[virus] infecté par adware

bonjour,

en faisant une analyse gratuite proposée par mon fournisseur anti-virus, celui-ci a détecté dans mon pc un virus adware.lop fichier sous c:\windows\temp\vrfhtwe 240ko application.

je ne connaît rien en informatique et suis connectée de puis octobre.

en faisant un clic droit pour le supprimer (naivement) c'est le bazar sur mon pc. système amd-k6(tm)3d processor windows 98 se

pouvez-vous m'aider, d'avance merci krisha
Configuration: amd-k6 (tm) processor 3d         windows 98 se

28 réponses

Résumé de la discussion

Le sujet porte sur une détection antivirus d’un adware.lop dans le répertoire temporaire sous Windows 98, et sur les difficultés liées à sa suppression sans perturber le système. Des réponses suggèrent d’éviter les suppressions hasardeuses, d’utiliser des outils dédiés comme HijackThis ou LopXP, et d’analyser les entrées de démarrage ou les fichiers associés pour cibler les vecteurs d’infection. Plusieurs conseils évoquent le risque lié à Windows 98 et à la gestion des programmes via Ajout/Suppression de programmes, avec des démarches pas à pas pour réaliser un diagnostic et nettoyer le système. En pratique, la discussion compile des tutoriels et démos externes pour réaliser un balayage système et sauvegarder les journaux, tout en évitant les manipulations risquées sur un système ancien.

Bobot (l’IA à votre service)
  1. Contributeur
    Hello

    - Télécharge CCLEANER et nettoie ton PC avec : http://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html
    Tutorial là : http://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

    ça va normalement te nettoyer le "virus" et optimiser la vitess de ton PC :)

    ++
    0
    1. re hello

      merci d'avoir répondu si rapidement.

      j'ai télécharger le ccleaner et imprimer le tutorial.

      maintenant je vais tenter de nettoyer.

      je te recontacte demain pour te faire part des résultats.

      a bientôt
      krisha
      0
    2. hello
      j'ai utilisé ccleaner.
      j'ai juste rencontré un problème au dernier tableau "programmes de désinstallation" je ne savais pas ce qu'il fallait désinstaller. presqu'au hasard j'ai enlevé 2 ou 3 choses.

      résultat : mon pc va mieux, le fichier pour lequel je t'avais écrit à disparu hourra !!!

      juste encore un petit détail : ce matin est apparu une barre "search" avec des onglets news mp3 gambling entertairnment books. je voudrais la supprimer mais comment faire ? elle prend de la place inutile sur l'écran.

      je suis vraiment reconnaissante de ton aide un grand merci krisha
      0
    3. hello,

      c'est au tableau "démarrage" que je ne savais pas ce qu'il fallait effacer et pas au programme de désinstallation sorry

      krisha
      0
  2. Salut

    télécharge HijackThis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+
    0
    1. Contributeur
      Hello krisha,

      Ravi d'avoir pu te guider dans les ténèbres de l'informatique lol.

      ce matin est apparu une barre "search" avec des onglets news mp3 gambling entertairnment books

      Pour l'histoire de cette fameuse barre "search" (apparue à cause d'un spyware sûrement), effectue la manip. de notre ami regis citée ci-dessus.

      Bon courage ;)

      ++
      0
      1. Logfile of HijackThis v1.99.1
        Scan saved at 10:42:31, on 1/02/06
        Platform: Windows 98 SE (Win9x 4.10.2222A)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\SYSTEM\KERNEL32.DLL
        C:\WINDOWS\SYSTEM\MSGSRV32.EXE
        C:\WINDOWS\SYSTEM\MPREXE.EXE
        C:\WINDOWS\SYSTEM\mmtask.tsk
        C:\WINDOWS\SYSTEM\MSTASK.EXE
        C:\PROGRAM FILES\FICHIERS COMMUNS\SYMANTEC SHARED\SYMTRAY.EXE
        C:\PROGRAM FILES\NORTON SYSTEMWORKS\NORTON UTILITIES\NPROTECT.EXE
        C:\WINDOWS\EXPLORER.EXE
        C:\WINDOWS\TASKMON.EXE
        C:\WINDOWS\SYSTEM\SYSTRAY.EXE
        C:\WINDOWS\STARTER.EXE
        C:\PROGRAM FILES\MULTIMEDIA HOTKEY PROGRAM\MMKBD.EXE
        C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE
        C:\WINDOWS\LOADQM.EXE
        C:\WINDOWS\SYSTEM\QTTASK.EXE
        C:\PROGRAM FILES\WINAMP\WINAMPA.EXE
        C:\PROGRAM FILES\NORTON ANTIVIRUS\POPROXY.EXE
        C:\WINDOWS\SYSTEM\STIMON.EXE
        C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\OSA.EXE
        C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
        C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
        C:\PROGRAM FILES\ULEAD SYSTEMS\ULEAD PHOTO EXPRESS 3.0 SE\CALCHECK.EXE
        C:\PROGRAM FILES\WINZIP\WZQKPICK.EXE
        C:\PROGRAM FILES\MULTIMEDIA HOTKEY PROGRAM\HCLIENT.EXE
        C:\WINDOWS\SYSTEM\DDHELP.EXE
        C:\WINDOWS\SYSTEM\WMIEXE.EXE
        C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
        C:\WINDOWS\SYSTEM\SPOOL32.EXE
        C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
        C:\HIJACKTHIS\HIJACKTHIS.EXE

