[Troyen] NewDotNet + problème sans échec ...

Fermé
foup - 20 févr. 2006 à 18:34
Rumbacampus Messages postés 1244 Date d'inscription mercredi 2 mars 2005 Statut Membre Dernière intervention 24 mars 2009 - 23 févr. 2006 à 09:30
Bonjour à tous,

Voici mon problème, je me suis pris un troyen, New.net à priori. J'ai épluché pas mal de forums et utilisé beaucoup de logiciels(spybot, adaware, ewido ...). J'ai supprimé des éléments avec Hijackthis, et j'ai peut-être utilisé à tort même certains utilitaires (lm2fix notamment).

Alors après toutes mes magouilles, il me reste un problème (et uniquement sous Firefox) : quand j'entre une adresse incorrecte, au lieu de me le dire, il m'envoie sur une page quick! search (un service de new.net). Je n'arrive pas du tout à enlever cela.

Mais par dessus ce problème simplement pénible, un autre un peu plus embêtant est apparu : je peux lancer mon windows en mode normal, mais pas en mode sans échec (il n'arrive pas à se lancer).

Voilà devant mes recherches vaines, je fais appel à vos connaissances, j'espère que vous pourrez m'aider ! Merci d'avance, je poste mon log Hijackthis :

Logfile of HijackThis v1.99.1
Scan saved at 18:33:07, on 20/02/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Système & Protection\ewido anti-malware\ewidoctrl.exe
C:\Système & Protection\ewido anti-malware\ewidoguard.exe
C:\Program Files\Borland\InterBase\bin\ibguard.exe
C:\Program Files\Intel\Wireless\Bin\OProtSvc.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\WINDOWS\system32\TPSMain.exe
C:\Program Files\TOSHIBA\Tvs\TvsTray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\Borland\InterBase\bin\ibserver.exe
C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\iTunes\iTunes.exe
C:\Système & Protection\TuneUp Utilities\Integrator.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Système & Protection\Raccourcis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Système & Protection\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [Tvs] C:\Program Files\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Anniversaire] C:\Program Files\Anniversaire\AlerteAnniversaire.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.pestpatrol.com/pestscan/pestscan.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: IntelWireless - C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ewido security suite control - ewido networks - C:\Système & Protection\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Système & Protection\ewido anti-malware\ewidoguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InterBase Guardian (InterBaseGuardian) - Borland Software Corporation - C:\Program Files\Borland\InterBase\bin\ibguard.exe
O23 - Service: InterBase Server (InterBaseServer) - Borland Software Corporation - C:\Program Files\Borland\InterBase\bin\ibserver.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Système & Protection\TuneUp Utilities\WinStylerThemeSvc.exe

Merci d'avance.

11 réponses

Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
20 févr. 2006 à 21:04
Salut,

À priori, je ne vois pas d'infections.

Néanmoins, connais-tu ce dossier :
C:\Program Files\Anniversaire ?

- Scanne ton PC avec cet antivirus en ligne : http://www.kaspersky.com/virusscanner
- Choisis Kaspersky Online Scanner
- Clique sur "Accept" ; "Next" ; "My computer"
- Laisse le scan se faire et copie/colle le rapport ici (si infecté)
0
Merci pour ta réponse,

Oui je connais le programme Anniversaire :) Je suis en train d'effectuer l'analyse avec Kapersky.

Autre chose : pendant que je postais ce message, j'ai fait une analyse avec BitDefender qui m'a trouvé un NewDotNet (mais il n'a pas su le supprimer).
Ensuite j'ai réussi à ouvrir en mode sans échec (en passant par msconfig), j'ai rouvert Hikackthis qui m'a trouvé une entrée avec NewDotNet que j'ai fixée. Par contre quand j'ai relancé BitDefender (toujours en sans échec), il ne m'a plus rien trouvé.
En relançant Windows normalement, j'ai toujours mon quicksearchweb qui s'inscruste dans Firefox.

Bon en plus en retournant dans le msconfig quand j'ai voulu relancer windows en mode normal, je comprends pas ça m'a désactivé la restauration système, du coup les restaurations sur lesquelles je comptais en dernier recours ont disparues ... Concours de malchance on dirait.

En tous cas je vais poster le résultat de Kapersky et je le poste (à noter que ewido ne me trouve rien de bien excitant).

Merci encore pour ton aide, je me demandais si quelqu'un allait me répondre (et là je dois admettre que je m'inquiète un peu, d'autant plus que subitement mon ordi a décidé que ma souris intégrée au portable marchait plus...).
0
incognito02 Messages postés 3487 Date d'inscription vendredi 28 octobre 2005 Statut Contributeur Dernière intervention 17 août 2008 138
20 févr. 2006 à 21:07
salut Kris !

Comment vas tu ?


PS : excuses moi si j'ai perturbé ce post ....


A++
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
20 févr. 2006 à 21:12
Re :))

Qu'est ce qu'on est fort, on a posté en même temps (21:07) :D

Oui moi ça va, révisions à fond... Mais j'essaie d'aider tout de même dans le cadre des mes possibilités ^^

Ravi d'avoir pu te croiser :))

Je dois y aller, à la prochaine.
0
Oups ma réponse ne s'est pas postée exactement comme je le souhaitais, il faut regarder plus haut. Merci !
0
Ca y est le test Kapersky est terminé. Il n'a rien trouvé ...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Finalement j'ai réinstallé Firefox, puisque le trojan ne se manifestait plus que par là. Du coup je n'ai plus le problème, donc peut être que le trojan est toujours là, mais il ne m'embête plus en tous les cas.

