Downloader.zlob.aty

Bonjour à toutes et à tous

Quand j'analyse mon PC avec AVG, 8 emplacements sont infectés avec Downloader.zlob.aty et je n'arrive pas à m'en débarrasser. Quelqu'un a-il une solution, mais simple car je suis nul de chez nul et bien incapable de comprendre un rapport ou autre langage de spécialiste.

Merci par avance et à bientôt

Pompano
Configuration: Windows XP

29 réponses

Résumé de la discussion

L'infection détectée par AVG sur un PC Windows XP impliquant downloader.zlob.aty et la difficulté à s'en débarrasser malgré plusieurs tentatives et l'espoir que des outils comme SmitFraudFix puissent aider. Des solutions évoquées incluent l’usage de SmitFraudFix en mode sans échec, le nettoyage du registre et la suppression ciblée de fichiers infectés, avec des rapports détaillant les étapes et résultats. Certains éléments signalent des incidents temporaires et des attestations sur le moment d’apparition, mais un avis indique que l’outil antivirus a finalement permis d’éliminer le malware. D'autres témoignent de difficultés persistantes et d'absence de progrès, tandis qu’un retour final précise que l'infection a disparu après l’emploi d’un ensemble d’aides et d’anti-spyware recommandés.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut,

    Télécharge ceci: (merci a S!RI pour ce programme).
    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
    Copie/colle le sur le poste stp.
    ----------------------------------------------------------------------------
    Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ----------------------------------------------------------------------------
    Relance le programme Smitfraud,
    Cette fois choisit l’option 2, répond oui a tous ;
    Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

    A+
    0
    1. Merci de votre réponse

      J'ai fait ce que vous avez écrit, mais malheureusement, ce fameux zlob.aty est toujours présent quand je lance AVG. Je vous joins le rapport N°2 car je ne retrouve plus le premier généré par l'action N°1

      SmitFraudFix v2.120

      Rapport fait à 19:12:40,15, 14/11/2006
      Executé à partir de C:\Program Files\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Fix executé en mode sans echec

      »»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

      GenericRenosFix by S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

      »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

      Nettoyage terminé.

      »»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin

      J'attends avec impatience une autre solution

      Bien à vous

      Pompano
      0
  2. Contributeur sécurité
    Salut

    J ai vu que tu avais un autre poste, soit tu continues ici ou la bas mais en tout cas, nous ne ferons pas 2 fois le meme travail.

    Merci de ta compréhension
    0
    1. Je ne comprends pas, je n'ai qu'un seul ordinateur ?

      De quoi parles tu ?

      Pompano
      0
  3. Oui je n'avais pas compris que les aides étaient liées.

    Je vous prie de m'excuser

    Sur quelle demande préférez vous que nous continuions à chercher une solution pour mon PC

    Pompano
    0
    1. Contributeur sécurité
      Re,

      C'est juste que, pour le meme probleme, il ne faut pas faire 50 messages sinon on travaille en double, tu comprends?

      C'est toi qui choisis, soit ici ou las bas, peu importe mais indique sur un des deux postes que tu continue sur l autre poste.

      A+
      0
      1. OK je continue avec vous
        0
        1. J'ai prévenu l'autre personne que je cloturais mon dossier avec elle pour continuer avec vous.

          Que fait on maintenant ?

          Encore merci et désolé pour les erreurs dues sans doute à mon grand age

          Pompano
          0
          1. Bonjour

            j'ai retrouvé le 1er rapport

            SmitFraudFix v2.120

            Rapport fait à 10:01:36,75, 15/11/2006
            Executé à partir de C:\Program Files\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
            Fix executé en mode normal

            »»»»»»»»»»»»»»»»»»»»»»»» C:\

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Admin

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Admin\Application Data

            »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Admin\Favoris

            »»»»»»»»»»»»»»»»»»»»»»»» Bureau

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

            »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

            »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
            "Source"="About:Home"
            "SubscribedURL"="About:Home"
            "FriendlyName"="Ma page d'accueil"

            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
            "AppInit_DLLs"=""

            »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

            pe386 détecté, utilisez un scanner de Rootkit

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin

            A bientôt

            Pompano
            0
            1. Bonjour,

              Le virus est toujours là.

