Infection drivecleaher

Bonsoir,
Mon frère a installé sur mon pc un logiciel se nommant "drivecleaner".

Il a plein de spyware j'ai essayé de le déinstaller mais ça m'as affiché 3 d'alertes de mon firewall zone alarm comme quoi il allait s'éxécuter à chaque démarrage de l'ordinateur.

Alors j'aimerais savoir comment faire pour le supprimer complètement j'ai passer adware qui a trouvé des choses puis j'ai supprimer.

Voilà merci de m'aider

11 réponses

  1. Contributeur sécurité
    Bonsoir nourddine,

    Télécharge Blacklight (de F-Secure) et sauvegarde le sur ton Bureau :

    https://europe.f-secure.com/exclude/blacklight/index.shtml

    Double-clique blbeta.exe et accepte la licence, clique Scan puis Next

    Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

    Copie et colle le contenu de ce rapport dans ta prochaine réponse!

    a+
    0
    1. voici le rapport:

      10/19/06 08:28:13 [Info]: BlackLight Engine 1.0.47 initialized
      10/19/06 08:28:13 [Info]: OS: 5.1 build 2600 (Service Pack 2)
      10/19/06 08:28:13 [Note]: 7019 4
      10/19/06 08:28:13 [Note]: 7005 0
      10/19/06 08:28:20 [Note]: 7006 0
      10/19/06 08:28:20 [Note]: 7011 732
      10/19/06 08:28:20 [Note]: 7026 0
      10/19/06 08:28:20 [Note]: 7026 0
      10/19/06 08:28:24 [Note]: FSRAW library version 1.7.1020
      10/19/06 08:28:55 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\CSTZT.EXE
      10/19/06 08:28:55 [Note]: 7002 32
      10/19/06 08:28:55 [Note]: 7003 1
      10/19/06 08:28:55 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\{4FDF2~1.EXE
      10/19/06 08:28:56 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\{4C3DB~1.EXE
      10/19/06 08:28:58 [Note]: 2000 1012
      10/19/06 08:28:58 [Note]: 2000 1012
      0
      1. Contributeur sécurité
        Bonjour,

        1)Télécharge Brute Force Uninstaller (de Merijn):

        www.merijn.org/files/bfu.zip

        Créé un nouveau dossier directement sur le C:\ et nomme-le BFU. Décompresse le fichier téléchargé dans ce nouveau dossier (C:\BFU)

        2)Ouvre le Bloc-note et copie-colle les lignes en gras ci-dessous

        RegDeleteKey HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\CSTZT
        RegDelValue HKLM\Software\Microsoft\Windows\CurrentVersion\Run|CSTZT
        FileDelete %SYSDIR%\CSTZT_navps.dat
        FileDelete %SYSDIR%\CSTZT_nav.dat
        FileDelete %SYSDIR%\CSTZT.dat
        FileDelete %SYSDIR%\CSTZT.exe
        FileDelete %SYSDIR%\{4FDF2~1.EXE
        FileDelete %SYSDIR%\{4C3DB~1.EXE

        SystemEmptyTempFolder
        SystemEmptyRecycleBin

        FileDelete C:\egd.txt
        SystemRun regedit|/e C:\egd.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"|0


        Sauvegarde dans le dossier créé (C:\BFU) (Nom du fichier : "Fixme.bfu " -sans inclure les guillemets- ; Type : Tous les fichiers).

        3)Redémarre en mode Sans Échec : au redémarrage, tapote immédiatement la touche F8; tu verras un écran avec choix de démarrages apparaître. Utilisant les flèches du clavier, choisis "Mode Sans Échec" et valide avec "Entrée". Choisis ton compte usuel, et non Administrateur.

        4)Démarre le "Brute Force Uninstaller" en double-cliquant BFU.exe (du dossier C:\BFU)

        - Clique sur le petit dossier jaune, à la droite de la boîte Scriptline to execute, et double-clique sur :

        Fixme.bfu

        - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Fixme.bfu

        Clique sur Execute et laisse-le faire son travail.

        Attendre que Complete script execution apparaîsse et clique sur OK.
        Clique Exit pour fermer le programme BFU.

        5)Redémarre normalement.

        Poste le rapport situé ici
        C:\egd.txt

        a+
        0
        1. Bonjour,

          sur un autre forum j'ai suivi une procédure pour enlever wareout mais là j'ai refais un scan avec blbeta.exe et il n'a rien trouvé donc je dois faire quoi?

          merci de répondre.
          0
          1. Contributeur sécurité
            bonsoir junho111,

            pour l'instant, on s'est occupé d'EGDACCESS!

            télécharge HijackThis:
            http://pchelpbordeaux.free.fr/logiciels.html

            Tutorial
            http://pchelpbordeaux.free.fr/tuto.html
            Démo en image
            http://pageperso.aol.fr/balltrap34/demohijack.htm

            Fais un scan et poste l'analyse.

            a+
            0
            1. voici le rapport:

