[virus] infecté par adware

Fermé
krisha - 30 janv. 2006 à 16:52
 Utilisateur anonyme - 9 févr. 2006 à 17:53
bonjour,

en faisant une analyse gratuite proposée par mon fournisseur anti-virus, celui-ci a détecté dans mon pc un virus adware.lop fichier sous c:\windows\temp\vrfhtwe 240ko application.

je ne connaît rien en informatique et suis connectée de puis octobre.

en faisant un clic droit pour le supprimer (naivement) c'est le bazar sur mon pc. système amd-k6(tm)3d processor windows 98 se

pouvez-vous m'aider, d'avance merci krisha

28 réponses

Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 106
30 janv. 2006 à 17:01
Hello

- Télécharge CCLEANER et nettoie ton PC avec : http://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html
Tutorial là : http://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

ça va normalement te nettoyer le "virus" et optimiser la vitess de ton PC :)

++
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
30 janv. 2006 à 19:27
re hello

merci d'avoir répondu si rapidement.

j'ai télécharger le ccleaner et imprimer le tutorial.

maintenant je vais tenter de nettoyer.

je te recontacte demain pour te faire part des résultats.

a bientôt
krisha
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
30 janv. 2006 à 21:39
hello
j'ai utilisé ccleaner.
j'ai juste rencontré un problème au dernier tableau "programmes de désinstallation" je ne savais pas ce qu'il fallait désinstaller. presqu'au hasard j'ai enlevé 2 ou 3 choses.

résultat : mon pc va mieux, le fichier pour lequel je t'avais écrit à disparu hourra !!!

juste encore un petit détail : ce matin est apparu une barre "search" avec des onglets news mp3 gambling entertairnment books. je voudrais la supprimer mais comment faire ? elle prend de la place inutile sur l'écran.

je suis vraiment reconnaissante de ton aide un grand merci krisha
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
30 janv. 2006 à 22:07
hello,

c'est au tableau "démarrage" que je ne savais pas ce qu'il fallait effacer et pas au programme de désinstallation sorry


krisha
0
Utilisateur anonyme
30 janv. 2006 à 22:12
Salut

télécharge HijackThis ici:
http://www.hijackthis.de/downloads/hijackthis_199.zip

Dézippe le dans un dossier prévu à cet effet.
Par exemple C:\hijackthis < Enregistre le bien dans c : !
Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/Hijenr.gif

Lance le puis:
clique sur "do a system scan and save logfile" (cf démo)
faire un copier coller du log entier sur le forum

Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/demohijack.htm

Bon courage

A+
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 106
30 janv. 2006 à 22:56
Hello krisha,

Ravi d'avoir pu te guider dans les ténèbres de l'informatique lol.

ce matin est apparu une barre "search" avec des onglets news mp3 gambling entertairnment books

Pour l'histoire de cette fameuse barre "search" (apparue à cause d'un spyware sûrement), effectue la manip. de notre ami regis citée ci-dessus.

Bon courage ;)

