Probleme avec psguard

Bonjour,
voila, j'ai un petit probleme : je pense qu'il s'agit d'un virus : psguard s'est installe sur mon ordi (modification du fonds d'ecran et icones), et ce malgre l'utilisation d'un antivirus (avg).
J'ai regarde sur le net et trouve differentes manip a realiser, et je ne sais trop laquelle choisir (smitfraudfix , HijackThis) et comment m'y prendre.
Merci de m'aider.
mon ordi est sous XP

Boulie

58 réponses

Résumé de la discussion

Une infection par psGuard est discutée, se manifestant par un fond d'écran modifié et des icônes déplacées, avec démarrage automatique du logiciel malgré l'antivirus installé. La solution préconisée consiste à désactiver le service concerné, démarrer en mode sans échec et tenter de supprimer le fichier résistant, puis exécuter le fix option 2 et redémarrer. Ensuite, relancer le fix option 1 et partager le rapport généré pour vérifier les entrées restantes et éviter les réinfections. D'autres éléments suggèrent que certains composants restent actifs malgré les suppressions et nécessitent une vérification manuelle des clés de registre et des éléments de démarrage pour prévenir les réinfections.

Bobot (l’IA à votre service)
  1. Je viens d'editer un rapport avec hijack
    Est ce que cela peut te suffire? Le voici
    Désolée je suis un peu lente, ce n'est pas ma spécialité.
    Merci beaucoup

    Logfile of HijackThis v1.99.1
    Scan saved at 14:17:54, on 25/08/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
    C:\Program Files\Hijack\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.pantyplace.com/sadoslaves/free/free_porn.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.white-pages.ws/results.php?show=
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
    O2 - BHO: (no name) - {96d263df-0ffd-4827-b2d1-6432994596b5} - (no file)
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [Omnipage] C:\Program Files\OmniPagePro11.0\opware32.exe
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
    O4 - HKLM\..\Run: [KeyMaestro] C:\Program Files\Keyboard\KMaestro.exe
    O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
    O4 - HKLM\..\Run: [NsUpdate] C:\WINDOWS\NsUpdate.exe UPDATE
    O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
    O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY
    O4 - HKLM\..\Run: [AltnetPointsManager] c:\program files\altnet\points manager\points manager.exe -s
    O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
    O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
    O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
    O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
    O4 - HKLM\..\Run: [35E091BB] C:\WINDOWS\System32\gckbiymmhinunq.exe
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe
    O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
    O4 - HKLM\..\Run: [PSGuard] C:\Program Files\PSGuard\PSGuard.exe
    O4 - HKLM\..\RunServices: [2099B801] C:\WINDOWS\System32\gckbiymmhinunq.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
    O4 - HKCU\..\Run: [MS Sound Config 16bit] sndcfg16.exe
    O4 - HKCU\..\Run: [Microsoft Update] wserv32.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
    O4 - Startup: Event Reminder.lnk = C:\Program Files\pmw\PMREMIND.EXE
    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    O4 - Global Startup: GStartup.lnk = C:\Program Files\Fichiers communs\GMT\GMT.exe
    O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
    O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
    O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
    O16 - DPF: symsupportutil - https://www-secure.symantec.com/techsupp/activedata/symsupportutil.CAB
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O16 - DPF: {C771B05E-E725-4516-97A5-4CE5EB163CFB} - http://www.jeunes18.com/acces/275/jeunes18.exe
    O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab
    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    1. non pour kazaa, je m'en sers pas
      avec smitfrau, j'ai un pb pour le decompresser : j'ai 3 fichier, lequel choisir ?
      1. Ouf, voila le rapport !

        SmitFraudFix v1.81

        Rapport fait à 14:43:45,37 le 25/08/2005
        Executé à partir de C:\SmitfraudFix\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600]

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

        C:\WINDOWS\uninstIU.exe PRESENT !

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

        C:\WINDOWS\system32\intell32.exe PRESENT !
        C:\WINDOWS\system32\oleext.dll PRESENT !
        C:\WINDOWS\system32\wppp.html PRESENT !

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Boulie\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

        C:\Program Files\PSGuard\ PRESENT!

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 25/08/2005
        !!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!

