tasks\At161.job moved successfully.
C:\WINDOWS\Tasks\At162.job moved successfully.
C:\WINDOWS\Tasks\At163.job moved successfully.
C:\WINDOWS\Tasks\At164.job moved successfully.
C:\WINDOWS\Tasks\At165.job moved successfully.
C:\WINDOWS\Tasks\At166.job moved successfully.
C:\WINDOWS\Tasks\At167.job moved successfully.
C:\WINDOWS\Tasks\At168.job moved successfully.
C:\WINDOWS\Tasks\At169.job moved successfully.
C:\WINDOWS\Tasks\At17.job moved successfully.
C:\WINDOWS\Tasks\At170.job moved successfully.
C:\WINDOWS\Tasks\At171.job moved successfully.
C:\WINDOWS\Tasks\At172.job moved successfully.
C:\WINDOWS\Tasks\At173.job moved successfully.
C:\WINDOWS\Tasks\At174.job moved successfully.
C:\WINDOWS\Tasks\At175.job moved successfully.
C:\WINDOWS\Tasks\At176.job moved successfully.
C:\WINDOWS\Tasks\At177.job moved successfully.
C:\WINDOWS\Tasks\At178.job moved successfully.
C:\WINDOWS\Tasks\At179.job moved successfully.
C:\WINDOWS\Tasks\At18.job moved successfully.
C:\WINDOWS\Tasks\At180.job moved successfully.
C:\WINDOWS\Tasks\At181.job moved successfully.
C:\WINDOWS\Tasks\At182.job moved successfully.
C:\WINDOWS\Tasks\At183.job moved successfully.
C:\WINDOWS\Tasks\At184.job moved successfully.
C:\WINDOWS\Tasks\At185.job moved successfully.
C:\WINDOWS\Tasks\At186.job moved successfully.
C:\WINDOWS\Tasks\At187.job moved successfully.
C:\WINDOWS\Tasks\At188.job moved successfully.
C:\WINDOWS\Tasks\At189.job moved successfully.
C:\WINDOWS\Tasks\At19.job moved successfully.
C:\WINDOWS\Tasks\At190.job moved successfully.
C:\WINDOWS\Tasks\At191.job moved successfully.
C:\WINDOWS\Tasks\At192.job moved successfully.
C:\WINDOWS\Tasks\At193.job moved successfully.
C:\WINDOWS\Tasks\At194.job moved successfully.
C:\WINDOWS\Tasks\At195.job moved successfully.
C:\WINDOWS\Tasks\At196.job moved successfully.
C:\WINDOWS\Tasks\At197.job moved successfully.
C:\WINDOWS\Tasks\At198.job moved successfully.
C:\WINDOWS\Tasks\At199.job moved successfully.
C:\WINDOWS\Tasks\At2.job moved successfully.
C:\WINDOWS\Tasks\At20.job moved successfully.
C:\WINDOWS\Tasks\At200.job moved successfully.
C:\WINDOWS\Tasks\At201.job moved successfully.
C:\WINDOWS\Tasks\At202.job moved successfully.
C:\WINDOWS\Tasks\At203.job moved successfully.
C:\WINDOWS\Tasks\At204.job moved successfully.
C:\WINDOWS\Tasks\At205.job moved successfully.
C:\WINDOWS\Tasks\At206.job moved successfully.
C:\WINDOWS\Tasks\At207.job moved successfully.
C:\WINDOWS\Tasks\At208.job moved successfully.
C:\WINDOWS\Tasks\At209.job moved successfully.
C:\WINDOWS\Tasks\At21.job moved successfully.
C:\WINDOWS\Tasks\At210.job moved successfully.
C:\WINDOWS\Tasks\At211.job moved successfully.
C:\WINDOWS\Tasks\At212.job moved successfully.
C:\WINDOWS\Tasks\At213.job moved successfully.
C:\WINDOWS\Tasks\At214.job moved successfully.
C:\WINDOWS\Tasks\At215.job moved successfully.
C:\WINDOWS\Tasks\At216.job moved successfully.
C:\WINDOWS\Tasks\At217.job moved successfully.
C:\WINDOWS\Tasks\At218.job moved successfully.
C:\WINDOWS\Tasks\At219.job moved successfully.
C:\WINDOWS\Tasks\At22.job moved successfully.
C:\WINDOWS\Tasks\At220.job moved successfully.
C:\WINDOWS\Tasks\At221.job moved successfully.
C:\WINDOWS\Tasks\At222.job moved successfully.
C:\WINDOWS\Tasks\At223.job moved successfully.
C:\WINDOWS\Tasks\At224.job moved successfully.
C:\WINDOWS\Tasks\At225.job moved successfully.
C:\WINDOWS\Tasks\At226.job moved successfully.
C:\WINDOWS\Tasks\At227.job moved successfully.
C:\WINDOWS\Tasks\At228.job moved successfully.
C:\WINDOWS\Tasks\At229.job moved successfully.
C:\WINDOWS\Tasks\At23.job moved successfully.
C:\WINDOWS\Tasks\At230.job moved successfully.
C:\WINDOWS\Tasks\At231.job moved successfully.
C:\WINDOWS\Tasks\At232.job moved successfully.
C:\WINDOWS\Tasks\At233.job moved successfully.
C:\WINDOWS\Tasks\At234.job moved successfully.
C:\WINDOWS\Tasks\At235.job moved successfully.
C:\WINDOWS\Tasks\At236.job moved successfully.
C:\WINDOWS\Tasks\At237.job moved successfully.
C:\WINDOWS\Tasks\At238.job moved successfully.
C:\WINDOWS\Tasks\At239.job moved successfully.
C:\WINDOWS\Tasks\At24.job moved successfully.
C:\WINDOWS\Tasks\At240.job moved successfully.
C:\WINDOWS\Tasks\At241.job moved successfully.
C:\WINDOWS\Tasks\At242.job moved successfully.
C:\WINDOWS\Tasks\At243.job moved successfully.
C:\WINDOWS\Tasks\At244.job moved successfully.
C:\WINDOWS\Tasks\At245.job moved successfully.
C:\WINDOWS\Tasks\At246.job moved successfully.
C:\WINDOWS\Tasks\At247.job moved successfully.
C:\WINDOWS\Tasks\At248.job moved successfully.
C:\WINDOWS\Tasks\At249.job moved successfully.
C:\WINDOWS\Tasks\At25.job moved successfully.
C:\WINDOWS\Tasks\At250.job moved successfully.
C:\WINDOWS\Tasks\At251.job moved successfully.
C:\WINDOWS\Tasks\At252.job moved successfully.
C:\WINDOWS\Tasks\At253.job moved successfully.
C:\WINDOWS\Tasks\At254.job moved successfully.
C:\WINDOWS\Tasks\At255.job moved successfully.
C:\WINDOWS\Tasks\At256.job moved successfully.
C:\WINDOWS\Tasks\At257.job moved successfully.
C:\WINDOWS\Tasks\At258.job moved successfully.
C:\WINDOWS\Tasks\At259.job moved successfully.
C:\WINDOWS\Tasks\At26.job moved successfully.
C:\WINDOWS\Tasks\At260.job moved successfully.
C:\WINDOWS\Tasks\At261.job moved successfully.
C:\WINDOWS\Tasks\At262.job moved successfully.
C:\WINDOWS\Tasks\At263.job moved successfully.
C:\WINDOWS\Tasks\At264.job moved successfully.
C:\WINDOWS\Tasks\At265.job moved successfully.
C:\WINDOWS\Tasks\At266.job moved successfully.
C:\WINDOWS\Tasks\At267.job moved successfully.
C:\WINDOWS\Tasks\At268.job moved successfully.
C:\WINDOWS\Tasks\At269.job moved successfully.
C:\WINDOWS\Tasks\At27.job moved successfully.
C:\WINDOWS\Tasks\At270.job moved successfully.
C:\WINDOWS\Tasks\At271.job moved successfully.
