[Virus]Infecté par coolwwwsearchhomesearch

Résolu
kifouillou Messages postés 172 Statut Membre -  
kifouillou Messages postés 172 Statut Membre -
Bonjour à tous,

je suis sous windows xp SP2 et j'ai un problème avec un coolwwwsearchhomesearch que spybot me détecte mais n'arrive pas à enlever. J'ai fais plusieurs analyse avec avg antispyware7.5 et adware en mode sans échec mais rien n'y fait a chaque fois il est là. J'ai même utilisé smitfraudfix. Donc ayant parcouru plusieurs forums pour tenter de trouver une solution j'ai vu que souvent il était demandé un log hijack this. Je vous le mets car je ne sais pas trop encore interprété ce qu'il faut fixer ou laisser.

Merci d'avance pour votre aide

62 réponses

  • 1
  • 2
  • 3
  • 4
Résumé de la discussion

Le problème concerne une redirection et une présence d'un hijacker CoolWWWSearch/HomeSearch sous Windows XP SP2 qui persiste malgré plusieurs analyses et l'examen du log HijackThis. Des solutions proposées incluent la correction manuelle des entrées de registre liées au hijacker en mode sans échec et l'utilisation d'outils comme JV16 PowerTools pour cibler et supprimer des entrées spécifiques identifiées dans le log. D'autres mesures permettent d'éliminer les restes: vider le cache et les fichiers temporaires via CCleaner ou ATF-Cleaner et vérifier les éléments de démarrage et les extensions via HijackThis. Une information complémentaire utile indique que les résultats et les procédures varient selon les versions des outils et du système, et qu'une sauvegarde du registre est recommandée avant toute modification.

Bobot (l'IA à votre service)
  1. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    tu as oublié de mettre le log hijack

    telecharge hijackthis et colle le resultat ici :

    http://www.infos-du-net.com/telecharger/HijackThis.html
    demo :
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    a+++
    0
  2. kifouillou Messages postés 172 Statut Membre 9
     
    bonjour,

    oui effectivement j'ai oublié de poser le log; désolé. Le voici :

    Logfile of HijackThis v1.99.1
    Scan saved at 12:26:31, on 03/12/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\LEXBCES.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\LEXPPS.EXE
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\WINDOWS\System32\GEARSec.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe
    C:\WINDOWS\system32\fxssvc.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\hkcmd.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\svchost.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    C:\Program Files\Spybot\TeaTimer.exe
    C:\hijackthis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr7/*http://www.yahoo.com/ext/search/search.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*https://fr.yahoo.com/?p=us
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr7/*https://fr.yahoo.com/?p=us
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - Default URLSearchHook is missing
    F2 - REG:system.ini: UserInit=userinit.exe
    O2 - BHO: (no name) - {04FCA205-DD75-63DB-C986-3E6602B2DA66} - (no file)
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\PROGRA~1\YETISP~1\IEBUTT~1.DLL
    O2 - BHO: (no name) - {1BA93373-201C-314A-722B-378A24BEFF9F} - (no file)
    O2 - BHO: (no name) - {29EF042A-706D-0056-6884-957B324286BA} - (no file)
    O2 - BHO: (no name) - {2CAB6E0B-CA55-8446-88CA-38C9AE90627B} - (no file)
    O2 - BHO: (no name) - {37CF6004-3B79-AF23-6CA0-AB547C1738EB} - (no file)
    O2 - BHO: (no name) - {484906C5-5673-80DC-0AC6-EE6009066FA7} - (no file)
    O2 - BHO: (no name) - {515E6800-C37D-9309-FEE4-5E5649A955B4} - (no file)
    O2 - BHO: (no name) - {55F4B2C0-1BA9-30E2-C41A-87A1C59255C2} - (no file)
    O2 - BHO: (no name) - {63E743F2-961A-BA40-C5DE-2004CB60063A} - (no file)
    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)
    O2 - BHO: (no name) - {786D58DD-8569-9002-41D4-9F6B4D4D9E5F} - (no file)
    O2 - BHO: (no name) - {800B9048-A1BD-B338-E9D4-71396483AE60} - (no file)
    O2 - BHO: (no name) - {A9AED059-8955-CDD5-9BD2-A74CB9D61DD3} - (no file)
    O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
    O2 - BHO: (no name) - {C66732A6-EC21-52D4-C47B-D16697AAFF45} - (no file)
    O2 - BHO: (no name) - {E4EEFBD7-EE7A-ED90-AEF4-6C866A090562} - (no file)
    O2 - BHO: (no name) - {F11B9E4D-B77C-5AF4-6B2F-2B125404061A} - (no file)
    O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot\TeaTimer.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O12 - Plugin for .Aif: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
    O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/f/516/25175/7d/runaware.download.akamai.com/25175/citrix/wficat-no-eula.cab
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -
    O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
    O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
    O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Adobe Version Cue\service\VersionCue.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
    O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe

