[Spyware] Infecté par Spyfalcon

Bonjour a tous , mon PC m'affiche régullièrement un message dans l'info-bulle de Windows : "Your computer is infected etc ..." et un soi-disant anti-spyware Spyfalcon apparait tout le temps , de plus je ne peux plus acceder à internet comme d'habitude. Comme je suis un peu une quiche en informatique j'aimerais avoir plus d'aide si possible merci.

Yakuza
Configuration: Pentium D 820 [2.8 GHz) / Windows XP Edition Famillale SP2 / HDD 250 Go / RAM 1 Go

12 réponses

  1. Contributeur
    Salut Yakuza;

    Télécharge ceci: (merci a S!RI pour ce programme).
    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
    Copie/colle le sur le poste stp.
    ----------------------------------------------------------------------------
    Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ----------------------------------------------------------------------------
    Relance le programme Smitfraud,
    Cette fois choisit l’option 2, répond oui a tous ;
    Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

    a+
    0
    1. bonsoir
      j'ai suivi vos conseils en téléchargeant smitfraudfix mais il me dit que le "fichier process exe" est absent. il me demnde de dézipper de tout dans un dossier en appuyant sur une touche mais rien ne se passe
      que dois je faire pour que smitfraudfix s'exécute?
      merci
      0
  2. Voila le rapport de SmitfraudFix :

    SmitFraudFix v2.21

    Rapport fait à 13:11:02,17 le 18/02/2006
    Executé à partir de C:\Documents and Settings\KOUBIA\Bureau\SmitfraudFix\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600]

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

    C:\WINDOWS\system32\dxmpp.dll PRESENT !
    C:\WINDOWS\system32\hp????.tmp PRESENT !
    C:\WINDOWS\system32\ld????.tmp PRESENT !
    C:\WINDOWS\system32\mssearchnet.exe PRESENT !
    C:\WINDOWS\system32\msvol.tlb PRESENT !
    C:\WINDOWS\system32\ncompat.tlb PRESENT !
    C:\WINDOWS\system32\nvctrl.exe PRESENT !
    C:\WINDOWS\system32\ot.ico PRESENT !
    C:\WINDOWS\system32\ts.ico PRESENT !
    C:\WINDOWS\system32\1024\ PRESENT!

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche ...\Application Data

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

    C:\Program Files\SpyFalcon\ PRESENT!

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
    "Source"="About:Home"
    "SubscribedURL"="About:Home"
    "FriendlyName"="Ma page d'accueil"

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

    [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
    @="%SystemRoot%\system32\browseui.dll"

    [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
    @="%SystemRoot%\system32\browseui.dll"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

    [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
    @="%SystemRoot%\system32\browseui.dll"

    [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
    @="%SystemRoot%\system32\browseui.dll"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}"="Wheel Mouse Optical Driver"

    [HKEY_CLASSES_ROOT\CLSID\{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}\InProcServer32]
    @="C:\WINDOWS\system32\dxmpp.dll"

    [HKEY_CURRENT_USER\Software\Classes\CLSID\{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}\InProcServer32]
    @="C:\WINDOWS\system32\dxmpp.dll"

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

    Ensuite je redemarre en monde sans-échec (F8 ou F5 à l'allumage) je désinfecte avec l'option 2. Mais apres je peux etre sur que mon PC sera entierment désinfecté et comment je ferais apres pour redémarre en monde normal ?
    0
    1. Contributeur
      Salut

      Tu demarre en sans echec comme je te dis et tu fais l option 2.Il desinfectera ton PC.
      Puis pour revenir en mode normal, tu fais comme en mode normal, clik sur demarer et tu fais redemarrer mon ordinateur et tu ne touches plus a rien

      a toute
      0
      1. Voila ça y'est j'ai réussi à désinfecter mon PC je ne vois plus le message "Your computer is infected" et adieu SpyFalcon. Mais a peine un probleme résolu et un autre vient casser le moral : J'ai Wanadoo ADSL eXtense 512K , lorsque je'ouvre l'espace Wanadoo pour me connecter c'est OK mais lorsque j'ouvre Internet Explorer je vois "Impossible d'afficher la page" . Donc je désinstalle et réinstalle Wanadoo , puis je lance un diagnostic de ma ligne et là il me dit que le serveur POP3 est indisponible. J'essaye avec mon autre PC (Toshiba Portable Pentium 2) et là on me dit que le serveur POP3 est disponible. SVP j'aurais bien besoin d'aide afin de résoudre mon probleme merci.
        0
        1. Contributeur
          Salut

          Quel est ton pare feu stp?