              Que puis je faire pour m'en débarasser ?

              Merci de votre aide

              Pompano
              0
              1. Contributeur sécurité
                Salut,

                télécharge HijackThis ici:
                http://telechargement.zebulon.fr/138-hijackthis-1991.html

                Dézippe le dans un dossier prévu à cet effet.
                Par exemple C:\hijackthis < Enregistre le bien dans c : !
                Démo : (Merci a Balltrap34 pour cette réalisation)
                http://pageperso.aol.fr/balltrap34/Hijenr.gif

                Lance le puis:
                clique sur "do a system scan and save logfile" (cf démo)
                faire un copier coller du log entier sur le forum

                Démo : (Merci a Balltrap34 pour cette réalisation)
                http://pageperso.aol.fr/balltrap34/demohijack.htm

                Bon courage

                A+
                0
                1. Bonjour à vous,

                  J'ai suivi les dernières discussions sur le site à propos du downloader.Zlob.aty et j'ai moi aussi ce parasite qui s'amuse dans mon ordinateur...

                  Voici le rapport fait par HiJackThis:
                  Y a t-il une solution??
                  Merci!

                  Logfile of HijackThis v1.99.1
                  Scan saved at 21:52:13, on 2006-11-15
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\csrss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\Ahead\InCD\InCDsrv.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\NavNT\defwatch.exe
                  C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                  C:\Program Files\M-Audio MA_CMIDI\MA_CMIDI_Inst.exe
                  C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                  C:\Program Files\NavNT\rtvscan.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\wdfmgr.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\WINDOWS\System32\alg.exe
                  C:\WINDOWS\system32\MsgSys.EXE
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\hkcmd.exe
                  C:\WINDOWS\system32\igfxpers.exe
                  C:\WINDOWS\CTHELPER.EXE
                  C:\Program Files\NavNT\vptray.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
                  C:\Program Files\Ahead\InCD\InCD.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\HiJackThis\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                  O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
                  O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                  O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
                  O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
                  O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
                  O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
                  O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
                  O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  O4 - HKLM\..\Run: [DigidesignMMERefresh] C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                  O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
                  O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{16635244-DE9D-40F3-BCA2-E4E2C85BA932}: NameServer = 85.255.114.77,85.255.112.91
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{3FFF03BA-BB8E-46C9-8633-BF1EBD5DB6BA}: NameServer = 85.255.114.77,85.255.112.91
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{E23C9DC0-5DD1-4D40-AB9E-9C216BC50355}: NameServer = 85.255.114.77,85.255.112.91
                  O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.77 85.255.112.91
                  O17 - HKLM\System\CS1\Services\Tcpip\..\{16635244-DE9D-40F3-BCA2-E4E2C85BA932}: NameServer = 85.255.114.77,85.255.112.91
                  O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.77 85.255.112.91
                  O17 - HKLM\System\CS2\Services\Tcpip\..\{16635244-DE9D-40F3-BCA2-E4E2C85BA932}: NameServer = 85.255.114.77,85.255.112.91
                  O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.77 85.255.112.91
                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                  O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
                  O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
                  O23 - Service: DefWatch - Symantec Corporation - C:\Program Files\NavNT\defwatch.exe
                  O23 - Service: Digidesign MME Refresh Service (DigiRefresh) - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Drivers\MMERefresh.exe
                  O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
                  O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                  O23 - Service: M-Audio CMIDI Installer (MA_CMIDI_InstallerService) - Unknown owner - C:\Program Files\M-Audio MA_CMIDI\MA_CMIDI_Inst.exe
                  O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\NavNT\rtvscan.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  0
              2. Salut François : tu as une belle infection Wareout. Cette discussion-ci appartient à Pompano, donc prière d'en lancer une nouvelle juste pour toi. On saura mieux t'aider de cette façon :-)
                **Note : les manips ci-bas ne sont pas pour toi ! Alors prudence, et démarre ta propre discussion afin qu'un bénévole examine ta situation. Merci !
                ------------------------

                Coucou Quentin ;-)

                Je peux essayer un outil avec Pompano ?

                Ok... Pompano, ceci est pour toi :

                Télécharge ce fichier (par ejvindh)
                http://www.uploads.ejvindh.net/rustbfix.exe
                ...et sauvegarde-le sur ton Bureau.

