[spyware] Rapport de SmitFraudFix

Bonjour, je reçois des messages d'erreurs variés sur ma machine, dans le style : Your computer is infected! Critical System Error!

C'est un vieil ordinateur sur lequel j'ai windows XP. Pour la sécurité, j'ai installé ZoneAlarm, AVG Free, Spybot S&D et Ad-Aware. Ces logiciels n'ont pas réussi à contenir ni à réparer les problèmes que je rencontre en ce moment.

Aussi, je vous envoie le rapport généré par SmitFraudFix dans l'espoir que vous pourrez m'aider. Merci d'avance,

Laurent Nocquet-Jeol

SmitFraudFix v2.31

Scan done at 17:44:08,15, 22/04/2006
Run from C:\Documents and Settings\Lqurent\Desktop\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» C:\

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\dfrgsrv.exe FOUND !
C:\WINDOWS\system32\hp????.tmp FOUND !
C:\WINDOWS\system32\interf.tlb FOUND !
C:\WINDOWS\system32\ld????.tmp FOUND !
C:\WINDOWS\system32\mssearchnet.exe FOUND !
C:\WINDOWS\system32\ncompat.tlb FOUND !
C:\WINDOWS\system32\nvctrl.exe FOUND !
C:\WINDOWS\system32\ot.ico FOUND !
C:\WINDOWS\system32\ts.ico FOUND !
C:\WINDOWS\system32\1024\ FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Lqurent\Application Data

C:\Documents and Settings\Lqurent\Application Data\Microsoft\Internet Explorer\Quick Launch\SpywareQuake.com 2.1.lnk FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» Start Menu

C:\Documents and Settings\Lqurent\Start Menu\SpywareQuake.com 2.1.lnk FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Lqurent\Favorites

C:\Documents and Settings\Lqurent\Favorites\Antivirus Test Online.url FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» Desktop

C:\Documents and Settings\Lqurent\Desktop\SpywareQuake.com.lnk FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys

»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"

[HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"

[HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{E2CA7CD1-1AD9-F1C4-3D2A-DC1A33E7AF9D}"="USB Ware"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{CD5E2AC9-25CE-A1C5-D1E2-DC6B28A6ED5A}"="XenaDot Software"

[HKEY_CLASSES_ROOT\CLSID\{CD5E2AC9-25CE-A1C5-D1E2-DC6B28A6ED5A}\InProcServer32]
@="C:\WINDOWS\system32\xenadot.dll"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{CD5E2AC9-25CE-A1C5-D1E2-DC6B28A6ED5A}\InProcServer32]
@="C:\WINDOWS\system32\xenadot.dll"

»»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection

»»»»»»»»»»»»»»»»»»»»»»»» End

12 réponses

  1. Encore merci pour ces messages simples et précis, voilà le rapport du nettoyage par SmitFraudFix :

    SmitFraudFix v2.33b

    Scan done at 14:39:14,83, 24/04/2006
    Run from C:\Documents and Settings\Lqurent\Desktop\Spyware\SmitfraudFix
    OS: Microsoft Windows XP [Version 5.1.2600]

    »»»»»»»»»»»»»»»»»»»»»»»» Killing process

    »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

    »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files

    »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

    Registry Cleaning done.

    »»»»»»»»»»»»»»»»»»»»»»»» End
    0
    1. Contributeur
      Bonsoir Laurent,

      ta version de smitfraud date un peu ...

      telecharge SmitfraudFix

      http://siri.urz.free.fr/Fix/SmitfraudFix.zip
      Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
      Copie/colle le sur le poste stp.

      voila a quoi cela ressemble : http://siri.urz.free.fr/Fix/SmitfraudFix.php

      A+
      0
      1. Merci de la promptitude de cette réponse, voici le nouveau rapport :

        SmitFraudFix v2.33b

        Scan done at 18:36:47,42, 22/04/2006
        Run from C:\Documents and Settings\Lqurent\Desktop\SmitfraudFix
        OS: Microsoft Windows XP [Version 5.1.2600]

        »»»»»»»»»»»»»»»»»»»»»»»» C:\

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

        C:\WINDOWS\system32\xenadot.dll FOUND !

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Lqurent\Application Data

        C:\Documents and Settings\Lqurent\Application Data\Microsoft\Internet Explorer\Quick Launch\SpywareQuake.com 2.1.lnk FOUND !