          A+
          0
          1. Ben mon pare-feu est ZoneAlarm , je l'ai installé juste apres avoir été infecté par les spywares pourquoi ?
            0
            1. C'est bon j'ai désinstallé ZoneAlarm car c'était lui qui me faisait défaut jusqu'à présent et maintenant tout remarche comme sur des roulettes :D Un grand MERCI à CCM et à incognito02 en paticulier.

              @+
              0
              1. Contributeur
                Salut

                Oui c'etait lui qui te bloquait la connection.Si tu le reinstalles, accepte "Generic Host Process for win 32" a acceder au net.

                De rien et bonne continuation
                0
                1. Salut incognito05,

                  je vois que tu as deja traite et resolu ce genre de probleme, J ai chope une salete ''stealthSWs114.h.dll ver 4.442as18a precisement.

                  Pourrais tu m aider stp car j ai vraiment des difficultes..je n arrive pas a l enlever cett.
                  J avais downloader un anti spyware sur le net pour une periode d essai et depuis la fin de celle ci, mon fire wall s est desactive a mon insu (je crois bien).

                  J ai Mc Afee antivirus et Adaware. ils ne detectent rien quand je fais un scan. Est ce j ai vraiment coper qqchose ou c juste un truc pour acheter des antivirus

                  Ma barre de tache du menu demarrer affiche ''virus alert'' et un lien se fait avec ''Spyfalcon'' qui s installe automatiquement .
                  Impossible de changer ma page de demarrage''aboutblank''

                  Ton aide est l ultime solution

                  mon rapport Hijackthis :

                  Logfile of HijackThis v1.99.1
                  Scan saved at 15:17:28, on 25/02/2006
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                  C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                  C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                  C:\WINDOWS\System32\PAStiSvc.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\mssearchnet.exe
                  C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
                  C:\WINDOWS\system32\Rundll32.exe
                  C:\WINDOWS\system32\keyhook.exe
                  C:\Documents and Settings\utilisateur\Bureau\AnyDVD.v4.3.0.1\AnyDVD.exe
                  C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                  C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                  C:\Program Files\Browser MOUSE\mouse32a.exe
                  C:\Program Files\iTunes\iTunesHelper.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                  C:\Program Files\Skype\Phone\Skype.exe
                  C:\Program Files\iPod\bin\iPodService.exe
                  C:\WINDOWS\system32\sistray.exe
                  C:\Program Files\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe
                  C:\WINDOWS\system32\nvctrl.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Répertoire temporaire 1 pour hijackthis_199.zip\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe
                  O2 - BHO: HomepageBHO - {4da4616d-7e6e-4fd9-a2d5-b6c535733e22} - C:\WINDOWS\system32\hp2548.tmp
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
                  O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                  O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
                  O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
                  O4 - HKLM\..\Run: [AnyDVD] C:\Documents and Settings\utilisateur\Bureau\AnyDVD.v4.3.0.1\AnyDVD.exe
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                  O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                  O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Browser MOUSE\mouse32a.exe
                  O4 - HKLM\..\Run: [NI.UWFX5V_0001_N57M1412] "C:\Documents and Settings\utilisateur\Mes documents\WinFixer2005ScannerInstallFRA.exe" -nag
                  O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                  O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                  O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                  O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                  O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                  O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                  O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe

                  Merci d avance encore

                  A plus j espere :o)
                  0
              2. Contributeur
                Bonjour,

                telecharge SmitfraudFix

                http://siri.urz.free.fr/Fix/SmitfraudFix.zip
                Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
                Copie/colle le sur le poste stp.

                Démarre en mode sans échec :
                Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                (Si F8 ne marche pas utilise la touche F5).
                ----------------------------------------------------------------------------
                Relance le programme Smitfraud,
                Cette fois choisit l’option 2, répond oui a tous ;
                Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

                Relance hijackthis et colle un nouveau log ici.

                Bon courage.

