Intrus pc

Fermé
stephane36110 - 16 juin 2010 à 12:11
 stéphane36110 - 25 juin 2010 à 09:06
Bonjour,



Bonjour, suite à un cheval de Troie dans mon pc une personne à réussi à faire intrusion dans mon pc et a modifié à plusieurs reprises des paramètres essayés de mettre en activité mon micro à distance changer mon théme de bureau et arrière plan désactiver mon pare feu et anti virus je joint un log de ce matin est ce que tout est redevenu normale???
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:00:52, on 16/06/2010
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18444)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\ATK Hotkey\HControlUser.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\PACKARD BELL\SetUpMyPC\SmpSys.exe
C:\Windows\System32\igfxtray.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\System32\igfxpers.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Windows\system32\igfxsrvc.exe
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
C:\Program Files\Alwil Software\Avast5\AvastUI.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\SFR\Kit\9props.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Windows\explorer.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqbam08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Users\Nadège\Desktop\TcpView\Tcpview.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\conime.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.packardbell.com/rdr.aspx?b=ACPW&l=040c&s=2&o=vp32&d=0609&m=easynote_st86-u-026fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.sfr.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.packardbell.com/rdr.aspx?b=ACPW&l=040c&s=2&o=vp32&d=0609&m=easynote_st86-u-026fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.packardbell.com/rdr.aspx?b=ACPW&l=040c&s=2&o=vp32&d=0609&m=easynote_st86-u-026fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll (file missing)
F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [HControlUser] "C:\Program Files\ATK Hotkey\HcontrolUser.exe"
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [SmpcSys] C:\Program Files\Packard Bell\SetupMyPC\SmpSys.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Program Files\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKCU\..\Run: [SmpcSys] C:\Program Files\PACKARD BELL\SetUpMyPC\SmpSys.exe
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [Connexion SFR 9props.exe] "C:\Program Files\SFR\Kit\9props.exe" /trayicon
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Sélection intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O13 - Gopher Prefix:
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/MessengerGamesContent/GameContent/fr/uno1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx2.hotmail.com/mail/w4/pr01/photouploadcontrol/VistaMSNPUpldfr-fr.cab
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O23 - Service: Adobe Active File Monitor V6 (AdobeActiveFileMonitor6.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe
O23 - Service: ASLDR Service (ASLDRService) - Unknown owner - C:\Program Files\ATK Hotkey\ASLDRSrv.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Empowering Technology Service (ETService) - Unknown owner - C:\Program Files\Packard Bell\Packard Bell Recovery Management\Service\ETService.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Desktop Manager 5.9.911.3589 (GoogleDesktopManager-110309-193829) - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Service Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe
A voir également:

15 réponses

NicoVA Messages postés 1058 Date d'inscription dimanche 6 décembre 2009 Statut Contributeur sécurité Dernière intervention 16 novembre 2011 71
23 juin 2010 à 18:20
Salut virus-c-c

O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe

=> Rootkit TDSS. Je pense pas que ZHPfix puisse le supprimer avec son script.

@++
1
Salut stephane36110



* Bienvenue sur CCM !
* Ensemble nous allons essayer de régler ton problème .
* N'ouvre pas d'autres sujets pour le même problème >> sur ce forum ou sur un autre
* N'hésite pas à poser des questions en cas de besoin
* Sois patient(e) quand tu postes un message,
* En tant que bénévole et je ne suis pas en permanence devant mon PC.
* La désinfection se déroulera en plusieurs étapes.
* Même si les symptômes de l'infection te semblent avoir disparu,
* la désinfection ne sera terminée que quand je te le dirai
* Merçi de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.

rien d alarmant dans ce log,des mises à jour qui seront à faire et lignes superflues

1) * Télécharge Random's System Information Tool (RSIT) par random/random et sauvegarde-le sur ton Bureau.

