[virus] infecté par adware

krisha -  
 Utilisateur anonyme -
bonjour,

en faisant une analyse gratuite proposée par mon fournisseur anti-virus, celui-ci a détecté dans mon pc un virus adware.lop fichier sous c:\windows\temp\vrfhtwe 240ko application.

je ne connaît rien en informatique et suis connectée de puis octobre.

en faisant un clic droit pour le supprimer (naivement) c'est le bazar sur mon pc. système amd-k6(tm)3d processor windows 98 se

pouvez-vous m'aider, d'avance merci krisha
Configuration: amd-k6 (tm) processor 3d         windows 98 se

28 réponses

  • 1
  • 2
  1. Kristopher Messages postés 3752 Statut Contributeur 106
     
    Hello

    - Télécharge CCLEANER et nettoie ton PC avec : http://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html
    Tutorial là : http://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

    ça va normalement te nettoyer le "virus" et optimiser la vitess de ton PC :)

    ++
    0
    1. krisha Messages postés 9 Statut Membre
       
      re hello

      merci d'avoir répondu si rapidement.

      j'ai télécharger le ccleaner et imprimer le tutorial.

      maintenant je vais tenter de nettoyer.

      je te recontacte demain pour te faire part des résultats.

      a bientôt
      krisha
      0
    2. krisha Messages postés 9 Statut Membre
       
      hello
      j'ai utilisé ccleaner.
      j'ai juste rencontré un problème au dernier tableau "programmes de désinstallation" je ne savais pas ce qu'il fallait désinstaller. presqu'au hasard j'ai enlevé 2 ou 3 choses.

      résultat : mon pc va mieux, le fichier pour lequel je t'avais écrit à disparu hourra !!!

      juste encore un petit détail : ce matin est apparu une barre "search" avec des onglets news mp3 gambling entertairnment books. je voudrais la supprimer mais comment faire ? elle prend de la place inutile sur l'écran.

      je suis vraiment reconnaissante de ton aide un grand merci krisha
      0
    3. krisha Messages postés 9 Statut Membre
       
      hello,

      c'est au tableau "démarrage" que je ne savais pas ce qu'il fallait effacer et pas au programme de désinstallation sorry


      krisha
      0
  2. Utilisateur anonyme
     
    Salut

    télécharge HijackThis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+
    0
  3. Kristopher Messages postés 3752 Statut Contributeur 106
     
    Hello krisha,

    Ravi d'avoir pu te guider dans les ténèbres de l'informatique lol.

    ce matin est apparu une barre "search" avec des onglets news mp3 gambling entertairnment books

    Pour l'histoire de cette fameuse barre "search" (apparue à cause d'un spyware sûrement), effectue la manip. de notre ami regis citée ci-dessus.

    Bon courage ;)

    ++
    0
  4. krisha
     
    Logfile of HijackThis v1.99.1
    Scan saved at 10:42:31, on 1/02/06
    Platform: Windows 98 SE (Win9x 4.10.2222A)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\SYSTEM\KERNEL32.DLL
    C:\WINDOWS\SYSTEM\MSGSRV32.EXE
    C:\WINDOWS\SYSTEM\MPREXE.EXE
    C:\WINDOWS\SYSTEM\mmtask.tsk
    C:\WINDOWS\SYSTEM\MSTASK.EXE
    C:\PROGRAM FILES\FICHIERS COMMUNS\SYMANTEC SHARED\SYMTRAY.EXE
    C:\PROGRAM FILES\NORTON SYSTEMWORKS\NORTON UTILITIES\NPROTECT.EXE
    C:\WINDOWS\EXPLORER.EXE
    C:\WINDOWS\TASKMON.EXE
    C:\WINDOWS\SYSTEM\SYSTRAY.EXE
    C:\WINDOWS\STARTER.EXE
    C:\PROGRAM FILES\MULTIMEDIA HOTKEY PROGRAM\MMKBD.EXE
    C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE
    C:\WINDOWS\LOADQM.EXE
    C:\WINDOWS\SYSTEM\QTTASK.EXE
    C:\PROGRAM FILES\WINAMP\WINAMPA.EXE
    C:\PROGRAM FILES\NORTON ANTIVIRUS\POPROXY.EXE
    C:\WINDOWS\SYSTEM\STIMON.EXE
    C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\OSA.EXE
    C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
    C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
    C:\PROGRAM FILES\ULEAD SYSTEMS\ULEAD PHOTO EXPRESS 3.0 SE\CALCHECK.EXE
    C:\PROGRAM FILES\WINZIP\WZQKPICK.EXE
    C:\PROGRAM FILES\MULTIMEDIA HOTKEY PROGRAM\HCLIENT.EXE
    C:\WINDOWS\SYSTEM\DDHELP.EXE
    C:\WINDOWS\SYSTEM\WMIEXE.EXE
    C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
    C:\WINDOWS\SYSTEM\SPOOL32.EXE
    C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
    C:\HIJACKTHIS\HIJACKTHIS.EXE

