Fenêtres publicitaires(antispyware, errorsafe

Résolu
Bonjour
Depuis plusieurs jours je reçois des fenêtres publicitaires winantispyware,errorsafe,systemdoctor et autres.
j'ai essayé à travers des forums d'y remédier mais cela persiste.
Il faut dire que mes connaissances sont limitées.
voici le log hijackthis
ogfile of HijackThis v1.99.1
Scan saved at 23:11:10, on 11/01/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\NavNT\defwatch.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\NavNT\rtvscan.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\MsgSys.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\NavNT\vptray.exe
C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
C:\WINDOWS\vsnpstd3.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.8472\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://webmail.aliceadsl.fr//cgi-bin/webmail?ID=IVLYCzoFQZDiLjKS6quavrIZ1DWijBHPq7aKztzkwZiIarqcKBqAah&Act_Msgs=1&Login_Page=1&C_Folder=aW5ib3g%3D&Tpl=default
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
O4 - HKLM\..\Run: [AliceSAV] C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
O4 - HKLM\..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.8472\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?3598730cfcb64061ade2fa1b6d288f3d
O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?3598730cfcb64061ade2fa1b6d288f3d
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://207.188.7.150/07edfeca9ff07f0d4120/netzip/RdxIE601_fr.cab
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://charon777.free.fr/plugins/hardwaredetection.cab
O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (AccountHelper Class) - http://register.tiscali.fr/configurateur/AccountHelper.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: DefWatch - Symantec Corporation - C:\Program Files\NavNT\defwatch.exe
O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\NavNT\rtvscan.exe

Merci pour votre aide
Configuration: Windows XP
Internet Explorer 7.0

9 réponses

  1. Contributeur sécurité
    bonsoir,

    * Télécharge Blacklight

    https://europe.f-secure.com/exclude/blacklight/index.shtml

    (de F-Secure)
    (le premier de la page)

    Clique sur "I ACCEPT" au bas de la page. Sauvegarde le sur ton Bureau.
    Double-clique blbeta.exe et accepte la licence;
    clique Scan puis Next

    Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport,
    sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

    Copie et colle le contenu de ce rapport dans ta prochaine réponse.
    NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport,
    car des fichiers légitimes peuvent être présents, tel wbemtest.exe
    0
    1. bonjour
      Je te remercie d'avoir répondu à ma demande .
      voici le rapport de blacklight
      01/12/07 10:10:08 [Info]: BlackLight Engine 1.0.55 initialized
      01/12/07 10:10:08 [Info]: OS: 5.1 build 2600 (Service Pack 2)
      01/12/07 10:10:10 [Note]: 7019 4
      01/12/07 10:10:10 [Note]: 7005 0
      01/12/07 10:10:35 [Note]: 7006 0
      01/12/07 10:10:35 [Note]: 7011 1636
      01/12/07 10:10:36 [Note]: 7026 0
      01/12/07 10:10:36 [Note]: 7026 0
      01/12/07 10:10:36 [Note]: 7024 3
      01/12/07 10:10:36 [Info]: Hidden process: C:\windows\system32\wygedzhi.exe
      01/12/07 10:10:59 [Note]: FSRAW library version 1.7.1021
      01/12/07 10:19:24 [Info]: Hidden file: c:\WINDOWS\system32\wygedzhi.dat
      01/12/07 10:19:24 [Note]: 10002 1
      01/12/07 10:19:24 [Info]: Hidden file: C:\windows\system32\wygedzhi.exe
      01/12/07 10:19:24 [Note]: 10002 1
      01/12/07 10:19:25 [Info]: Hidden file: c:\WINDOWS\system32\wygedzhi_nav.dat
      01/12/07 10:19:25 [Note]: 10002 1
      01/12/07 10:19:25 [Info]: Hidden file: c:\WINDOWS\system32\wygedzhi_navps.dat
      01/12/07 10:19:25 [Note]: 10002 1

      merci
      0
      1. Contributeur sécurité
        Bonjour,

        je te prépare les manips à effectuer, retour dans qq minutes
        0
        1. Contributeur sécurité
          re

          ces manips sont à faire dans l'ordre stp, imprime car il te faudra les faire en mode sans échec

          aide pour le mode sans échec :

          http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20020905112131924

          * Télécharge CCleaner

          http://www.filehippo.com/download_ccleaner.html

          ("Download Latest Version", sur la droite).

          Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.

          * télécharge Brute Force Uninstaller

          http://www.merijn.org/files/bfu.zip

          * FAIS UN CLIC-DROIT sur le lien ci dessous

          http://metallica.geekstogo.com/EGDACCESS.bfu

          et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

          afin de télécharger EGDACCESS.bfu, Type "Tous les fichiers".

