Virus " Your coputer is Infected"

Bonjour

Depuis hier j'ai récupérer un virus qui me marque sans arret "Your computer is infected". Lorsque je clique sur le lien il m'emmène directement sur un site commercial ou je peux télécharger un anti spyware payant bien sur. J'ai alors trouver sur ce site un topic expliquant comment s'en débarasser. Mais en suivant les instruction j'ai vu qu'il fallait poster le rapport de SmitfraudFix que voici :

SmitFraudFix v2.127

Rapport fait à 11:43:17,42, 06/02/2007
Executé à partir de C:\Documents and Settings\dimson\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est FAT32
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» C:\

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\dimson

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\dimson\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\dimson\Favoris

»»»»»»»»»»»»»»»»»»»»»»»» Bureau

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="C:\\PROGRA~1\\KASPER~1\\KASPER~1.0\\adialhk.dll"

»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""

»»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

pe386 détecté, utilisez un scanner de Rootkit

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin
Configuration: Windows XP
Firefox 1.5.0.9

12 réponses

  1. Bonjour

    Télécharges Blacklight et sauvegarde le sur ton bureau.
    https://www.f-secure.com/en
    Double cliques sur " blbeta.exe " et acceptes la licence; clic sur "Scan" puis "Next"

    Un rapport, va se créer sur ton bureau "fslb-....."
    Copies et colles le contenu de ce rapport ici.

    Ne touche à rien d'autre!
    0
    1. Voici le rapport, l'autre méthode n'a pas marchée et l'icone est toujours en bas (Un petit bouclier rouge ressemblant au sevice de sécurité windows).

      02/06/07 12:12:22 [Info]: BlackLight Engine 1.0.55 initialized
      02/06/07 12:12:22 [Info]: OS: 5.1 build 2600 (Service Pack 2)
      02/06/07 12:12:23 [Note]: 7019 4
      02/06/07 12:12:23 [Note]: 7005 0
      02/06/07 12:12:25 [Note]: 7006 0
      02/06/07 12:12:25 [Note]: 7011 1248
      02/06/07 12:13:13 [Note]: 7026 0
      02/06/07 12:13:13 [Note]: 7026 0
      02/06/07 12:13:23 [Note]: FSRAW library version 1.7.1021
      02/06/07 12:14:07 [Note]: 7007 0
      0
      1. Voici l'autre message que m'a généré Smitfraudfix après avoir suivi la première méthode

        SmitFraudFix v2.127

        Rapport fait à 12:18:28,07, 06/02/2007
        Executé à partir de C:\Documents and Settings\dimson\Bureau\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
        Le type du système de fichiers est FAT32
        Fix executé en mode normal

        »»»»»»»»»»»»»»»»»»»»»»»» C:\

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\dimson

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\dimson\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\dimson\Favoris

        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
        "AppInit_DLLs"="C:\\PROGRA~1\\KASPER~1\\KASPER~1.0\\adialhk.dll"

        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
        "System"=""

        »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

        pe386 détecté, utilisez un scanner de Rootkit

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

        »»»»»»»»»»»»»»»»»»»»»»»» Fin
        0
        1. Tu jeux jeter les deux programmes.

          Télécharge HijackThis :
          ---> http://www.infos-du-net.com/telecharger/HijackThis,0301-454.html
          Installe le dans son propre dossier :
          - clic droit sur le bureau, tu choisis "nouveau dossier" puis installe-le à l'intérieur.
          Double-clic sur HijackThis.
          Clic sur "do a system scan and save logfile"
          Puis copie et colle le rapport ici stp
          0
          1. Voila le rapport

            Logfile of HijackThis v1.99.1
            Scan saved at 12:27:55, on 06/02/2007
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.5730.0011)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\acer\Acer eConsole\MediaServerService.exe
            C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
            C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
            C:\WINDOWS\SOUNDMAN.EXE
            C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
            C:\Program Files\Acer\eRecovery\Monitor.exe
            C:\WINDOWS\AGRSMMSG.exe
            C:\WINDOWS\system32\VTTimer.exe
            C:\WINDOWS\system32\VTtrayp.exe
            C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
            C:\Program Files\Acer\Acer eMode Management\AspireService.exe
            C:\Program Files\Acer\Acer eConsole\MediaSync.exe
            C:\Program Files\ICQLite\ICQLite.exe
            C:\Program Files\iTunes\iTunesHelper.exe
            C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\PROGRA~1\MICROS~2\wcescomm.exe
            C:\WINDOWS\system32\ctpmon.exe
            C:\WINDOWS\system32\ctpmon.exe
            C:\PROGRA~1\MICROS~2\rapimgr.exe
            C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
            C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
            C:\Program Files\iPod\bin\iPodService.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Mozilla Firefox\firefox.exe
            C:\Documents and Settings\dimson\Bureau\Nouveau dossier\HijackThis.exe