        C:\$VAULT$.AVG
        C:\AVG7DB_F.DAT
        C:\pagefile.sys
        C:\Program
        C:\SmitfraudFix
        C:\Temp
        C:\WINDOWS
        C:\WINDOWS\.
        C:\WINDOWS\..
        C:\WINDOWS\0.log
        C:\WINDOWS\bootstat.dat
        C:\WINDOWS\Debug
        C:\WINDOWS\Internet
        C:\WINDOWS\ntbtlog.txt
        C:\WINDOWS\Prefetch
        C:\WINDOWS\SchedLgU.Txt
        C:\WINDOWS\setupact.log
        C:\WINDOWS\system32
        C:\WINDOWS\UEDIT32.INI
        C:\WINDOWS\UltraEdit
        C:\WINDOWS\uninstIU.exe
        C:\WINDOWS\wiadebug.log
        C:\WINDOWS\wiaservc.log
        C:\WINDOWS\WindowsUpdate.log
        C:\WINDOWS\system32\.
        C:\WINDOWS\system32\..
        C:\WINDOWS\system32\intell32.exe
        C:\WINDOWS\system32\vsconfig.xml
        C:\WINDOWS\system32\wppp.html

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

        HKLM\SOFTWARE\SHUDDERLTD Présent !

        C:\WINDOWS\system32\wininet.dll infecté !

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

        Le volume dans le lecteur C n'a pas de nom.
        Le num‚ro de s‚rie du volume est C094-8B40

        R‚pertoire de C:\WINDOWS\system32

        21/01/2004 18:27 592ÿ896 wininet.dll
        1 fichier(s) 592ÿ896 octets

        R‚pertoire de C:\WINDOWS\system32\dllcache

        21/01/2004 18:27 592ÿ896 WININET.DLL
        1 fichier(s) 592ÿ896 octets

        »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
        1. coucou
          relance le, choisit l option 2, repond oui a tout et colle le rapport stp

          a+
          1. le voilou :

            C:\WINDOWS\system32\dllcache

            c'st plutot court?
            y a de gros pbs?
            1. euh lol
              tu peux recommencer ?? y aurai comme un tit soucis lol

              a+
              1. voila, je crois que c mieux (m'étais trompée de fichier, je suis un peu nulle)
                en tout cas, merci beaucoup de t'interesser a mon cas !!!

                SmitFraudFix v1.81

                Rapport fait à 15:21:32,01 le 25/08/2005
                Executé à partir de C:\SmitfraudFix\SmitfraudFix
                OS: Microsoft Windows XP [version 5.1.2600]

                »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                Problème suppression C:\WINDOWS\system32\oleext.dll

                »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                Nettoyage terminé.

                »»»»»»»»»»»»»»»»»»»»»»»» Recheche wininet.dll

                C:\WINDOWS\system32\wininet.dll infecté !

                Recherche d'une copie de secours (backup) de wininet.dll...
                Le volume dans le lecteur C n'a pas de nom.
                Le num‚ro de s‚rie du volume est C094-8B40

                R‚pertoire de C:\WINDOWS\system32

                21/01/2004 18:27 592ÿ896 wininet.dll
                1 fichier(s) 592ÿ896 octets

                R‚pertoire de C:\WINDOWS\system32\dllcache

                21/01/2004 18:27 592ÿ896 WININET.DLL
                1 fichier(s) 592ÿ896 octets
                1. Je repasserais un peu plus tard, j ai mal a la tete, si qqun peut prendre la suite, pourquoi pas

                  bisous
                  1. je n'ai plus de pb de fonds d'ecran mais l'icone de psguard est toujours la et le logiciel se met toujours automatiquement en marche au demarrage
                    Merci

                    Voila le hijack:

                    Logfile of HijackThis v1.99.1
                    Scan saved at 15:33:40, on 25/08/2005
                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\Hijack\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.pantyplace.com/sadoslaves/free/free_porn.html
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.white-pages.ws/results.php?show=
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                    O2 - BHO: (no name) - {96d263df-0ffd-4827-b2d1-6432994596b5} - (no file)
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
                    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [Omnipage] C:\Program Files\OmniPagePro11.0\opware32.exe
                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
                    O4 - HKLM\..\Run: [KeyMaestro] C:\Program Files\Keyboard\KMaestro.exe
                    O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
                    O4 - HKLM\..\Run: [NsUpdate] C:\WINDOWS\NsUpdate.exe UPDATE
                    O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                    O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY
                    O4 - HKLM\..\Run: [AltnetPointsManager] c:\program files\altnet\points manager\points manager.exe -s
                    O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                    O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
                    O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
                    O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                    O4 - HKLM\..\Run: [35E091BB] C:\WINDOWS\System32\gckbiymmhinunq.exe
                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                    O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe
                    O4 - HKLM\..\RunServices: [2099B801] C:\WINDOWS\System32\gckbiymmhinunq.exe
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                    O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
                    O4 - HKCU\..\Run: [MS Sound Config 16bit] sndcfg16.exe
                    O4 - HKCU\..\Run: [Microsoft Update] wserv32.exe
                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                    O4 - Startup: Event Reminder.lnk = C:\Program Files\pmw\PMREMIND.EXE
                    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                    O4 - Global Startup: GStartup.lnk = C:\Program Files\Fichiers communs\GMT\GMT.exe
                    O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
                    O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                    O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                    O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
                    O16 - DPF: symsupportutil - https://www-secure.symantec.com/techsupp/activedata/symsupportutil.CAB
                    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                    O16 - DPF: {C771B05E-E725-4516-97A5-4CE5EB163CFB} - http://www.jeunes18.com/acces/275/jeunes18.exe
                    O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab
                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
                    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                    1. Contributeur sécurité
                      Salut,

                      Ton rapport smitfraudfix lors du nettoyage (option 2) n'est pas complet.
                      Va dans C:\SmitfraudFix\SmitfraudFix\
                      double click sur rapport.txt.

                      Menu Editer, Selectionner tout
                      Menu Editer, Copier
                      Colle le rapport ici.

                      Si le fichier rapport.txt n'existe pas, relance smitfraudfix.cmd sélectionne l'option 2, accepte tout et colle tout le rapport ici

                      a+
                      1. J'ai refait la manip, ca donne ca :

                        SmitFraudFix v1.81

                        Rapport fait à 16:03:49,42 le 25/08/2005
                        Executé à partir de C:\SmitfraudFix\SmitfraudFix
                        OS: Microsoft Windows XP [version 5.1.2600]

                        »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                        C:\WINDOWS\system32\intell32.exe supprimé
                        Problème suppression C:\WINDOWS\system32\oleext.dll

                        C:\Program Files\PSGuard\ supprimé

                        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre
                        HKLM\SOFTWARE\SHUDDERLTD supprimé

                        Nettoyage terminé.

                        »»»»»»»»»»»»»»»»»»»»»»»» Recheche wininet.dll

                        C:\WINDOWS\system32\wininet.dll infecté !

                        Recherche d'une copie de secours (backup) de wininet.dll...
                        Le volume dans le lecteur C n'a pas de nom.
                        Le num‚ro de s‚rie du volume est C094-8B40

                        R‚pertoire de C:\WINDOWS\system32

                        21/01/2004 18:27 592ÿ896 wininet.dll
                        1 fichier(s) 592ÿ896 octets

                        R‚pertoire de C:\WINDOWS\system32\dllcache

                        21/01/2004 18:27 592ÿ896 WININET.DLL
                        1 fichier(s) 592ÿ896 octets

                        Merci!
                        1. Bonjour,

                          Méthode à suivre dans l'ordre...

                          [Le telechargement sur p2p + les sites X ca fait pas bon menage sur un pc]
                          ----------------------------------------------------------------------------
                          ¤Télécharge ces logiciels mais que tu n‘utilises pas tout de suite:

                          1/Spybot S&D 1.4 <<nouvelle version
                          http://www.safer-networking.org/fr/index.html

                          Démo d’utilisation (merci à Balltrap34 pour cette réalisation)
                          http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

                          2/Ad-Aware SE 1.06 <<nouvelle version
                          http://www.lavasoftusa.com/software/adaware/
                          -Une aide:
                          http://www.tutopat.com/viewtopic.php?t=1191
                          - installe le patch français, tu pourras le trouver ici:
                          http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
                          et une petite vidéo d'utilisation ici:(merci à Moe31 pour cette réalisation)
                          http://pageperso.aol.fr/balltrap34/adawrevid.asf

