W32.IRCBot.Gen

W32.IRCBot.Gen ce virus revient régulièrement, aujourd'hui 3 fois!!! Je ne sais plus quoi faire !!!!
il se trouve ici: C:\DOCUME~1\MARIE~1\LOCALS~1\Temp\zedesh.dat

si vous pouvez m'aider cela serait génial !!!

merci!!!

marie

48 réponses

Résumé de la discussion

Le virus W32.IRCBot.Gen refait apparition régulièrement et semble lié au fichier temporaire zedesh.dat situé dans C:\DOCUME~1\MARIE~1\LOCALS~1\Temp, ce qui complique le nettoyage et laisse planer une persistance du code malveillant. Des échanges privilégient la désinstallation des composants potentiellement indésirables, notamment Navhelper et NavExcel Search Toolbar, puis le redémarrage et l’envoi d’un nouveau log HijackThis pour vérification. En parallèle, il est recommandé de fermer les connexions Internet, vérifier les programmes lancés au démarrage et désactiver ou supprimer les modules douteux via Add/Remove ou scripts spécifiques. Une nuance utile souligne que plusieurs outils d'antivirus peuvent ne pas détecter toutes les entrées, et qu’un équilibre entre nettoyage manuel et analyse multi-AV peut être nécessaire pour réduire les risques persistants.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir,

    Détruis le fichier via l'explorateur Windows.

    S'il résiste, détruis le en mode sans échec.

    Vide ta corbeille.

    Télécharge HijackThis ici:
    https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Tu as certainement une failler de sécurité.

    Connecte toi un minimum sur le NET tant que elle n'est pas comblée.

    @+
    0
    1. voilààààà:

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\S24EvMon.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Norton AntiVirus\navapsvc.exe
      C:\WINDOWS\system32\RegSrvc.exe
      C:\WINDOWS\system32\slserv.exe
      C:\WINDOWS\system32\ZCfgSvc.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\wscntfy.exe
      C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      C:\WINDOWS\system32\igfxtray.exe
      C:\WINDOWS\system32\hkcmd.exe
      C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
      C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
      C:\Program Files\MessengerPlus! 3\MsgPlus.exe
      C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
      C:\WINDOWS\system32\1XConfig.exe
      C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\DOCUME~1\MARIEC~1\LOCALS~1\Temp\mdm.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\Documents and Settings\Marie CALISTI\Bureau\hijackthis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gericom.com/
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = SUPERSERVEUR:8080
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
      O2 - BHO: MSNToolBandBHO - {49E0E0F0-5C30-11D4-945D-000000000000} - C:\WINDOWS\system32\msntb.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
      O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O2 - BHO: NavHelper Class - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - C:\Program Files\NavExcel\NavHelper\v2.0.4d\NHelper.dll
      O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll (file missing)
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
      O4 - HKLM\..\Run: [ZCfgSvc.exe] C:\WINDOWS\system32\ZCfgSvc.exe
      O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
      O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
      O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
      O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
      O4 - HKLM\..\Run: [ccApp] C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
      O4 - HKLM\..\Run: [ccRegVfy] C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe
      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
      O4 - HKCU\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: fdjeux - https://www.fdjeux.net/classes/fdjeux.cab
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
      O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
      O20 - Winlogon Notify: Sebring - C:\WINDOWS\system32\LgNotify.dll
      O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
      O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\system32\RegSrvc.exe
      O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\system32\S24EvMon.exe
      O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
      O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      0
  2. Bonsoir Lyonnais !
    je ne suis qu'une pauvre fille qui n'y comprend rien je sais, je n'ai pas compris tes deux première phrases, c'est pour dire comme je suis une niaille en informatique!!!
    je te remercie de ta patience !!!!

    ;)
    0
    1. j'insiste je suis devant la boite et déjà que je suis desespérée par ce virus alors là....
      hihihihi
      0
      1. Contributeur sécurité
        Re,

        Tu sais faire quoi avec un micro ?

        Clique droit sur Démarrer,

        Clique gauche sur explorer;

        Clique sur + en face de C:_documents & settings (ne fais rien si tu vois -)

        Clique sur + devant Marie... (ne fais rien si tu vois -)

        Clique sur temp.

        Clique sur + devant local settings (ne fais rien si tu vois -)

        A droite, cherche zedesh.dat

        Clique droit dessus.

        Clique sur supprimmer

        @+
        0
        1. je n'ai pasd temp
          d'ou mon desarroi !!
          mais en fait j'avais supprimé déjà via norton
          0
      2. en fait j'ai télécharger ce que tu m'a dit, je l'ai dezippé sur mon bureau, j'ai cliqué sur can do...et cela m'a affiché plein de ligne à encocher mais pas de rapport!!!
        0
        1. Contributeur sécurité
          Re,

          Le log est incomplet.

          Il commence dès "Log HijackThis ..."

          Donc, tu recommences lol.

          Si possible, tu mets tes réponses à la suite.

