Pokapoka!!

Résolu
Bonjour a tous voila mon probleme.
j'ai un virus ou un trojan du nom de pokapoka que je n'arrive pas a enlever.
je pense que c'est a cause de celui ci que d'autre trojan arrive a entrer.
il y a pokapoka61.exe
pokapoka62.exe
pokapoka63.exe
pokapoka64.exe
et depuis peu bien sur pokapoka65.exe

J'ai passer adaware , spybot et a-squared aucun n'arrive a l'enlever par contre a chaque fois j'enlenve un nombres enormes de cochoneries.
Mon firewall deviens fou a force de me demander si j'autorise ou pas les trucs a sortir *et mon antivirus trouve 2 virus elitegh et csrss que bien sur il ne peut pas enlever non plus.

Je viens donc vous demander conseil car je ne sais plus quoi faire.
Je vous remercie par avance de l'aide que vous pourrez me fournir.
merci

ps: un autre de mes soucis qui je pense de venir de la aussi lorsque je regarder une video ou un jeu en plein ecran je bascule sans raison sur le bureau windows.

10 réponses

  1. Coucou
    joint un log HijackThis, télécharge HijackThis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (merci à balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+
    0
    1. voila le resultat du scan

      Logfile of HijackThis v1.99.1
      Scan saved at 18:24:46, on 03/09/2005
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\csrss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      C:\WINDOWS\system32\RUNDLL32.EXE
      C:\Program Files\Messenger\MSMSGS.EXE
      C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
      C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
      C:\WINDOWS\system32\ZoneLabs\vsmon.exe
      C:\WINDOWS\etb\pokapoka65.exe
      C:\WINDOWS\system32\wscntfy.exe
      C:\WINDOWS\System32\alg.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      E:\World of Warcraft\WoW.exe
      C:\Documents and Settings\david\Mes documents\download\HijackThis.exe

      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O4 - HKLM\..\Run: [System service62] C:\WINDOWS\etb\pokapoka63.exe
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      O4 - HKLM\..\Run: [THGuard] "C:\Program Files\TrojanHunter 4.2\THGuard.exe"
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [lsass] C:\windows\system32\elitevhg32.exe
      O4 - HKLM\..\Run: [System service63] C:\WINDOWS\etb\pokapoka63.exe
      O4 - HKLM\..\Run: [System service65] C:\WINDOWS\etb\pokapoka65.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1122901342692
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1122902224359
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
      O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
      O23 - Service: Gardien d'AVK (AVKWCtl) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
      O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
      0
      1. Bonjour,

        Méthode à suivre dans l'ordre...
        ----------------------------------------------------------------------------
        ¤Télécharge ces logiciels mais que tu n‘utilises pas tout de suite:

        1/Spybot S&D 1.4 <<nouvelle version
        http://www.safer-networking.org/fr/index.html

        Démo d’utilisation (merci à Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

        2/Ad-Aware SE 1.06 <<nouvelle version
        http://www.lavasoftusa.com/software/adaware/
        -Une aide:
        http://www.tutopat.com/viewtopic.php?t=1191
        - installe le patch français, tu pourras le trouver ici:
        http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
        et une petite vidéo d'utilisation ici:(merci à Moe31 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/adawrevid.asf

        3/Clean Up 40:
        http://pageperso.aol.fr/balltrap34/CleanUp40.exe
        -aide en image:(merci à Balltrap34)
        http://pageperso.aol.fr/balltrap34/democleanup.htm
        ----------------------------------------------------------------------------
        ¤Démarre en mode sans échec :
        Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
        Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
        (Si F8 ne marche pas utilise la touche F5)
        ----------------------------------------------------------------------------
        ¤Affiche tous les fichiers et dossiers :
        Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

        Coche « afficher les fichiers et dossiers cachés »

        Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

        Décoche « masquer les extensions dont le type est connu »
        Puis fais «Ok» pour valider les changements.

        Et appliquer !
        ----------------------------------------------------------------------------
        ¤Vide tes fichiers temps et tempory internet file:
        utilise ceci pour le faire (tu as téléchargé avant)
        http://pageperso.aol.fr/balltrap34/CleanUp40.exe
        ----------------------------------------------------------------------------
        ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

        O4 - HKLM\..\Run: [System service62] C:\WINDOWS\etb\pokapoka63.exe

        O4 - HKLM\..\Run: [lsass] C:\windows\system32\elitevhg32.exe

        O4 - HKLM\..\Run: [System service63] C:\WINDOWS\etb\pokapoka63.exe

        O4 - HKLM\..\Run: [System service65] C:\WINDOWS\etb\pokapoka65.exe

        ----------------------------------------------------------------------------
        ¤Recherche et supprime ceci:
        attention seulement les fichiers (si présents)

        C:\WINDOWS\etb <---le dossier
        C:\windows\system32\elitevhg32.exe

        ----------------------------------------------------------------------------
        ¤ Passe Ad-Aware et vire tout ce qu’il trouve
        ----------------------------------------------------------------------------
        ¤ Passe Spybot et vire tout ce qu’il trouve
        ----------------------------------------------------------------------------
        > Tu vides ta poubelle et tu redémarres en mode normal et refait un HijackThis

        Précise tes soucis s’il en reste....

        Tiens-moi au courant

        a+
        0
        1. Je te remercie beaucoup cela semble avoir fonctionné
          Les explications étaient vraiment precise et les liens tres pratiques.

          Je remet le scan final, merci de ton aide

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\csrss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\WINDOWS\system32\RUNDLL32.EXE
          C:\Program Files\Messenger\MSMSGS.EXE
          C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
          C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
          C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\WINDOWS\System32\alg.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\WINDOWS\System32\wbem\wmiprvse.exe
          C:\Documents and Settings\david\Mes documents\download\HijackThis.exe

          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          O4 - HKLM\..\Run: [THGuard] "C:\Program Files\TrojanHunter 4.2\THGuard.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1122901342692
          O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1122902224359
          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
          O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
          O23 - Service: Gardien d'AVK (AVKWCtl) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
          O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
          O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Program Files\TuneUp Utilities 2004\WinStylerThemeSvc.exe
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
          0
          1. Contributeur
            salut

            regis a du se coucher tard, mais sa manip nickel ton log est impec.

            n'oublie pas de recocher la restauration systeme et de masquer les fichiers (coef manip regis au debut mais à l'envers).

            bonne journée à toi.

            jean
            0
            1. Merci Jean ^^
              Oui tres tard........
              Dis moi sur le poste de valou, une idee??

              Bon surf gardf
              0
              1. moi osi g ce problème, help me! please
                0
                1. salut ryuji
                  télécharge HijackThis ici:
                  http://www.hijackthis.de/downloads/hijackthis_199.zip

                  Dézippe le dans un dossier prévu à cet effet.
                  Par exemple C:\hijackthis < Enregistre le bien dans c : !
                  Lance le puis:
                  clique sur "do a system scan and save logfile" (cf démo)
                  faire un copier coller du log entier sur le forum

                  Démo : (merci à balltrap34 pour cette réalisation)
                  http://pageperso.aol.fr/balltrap34/demohijack.htm

                  Bon courage

                  A+
                  0
                  1. Bravo pour l'aide
                    Le probleme est résolue
                    merci
                    0
                    1. salut gardef
                      je n avais meme pas vu que tu avais resolu ton soucis

                      bonne continuation, et y a pas de quoi !
                      0