++
0
Logfile of HijackThis v1.99.1
Scan saved at 10:42:31, on 1/02/06
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAM FILES\FICHIERS COMMUNS\SYMANTEC SHARED\SYMTRAY.EXE
C:\PROGRAM FILES\NORTON SYSTEMWORKS\NORTON UTILITIES\NPROTECT.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\STARTER.EXE
C:\PROGRAM FILES\MULTIMEDIA HOTKEY PROGRAM\MMKBD.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\WINDOWS\LOADQM.EXE
C:\WINDOWS\SYSTEM\QTTASK.EXE
C:\PROGRAM FILES\WINAMP\WINAMPA.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\POPROXY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
C:\PROGRAM FILES\ULEAD SYSTEMS\ULEAD PHOTO EXPRESS 3.0 SE\CALCHECK.EXE
C:\PROGRAM FILES\WINZIP\WZQKPICK.EXE
C:\PROGRAM FILES\MULTIMEDIA HOTKEY PROGRAM\HCLIENT.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\HIJACKTHIS\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.uppkybxxwfgjawspmkph.com/0NH/48bp3jpyHyME1LPukd5QWsxuKSujh8ADM6KJVpYv3ffHfKOCzgx3ecWZnZ2f.cgi
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F1 - win.ini: run=hpfsched
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O2 - BHO: (no name) - {3E1EE876-CF6B-D87A-9143-99F476C557B9} - C:\WINDOWS\APPLICATION DATA\CHINAIMTOOL\DEFAULT HELP.EXE
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
O4 - HKLM\..\Run: [Multimedir KBD] C:\PROGRA~1\MULTIM~1\MMKBD.exe
O4 - HKLM\..\Run: [NPROTECT] C:\Program Files\Norton SystemWorks\Norton Utilities\Nprotect.exe
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [Norton eMail Protect] C:\PROGRAM FILES\NORTON ANTIVIRUS\POProxy.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SymTray - Norton SystemWorks] C:\Program Files\Fichiers communs\Symantec Shared\SymTray.exe "Norton SystemWorks"
O4 - HKLM\..\RunServices: [NPROTECT] C:\Program Files\Norton SystemWorks\Norton Utilities\Nprotect.exe
O4 - HKCU\..\Run: [ARMY TITLE] C:\WINDOWS\APPLIC~1\LONGAX~1\JoyPlus.exe
O4 - Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Startup: Gestionnaire Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\MSOFFICE.EXE
O4 - Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
O4 - Startup: Photo Express SE Calendar Checker.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 3.0 SE\CalCheck.exe
O4 - Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {EF0DBA6F-43CE-4B26-9808-2AB38FA0DB29} (MSN Money Ticker) - http://fdl.msn.com/public/investor/v13/ticker.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by21fd.bay21.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
hello

s'il vous plaît, que dois je cocher ?

après avoir cocher que dois je faire ?

merci

krisha
0
Utilisateur anonyme
1 févr. 2006 à 13:37
Bonjour

Nous allons te guider du debut a la fin, t inquietes pas.

Télécharge lopxp ici:

http://pageperso.aol.fr/balltrap34/lopxp.zip (Merci Moe31 et Balltrap34)

2) dezippe le (clic droit dessus > extraire tout)
et lance lopxp.bat
le bloc note va s'ouvrir, copie et colle le contenu ici

A+
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
1 févr. 2006 à 14:01
Rapport fait à le

******************************************
Recherche des taches planifiées dans C:\WINDOWS\tasks


******************************************
Recherche dans Program files




*************** Fin du rapport ****************


j'ai du louper quelque chose, j'ai lopxp mais lopxp.bat

quand le dézippage s'est terminé une fenêtre dos s'est ouverte avec ce massage :

"Trop de paramètres - and
erreur de syntaxe
commutateur non valide - /T:c
commutateur non valide - /T:c
c:\WINDOWS\Tasks"

merci régis
0
Utilisateur anonyme
1 févr. 2006 à 14:07
tu peux le retelecharger et recommencer?
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 106
1 févr. 2006 à 15:32
Re,

Regis, je pense que ça ne marche pas à cause de sa version Windows 98
SE ?

++
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
1 févr. 2006 à 14:33
re hello

1/ j'ai retéléchargé et extrait,

2/ dans les propriétés de lopxp j'ai : lopxp.bat, taille 1.22 ko,

3/je l'ouvre et j'ai exactement le même message en dos et le même rapport .

a bientôt
0
Utilisateur anonyme
1 févr. 2006 à 15:35
re,

dans ajout/suppresion deprogramme
clik pour supprimer msn +
il va te demander si tu veux supprimer que les sponsors, tu dis oui

a+
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
1 févr. 2006 à 18:36
hello,

j'ai viré msn depuis que je connais ce problème pour ne pas infecter d'autres pc et prévenu mon entourage.

donc plus de messenger, messenger 7.0, messenger 3...

pour les avoirs désinstallés à plusieurs reprises, l'ajout/suppression ne m'a jamais rien demandé au sujet des sponsors.

s'il le faut, je réinstalle msn et je le supprime à nouveau (dans le cas ou l'instruction m'aurait échappé). j'ai seulement peur de contaminer d'autres personnes.