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.uppkybxxwfgjawspmkph.com/0NH/48bp3jpyHyME1LPukd5QWsxuKSujh8ADM6KJVpYv3ffHfKOCzgx3ecWZnZ2f.cgi
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    F1 - win.ini: run=hpfsched
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
    O2 - BHO: (no name) - {3E1EE876-CF6B-D87A-9143-99F476C557B9} - C:\WINDOWS\APPLICATION DATA\CHINAIMTOOL\DEFAULT HELP.EXE
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
    O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
    O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
    O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
    O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
    O4 - HKLM\..\Run: [Multimedir KBD] C:\PROGRA~1\MULTIM~1\MMKBD.exe
    O4 - HKLM\..\Run: [NPROTECT] C:\Program Files\Norton SystemWorks\Norton Utilities\Nprotect.exe
    O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
    O4 - HKLM\..\Run: [LoadQM] loadqm.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
    O4 - HKLM\..\Run: [Norton eMail Protect] C:\PROGRAM FILES\NORTON ANTIVIRUS\POProxy.exe
    O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
    O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
    O4 - HKLM\..\RunServices: [SymTray - Norton SystemWorks] C:\Program Files\Fichiers communs\Symantec Shared\SymTray.exe "Norton SystemWorks"
    O4 - HKLM\..\RunServices: [NPROTECT] C:\Program Files\Norton SystemWorks\Norton Utilities\Nprotect.exe
    O4 - HKCU\..\Run: [ARMY TITLE] C:\WINDOWS\APPLIC~1\LONGAX~1\JoyPlus.exe
    O4 - Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
    O4 - Startup: Gestionnaire Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\MSOFFICE.EXE
    O4 - Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
    O4 - Startup: Photo Express SE Calendar Checker.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 3.0 SE\CalCheck.exe
    O4 - Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O16 - DPF: {EF0DBA6F-43CE-4B26-9808-2AB38FA0DB29} (MSN Money Ticker) - http://fdl.msn.com/public/investor/v13/ticker.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
    O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
    O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
    O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
    O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by21fd.bay21.hotmail.msn.com/resources/MsnPUpld.cab
    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. krisha
     
    hello

    s'il vous plaît, que dois je cocher ?

    après avoir cocher que dois je faire ?

    merci

    krisha
    0
  7. Utilisateur anonyme
     
    Bonjour

    Nous allons te guider du debut a la fin, t inquietes pas.

    Télécharge lopxp ici:

    http://pageperso.aol.fr/balltrap34/lopxp.zip (Merci Moe31 et Balltrap34)

    2) dezippe le (clic droit dessus > extraire tout)
    et lance lopxp.bat
    le bloc note va s'ouvrir, copie et colle le contenu ici

    A+
    0
  8. krisha Messages postés 9 Statut Membre
     
    Rapport fait à le

    ******************************************
    Recherche des taches planifiées dans C:\WINDOWS\tasks

    ******************************************
    Recherche dans Program files

    *************** Fin du rapport ****************

    j'ai du louper quelque chose, j'ai lopxp mais lopxp.bat

    quand le dézippage s'est terminé une fenêtre dos s'est ouverte avec ce massage :

    "Trop de paramètres - and
    erreur de syntaxe
    commutateur non valide - /T:c
    commutateur non valide - /T:c
    c:\WINDOWS\Tasks"

    merci régis
    0
  9. Utilisateur anonyme
     
    tu peux le retelecharger et recommencer?
    0
    1. Kristopher Messages postés 3752 Statut Contributeur 106
       
      Re,

      Regis, je pense que ça ne marche pas à cause de sa version Windows 98
      SE ?