C:\WINDOWS\Tasks\At272.job moved successfully.
C:\WINDOWS\Tasks\At273.job moved successfully.
C:\WINDOWS\Tasks\At274.job moved successfully.
C:\WINDOWS\Tasks\At275.job moved successfully.
C:\WINDOWS\Tasks\At276.job moved successfully.
C:\WINDOWS\Tasks\At277.job moved successfully.
C:\WINDOWS\Tasks\At278.job moved successfully.
C:\WINDOWS\Tasks\At279.job moved successfully.
C:\WINDOWS\Tasks\At28.job moved successfully.
C:\WINDOWS\Tasks\At280.job moved successfully.
C:\WINDOWS\Tasks\At281.job moved successfully.
C:\WINDOWS\Tasks\At282.job moved successfully.
C:\WINDOWS\Tasks\At283.job moved successfully.
C:\WINDOWS\Tasks\At284.job moved successfully.
C:\WINDOWS\Tasks\At285.job moved successfully.
C:\WINDOWS\Tasks\At286.job moved successfully.
C:\WINDOWS\Tasks\At287.job moved successfully.
C:\WINDOWS\Tasks\At288.job moved successfully.
C:\WINDOWS\Tasks\At289.job moved successfully.
C:\WINDOWS\Tasks\At29.job moved successfully.
C:\WINDOWS\Tasks\At290.job moved successfully.
C:\WINDOWS\Tasks\At291.job moved successfully.
C:\WINDOWS\Tasks\At292.job moved successfully.
C:\WINDOWS\Tasks\At293.job moved successfully.
C:\WINDOWS\Tasks\At294.job moved successfully.
C:\WINDOWS\Tasks\At295.job moved successfully.
C:\WINDOWS\Tasks\At296.job moved successfully.
C:\WINDOWS\Tasks\At297.job moved successfully.
C:\WINDOWS\Tasks\At298.job moved successfully.
C:\WINDOWS\Tasks\At299.job moved successfully.
C:\WINDOWS\Tasks\At3.job moved successfully.
C:\WINDOWS\Tasks\At30.job moved successfully.
C:\WINDOWS\Tasks\At300.job moved successfully.
C:\WINDOWS\Tasks\At301.job moved successfully.
C:\WINDOWS\Tasks\At302.job moved successfully.
C:\WINDOWS\Tasks\At303.job moved successfully.
C:\WINDOWS\Tasks\At304.job moved successfully.
C:\WINDOWS\Tasks\At305.job moved successfully.
C:\WINDOWS\Tasks\At306.job moved successfully.
C:\WINDOWS\Tasks\At307.job moved successfully.
C:\WINDOWS\Tasks\At308.job moved successfully.
C:\WINDOWS\Tasks\At309.job moved successfully.
C:\WINDOWS\Tasks\At31.job moved successfully.
C:\WINDOWS\Tasks\At310.job moved successfully.
C:\WINDOWS\Tasks\At311.job moved successfully.
C:\WINDOWS\Tasks\At312.job moved successfully.
C:\WINDOWS\Tasks\At32.job moved successfully.
C:\WINDOWS\Tasks\At33.job moved successfully.
C:\WINDOWS\Tasks\At34.job moved successfully.
C:\WINDOWS\Tasks\At35.job moved successfully.
C:\WINDOWS\Tasks\At36.job moved successfully.
C:\WINDOWS\Tasks\At37.job moved successfully.
C:\WINDOWS\Tasks\At38.job moved successfully.
C:\WINDOWS\Tasks\At39.job moved successfully.
C:\WINDOWS\Tasks\At4.job moved successfully.
C:\WINDOWS\Tasks\At40.job moved successfully.
C:\WINDOWS\Tasks\At41.job moved successfully.
C:\WINDOWS\Tasks\At42.job moved successfully.
C:\WINDOWS\Tasks\At43.job moved successfully.
C:\WINDOWS\Tasks\At44.job moved successfully.
C:\WINDOWS\Tasks\At45.job moved successfully.
C:\WINDOWS\Tasks\At46.job moved successfully.
C:\WINDOWS\Tasks\At47.job moved successfully.
C:\WINDOWS\Tasks\At48.job moved successfully.
C:\WINDOWS\Tasks\At49.job moved successfully.
C:\WINDOWS\Tasks\At5.job moved successfully.
C:\WINDOWS\Tasks\At50.job moved successfully.
C:\WINDOWS\Tasks\At51.job moved successfully.
C:\WINDOWS\Tasks\At52.job moved successfully.
C:\WINDOWS\Tasks\At53.job moved successfully.
C:\WINDOWS\Tasks\At54.job moved successfully.
C:\WINDOWS\Tasks\At55.job moved successfully.
C:\WINDOWS\Tasks\At56.job moved successfully.
C:\WINDOWS\Tasks\At57.job moved successfully.
C:\WINDOWS\Tasks\At58.job moved successfully.
C:\WINDOWS\Tasks\At59.job moved successfully.
C:\WINDOWS\Tasks\At6.job moved successfully.
C:\WINDOWS\Tasks\At60.job moved successfully.
C:\WINDOWS\Tasks\At61.job moved successfully.
C:\WINDOWS\Tasks\At62.job moved successfully.
C:\WINDOWS\Tasks\At63.job moved successfully.
C:\WINDOWS\Tasks\At64.job moved successfully.
C:\WINDOWS\Tasks\At65.job moved successfully.
C:\WINDOWS\Tasks\At66.job moved successfully.
C:\WINDOWS\Tasks\At67.job moved successfully.
C:\WINDOWS\Tasks\At68.job moved successfully.
C:\WINDOWS\Tasks\At69.job moved successfully.
C:\WINDOWS\Tasks\At7.job moved successfully.
C:\WINDOWS\Tasks\At70.job moved successfully.
C:\WINDOWS\Tasks\At71.job moved successfully.
C:\WINDOWS\Tasks\At72.job moved successfully.
C:\WINDOWS\Tasks\At73.job moved successfully.
C:\WINDOWS\Tasks\At74.job moved successfully.
C:\WINDOWS\Tasks\At75.job moved successfully.
C:\WINDOWS\Tasks\At76.job moved successfully.
C:\WINDOWS\Tasks\At77.job moved successfully.
C:\WINDOWS\Tasks\At78.job moved successfully.
C:\WINDOWS\Tasks\At79.job moved successfully.
C:\WINDOWS\Tasks\At8.job moved successfully.
C:\WINDOWS\Tasks\At80.job moved successfully.
C:\WINDOWS\Tasks\At81.job moved successfully.
C:\WINDOWS\Tasks\At82.job moved successfully.
C:\WINDOWS\Tasks\At83.job moved successfully.
C:\WINDOWS\Tasks\At84.job moved successfully.
C:\WINDOWS\Tasks\At85.job moved successfully.
C:\WINDOWS\Tasks\At86.job moved successfully.
C:\WINDOWS\Tasks\At87.job moved successfully.
C:\WINDOWS\Tasks\At88.job moved successfully.
C:\WINDOWS\Tasks\At89.job moved successfully.
C:\WINDOWS\Tasks\At9.job moved successfully.
C:\WINDOWS\Tasks\At90.job moved successfully.
C:\WINDOWS\Tasks\At91.job moved successfully.
C:\WINDOWS\Tasks\At92.job moved successfully.
C:\WINDOWS\Tasks\At93.job moved successfully.
C:\WINDOWS\Tasks\At94.job moved successfully.
C:\WINDOWS\Tasks\At95.job moved successfully.
C:\WINDOWS\Tasks\At96.job moved successfully.
C:\WINDOWS\Tasks\At97.job moved successfully.
C:\WINDOWS\Tasks\At98.job moved successfully.
C:\WINDOWS\Tasks\At99.job moved successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 115616 bytes
->Temporary Internet Files folder emptied: 5604127 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 9301323 bytes
->Flash cache emptied: 902 bytes
 
