[Virus]Infecté par coolwwwsearchhomesearch

Résolu
Bonjour à tous,

je suis sous windows xp SP2 et j'ai un problème avec un coolwwwsearchhomesearch que spybot me détecte mais n'arrive pas à enlever. J'ai fais plusieurs analyse avec avg antispyware7.5 et adware en mode sans échec mais rien n'y fait a chaque fois il est là. J'ai même utilisé smitfraudfix. Donc ayant parcouru plusieurs forums pour tenter de trouver une solution j'ai vu que souvent il était demandé un log hijack this. Je vous le mets car je ne sais pas trop encore interprété ce qu'il faut fixer ou laisser.

Merci d'avance pour votre aide

62 réponses

Résumé de la discussion

Le problème concerne une redirection et une présence d'un hijacker CoolWWWSearch/HomeSearch sous Windows XP SP2 qui persiste malgré plusieurs analyses et l'examen du log HijackThis. Des solutions proposées incluent la correction manuelle des entrées de registre liées au hijacker en mode sans échec et l'utilisation d'outils comme JV16 PowerTools pour cibler et supprimer des entrées spécifiques identifiées dans le log. D'autres mesures permettent d'éliminer les restes: vider le cache et les fichiers temporaires via CCleaner ou ATF-Cleaner et vérifier les éléments de démarrage et les extensions via HijackThis. Une information complémentaire utile indique que les résultats et les procédures varient selon les versions des outils et du système, et qu'une sauvegarde du registre est recommandée avant toute modification.

Bobot (l’IA à votre service)
  1. Contributeur
    tu as oublié de mettre le log hijack

    telecharge hijackthis et colle le resultat ici :

    http://www.infos-du-net.com/telecharger/HijackThis.html
    demo :
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    a+++
    0
    1. bonjour,

      oui effectivement j'ai oublié de poser le log; désolé. Le voici :

      Logfile of HijackThis v1.99.1
      Scan saved at 12:26:31, on 03/12/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\LEXBCES.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\system32\LEXPPS.EXE
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      C:\WINDOWS\System32\GEARSec.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe
      C:\WINDOWS\system32\fxssvc.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\hkcmd.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\System32\svchost.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
      C:\Program Files\Spybot\TeaTimer.exe
      C:\hijackthis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr7/*http://www.yahoo.com/ext/search/search.html
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*https://fr.yahoo.com/?p=us
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
      R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr7/*https://fr.yahoo.com/?p=us
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - Default URLSearchHook is missing
      F2 - REG:system.ini: UserInit=userinit.exe
      O2 - BHO: (no name) - {04FCA205-DD75-63DB-C986-3E6602B2DA66} - (no file)
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
      O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\PROGRA~1\YETISP~1\IEBUTT~1.DLL
      O2 - BHO: (no name) - {1BA93373-201C-314A-722B-378A24BEFF9F} - (no file)
      O2 - BHO: (no name) - {29EF042A-706D-0056-6884-957B324286BA} - (no file)
      O2 - BHO: (no name) - {2CAB6E0B-CA55-8446-88CA-38C9AE90627B} - (no file)
      O2 - BHO: (no name) - {37CF6004-3B79-AF23-6CA0-AB547C1738EB} - (no file)
      O2 - BHO: (no name) - {484906C5-5673-80DC-0AC6-EE6009066FA7} - (no file)
      O2 - BHO: (no name) - {515E6800-C37D-9309-FEE4-5E5649A955B4} - (no file)
      O2 - BHO: (no name) - {55F4B2C0-1BA9-30E2-C41A-87A1C59255C2} - (no file)
      O2 - BHO: (no name) - {63E743F2-961A-BA40-C5DE-2004CB60063A} - (no file)
      O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)
      O2 - BHO: (no name) - {786D58DD-8569-9002-41D4-9F6B4D4D9E5F} - (no file)
      O2 - BHO: (no name) - {800B9048-A1BD-B338-E9D4-71396483AE60} - (no file)
      O2 - BHO: (no name) - {A9AED059-8955-CDD5-9BD2-A74CB9D61DD3} - (no file)
      O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
      O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
      O2 - BHO: (no name) - {C66732A6-EC21-52D4-C47B-D16697AAFF45} - (no file)
      O2 - BHO: (no name) - {E4EEFBD7-EE7A-ED90-AEF4-6C866A090562} - (no file)
      O2 - BHO: (no name) - {F11B9E4D-B77C-5AF4-6B2F-2B125404061A} - (no file)
      O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
      O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot\TeaTimer.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O12 - Plugin for .Aif: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
      O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/f/516/25175/7d/runaware.download.akamai.com/25175/citrix/wficat-no-eula.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -
      O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
      O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
      O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Adobe Version Cue\service\VersionCue.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
      O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
      O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
      O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe

      Merci encore.
      0
      1. Contributeur

        rebonjour ouvre hikack coche ces lignes ensuite clike sur fix checked

        R3 - Default URLSearchHook is missing
        O2 - BHO: (no name) - {04FCA205-DD75-63DB-C986-3E6602B2DA66} - (no file)
        O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
        O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
        O2 - BHO: (no name) - {1BA93373-201C-314A-722B-378A24BEFF9F} - (no file)
        O2 - BHO: (no name) - {29EF042A-706D-0056-6884-957B324286BA} - (no file)
        O2 - BHO: (no name) - {2CAB6E0B-CA55-8446-88CA-38C9AE90627B} - (no file)
        O2 - BHO: (no name) - {37CF6004-3B79-AF23-6CA0-AB547C1738EB} - (no file)
        O2 - BHO: (no name) - {484906C5-5673-80DC-0AC6-EE6009066FA7} - (no file)
        O2 - BHO: (no name) - {515E6800-C37D-9309-FEE4-5E5649A955B4} - (no file)
        O2 - BHO: (no name) - {55F4B2C0-1BA9-30E2-C41A-87A1C59255C2} - (no file)
        O2 - BHO: (no name) - {63E743F2-961A-BA40-C5DE-2004CB60063A} - (no file)
        O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)
        O2 - BHO: (no name) - {786D58DD-8569-9002-41D4-9F6B4D4D9E5F} - (no file)
        O2 - BHO: (no name) - {800B9048-A1BD-B338-E9D4-71396483AE60} - (no file)
        O2 - BHO: (no name) - {A9AED059-8955-CDD5-9BD2-A74CB9D61DD3} - (no file)
        O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
        O2 - BHO: (no name) - {C66732A6-EC21-52D4-C47B-D16697AAFF45} - (no file)
        O2 - BHO: (no name) - {E4EEFBD7-EE7A-ED90-AEF4-6C866A090562} - (no file)
        O2 - BHO: (no name) - {F11B9E4D-B77C-5AF4-6B2F-2B125404061A} - (no file)
        O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
        O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
        O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)

        O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/
        O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -

        supprime les fichiers inutiles (fichiers temporaire , cookies .. ect avec ceci

        Ccleaner
        https://www.malekal.com/tutoriel-ccleaner/

        a++++
        0
        1. re,

          j'ai donc fixé les lignes que tu ma dis en mode sans échec mais il y en a 2(BHO 02) qui ne sont pas parti. Puis j'ai refais un coup de spybot et ce coolweb est toujours là. C'est tenace ces truc là. Donc je remets un log hijack apre nettoyage :

          Logfile of HijackThis v1.99.1
          Scan saved at 15:31:42, on 03/12/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\LEXBCES.EXE
          C:\WINDOWS\system32\LEXPPS.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          C:\WINDOWS\System32\GEARSec.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\fxssvc.exe
          C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\hkcmd.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
          C:\Program Files\Spybot\TeaTimer.exe
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\hijackthis\HijackThis.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr7/*http://www.yahoo.com/ext/search/search.html
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*https://fr.yahoo.com/?p=us
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
          R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
          R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr7/*https://fr.yahoo.com/?p=us
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          F2 - REG:system.ini: UserInit=userinit.exe
          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
          O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\PROGRA~1\YETISP~1\IEBUTT~1.DLL
          O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)
          O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
          O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
          O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
          O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot\TeaTimer.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O12 - Plugin for .Aif: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
          O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
          O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
          O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
          O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
          O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
          O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Adobe Version Cue\service\VersionCue.exe
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
          O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
          O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
          O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
          O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe

          Merci de m'aider en tout cas.
          0
          1. Contributeur
            bonsoir fix ces ligne avec hijackthis

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
            R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank

            O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
            O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)

            met ajour spybot ensuite execute le en mode sans echec

            a+++
            0
            1. bonsoir,

              J'ai bien fixé les lignes que tu m'as dis mais le problème c'est que les 2 lignes relatives au BHO ne s'enlève toujours pas et je ne sais pas pourquoi. j'ai bien fais la mise à jour spybot. Je l'ai bien exécuté en mode sans échec mais rien n'y fait. Ce cool web a l'air plutôt tenace. Toujours merci de vous interesser à mon problème en tout cas.
              0
              1. Contributeur sécurité
                Salut salwa,

                TeaTimer de Spybot S&D
                Spybot n'est pas résident.
                C'est seulement le module TeaTimer qui offre une protection en temps réel en surveillant certaines tentatives de modification de la BDR.