        »»»»»»»»»»»»»»»»»»»»»»»» Start Menu

        C:\DOCUME~1\Lqurent\STARTM~1\SpywareQuake.com 2.1.lnk FOUND !

        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Lqurent\FAVORI~1

        C:\DOCUME~1\Lqurent\FAVORI~1\Antivirus Test Online.url FOUND !

        »»»»»»»»»»»»»»»»»»»»»»»» Desktop

        C:\DOCUME~1\Lqurent\Desktop\SpywareQuake.com.lnk FOUND !

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys

        »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
        "Source"="About:Home"
        "SubscribedURL"="About:Home"
        "FriendlyName"="My Current Home Page"

        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
        "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"

        [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
        @="%SystemRoot%\System32\browseui.dll"

        [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
        @="%SystemRoot%\System32\browseui.dll"

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
        "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"

        [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
        @="%SystemRoot%\System32\browseui.dll"

        [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
        @="%SystemRoot%\System32\browseui.dll"

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
        "{CD5E2AC9-25CE-A1C5-D1E2-DC6B28A6ED5A}"="XenaDot Software"

        [HKEY_CLASSES_ROOT\CLSID\{CD5E2AC9-25CE-A1C5-D1E2-DC6B28A6ED5A}\InProcServer32]
        @="C:\WINDOWS\system32\xenadot.dll"

        [HKEY_CURRENT_USER\Software\Classes\CLSID\{CD5E2AC9-25CE-A1C5-D1E2-DC6B28A6ED5A}\InProcServer32]
        @="C:\WINDOWS\system32\xenadot.dll"

        »»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection

        »»»»»»»»»»»»»»»»»»»»»»»» End
        0
        1. Contributeur
          Ok,

          Démarre en mode sans échec :
          Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
          Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
          Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
          (Si F8 ne marche pas utilise la touche F5).
          ----------------------------------------------------------------------------
          Relance le programme Smitfraud,
          Cette fois choisit l’option 2, répond oui a tous ;
          Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

          ----------------------------------------------------------------------------

          télécharge HijackThis ici:
          https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

          Dézippe le dans un dossier prévu à cet effet.
          Par exemple C:\hijackthis < Enregistre le bien dans c : !
          Démo : (Merci a Balltrap34 pour cette réalisation)
          http://pageperso.aol.fr/balltrap34/Hijenr.gif

          Lance le puis:
          clique sur "do a system scan and save logfile" (cf démo)
          faire un copier coller du log entier sur le forum

          Démo : (Merci a Balltrap34 pour cette réalisation)
          http://pageperso.aol.fr/balltrap34/demohijack.htm

          Bon courage

          A+
          0
          1. Merci, j'ai bien suivi ces conseils mais j'ai oublié de sauver le rapport de SmitFraudFix après le nettoyage. Je n'ai plus les messages d'alerte "Your computer is infected!" que je recevais au début, mais il semble qu'il reste quelques problèmes d'après le scan de SmitFraudFix.

            Voici donc mon log Hijackthis, suivi d'un rapport de Smitfraud effectué à l'instant :

            Logfile of HijackThis v1.99.1
            Scan saved at 18:54:58, on 23/04/2006
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            C:\WINDOWS\System32\FTRTSVC.exe
            C:\WINDOWS\system32\oodag.exe
            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            C:\WINDOWS\system32\GSICON.EXE
            C:\WINDOWS\system32\dslagent.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
            C:\Program Files\Winamp\winampa.exe
            C:\Program Files\Common Files\Real\Update_OB\realsched.exe
            C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            C:\Program Files\Real\RealPlayer\RealPlay.exe
            C:\HijackThis.exe

            R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
            O2 - BHO: Nothing - {edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} - C:\WINDOWS\system32\hpB44A.tmp (file missing)
            O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
            O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
            O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
            O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
            O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
            O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe"
            O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\GestMaj.exe EspaceWanadoo.exe
            O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
            O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
            O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
            O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
            O16 - DPF: {05D44720-58E3-49E6-BDF6-D00330E511D3} (StagingUI Object) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binFrameWork/v10/StagingUI.cab40641.cab
            O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
            O16 - DPF: {3BB54395-5982-4788-8AF4-B5388FFDD0D8} (ZoneBuddy Class) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/BinFrameWork/v10/ZBuddy.cab32846.cab
            O16 - DPF: {5736C456-EA94-4AAC-BB08-917ABDD035B3} (ZonePAChat Object) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binframework/v10/ZPAChat.cab32846.cab
            O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
            O16 - DPF: {DA2AA6CF-5C7A-4B71-BC3B-C771BB369937} (StadiumProxy Class) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binframework/v10/StProxy.cab41227.cab
            O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
            O16 - DPF: {FF3C5A9F-5A99-4930-80E8-4709194C2AD3} (ZPA_Backgammon Object) - http://zone.msn.com/bingame/zpagames/ZPA_Backgammon.cab40641.cab
            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
            O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

