[virus et/ou spyware] liens IE KO

Résolu
Bonsoir,

Depuis hier, quand je fais une recherche sur un lien pour accéder à un site internet (après une recherche dans google par ex), je suis dirigée vers un site qui n'a rien à voir avec ma demande.
Sur la base des messages déjà postés dans ce forum, j'ai essayé de faire du ménage sur mon pc (passé Ad-aware, Spyboat, Hijackthis, et ccleaner en mode sans échec) mais sans succès.
Pouvez-vous m'aider ?
Ci-dessous le log obtenu avec Hijack.

Merci par avacnce,
Feldine

Logfile of HijackThis v1.99.1
Scan saved at 20:59:02, on 29/01/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
c:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\Explorer.EXE
c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\hphmon06.exe
C:\HP\KBD\KBD.EXE
C:\WINDOWS\system32\keyhook.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\ALCWZRD.EXE
C:\WINDOWS\ALCMTR.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
C:\Program Files\Webshots\webshots.scr
C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: MS Explorer - {705D9401-8A21-8145-25A1-8F35813F4101} - C:\WINDOWS\system\lsdctl32.dll
O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll
O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - c:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HPHUPD06] c:\Program Files\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe
O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [startkey] C:\WINDOWS\system32\server.exe
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
O4 - Startup: Webshots.lnk = C:\Program Files\Webshots\Launcher.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: MS_update_0612_KB74062.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - c:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
Configuration: Windows XP
Internet Explorer 6.0

12 réponses

  1. Contributeur sécurité
    Bonsoir Feldine,

    Imprime ces instructions car il va y avoir un redémarrage de l'ordinateur.

    * Télécharge FixWareout d'un de ces deux sites sur le bureau:
    http://downloads.subratam.org/Fixwareout.exe
    http://swandog46.geekstogo.com/Fixwareout.exe

    * Lance le fix: clique sur Next, puis Install, puis assure toi que "Run fixit" est activé puis clique sur Finish.
    Le fix va commencer, suis les messages à l'écran. Il te sera demandé de redémarrer ton ordinateur, fais le. Ton système mettra un peu plus de temps au démarrage, c'est normal.

    *Poste (Copie/colle) le contenu du rapport qui va s'afficher à l'écran (report.txt) avec un nouveau rapport HijackThis! dans ta prochaine réponse.

    a+
    0
    1. Merci Did, pour ton aide.
      Voici les 2 rapports ,

      Feldine
      Fixwareout :

      Fixwareout
      Last edited 1/27/2007
      Post this report in the forums please
      ...
      Prerun check
      »»»»» HKLM run and Winlogon System values
      »»»»» System restarted
      ...
      Reg Entries that were deleted
      ...
      Random Runs removed from HKLM
      ...

      PLEASE NOTE, There WILL be LEGITIMATE FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE.

      »»»»» Searching by size/names...

      »»»»»
      Search five digit cs, dm kd and jb files.
      This WILL/CAN also list Legit Files, Submit them at Virustotal

      Other suspects.

      »»»»» Misc files.

      »»»»» Checking for older varients covered by the Rem3 tool.

      »»»»» Postrun check
      »»»»» HKLM run
      »»»»» Winlogon System value
      "system"=""
      »»»»»

      »»»»» Current runs

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "SunJavaUpdateSched"="C:\\Program Files\\Java\\j2re1.4.2_03\\bin\\jusched.exe"
      "hpsysdrv"="c:\\windows\\system\\hpsysdrv.exe"
      "HPHUPD06"="c:\\Program Files\\HP\\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\\hphupd06.exe"
      "HPHmon06"="C:\\WINDOWS\\system32\\hphmon06.exe"
      "KBD"="C:\\HP\\KBD\\KBD.EXE"
      "Recguard"="C:\\WINDOWS\\SMINST\\RECGUARD.EXE"
      "VTTimer"="VTTimer.exe"
      "SiS Windows KeyHook"="C:\\WINDOWS\\system32\\keyhook.exe"
      "ccApp"="\"C:\\Program Files\\Fichiers communs\\Symantec Shared\\ccApp.exe\""
      "AGRSMMSG"="AGRSMMSG.exe"
      "SoundMan"="SOUNDMAN.EXE"
      "PS2"="C:\\WINDOWS\\system32\\ps2.exe"
      "ATIPTA"="C:\\Program Files\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe"
      "AlcWzrd"="ALCWZRD.EXE"
      "Alcmtr"="ALCMTR.EXE"
      "Symantec NetDriver Monitor"="C:\\PROGRA~1\\SYMNET~1\\SNDMon.exe /Consumer"
      "iTunesHelper"="\"C:\\Program Files\\iTunes\\iTunesHelper.exe\""

