Probleme avec psguard
boulie
-
S!Ri Messages postés 932 Statut Contributeur sécurité -
S!Ri Messages postés 932 Statut Contributeur sécurité -
Bonjour,
voila, j'ai un petit probleme : je pense qu'il s'agit d'un virus : psguard s'est installe sur mon ordi (modification du fonds d'ecran et icones), et ce malgre l'utilisation d'un antivirus (avg).
J'ai regarde sur le net et trouve differentes manip a realiser, et je ne sais trop laquelle choisir (smitfraudfix , HijackThis) et comment m'y prendre.
Merci de m'aider.
mon ordi est sous XP
Boulie
voila, j'ai un petit probleme : je pense qu'il s'agit d'un virus : psguard s'est installe sur mon ordi (modification du fonds d'ecran et icones), et ce malgre l'utilisation d'un antivirus (avg).
J'ai regarde sur le net et trouve differentes manip a realiser, et je ne sais trop laquelle choisir (smitfraudfix , HijackThis) et comment m'y prendre.
Merci de m'aider.
mon ordi est sous XP
Boulie
58 réponses
J'ai le petit icone (un i dans un rond rouge) et un tout petit instant après le demarrage de l'ordi un logiciel se declenche pour rechercher d'eventuels virus (je n'ai pas installé ce logiciel). Lorsque je ferme ce logiciel (avec la petite croix de la fenêtre) , l'icone disparait.Par contre je n'ai plus de problème avec le fonds d'ecran
Merci
Merci
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
L'icone sur le bureau s'appelle psguard spyware remover
Dans propriété je trouve la cible suivante : "C:\Program Files\PSGuard\PSGuard.exe"
Je ne sais pas si c'est ce que vous vouliez?
Dans propriété je trouve la cible suivante : "C:\Program Files\PSGuard\PSGuard.exe"
Je ne sais pas si c'est ce que vous vouliez?
re'
Il y a un problème avec Norton Script Blocking qui bloque le script de nettoyage de smitfraudfix. Celui ci ne va pas jusqu'au bout et bloque lorsqu'il cherche un fichier de remplacement pour wininet.dll
As-tu fait le nettoyage en mode sans echec ?
Si tu n'utilises pas Kazaa, tu vas commencer par ca:
Lance HijackThis, coche:
O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY
Redemarre en mode sans echec, tapote f8 dès le démarrage de ton ordinateur.
Appuye simultanement sur les touches Windows + R
tape: services.smc
Cherche la ligne ScriptBlocking Service
Double click dessus. S'il est lancé, clique sur arrêter.
Ferme les fenêtres
Lance SmitfraudFix, option 2, tout accepter
redemarre, poste le rapport ici, puis encore un rapport HijackThis.
ouf.
a+
Il y a un problème avec Norton Script Blocking qui bloque le script de nettoyage de smitfraudfix. Celui ci ne va pas jusqu'au bout et bloque lorsqu'il cherche un fichier de remplacement pour wininet.dll
As-tu fait le nettoyage en mode sans echec ?
Si tu n'utilises pas Kazaa, tu vas commencer par ca:
Lance HijackThis, coche:
O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\Run: [KAZAA] C:\Program Files\Kazaa\kazaa.exe /SYSTRAY
Redemarre en mode sans echec, tapote f8 dès le démarrage de ton ordinateur.
Appuye simultanement sur les touches Windows + R
tape: services.smc
Cherche la ligne ScriptBlocking Service
Double click dessus. S'il est lancé, clique sur arrêter.
Ferme les fenêtres
Lance SmitfraudFix, option 2, tout accepter
redemarre, poste le rapport ici, puis encore un rapport HijackThis.
ouf.
a+
J'ai pu supprimer ce programmeavec ajouter/supprimer
Je ne comprends pas bien : si c'est un virus pourquoi il apparait dans la liste des programmes?
Voici le rapport :
SmitFraudFix v1.81
Rapport fait à 19:19:56,01 le 25/08/2005
Executé à partir de C:\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32
C:\WINDOWS\system32\intell32.exe PRESENT !