                Double clique rustbfix.exe afin de lancer l'outil.
                Si une infection Rustock.b est détectée, une invite t'indiqueras qu'il est nécessaire de redémarrer l'ordi. Ce redémarrage pourrait être plus long que d'habitude, et il est possible que deux redémarrages soient requis. Tout cela se fera automatiquement.
                Suite au(x) redémarrage(s), deux rapports s'ouvriront : (%root%\avenger.txt & %root%\rustbfix\pelog.txt).
                Poste (Copie/Colle) le contenu de ces deux rapports, ainsi qu'un nouveau log HijackThis dans ta prochaine réponse.

                @+
                0
                1. Bonjour,

                  Je vous écrit d'un autre micro

                  J'ai cliqué sur le lien.... et tout c'est arreté. Le micro est reparti, mais je n'ai plus de bureau mais juste une page noure bordée de bleu sur laquelle est ecrit : c:\cmd.exe et sur la feuille noire :

                  Microsoft Windows XP [5.1.2006]
                  c:\Documents and Settings\Admin>

                  Qu'est ce que je fais ?????

                  Merci par avance

                  Pompano
                  0
              3. Contributeur sécurité
                Salut Mark,

                Pas de soucis :-)

                Salut Pompano,

                C'est une page pour y mettre des commandes...

                Comme tu as posté a 10 du matin, est ce que c est toujours identique? Tu peux fermer cette fenetre ou non? En sans echec, il demarre ou non?

                a+
                0
                1. Salut Quentin :-)

                  Pompano : tout s'est arrêté après avoir cliqué sur le lien ?.. ou bien après avoir lancé l'outil ??

                  Bizarre... As-tu essayé de le redémarrer comme le spécifie Regis59 ?

                  S'il est toujours à l'écran noir, tu peux arrêter l'ordi en enfonçant le bouton Marche/Arrêt >> maintiens-le enfoncé jusqu'à l'arrêt de l'ordi. Démarre l'ordi à nouveau.

                  Dis-nous comment ça se déroule :-)

                  @+
                  0
                  1. J'ai le spyware downloader.zlob.aty sur mon ordi et rien à faire pour s'en débarasser.
                    J'ai essayé tout ce qui est marqué dans ce fil et bien d'autres choses.
                    Le seul et unique antispyware qui le repère c'est AVG 7.5 mais dès qu'il l'efface, le spyware se remet tout seul.
                    J'ai désactivé la restauration du système avant de faire un nettoyage mais aucun résultat non plus.

                    Que faire ????????????????????????????????????????????????????
                    0
                    1. Contributeur sécurité
                      Salut,

                      Poste le rapport AVG stp

                      A+
                      0
                      1. AVG Anti-Spyware - Rapport d'analyse

                        [1816] VM_008B0000 -> Downloader.Zlob.aty : Nettoyé.
                        [1868] VM_00A00000 -> Downloader.Zlob.aty : Nettoyé.
                        [1948] VM_008E0000 -> Downloader.Zlob.aty : Nettoyé.
                        [1968] VM_00890000 -> Downloader.Zlob.aty : Nettoyé.
                        [1976] VM_00970000 -> Downloader.Zlob.aty : Nettoyé.
                        [1984] VM_00B50000 -> Downloader.Zlob.aty : Nettoyé.
                        [2008] VM_008E0000 -> Downloader.Zlob.aty : Nettoyé.
                        [2032] VM_009B0000 -> Downloader.Zlob.aty : Nettoyé.
                        [244] VM_003C0000 -> Downloader.Zlob.aty : Nettoyé.
                        [632] VM_00D70000 -> Downloader.Zlob.aty : Nettoyé.
                        [656] VM_00DA0000 -> Downloader.Zlob.aty : Nettoyé.
                        0
                    2. Contributeur sécurité
                      Salut

                      1-

                      Télécharge Blacklight (de F-Secure) a l’une des 2 adresses :
                      https://www.f-secure.com/en
                      https://www.f-secure.com/en

                      et sauvegarde le sur ton Bureau.