User: user
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 42093580 bytes
->Google Chrome cache emptied: 0 bytes
->Apple Safari cache emptied: 40868905 bytes
->Opera cache emptied: 0 bytes
->Flash cache emptied: 546 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2351795 bytes
%systemroot%\System32 .tmp files removed: 3072 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 163840 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 96,00 mb
 
 
OTM by OldTimer - Version 3.1.11.0 log created on 04262010_144025

Files moved on Reboot...

Registry entries deleted on Reboot...

je me prépare à utiliser Malwarebytes
A plus tard
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
26 avril 2010 à 15:12
Voici le rapport de MBAM avant le redémarrage:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijhbFkOo6.txt
et voici celui après le redémarrage :
http://www.cijoint.fr/cjlink.php?file=cj201004/cijFmXbESn.txt
(l'heure de ce dernier est....bizarre!...mais plein de bonnes nouvelles, non?)
Je reviens avec le rapport de ZHP
A plus et encore merci
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
26 avril 2010 à 16:02
hello,



on conitnue :


Télécharge gmer sur le bureau et dézippe-le (clic droit et extraire ici) :

http://www2.gmer.net/gmer.zip
ou ici http://www2.gmer.net/gmer.zip

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes tes applications le temps de la manipe ( navigateurs compris )!!


* Double-clique sur gmer.exe pour lancer l'outil .
* Mets toi bien sur l'onglet "rootkit".
* A droite, coche TOUT sauf Sections, IAT/EAT & Devices.
* puis clique sur scan.

> laisse travailler et ne touche à rien ! ( cela est relativement long, donc patience ... )

* A la fin du scan, clique sur le bouton copy.
* Puis va dans "démarrer" > "programmes" > "accessoires" : ouvre le bloc-note et clique sur CTRL+V afin de copier le rapport dans ce même bloc-note. Enfin sauvegarde ce rapport de manière à le retrouver ....

> poste le rapport stp ...


0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
26 avril 2010 à 19:11
Bonsoir
Gmer tournait depuis plus de 2 heures quand mon PC s'est relancé .... tout seul comme un grand?
Je relance gmer cette nuit et posterai le résultat demain matin
Encore merci
Cordialement
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
26 avril 2010 à 19:48
hello,

il faudrais enlever la mise en vieille du PC pour GMER puisse finir correctement son scan ...

A demain avec le résultat ...
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
27 avril 2010 à 10:03
Bonjour
Alors :
- Impossible de finaliser correctement avec GMER; à chaque fois que le scan a été terminé et que j'ai cliqué sur "copy", plus possible d'avoir la main sur quoi que ce soit, voire (dernière tentative il y a 1/2h) écran figé, avertissement win: " pas asses de ressources ", obligé de rebooter; résultat, CHKDSK vérifie les fichiers et index, message du type suppression, puis récupération fichier orphelin resume-dat.old et RESUME~1.OLD $ISO fichier 124602..
arghhhhhh, que ce passe-t-il ????
Au total j'aurai tenté 3 fois le scan avec GMER; les 2 dernières fois (visiblement il est allé jusqu'au bout) impossible de récupérer l'analyse et obligé de rebooter; durée du dernier scan plus de 4h....
Que puis je faire de plus?
Ma config au besoin:
Processeur : Intel Pentium Dual-Core E5200 @ 2500 MHz
Mémoire physique : 2048 Mo (1 x 2048 DDR2-SDRAM )
Chipset : Intel G31/G33/G35
Carte Mère : MICRO-STAR INTERNATIONAL CO.,LTD MS-7528
Système d'Exploitation : Microsoft Windows XP Professionnel 5.01.2600 Service Pack 3

J'attends ton avis, tes conseils...
Encore merci
Cordialement
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
27 avril 2010 à 10:08
bon,


laisse tomber GMER


on va faire autrement ... fait ce qui suit :