>> Random's System Information Tool (RSIT) par random/random

* Double-clique sur RSIT.exe afin de lancer RSIT.
* Sous ==> Windows7/ Vista.
* Clic droit sur l'icône RSIT.exe , puis sur Exécuter en tant qu'administrateur dans le menu déroulant,afin de lancer RSIT.
* Clique sur Continue à l'écran Disclaimer.
* Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
* Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.
* Poste le contenu de log.txt (<==qui sera affiché) ainsi que de info.txt (<==qui sera réduit dans la Barre des Tâches).
* Héberge les rapports un par un sur ce site,
cijoint.fr
* Copie/colle les liens générés ici

* Note : Les deux rapports sont également sauvegardés %systemroot%\rsit

Pour les rapports
* rends toi sur http://www.cijoint.fr
* clic sur Parcourir
* trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster

ensuite

2) *Télécharges --> Malwarebytes' (mbam)

Malwarebytes' (mbam)

* installes + mise a jour
* Lances--> Malwarebytes (MBAM)
* Puis vas dans l'onglet "Recherche", coche >>Exécuter un examen complet
* puis "Rechercher"
* Sélectionnes tes disques durs" puis clique sur "Lancer l'examen"
* A la fin du scan, clique sur Afficher les résultats puis sur Enregistrer le rapport
*Si MalwareBytes' détecte des infections, clique sur ==>Afficher les résultats, puis sur ==>Supprimer la sélection
* S'il t' es demandé de redémarrer, clique sur "oui "
* aprés la suppression(s) de ou des infections trouvées --> poste le rapport ici
VIRUS/C/C de Helper - Formation - Qualification Helper Windows Vista // Windows XP

Rejoignez nous sur >> Helper-Formation
0
stephane36110
16 juin 2010 à 13:34
je te colle le lien http://www.cijoint.fr/cjlink.php?file=cj201006/cij65xw8G4.txt

ce n'est que le log arrive pas pour info le site ne me genere pas de lien
0
stephane36110
16 juin 2010 à 16:20
infos 1
http://www.cijoint.fr/cjlink.php?file=cj201006/cij3BQmMZ3.txt
infos 2
http://www.cijoint.fr/cjlink.php?file=cj201006/cijNNn10LT.txt
pour la suite 3 à 3 bis je n'arrive pas a te l'envoyer 3 erreur pour
windows defender qui a trouver un logiciel espion

infos 3bis
http://www.cijoint.fr/cjlink.php?file=cj201006/cijUBc3415.txt


infos 4
http://www.cijoint.fr/cjlink.php?file=cj201006/cijxb8g0aY.txt
infos 5
http://www.cijoint.fr/cjlink.php?file=cj201006/cija42MuD3.txt
infos 6
http://www.cijoint.fr/cjlink.php?file=cj201006/cijQxAYxOB.txt
infos7
http://www.cijoint.fr/cjlink.php?file=cj201006/cijJbOTqlC.txt
0
Utilisateur anonyme
16 juin 2010 à 23:15
Re

fais Malwarebytes comme d écris >>poste le rapport et on voit pour la suite

@+
0
stephane36110
17 juin 2010 à 13:39
bonjour,
çi-joint le rapport Malwarebytes
je te remercie pour ce début d'annalyse
j'attend la suite.

Merci

http://www.cijoint.fr/cjlink.php?file=cj201006/cijRjIMQb8.txt
0
salut

1) * Lances Hijackthis
* Cliques sur ==> Do a System Scan Only
* coches ces Lignes


O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE




* Fermes tes autres applications
* Cliques sur ==> Fix Checked

ensuite

2) * Télécharge OTM (OldTimer) sur ton Bureau
>> OTM (OldTimer)
- Clique droit sur "OTMoveIt3.exe" et choisis "exécuter en tant qu'administrateur" afin de le lancer.
- Copie (Ctrl+C) le texte suivant en gras ci-dessous :

---------------------------------------------------------------------------------

:reg
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{12b9887b-707f-11de-a271-a57ae8e6c7ca}]