C:\WINDOWS\system32\oleext.dll PRESENT !
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Boulie\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files
C:\Program Files\PSGuard\ PRESENT!
»»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 25/08/2005
!!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!
C:\$VAULT$.AVG
C:\AVG7DB_F.DAT
C:\pagefile.sys
C:\Program
C:\SBLog.log
C:\SmitfraudFix
C:\Temp
C:\WINDOWS
C:\WINDOWS\.
C:\WINDOWS\..
C:\WINDOWS\0.log
C:\WINDOWS\bootstat.dat
C:\WINDOWS\Debug
C:\WINDOWS\inf
C:\WINDOWS\Internet
C:\WINDOWS\ntbtlog.txt
C:\WINDOWS\Prefetch
C:\WINDOWS\SchedLgU.Txt
C:\WINDOWS\security
C:\WINDOWS\setupact.log
C:\WINDOWS\system32
C:\WINDOWS\Temp
C:\WINDOWS\UEDIT32.INI
C:\WINDOWS\UltraEdit
C:\WINDOWS\Web
C:\WINDOWS\wiadebug.log
C:\WINDOWS\wiaservc.log
C:\WINDOWS\WindowsUpdate.log
C:\WINDOWS\system32\.
C:\WINDOWS\system32\..
C:\WINDOWS\system32\CatRoot2
C:\WINDOWS\system32\dllcache
C:\WINDOWS\system32\intell32.exe
C:\WINDOWS\system32\NtmsData
C:\WINDOWS\system32\usmt
C:\WINDOWS\system32\vsconfig.xml
»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD
HKLM\SOFTWARE\SHUDDERLTD Présent !
C:\WINDOWS\system32\wininet.dll infecté !
»»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est C094-8B40
R‚pertoire de C:\WINDOWS\system32
21/01/2004 18:27 592ÿ896 wininet.dll
1 fichier(s) 592ÿ896 octets
R‚pertoire de C:\WINDOWS\system32\dllcache
21/01/2004 18:27 592ÿ896 WININET.DLL
1 fichier(s) 592ÿ896 octets
»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
Je ne comprends pas bien : si c'est un virus pourquoi il apparait dans la liste des programmes?
Voici le rapport :
SmitFraudFix v1.81
Rapport fait à 19:19:56,01 le 25/08/2005
Executé à partir de C:\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32
C:\WINDOWS\system32\intell32.exe PRESENT !
C:\WINDOWS\system32\oleext.dll PRESENT !
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Boulie\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files
C:\Program Files\PSGuard\ PRESENT!
»»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 25/08/2005
!!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!
C:\$VAULT$.AVG
C:\AVG7DB_F.DAT
C:\pagefile.sys
C:\Program
C:\SBLog.log
C:\SmitfraudFix
C:\Temp
C:\WINDOWS
C:\WINDOWS\.
C:\WINDOWS\..
C:\WINDOWS\0.log
C:\WINDOWS\bootstat.dat
C:\WINDOWS\Debug
C:\WINDOWS\inf
C:\WINDOWS\Internet
C:\WINDOWS\ntbtlog.txt
C:\WINDOWS\Prefetch
C:\WINDOWS\SchedLgU.Txt
C:\WINDOWS\security
C:\WINDOWS\setupact.log
C:\WINDOWS\system32
C:\WINDOWS\Temp
C:\WINDOWS\UEDIT32.INI
C:\WINDOWS\UltraEdit
C:\WINDOWS\Web
C:\WINDOWS\wiadebug.log
C:\WINDOWS\wiaservc.log
C:\WINDOWS\WindowsUpdate.log
C:\WINDOWS\system32\.
C:\WINDOWS\system32\..
C:\WINDOWS\system32\CatRoot2
C:\WINDOWS\system32\dllcache
C:\WINDOWS\system32\intell32.exe
C:\WINDOWS\system32\NtmsData
C:\WINDOWS\system32\usmt
C:\WINDOWS\system32\vsconfig.xml
»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD
HKLM\SOFTWARE\SHUDDERLTD Présent !