Télécharge ComboFix (de sUBs) sur ton Bureau (et pas ailleurs !):

http://download.bleepingcomputer.com/sUBs/ComboFix.exe


--------------------------------- [ ! ATTENTION ! ] ------------------------------------------
* Ferme tes applications en cours ( ainsi que ton navigateur ) .
* DESACTIVE TOUTES TES DEFENSES (anti-virus, garde anti spy-ware, pare-feu) le temps de la manipe .
En effet, activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !
->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
* Tuto ( aide ) ici : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
* Note : pour XP, il est IMPERATIF d'installer la Console de Récupération de Windows si l'outil le demande ( voir tuto ci-dessus ).
--------------------------------- [ ! ATTENTION ! ] ------------------------------------------

Ensuite :
> Double-clique sur l'icône "Combofix.exe" pour lancer l'outil .
> A la fenêtre "DISCLAIMER..." , clique sur "oui" et laisse travailler ...


-- Pour XP, l' installation de la Console de Récupération sera demandé :
* Laisse toi guider et fais l'installe de la "console de récupération" ( en anglais, "Windows Recovery Console" ) lorsque l'outil te le demandera ( important ! ).
image > http://img.photobucket.com/albums/v706/ried7/RcAuto1.gif
*Une fois la console installée,
image > http://img.photobucket.com/albums/v706/ried7/whatnext.png
Déconnecte toi si possible avant de cliquer sur "yes" pour lancer le scan --


Notes importantes :
-> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
-> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisse le faire .
-> Si l'outil t'anonce ceci : "combofix a détecté la présence de rootkit et a besoin de faire redémarer votre machine", tu acceptes ...
-> si un message d'erreur windows apparait à un momment : clique sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )

Le rapport sera crée ici : C:\Combofix.txt

Réactive bien tes défenses .


Poste le rapport Combofix pour analyse ...



0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
27 avril 2010 à 10:55
Re
Merci pour ton aide
Voici le lien pour récupérer le rapport:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijMxMCdlO.txt
Ce qui s'est passé pendant le scan Combofix =
Je me suis bien déconnecté avant de répondre Oui pour lancer le scan
Tout s'est bien déroulé jusqu'à la relance du PC;
au redémarrage, après la 4eme étape (de mémoire) 2 alertes de Avira... (mises en quarantaine), puis bon déroulement (j'espère...) jusqu'à la 50eme étape
Effectivement le bureau avait disparu (mais pas mon fond d'écran), puis après la remise en route par Combofix, tout est bien là avec quand même des petites surprise:
J'ai une nouvelle icône pour IE8 sur mon bureau alors que j'avais déjà cela...??? IE est d'ailleurs non pas mon nav par défaut (j'ai plusieurs navigateurs installés pour tester mes créations de sites) c'est FF qui l'est, or au redémarrage de FF j'avais un avertissement de FF me disant qu'il n'était pas mon nav par défaut...paramètre perdu...???
Autre "nouveauté", Avira ne se lance plus automatiquement et ne s'affiche plus dans ma barre des tâches....????
A te lire
Cordialement
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
Modifié par sKe69 le 27/04/2010 à 12:27
bien ....


on avance ... mais il ya une belle saloperie qui trainent encore ! .... va falloire la jouer fine ... ^^'

pour l'icone d'IE , c'est Combo qui l'a recré je crois ... tu peux supprimer le raccourci si tu veux ...

Pour Avira , t'inquiète , au prochaine reboot , l'icone dans la barre des tâches devrait refaire son apparition ....




la suite dans l'ordre :



1- Créer un doc texte sur ton bureau:
pointe ta souris sur ton bureau , clique droit / va dans "nouveau" et choisis "document texte" .

* Rends toi sur cette page > http://www.cijoint.fr/cj201004/cij6w3euh3.txt

* copie/colle tout le texte qui s'y trouve ( et rien d'autre!) dans le fichier texte que tu viens de créer :

* Pour sauvegarder, va dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
CFScript puis valide ... ( sauvegarde le bien sur le bureau )



2- Nettoyage :

!! Déconnecte toi, ferme toutes tes applications et désactive TOUTES TES DEFENSES ( tu les réactiveras après ) !!

-->Sur ton bureau, fais glisser avec ta souris le fichier CFScript sur l'icône de ComboFix.exe .

(Regarde ici : http://img.photobucket.com/albums/v666/sUBs/CFScript.gif )

Cette manipulation va relancer Combofix .

> Puis patiente le temps du scan ( Le Bureau va disparaître à plusieurs reprises : c'est normal !).

! Ne touches à rien tant que le scan n'est pas terminé !

Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


> Une fois le scan achevé, un rapport va s'afficher : poste le via "Cijoint" pour analyse ...


( Attention : cette manipe a été fait pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )



"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne
vous l'a pas dit !
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
Modifié par Corto64 le 27/04/2010 à 13:26
Hé bhéééé....Voici le rapport:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijwDLKFUY.txt

La manip s'est bien passé, MAIS, lors du redémarrage Avira s'est relacé tout seul (logique), je ne sais donc si cela a altéré ou non le résultat; j'étais bien déconnecté sinon.
Pour IE, tu a raison, ComboFix vient de me créer un nouveau raccourci
A te lire

Edit 13h26
Dois je vider a "quarantaine" d'Avira?
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
27 avril 2010 à 13:53
Impec ....


pour AntiVir , tu peux supprimer tout ce qu'il a mis en quarantaine ... ;)


Dis moi comment va le PC .... du mieux ?



puis fait ceci :

1- Il reste cependant un petit fichier louche mais qu'il ne semble pas forcement infectieux ...

j'aimerai que tu l'envoyes chez Avira pour qu'il l'analyse ...

Pour cela , fait ce qui suit :

A- Avoir accès aux fichiers cachés :

Va dans Menu Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
* "Afficher les fichiers et dossiers cachés" ---> coché
* "Masquer les extensions des fichiers dont le type est connu" ---> décoché
* "masquer les fichiers du système" ---> décoché
-> valide la modif ( "appliquer" puis "ok" ).
( tu remetteras les paramètres de départ une fois la désinfection terminée , pas avant ... )



B- rends toi sur cet page > https://www.avira.com/

* remplis les champs demadés correctement.
* sur "type de fichier" selectionne > "Fichier suspect"
* sur "type de réponse" choisis > "HTML et texte"
* puis clique sur "parcourrir" et va jusqu'au fichier suivant :
c:\windows\system32\o.sys

Puis enfin , clique sur "envoyer" ...