:commands
[purity]
[emptytemp]
[Reboot]

----------------------------------------------------------------------------------

- Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt!
Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log




VIRUS/C/C de Helper - Formation - Qualification Helper Windows Vista // Windows XP

Rejoignez nous sur >> Helper-Formation
0
Salut, hier le pc a redémaré tous seul le theme avais encore changé,
tous les fichiers disparus, le clavier modifié en qwerty
il a falut faire un point de restauration a nouveau pour reccuperer le systeme

ensuite j'ai procéder à do a system scan only de hijacthics
et ensuite otm
dont le rapport est dispo au lien ci dessous
http://www.cijoint.fr/cjlink.php?file=cj201006/cijPFqNeuD.txt

je te remercie pour ton implication et attend les nouvelles instructions
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
18 juin 2010 à 23:55
Salut

* Désactive l'UAC Vista ==> l'UAC Vista

* Desactive ton antivirus le temps de la manip

* Télécharge et installe List&Kill'em de gen-hackman

et enregistre le sur ton bureau

>> List&Kill'em de gen-hackman
* double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation
* coche la case "creer une icone sur le bureau"
* une fois terminée , clic sur "terminer" et le programme se lancer seul
* choisis la langue puis choisis l'option >> SEARCH
* laisse travailler l'outil
* à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.
* un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.
* Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
* réactive ton antivirus


* Réactive l'UAC
0
stephane 36110
19 juin 2010 à 22:10
merci pour ces nouvelles infos, je les appliquerai lundi matin ce week end pas possible
je te poste tous sa des lundi
encore merci
0
stephane 36110
21 juin 2010 à 10:24
salut, j'ai éffectué le scan
je n'ai eu que le scn completed ci joint
http://www.cijoint.fr/cjlink.php?file=cj201006/cijNd6KsGg.txt
je n'ai pas eu le scan catcme

merci
0
Utilisateur anonyme
21 juin 2010 à 15:05
Salut

* Relance List_Kill'em( clic droit "executer en tant qu'administrateur" pour vista/7),avec le raccourci sur ton bureau.
* cette fois-ci :
* choisis l'option >> CLEAN
* ton PC va redemarrer,
* laisse travailler l'outil.
* en fin de scan la fenêtre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
* colle le contenu dans ta reponse

0
stephane 36110
21 juin 2010 à 15:54
l'opération à pas l'air de fonctionner antivirus désactiver et uac désactivé
l'appli aouvre fenetre cmd
sa met operation reussi le client ne dispose pas d'un privilege necessaire
c:\Program Files\list_kill'em>
0
Utilisateur anonyme
21 juin 2010 à 15:56
Re

* Redemarres en mode sans echec
* Pour cela, tu tapotes la touche F8 à l'allumage du pc sans t'arrêter.
* Une fenêtre va s'ouvrir. Choisis démarrer en mode sans échec puis tape entrée.
* Choisis ton compte

relances killem
option >> safemode clean

0
stephane 36110
21 juin 2010 à 20:43
salut ci joint le rapport safemode clean mais pas en mode sans echec
mode normale f8 était un reboot normal
http://www.cijoint.fr/cjlink.php?file=cj201006/cij2PQjFaE.txt
0
Utilisateur anonyme
21 juin 2010 à 21:47
Salut

1) * télécharges et installes Ccleaner

>> Ccleaner Ccleaner

* Une fois sur le bureau, clic sur l'install de CCleaner.
* Ensuite, clique sur Options ==> Avancé et décoche la case
* Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures
* Clique sur l'onglet ==> Nettoyeur puis sur ==>Lancer le Nettoyage.
* Ensuite clique sur l'icone==> Registre , à droite, clique sur ==>Chercher des erreurs" puis sur "Réparer les erreurs sélectionnées.
* Accepte la sauvegarde, de la BDR (base de registre )qu'il propose
* Je te conseille de le repasser au moins deux fois,(ou + jusqu'à qu'il ne trouve plus d'erreurs.)