                      Double-clique blbeta.exe et accepte la licence ; laisse [X]scan through Windows Explorer activé ; clique Scan puis Next

                      Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

                      Copie et colle le contenu de ce rapport dans ta prochaine réponse

                      2-

                      télécharge HijackThis ici:
                      http://telechargement.zebulon.fr/138-hijackthis-1991.html

                      Dézippe le dans un dossier prévu à cet effet.
                      Par exemple C:\hijackthis < Enregistre le bien dans c : !
                      Démo : (Merci a Balltrap34 pour cette réalisation)
                      http://pageperso.aol.fr/balltrap34/Hijenr.gif

                      Lance le puis:
                      clique sur "do a system scan and save logfile" (cf démo)
                      faire un copier coller du log entier sur le forum

                      Démo : (Merci a Balltrap34 pour cette réalisation)
                      http://pageperso.aol.fr/balltrap34/demohijack.htm

                      Bon courage

                      A+
                      0
                      1. >Copie et colle le contenu de ce rapport dans ta prochaine réponse

                        Voilà :
                        11/29/06 14:56:56 [Info]: BlackLight Engine 1.0.47 initialized
                        11/29/06 14:56:56 [Info]: OS: 5.1 build 2600 (Service Pack 2)
                        11/29/06 14:56:56 [Note]: 7019 4
                        11/29/06 14:56:56 [Note]: 7005 0
                        11/29/06 14:56:57 [Note]: 7006 0
                        11/29/06 14:56:57 [Note]: 7011 932
                        11/29/06 14:56:57 [Note]: 7026 0
                        11/29/06 14:56:58 [Note]: 7026 0
                        11/29/06 14:57:12 [Note]: FSRAW library version 1.7.1020
                        11/29/06 15:00:02 [Info]: Hidden file: c:\WINDOWS\system32\kdpkb.exe
                        11/29/06 15:00:02 [Note]: 7002 32
                        11/29/06 15:00:02 [Note]: 7003 1
                        11/29/06 15:00:02 [Note]: 10002 1
                        11/29/06 15:01:15 [Note]: 2000 1012
                        11/29/06 15:01:15 [Note]: 7007 0
                        0
                      2. >faire un copier coller du log entier sur le forum

                        Ci-dessous :
                        Logfile of HijackThis v1.99.1
                        Scan saved at 15:08:08, on 29/11/2006
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\csrss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\System32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        C:\WINDOWS\system32\wdfmgr.exe
                        C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        C:\WINDOWS\System32\alg.exe
                        C:\Program Files\Internet Explorer\iexplore.exe
                        C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
                        C:\hijackthis\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
                        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                        O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                        O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O17 - HKLM\System\CCS\Services\Tcpip\..\{343994E7-70FA-4A2F-8762-1741480996CE}: NameServer = 85.255.115.84,85.255.112.221
                        O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.84 85.255.112.221
                        O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.84 85.255.112.221
                        O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        0
                    3. Contributeur sécurité
                      Bonjour,

                      Méthode à suivre dans l'ordre...
                      ----------------------------------------------------------------------------
                      ¤Télécharge ces logiciels mais que tu n‘utilises pas tout de suite:
                      (ceux que tu n as pas)

                      1/

                      Spybot S&D 1.4
                      https://www.safer-networking.org/

                      Démo d’utilisation (merci à Balltrap34 pour cette réalisation).
                      http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

                      2/

                      Ad-Aware SE 1.06
                      https://www.adaware.com/
                      -Une aide:
                      http://usa.lucretius-ada.com/zcvisitor/8782d344-4821-11ea-83ce-0a2cdf2c6be7?campaignid=0d1dff40-82d7-11e9-9533-0a157bfa6bfc
                      - installe le patch français, tu pourras le trouver ici:
                      http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
                      et une petite vidéo d'utilisation ici:(merci à Moe31 pour cette réalisation).
                      http://pageperso.aol.fr/balltrap34/adawrevid.asf

                      3/ AVG Anti-Spyware :

                      https://www.malekal.com/avg-antivirus-free-antivirus-gratuit-pour-proteger-son-pc-des-virus/

                      4/ Ccleaner :

                      https://www.malekal.com/tutoriel-ccleaner/
                      ----------------------------------------------------------------------------
                      ¤Affiche tous les fichiers et dossiers :
                      Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

                      Coche « afficher les fichiers et dossiers cachés »

                      Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                      Décoche « masquer les extensions dont le type est connu »
                      Puis fais «Ok» pour valider les changements.