Une réponse des laboratoie d'Avira te sera comuniquer par mail avec un lien du résultat ...

Fais moi parvenir ce lien une fois que tu l'auras ....


========================


2- Refais un scan ZHPDiag .

* coche bien toutes les options ( sauf la 045 et 061 ),

* au niveau du bouton "calendrier" choisis > 30 days

> poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
27 avril 2010 à 14:13
Pour le résultat ZHPDiag c'est:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijznPkwRY.txt
Le lien dans la réponse d'Avira:
https://www.avira.com/
Le PC va beaucoup mieux; plus de redirection intempestive (même si j'ai eu une tentative ce matin, mais plus depuis que tu m'a fait faire les dernières manipes. Plus d'ouverture de IE sans que je le lui demande (de toute façon, comme déjà dit, je n'utilise jamais ce navigateur sauf pour tester mes sites en ligne). Plus de ralentissements du PC, plus d'alertes d'Avira (les 2 dernières pendant le scan de ComboFix comme déjà annoncé)....comme ça, je dirais que je dois être pas trop loin de la solution.....grâce, Ô combien, à toi !
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
Modifié par sKe69 le 27/04/2010 à 14:28
bien ...


Avira n'a pas donnée de réponse pour le moment ...


donc on va poursuivre en attendant ... nettoyage de petites merdouilles qui trainent et des restes d'Avast ...



fait ceci :


Utilisation de l'outil ZHPFix :

* Copie le tout le texte présent dans l'encadré ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )


O43 - CFD:Common File Directory ----D- C:\Program Files\Alwil Software 
O64 - Services: CurCS - (.not file.) - avast! Asynchronous Virus Monitor (Aavmker4)  .(.Pas de propriétaire - Pas de description.) - LEGACY_AAVMKER4 
O64 - Services: CurCS - (.not file.) - aswFsBlk (aswFsBlk)  .(.Pas de propriétaire - Pas de description.) - LEGACY_ASWFSBLK  
O64 - Services: CurCS - (.not file.) - avast! Standard Shield Support (aswMon2)  .(.Pas de propriétaire - Pas de description.) - LEGACY_ASWMON2 
O64 - Services: CurCS - C:\WINDOWS\system32\Drivers\ASWRDR.sys - aswRdr (aswRdr)  .(.ALWIL Software - avast! TDI RDR Driver.) - LEGACY_ASWRDR   
O64 - Services: CurCS - (.not file.) - avast! Self Protection (aswSP)  .(.Pas de propriétaire - Pas de description.) - LEGACY_ASWSP  
O64 - Services: CurCS - C:\WINDOWS\system32\Drivers\ASWTDI.sys - avast! Network Shield Support (aswTdi)  .(.ALWIL Software - avast! TDI Filter Driver.) - LEGACY_ASWTDI 
O64 - Services: CurCS - (.not file.) - kwlyafoc (kwlyafoc)  .(.Pas de propriétaire - Pas de description.) - LEGACY_KWLYAFOC    
O58 - SDL:[MD5.8080D683489C99CBACE813F6FA4069CC] - 25/11/2009 - 00:48:57 ---A- . (.ALWIL Software - avast! TDI RDR Driver.) -- C:\WINDOWS\system32\drivers\aswRdr.sys   
O58 - SDL:[MD5.D4C83A37EFADFA2C398362E0776E3773] - 25/11/2009 - 00:49:07 ---A- . (.ALWIL Software - avast! TDI Filter Driver.) -- C:\WINDOWS\system32\drivers\aswTdi.sys 
[HKEY_CURRENT_USER\Software\ALWIL Software] 
[HKEY_LOCAL_MACHINE\Software\ALWIL Software]



Puis Lance ZHPFix depuis le raccouci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie :
- que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
- que les lignes soient disposées les unes en dessous des autres .

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide .

Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )

Pense à réactiver tes défenses !...






"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne
vous l'a pas dit !
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
27 avril 2010 à 15:00
Voilà le rapport:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijLdfskxM.txt
ZHPFix ne m'a pas demandé de redémarrer le PC...peut être vaut-il mieux que je le fasse??????
J'attends ton avis, ton analyse

Cdt
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
27 avril 2010 à 15:12
re,


pas besoin de redémarrer le PC pour le moment ... ;)




fait ce qui suit dans l'ordre ( si le dernier rapport est clean , on pourra finaliser ) :


( ne saute pas d'étape ! si tu rencontres un soucis lors de cette manipe , tu stoppes et tu m'en fais part )


1- Utilisation de l'outil ZHPFix :

> Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert :

!! ferme tes autres applications en cours !!


A- Clique sur le bouton " Nettoyeur de tools " ( le grand A rouge ) . Des lignes pré-cochées apparaissent alors dans l'encadré principal .

Là tu décoches la case devant ZHPDiag !


> Enfin clique en bas sur "Nettoyer" .


laisse travailler l'outil ... une fois terminé , un nouveau rapport apparait dans l'encadré principal .

-> Copie/colle le contenu de ce rapport pour analyse ...

( il est également sauvegardé ici : C:\Program files\ZHPFix\ZHPFixReport.txt)

Note : si il t'est demandé de redémarrer le PC pour finir le nettoyage , fait le !



B- Clique sur le bouton en haut à droite " Vider la quarantaine " ( la poubelle vide ).

Au message de confirmation , clique sur "Ok" .


Puis ferme ZHPFix ...


======================================

2- Refais un coup de CCleaner ( registre compris ) .


======================================

3- Télécharge et installe le logiciel HijackThis :

ici https://www.commentcamarche.net/telecharger/securite/11747-hijackthis/
ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

-> Clique sur le setup pour lancer l'installe : laisse toi guider et ne modifie pas les paramètres d'installation .
A la fin de l'installe , le prg ce lance automatiquement : ferme le en cliquant sur la croix rouge .
Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
"C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

( ne fais pas de scan pour le moment )

======================================

4- Important :
Purge de la restauration système
*Désactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
---> Redémarre ton PC ...

*Réactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
--->Redémarre ton PC ...

( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).


======================================

5- On va utiliser AntiVir ainsi :


mets le à jour si besoin .