                          3/Clean Up 40:
                          http://pageperso.aol.fr/balltrap34/CleanUp40.exe
                          -aide en image:(merci à Balltrap34)
                          http://pageperso.aol.fr/balltrap34/democleanup.htm
                          ----------------------------------------------------------------------------
                          ¤Affiche tous les fichiers et dossiers :
                          Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

                          Coche « afficher les fichiers et dossiers cachés »

                          Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                          Décoche « masquer les extensions dont le type est connu »
                          Puis fais «Ok» pour valider les changements.

                          Et appliquer !
                          ----------------------------------------------------------------------------
                          ¤Vide tes fichiers temps et tempory internet file:
                          utilise ceci pour le faire (tu as téléchargé avant)
                          http://pageperso.aol.fr/balltrap34/CleanUp40.exe
                          ----------------------------------------------------------------------------
                          ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.pantyplace.com/sadoslaves/free/free_porn.html

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.white-pages.ws/results.php?show=

                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank

                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html

                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.pantyplace.com/sadoslaves/free/free_porn.html

                          O2 - BHO: (no name) - {96d263df-0ffd-4827-b2d1-6432994596b5} - (no file)

                          O4 - HKLM\..\Run: [NsUpdate] C:\WINDOWS\NsUpdate.exe UPDATE

                          O4 - HKLM\..\Run: [35E091BB] C:\WINDOWS\System32\gckbiymmhinunq.exe

                          O4 - HKLM\..\RunServices: [2099B801] C:\WINDOWS\System32\gckbiymmhinunq.exe

                          O4 - HKCU\..\Run: [MS Sound Config 16bit] sndcfg16.exe

                          O4 - HKCU\..\Run: [Microsoft Update] wserv32.exe

                          O4 - Global Startup: GStartup.lnk = C:\Program Files\Fichiers communs\GMT\GMT.exe

                          O16 - DPF: {C771B05E-E725-4516-97A5-4CE5EB163CFB} - http://www.jeunes18.com/acces/275/jeunes18.exe

                          O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab

                          ----------------------------------------------------------------------------
                          ¤Recherche et supprime ceci:
                          attention seulement les fichiers (si présents)

                          C:\WINDOWS\NsUpdate.exe UPDATE
                          C:\WINDOWS\System32\gckbiymmhinunq.exe
                          sndcfg16.exe
                          wserv32.exe
                          C:\Program Files\Fichiers communs\GMT\

                          ----------------------------------------------------------------------------
                          ¤ Passe Ad-Aware et vire tout ce qu’il trouve
                          ----------------------------------------------------------------------------
                          ¤ Passe Spybot et vire tout ce qu’il trouve
                          ----------------------------------------------------------------------------
                          > Supprime les raccourcis de psguard
                          Tu vides ta poubelle
                          refait un HijackThis

                          Précise tes soucis s’il en reste....

                          Tiens-moi au courant

                          a+

                          SI tu as des questions, n hesites surtout pas
                          1. Voila, j'ai tout fait, mais il est toujours la : je n'ai plus de pb de fonds d'écran, mais l'icone en bas est toujours la est le logiciel se lance toujours automatiquement au démarrage.
                            Pour ce qui est du p2p, effectivement j'en fait un peu, par contre pour le x non, mais nous sommes plusieurs a utiliser l'ordi (quel est le pb?)
                            Merci beaucoup en tout cas