    Merci encore.
    0
  3. salwa5 Messages postés 7552 Statut Contributeur 1 671
     

    rebonjour ouvre hikack coche ces lignes ensuite clike sur fix checked

    R3 - Default URLSearchHook is missing
    O2 - BHO: (no name) - {04FCA205-DD75-63DB-C986-3E6602B2DA66} - (no file)
    O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: (no name) - {1BA93373-201C-314A-722B-378A24BEFF9F} - (no file)
    O2 - BHO: (no name) - {29EF042A-706D-0056-6884-957B324286BA} - (no file)
    O2 - BHO: (no name) - {2CAB6E0B-CA55-8446-88CA-38C9AE90627B} - (no file)
    O2 - BHO: (no name) - {37CF6004-3B79-AF23-6CA0-AB547C1738EB} - (no file)
    O2 - BHO: (no name) - {484906C5-5673-80DC-0AC6-EE6009066FA7} - (no file)
    O2 - BHO: (no name) - {515E6800-C37D-9309-FEE4-5E5649A955B4} - (no file)
    O2 - BHO: (no name) - {55F4B2C0-1BA9-30E2-C41A-87A1C59255C2} - (no file)
    O2 - BHO: (no name) - {63E743F2-961A-BA40-C5DE-2004CB60063A} - (no file)
    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)
    O2 - BHO: (no name) - {786D58DD-8569-9002-41D4-9F6B4D4D9E5F} - (no file)
    O2 - BHO: (no name) - {800B9048-A1BD-B338-E9D4-71396483AE60} - (no file)
    O2 - BHO: (no name) - {A9AED059-8955-CDD5-9BD2-A74CB9D61DD3} - (no file)
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
    O2 - BHO: (no name) - {C66732A6-EC21-52D4-C47B-D16697AAFF45} - (no file)
    O2 - BHO: (no name) - {E4EEFBD7-EE7A-ED90-AEF4-6C866A090562} - (no file)
    O2 - BHO: (no name) - {F11B9E4D-B77C-5AF4-6B2F-2B125404061A} - (no file)
    O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
    O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)

    O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -

    supprime les fichiers inutiles (fichiers temporaire , cookies .. ect avec ceci

    Ccleaner
    https://www.malekal.com/tutoriel-ccleaner/

    a++++
    0
  4. kifouillou Messages postés 172 Statut Membre 9
     
    re,

    j'ai donc fixé les lignes que tu ma dis en mode sans échec mais il y en a 2(BHO 02) qui ne sont pas parti. Puis j'ai refais un coup de spybot et ce coolweb est toujours là. C'est tenace ces truc là. Donc je remets un log hijack apre nettoyage :

    Logfile of HijackThis v1.99.1
    Scan saved at 15:31:42, on 03/12/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\LEXBCES.EXE
    C:\WINDOWS\system32\LEXPPS.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\WINDOWS\System32\GEARSec.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\fxssvc.exe
    C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\hkcmd.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    C:\Program Files\Spybot\TeaTimer.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\hijackthis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr7/*http://www.yahoo.com/ext/search/search.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*https://fr.yahoo.com/?p=us
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr7/*https://fr.yahoo.com/?p=us
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    F2 - REG:system.ini: UserInit=userinit.exe
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\PROGRA~1\YETISP~1\IEBUTT~1.DLL
    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)
    O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot\TeaTimer.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O12 - Plugin for .Aif: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
    O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
    O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
    O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: AdobeVersionCue - Adobe Sytems - C:\Program Files\Adobe\Adobe Version Cue\service\VersionCue.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
    O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: V2i Protector - PowerQuest Corporation - C:\Program Files\Drive Image 7.0\Agent\PQV2iSvc.exe

    Merci de m'aider en tout cas.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    bonsoir fix ces ligne avec hijackthis

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank

    O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)

    met ajour spybot ensuite execute le en mode sans echec

    a+++
    0
  7. kifouillou Messages postés 172 Statut Membre 9
     
    bonsoir,

    J'ai bien fixé les lignes que tu m'as dis mais le problème c'est que les 2 lignes relatives au BHO ne s'enlève toujours pas et je ne sais pas pourquoi. j'ai bien fais la mise à jour spybot. Je l'ai bien exécuté en mode sans échec mais rien n'y fait. Ce cool web a l'air plutôt tenace. Toujours merci de vous interesser à mon problème en tout cas.
    0
  8. afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
     
    Salut salwa,

    TeaTimer de Spybot S&D
    Spybot n'est pas résident.
    C'est seulement le module TeaTimer qui offre une protection en temps réel en surveillant certaines tentatives de modification de la BDR.

