Probleme de trojan

bonjour ,

voila je viens de recuperer un ordi et une fois ouvert je n arrete pas de recevoir un message de systeme security center alert
me disant explorer.exe is possibly infected with win32.trojan.dropper
j ai fait un scan avec ad=aware se personal mais rien ne change cet ordi n es plus brancher sur le net comment le supprimer
merci de votre aide
Configuration: Windows XP
Firefox 2.0.0.1

22 réponses

  1. Contributeur sécurité
    bonsoir

    * Télécharge SmitfraudFix
    http://siri.urz.free.fr/Fix/SmitfraudFix.exe

    de S!Ri, balltrap34 et moe31

    * Installe le à la racine de C

    * double clic sur l'exe pour le décompresser et lancer le fix.
    Utilisation ----- option 1 - Recherche :
    * Double clique sur smitfraudfix.cmd * Sélectionne 1 pour créer un rapport des fichiers responsables de l'infection.
    * Poste le rapport ici
    process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    ------------
    0
    1. bonsoir merci beaucoup d avoir pris attention a mon message

      voici le rapport que tu ma demander

      SmitFraudFix v2.132

      Rapport fait à 20:29:04,91, ven. 12/01/2007
      Executé à partir de C:\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Le type du système de fichiers est NTFS
      Fix executé en mode normal

      »»»»»»»»»»»»»»»»»»»»»»»» C:\

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

      C:\WINDOWS\accesss.exe PRESENT !
      C:\WINDOWS\astctl32.ocx PRESENT !
      C:\WINDOWS\avpcc.dll PRESENT !
      C:\WINDOWS\clrssn.exe PRESENT !
      C:\WINDOWS\cpan.dll PRESENT !
      C:\WINDOWS\dialup.exe PRESENT !
      C:\WINDOWS\inetdctr.dll PRESENT !
      C:\WINDOWS\mtwirl32.dll PRESENT !
      C:\WINDOWS\notepad32.exe PRESENT !
      C:\WINDOWS\olehelp.exe PRESENT !
      C:\WINDOWS\runwin32.exe PRESENT !
      C:\WINDOWS\spp3.dll PRESENT !
      C:\WINDOWS\systeem.exe PRESENT !
      C:\WINDOWS\systemcritical.exe PRESENT !
      C:\WINDOWS\time.exe PRESENT !
      C:\WINDOWS\users32.exe PRESENT !
      C:\WINDOWS\waol.exe PRESENT !
      C:\WINDOWS\win32e.exe PRESENT !
      C:\WINDOWS\win64.exe PRESENT !
      C:\WINDOWS\winajbm.dll PRESENT !
      C:\WINDOWS\window.exe PRESENT !
      C:\WINDOWS\wininet32.exe PRESENT !
      C:\WINDOWS\winmgnt.exe PRESENT !
      C:\WINDOWS\x.exe PRESENT !
      C:\WINDOWS\xplugin.dll PRESENT !
      C:\WINDOWS\xxxvideo.hta PRESENT !
      C:\WINDOWS\y.exe PRESENT !
      C:\WINDOWS\yod.htm PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

      C:\WINDOWS\system32\ace16win.dll PRESENT !
      C:\WINDOWS\system32\anti_troj.exe PRESENT !
      C:\WINDOWS\system32\dload.exe PRESENT !
      C:\WINDOWS\system32\iewd.exe PRESENT !
      C:\WINDOWS\system32\kernels64.exe PRESENT !
      C:\WINDOWS\system32\lfd.dat PRESENT !
      C:\WINDOWS\system32\mpsegment.exe PRESENT !
      C:\WINDOWS\system32\msmapi32.exe PRESENT !
      C:\WINDOWS\system32\msmsn.exe PRESENT !
      C:\WINDOWS\system32\msvol.tlb PRESENT !
      C:\WINDOWS\system32\ncompat.tlb PRESENT !
      C:\WINDOWS\system32\netstat2.exe PRESENT !
      C:\WINDOWS\system32\oiso.bin PRESENT !
      C:\WINDOWS\system32\ot.ico PRESENT !
      C:\WINDOWS\system32\pcf.pdf PRESENT !
      C:\WINDOWS\system32\perfont.exe PRESENT !
      C:\WINDOWS\system32\performent202.dll PRESENT !
      C:\WINDOWS\system32\POPCORN72.EXE PRESENT !
      C:\WINDOWS\system32\proqlaim.exe PRESENT !
      C:\WINDOWS\system32\taskdir.exe PRESENT !
      C:\WINDOWS\system32\ts.ico PRESENT !
      C:\WINDOWS\system32\vxgamet?.exe PRESENT !
      C:\WINDOWS\system32\vxh8jkdq?.exe PRESENT !
      C:\WINDOWS\system32\win32hp.dll PRESENT !
      C:\WINDOWS\system32\winmuse.exe PRESENT !
      C:\WINDOWS\system32\zlbw.dll PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Wil

