Probleme avec psguard

boulie -  
S!Ri Messages postés 932 Statut Contributeur sécurité -
Bonjour,
voila, j'ai un petit probleme : je pense qu'il s'agit d'un virus : psguard s'est installe sur mon ordi (modification du fonds d'ecran et icones), et ce malgre l'utilisation d'un antivirus (avg).
J'ai regarde sur le net et trouve differentes manip a realiser, et je ne sais trop laquelle choisir (smitfraudfix , HijackThis) et comment m'y prendre.
Merci de m'aider.
mon ordi est sous XP

Boulie

58 réponses

Utilisateur anonyme
 
toujours à cause de l'icone ?
0
Boulie
 
J'ai le petit icone (un i dans un rond rouge) et un tout petit instant après le demarrage de l'ordi un logiciel se declenche pour rechercher d'eventuels virus (je n'ai pas installé ce logiciel). Lorsque je ferme ce logiciel (avec la petite croix de la fenêtre) , l'icone disparait.Par contre je n'ai plus de problème avec le fonds d'ecran

Merci
0
Utilisateur anonyme
 
tu connais le nom de ce prog ?
0
Boulie
 
Coucou

J'ai toujours l'icone psguard sur mon bureau aussi alors que je l'avais supprimé!!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Boulie
 
L'icone sur le bureau s'appelle psguard spyware remover

Dans propriété je trouve la cible suivante : "C:\Program Files\PSGuard\PSGuard.exe"

Je ne sais pas si c'est ce que vous vouliez?
0
Utilisateur anonyme
 
supprime C:\Program Files\PSGuard
et reposte un log du fix option 1
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
re'

Il y a un problème avec Norton Script Blocking qui bloque le script de nettoyage de smitfraudfix. Celui ci ne va pas jusqu'au bout et bloque lorsqu'il cherche un fichier de remplacement pour wininet.dll

As-tu fait le nettoyage en mode sans echec ?

Si tu n'utilises pas Kazaa, tu vas commencer par ca:
Lance HijackThis, coche:

O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY

Redemarre en mode sans echec, tapote f8 dès le démarrage de ton ordinateur.

Appuye simultanement sur les touches Windows + R
tape: services.smc
Cherche la ligne ScriptBlocking Service
Double click dessus. S'il est lancé, clique sur arrêter.
Ferme les fenêtres

Lance SmitfraudFix, option 2, tout accepter
redemarre, poste le rapport ici, puis encore un rapport HijackThis.

ouf.

a+
0
Boulie
 
J'ai pu supprimer ce programmeavec ajouter/supprimer
Je ne comprends pas bien : si c'est un virus pourquoi il apparait dans la liste des programmes?

Voici le rapport :

SmitFraudFix v1.81

Rapport fait à 19:19:56,01 le 25/08/2005
Executé à partir de C:\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

C:\WINDOWS\system32\intell32.exe PRESENT !
C:\WINDOWS\system32\oleext.dll PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Boulie\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

C:\Program Files\PSGuard\ PRESENT!

»»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 25/08/2005
!!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!

C:\$VAULT$.AVG
C:\AVG7DB_F.DAT
C:\pagefile.sys
C:\Program
C:\SBLog.log
C:\SmitfraudFix
C:\Temp
C:\WINDOWS
C:\WINDOWS\.
C:\WINDOWS\..
C:\WINDOWS\0.log
C:\WINDOWS\bootstat.dat
C:\WINDOWS\Debug
C:\WINDOWS\inf
C:\WINDOWS\Internet
C:\WINDOWS\ntbtlog.txt
C:\WINDOWS\Prefetch
C:\WINDOWS\SchedLgU.Txt
C:\WINDOWS\security
C:\WINDOWS\setupact.log
C:\WINDOWS\system32
C:\WINDOWS\Temp
C:\WINDOWS\UEDIT32.INI
C:\WINDOWS\UltraEdit
C:\WINDOWS\Web
C:\WINDOWS\wiadebug.log
C:\WINDOWS\wiaservc.log
C:\WINDOWS\WindowsUpdate.log
C:\WINDOWS\system32\.
C:\WINDOWS\system32\..
C:\WINDOWS\system32\CatRoot2
C:\WINDOWS\system32\dllcache
C:\WINDOWS\system32\intell32.exe
C:\WINDOWS\system32\NtmsData
C:\WINDOWS\system32\usmt
C:\WINDOWS\system32\vsconfig.xml

»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

HKLM\SOFTWARE\SHUDDERLTD Présent !