                Si Spybot se bloque dès que tu le lances, il est possible que tu aies chopé une saloperie CWS qui tente de désactiver des programmes de sécurité

                Essaie ceci: " CoolWWWSearch.SmartKiller removal tool "
                < https://www.majorgeeks.com/downloadget.php?id=4113&file=13&evp=eec9dd0faeb35f8e3a31cf62d8910a77 >
                Clic là < http://img156.imageshack.us/img156/2715/screenshot176fp6.gif >

                Ce removal tool ne pèse que 90 Ko après décompression et ne doit pas être installé.

                Clique sur " miniremoval_cws..",

                Al.
                0
                1. Contributeur
                  Merci afideg pour ce complement d'information

                  effectivement il fallais desactivé teatimer avant de fixer avec hijackthis car teatimer empeche les modification dans registre et donc c'est normal que les lignes bho reviennent a chaque fois apres le fix

                  il va essayé cwshredder si ca donne rien il utilisera ton programe qui a l'air d'etre tres efficace

                  a++++
                  0
                  1. bonsoir,

                    j'ai fais un coup de cwshredder mais il dit qu'il n a rien trouvé. J'ai décoché la ligne du tea timer mais les 2 lignes BHO ne s'enlève toujours pas. Sinon en ce qui concerne le programme que tu m'as indiqué afideg, je l'ai téléchargé et j'ai lancé l'éxécutable qui me dit que : "coolwwwsearch.smartkiller(v1v2) has not been found on your system". Je suppose qu'il n'a rien trouvé donc. Je ne comprends pas pourquoi sa ne trouve rien. Si vous avez une idée?

                    Encore et toujours merci de l'aide qui m'est apportée.
                    0
                    1. Contributeur sécurité
                      Re

                      « "coolwwwsearch.smartkiller(v1v2) has not been found on your system"» .
                      Je suppose qu'il n'a rien trouvé donc.

                      Oui, c'est tout-à-fait ça.

                      Bonne chance
                      Al.
                      0
                  2. Contributeur
                    bonsoir on recommence depuis le debut

                    1. met ajour spybot

                    2. redemare en mode sans echec (redemarrage +tapotte sans arret sur F8)

                    3. desactive tea timer ensuivant la demo http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

                    4. ouvre hijack coche ces lignes ensuite clic sur fix checked

                    5. O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
                    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)

                    6. toujour dans le mode sans echec lance spybot normalement il sera en mesure de supprimer coolwwwsearch :)

                    a++++
                    0
                    1. rebonsoir,

                      j'ai bien effectué toutes ces actions mais les 2 lignes ne disparaissent toujours pas et spybot ne veut toujours pas enlever ce coolweb. Même en mode sans échec et en ayant désactiver le resident tea timer. Voilà l'état des courses. J'ai essayé de faire un scan bitdefender en ligne mais sa n'a rien donné non plus.

                      Mais je ne désespère pas et vous non plus j'espère.
                      Encore merci.
                      0
                      1. Contributeur
                        rebonsoir colle le raport de spybot ici :)

                        pour cela ouvre spybot va dans outils / voir le raport/voir le raport precedent / double clike sur le dernier log et colle le resultat ici :)

                        a++++
                        0
                        1. salut salwa5

                          voici le rapport de spybot :

                          --- Report generated: 2006-12-07 19:44 ---

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\acpty.txt

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\aobpx.dat

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\ciwca.dat

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\fwrjk.dat

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\fybfe.dat

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\kpwea.dat

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\ofbho.txt

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\rvrto.dat

                          CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
                          C:\WINDOWS\shcod.txt