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Wil\Application Data

      »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Wil\Favoris

      »»»»»»»»»»»»»»»»»»»»»»»» Bureau

      »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

      »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

      »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
      "Source"="About:Home"
      "SubscribedURL"="About:Home"
      "FriendlyName"="Ma page d'accueil"

      »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
      "AppInit_DLLs"=""

      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "System"=""

      »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin
      0
      1. Contributeur sécurité
        Bonsoir,

        Maintenant :

        Utilisation ----- option 2 -Nettoyage :

        * Redémarre l'ordinateur en mode sans échec (tapoter F8 au boot pour obtenir le menu de démarrage ou http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20020905112131924

        * Double clique sur smitfraudfix.cmd

        * Sélectionne 2 pour supprimer les fichiers responsables de l'infection.

        A la question Voulez-vous nettoyer le registre ? répondre O (oui) afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection.

        Le fix déterminera si le fichier wininet.dll est infecté.

        A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.

        * Redémarre en mode normal et poste le rapport ici

        N.B.: Cette étape élimine les fichiers infectieux détectés à l'étape #1
        Attention que l'option 2 de l'outil supprime le fond d'écran !

        process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

        ET

        * Télécharge HijackThis et poste le rapport stp

        http://pchelpbordeaux.free.fr/logiciels.html
        Tutorial
        http://pchelpbordeaux.free.fr/tuto.html
        Démo en image
        http://pageperso.aol.fr/balltrap34/demohijack.htm
        0
        1. voici les rapport

          SmitFraudFix v2.132

          Rapport fait à 21:29:31,55, ven. 12/01/2007
          Executé à partir de C:\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode sans echec

          »»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

          »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

          GenericRenosFix by S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

          C:\WINDOWS\accesss.exe supprimé
          C:\WINDOWS\astctl32.ocx supprimé
          C:\WINDOWS\avpcc.dll supprimé
          C:\WINDOWS\clrssn.exe supprimé
          C:\WINDOWS\cpan.dll supprimé
          C:\WINDOWS\dialup.exe supprimé
          C:\WINDOWS\inetdctr.dll supprimé
          C:\WINDOWS\mtwirl32.dll supprimé
          C:\WINDOWS\notepad32.exe supprimé
          C:\WINDOWS\olehelp.exe supprimé
          C:\WINDOWS\runwin32.exe supprimé
          C:\WINDOWS\spp3.dll supprimé
          C:\WINDOWS\systeem.exe supprimé
          C:\WINDOWS\systemcritical.exe supprimé
          C:\WINDOWS\time.exe supprimé
          C:\WINDOWS\users32.exe supprimé
          C:\WINDOWS\waol.exe supprimé
          C:\WINDOWS\win32e.exe supprimé
          C:\WINDOWS\win64.exe supprimé
          C:\WINDOWS\winajbm.dll supprimé
          C:\WINDOWS\window.exe supprimé
          C:\WINDOWS\wininet32.exe supprimé
          C:\WINDOWS\winmgnt.exe supprimé
          C:\WINDOWS\x.exe supprimé
          C:\WINDOWS\xplugin.dll supprimé
          C:\WINDOWS\xxxvideo.hta supprimé
          C:\WINDOWS\y.exe supprimé
          C:\WINDOWS\yod.htm supprimé
          C:\WINDOWS\system32\ace16win.dll supprimé
          C:\WINDOWS\system32\anti_troj.exe supprimé
          C:\WINDOWS\system32\dload.exe supprimé
          C:\WINDOWS\system32\iewd.exe supprimé
          C:\WINDOWS\system32\kernels64.exe supprimé
          C:\WINDOWS\system32\lfd.dat supprimé
          C:\WINDOWS\system32\mpsegment.exe supprimé
          C:\WINDOWS\system32\msmapi32.exe supprimé
          C:\WINDOWS\system32\msmsn.exe supprimé
          C:\WINDOWS\system32\msvol.tlb supprimé
          C:\WINDOWS\system32\ncompat.tlb supprimé
          C:\WINDOWS\system32\netstat2.exe supprimé
          C:\WINDOWS\system32\oiso.bin supprimé
          C:\WINDOWS\system32\ot.ico supprimé
          C:\WINDOWS\system32\pcf.pdf supprimé
          C:\WINDOWS\system32\perfont.exe supprimé
          C:\WINDOWS\system32\performent202.dll supprimé
          C:\WINDOWS\system32\POPCORN72.EXE supprimé
          C:\WINDOWS\system32\proqlaim.exe supprimé
          C:\WINDOWS\system32\taskdir.exe supprimé
          C:\WINDOWS\system32\ts.ico supprimé
          C:\WINDOWS\system32\vxgamet?.exe supprimé
          C:\WINDOWS\system32\vxh8jkdq?.exe supprimé
          C:\WINDOWS\system32\win32hp.dll supprimé
          C:\WINDOWS\system32\winmuse.exe supprimé
          C:\WINDOWS\system32\zlbw.dll supprimé