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.uppkybxxwfgjawspmkph.com/0NH/48bp3jpyHyME1LPukd5QWsxuKSujh8ADM6KJVpYv3ffHfKOCzgx3ecWZnZ2f.cgi
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        F1 - win.ini: run=hpfsched
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
        O2 - BHO: (no name) - {3E1EE876-CF6B-D87A-9143-99F476C557B9} - C:\WINDOWS\APPLICATION DATA\CHINAIMTOOL\DEFAULT HELP.EXE
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
        O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
        O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
        O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
        O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
        O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
        O4 - HKLM\..\Run: [Multimedir KBD] C:\PROGRA~1\MULTIM~1\MMKBD.exe
        O4 - HKLM\..\Run: [NPROTECT] C:\Program Files\Norton SystemWorks\Norton Utilities\Nprotect.exe
        O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
        O4 - HKLM\..\Run: [LoadQM] loadqm.exe
        O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
        O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
        O4 - HKLM\..\Run: [Norton eMail Protect] C:\PROGRAM FILES\NORTON ANTIVIRUS\POProxy.exe
        O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
        O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
        O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
        O4 - HKLM\..\RunServices: [SymTray - Norton SystemWorks] C:\Program Files\Fichiers communs\Symantec Shared\SymTray.exe "Norton SystemWorks"
        O4 - HKLM\..\RunServices: [NPROTECT] C:\Program Files\Norton SystemWorks\Norton Utilities\Nprotect.exe
        O4 - HKCU\..\Run: [ARMY TITLE] C:\WINDOWS\APPLIC~1\LONGAX~1\JoyPlus.exe
        O4 - Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
        O4 - Startup: Gestionnaire Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\MSOFFICE.EXE
        O4 - Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
        O4 - Startup: Photo Express SE Calendar Checker.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 3.0 SE\CalCheck.exe
        O4 - Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
        O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O16 - DPF: {EF0DBA6F-43CE-4B26-9808-2AB38FA0DB29} (MSN Money Ticker) - http://fdl.msn.com/public/investor/v13/ticker.cab
        O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
        O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
        O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
        O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
        O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
        O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
        O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by21fd.bay21.hotmail.msn.com/resources/MsnPUpld.cab
        O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
        O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
        0
        1. hello

          s'il vous plaît, que dois je cocher ?

          après avoir cocher que dois je faire ?

          merci

          krisha
          0
          1. Bonjour

            Nous allons te guider du debut a la fin, t inquietes pas.

            Télécharge lopxp ici:

            http://pageperso.aol.fr/balltrap34/lopxp.zip (Merci Moe31 et Balltrap34)

            2) dezippe le (clic droit dessus > extraire tout)
            et lance lopxp.bat
            le bloc note va s'ouvrir, copie et colle le contenu ici

            A+
            0
            1. Rapport fait à le

              ******************************************
              Recherche des taches planifiées dans C:\WINDOWS\tasks

              ******************************************
              Recherche dans Program files

              *************** Fin du rapport ****************

              j'ai du louper quelque chose, j'ai lopxp mais lopxp.bat

              quand le dézippage s'est terminé une fenêtre dos s'est ouverte avec ce massage :

              "Trop de paramètres - and
              erreur de syntaxe
              commutateur non valide - /T:c
              commutateur non valide - /T:c
              c:\WINDOWS\Tasks"

              merci régis
              0
              1. tu peux le retelecharger et recommencer?
                0
                1. Contributeur
                  Re,

                  Regis, je pense que ça ne marche pas à cause de sa version Windows 98
                  SE ?

