Spyfalcon, problème pour l'enlever

bonjour,

je viens de choper le fameux "antispyware" spyfalcon et impossible de m'en débarraser même avec tous les logiciels du type (adawre; spybot...) en mode sans échec...

merci pour votre aide !!!

7 réponses

  1. Modérateur
    Salut Sylvain !

    Télécharge ceci: (merci a S!RI pour ce petit programme).
    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1,
    voila a quoi cela ressemble http://siri.urz.free.fr/Fix/SmitfraudFix.php
    il va générer un rapport Copie/colle le sur le poste stp.

    Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ----------------------------------------------------------------------------
    Relance le programme Smitfraud,
    Cette fois choisit l’option 2, répond oui a tous ;
    Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

    Telecharde ceux-ci :

    http://www.infos-du-net.com/telecharger/HijackThis.html = lien

    http://pageperso.aol.fr/balltrap34/demohijack.htm = démo

    ( Merci à Balltrap )

    Choisis l'option "do a scan and a logfile", il va te générer un rapport, copie et colle sur le forum.

    bon courage; @+
    0
    1. voici le premier rapport (sélection 1 avec SmitFraudFix v2.23)

      SmitFraudFix v2.23

      Rapport fait à 23:07:51,23 le 10/03/2006
      Executé à partir de C:\Documents and Settings\sylvain\Bureau\Nouveau dossier (2)
      OS: Microsoft Windows XP [version 5.1.2600]

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

      C:\WINDOWS\system32\dfrgsrv.exe PRESENT !
      C:\WINDOWS\system32\ginuerep.dll PRESENT !
      C:\WINDOWS\system32\hp????.tmp PRESENT !
      C:\WINDOWS\system32\ld????.tmp PRESENT !
      C:\WINDOWS\system32\mssearchnet.exe PRESENT !
      C:\WINDOWS\system32\msvol.tlb PRESENT !
      C:\WINDOWS\system32\ncompat.tlb PRESENT !
      C:\WINDOWS\system32\nvctrl.exe PRESENT !
      C:\WINDOWS\system32\ot.ico PRESENT !
      C:\WINDOWS\system32\ts.ico PRESENT !
      C:\WINDOWS\system32\1024\ PRESENT!

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche ...\Application Data

      C:\Documents and Settings\sylvain\Application Data\Microsoft\Internet Explorer\Quick Launch\SpyFalcon 2.0.lnk PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

      C:\Documents and Settings\sylvain\Menu Démarrer\SpyFalcon 2.0.lnk PRESENT !
      C:\Documents and Settings\sylvain\Menu Démarrer\Programmes\SpyFalcon PRESENT !

      C:\Documents and Settings\sylvain\Favoris\Antivirus Test Online.url PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

      C:\Documents and Settings\sylvain\Bureau\SpyFalcon.lnk PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

      C:\Program Files\SpyFalcon\ PRESENT!

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
      "Source"="About:Home"
      "SubscribedURL"="About:Home"
      "FriendlyName"="Ma page d'accueil"

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
      "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

      [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
      @="%SystemRoot%\System32\browseui.dll"

      [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
      @="%SystemRoot%\System32\browseui.dll"

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
      "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

      [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
      @="%SystemRoot%\System32\browseui.dll"

      [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
      @="%SystemRoot%\System32\browseui.dll"

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
      "{C9FA1DC9-1FB3-C2A8-2F1A-DC1A33E7AF9D}"="Prestige Software"

      [HKEY_CLASSES_ROOT\CLSID\{C9FA1DC9-1FB3-C2A8-2F1A-DC1A33E7AF9D}\InProcServer32]
      @="C:\WINDOWS\system32\ginuerep.dll"

      [HKEY_CURRENT_USER\Software\Classes\CLSID\{C9FA1DC9-1FB3-C2A8-2F1A-DC1A33E7AF9D}\InProcServer32]
      @="C:\WINDOWS\system32\ginuerep.dll"

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
      0
      1. voici le deuxième rapport de SmitFraudFix v2.23

        SmitFraudFix v2.23

        Rapport fait à 23:13:07,71 le 10/03/2006
        Executé à partir de C:\Documents and Settings\sylvain\Bureau\Nouveau dossier (2)
        OS: Microsoft Windows XP [version 5.1.2600]