          Sauvegarde dans le dossier créé (c:\BFU)

          * FAIS UN CLIC-DROIT sur le lien ci dessous

          http://perso.numericable.fr/~altshift/Info/Fichiers/Winsoftware.bfu

          et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

          afin de télécharger Winsoftware.bfu, Type "Tous les fichiers".

          Sauvegarde dans le dossier créé (c:\BFU)

          * Navipromo.zip (par lazzzy)

          http://perso.numericable.fr/%7Ealtshift/Info/Fichiers/Navipromo07.zip

          et décompresse-le sur ton bureau

          *****Copie ce qui suit dans un fichier texte et redémarre en mode sans échec (choisis ta session habituelle, pas le compte admin ou autre)*****

          * relance HijackThis pour un scan seulement, coche et fixe ces lignes :

          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
          O11 - Options group: [INTERNATIONAL] International*
          O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
          O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://207.188.7.150/07edfeca9ff07f0d4120/netzip/RdxIE601_fr.cab
          O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
          O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://charon777.free.fr/plugins/hardwaredetection.cab
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

          * Lance Ccleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.

          * lance le fichier Navipromo.bat qui se trouve dans le dossier Navipromo, sur ton bureau.

          * Sélectionne d'abord l'option "Vérifications", et patiente quelques minutes. Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

          * Sélectionne l'option "Recherche et suppression automatique". Patiente.

          S'il trouve quelque chose, tu verras défiler des lignes dans la fenêtre de commande et au bout de quelques instants, il faudra que tu appuies sur une touche pour que le nettoyage soit lancé.

          Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

          * Démarre le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.

          * Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : EGDACCESS.bfu

          - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\EGDACCESS.bfu

          * Clique sur "Execute" et laisse-le faire son travail.

          Attendre que "Complete script execution" apparaîsse et clique sur OK.

          * Clique exit pour fermer le programme BFU.

          Recommence encore une fois.

          * Démarre encore le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.

          Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : Winsoftware.bfu

          - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Winsoftware.bfu

          * Clique sur "Execute" et laisse-le faire son travail.

          Attendre que "Complete script execution" apparaîsse et clique sur OK.

          * Clique exit pour fermer le programme BFU.

          Recommence encore une fois.

          * Démarrer -> panneau de configuration -> options internet

          Clique sur l'onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés" :

          electronic-group - egroup - Montorgueil - VIP - "Sunny Day Design Ltd"



          => Supprime-les tous

          * Redémarre normalement et poste :

          - un nouveau rapport HijackThis,

          - le contenu du fichier Navipromo.txt qui se trouve dans Poste de travail > disque C:\

          Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.
          0
          1. Merci de tes conseils

            Je suis absent ce soir mais demain je le fais
            Merci
            0
            1. finalement je l'ai fait ce soir
              Ta procédure a bien fonctionné semble-t-il
              J'ai supprumir electronicgroup dans éditeurs approuvés.
              Les autres n'apparaissaient pas
              Je joins le rapport hijackthis et le contenu de Navipromo.
              Je te remercie pour ton aide mais je n'ai pas compris grans chose aux différentes opérations.
              Quelle protection faut il pour éviter ce genre intrusion?
              Merci de ton aide

              Logfile of HijackThis v1.99.1
              Scan saved at 00:01:27, on 13/01/2007
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.5730.0011)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\NavNT\vptray.exe
              C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
              C:\WINDOWS\vsnpstd3.exe
              C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.8472\GoogleToolbarNotifier.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
              C:\WINDOWS\System32\cisvc.exe
              C:\Program Files\NavNT\defwatch.exe
              C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
              C:\Program Files\NavNT\rtvscan.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\System32\wbem\wmiapsrv.exe
              C:\WINDOWS\system32\MsgSys.EXE
              C:\WINDOWS\system32\wuauclt.exe
              C:\WINDOWS\system32\NOTEPAD.EXE
              C:\WINDOWS\system32\wuauclt.exe
              C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://webmail.aliceadsl.fr//cgi-bin/webmail?ID=IVLYCzoFQZDiLjKS6quavrIZ1DWijBHPq7aKztzkwZiIarqcKBqAah&Act_Msgs=1&Login_Page=1&C_Folder=aW5ib3g%3D&Tpl=default
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
              O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
              O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
              O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
              O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
              O4 - HKLM\..\Run: [AliceSAV] C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
              O4 - HKLM\..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe
              O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.8472\GoogleToolbarNotifier.exe
              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
              O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
              O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
              O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?3598730cfcb64061ade2fa1b6d288f3d
              O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?3598730cfcb64061ade2fa1b6d288f3d
              O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll
              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} - http://register.tiscali.fr/configurateur/AccountHelper.cab
              O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
              O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
              O23 - Service: DefWatch - Symantec Corporation - C:\Program Files\NavNT\defwatch.exe
              O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\NavNT\rtvscan.exe

              fichier navipromo
              Rapport Navipromo.bat 0.71 effectué le 12/01/2007 à 23:39:46,28

              L'opération se déroule en mode sans échec sous le compte ROLLAND JP

              ## Vérifications supplémentaires

              Note : cette section est expérimentale, aucun fichier ne sera supprimé. Si des fichiers sont trouvés à l'aide de cette méthode, ils ne seront pas nécessairement dangereux.