Merci quand même pour l'aide !
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
21 févr. 2006 à 19:00
Re,

Oui, c'est une bonne idée d'avoir réinstallé Mozilla Firefox.

Le scan de Kaspersky n'a décelé aucune infection d'après ce que tu dis.

Tu crains néanmoins que le trojan soit toujours là.

Je te propose donc de faire une dernière analyse en ligne pour vérifier cela ;)

- Scanne ton PC avec cet antivirus en ligne :
http://www.bitdefender.com/scan8/ie.html
Clique sur "I Agree" et scanne tout le PC.
Copie/colle le rapport sur le forum.

Pense à accepter l'ActiveX bloqué par la barre anti-popup du SP2 (elle clignotera en haut).

++
0
Merci pour ta réponse,

J'ai donc repassé un scan BitDefender : aucun problème de trouvé. Tout va bien donc ? (pest je crois m'avais trouvé un netbiz que je ne sais pas enlever, mais je ne crois pas que ça ait grande importance si ?).

Ce qui m'étonne c'est que si je n'avais pas réinstallé Firefox, j'aurais toujours ma page quickwebsearch qui se lancerait à la place du message Firefox lorsqu'une page est introuvable. NewDotNet aurait infecté les fichiers de Firefox donc ?

Merci encore, au cas où si tu as une petite précision pour moi :)
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
21 févr. 2006 à 20:20
Re ;)

Tu n'es apparemment plus infecté par des virus et trojans, mais je constate une "faille" dans tes logiciels de sécurité.

Hormis ton antivirus Avast et Ewido tu n'as rien d'autres comme protection ?

Fais ceci d'ores et déjà :

1/ Si tu n'en n'a pas, télécharge un firewall.
Par exemple, la version GRATUITE de ZoneAlarm® : https://www.zonealarm.com
Tutorial là : http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/zonealarm-tutorial-sujet_169658_1.htm

2/ Télécharge, mets à jour et scannes ton PC avec Ad-Aware et SpyBot Search & Destroy :
Ad-aware
- SpyBot - Search & Destroy :
Spybot Search & Destroy

3/ Scanne ton PC avec cet antispyware en ligne :
https://www.trendmicro.com/en_us/forHome/products/housecall.html
Et, après avoir vérfié, efface ce qu'il va trouver.

Je pense que ton ordi sera clean après ces manip. ;)

++
0
En effet je n'ai pas de pare-feu, j'hésitais justement entre prendre ZoneAlarm et un autre que beaucoup préconisent sur le forum, et dont je ne me rappelle pas le nom.

Mais si tu me conseilles le ZoneAlarm, alors je le prends :) En ce qui concerne Spybot et Adaware, je les ai déjà (j'ai aussi Ccleaner et Cleanup, ainsi que d'autres petits logiciels).

Le scan par trend (j'avais déjà téléchargé la version limitée, puis je l'ai désinstallé) ne m'a trouvé que 2 cookies.

Voilà, donc je n'ai pas très bien compris pourquoi mon NewDotNet s'accrochait à mon Firefox, mais je ne le saurai sans doute jamais.

En tous cas je vais télécharger ZoneAlarm, et encore merci beaucoup pour l'aide que tu m'as apportée, ça doit pas être facile au vu du nombre de personnes en demandant :)
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
21 févr. 2006 à 22:56
Re :)

j'hésitais justement entre prendre ZoneAlarm et un autre que beaucoup préconisent sur le forum

Attends que je devine, il doit s'agir de Kerio ? (dis moi si je me trompe).

Les partisans de ce firewall affirment qu'il est "légèrement" plus efficace que Zone Alarm, mais il est "légèrement" plus difficile à configurer.

Je pense que le firewall Zone Alarm est plutôt efficace, certains disent même que c'est le plus efficace des gratuits...

Pour ta question concernant NewDotNet, je pense que regis59 ou Moe31 t'auraient sûrement fourni une réponse :)

Quand à moi, j'en fini là.

Bonne nuit et ravi d'avoir pu te guider :)
0
Oui il s'agissait bien de Kerio :)

Merci encore pour ton aide.
0
Kristopher Messages postés 3731 Date d'inscription vendredi 18 novembre 2005 Statut Contributeur Dernière intervention 10 juillet 2009 105
22 févr. 2006 à 22:03
Pas de problèmes.

Si tu as des questions n'hésites pas ;)

Bon surf ^^
0
Rumbacampus Messages postés 1244 Date d'inscription mercredi 2 mars 2005 Statut Membre Dernière intervention 24 mars 2009 184
23 févr. 2006 à 09:30
Salut

Possible que newdot ait modifié certains réglages de Firefox.
Si ce problème se renouvelle, tu peux lancer Firefox en mode sans échec (firefox, pas windows qui doit être en mode normal !), par le biais de "démarrer"/"programmes" où en allant ici :
C:\Program Files\Mozilla Firefox\defaults\shortcuts
ou en lançant par exécuter (copies le lien) :
"C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode
Tu peux alors réinitier tes réglages.
Il faut aussi vider les caches de Firefox, soit directement par le programme, (option "outils"/"effacer mes traces") soit en effaçant directement le dossier "cache":
C:\Documents and Settings\user%\Local Settings\Application Data\Mozilla\Firefox\Profiles\*.Utilisateur par défaut\cache
ou "user%" est l'utilisateur de la session et * le dossier Firefox de l'utilisateur (si plusieurs *, effaces tous les caches.
Le programmes cleanup n'efface pas les caches de firefox, mais ccleaner le fait, tu peux donc aussi utiliser ce programme, c'est + simple :
http://www.ccleaner.com

@+
0