    Si Spybot se bloque dès que tu le lances, il est possible que tu aies chopé une saloperie CWS qui tente de désactiver des programmes de sécurité

    Essaie ceci: " CoolWWWSearch.SmartKiller removal tool "
    < https://www.majorgeeks.com/downloadget.php?id=4113&file=13&evp=eec9dd0faeb35f8e3a31cf62d8910a77 >
    Clic là < http://img156.imageshack.us/img156/2715/screenshot176fp6.gif >

    Ce removal tool ne pèse que 90 Ko après décompression et ne doit pas être installé.

    Clique sur " miniremoval_cws..",

    Al.
    0
  9. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    Merci afideg pour ce complement d'information

    effectivement il fallais desactivé teatimer avant de fixer avec hijackthis car teatimer empeche les modification dans registre et donc c'est normal que les lignes bho reviennent a chaque fois apres le fix

    il va essayé cwshredder si ca donne rien il utilisera ton programe qui a l'air d'etre tres efficace

    a++++
    0
  10. kifouillou Messages postés 172 Statut Membre 9
     
    bonsoir,

    j'ai fais un coup de cwshredder mais il dit qu'il n a rien trouvé. J'ai décoché la ligne du tea timer mais les 2 lignes BHO ne s'enlève toujours pas. Sinon en ce qui concerne le programme que tu m'as indiqué afideg, je l'ai téléchargé et j'ai lancé l'éxécutable qui me dit que : "coolwwwsearch.smartkiller(v1v2) has not been found on your system". Je suppose qu'il n'a rien trouvé donc. Je ne comprends pas pourquoi sa ne trouve rien. Si vous avez une idée?

    Encore et toujours merci de l'aide qui m'est apportée.
    0
    1. afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
       
      Re

      « "coolwwwsearch.smartkiller(v1v2) has not been found on your system"» .
      Je suppose qu'il n'a rien trouvé donc.

      Oui, c'est tout-à-fait ça.

      Bonne chance
      Al.
      0
  11. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    bonsoir on recommence depuis le debut

    1. met ajour spybot

    2. redemare en mode sans echec (redemarrage +tapotte sans arret sur F8)

    3. desactive tea timer ensuivant la demo http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    4. ouvre hijack coche ces lignes ensuite clic sur fix checked

    5. O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)

    6. toujour dans le mode sans echec lance spybot normalement il sera en mesure de supprimer coolwwwsearch :)

    a++++
    0
  12. kifouillou Messages postés 172 Statut Membre 9
     
    rebonsoir,

    j'ai bien effectué toutes ces actions mais les 2 lignes ne disparaissent toujours pas et spybot ne veut toujours pas enlever ce coolweb. Même en mode sans échec et en ayant désactiver le resident tea timer. Voilà l'état des courses. J'ai essayé de faire un scan bitdefender en ligne mais sa n'a rien donné non plus.

    Mais je ne désespère pas et vous non plus j'espère.
    Encore merci.
    0
  13. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    rebonsoir colle le raport de spybot ici :)

    pour cela ouvre spybot va dans outils / voir le raport/voir le raport precedent / double clike sur le dernier log et colle le resultat ici :)

    a++++
    0
  14. kifouillou Messages postés 172 Statut Membre 9
     
    salut salwa5

    voici le rapport de spybot :

    --- Report generated: 2006-12-07 19:44 ---

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\acpty.txt

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\aobpx.dat

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\ciwca.dat

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\fwrjk.dat

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\fybfe.dat

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\kpwea.dat

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\ofbho.txt

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\rvrto.dat

    CoolWWWSearch.HomeSearch: Donnée (Fichier, nothing done)
    C:\WINDOWS\shcod.txt