C:\WINDOWS\system32\wininet.dll infecté !
»»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est C094-8B40
R‚pertoire de C:\WINDOWS\system32
21/01/2004 18:27 592ÿ896 wininet.dll
1 fichier(s) 592ÿ896 octets
R‚pertoire de C:\WINDOWS\system32\dllcache
21/01/2004 18:27 592ÿ896 WININET.DLL
1 fichier(s) 592ÿ896 octets
»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
Je ne comprends pas , j'ai fait plus haut ce que S!RI m'a demandé : refaire un fix option 2, ça n'a pas fonctionné.
En ayant supprimé le programme psguard, et redemarre l'ordi, le programme ne s'est pas relance tout seul au demarrage comme avant et il n'apparait plus dans la liste Ajout/suppression de programmes.
Par contre le point d'exclamation blanc dans le rond rouge (icone de la barre des taches ) est toujours la. Et quand je passe dessus s'inscrit "your computer is infected".
Voila
Merci
En ayant supprimé le programme psguard, et redemarre l'ordi, le programme ne s'est pas relance tout seul au demarrage comme avant et il n'apparait plus dans la liste Ajout/suppression de programmes.
Par contre le point d'exclamation blanc dans le rond rouge (icone de la barre des taches ) est toujours la. Et quand je passe dessus s'inscrit "your computer is infected".
Voila
Merci
C'est un miracle, l'icone de la barre des taches a disparu !?!
Je ne comprends plus grand chose, mais bon , pourvu que ca soit réglé.
En tout un grand merci a tous ceux que j'ai dérangé et qui m'ont rendu service.
Je ne comprends plus grand chose, mais bon , pourvu que ca soit réglé.
En tout un grand merci a tous ceux que j'ai dérangé et qui m'ont rendu service.
reposte un rapport option 1 et reactive, norton scriptblocking
Appuye sur les touches Windows + R
tape: services.smc
Cherche la ligne ScriptBlocking Service
Double click dessus. clique sur demarrer.
+1 pour s!ri :-)
Appuye sur les touches Windows + R
tape: services.smc
Cherche la ligne ScriptBlocking Service
Double click dessus. clique sur demarrer.
+1 pour s!ri :-)
Après toutes les manip que vous m'avez tous conseillé, j'ai fait la derniere effacer le programme pasguard. Puis j'ai redémarré l'ordi.
Mais je ne comprends pas pourquoi tu me demande de relancer Norton : je n'ai pas Norton!
Merci
Mais je ne comprends pas pourquoi tu me demande de relancer Norton : je n'ai pas Norton!
Merci
je croyait que tu avais fait la manip de siri.
tu as du avoir norton d'installé, il en reste des traces dans ton hijack.
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
Dans le menu Demarrer>Executer >tape: Services.msc
recherche le service avec cette orthographe exacte:
ScriptBlocking Service
Double clic dessus et clic sur [arreter] puis dans :
type de demarrage --> sélectionne désactivé.
puis supprime le dossier C:\Program Files\Fichiers communs\Symantec Shared
a+
tu as du avoir norton d'installé, il en reste des traces dans ton hijack.
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
Dans le menu Demarrer>Executer >tape: Services.msc
recherche le service avec cette orthographe exacte:
ScriptBlocking Service
Double clic dessus et clic sur [arreter] puis dans :
type de demarrage --> sélectionne désactivé.
puis supprime le dossier C:\Program Files\Fichiers communs\Symantec Shared
a+
j'ai redémarré une fois l'ordi pour voir si j'étais débarrassée de la chose mais l'icone dans la barre des taches réapparait au démarrage. Si je clique dessus mon firewall me prévient que le programme intell32.exe tente d'accéder a internet vers le site psguard.
Pour Norton, je m'occupe d'effacer.
Merci encore
Pour Norton, je m'occupe d'effacer.
Merci encore
Dans la manip pour effacer les fichiers symantec, j'ai le message suivant :impossible d'effacer scrauth.dll.
Merci
Merci