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "startkey"="C:\\WINDOWS\\system32\\server.exe"

      et hijack :
      Logfile of HijackThis v1.99.1
      Scan saved at 21:27:45, on 29/01/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\csrss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
      c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
      c:\Program Files\Norton AntiVirus\navapsvc.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      C:\WINDOWS\Explorer.EXE
      c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      C:\WINDOWS\system32\spoolsv.exe
      c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\WINDOWS\system32\notepad.exe
      C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
      C:\windows\system\hpsysdrv.exe
      C:\WINDOWS\system32\hphmon06.exe
      C:\HP\KBD\KBD.EXE
      C:\WINDOWS\system32\keyhook.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
      C:\WINDOWS\AGRSMMSG.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\WINDOWS\ALCWZRD.EXE
      C:\WINDOWS\ALCMTR.EXE
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
      C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
      C:\Program Files\Webshots\webshots.scr
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\MS_update_0612_KB74062.exe
      C:\WINDOWS\system32\wbem\wmiprvse.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: MS Explorer - {705D9401-8A21-8145-25A1-8F35813F4101} - C:\WINDOWS\system\lsdctl32.dll
      O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll
      O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - c:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
      O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Program Files\Norton AntiVirus\NavShExt.dll
      O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
      O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Program Files\Norton AntiVirus\NavShExt.dll
      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
      O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
      O4 - HKLM\..\Run: [HPHUPD06] c:\Program Files\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe
      O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
      O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
      O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
      O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
      O4 - HKCU\..\Run: [startkey] C:\WINDOWS\system32\server.exe
      O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
      O4 - Startup: Webshots.lnk = C:\Program Files\Webshots\Launcher.exe
      O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: MS_update_0612_KB74062.exe
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
      O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
      O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton AntiVirus\navapsvc.exe
      O23 - Service: SAVScan - Symantec Corporation - c:\Program Files\Norton AntiVirus\SAVScan.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
      0
      1. Contributeur sécurité
        re,

        Télécharge Blacklight (de F-Secure), sauvegarde le sur ton Bureau:

        https://europe.f-secure.com/exclude/blacklight/index.shtml

        Double-clique blbeta.exe et accepte la licence ;clique Scan puis Next

        Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

        Copie et colle le contenu de ce rapport dans ta prochaine réponse!

        a+
        0
        1. Voilà le rapport.
          Tout ça ne me semble pas de très bon augure :-(

          01/29/07 21:43:27 [Info]: BlackLight Engine 1.0.55 initialized
          01/29/07 21:43:27 [Info]: OS: 5.1 build 2600 (Service Pack 2)
          01/29/07 21:43:27 [Note]: 7019 4
          01/29/07 21:43:27 [Note]: 7005 0
          01/29/07 21:43:27 [Note]: 7006 0
          01/29/07 21:43:27 [Note]: 7011 1328
          01/29/07 21:43:27 [Note]: 7026 0
          01/29/07 21:43:28 [Note]: 7026 0
          01/29/07 21:43:32 [Note]: FSRAW library version 1.7.1021
          01/29/07 21:44:29 [Error]: 4028 32469
          01/29/07 21:44:29 [Error]: 4028 32469
          01/29/07 21:44:30 [Error]: 4028 32469
          01/29/07 21:44:30 [Error]: 4028 32469
          01/29/07 21:44:30 [Error]: 4028 32469
          01/29/07 21:44:30 [Error]: 4028 32469
          01/29/07 21:44:32 [Error]: 4028 32469
          01/29/07 21:44:32 [Error]: 4028 32469
          01/29/07 21:44:32 [Error]: 4028 32469
          01/29/07 21:44:32 [Error]: 4028 32469
          01/29/07 21:44:33 [Error]: 4028 32469
          01/29/07 21:44:33 [Error]: 4028 32469
          01/29/07 21:44:33 [Error]: 4028 32469
          01/29/07 21:44:33 [Error]: 4028 32469
          01/29/07 21:44:35 [Error]: 4028 32469
          01/29/07 21:44:35 [Error]: 4028 32469
          01/29/07 21:44:36 [Error]: 4028 32469
          01/29/07 21:44:36 [Error]: 4028 32469
          01/29/07 21:44:36 [Error]: 4028 32469
          01/29/07 21:44:36 [Error]: 4028 32469
          01/29/07 21:44:37 [Error]: 4028 32469
          01/29/07 21:44:37 [Error]: 4028 32469
          01/29/07 21:44:39 [Error]: 4028 32469
          01/29/07 21:44:39 [Error]: 4028 32469
          01/29/07 21:44:40 [Error]: 4028 32469
          01/29/07 21:44:40 [Error]: 4028 32469
          01/29/07 21:44:42 [Error]: 4028 32469
          01/29/07 21:44:42 [Error]: 4028 32469
          01/29/07 21:44:43 [Error]: 4028 32469
          01/29/07 21:44:43 [Error]: 4028 32469
          01/29/07 21:44:45 [Error]: 4028 32469
          01/29/07 21:44:45 [Error]: 4028 32469
          01/29/07 21:44:46 [Error]: 4028 32469
          01/29/07 21:44:46 [Error]: 4028 32469
          01/29/07 21:44:47 [Error]: 4028 32469
          01/29/07 21:44:47 [Error]: 4028 32469
          01/29/07 21:44:48 [Error]: 4028 32469
          01/29/07 21:44:48 [Error]: 4028 32469
          01/29/07 21:44:48 [Note]: 7007 0
          0
      2. Contributeur sécurité
        re,