            SmitFraudFix v2.33b

            Scan done at 19:06:58,80, 23/04/2006
            Run from C:\Documents and Settings\Lqurent\Desktop\SmitfraudFix
            OS: Microsoft Windows XP [Version 5.1.2600]

            »»»»»»»»»»»»»»»»»»»»»»»» C:\

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Lqurent\Application Data

            C:\Documents and Settings\Lqurent\Application Data\Microsoft\Internet Explorer\Quick Launch\SpywareQuake.com 2.1.lnk FOUND !

            »»»»»»»»»»»»»»»»»»»»»»»» Start Menu

            C:\DOCUME~1\Lqurent\STARTM~1\SpywareQuake.com 2.1.lnk FOUND !

            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Lqurent\FAVORI~1

            C:\DOCUME~1\Lqurent\FAVORI~1\Antivirus Test Online.url FOUND !

            »»»»»»»»»»»»»»»»»»»»»»»» Desktop

            C:\DOCUME~1\Lqurent\Desktop\SpywareQuake.com.lnk FOUND !

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

            »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys

            »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
            "Source"="About:Home"
            "SubscribedURL"="About:Home"
            "FriendlyName"="My Current Home Page"

            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
            "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"

            [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
            @="%SystemRoot%\System32\browseui.dll"

            [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
            @="%SystemRoot%\System32\browseui.dll"

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
            "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"

            [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
            @="%SystemRoot%\System32\browseui.dll"

            [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
            @="%SystemRoot%\System32\browseui.dll"

            »»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection

            »»»»»»»»»»»»»»»»»»»»»»»» End
            0
            1. Contributeur
              Bonsoir Laurent,

              effectivement, il reste des bestioles ! lol

              Démarre en mode sans échec :
              Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
              Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
              Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
              (Si F8 ne marche pas utilise la touche F5).
              ----------------------------------------------------------------------------
              Relance le programme Smitfraud,
              Cette fois choisit l’option 2, répond oui a tous ;
              surtout, sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

              bon courage.

              A+

              0
              1. Contributeur
                bjr
                remettre un rapport hijack pour voir la différence
                0
                1. Ok, merci, voilà le rapport HiJackThis :

                  Logfile of HijackThis v1.99.1
                  Scan saved at 15:24:10, on 24/04/2006
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\system32\dslagent.exe
                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                  C:\WINDOWS\System32\FTRTSVC.exe
                  C:\WINDOWS\system32\oodag.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\Program Files\Wanadoo\EspaceWanadoo.exe
                  C:\Program Files\Wanadoo\ComComp.exe
                  C:\PROGRA~1\Wanadoo\Toaster.exe
                  C:\PROGRA~1\Wanadoo\Inactivity.exe
                  C:\PROGRA~1\Wanadoo\PollingModule.exe
                  C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
                  C:\Program Files\Wanadoo\Watch.exe
                  C:\Program Files\Mozilla Firefox\firefox.exe
                  C:\HijackThis.exe

                  R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: Nothing - {edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} - C:\WINDOWS\system32\hpB44A.tmp (file missing)
                  O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
                  O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  O4 - Global Startup: Adobe Reader Speed Launch.lnk.disabled
                  O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
                  O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
                  O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                  O16 - DPF: {05D44720-58E3-49E6-BDF6-D00330E511D3} (StagingUI Object) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binFrameWork/v10/StagingUI.cab40641.cab
                  O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                  O16 - DPF: {3BB54395-5982-4788-8AF4-B5388FFDD0D8} (ZoneBuddy Class) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/BinFrameWork/v10/ZBuddy.cab32846.cab
                  O16 - DPF: {5736C456-EA94-4AAC-BB08-917ABDD035B3} (ZonePAChat Object) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binframework/v10/ZPAChat.cab32846.cab
                  O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
                  O16 - DPF: {DA2AA6CF-5C7A-4B71-BC3B-C771BB369937} (StadiumProxy Class) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binframework/v10/StProxy.cab41227.cab
                  O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
                  O16 - DPF: {FF3C5A9F-5A99-4930-80E8-4709194C2AD3} (ZPA_Backgammon Object) - http://zone.msn.com/bingame/zpagames/ZPA_Backgammon.cab40641.cab
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{1E4F2280-FD45-4127-A850-F93BD7E4B121}: NameServer = 80.10.246.1 80.10.246.132
                  O17 - HKLM\System\CS1\Services\Tcpip\..\{1E4F2280-FD45-4127-A850-F93BD7E4B121}: NameServer = 80.10.246.1 80.10.246.132
                  O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                  O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                  O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                  O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                  O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  0
                  1. Contributeur
                    Bonsoir Laurent,