      ++
      0
  10. krisha Messages postés 9 Statut Membre
     
    re hello

    1/ j'ai retéléchargé et extrait,

    2/ dans les propriétés de lopxp j'ai : lopxp.bat, taille 1.22 ko,

    3/je l'ouvre et j'ai exactement le même message en dos et le même rapport .

    a bientôt
    0
  11. Utilisateur anonyme
     
    re,

    dans ajout/suppresion deprogramme
    clik pour supprimer msn +
    il va te demander si tu veux supprimer que les sponsors, tu dis oui

    a+
    0
  12. krisha Messages postés 9 Statut Membre
     
    hello,

    j'ai viré msn depuis que je connais ce problème pour ne pas infecter d'autres pc et prévenu mon entourage.

    donc plus de messenger, messenger 7.0, messenger 3...

    pour les avoirs désinstallés à plusieurs reprises, l'ajout/suppression ne m'a jamais rien demandé au sujet des sponsors.

    s'il le faut, je réinstalle msn et je le supprime à nouveau (dans le cas ou l'instruction m'aurait échappé). j'ai seulement peur de contaminer d'autres personnes.

    (j'ai quand même vérifié ligne par ligne, rien n'apparaît qui à trait à msn dans ajout/suppression).

    pardon pour le 98 !

    a+

    krisha
    0
  13. krisha
     
    re hello

    je crois que je confonds messenger et msn.

    de toute façon ajout/suppr ne me propose pas msn.

    en recherchant (entre 2 publicités) dans l'esplorateur windows, j'ai trouvé ceci :

    1/ pour messenger c:\windows\application data\microsoft\msn messenger - 4 dossiers et plein de sous-dossiers.

    2/ pour msn c\windows\system\oobe et c:\program files\internet explorer\assistant de connexion ; service en ligne ; service en ligne msn 50 ; microsoft office ; office\complts.

    si je vire msn que dois je mettre à la place ? et dans quel ordre ?

    a+

    krisha
    0
  14. Utilisateur anonyme
     
    salut

    remet un hijackt his

    a+
    0
  15. krisha
     
    salut,

    depuis +/- 1 h je recommence toute la procédure en vain, comme résultat j'ai :

    1/ je lance hijackthis

    2/ j'arrive sur le tableau je choisis "do a system scan and save a logfile"

    3/ j'ai tout de suite les lignes à fixer et s'ouvre "apercu imaging" avec le message "le format du document n'est pas valide ou n'est pas pris en charge" et non "copier sur le forum"

    4/ j'ai supprimé hthis et retéléchargé et re-regarder les démo, rien n'y fait.

    5/ quand je fait 1 scan uniquement, j'ai denouveau les lignes à fixer, la sauvegarde qui est proposée c' est sur mon disque c: et quand j'ouvre le hthis.log c'est avec l'aperçu imaging et le même message qu'au point 3.

    6/ qu'ai je fait comme mauvaise manoeuvre ?

    merci a+
    0
  16. krisha
     
    hello,

    j'y pense j'ai téléchargé tout à l'heure zone alarm (activé) et avast(désactivité).

    je voudrais enlever norton et le remplacer par avast.

    zone alarm pourrait-il m'empêcher de faire un scan ?

    je ne vois rien d'autre de nouveau sauf que quand je travaille sur l'explorateur zone alarm empêche ie de s'ouvrir et de m'inonder de pub. même en interne l'adware fonctionne (je trouve cela fou).

    merci a+
    0
  17. krisha
     
    salut,

    3ème message à la file

    j'ai la mauvaise habitude d'écrire 2 ou 3 messages à la suite

    je vais faire un effort pour tout dire sur un seul message car si tu selectionne le dernier, forcément, il y a des coupures dans le fil de la conversation.

    a+
    0
  18. Utilisateur anonyme
     
    salut

    quand tu lances hijack this, et do a scan and save a logfile, le bloc note s ouvre?

    a+
    0
  19. krisha
     
    salut,

    quand j'ouvre hijach this, le bloc note ne s'ouvre pas.

    a+
    0
  20. krisha Messages postés 9 Statut Membre
     
    re

    c'est toujours "imaging" qui s'ouvre et non le bloc notes

    j'ai essayé des dizaines de fois

    je me souviens d'avoir fait une mauvaie manoeuvre ; après avoir envoyé le premier rapport, j'ai voulu garder une copie pour moi et je dois avoir fait "ouvrir avec (je suppose .... Imaging kodak) et depuis cela ne marche plus

    a+
    0
  • 1
  • 2