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

          Nettoyage terminé.

          »»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin
          0
          1. le rapport de hij.....

            Logfile of HijackThis v1.99.1
            Scan saved at 21:43:35, on 12/01/2007
            Platform: Windows XP SP1 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\LEXBCES.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\LEXPPS.EXE
            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
            C:\WINDOWS\System32\drivers\CDAC11BA.EXE
            C:\Program Files\FileZilla Server\FileZilla Server.exe
            C:\Program Files\Ahead\InCD\InCDsrv.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\System32\pctspk.exe
            C:\Program Files\Ahead\InCD\InCD.exe
            C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
            C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
            C:\WINDOWS\system32\sistray.EXE
            C:\WINDOWS\System32\ctfmon.exe
            C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
            C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
            C:\WINDOWS\System32\wuauclt.exe
            C:\WINDOWS\System32\wuauclt.exe
            C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
            O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
            O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\1.bin\MWSBAR.DLL
            O2 - BHO: ASGP32.ASGP - {82B07A2B-F0AF-45FC-BE44-18D83B01EAD9} - C:\WINDOWS\System32\asgp32.dll
            O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
            O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr-be\msntb.dll
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
            O3 - Toolbar: My &Web Search - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\1.bin\MWSBAR.DLL
            O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr-be\msntb.dll
            O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
            O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
            O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
            O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
            O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
            O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
            O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
            O4 - HKLM\..\Run: [FileZilla Server Interface] "C:\Program Files\FileZilla Server\FileZilla Server Interface.exe"
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
            O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
            O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
            O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
            O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
            O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
            O4 - HKCU\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
            O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
            O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Program Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Program Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
            O4 - Global Startup: Picture Package Menu.lnk = C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
            O4 - Global Startup: Picture Package VCD Maker.lnk = C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
            O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
            O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZNxmk037XXBE
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) -
            O16 - DPF: {AA760512-9BD8-4B1B-9E7A-DD9BBE3CF119} (PandoraBoxCtrl Class) - http://front.boonty.com/Prometheus/PandoraX.cab
            O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game05.zylom.com/activex/zylomgamesplayer.cab
            O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://asp02.photoprintit.de/microsite/999/defaults/activex/IPSUploader.cab
            O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
            O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
            O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Program Files\FileZilla Server\FileZilla Server.exe
            O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
            O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe (file missing)
            0
            1. Contributeur sécurité
              re

              ok, smitfraud a déjà bien nettoyé.
              on continue

              je me trompe où je ne vois pas d'antivirus actif ?

              ctrl+alt+supp------------onglet processus-------clic droit sur
              mwsoemon.exe
              alsys.exe

              terminer le processus pour chacun d'eux

              puis

              redémarre en mode sans échec
              ici
              http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20020905112131924

              et

              * VIA ajout et suppression de programme supprime

              MyWay
              MyWebSearch
              SmileyCentral


              * désactive les "guards" de tes antispywares

              * lance HijackThis pour un "scan seulement" et coche ces lignes :

              O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
              O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
              O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\1.bin\MWSBAR.DLL
              O2 - BHO: ASGP32.ASGP - {82B07A2B-F0AF-45FC-BE44-18D83B01EAD9} - C:\WINDOWS\System32\asgp32.dll
              O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
              O3 - Toolbar: My &Web Search - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\1.bin\MWSBAR.DLL
              O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
              O4 - HKLM\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
              O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
              O4 - HKCU\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
              O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
              O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Program Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
              O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Program Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
              O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZNxmk037XXBE
              O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) -
              O16 - DPF: {AA760512-9BD8-4B1B-9E7A-DD9BBE3CF119} (PandoraBoxCtrl Class) - http://front.boonty.com/Prometheus/PandoraX.cab
              O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game05.zylom.com/activex/zylomgamesplayer.cab
              O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://asp02.photoprintit.de/microsite/999/defaults/activex/IPSUploader.cab