                            Logfile of HijackThis v1.99.1
                            Scan saved at 17:02:25, on 25/08/2005
                            Platform: Windows XP SP1 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            C:\WINDOWS\System32\nvsvc32.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                            C:\WINDOWS\SOUNDMAN.EXE
                            C:\Program Files\OmniPagePro11.0\opware32.exe
                            C:\Program Files\Keyboard\KMaestro.exe
                            C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
                            C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                            C:\Program Files\Real\RealPlayer\RealPlay.exe
                            C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
                            C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            C:\Program Files\MSI\Live Update 3\LMonitor.exe
                            C:\WINDOWS\System32\intell32.exe
                            C:\WINDOWS\System32\ctfmon.exe
                            C:\Program Files\MSN Messenger\msnmsgr.exe
                            C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                            C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
                            C:\WINDOWS\system32\ntvdm.exe
                            C:\Program Files\Logitech\ImageStudio\LowLight.exe
                            C:\Program Files\Keyboard\WTS_KEY.EXE
                            C:\WINDOWS\System32\wuauclt.exe
                            C:\Program Files\Internet Explorer\iexplore.exe
                            C:\Program Files\Hijack\HijackThis.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                            O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                            O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                            O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                            O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
                            O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                            O4 - HKLM\..\Run: [Omnipage] C:\Program Files\OmniPagePro11.0\opware32.exe
                            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                            O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                            O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
                            O4 - HKLM\..\Run: [KeyMaestro] C:\Program Files\Keyboard\KMaestro.exe
                            O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
                            O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                            O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY
                            O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                            O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
                            O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
                            O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                            O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                            O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe
                            O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
                            O4 - HKLM\..\Run: [PSGuard] C:\Program Files\PSGuard\PSGuard.exe
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                            O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
                            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                            O4 - Startup: Event Reminder.lnk = C:\Program Files\pmw\PMREMIND.EXE
                            O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                            O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                            O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
                            O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                            O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                            O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                            O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                            O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                            O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                            O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                            O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
                            O16 - DPF: symsupportutil - https://www-secure.symantec.com/techsupp/activedata/symsupportutil.CAB
                            O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                            O17 - HKLM\System\CCS\Services\Tcpip\..\{EA97702B-7915-49A7-8681-0BBE13813A9A}: NameServer = 212.27.54.252 212.27.32.176
                            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
                            O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                            O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                            1. salut,

                              tu peux reposter un rapport de smitfraudfix option 1 ?

                              a+
                              1. Voila le rapport avec smitfraudfix option 1 :

                                SmitFraudFix v1.81

                                Rapport fait à 18:26:45,45 le 25/08/2005
                                Executé à partir de C:\SmitfraudFix\SmitfraudFix
                                OS: Microsoft Windows XP [version 5.1.2600]

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                                C:\WINDOWS\system32\intell32.exe PRESENT !
                                C:\WINDOWS\system32\oleext.dll PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Boulie\Application Data

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                                C:\Program Files\PSGuard\ PRESENT!

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 25/08/2005
                                !!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!

                                C:\$VAULT$.AVG
                                C:\AVG7DB_F.DAT
                                C:\pagefile.sys
                                C:\Program
                                C:\SBLog.log
                                C:\SmitfraudFix
                                C:\Temp
                                C:\WINDOWS
                                C:\WINDOWS\.
                                C:\WINDOWS\..
                                C:\WINDOWS\0.log
                                C:\WINDOWS\bootstat.dat
                                C:\WINDOWS\Debug
                                C:\WINDOWS\inf
                                C:\WINDOWS\Internet
                                C:\WINDOWS\ntbtlog.txt
                                C:\WINDOWS\Prefetch
                                C:\WINDOWS\SchedLgU.Txt
                                C:\WINDOWS\security
                                C:\WINDOWS\setupact.log
                                C:\WINDOWS\system32
                                C:\WINDOWS\Temp
                                C:\WINDOWS\UEDIT32.INI
                                C:\WINDOWS\UltraEdit
                                C:\WINDOWS\Web
                                C:\WINDOWS\wiadebug.log
                                C:\WINDOWS\wiaservc.log
                                C:\WINDOWS\WindowsUpdate.log
                                C:\WINDOWS\system32\.
                                C:\WINDOWS\system32\..
                                C:\WINDOWS\system32\CatRoot2
                                C:\WINDOWS\system32\dllcache
                                C:\WINDOWS\system32\intell32.exe
                                C:\WINDOWS\system32\NtmsData
                                C:\WINDOWS\system32\usmt
                                C:\WINDOWS\system32\vsconfig.xml

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

                                HKLM\SOFTWARE\SHUDDERLTD Présent !

                                C:\WINDOWS\system32\wininet.dll infecté !