                A+
                0
                1. Salut Incognito2,

                  Apparamment tout est OK now, je n est plus la barre des taches avec l alerte ''Virus alert'' et la page de demarrage est revenue a celle d avant, donc plus ''about blank''.Plus de message alert ''StealthSWs.114.h.dll''
                  Autre chose, avant j avais une page web avec lien internet sur des spywares a acheter et on me disait que ''your private info is collected by W32.Sinnaka.A@mm''.

                  je te colle les logs :
                  SmitFraudFix v2.21

                  Rapport fait à 19:55:39,17 le 25/02/2006
                  Executé à partir de C:\Program Files\SmitfraudFix\SmitfraudFix
                  OS: Microsoft Windows XP [version 5.1.2600]

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                  C:\WINDOWS\system32\dxmpp.dll PRESENT !
                  C:\WINDOWS\system32\hp????.tmp PRESENT !
                  C:\WINDOWS\system32\ld????.tmp PRESENT !
                  C:\WINDOWS\system32\mssearchnet.exe PRESENT !
                  C:\WINDOWS\system32\msvol.tlb PRESENT !
                  C:\WINDOWS\system32\ncompat.tlb PRESENT !
                  C:\WINDOWS\system32\nvctrl.exe PRESENT !
                  C:\WINDOWS\system32\ot.ico PRESENT !
                  C:\WINDOWS\system32\ts.ico PRESENT !
                  C:\WINDOWS\system32\1024\ PRESENT!

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche ...\Application Data

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                  C:\Program Files\SpyFalcon\ PRESENT!

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                  "Source"="About:Home"
                  "SubscribedURL"="About:Home"
                  "FriendlyName"="Ma page d'accueil"

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

                  SrchSTS.exe by S!Ri
                  Search SharedTaskScheduler's .dll

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                  "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

                  [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
                  @="%SystemRoot%\system32\browseui.dll"

                  [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
                  @="%SystemRoot%\system32\browseui.dll"

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                  "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

                  [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
                  @="%SystemRoot%\system32\browseui.dll"

                  [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
                  @="%SystemRoot%\system32\browseui.dll"

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                  "{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}"="Wheel Mouse Optical Driver"

                  [HKEY_CLASSES_ROOT\CLSID\{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}\InProcServer32]
                  @="C:\WINDOWS\system32\dxmpp.dll"

                  [HKEY_CURRENT_USER\Software\Classes\CLSID\{D1A2E7CD-F5C1-21A8-CA2C-13D0AC72D19D}\InProcServer32]
                  @="C:\WINDOWS\system32\dxmpp.dll"

                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                  »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                  Ensuite rapport Smitfraudfix, option 2 :

                  SmitFraudFix v2.21

                  Rapport fait à 20:15:56,10 le 25/02/2006
                  Executé à partir de C:\Program Files\SmitfraudFix\SmitfraudFix
                  OS: Microsoft Windows XP [version 5.1.2600]

                  »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                  »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                  C:\WINDOWS\system32\dxmpp.dll supprimé
                  C:\WINDOWS\system32\hp????.tmp supprimé
                  C:\WINDOWS\system32\ld????.tmp supprimé
                  C:\WINDOWS\system32\mssearchnet.exe supprimé
                  C:\WINDOWS\system32\msvol.tlb supprimé
                  C:\WINDOWS\system32\ncompat.tlb supprimé
                  C:\WINDOWS\system32\nvctrl.exe supprimé
                  C:\WINDOWS\system32\ot.ico supprimé
                  C:\WINDOWS\system32\ts.ico supprimé
                  C:\WINDOWS\system32\1024\ supprimé
                  C:\Program Files\SpyFalcon\ supprimé

                  »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage Fichiers Temporaires

                  »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                  Nettoyage terminé.

                  »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                  et le rapport final HijackThis :
                  Logfile of HijackThis v1.99.1
                  Scan saved at 19:44:46, on 28/02/2006
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                  C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                  C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                  C:\WINDOWS\System32\PAStiSvc.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
                  C:\WINDOWS\system32\Rundll32.exe
                  C:\WINDOWS\system32\keyhook.exe
                  C:\Documents and Settings\utilisateur\Bureau\AnyDVD.v4.3.0.1\AnyDVD.exe
                  C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                  C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                  C:\Program Files\Browser MOUSE\mouse32a.exe
                  C:\Program Files\iTunes\iTunesHelper.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                  C:\Program Files\iPod\bin\iPodService.exe
                  C:\Program Files\Skype\Phone\Skype.exe
                  C:\WINDOWS\system32\sistray.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Répertoire temporaire 2 pour hijackthis_199.zip\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
                  O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                  O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
                  O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
                  O4 - HKLM\..\Run: [AnyDVD] C:\Documents and Settings\utilisateur\Bureau\AnyDVD.v4.3.0.1\AnyDVD.exe
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                  O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                  O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Browser MOUSE\mouse32a.exe
                  O4 - HKLM\..\Run: [NI.UWFX5V_0001_N57M1412] "C:\Documents and Settings\utilisateur\Mes documents\WinFixer2005ScannerInstallFRA.exe" -nag
                  O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                  O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                  O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                  O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                  O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                  O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                  O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

                  Peut tu me dire ce que tu penses des rapport.