C:\WINDOWS\system32\wininet.dll infecté !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est C094-8B40

R‚pertoire de C:\WINDOWS\system32

21/01/2004 18:27 592ÿ896 wininet.dll
1 fichier(s) 592ÿ896 octets

R‚pertoire de C:\WINDOWS\system32\dllcache

21/01/2004 18:27 592ÿ896 WININET.DLL
1 fichier(s) 592ÿ896 octets

»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
0
Utilisateur anonyme
 
tu as essayé, en faisant ce que s!ri t'a demandé ?
0
Boulie
 
Je ne comprends pas , j'ai fait plus haut ce que S!RI m'a demandé : refaire un fix option 2, ça n'a pas fonctionné.
En ayant supprimé le programme psguard, et redemarre l'ordi, le programme ne s'est pas relance tout seul au demarrage comme avant et il n'apparait plus dans la liste Ajout/suppression de programmes.
Par contre le point d'exclamation blanc dans le rond rouge (icone de la barre des taches ) est toujours la. Et quand je passe dessus s'inscrit "your computer is infected".

Voila
Merci
0
Boulie
 
C'est un miracle, l'icone de la barre des taches a disparu !?!
Je ne comprends plus grand chose, mais bon , pourvu que ca soit réglé.
En tout un grand merci a tous ceux que j'ai dérangé et qui m'ont rendu service.
0
Utilisateur anonyme
 
reposte un rapport option 1 et reactive, norton scriptblocking

Appuye sur les touches Windows + R
tape: services.smc
Cherche la ligne ScriptBlocking Service
Double click dessus. clique sur demarrer.

+1 pour s!ri :-)
0
Boulie
 
Euh, je ne pense pas avoir norton scriptblocking !
Merci
0
Utilisateur anonyme
 
j'ai du mal à comprendre quelle manip tu as faite ?
0
Boulie
 
Après toutes les manip que vous m'avez tous conseillé, j'ai fait la derniere effacer le programme pasguard. Puis j'ai redémarré l'ordi.
Mais je ne comprends pas pourquoi tu me demande de relancer Norton : je n'ai pas Norton!

Merci
0
Utilisateur anonyme
 
je croyait que tu avais fait la manip de siri.

tu as du avoir norton d'installé, il en reste des traces dans ton hijack.

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe

Dans le menu Demarrer>Executer >tape: Services.msc
recherche le service avec cette orthographe exacte:
ScriptBlocking Service
Double clic dessus et clic sur [arreter] puis dans :
type de demarrage --> sélectionne désactivé.

puis supprime le dossier C:\Program Files\Fichiers communs\Symantec Shared

a+
0
Boulie
 
j'ai redémarré une fois l'ordi pour voir si j'étais débarrassée de la chose mais l'icone dans la barre des taches réapparait au démarrage. Si je clique dessus mon firewall me prévient que le programme intell32.exe tente d'accéder a internet vers le site psguard.

Pour Norton, je m'occupe d'effacer.

Merci encore
0
Boulie
 
Dans la manip pour effacer les fichiers symantec, j'ai le message suivant :impossible d'effacer scrauth.dll.

Merci
0
Utilisateur anonyme
 
supprime les restes de norton

redemarre en mode sans echecs et repasse le fix option 2
redemarre le pc
relance le fix et choisis l'option 1 et poste le rapport

a+
0
jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
 
SOS Moe,

prise de tete avec laurent sais plus quoi faire, m batterie est à sec...lol ???
0