            R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.acer.com/worldwide/selection.html
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
            O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
            O4 - HKLM\..\Run: [LaunchApp] Alaunch
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
            O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
            O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
            O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
            O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
            O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
            O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
            O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
            O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
            O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
            O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
            O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
            O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
            O4 - HKLM\..\Run: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -minimize
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
            O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~2\wcescomm.exe"
            O4 - HKCU\..\Run: [ctpmon] ctpmon.exe
            O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
            O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
            O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
            O8 - Extra context menu item: Ajouter à Kaspersky Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\ie_banner_deny.htm
            O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
            O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
            O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
            O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\npjpi150_10.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\npjpi150_10.dll
            O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
            O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~2\INetRepl.dll
            O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~2\INetRepl.dll
            O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~2\INetRepl.dll
            O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
            O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O11 - Options group: [INTERNATIONAL] International*
            O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
            O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
            O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
            O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
            O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\acer\Acer eConsole\MediaServerService.exe
            O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" -r (file missing)
            O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
            0
            1. merci.

              Tu as quoi comme anti-spywares ?

              ¤ Télécharge ComboFix
              ---> http://download.bleepingcomputer.com/sUBs/combofix.exe

              Ferme ton navigateur web avant d'exécuter ce programme
              Double-clic dessus et appuye sur "Y" pour continuer
              Attends quelques minutes..
              Un rapport va s'ouvrir enregistre son contenu, puis copie et colle le ici stp
              Tu peux jeter le programme dès que c'est fait.
              0
              1. J'ai utilser le logiciel comme décrit. Tout s'est très bien passé jusqu'a ce qu'il termine. Il m'a indiqué que le rapport serait dans un dossier puis mon ordinateur à redémarrer. Impossible de mettre la main sur ce fameux rapport, le répertoire indiqué était vide... Par contre l'icone qui se trouvait en bas à droite à disparue et mon ordinateur n'affiche plus de message d'erreur. Je ne comprend pas, le virus serait-il effacé ?
                0
                1. Sûrement oui ;-)

                  Essaye une deuxième fois pour vérifier puis répond à ma première question stp
                  0
                  1. Comme anti spyware j'utilise Spybot et Ad-Aware.
                    J'ai fais un scan avec spybot et il ne trouve plus aucun problème.

                    Je te remmercie beaucoup de m'avoir aider en espèrant ne pas revoir ce fameux message.

                    Merci encore
                    0
                    1. Tu as essayé une deuxième fois avec ComboFix ?

                      ¤ Remet un rapport hijackthis pour voir si l'infection est partie.

                      ¤ Télécharge et installe AVG anti-spyware :
                      Tu fais un scan complet de ton système, dès qu'il a fini.
                      Si il te trouve des espions, supprime les. Enregistre le rapport et colle le ici stp

                      AVG anti-spyware : reste gratuit après la période d'essai en français
                      ---->http://www.infos-du-net.com/telecharger/Anti-Spyware-AVG,0301-7063.html

                      Si tu as besoin d'aide avec Ewido(devenu AVG-antispyware) regarde ce tutoriel:
                      --> http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html
                      0
                      1. J'ai fais un deuxième scan avec Combofix qui m'a donné les mêmes résultats. Pour AVG j'ai lancé le scan et il m'a trouvé quelques TrackingCookies que j'ai supprimer.

                        Voici la rapport de avg :

                        ---------------------------------------------------------
                        AVG Anti-Spyware - Rapport d'analyse
                        ---------------------------------------------------------

                        + Créé à: 14:08 07-02-06

                        + Résultat de l'analyse:

                        :mozilla.11:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.247realmedia : Aucune action entreprise.
                        :mozilla.12:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.247realmedia : Aucune action entreprise.
                        :mozilla.13:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.247realmedia : Aucune action entreprise.
                        :mozilla.15:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.247realmedia : Aucune action entreprise.
                        :mozilla.16:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.247realmedia : Aucune action entreprise.
                        :mozilla.100:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Falkag : Aucune action entreprise.
                        :mozilla.101:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Falkag : Aucune action entreprise.
                        :mozilla.102:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Falkag : Aucune action entreprise.
                        :mozilla.32:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Weborama : Aucune action entreprise.
                        :mozilla.33:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Weborama : Aucune action entreprise.
                        :mozilla.35:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Weborama : Aucune action entreprise.
                        :mozilla.298:C:\Documents and Settings\dimson\Application Data\Mozilla\Firefox\Profiles\elc1m6ou.default\cookies.txt -> TrackingCookie.Yieldmanager : Aucune action entreprise.

                        Fin du rapport
                        0
                        1. Ok, très bien, peux tu remettre un rapport hijackthis stp
                          0