2)* Désactive l'UAC Vista ==> http://pagesperso-orange.fr/NosTools/uac_vista.html


* Télécharge ZHPDiag (de Nicolas coolman)
>> ZHPDiag (de Nicolas coolman)
lance ZHPDiag ( Clic droit " Executer en tant qu'administrateur " sous Windows7/ vista )
* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport sur ce site,
cijoint.fr
* puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.


Pour t aider ,pour heberger le rapport
* rends toi sur http://www.cijoint.fr
* clic sur Parcourir
* trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster
0
stéphane 36110
22 juin 2010 à 09:31
Salut effectué 3 fois de suite ccleanner option registre - chercher des erreurs
les deux dernières fois il trouvait plus d'erreur

ensuite executer ZHP diag ci joint le rapport au lien ci-dessous

http://www.cijoint.fr/cjlink.php?file=cj201006/cijMf5fRBM.txt
Tiens moi au courant de la suite à donner
0
Utilisateur anonyme
22 juin 2010 à 15:03
Salut stéphane 36110

Tu fais ceci dans l ordre ,prends le temps

1) * Relance ZHPDiag refais un scan, ce dernier terminé
* clique sur l'icone en forme d'écusson vert ZHPFix
* ZHPFix se lancera, clique maintenant sur le H bleu (coller les lignes helper) puis copie/colle le texte en gras ci-dessous dans la fenêtre de ZHPFix


[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe



* Clique sur Ok ensuite sur Tous et enfin Nettoyer
* Poste dans ta prochaine réponse le contenu du rapport qui s'affiche à l'écran

2) Mets à jour Explorer
>> [ https://www.microsoft.com/de-ch Explorer ]

3) * Rends toi ici pour l'installation de Java
>> Version Java

4) * Sécurise le navigateur Firefox(Utilise le en Priorité) avec NoScript + AdBlock Plus
>> Securiser Firefox

5) * tu rajouteras aussi WOT il permet d'identifier aisément les sites dangereux dans les résultats de recherche et dans Firefox,explorer et Google Chrome
>> WOT

6) * Mets à jour ton Windows Vista

* Comment obtenir le SP2 de Vista:

* En activant les mises à jour automatiques de Windows (recommandé):
* Pour activer les mises à jour automatique,
* va dans le Panneau de configuration=> Windows Update
* Clique sur Modifier les paramètres
* Coche Installer les mises à jour automatiquement (Recommandé) puis cliquez sur OK

* lançe une recherche des mises à jour manuellement:
* va dans Panneau de configuration/Windows Update
* Clique sur Rechercher les mises à jour
* Le SP2 de Vista doit vous être proposé.
* Clique sur Installer les mises à jour.

ou

* En téléchargeant le SP2 directement à partir du centre de téléchargement de Microsoft:

>> Windows Vista Service Pack 2

aprés

7) * Installe ce Soft qui te tiendra au courant des mises à jour de tes Logiciels installés
>> Secunia Personal Software Inspector

en dernier

8) * Télécharges ToolsCleaner de A.Rothstein
.pour enlever les programmes utilisés pendant la procédure.

>> ToolsCleaner

. Enregistres ToolsCleaner2.exe sur le Bureau.
. Double-cliquer dessus, puis cliquer sur >> Recherche
==> Le programme va chercher les utilitaires installé
.Il se peut que la fenêtre devienne blanche pendant le scan, c'est normal !
. Lorsque la recherche est terminée ToolsCleaner affiche une liste des différents outils trouvés,
. cliques sur ==> Suppression afin de les supprimer.
. et ensuite cliques ==> vidage Corbeille
. Fermes le programme en cliquant sur "Quitter ".
. Postes le rapport qui se trouve ici >>> C:\TCleaner.txt
. tu termines en faisant un clic droit sur ToolsCleaner et tu le supprimes