    --- Spybot - Search & Destroy version: 1.4 (build: 20050523) ---

    2005-05-31 blindman.exe (1.0.0.1)
    2005-05-31 SpybotSD.exe (1.4.0.3)
    2005-05-31 TeaTimer.exe (1.4.0.2)
    2005-08-15 unins000.exe (51.41.0.0)
    2005-05-31 Update.exe (1.4.0.0)
    2006-02-06 advcheck.dll (1.0.2.0)
    2005-05-31 aports.dll (2.1.0.0)
    2005-05-31 borlndmm.dll (7.0.4.453)
    2005-05-31 delphimm.dll (7.0.4.453)
    2005-05-31 SDHelper.dll (1.4.0.0)
    2006-02-20 Tools.dll (2.0.0.2)
    2005-05-31 UnzDll.dll (1.73.1.1)
    2005-05-31 ZipDll.dll (1.73.2.0)
    2006-12-01 Includes\Cookies.sbi (*)
    2006-10-13 Includes\Dialer.sbi (*)
    2006-12-01 Includes\DialerC.sbi (*)
    2006-11-24 Includes\Hijackers.sbi (*)
    2006-12-01 Includes\HijackersC.sbi (*)
    2006-10-27 Includes\Keyloggers.sbi (*)
    2006-12-01 Includes\KeyloggersC.sbi (*)
    2004-05-12 Includes\LSP.sbi (*)
    2006-10-13 Includes\Malware.sbi (*)
    2006-12-01 Includes\MalwareC.sbi (*)
    2006-10-20 Includes\PUPS.sbi (*)
    2006-12-01 Includes\PUPSC.sbi (*)
    2006-12-01 Includes\Revision.sbi (*)
    2006-10-13 Includes\Security.sbi (*)
    2006-12-01 Includes\SecurityC.sbi (*)
    2006-10-13 Includes\Spybots.sbi (*)
    2006-12-01 Includes\SpybotsC.sbi (*)
    2005-02-17 Includes\Tracks.uti
    2006-12-01 Includes\Trojans.sbi (*)
    2006-12-01 Includes\TrojansC.sbi (*)
    0
  15. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    ok supprime les manuelement :)

    redemare en mode sans echec (redemarrage + tapotte sans arret sur F8 desque l'ordi s'allume)

    cherche et supprimes les fichiers en gras :

    C:\WINDOWS\acpty.txt
    C:\WINDOWS\aobpx.dat
    C:\WINDOWS\ciwca.dat
    C:\WINDOWS\fwrjk.dat
    C:\WINDOWS\fybfe.dat
    C:\WINDOWS\kpwea.dat
    C:\WINDOWS\ofbho.txt
    C:\WINDOWS\rvrto.dat
    C:\WINDOWS\shcod.txt

    ensuite lance spybot pour voir sur tout est ok

    a+++
    0
  16. kifouillou Messages postés 172 Statut Membre 9
     
    re

    bon ben il semble que les coolweb soient partis car dans l'analyse spybot je n'ai plus rien.Donc merci à toi salwa5. Mon Pc n'est plus infecté, c'était bien ces quelques fichiers qu'ils fallait supprimer manuellement Par contre je n'arrive toujours pas à supprimer ces 2 lignes de BHO dans hijack this, je ne sais pas si c'est très grave.

    Encore merci pour tout.
    0
  17. salwa5 Messages postés 7552 Statut Contributeur 1 671
     
    je te rassure c rien de mechant :) mais essay encore de les fixer en mode sans echec et dit moi ce que ca donne

    a++++
    0
  18. afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
     
    Salut à vous

    Pour ces deux lignes
    . O2 - BHO: (no name) - {08825590-1EFE-F0CD-6E7D-483B9B36E236} - (no file)
    O2 - BHO: (no name) - {65E1E63D-52CA-BFA1-A0DD-1E839592A8A2} - (no file)

    As-tu essayé de lancer une recherche dans le registre par JV16 sur base de ces valeurs:
    08825590-1EFE-F0CD-6E7D-483B9B36E236
    et
    65E1E63D-52CA-BFA1-A0DD-1E839592A8A2
    et supprimer ce que trouve JV16

    JV16 PowerTools, par exemple :
    < http://telechargement.zebulon.fr/201-jv16-powertools.html >
    Mode d'emploi ici :
    < http://www.zebulon.fr/articles/base-de-registre-3.php >-JV16 POWER TOOLS 1.3
    Un autre tuto, perhaps ?
    < http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Maintenance/compatible-vista-windows-sujet_167629_1.htm >
    (Merci Laurent).
    0
  19. kifouillou Messages postés 172 Statut Membre 9
     
    re

    désolé pour le retard. J'ai essaye le log que tu m'as conseillé sa m'as supprimés environs 70 saletées. Sa a fait un bon ptit ménage.Bon hélas ces 2 lignes persistent à rester. Bon je pense qu'à ce stade y a plus grand chose à faire, sinon peut-être tout formaté. Mais si ces 2 lignes sont pas si genantes que sa, sa attendra. En tout cas je vous remercie. Merci à Afideg et Salwa5.
    0
  20. afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
     
    Bonsoir

    Peux-tu préciser ce qui s'est passé durant la recherche dans le registre par JV16 sur base de ces valeurs:
    08825590-1EFE-F0CD-6E7D-483B9B36E236
    et
    65E1E63D-52CA-BFA1-A0DD-1E839592A8A2
    et supprimer ce que trouve JV16 ?

    JV16 a-t-il accepté cette recherche ?
    JV16 a-t-il trouvé des "choses" à partir de ces "données" ?
    Si oui, tu confirmes bien que c'est l'étape de suppression qui n'aboutit pas ?

    Le plus de détails posible SVP
    Merci
    Al.
    0
  • 1
  • 2
  • 3
  • 4