          @+
          0
          1. oups, je suis blonde:

            Logfile of HijackThis v1.99.1
            Scan saved at 20:13:24, on 27/11/2006
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\S24EvMon.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Norton AntiVirus\navapsvc.exe
            C:\WINDOWS\system32\RegSrvc.exe
            C:\WINDOWS\system32\slserv.exe
            C:\WINDOWS\system32\ZCfgSvc.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\wscntfy.exe
            C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
            C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
            C:\WINDOWS\system32\igfxtray.exe
            C:\WINDOWS\system32\hkcmd.exe
            C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
            C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
            C:\Program Files\MessengerPlus! 3\MsgPlus.exe
            C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
            C:\WINDOWS\system32\1XConfig.exe
            C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\wuauclt.exe
            C:\DOCUME~1\MARIEC~1\LOCALS~1\Temp\mdm.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\Messenger\msmsgs.exe
            C:\Documents and Settings\Marie CALISTI\Bureau\hijackthis\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gericom.com/
            R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/
            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = SUPERSERVEUR:8080
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
            O2 - BHO: MSNToolBandBHO - {49E0E0F0-5C30-11D4-945D-000000000000} - C:\WINDOWS\system32\msntb.dll
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
            O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
            O2 - BHO: NavHelper Class - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - C:\Program Files\NavExcel\NavHelper\v2.0.4d\NHelper.dll
            O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll (file missing)
            O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
            O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
            O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
            O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
            O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
            O4 - HKLM\..\Run: [ZCfgSvc.exe] C:\WINDOWS\system32\ZCfgSvc.exe
            O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
            O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
            O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
            O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
            O4 - HKLM\..\Run: [ccApp] C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
            O4 - HKLM\..\Run: [ccRegVfy] C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe
            O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
            O4 - HKCU\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O16 - DPF: fdjeux - https://www.fdjeux.net/classes/fdjeux.cab
            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
            O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
            O20 - Winlogon Notify: Sebring - C:\WINDOWS\system32\LgNotify.dll
            O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
            O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
            O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
            O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
            O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\system32\RegSrvc.exe
            O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\system32\S24EvMon.exe
            O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
            0
            1. Contributeur sécurité
              Re,

              Imprime ces instructions.

              Déconnecte toi du Net.

              Ferme toutes les fenêtres.

              Relance HijackThis.

              Choisis l'option "do a scan only".

              Coche la case devant les lignes suivantes :
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = SUPERSERVEUR:8080
              O2 - BHO: NavHelper Class - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - C:\Program Files\NavExcel\NavHelper\v2.0.4d\NHelper.dll
              O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
              O16 - DPF: fdjeux - https://www.fdjeux.net/classes/fdjeux.cab

              Clique sur Fix checked;

              Ferme HijackThis.

              Cherche par Démarrer, explorer le dossier :
              C:\Program Files\NavExcel

              Clique droit sur ce dossier.

              Supprimmer.

              Ferme l'explorateur Windows;

              Vide la corbeille.

              Relance HijackThis

              Choisis do a scan and save a log;

              Poste le log dans ta réponse.

              On verra alors si tu es une blonde lol.

              @+
              0
              1. pkoi l'adresse de fdjeux a t elle un rapport avec mon virus?
                @biz
                0
                1. Contributeur sécurité
                  Re,

                  si c'est toi qui a installé la française des jeux, ne coche pas la case.

                  par contre, coche devant :

                  O2 - BHO: MSNToolBandBHO - {49E0E0F0-5C30-11D4-945D-000000000000} - C:\WINDOWS\system32\msntb.dll

                  et

                  O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll (file missing)

                  Qui a installé ton PC, en particulier ce qui relève de Intel Wireless ?

                  @+
                  0
                  1. ok
                    j'ai aussi installé msn moi meme!
                    tandis que la plus grande majorité des choses ont été installé par un administrateur réseau
                    0
                    1. Contributeur sécurité
                      Re,

                      Pour être sur d'avoir compris :

                      Tu as installé l'activeX de la française des jeux, MSN et Inter Wireless.

                      Le rest a été installé par un administrateur réseau.

                      Et tu réalises les instructions du poste 11.

                      @+
                      0
                      1. Bonjour Lyonnais,

                        hier je me suis endormie devant la télé...et evidemment le problème etait toujours là ce matin et vu que si mon PC plante je sais pas si je pourrai me payer une réparation je me disais que si t'es toujours par là tu pourrai vouloir continuer de m'aider???
                        alors oui c'est moi qui est installé msn et fdjeux et pour wireless je crois bien qu'il était déjà avec l'ordi
                        en fait j'ai choppé ce virus depuis que j'ai téléchargé sur emule paradise mais en meme temps vu que j'ai téléchargé sur emule avant il peut venir de là
                        bon en clair j'y comprend rien
                        lol
                        0
                        1. il vient de revenir
                          je vais craquer!!!!!
                          0
                          1. Contributeur sécurité
                            Bonsoir,

                            Je suis là.

                            Je te remets la manip à faire (avec le commentaire final lol) :

                            Imprime ces instructions.

                            Déconnecte toi du Net.

                            Ferme toutes les fenêtres.

                            Relance HijackThis.

                            Choisis l'option "do a scan only".