                    Où en sont tes soucis ?

                    A+

                    0
                    1. Bonjour,

                      Apparemment, il n'y a plus de problèmes. J'ai bien fait tout ce que m'a dit aranjuez31 dans le post 10 et mon ordinateur semble fonctionner à nouveau normalement.

                      Merci pour votre aide à tous les deux,
                      Ciao

                      Laurent
                      0
                  2. Contributeur
                    hello

                    1/ pas trop le top AVG7 comme antivirus
                    mais si c est ton choix.........
                    =========
                    2/ lignes à fixer par hijack

                    O16 - DPF: {05D44720-58E3-49E6-BDF6-D00330E511D3} (StagingUI Object) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binFrameWork/v10/StagingUI.cab40641.cab
                    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                    O16 - DPF: {3BB54395-5982-4788-8AF4-B5388FFDD0D8} (ZoneBuddy Class) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/BinFrameWork/v10/ZBuddy.cab32846.cab
                    O16 - DPF: {5736C456-EA94-4AAC-BB08-917ABDD035B3} (ZonePAChat Object) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binframework/v10/ZPAChat.cab32846.cab
                    O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
                    O16 - DPF: {DA2AA6CF-5C7A-4B71-BC3B-C771BB369937} (StadiumProxy Class) - https://zone.msn.com/en/utility/handler404.aspx?404;http://zone.msn.com:80/binframework/v10/StProxy.cab41227.cab
                    O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
                    O16 - DPF: {FF3C5A9F-5A99-4930-80E8-4709194C2AD3} (ZPA_Backgammon Object) - http://zone.msn.com/bingame/zpagames/ZPA_Backgammon.cab40641.cab
                    ===========
                    3/ - inutile d' avoir 2 défragmenteurs donc :

                    touche windows+r
                    tape 'services.msc' + OK
                    dans le déroulant, cherche
                    - 'O&O Defrag - O&O Software GmbH'
                    double clic dessus
                    désactive

                    tu pourras ensuite fixer la ligne
                    O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
                    avec hijack
                    =================
                    4/ - fixe aussi cette ligne inutile au run

                    O4 - Global Startup: Adobe Reader Speed Launch.lnk.disabled
                    ====================
                    5/ - répondre à la question formulée par Inco au post 9
                    ===========
                    have a nice night
                    0
                    1. Contributeur
                      hello
                      perso je n ai pas fait grd chose
                      c est l action de smitfraudfix qui a été benéfique

                      te conseillerais l emploi de qques utilitaires de nettoyage, en plus de spybot, mais dont les domaines d action sont différents
                      =============
                      3/ - Ewido (dowload)- gratuit même après 14 jours d’essai
                      http://perso.wanadoo.fr/entraide-hijackthis/Ewido/

                      4/ - regcleaner ( nettoyeur de registre)
                      http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html
                      Son tuto
                      http://www.softastuces.com/tuto/maint/regcleaner/index.php

                      5/ - cleanup40 (nettoyeur de cookies+temps+tempos+prefetch+historique+etc..)
                      http://pageperso.aol.fr/Balltrap34/CleanUp40.exe
                      Démo
                      http://pageperso.aol.fr/balltrap34/democleanup.htm

                      6/ - Scan online hebomadaire avec BitDefender – fonctionne uniquement sous Internet Explorer en acceptant l’activX
                      https://assiste.com/404_La_page_demandee_n_existe_pas.php

                      0
                      1. Merci docteur, je vais essayer de bien respecter l'ordonnance pour qu'il ne retombe pas encore malade.

                        @+, Ciao
                        Laurent
                        0