                      Et appliquer !
                      ----------------------------------------------------------------------------
                      ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

                      O17 - HKLM\System\CCS\Services\Tcpip\..\{343994E7-70FA-4A2F-8762-1741480996CE}: NameServer = 85.255.115.84,85.255.112.221

                      O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.84 85.255.112.221

                      O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.84 85.255.112.221

                      ----------------------------------------------------------------------------
                      ¤Démarre en mode sans échec :
                      Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                      Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                      (Si F8 ne marche pas utilise la touche F5).
                      ----------------------------------------------------------------------------
                      ¤Recherche et supprime ceci:
                      attention seulement les fichiers (si présents).

                      c:\WINDOWS\system32\kdpkb.exe
                      ---------------------------------------------------------------------------
                      Aller dans Démarrer > Panneau de configuration > Connexions > clic droit sur la connexion > Propriétés > onglet Gestion de réseau
                      Mettre en surbrillance Protocole Internet (tcp/ip) puis cliquer sur le bouton Propriétés.
                      Dans les options (serveur DNS préféré et serveur DNS auxiliaire) on trouvera une de ces adresses présentes dans le rapport hijackthis en ligne 017 =>(85.255.115.84 85.255.112.221)

                      ----------------------------------------------------------------------------
                      ¤ Lancer et exécuter AVG A-S pour un scan complet et copier/coller le rapport en forum.
                      ----------------------------------------------------------------------------
                      ¤ Passe Ad-Aware et supprime tout ce qu’il trouve + supprime les quarantaines…
                      ----------------------------------------------------------------------------
                      ¤ Passe Spybot et corrige tout ce qu’il trouve + vaccine + supprime les quarantaines…
                      -------------------------------------------------------------------------------------------
                      ¤ Lance CCleaner comme sur le tuto fournit au début de la procédure.
                      ----------------------------------------------------------------------------
                      ¤ Vide ta Corbeille.
                      ----------------------------------------------------------------------------
                      ¤ Redémarre en mode normal, relance Hijackthis et copie/colle un nouveau rapport sur le forum.

                      Précise tes soucis s’il en reste....

                      Tiens-moi au courant

                      A+
                      0
                      1. Pfiouhh, compliqué....
                        Je vais faire tout ça lundi.
                        Merci pour les conseils.
                        0
                    4. Contributeur sécurité
                      Salut

                      Oh non, rien de compliqué, tout est expliqué !!

                      A+
                      0
                      1. Echec :-(

                        Mais je n'ai pas pu faire certaines choses, notamment cliquer sur "connexion" (il n'y en avait pas)

                        Les rapports d'AVG et de HijackThis :

                        ---------------------------------------------------------
                        AVG Anti-Spyware - Rapport d'analyse
                        ---------------------------------------------------------

                        + Créé à: 20:31:01 06/12/2006

                        + Résultat de l'analyse:

                        [200] VM_00D70000 -> Downloader.Zlob.aty : Nettoyé.
                        [224] VM_00C20000 -> Downloader.Zlob.aty : Nettoyé.
                        [800] VM_00A00000 -> Downloader.Zlob.aty : Nettoyé.
                        [892] VM_003C0000 -> Downloader.Zlob.aty : Nettoyé.

                        Fin du rapport

                        Logfile of HijackThis v1.99.1
                        Scan saved at 21:08:13, on 06/12/2006
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\csrss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\System32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        C:\WINDOWS\system32\wdfmgr.exe
                        C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        C:\WINDOWS\System32\alg.exe
                        C:\Program Files\Internet Explorer\iexplore.exe
                        C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32Info.exe
                        C:\hijackthis\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
                        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                        O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                        O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                        O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
                        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                        0
                    5. Contributeur sécurité
                      Salut

                      Ou en sont tes soucis?

                      A+
                      0
                      1. >Ou en sont tes soucis?

                        Aucune amélioration.
                        downloader.zlob.aty continue ses méfaits imperturbablement.
                        0
                    • 1
                    • 2