              * Navipromo

              C:\WINDOWS\System32

              wygedzhi.exe
              ivaxlyz_nav.dat
              ivaxlyz_navps.dat
              wygedzhi_navps.dat
              ivaxlyz.dat
              wygedzhi.dat
              ivaxlyz.dat
              wygedzhi.dat

              * Trojan Nebula

              * Trojan Vundo

              -------------

              Rapport Navipromo.bat 0.71 effectué le 12/01/2007 à 23:40:52,55

              L'opération se déroule en mode sans échec sous le compte ROLLAND JP

              ** Recherche...

              1/ wygedzhi trouvé, recherche de wygedzhi*
              C:\WINDOWS\system32\wygedzhi.dat
              C:\WINDOWS\system32\wygedzhi.exe
              C:\WINDOWS\system32\wygedzhi_nav.dat
              C:\WINDOWS\system32\wygedzhi_navps.dat

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
              wygedzhi REG_SZ c:\windows\system32\wygedzhi.exe wygedzhi

              ------------------
              2/ ivaxlyz trouvé, recherche de ivaxlyz*
              C:\WINDOWS\system32\ivaxlyz.dat
              C:\WINDOWS\system32\ivaxlyz_nav.dat
              C:\WINDOWS\system32\ivaxlyz_navps.dat

              ------------------
              Fin du rapport de recherche
              Adware Navipromo trouvé 2 fois avec cette méthode

              ################################################

              ** Nettoyage...

              1/ Déplacement de wygedzhi* vers C:\Navipromo\Backups...
              C:\WINDOWS\System32\wygedzhi* déplacé avec succès !

              ------------------
              2/ Déplacement de ivaxlyz* vers C:\Navipromo\Backups...
              C:\WINDOWS\System32\ivaxlyz* déplacé avec succès !

              ------------------
              * Suppression clés et valeurs de registre
              1 entrées de registre netttoyées

              * Backups :

              C:\Navipromo\Backups\ARPCache.reg
              C:\Navipromo\Backups\HKCURun.reg
              C:\Navipromo\Backups\HKLMRun.reg
              C:\Navipromo\Backups\ivaxlyz.dat
              C:\Navipromo\Backups\ivaxlyz_nav.dat
              C:\Navipromo\Backups\ivaxlyz_navps.dat
              C:\Navipromo\Backups\Uninstall.reg
              C:\Navipromo\Backups\wygedzhi.dat
              C:\Navipromo\Backups\wygedzhi.exe
              C:\Navipromo\Backups\wygedzhi_nav.dat
              C:\Navipromo\Backups\wygedzhi_navps.dat

              Ajout d'extension .off aux backups

              ## Fin du rapport de Suppression

              -------------

              Rapport Navipromo.bat 0.71 effectué le 12/01/2007 à 23:41:50,63

              L'opération se déroule en mode sans échec sous le compte ROLLAND JP

              ** Recherche...

              Fin du rapport de recherche
              Adware Navipromo non trouvé avec cette méthode

              -------------

              Rapport Navipromo.bat 0.71 effectué le 12/01/2007 à 23:42:03,24

              L'opération se déroule en mode sans échec sous le compte ROLLAND JP

              ** Recherche...

              Fin du rapport de recherche
              Adware Navipromo non trouvé avec cette méthode
              0
              1. Contributeur sécurité
                Bonjour,

                cela a l'air correct maintenant. Plus de soucis ?

                Quelle protection faut il pour éviter ce genre intrusion? 


                regarde ici
                securite proteger un ordinateur contre les malwares d internet
                0
                1. je n'ai plus de problèmes avec les fenêtres
                  mais l'ordi semble plus lent(ouverture de session, accès à internet)
                  Peout-on faire quelque chose pour ça?
                  En tout cas je te remercie de ton aide
                  que dois-je faire de blacklight et navipromo? les supprimer?
                  merci encore
                  0
                  1. Contributeur sécurité
                    re

                    tu peux supprimer les outils téléchargés.
                    pour le ralentissement....tu n'as pas beaucoup de choses au démarrage, as tu fait récemment une défrag de ton dd ?
                    0