                  ++
                  0
              2. re hello

                1/ j'ai retéléchargé et extrait,

                2/ dans les propriétés de lopxp j'ai : lopxp.bat, taille 1.22 ko,

                3/je l'ouvre et j'ai exactement le même message en dos et le même rapport .

                a bientôt
                0
                1. re,

                  dans ajout/suppresion deprogramme
                  clik pour supprimer msn +
                  il va te demander si tu veux supprimer que les sponsors, tu dis oui

                  a+
                  0
                  1. hello,

                    j'ai viré msn depuis que je connais ce problème pour ne pas infecter d'autres pc et prévenu mon entourage.

                    donc plus de messenger, messenger 7.0, messenger 3...

                    pour les avoirs désinstallés à plusieurs reprises, l'ajout/suppression ne m'a jamais rien demandé au sujet des sponsors.

                    s'il le faut, je réinstalle msn et je le supprime à nouveau (dans le cas ou l'instruction m'aurait échappé). j'ai seulement peur de contaminer d'autres personnes.

                    (j'ai quand même vérifié ligne par ligne, rien n'apparaît qui à trait à msn dans ajout/suppression).

                    pardon pour le 98 !

                    a+

                    krisha
                    0
                    1. re hello

                      je crois que je confonds messenger et msn.

                      de toute façon ajout/suppr ne me propose pas msn.

                      en recherchant (entre 2 publicités) dans l'esplorateur windows, j'ai trouvé ceci :

                      1/ pour messenger c:\windows\application data\microsoft\msn messenger - 4 dossiers et plein de sous-dossiers.

                      2/ pour msn c\windows\system\oobe et c:\program files\internet explorer\assistant de connexion ; service en ligne ; service en ligne msn 50 ; microsoft office ; office\complts.

                      si je vire msn que dois je mettre à la place ? et dans quel ordre ?

                      a+

                      krisha
                      0
                      1. salut

                        remet un hijackt his

                        a+
                        0
                        1. salut,

                          depuis +/- 1 h je recommence toute la procédure en vain, comme résultat j'ai :

                          1/ je lance hijackthis

                          2/ j'arrive sur le tableau je choisis "do a system scan and save a logfile"

                          3/ j'ai tout de suite les lignes à fixer et s'ouvre "apercu imaging" avec le message "le format du document n'est pas valide ou n'est pas pris en charge" et non "copier sur le forum"

                          4/ j'ai supprimé hthis et retéléchargé et re-regarder les démo, rien n'y fait.

                          5/ quand je fait 1 scan uniquement, j'ai denouveau les lignes à fixer, la sauvegarde qui est proposée c' est sur mon disque c: et quand j'ouvre le hthis.log c'est avec l'aperçu imaging et le même message qu'au point 3.

                          6/ qu'ai je fait comme mauvaise manoeuvre ?

                          merci a+
                          0
                          1. hello,

                            j'y pense j'ai téléchargé tout à l'heure zone alarm (activé) et avast(désactivité).

                            je voudrais enlever norton et le remplacer par avast.

                            zone alarm pourrait-il m'empêcher de faire un scan ?

                            je ne vois rien d'autre de nouveau sauf que quand je travaille sur l'explorateur zone alarm empêche ie de s'ouvrir et de m'inonder de pub. même en interne l'adware fonctionne (je trouve cela fou).

                            merci a+
                            0
                            1. salut,

                              3ème message à la file

                              j'ai la mauvaise habitude d'écrire 2 ou 3 messages à la suite

                              je vais faire un effort pour tout dire sur un seul message car si tu selectionne le dernier, forcément, il y a des coupures dans le fil de la conversation.

                              a+
                              0
                              1. salut

                                quand tu lances hijack this, et do a scan and save a logfile, le bloc note s ouvre?

                                a+
                                0
                                1. salut,

                                  quand j'ouvre hijach this, le bloc note ne s'ouvre pas.

                                  a+
                                  0
                                  1. re

                                    c'est toujours "imaging" qui s'ouvre et non le bloc notes

                                    j'ai essayé des dizaines de fois

                                    je me souviens d'avoir fait une mauvaie manoeuvre ; après avoir envoyé le premier rapport, j'ai voulu garder une copie pour moi et je dois avoir fait "ouvrir avec (je suppose .... Imaging kodak) et depuis cela ne marche plus

                                    a+
                                    0
                                    • 1
                                    • 2