Aide AntiVir : https://www.malekal.com/avira-free-security-antivirus-gratuit/



Fais ce réglage supplémentaire :

***************************************
Une fois AntiVir ouvert, clique sur "configuration" et coche bien la case " mode expert " :

* mets toi sur "scanner"/"recherche" (à gauche) -> dans "fichiers", coche tous les fichiers et en dessous dans priorité scanner= élevé .
coche aussi : autorisé l'arrêt , comme cela tu peux faire une pause pendant le scan si tu le desir.
* toujours dans "recherche" -> " Autres réglages ", coche les cases suivantes :
>secteur d'amorçage lecteurs de rech.
>Contrôler secteurs d'amorçage maître
>Suivre les liens symboliques
>Rech.Rootkit au dém. de la recherche
et décoche :
ignorer les fichiers hors ligne

* mets toi sur "scanner"/"recherche"/ "heuristique" -> Heuristique macrovirus= coché, et en dessous coche activer AHeADet coche la case degré d'identification élevé ...
* mets toi sur "scanner"/"recherche"/ "action en cas de résultat positif" -> coche " interactif" et choisis le mode "individuel" .

* mets toi sur "Guard"/"recherche"/ "heuristique" -> Heuristique macrovirus= coché, et en dessous coche activer AHeADet coche la case degré d'identification moyen ...


---> clique sur "OK" pour valider le réglage ...
****************************************


Une fois fait, lance un scan complet de ton PC , mets tout ce qu'il peut trouver en "quarantaine" ...

-> poste moi le rapport obtenu ... Aide toi bien du tuto ;)



0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
27 avril 2010 à 15:29
Re
Voici déjà le rapport de ZHPFix:
http://www.cijoint.fr/cjlink.php?file=cj201004/cij7bmR960.txt
CCleaner c'est fait je continue
A plus
0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
28 avril 2010 à 06:30
Bonjour
Désolé j'ai du m'interrompre hier, voici le rapport d'avira
http://www.cijoint.fr/cjlink.php?file=cj201004/cijzHLQdwf.txt
J'attends ton avis
Bonne journée
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
28 avril 2010 à 08:27
hello,



on finalise .... dans l'ordre :


1- Mets à jour ce qui suit, c'est important ( des versions pas à jours = failles de sécurité ) :

Version Console Java à jour > 6 Update 20
Version Adobe Reader à jour > v 9.3.2

* pour la console Java :
-> désinstalle toutes les versions antérieurs via le panneau de config./"Ajout et suppression de programmes" (pour XP) ou " Programmes et fonctionnalités " (pour Vista) .
-> Puis télécharge et installe la dernière version ici :
https://www.commentcamarche.net/telecharger/developpement/12917-java-runtime-environment/
ou https://www.java.com/fr/

-> Enfin contrôle ceci :
Démarrer > Panneau de configuration > Icône Java > onglet Mise à jour > cocher la case "Automatiser la détection des mises à jour".



* Adobe Reader :
-> désinstalle avant l'ancienne version via le panneau de config./"Ajout et suppression de programmes" (pour XP) ou " Programmes et fonctionnalités " (pour Vista) .
-> Note : si tu as une imprimante ,éteinds la et débranche la du PC avant de faire la mise à jour.
-> télécharge et installe la dernière version ici :
https://www.commentcamarche.net/telecharger/bureautique/2625-adobe-reader/


=========================

2- Une fois ceci fait , utilise Hijackthis ainsi :

tuto pour utilisation :
Regarde ici, c'est parfaitement expliqué en images (merci balltrap34),
http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
( Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement )

> !! Déconnecte toi et ferme toutes tes applications en cours !!

Clique sur le raccourci du bureau pour lancer le prg :
fais un scan HijackThis en cliquant sur : "Do a system scan and save a logfile"

---> Poste le rapport généré pour analyse ...



0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
28 avril 2010 à 10:11
Bonjour
Voici le rapport:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:08:03, on 28/04/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\Program Files\trend micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.1.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 7202 bytes

A te lire
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
28 avril 2010 à 10:14
bien ....



la suite :


1- Ferme toutes tes applications ( navigateur compris ) et déconnecte toi .

Relance Hijackthis mais click sur " Do a scan only "
Tu vois donc apparaitre le résultat du scan : une multitudes de lignes ,chacunes précédées d'un carré vide .
Tu vas cliquer sur les carrés des lignes suivantes :


O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.1.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe


Tu cliques en bas sur le bouton FIX CHECKED et valides .



2- Redémarre l'ordi .
( important pour que certaines modifs faites avec hijakthis soient prises en compte )


Puis teste ton PC ainsi que ta navigation sur internet ... Si tout est Ok pour toi , on peut passer à la dernière étape ....

> Poste aussi un dernier rapport Hijackthis de contrôle ...

0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
28 avril 2010 à 10:43
Le PC a l'air de bien fonctionner, un peu lent parfois à ouvrir certaines applis mais ça, c'est "normal", je lui demande beaucoup et j'ai peu de RAM que je dois bientôt doubler; la navigation impeccable, seul soucis mais déjà constaté là aussi depuis quelques semaines (mois?): FF se lance très très très lentement (alors que Chrome, Safari, Opera, IE8 et IE7standalone se lancent très bien....)
Voici un dernier rapport de Hijackthis
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:36:36, on 28/04/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\trend micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 6652 bytes

Voilà...j'attends ton verdict...
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
28 avril 2010 à 11:18
Nickel ...


pour FF , essaye de le désinstaller complètement / un coup de CCLeaner derrière ( registre compris ) / Puis re-télécharge et ré-installe le ...



Suite et FIN dans l'ordre :



1-Télécharge ToolsCleaner (de A.Rothstein) sur ton Bureau.
http://pc-system.fr/

Déconnecte toi et ferme bien toutes tes applications en cours .

Lances le .
*Clique sur Recherche et laisse le scan se terminer (cela peut être long).
*Clique sur Suppression pour finaliser.
*Clique sur "quitter" pour générer un rapport ( et pas sur la croix rouge !) :
--> Poste ce rapport : il se trouve à la racine de ton disque dur -> C:\TCleaner.txt .

Note : Ce petit soft va te nettoyer tout les trucs dont on c'est servi pour la désinfection .
Supprime tout les outils , dossiers ou rapports consernant la désinfection que Toolscleaner2 n'a pas supprimé .

( garde CCleaner et Malwarebytes : très utiles ! )

======================================

2- Refais un coup de CCleaner ( registre compris ) .


======================================

3- Fais ce chek-up pour finir :

Attention : ne pas toucher au PC pendant qu'il travaille !


A-Nettoyage et Défragmentation de tes Disques
*Nettoyage :
Clique droit sur "poste de travail" ==>"ouvrir" ==>clique droit sur le disque C ==>Propriétés ==>onglet "Général"
Clique sur le bouton "nettoyage de disque", OK .
tu le fais pour chacun de tes disques ...