                            Coche la case devant les lignes suivantes :
                            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = SUPERSERVEUR:8080

                            O2 - BHO: NavHelper Class - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - C:\Program Files\NavExcel\NavHelper\v2.0.4d\NHelper.dll

                            O2 - BHO: MSNToolBandBHO - {49E0E0F0-5C30-11D4-945D-000000000000} - C:\WINDOWS\system32\msntb.dll

                            O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll (file missing)

                            O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
                            O16 - DPF: fdjeux - https://www.fdjeux.net/classes/fdjeux.cab

                            Clique sur Fix checked;

                            Ferme HijackThis.

                            Cherche par Démarrer, explorer le dossier :
                            C:\Program Files\NavExcel

                            Clique droit sur ce dossier.

                            Supprimmer.

                            Ferme l'explorateur Windows;

                            Vide la corbeille.

                            Relance HijackThis

                            Choisis do a scan and save a log;

                            Poste le log dans ta réponse.

                            On verra alors si tu es une blonde lol.
                            @+
                            0
                            1. je ne peux pas supprimer navexcel !!!!

                              le message d'erreur donne a peu près: "impossible soit le disque est plein soit vous l'utilisez actuellement" hors c'est ni l'un ni l'autre
                              et en plus le virus vient encore une fois de revenir
                              j'ai suivi ce que ty m'a dit et cela m'a crée un fichier backups dans HijackThis
                              0
                              1. Contributeur sécurité
                                Re,

                                Le backup est normal. Cela permet de revenir en arrière si nécessaire.

                                Ca veut dire quoi que le virus est revenu ?

                                S'il est toujours dans temp, détruis le.

                                Pour navexcel, va le supprimmer en mode sans échec :

                                Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                                Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                (Si F8 ne marche pas utilise la touche F5).

                                Tu choisis ta session normale et tu fais comme en mode normal pour détruire le dossier.

                                @+

                                0
                                1. voila le rapport, le mode sans echec ayant réussi (question de blonde: normal que j'ai trois session en mode sans echec alors que je n'en ai que deux en normal, celui en plus étant adminitrateur?)

                                  Logfile of HijackThis v1.99.1
                                  Scan saved at 19:35:21, on 28/11/2006
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\S24EvMon.exe
                                  C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Norton AntiVirus\navapsvc.exe
                                  C:\WINDOWS\system32\RegSrvc.exe
                                  C:\WINDOWS\system32\slserv.exe
                                  C:\WINDOWS\system32\ZCfgSvc.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\system32\wscntfy.exe
                                  C:\WINDOWS\system32\1XConfig.exe
                                  C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                  C:\WINDOWS\system32\igfxtray.exe
                                  C:\WINDOWS\system32\hkcmd.exe
                                  C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
                                  C:\Program Files\MessengerPlus! 3\MsgPlus.exe
                                  C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
                                  C:\Program Files\QuickTime\qttask.exe
                                  C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                                  C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
                                  C:\Program Files\Messenger\msmsgs.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\wuauclt.exe
                                  C:\WINDOWS\system32\wuauclt.exe
                                  C:\Documents and Settings\Marie CALISTI\Bureau\hijackthis\HijackThis.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gericom.com/
                                  R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
                                  O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                                  O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                  O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                                  O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                  O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                  O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
                                  O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
                                  O4 - HKLM\..\Run: [ZCfgSvc.exe] C:\WINDOWS\system32\ZCfgSvc.exe
                                  O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
                                  O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
                                  O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                  O4 - HKLM\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
                                  O4 - HKLM\..\Run: [ccApp] C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                                  O4 - HKLM\..\Run: [ccRegVfy] C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe
                                  O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
                                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
                                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                                  O4 - HKCU\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe
                                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                                  O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
                                  O20 - Winlogon Notify: Sebring - C:\WINDOWS\system32\LgNotify.dll
                                  O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                                  O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                  O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                                  O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                                  O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\system32\RegSrvc.exe
                                  O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\system32\S24EvMon.exe
                                  O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                                  O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                                  O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe

                                  pour le virus qui revient et bien il m'a fait troi alerte ce soir, donc trois fois le même element que je détruit via norton en quarantaine

                                  voilou
                                  merci de ta patience!
                                  0
                                  1. Contributeur sécurité
                                    Re,

                                    va sur ce lien :
                                    http://www.virustotal.com/xhtml/virustotal_en.html
                                    clique sur parcourir.

                                    dans la fenêtre qui s'ouvre et qui ressemble à l'explorateur windows, cherche ce fichier : C:\WINDOWS\system32\ZCfgSvc.exe et cliques sur ouvrir;

                                    Clique sur send;

                                    Un rapport va se construire ligne à ligne.

                                    A la fin, sélectionne tout le texte (clique avec ta souris au début du texte et laisse la trainer, toujours enfoncée, jusqu'à la fin du texte. Relache la, le texte doit changer d'apparence). Appuie en même temps sur les touches Ctrl et C;

                                    Ouvre une réponse sur le forum, mets le curseur dans la fenêtre et appuie en même temps sur les touches ctrl et V. le texte doit se coller dans la réponse.

                                    @+
                                    0
                                    • 1
                                    • 2
                                    • 3