(j'ai quand même vérifié ligne par ligne, rien n'apparaît qui à trait à msn dans ajout/suppression).

pardon pour le 98 !

a+

krisha
0
re hello

je crois que je confonds messenger et msn.

de toute façon ajout/suppr ne me propose pas msn.

en recherchant (entre 2 publicités) dans l'esplorateur windows, j'ai trouvé ceci :

1/ pour messenger c:\windows\application data\microsoft\msn messenger - 4 dossiers et plein de sous-dossiers.

2/ pour msn c\windows\system\oobe et c:\program files\internet explorer\assistant de connexion ; service en ligne ; service en ligne msn 50 ; microsoft office ; office\complts.

si je vire msn que dois je mettre à la place ? et dans quel ordre ?

a+

krisha
0
Utilisateur anonyme
2 févr. 2006 à 18:11
salut

remet un hijackt his

a+
0
salut,

depuis +/- 1 h je recommence toute la procédure en vain, comme résultat j'ai :

1/ je lance hijackthis

2/ j'arrive sur le tableau je choisis "do a system scan and save a logfile"

3/ j'ai tout de suite les lignes à fixer et s'ouvre "apercu imaging" avec le message "le format du document n'est pas valide ou n'est pas pris en charge" et non "copier sur le forum"

4/ j'ai supprimé hthis et retéléchargé et re-regarder les démo, rien n'y fait.

5/ quand je fait 1 scan uniquement, j'ai denouveau les lignes à fixer, la sauvegarde qui est proposée c' est sur mon disque c: et quand j'ouvre le hthis.log c'est avec l'aperçu imaging et le même message qu'au point 3.

6/ qu'ai je fait comme mauvaise manoeuvre ?

merci a+
0
hello,

j'y pense j'ai téléchargé tout à l'heure zone alarm (activé) et avast(désactivité).

je voudrais enlever norton et le remplacer par avast.

zone alarm pourrait-il m'empêcher de faire un scan ?

je ne vois rien d'autre de nouveau sauf que quand je travaille sur l'explorateur zone alarm empêche ie de s'ouvrir et de m'inonder de pub. même en interne l'adware fonctionne (je trouve cela fou).

merci a+
0
salut,

3ème message à la file

j'ai la mauvaise habitude d'écrire 2 ou 3 messages à la suite

je vais faire un effort pour tout dire sur un seul message car si tu selectionne le dernier, forcément, il y a des coupures dans le fil de la conversation.

a+
0
Utilisateur anonyme
3 févr. 2006 à 08:24
salut

quand tu lances hijack this, et do a scan and save a logfile, le bloc note s ouvre?

a+
0
salut,


quand j'ouvre hijach this, le bloc note ne s'ouvre pas.


a+
0
Utilisateur anonyme
4 févr. 2006 à 18:44
re,

fais comme ceci:

Démo : (Merci a Balltrap34 pour cette réalisation)
http://pageperso.aol.fr/balltrap34/demohijack.htm

++
0
krisha Messages postés 9 Date d'inscription lundi 30 janvier 2006 Statut Membre Dernière intervention 4 février 2006
4 févr. 2006 à 19:14
re

c'est toujours "imaging" qui s'ouvre et non le bloc notes

j'ai essayé des dizaines de fois

je me souviens d'avoir fait une mauvaie manoeuvre ; après avoir envoyé le premier rapport, j'ai voulu garder une copie pour moi et je dois avoir fait "ouvrir avec (je suppose .... Imaging kodak) et depuis cela ne marche plus


a+
0