              Logfile of HijackThis v1.99.1
              Scan saved at 20:32:46, on 22/10/2006
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\SYSTEM32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              c:\acer\KnobService.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              C:\WINDOWS\System32\drivers\CDAC11BA.EXE
              C:\WINDOWS\system32\cisvc.exe
              C:\WINDOWS\system32\nvsvc32.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\ZONELABS\vsmon.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\SOUNDMAN.EXE
              C:\WINDOWS\mHotkey.exe
              C:\WINDOWS\CNYHKey.exe
              C:\WINDOWS\mHotMon.exe
              C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
              C:\Program Files\Aspire\WFTVFM\WFWIZ.exe
              C:\acer\KnobMonitor.exe
              C:\ACER\MPS.EXE
              C:\Program Files\Fichiers communs\Talkway\vmtalk.exe
              C:\Program Files\MessengerPlus! 3\MsgPlus.exe
              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              C:\Program Files\Logitech\MouseWare\system\em_exec.exe
              C:\WINDOWS\system32\RUNDLL32.EXE
              C:\Program Files\D-Tools\daemon.exe
              C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe
              C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\WINDOWS\NCLAUNCH.EXe
              C:\Program Files\MSN Messenger\msnmsgr.exe
              C:\Program Files\Mozilla Firefox 2 Beta 1\firefox.exe
              C:\Documents and Settings\Bentebbi Nourddine\Bureau\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.9online.fr
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8081
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
              O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [CHotkey] mHotkey.exe
              O4 - HKLM\..\Run: [ledpointer] CNYHKey.exe
              O4 - HKLM\..\Run: [mHotmon] mHotMon.exe
              O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
              O4 - HKLM\..\Run: [Aspire Schedule] C:\Program Files\Aspire\WFTVFM\WFWIZ.exe
              O4 - HKLM\..\Run: [KnobMonitor] C:\acer\KnobMonitor.exe
              O4 - HKLM\..\Run: [MPS] C:\ACER\MPS.EXE
              O4 - HKLM\..\Run: [vmtalk] C:\Program Files\Fichiers communs\Talkway\vmtalk.exe
              O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
              O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
              O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
              O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1036
              O4 - HKLM\..\Run: [Cloneur Expert Monitor] "C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe"
              O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe
              O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
              O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
              O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
              O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
              O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
              O8 - Extra context menu item: Download All by FlashGet - F:\ENCARTA04 (D)\FlashGet 1.40\FlashGet 1.40 Crack\jc_all.htm
              O8 - Extra context menu item: Download using FlashGet - F:\ENCARTA04 (D)\FlashGet 1.40\FlashGet 1.40 Crack\jc_link.htm
              O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
              O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
              O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
              O8 - Extra context menu item: Télécharger avec &BitSpirit - C:\Program Files\BitSpirit\bsurl.htm
              O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
              O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
              O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O14 - IERESET.INF: START_PAGE_URL=https://www.acer.com/worldwide/selection.html
              O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
              O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
              O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) -
              O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://charon777.free.fr/plugins/hardwaredetection.cab
              O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
              O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
              O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
              O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab47946.cab
              O17 - HKLM\System\CCS\Services\Tcpip\..\{D989E2A6-F89D-44B9-8CE5-5B1A20ED329E}: NameServer = 85.255.114.56 85.255.112.166
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
              O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
              O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
              O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
              O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
              O23 - Service: CA ISafe (CAISafe) - Computer Associates International, Inc. - C:\WINDOWS\system32\ZoneLabs\isafe.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
              O23 - Service: Knob Service (KNOBSERV) - Acer Inc. - c:\acer\KnobService.exe
              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
              0
              1. Contributeur sécurité
                re,

                Imprime ces instructions car il va y avoir un redémarrage de l'ordinateur.

                * Télécharge FixWareout d'un de ces deux sites sur le bureau:
                http://downloads.subratam.org/Fixwareout.exe
                http://swandog46.geekstogo.com/Fixwareout.exe

                * Lance le fix: clique sur Next, puis Install, puis assure toi que "Run fixit" est activé puis clique sur Finish.
                Le fix va commencer, suis les messages à l'écran. Il te sera demandé de redémarrer ton ordinateur, fais le. Ton système mettra un peu plus de temps au démarrage, c'est normal.

                *Poste (Copie/colle) le contenu du rapport qui va s'afficher à l'écran (report.txt) avec un nouveau rapport HijackThis! dans ta prochaine réponse.

                a+
                0
                1. Ok mais sur un autre forum on m'as dis de faire la même chose lol et je l'ai fais
                  0
                  1. Contributeur sécurité
                    Bonjour,

                    Comment se comporte ton PC?

                    a+
                    0
                    1. Il se comporte normalement plus de bug avec firefox depuis que j'avais utilisé fixwareout.
                      0
                      1. Contributeur sécurité
                        re,

                        pourquoi poster sur plusieurs forums, on ne s'y retrouve pas ensuite!

                        bref on a virer d'autre saletés que wareout!

                        bon surf

                        a+
                        0