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

                                Le volume dans le lecteur C n'a pas de nom.
                                Le num‚ro de s‚rie du volume est C094-8B40

                                R‚pertoire de C:\WINDOWS\system32

                                21/01/2004 18:27 592ÿ896 wininet.dll
                                1 fichier(s) 592ÿ896 octets

                                R‚pertoire de C:\WINDOWS\system32\dllcache

                                21/01/2004 18:27 592ÿ896 WININET.DLL
                                1 fichier(s) 592ÿ896 octets

                                »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                                Merci encore
                                1. ok

                                  redemarre en mode sans echec et repasse le fix en choisissant l'option 2 et accepte le nettoyage, ensuite redemarre le pc por que le fix finisse le nettoyage.

                                  puis reposte un hijack et le rapport du fix

                                  a+
                                  1. Voila pour le rapport du hijack :
                                    ogfile of HijackThis v1.99.1
                                    Scan saved at 18:37:51, on 25/08/2005
                                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                    C:\WINDOWS\System32\nvsvc32.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    C:\WINDOWS\SOUNDMAN.EXE
                                    C:\Program Files\OmniPagePro11.0\opware32.exe
                                    C:\Program Files\Keyboard\KMaestro.exe
                                    C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
                                    C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                                    C:\Program Files\Real\RealPlayer\RealPlay.exe
                                    C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
                                    C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                    C:\Program Files\MSI\Live Update 3\LMonitor.exe
                                    C:\WINDOWS\System32\ctfmon.exe
                                    C:\Program Files\MSN Messenger\msnmsgr.exe
                                    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                    C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
                                    C:\Program Files\Logitech\ImageStudio\LowLight.exe
                                    C:\WINDOWS\system32\ntvdm.exe
                                    C:\Program Files\Keyboard\WTS_KEY.EXE
                                    C:\WINDOWS\System32\wuauclt.exe
                                    C:\Program Files\Hijack\HijackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                                    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                                    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                    O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
                                    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                    O4 - HKLM\..\Run: [Omnipage] C:\Program Files\OmniPagePro11.0\opware32.exe
                                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                                    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                                    O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
                                    O4 - HKLM\..\Run: [KeyMaestro] C:\Program Files\Keyboard\KMaestro.exe
                                    O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
                                    O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                                    O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY
                                    O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                                    O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE
                                    O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
                                    O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                                    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                    O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe
                                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                    O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
                                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                    O4 - Startup: Event Reminder.lnk = C:\Program Files\pmw\PMREMIND.EXE
                                    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                                    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                    O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
                                    O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                                    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                                    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                                    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                                    O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                                    O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
                                    O16 - DPF: symsupportutil - https://www-secure.symantec.com/techsupp/activedata/symsupportutil.CAB
                                    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                    O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
                                    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                                    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

                                    et maintement celui du fix :

                                    SmitFraudFix v1.81

                                    Rapport fait à 18:35:11,07 le 25/08/2005
                                    Executé à partir de C:\SmitfraudFix\SmitfraudFix
                                    OS: Microsoft Windows XP [version 5.1.2600]

                                    »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                    »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                    C:\WINDOWS\system32\intell32.exe supprimé
                                    Problème suppression C:\WINDOWS\system32\oleext.dll

                                    C:\Program Files\PSGuard\ supprimé

                                    »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre
                                    HKLM\SOFTWARE\SHUDDERLTD supprimé

                                    Nettoyage terminé.

                                    »»»»»»»»»»»»»»»»»»»»»»»» Recheche wininet.dll

                                    C:\WINDOWS\system32\wininet.dll infecté !

                                    Recherche d'une copie de secours (backup) de wininet.dll...
                                    Le volume dans le lecteur C n'a pas de nom.
                                    Le num‚ro de s‚rie du volume est C094-8B40

                                    R‚pertoire de C:\WINDOWS\system32

                                    21/01/2004 18:27 592ÿ896 wininet.dll
                                    1 fichier(s) 592ÿ896 octets

                                    R‚pertoire de C:\WINDOWS\system32\dllcache

                                    21/01/2004 18:27 592ÿ896 WININET.DLL
                                    1 fichier(s) 592ÿ896 octets

                                    J'ai toujours le meme pb, la vermine s'accroche!
                                    Merci
                                    • 1
                                    • 2
                                    • 3

                                    Discussions similaires

                                    Encore PSGuard et Cie

                                    5 réponses