@+
0
stepahane 36110
22 juin 2010 à 19:52
salut
j'ai fais une parti de ce que tu as envoyer certain téléchargement sont trop
important la durée serai trop longue donc je le fais chez moi et les installeraient sur
la machine de la personne qui a le problème

je voulais savoir si tu as constaté des intrusions dans le PC ou si tu peux me dire
ce qui a entrainait autant de modifications sur son PC et autant de fois aussi rapproché

la source de son cheval de Troyes proviens d'un de ces ancien contact msn qui lui envoyais un lien photo facebook

et je pense que depuis il faisait des intrusions puisqu'il a le problème depuis assez longtemps ses contact lui disait de faire quelque chose pour cela et il répondait qu'il avait le temps

Le fire wall de vista est il assez puissant et avast dernière version en anti virus est elle correct?

Merci de tous ces conseils et attend la suite en te postant demain les rapports de ce que tu demandais dans ce mail
0
stephane36110
23 juin 2010 à 16:50
probleme lors de l'instalation vista sp2
il bloc a reparation du disque dur
0
stephane36110
23 juin 2010 à 18:02
deja lu tous sa pas trouver de réponse également sur plusieurs forums
la seule solution qui reste mais je souhaite avoir ton avis
serai comme c'est un packard bell de taper f11 au démarrage et restauration système partielle
ce qui me fais douter de la faisabilité et que l'ordi a plante pendant le prossecus d'instalation
de sp2 lorsqu'il était en mode sans echec
et chaque fois qu'on redemarre il ce remet sur mode sans echec et reparation disque
0
stephane36110
23 juin 2010 à 18:27
non j'ai déjà essayé et dés que je suis en mode sans échec je tombe directement là ou
s'est arrêter l'installation de sp2 j'ai essayé tous les choix après mode sans échec dans le menu rien y fais je tombe toujours là ou j'ai laisser sp2 il reboot la dessus a chaque fois
il me dit qu'il a pas pu réparer le disque
après plusieurs recherches j'ai vu que l'ont pouvait sur packard faire une restauration a partir
de f11 au démarrage
0
stephane36110
24 juin 2010 à 11:33
j'ai effectué une restauration partielle en appuyant sur f11 comme indiqué pour les pc packard bell. j'ai retrouvé les programmes cependant je recherche toujours les documents. Pour ce qui est du problème je pense qu'il est résomu mais peut tu me confirmer si je doit refaire la procédure depuis le début par sureter. je vais tout télécharger et instaler ce qui resté a faire afin de sécuriser au maximum l'accés a ce PC quand sp2 de vista au lieu de le faire en manuelle je vais pluôt passer par Windows Update et refaire les mises jours complètes.
je te remercie encore de ton aide et pris note également de Nico Va concernant les rootkit
0
Re

le firewall de Windows Vista est suffisant
Avast tu as la derniére version

2) * Installe ce Soft qui te tiendra au courant des mises à jour de tes Logiciels installés
>> Secunia Personal Software Inspector

3) * Fais un contrôle régulier de la console JAVA pour s'assurer qu'elle est à jour
>> Java

4)* Télécharge Defraggler.
>> Defraggler
Installe le (décoche l'installation de la barre d'outil Yahoo qui est proposée lors de l'installation) puis lance le.
Ferme tous tes autres programmes,
sélectionne ton disque dur et clique sur "Défragmentation rapide".

5)Optimisation :
lance >> Ccleaner
* Pour limiter le nombre de programmes qui se lancent automatiquement au démarrage,
clique sur Outils --> Démarrage
--> Sélectionne les lignes suivantes
et clique sur "Désactiver" :>> : IgfxTray / Adobe Reader Speed Launcher
/ msnmsgr/ WMPNSCFG /WindowsWelcomeCenter/ BTTray.lnk/HP Digital Imaging Monitor.lnk/Microsoft Office.lnk .