        ne t'inquiètes pas!

        on va nettoyer tout ça!

        Étape 1:
        Télécharge eScan Antivirus Toolkit ici:

        http://www.spywareinfo.dk/download/mwav.exe

        Sauvegarde-le sur ton Bureau.
        Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

        Étape 2:
        Voici comment mettre l'outil à jour :

        1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

        2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

        3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

        4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

        Ne pas lancer le scan tout de suite !

        Étape 3:
        Redémarre en mode Sans Échec :
        1) Redémarre ton ordi
        2) Tapote la touche F8 immédiatement, juste après le "Bip"
        3) Tu verras un écran avec options de démarrage apparaître
        4) Choisi la première option : Sans Échec, et valide avec "Entrée"
        5) Choisi ton compte régulier, et non Administrateur

        Étape 4:
        Du mode Sans Échec, voici comment utiliser le programme :

        1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky

        2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.

        3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

        4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

        5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

        6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

        7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

        Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.

        a+
        0
        1. Juste pour te dire que le scan tourne encore et qu'il a déjà trouvé des bestioles...
          Je te communique le log dès que c'est terminé.

          merci encore,
          Feldine
          0
        2. Voilà (enfin) le log du scan kaspersky,
          trop de bestioles, là-dedans...
          Un autre antivirus à faire tourner ?!

          A+
          Feldine

          File C:\WINDOWS\system32\server.exe infected by "Backdoor.Win32.Bifrose.bk" Virus. Action Taken: File Renamed.
          File C:\WINDOWS\uninstDsk.exe infected by "Trojan.Win32.Small.ev" Virus. Action Taken: File Deleted.
          File C:\WINDOWS\system32\lib.exe infected by "Trojan.Win32.LowZones.df" Virus. Action Taken: File Deleted.
          File C:\WINDOWS\system32\oleext.dll infected by "Trojan.Win32.Small.ev" Virus. Action Taken: File Deleted.
          File C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\SmitfraudC6.zip infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.
          File C:\Documents and Settings\HP_Propriétaire\Mes documents\DMA\sécurité\clean\pskill.exe tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.
          File C:\Documents and Settings\HP_Propriétaire\Mes documents\DMA\sécurité\clean.zip tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.
          File C:\hp\bin\KillWind.exe tagged as not-a-virus:RiskTool.Win32.PsKill.p. No Action Taken.
          File C:\Program Files\Norton AntiVirus\Quarantine\16086C94 infected by "Trojan-Downloader.Win32.Ani.c" Virus. Action Taken: File Deleted.
          File C:\Program Files\Norton AntiVirus\Quarantine\4B782AEA.dll infected by "Virus.Win32.Nsag.b" Virus. Action Taken: File Disinfected.
          File C:\Program Files\Norton AntiVirus\Quarantine\68E10FB3.dll infected by "Virus.Win32.Nsag.b" Virus. Action Taken: File Disinfected.
          File C:\RECYCLER\S-1-5-21-920131408-565428097-14616347-500\Dc1.exe infected by "Trojan.Win32.LowZones.df" Virus. Action Taken: File Deleted.
          File C:\RECYCLER\S-1-5-21-920131408-565428097-14616347-500\Dc2.exe infected by "not-virus:Hoax.Win32.Renos.bb" Virus. Action Taken: File Renamed.
          0
      3. Contributeur sécurité
        Bonsoir,

        escan a supprimé certaines saletés!

        on continue!

        Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau:

        http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

        Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
        Redémarre ton ordinateur
        Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
        A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
        Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
        Choisis ton compte.
        Déroule la liste des instructions ci-dessous :
        Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
        Appuie sur Y pour commencer le processus de nettoyage.
        Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
        Appuie sur une touche pour redémarrer le PC.
        Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
        Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
        Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
        Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
        Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

        a+
        0
        1. Bonsoir Did,

          Pour ton info (je ne sais pas si c'est lié au reste), quand j'ai démarré l'ordi ce soir, j'ai eu une vingtaine de message d'alerte proxy symantec sur le thème 'le message xxxx a été bloqué', comme si des messages de spam alalient être envoyés...

          ci-dessous, les logs Sdfix et Hijack,

          merci d'être fidèle au poste, à la rescousse !

          Feldine

          report Sdfix :

          SDFix: Version 1.63

          30/01/2007 - 20:34:07,79

          Microsoft Windows XP [version 5.1.2600]

          Running From: C:\SDFix

          Safe Mode:
          Checking Services:

          Name:

          Path:

          Restoring Windows Registry Entries
          Restoring Default Hosts File

          Rebooting...

          Normal Mode:
          Checking Files:

          Below files will be copied to Backups folder then removed:

          C:\WINDOWS\system32\plugin1.dat - Deleted

          ADS Check:

          C:\WINDOWS\system32
          No streams found.

          Final Check:

          Remaining Services:
          ------------------

          Remaining Files:
          ---------------

          Backups Folder: - C:\SDFix\backups\backups.zip

          Checking For Files with Hidden Attributes :

          C:\Program Files\Messenger\msmsgs.exe
          C:\hiberfil.sys

          Finished

          Report Hijackthis :

          Logfile of HijackThis v1.99.1
          Scan saved at 20:38:57, on 30/01/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
          c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          c:\Program Files\Norton AntiVirus\navapsvc.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
          C:\WINDOWS\Explorer.EXE
          c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          C:\WINDOWS\system32\spoolsv.exe
          c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
          C:\windows\system\hpsysdrv.exe
          C:\WINDOWS\system32\hphmon06.exe
          C:\HP\KBD\KBD.EXE
          C:\WINDOWS\system32\keyhook.exe
          C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
          C:\WINDOWS\AGRSMMSG.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\WINDOWS\ALCWZRD.EXE
          C:\WINDOWS\ALCMTR.EXE
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
          C:\Program Files\Webshots\webshots.scr
          C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\MS_update_0612_KB74062.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

          O2 - BHO: (no name) - {36645342-9475-2663-166A-466739207346} - C:\WINDOWS\system32\ipv6mote.dll
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O2 - BHO: MS Explorer - {705D9401-8A21-8145-25A1-8F35813F4101} - C:\WINDOWS\system\lsdctl32.dll
          O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - c:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
          O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Program Files\Norton AntiVirus\NavShExt.dll
          O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
          O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
          O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Program Files\Norton AntiVirus\NavShExt.dll
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
          O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
          O4 - HKLM\..\Run: [HPHUPD06] c:\Program Files\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe
          O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
          O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
          O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
          O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
          O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
          O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
          O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
          O4 - Startup: Webshots.lnk = C:\Program Files\Webshots\Launcher.exe
          O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: MS_update_0612_KB74062.exe
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
          O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
          O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton AntiVirus\navapsvc.exe
          O23 - Service: SAVScan - Symantec Corporation - c:\Program Files\Norton AntiVirus\SAVScan.exe
          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
          O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
          0
      4. Contributeur sécurité
        re,

        rends toi ici:

        http://www.virustotal.com/flash/index_en.html

        et fais analyser les fichiers ci dessous:

        C:\WINDOWS\system32\ipv6mote.dll

        et

        C:\WINDOWS\system\lsdctl32.dll

        poste le rapport virus total

        a+
        0
        1. Pble : je n'arrive pas à faire analyser les fichiers en utilisant la fonction 'Send' sur la page d'accueil, et je n'arrive pas non plus à joindre les fichiers dans un mail pour les envoyer de la messagerie.