*Vérifications des erreurs :
Clique droit sur "poste de travail" ==>"ouvrir" ==>clique droit sur le disque C ==>Propriétés ==>onglet "Outil"
"Vérifier maintenant", une boîte s'ouvre, cocher les cases :
-réparer automatiquement les erreurs...
-rechercher et tenter une récupération...
--->Démarrer, ok
Note : s'il te dis de redémarrer ton Pc pour le faire , tu redémarres et tu laisses faire, cela prend un peu de temps c'est normal
tu le fais pour chacun de tes disques ...

ensuite toujours dans le même onglet tu choisis :
*Défragmentation :
"défragmenter maintenant", OK
une boîte s'ouvre, tu sélectionnes le disque à défragmenter, et tu cliques sur "analyser", puis après l'analyse, "défragmenter" > OK .
Tu le fais pour chacun de tes disques ...

Note : si tu as un utilitaire pour défragmenter , utilise le à la place ...
( attention , cela peut durer assez longtemps - plus de dix heures dans certains cas )


B-Créer un point de restauration de ton PC :

Aller dans le Menu Démarrer puis dans Programmes,
- Ensuite dans Accessoires et enfin dans Outils système,
- Choisir "Restauration du système",
- Sélectionner "Créer un point de restauration",
- Cliquer sur "Suivant",
- Entrer un nom pour le point de restauration (ce nom doit être assez évocateur), exemple :
<< Point restauration sain >> .

--> Cliquer sur "Créer" et le point de restauration se créé automatiquement.




---> une fois terminé, dis moi ce que cela a donné et comment va le PC ... =)



0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
28 avril 2010 à 12:36
Voici le rapport de ToolsCleaner:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijDlja4B8.txt
Je continue....merci encore et à plus tard
Cordialement
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
28 avril 2010 à 13:42
re,


tu supprimeras Combofix qui est sur ton bureau si il est encore présent ainsi :

Clique sur " Démarrer " -> " Executer "( ou combine la touche Windows + R ) -> copie/colle cette ligne :

ComboFix /uninstall

( laisse l'espace entre "Combofix" et "/uninstall" )

-> Valide .

l'outil se relancera et se supprimera de lui-même ....




Dis moi une fois le chek-up terminé ....
0
Re
Tout est fait, aucune erreur, et le PC tourne comme une horloge; aucune alerte....Magique !
Je ne saurais jamais asses te dire merci pour tout...
Cordialement
P.S: si il y a encore quelque chose à faire je suis à l'écoute
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
28 avril 2010 à 15:41
bien ....



content d'avoir pu te rendre service ... ^^


Potasse ces quelques recommandations :


=> Comportement à adopter avec son PC : http://assiste.com.free.fr/p/abc/a/safe_cex.html
et pourquoi ( exemple ) : http://assiste.com.free.fr/p/abc/a/zombies_et_botnets.html

=> Surveillance :
Effectue des scan réguliers de surveillance (une fois tous les 15 jours, par exemple) avec ton antivirus puis avec ton anti-spyware (après les avoir mis à jour bien sur !) et supprime ce qu'ils peuvent trouver (où mets en quarantaine, en pensant à la vider ultérieurement).

=> Il faut absolument tenir à jour régulièrement Windows:

Via Internet Explorer ( impératif ), rends toi sur Microsoft Update
http://www.update.microsoft.com/windowsupdate/v6/default.aspx

Effectue toutes les mise à jour critiques proposées.
Tu seras obligé de faire redémarrer ton PC et de retourner à la fonction de mise à jour jusqu'à ce qu'il n'y ait plus rien de signalé.

Par la suite, vérifie que les mises à jours de Windows soient bien en automatiques, pour cela :
Démarrer / Panneau de configuration et dans Centre de sécurité, clique sur Mises à jour automatiques, puis coche Installation automatique (recommandé), en dessous indique une heure où tu es connecté habituellement, puis clique sur Appliquer puis sur OK

=============================================================

=> Il faut mettre a jour la console Java régulièrement aussi :

( Pourquoi : http://www.secuser.com/vulnerabilite/2008/080305-java.htm )

Donc pour se faire, rends toi sur https://www.java.com/fr/download/manual.jsp et télécharge la dernière version (si ta version actuelle n'est pas à jour) ou ici https://filehippo.com/download_jre_32/?ex=CORE-116.0
Après avoir installé la dernière version, désinstalle les anciennes versions (de Java) afin d'éliminer les failles de sécurité présentes dans ces anciennes versions.
via Démarrer / Paramètres / Panneau de config / et dans Ajout/Suppression de programmes navigue jusqu'aux anciennes versions de la console Java qui s'y trouvent, puis clique sur « Supprimer », suis les invites de commandes dans la boite de dialogue qui va s'ouvrir afin d'amener la désinstallation à son terme.
Fais cela pour chacune d'elles, une à une, fais redémarrer ton PC quand cela te sera demandé .
Retourne ensuite chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.

Autre astuce : https://www.commentcamarche.net/faq/15645-supprimer-les-anciennes-versions-de-java-avec-javara

=============================================================

=> Afin d'éviter les autres failles de sécurité des différents programmes présents sur ton PC :

Vérifie tes mises à jours des différents softs régulièrement ici et mets à jour ce qui ne l'est pas. https://www.flexera.com/products/operations/software-vulnerability-management.html
- Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
- Autre possibilité, t'abonner gratuitement a "la lettre hebdomadaire de secuser.com" ici http://www.secuser.com/ a gauche en bas de page.

-> autre très bon soft similaire dans cette astuce :
https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour

===========================================================
* le pare- feu de Xp vaut rien , je te conseille fortement dans installer un :
( Important > si votre antivirus fait aussi pare-feu , ne pas en installer un autre ! conflits et plantages assurés ! )

Armor ou Comodo sont très bien ( en anglais mais gratuit )...Tu trouveras tout ce qu'il faut ici :
https://www.commentcamarche.net/telecharger/securite/pare-feu/

tutos :
https://www.malekal.com/tutorial-online-armor-free/
https://www.malekal.com/tutorial-comodo-firewall/

( Attention : pour Comodo 3 , choisir uniquement l'installation du pare-feu seul. Ne pas installer la barre d'outil pour les navigateurs ! )

En deuxieme choix ( gratuit aussi ) :
->Comodo ancienne version 2.4 ( en francais ) :
http://download.comodo.com/cpf/download/setups/release/languages/CFP_Setup_English_French_2.4.16.174.exe
tuto: https://infomars.fr/forum/index.php?s=908072e48ff7cf0359366440cb26c93f&showtopic=389

->PC Tools Firewall Plus (en français) :
https://fr.norton.com/
Tuto : http://www.6ma.fr/tuto/utilisation-pc-tools-firewall-plus/

(Note: pensez bien à désactiver le pare-feu de Windows avant de lancer l'installe de tout autre pare-feu !)