                  Ai je vraiment eu un spyware?
                  Ai je vraiment ete infecter par Sinnaka?ou jute un genre de pop up pour acheter des spyware..
                  Et il possible que j ai encore un spyware car Adware ne detecte rien ...

                  Voila encore un grand merci a toi, t es genial, sans ton aide je ne sais pas comment j aurais fait

                  Bonne continuation

                  El lobo
                  0
                2. bjr a tous

                  Voilà jai également été infectee par spyfalcon jai suivi vos manip é jai reussi a l'enlever (je n'ai plus les ptites alertes ds la barre des taches) seulement je ne comprend pas pk lorsque je clik sur mon icone internet (Alice) du bureau jai ma page d'accueil normale alors ke lorsque je clik sur l'icone ds le menu demarrer j'ai atoutblank(qqch comme sa) est ce ke cela veut dire ke je m'en ss debarrasé?ou quil reste tjs qqch? si oui comment faire pour tt enlevé?

                  Merci de votre aide
                  Bisous à tous
                  0
                3. Contributeur
                  @ElodieBonsoir Elodie,

                  Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
                  Procèdes comme ceci :
                  http://pageperso.aol.fr/balltrap34/demofairesontmessage.htm

                  A bientôt

                  0
              3. Contributeur
                Bonsoir,

                tu as réellemnt été infecté, entre autre par winfixer, pour preuve :

                ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

                O4 - HKLM\..\Run: [NI.UWFX5V_0001_N57M1412] "C:\Documents and Settings\utilisateur\Mes documents\WinFixer2005ScannerInstallFRA.exe" -nag

                Démarre en mode sans échec :
                Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                (Si F8 ne marche pas utilise la touche F5).
                ----------------------------------------------------------------------------
                ¤Recherche et supprime ceci:
                attention seulement les fichiers en gras (si présents).

                C:\Documents and Settings\utilisateur\Mes documents\WinFixer2005ScannerInstallFRA.exe

                Vide ta Corbeille.
                ----------------------------------------------------------------------------
                ¤ Redémarre en mode normal, relance Hijackthis et copie/colle un nouveau rapport sur le forum.

                Bon courage.

                A+

                0
                1. Salut Incognito2,

                  Merci de me repondre tres vite.
                  J ai relancer HijackThis et supprime le fichier O4......

                  Puis redemarre sans echec, le seul truc et que je n ai pas trouve le fichier...je crois bien l avoir deja delete auparavant lorsque j avais tous ces alertes a la c.. :o)

                  En tout cas d apres HikackThis, le fichier ny est plus

                  Voici le rapport:

                  Logfile of HijackThis v1.99.1
                  Scan saved at 18:42:16, on 01/03/2006
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                  C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                  C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                  C:\WINDOWS\System32\PAStiSvc.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
                  C:\WINDOWS\system32\Rundll32.exe
                  C:\WINDOWS\system32\keyhook.exe
                  C:\Documents and Settings\utilisateur\Bureau\AnyDVD.v4.3.0.1\AnyDVD.exe
                  C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                  C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                  C:\Program Files\Browser MOUSE\mouse32a.exe
                  C:\Program Files\iTunes\iTunesHelper.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                  C:\Program Files\iPod\bin\iPodService.exe
                  C:\Program Files\Skype\Phone\Skype.exe
                  C:\WINDOWS\system32\sistray.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Répertoire temporaire 6 pour hijackthis_199.zip\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
                  O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                  O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
                  O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
                  O4 - HKLM\..\Run: [AnyDVD] C:\Documents and Settings\utilisateur\Bureau\AnyDVD.v4.3.0.1\AnyDVD.exe
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                  O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                  O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Browser MOUSE\mouse32a.exe
                  O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                  O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                  O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                  O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                  O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                  O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                  O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

                  Encore un grand merci pour ton aide.

                  PS: qu est ce qu une keyhook, c pas une merde ca?

                  A plus et bonne soiree

                  El lobo
                  0
              4. Contributeur
                Bonsoir,

                Ravi que ton problème soit résolu !

                Pour keyhook.exe NE PAS TOUCHER !!!!

                Bonne soirée.

                A+
                0
                1. Contributeur
                  Bonsoir Elodie,

                  Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
                  Procèdes comme ceci :
                  http://pageperso.aol.fr/balltrap34/demofairesontmessage.htm

                  A bientôt
                  0