6)* Pour finir, fais régulièrement une sauvegarde de tes documents importants sur un support externe (disque dur externe, CD/DVD réinscriptible...)
* Dans ce sujet, nous avons pu désinfecter ton ordinateur, mais ce n'est pas toujours le cas.
* Certaines infections cryptent les documents et demandent une rançon pour les récupérer,
* d'autres les modifient pour diffuser des infections, obligeant donc à les effacer...
* Il faut donc toujours avoir une sauvegarde saine de tes documents, sinon tu risques de les perdre.

7) Tu prendras le temps de lire
Synthèse du Projet Antimalwares
Projet Antimalwares


Si tu n as pas d autres soucis

tu mets en résolu

>> Mettre son Sujet en Résolu


Contributeur sécurité CCM
0
Re

Regarde ici >> Aide et support pour Windows Vista


Cliques >> Démarrer-->>Exécuter--> tapes >> services.msc
puis >> OK

ensuite regarde le service: Windows update et vérifies qu'il est bien sur Automatique.

Si cela n'est pas le cas double clique dessus et mets le en automatique et retentes ton téléchargement.


Contributeur sécurité CCM
0
Utilisateur anonyme
23 juin 2010 à 18:17
Re

En dernier

* Redemarres en mode sans echec
* Pour cela, tu tapotes la touche F8 à l'allumage du pc sans t'arrêter.
* Une fenêtre va s'ouvrir. Choisis démarrer en mode sans échec puis tape entrée.
* Choisis ton compte

Cliques >> Démarrer > Tous les programmes > Accessoires > Outils système > Restauration système

Si la date indiquée te convient >> un peu avant le probleme
clique sur >> Suivant
Sinon, coche >> "Choisir un autre point de restauration"
clique sur >> Suivant
Choisis une date sur la liste, puis clique sur Suivant

Clique sur >> Terminer
La restauration système devrait commencer.
À la fin, votre PC va redémarrer pour continuer la restauration.
Tu seras averti de la fin de la restauration.
0
Utilisateur anonyme
23 juin 2010 à 18:30
Salut NicoVa merçi de ta remarque

Il me semblait que oui !!!

On peut le vérifier

stephane36110

* Télécharge TDSS Remover sur ton bureau
>> TDSS Remover
* Crée un nouveau dossier sur ton bureau
* puis décompresse l'archive dedans.
* Lance le programme en cliquant sur >>"Remover.exe",
* l'analyse se fait automatiquement,
* si l'infection est détectée, des éléments cachés (= hidden) seront alors affichés.
* Coche les et clique sur >> "Delete/Repair Selected".
* Un message ensuite apparait demandant de redémarrer le pc (reboot) pour finir le nettoyage, appuye sur "YES".




0
NicoVA Messages postés 1058 Date d'inscription dimanche 6 décembre 2009 Statut Contributeur sécurité Dernière intervention 16 novembre 2011 71
23 juin 2010 à 18:41
De rien;

Bonne chasse à ces bon vieux rootkit :-)

@+
0
Utilisateur anonyme
24 juin 2010 à 18:13
Salut

Avant poste un nouveau log ZHPDiag pour vérifier
0
stephane36110
24 juin 2010 à 20:36
oui je te le poste dès demain. le pc est a nouveau fonctionnel-
ensuite j'ai télécharger tous se que tu as dit l'instalation c'est déroulé sans problème.
pour sp2 de vista je suis passé par windows update là pas de problème.
merci pour tes conseils
0
stéphane36110
25 juin 2010 à 09:04
salut trouveci joint le rapport ZHP diag
0
stéphane36110
25 juin 2010 à 09:06
escuse je t'ai pas mis le lien
http://www.cijoint.fr/cjlink.php?file=cj201006/cij70cASb0.txt
pas reveillé ce matin
0
Utilisateur anonyme
24 juin 2010 à 21:02
Salut stephane36110

de rien !!!

poste le demain et je regarde ,pas de soucis !!

@+
0