        »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

        »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

        C:\WINDOWS\system32\dfrgsrv.exe supprimé
        C:\WINDOWS\system32\ginuerep.dll supprimé
        C:\WINDOWS\system32\hp????.tmp supprimé
        C:\WINDOWS\system32\ld????.tmp supprimé
        C:\WINDOWS\system32\mssearchnet.exe supprimé
        C:\WINDOWS\system32\msvol.tlb supprimé
        C:\WINDOWS\system32\ncompat.tlb supprimé
        C:\WINDOWS\system32\nvctrl.exe supprimé
        C:\WINDOWS\system32\ot.ico supprimé
        C:\WINDOWS\system32\ts.ico supprimé
        C:\WINDOWS\system32\1024\ supprimé
        C:\Documents and Settings\sylvain\Application Data\Microsoft\Internet Explorer\Quick Launch\SpyFalcon 2.0.lnk supprimé
        C:\Documents and Settings\sylvain\Bureau\SpyFalcon.lnk supprimé
        C:\Documents and Settings\sylvain\Favoris\Antivirus Test Online.url supprimé
        C:\Documents and Settings\sylvain\Menu Démarrer\SpyFalcon 2.0.lnk supprimé
        C:\Documents and Settings\sylvain\Menu Démarrer\Programmes\SpyFalcon supprimé
        C:\Program Files\SpyFalcon\ supprimé

        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage Fichiers Temporaires

        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

        Nettoyage terminé.

        »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
        0
        1. et enfin le log file de hijackthis

          Logfile of HijackThis v1.99.1
          Scan saved at 23:15:08, on 10/03/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\explorer.exe
          C:\Documents and Settings\sylvain\Bureau\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll (file missing)
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
          O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - Startup: IM2 Messenger.lnk = C:\Program Files\Messenger2\messenger2.exe
          O4 - Global Startup: hp psc 1000 series.lnk = ?
          O4 - Global Startup: hpoddt01.exe.lnk = ?
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
          O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
          O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
          O9 - Extra button: @C:\Program Files\Messenger2\im2_ie_plugin.dll,-4 - {410C30C7-098A-4090-928E-F1D356D34C7F} - C:\Program Files\Messenger2\im2_ie_plugin.dll (file missing)
          O9 - Extra 'Tools' menuitem: Run IM2 Messenger - {410C30C7-098A-4090-928E-F1D356D34C7F} - C:\Program Files\Messenger2\im2_ie_plugin.dll (file missing)
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O12 - Plugin for .csm: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .csml: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .cub: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .cube: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .dx: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .emb: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .embl: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .gau: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .jdx: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .mol: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .mop: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .pdb: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .rxn: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .scr: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .skc: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .spt: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .tgf: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O12 - Plugin for .xyz: C:\Program Files\Internet Explorer\Plugins\npchime.dll
          O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
          O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

          ----------------------------------------------------------------------------
          MERCI POUR TON AIDE !!!
          ----------------------------------------------------------------------------
          0
          1. Modérateur
            Salut !

            Relance HijackThis : choisis " do a scan only" coche la case devant les lignes ci-dessous et clique en bas sur "fix checked" :

            O4 - Global Startup: hp psc 1000 series.lnk = ?
            O4 - Global Startup: hpoddt01.exe.lnk = ?

            pour le reste, ça ma l'aire clean ...

            ptite verification :

            scan en ligne :
            http://www.bitdefender.fr/bd/site/search.php#
            colle rapport entier ici ( s’il y a quelque chose )

            @+
            0
            1. Bonjour,
              Je rajouterai ces deux lignes concernant MSN...

              O9 - Extra button: @C:\Program Files\Messenger2\im2_ie_plugin.dll,-4 - {410C30C7-098A-4090-928E-F1D356D34C7F} - C:\Program Files\Messenger2\im2_ie_plugin.dll (file missing)
              O9 - Extra 'Tools' menuitem: Run IM2 Messenger - {410C30C7-098A-4090-928E-F1D356D34C7F} - C:\Program Files\Messenger2\im2_ie_plugin.dll (file missing)

              A+
              0
              1. Modérateur
                Salut Marie :-)

                ça marche !!!

                merci bien !

                @+

                ;-)
                0