                          --- Spybot - Search & Destroy version: 1.4 (build: 20050523) ---

                          2005-05-31 blindman.exe (1.0.0.1)
                          2005-05-31 SpybotSD.exe (1.4.0.3)
                          2005-05-31 TeaTimer.exe (1.4.0.2)
                          2005-08-15 unins000.exe (51.41.0.0)
                          2005-05-31 Update.exe (1.4.0.0)
                          2006-02-06 advcheck.dll (1.0.2.0)
                          2005-05-31 aports.dll (2.1.0.0)
                          2005-05-31 borlndmm.dll (7.0.4.453)
                          2005-05-31 delphimm.dll (7.0.4.453)
                          2005-05-31 SDHelper.dll (1.4.0.0)
                          2006-02-20 Tools.dll (2.0.0.2)
                          2005-05-31 UnzDll.dll (1.73.1.1)
                          2005-05-31 ZipDll.dll (1.73.2.0)
                          2006-12-01 Includes\Cookies.sbi (*)
                          2006-10-13 Includes\Dialer.sbi (*)
                          2006-12-01 Includes\DialerC.sbi (*)
                          2006-11-24 Includes\Hijackers.sbi (*)
                          2006-12-01 Includes\HijackersC.sbi (*)
                          2006-10-27 Includes\Keyloggers.sbi (*)
                          2006-12-01 Includes\KeyloggersC.sbi (*)
                          2004-05-12 Includes\LSP.sbi (*)
                          2006-10-13 Includes\Malware.sbi (*)
                          2006-12-01 Includes\MalwareC.sbi (*)
                          2006-10-20 Includes\PUPS.sbi (*)
                          2006-12-01 Includes\PUPSC.sbi (*)
                          2006-12-01 Includes\Revision.sbi (*)
                          2006-10-13 Includes\Security.sbi (*)
                          2006-12-01 Includes\SecurityC.sbi (*)
                          2006-10-13 Includes\Spybots.sbi (*)
                          2006-12-01 Includes\SpybotsC.sbi (*)
                          2005-02-17 Includes\Tracks.uti
                          2006-12-01 Includes\Trojans.sbi (*)
                          2006-12-01 Includes\TrojansC.sbi (*)
                          0
                          1. Contributeur
                            ok supprime les manuelement :)

                            redemare en mode sans echec (redemarrage + tapotte sans arret sur F8 desque l'ordi s'allume)

                            cherche et supprimes les fichiers en gras :

                            C:\WINDOWS\acpty.txt
                            C:\WINDOWS\aobpx.dat
                            C:\WINDOWS\ciwca.dat
                            C:\WINDOWS\fwrjk.dat
                            C:\WINDOWS\fybfe.dat
                            C:\WINDOWS\kpwea.dat
                            C:\WINDOWS\ofbho.txt
                            C:\WINDOWS\rvrto.dat
                            C:\WINDOWS\shcod.txt

                            ensuite lance spybot pour voir sur tout est ok

                            a+++
                            0
                            1. re

                              bon ben il semble que les coolweb soient partis car dans l'analyse spybot je n'ai plus rien.Donc merci à toi salwa5. Mon Pc n'est plus infecté, c'était bien ces quelques fichiers qu'ils fallait supprimer manuellement Par contre je n'arrive toujours pas à supprimer ces 2 lignes de BHO dans hijack this, je ne sais pas si c'est très grave.

                              Encore merci pour tout.
                              0
                              1. Contributeur
                                je te rassure c rien de mechant :) mais essay encore de les fixer en mode sans echec et dit moi ce que ca donne

                                a++++
                                0
                                1. Contributeur sécurité
                                  Salut à vous

                                  Pour ces deux lignes
                                  . O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
                                  O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)

                                  As-tu essayé de lancer une recherche dans le registre par JV16 sur base de ces valeurs:
                                  08825590-1EFE-F0CD-6E7D-483B9B36E236
                                  et
                                  65E1E63D-52CA-BFA1-A0DD-1E839592A8A2
                                  et supprimer ce que trouve JV16

                                  JV16 PowerTools, par exemple :
                                  < http://telechargement.zebulon.fr/201-jv16-powertools.html >
                                  Mode d'emploi ici :
                                  < http://www.zebulon.fr/articles/base-de-registre-3.php >-JV16 POWER TOOLS 1.3
                                  Un autre tuto, perhaps ?
                                  < http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Maintenance/compatible-vista-windows-sujet_167629_1.htm >
                                  (Merci Laurent).
                                  0
                                  1. re

                                    désolé pour le retard. J'ai essaye le log que tu m'as conseillé sa m'as supprimés environs 70 saletées. Sa a fait un bon ptit ménage.Bon hélas ces 2 lignes persistent à rester. Bon je pense qu'à ce stade y a plus grand chose à faire, sinon peut-être tout formaté. Mais si ces 2 lignes sont pas si genantes que sa, sa attendra. En tout cas je vous remercie. Merci à Afideg et Salwa5.
                                    0
                                    1. Contributeur sécurité
                                      Bonsoir

                                      Peux-tu préciser ce qui s'est passé durant la recherche dans le registre par JV16 sur base de ces valeurs:
                                      08825590-1EFE-F0CD-6E7D-483B9B36E236
                                      et
                                      65E1E63D-52CA-BFA1-A0DD-1E839592A8A2
                                      et supprimer ce que trouve JV16 ?

                                      JV16 a-t-il accepté cette recherche ?
                                      JV16 a-t-il trouvé des "choses" à partir de ces "données" ?
                                      Si oui, tu confirmes bien que c'est l'étape de suppression qui n'aboutit pas ?

                                      Le plus de détails posible SVP
                                      Merci
                                      Al.
                                      0
                                      • 1
                                      • 2
                                      • 3
                                      • 4