              * clique sur "fixer objet"

              * redémarre en mode sans échec
              ici
              http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20020905112131924

              * Lance AVG pour un scan complet correctement paramétré
              sauvegarde le rapport

              * Assure toi d'avoir accès à tous les fichiers

              -démarrer

              -poste de travail ou autre dossier

              -menu outils

              -options de dossier

              -onglet affichage

              puis

              - activer la case : Afficher les fichiers et dossiers cachés

              - désactiver la case : Masquer les extensions des fichiers dont le type est connu

              - désactiver la case : Masquer les fichier protégés du système d'exploitation

              Puis - Appliquer

              * et Supprime le(s) fichier(s) ci dessous si il(s) est (sont) présent(s) :

              C:\WINDOWS\System32\alsys.exe
              C:\Program Files\MyWay
              C:\Program Files\MyWebSearch

              * Dans l'Explorateur Windows recache les fichiers système afin de ne pas faire d'erreur à l'avenir. Retourne à la fenêtre Paramètres de dossiers et sélectionne Ne pas afficher les fichiers cachés ou les fichiers système

              * redémarre normalement

              * poste le rapport d'AVG ainsi qu'un nouveau rapport HijackThis

              0
              1. pour l anti virus je l aie desactiver il ne servira plus a rien puisque l ordi n ira plus sur le web pour l instant
                je v commencer ce que tu vens de me dire
                0
                1. Contributeur sécurité
                  ok pour l'antivirus
                  0
                  1. me revoila dsl mais l analyse avg a pris bcp de temp

                    AVG Anti-Spyware - Rapport d'analyse
                    ---------------------------------------------------------

                    + Créé à: 23:09:31 12/01/2007

                    + Résultat de l'analyse:

                    C:\Program Files\n-CASE -> Adware.180Solutions : Aucune action entreprise.
                    HKLM\SOFTWARE\Altnet -> Adware.Altnet : Aucune action entreprise.
                    HKLM\SOFTWARE\Altnet\Dashboard -> Adware.Altnet : Aucune action entreprise.
                    HKLM\SOFTWARE\Altnet\Dashboard\Messages -> Adware.Altnet : Aucune action entreprise.
                    C:\Downloads\MonopolyNewEdition-dm[1].exe -> Adware.Trymedia : Aucune action entreprise.
                    C:\Program Files\Livesex6[1]\Livesex6[1].exe -> Dialer.Payer.a : Aucune action entreprise.

                    Fin du rapport
                    0
                    1. Logfile of HijackThis v1.99.1
                      Scan saved at 23:19:07, on 12/01/2007
                      Platform: Windows XP SP1 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\LEXBCES.EXE
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\system32\LEXPPS.EXE
                      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                      C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                      C:\Program Files\FileZilla Server\FileZilla Server.exe
                      C:\Program Files\Ahead\InCD\InCDsrv.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\System32\pctspk.exe
                      C:\Program Files\Ahead\InCD\InCD.exe
                      C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
                      C:\Program Files\QuickTime\qttask.exe
                      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                      C:\WINDOWS\system32\sistray.EXE
                      C:\WINDOWS\System32\ctfmon.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
                      C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
                      C:\WINDOWS\System32\wuauclt.exe
                      C:\WINDOWS\System32\wuauclt.exe
                      C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                      O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                      O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr-be\msntb.dll
                      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                      O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr-be\msntb.dll
                      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
                      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
                      O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                      O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
                      O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
                      O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                      O4 - HKLM\..\Run: [FileZilla Server Interface] "C:\Program Files\FileZilla Server\FileZilla Server Interface.exe"
                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                      O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
                      O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
                      O4 - HKLM\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                      O4 - HKCU\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
                      O4 - Global Startup: Picture Package Menu.lnk = C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
                      O4 - Global Startup: Picture Package VCD Maker.lnk = C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
                      O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                      O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                      O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Program Files\FileZilla Server\FileZilla Server.exe
                      O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
                      O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe (file missing)
                      0
                      1. arf pour l analyse avg me suis tromper de rapport voici le bon

                        AVG Anti-Spyware - Rapport d'analyse
                        ---------------------------------------------------------

                        + Créé à: 23:09:31 12/01/2007

                        + Résultat de l'analyse:

                        C:\Program Files\n-CASE -> Adware.180Solutions : nettoye
                        HKLM\SOFTWARE\Altnet -> Adware.Altnet : erreur lors du nettoyage
                        HKLM\SOFTWARE\Altnet\Dashboard -> Adware.Altnet : erreur lors du nettoyage
                        HKLM\SOFTWARE\Altnet\Dashboard\Messages -> Adware.Altnet : erreur lors du nettoyage
                        C:\Downloads\MonopolyNewEdition-dm[1].exe -> Adware.Trymedia : nettoye
                        C:\Program Files\Livesex6[1]\Livesex6[1].exe -> Dialer.Payer.a : nettoye

                        Fin du rapport
                        0
                        1. Contributeur sécurité
                          ok pour AVG

                          pour cette ligne
                          O4 - HKLM\..\Run: [Agent] C:\WINDOWS\System32\alsys.exe
                          l'avais tu fixée avec HijackThis ?
                          as tu trouvé le fichier alsys.exe
                          0
                          1. pour la ligne oui je l avais fixer

                            en ce qui concerne alsys.exe je l ai supprimer de c

                            pour le moment je ne recois plus le message d alerte
                            0
                            1. Contributeur sécurité
                              peut être mais il est toujours là visiblement.

                              * Télécharge Pocket KillBox sur ton bureau.
                              http://www.downloads.subratam.org/KillBox.exe

                              * Double-clique sur le fichier Killbox.exe, et coche la case "Delete on reboot".
                              * copie d'un trait la citation suivante :

                              C:\WINDOWS\System32\alsys.exe 


                              Sur PocketKillBox --> menu "File" --> "Paste from Clipboard" (tu ne verras rien se passer).

                              - coche la case "Unregister dll before deleting" (si tu en as la possibilité)
                              - clique ensuite sur la croix rouge

                              Au deux messages qui vont s'afficher, tu réponds par "YES"
                              L'ordinateur doit redémarrer, sinon, fais le toi-même, quoiqu'il arrive.

                              * reposte un nouveau rapport HijackTHIS
                              0
                              1. Logfile of HijackThis v1.99.1
                                Scan saved at 0:03:30, on 13/01/2007
                                Platform: Windows XP SP1 (WinNT 5.01.2600)
                                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\system32\LEXBCES.EXE
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\WINDOWS\system32\LEXPPS.EXE
                                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                                C:\Program Files\FileZilla Server\FileZilla Server.exe
                                C:\Program Files\Ahead\InCD\InCDsrv.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\WINDOWS\System32\pctspk.exe
                                C:\Program Files\Ahead\InCD\InCD.exe
                                C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
                                C:\Program Files\QuickTime\qttask.exe
                                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                                C:\WINDOWS\system32\sistray.EXE
                                C:\WINDOWS\System32\ctfmon.exe
                                C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
                                C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
                                C:\WINDOWS\System32\wuauclt.exe
                                C:\WINDOWS\System32\wuauclt.exe
                                C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                                O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                                O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr-be\msntb.dll
                                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr-be\msntb.dll
                                O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
                                O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
                                O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                                O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
                                O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
                                O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                                O4 - HKLM\..\Run: [FileZilla Server Interface] "C:\Program Files\FileZilla Server\FileZilla Server Interface.exe"
                                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                                O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
                                O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
                                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                                O4 - Global Startup: Picture Package Menu.lnk = C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
                                O4 - Global Startup: Picture Package VCD Maker.lnk = C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
                                O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                                O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Program Files\FileZilla Server\FileZilla Server.exe
                                O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
                                O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                                O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe (file missing)
                                0
                                1. Contributeur sécurité
                                  Bonjour,

                                  ca n'a pas l'air mal, mais il faudrait peut être faire un scan antivirus en ligne pour vérifier.
                                  http://www.bitdefender.fr/scan8/ie.html
                                  poste le rapport au format TEXTE stp.

                                  ne traine ensuite pas trop sur le net avec le pc concerné sans antivirus ni parefeu
                                  0
                                  1. ce pas le pc qui j utilise pour te repondre celui sur lequel j ai le probleme n est deja plus connecter sur le net depuis pas mal de temp
                                    0
                                    1. et pour le scan antivirus en ligne je ne saurai pas puisq u il n est plus en connection
                                      0
                                      1. Contributeur sécurité
                                        Ok, je pense que tout va bien maintenant.
                                        c'était juste une vérification supplémentaire
                                        0
                                        1. je ne c coment te remercier merci bcp de ton aide
                                          tu m a tres bien guider a travers tout es programme tout etait tres cler merci merci bcp
                                          0
                                          • 1
                                          • 2