* teste l'efficacité de ton pare-feu ici ( à titre indicatif ):
http://www.zebulon.fr/outils/scanports/test-securite.php

* tests firewall: http://www.matousec.com/index.html

=> Un complément au pare-feu pour fermer les ports risqués (dangereux, s'ils restent ouverts) :

ZebProtect (application ne nécessitant pas d'installation à lancer et paramétrer une unique fois) http://telechargement.zebulon.fr/123.html

-Tuto https://www.zebulon.fr/dossiers/autres/40-zebprotect.html

================================================================

Pour une meilleur sécurité lorsque tu surfes :

* Je te conseille d'utiliser le navigateur " FireFox " :
télécharge le ici -> http://www.mozilla-europe.org/fr/
ou -> https://www.commentcamarche.net/telecharger/web-internet/9879-firefox/

( Attention : toujours garder IE sur son PC ! Il est indispensable pour les mises à jour de ton système ainsi que pour pas mal de choses, comme les scan d'antivirus en ligne, ect... )

-> Tutorial pour sécuriser Firefox :
https://www.malekal.com/securiser-le-navigateur-web-firefox-2/
https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/

* tu peux installer cet Add-ons : WOT ( gratuit / compatible IE et FireFox )
-> Firefox https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp - IE https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
-> Démo : http://www.mywot.com/fr/demo
Très simple et léger , WOT permet d'avoir un aperçu sur la dangerosité et la fiabilité des sites donnés par les moteurs de recherche tel que Google ou Live Search .
> https://www.commentcamarche.net/faq/15620-wot-web-of-trust-essentiel-pour-l-internaute-avise

* Noscript est un autre "Add-ons" ( pour Firefox ) qui empêche l'exécution de scripts en provenance des sites Web.
Il stoppe l'installation de logiciels infectieux via flash, java, javascript et d'autres points d'entrée :
http://www.geekstogo.com/forum/redirect.php?url=http%3A%2F%2Fwww.noscript.net
https://addons.mozilla.org/fr/firefox/addon/noscript/

=================================================================
=> Rappel sur les principales causes d'infection :

A lire > https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf
( merci aux auteurs de ce pdf )

* L'utilisation de cracks ou keygens est à proscrire, de même que le surf sur les sites de téléchargement de ceux-ci :

Les dangers des cracks :
https://forum.malekal.com/viewtopic.php?t=893&start=

-> Le crack dans toute sa splendeur, journal d'une infection attendue :
https://forum.zebulon.fr/topic/93281-pr%C3%A9vention-le-crack-dans-toute-sa-splendeur/

-> Fléaux du moment par le biais de pseudo crack sur réseau P2P : Virut/Scrible !
> https://www.futura-sciences.com/tech/actualites/informatique-virut-scribble-retour-infection-redoutable-18310/


* Le P2P ( l'utilisation de logiciels comme eMule, Sharazaa, LimeWire, Bit torrent):

Les conséquences du P2P : https://forum.zebulon.fr/topic/85544-pr%C3%A9vention-le-p2p-et-ses-cons%C3%A9quences/

Pourquoi éviter le P2P (emule ,Shareaza, kazza ... ect):
> http://www.libellules.ch/...
> http://www.speedweb1.org/forum-tesgaz/viewtopic.php?t=1793
> https://lexpansion.lexpress.fr/actualite-economique/


* Faire attention avec les ActiveX :
http://assiste.com.free.fr/p/abc/a/activex_dangers.html
et comment :
http://assiste.com.free.fr/p/abc/c/anti_activex.html


* Prévention sur deux autres types d'infection d'actualité :

MSN prévention :
https://forum.zebulon.fr/topic/130590-infection-par-msn-ou-wlm/
-> autre danger grandissant , le " phishing " (= hameçonnage ) :
http://msnfix.changelog.fr/index.php/2008/05/18/32-alerte


Infection par supports amovibles (clefs usb, flash, DD externes ..) :
https://forum.zebulon.fr/topic/131959-infections-par-supports-amovibles/
https://forum.malekal.com/viewtopic.php?f=45&t=5544

* Rappel sur l'utilisation d'une version piratée de Windows :
https://www.commentcamarche.net/faq/2981-j-utilise-une-version-piratee-de-windows

=================================================================

Bon à savoir :

* La "Console de récupération" ( XP ):
face aux nouvelles menaces (attaque du secteur de boot par exemple), la Console de récupération peut être la seule solution pour pallier à un système très endomagé et particulièrement instable.
tutoriels ici :
https://www.pcastuces.com/pratique/windows/xp/console_recuperation/page1.htm .
https://www.informatruc.com

Equivalent Vista : http://www.forum-vista.net/forum/

* Conserve une sauvegarde des fichiers importants ( Sur CD/DVD rom ,DD externe ,ect ...).

* Ne pas telecharger n'importe quoi, éviter les programes gratuits genre smileys, Macrogaming\SweetIM, Boonty games, ...ect

* Analyser les fichiers reçus/téléchargés :
Pour les adeptes du Peer 2 Peer ( que je déconseille fortement ),toujours analyser les fichiers telechargés avec l'antivirus, l'anti-spyware/malaware du PC avant de les executer ... Cela minimise les risques ( mais ceux-ci restent tout de même présents ! )
Ne pas ouvrir les pieces jointes d'un expediteur inconnu et toujours les analyser avant de les ouvrir .
Toujours analyser les fichiers reçus via MSN ou autre avec ton antivirus .

* Utiliser un "compte limité" > http://b.marlow.free.fr/compte_limite.html

* Idées reçus en sécurité informatique ( très instructif ) >
http://www.libellules.ch/idees_recues_securite.php

=================================================================


Voili, voilou ...


Bonne continuation à toi et bon surf .... =)


A+


0
Corto64 Messages postés 22 Date d'inscription dimanche 25 avril 2010 Statut Membre Dernière intervention 30 juin 2011
28 avril 2010 à 15:57
Merci à toi pour tout ça (j'avoue que FF est déjà mon navigateur favori avec Opera)
Encore un très grand merci à toi et à toutes celes et ceux qui, comme toi ici, aident comme vous le faites
Je mets le sujet en "résolu"
Je reste ton débiteur
Tchô
0