          Si je les copie sur une clé Usb pour les transférer sur un autre ordi et les envoyer de là, je ne risque pas d'infecter la clé et l'autre ordi ?

          Feldine
          0
      5. Contributeur sécurité
        re,

        fais tu bien comme indiqué ici:

        https://forum.pcastuces.com/sujet.asp?f=25&s=3902

        lettre O

        a+
        0
        1. Oui, je fais bien comme décrit ;-)
          Mais quand je clique sur Send, un message 'erreur sur la page' s'affiche en bas de l'écran, et aucune fenêtre n'apparaît m'indiquant un temps de traitement.

          Si j'essaie d'envoyer les fichiers par mail, au moment de joindre le fichier, j'ai un message m'indiquant le téléchargement en cours, mais le message ne disparaît jamais et le fichier n'est oas attaché au mail

          a+
          Feldine
          0
      6. Contributeur sécurité
        re,

        on va les supprimer! après recherche, c'est néfaste!

        Supprime les fichiers en gras ci dessous:

        C:\WINDOWS\system32\ipv6mote.dll

        C:\WINDOWS\system\lsdctl32.dll

        Ensuite, passe un scan en ligne ici:

        http://www.bitdefender.fr/scan8/ie.html

        poste le rapport bitdefender

        a+
        0
        1. Ok, j'ai pu les supprimer en passant en mode sans echec.
          Est-ce que je dois vider la corbeille ?

          Bitdefender est en train de passer et annonce environ 50mns d'analyse, mais il a déjà trouvé des Trojans (dans des fichiers tmp), et comme il n'arrive pas à désinfecter les fichiers, il les supprime (il y en a un qu'il n'arrive pas à supprimer non plus :-()...

          A+
          Feldine
          0
      7. Contributeur sécurité
        re,

        oui tu vides la corbeille!

        laisses faire et poste le rapport!

        je te dirais ensuite

        a+
        0
        1. Ci-dessous, le rapport Bitdefender.

          Je ne sais pas si tu es encore derrière ton écran , sinon à demain pour la suite du nettoyage...

          Merci encore,
          Feldine

          BitDefender Online Scanner

          Rapport d'analyse généré à: Tue, Jan 30, 2007 - 23:13:06

          Voie d'analyse: C:\;D:\;E:\;F:\;H:\;I:\;J:\;K:\;

          Statistiques

          Temps
          01:12:56

          Fichiers
          589719

          Directoires
          6074

          Secteurs de boot
          3

          Archives
          15892

          Paquets programmes
          47017

          Résultats

          Virus identifiés
          4

          Fichiers infectés
          6

          Fichiers suspects
          0

          Avertissements
          0

          Désinfectés
          0

          Fichiers effacés
          5

          Info sur les moteurs

          Définition virus
          394422

          Version des moteurs
          AVCORE v1.0 (build 2371) (i386) (Dec 13 2006 11:16:42)

          Analyse des plugins
          14

          Archive des plugins
          38

          Unpack des plugins
          6

          E-mail plugins
          6

          Système plugins
          1

          Paramètres d'analyse

          Première action
          Désinfecté

          Seconde Action
          Supprimé

          Heuristique
          Oui

          Acceptez les avertissements
          Oui

          Extensions analysées
          *;

          Excludez les extensions

          Analyse d'emails
          Oui

          Analyse des Archives
          Oui

          Analyser paquets programmes
          Oui

          Analyse des fichiers
          Oui

          Analyse de boot
          Oui

          Fichier analysé
          Statut

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmp5.tmp
          Infecté par: Trojan.Downloader.Agent.ATK

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmp5.tmp
          Echec de la désinfection

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmp5.tmp
          Supprimé

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmp6.tmp
          Infecté par: Trojan.Downloader.Agent.ATK

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmp6.tmp
          Echec de la désinfection

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmp6.tmp
          Supprimé

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmpC.tmp
          Infecté par: Trojan.Downloader.Agent.ATK

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmpC.tmp
          Echec de la désinfection

          C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\tmpC.tmp
          Echec de la suppression

          C:\RECYCLER\S-1-5-21-920131408-565428097-14616347-500\Dc2.exe.mwt
          Infecté par: Trojan.Fakealert.AJ

          C:\RECYCLER\S-1-5-21-920131408-565428097-14616347-500\Dc2.exe.mwt
          Echec de la désinfection

          C:\RECYCLER\S-1-5-21-920131408-565428097-14616347-500\Dc2.exe.mwt
          Supprimé

          C:\WINDOWS\system32\server.exe.mwt
          Infecté par: GenPack:Backdoor.Bifrose.DX

          C:\WINDOWS\system32\server.exe.mwt
          Supprimé

          C:\WINDOWS\warnhp.html
          Infecté par: Trojan.Adclicker.AJ

          C:\WINDOWS\warnhp.html
          Echec de la désinfection

          C:\WINDOWS\warnhp.html
          Supprimé
          0
      8. Contributeur sécurité
        Bonsoir,

        Bitdfender a bien nettoyé!

        Télécharge ATF-Cleaner (par Atribune) de ce lien :

        http://www.atribune.org/ccount/click.php?id=1

        sauvegarde-le sur ton Bureau.

        redémarre en mode sans échec, double-clique ATF-Cleaner.exe qui est sur le Bureau, afin de lancer le programme.
        Sous l'onglet Main, choisis : Select All
        Clique sur le bouton Empty Selected. Clique Ok, puis Exit.

        Redémarre normalement, et poste un nouveau rapport hijackthis!

        a+
        0
        1. Bonsoir Did,

          J'ai respecté tes consignes pour ATF Cleaner.
          Voci le rapport Hijackthis

          A+
          Delphine

          Logfile of HijackThis v1.99.1
          Scan saved at 22:42:02, on 31/01/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
          c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          c:\Program Files\Norton AntiVirus\navapsvc.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
          c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          C:\WINDOWS\system32\spoolsv.exe
          c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
          C:\windows\system\hpsysdrv.exe
          C:\WINDOWS\system32\hphmon06.exe
          C:\HP\KBD\KBD.EXE
          C:\WINDOWS\system32\keyhook.exe
          C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
          C:\WINDOWS\AGRSMMSG.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\WINDOWS\ALCWZRD.EXE
          C:\WINDOWS\ALCMTR.EXE
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Program Files\Webshots\webshots.scr
          C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
          C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
          C:\WINDOWS\system32\wuauclt.exe
          C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

          O2 - BHO: (no name) - {36645342-9475-2663-166A-466739207346} - C:\WINDOWS\system32\ipv6mote.dll (file missing)
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O2 - BHO: MS Explorer - {705D9401-8A21-8145-25A1-8F35813F4101} - C:\WINDOWS\system\lsdctl32.dll (file missing)
          O2 - BHO: CNisExtBho Class - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - c:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
          O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Program Files\Norton AntiVirus\NavShExt.dll
          O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
          O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
          O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Program Files\Norton AntiVirus\NavShExt.dll
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
          O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
          O4 - HKLM\..\Run: [HPHUPD06] c:\Program Files\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe
          O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
          O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
          O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
          O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
          O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
          O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
          O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
          O4 - Startup: Webshots.lnk = C:\Program Files\Webshots\Launcher.exe
          O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: MS_update_0612_KB74062.exe
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
          O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
          O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
          O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton AntiVirus\navapsvc.exe
          O23 - Service: SAVScan - Symantec Corporation - c:\Program Files\Norton AntiVirus\SAVScan.exe
          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
          O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
          0
      9. Contributeur sécurité
        re,

        le rapport est propre!

        Commment se comporte le pc?

        a+
        0
        1. Je n'ai plus une multitude de spams qui essaient de partir de mon pc.
          Quand je sélectionne des liens via Google, je tombe bien là où j'ai demandé.

          Ca m'a l'air effectivement réparé :-)

          Si tu pense que c'est Ok c'est vraiment super.
          Mille mercis pour ta disponibilité et ton efficacité.

          Si tu as un dernier conseil pour éviter que cela ne se reproduise, je suis toute ouïe...

          A+
          Delphine
          0
      10. Contributeur sécurité
        re,

        ok! content pour toi que tout fonctionne!

        je te conseille de lire ceci:

        https://forum.pcastuces.com/default.asp

        tu y trouveras tout pour sécuriser ton pc!!

        Si tu considères ce sujet comme résolu, indique le!

        a+
        0
        1. Ok, je coche !
          Merci encore, bonne soirée

          Feldine
          0