[Virus] Plus d'icone AVAST, Virus Bagle ?

Bonjour,

J'ai remarqué depuis peu que les mises a jours AVAST ne se faisait plus et ce faisant je me suis apercu que l'icone d'avast dans la barre des taches avait disparu..
J'ai voulu désinstaller avast et ce n'etait pas possible par les moyens classiques (il manquait un fichier, probablement le fichier principal executable)..je me suis donc rendu sur la page de l'editeur qui propose un outil de desinstallation qui a fonctionné parfaitement..J'ai ensuite entrepris de reinstaller Avast mais apres l'installation il me manquait toujours ce fameux fichier pour qu'avast se lance.. J'ai tenté d'installer d'autres antivirus mais cela n'as pas marché ( a priori certains fichiers .exe ne veulent pas s'installer). Je me retrouve sans protection antivirus par la force des choses et si j'en crois ce que j'ai lu sur les forums il pourrait s'agir du virus Bagle. J'ai tenté des utilitaires de desinfection pour Bagle (comme celui de bit defender..) mais ceux ci n'ont rien trouvé.

Donc je m'en remets a vous afin de savoir s'il s'agit bien de ce virus ou d'un autre, voir meme de tout autre chose...
Merci de m'aider car j'ai bcp de logiciels sur mon PC et je n'ai pas envie de me retaper toutes les install (sauf si y a rien d'autres a faire évidemment!).
Quel est donc la marche a suivre ???
Configuration: Windows XP
Firefox 2.0.0.2

31 réponses

Résumé de la discussion

Le fil décrit un dysfonctionnement des mises à jour Avast et la disparition de l’icône dans la barre des tâches, avec l’hypothèse qu’un malware pourrait bloquer l’antivirus et propager Bagle. Des réponses proposent des interventions techniques, notamment la suppression manuelle des fichiers malveillants WINTEMS.EXE.VIR et HLDRRR.EXE.VIR et l’utilisation d’HijackThis pour analyser les modifications système réalisées. En parallèle, des retours indiquent des difficultés d’installation d’autres antivirus et la possibilité d’un adware WebHancer, avec des rapports d’analyse détaillant des démarrages et des services indésirables. Certains guides recommandent le mode sans échec et le redémarrage puis un nouveau log pour HijackThis, afin d’évaluer l’étendue de l’infection et les mesures de nettoyage sans conclure sur une résolution immédiate.

Bobot (l’IA à votre service)
  1. Contributeur
    Bonsoir,

    Télécharge hijackthis :

    http://www.merijn.org/files/hijackthis.zip

    Installe-le dans un dossier dédié

    Renomme le en "scanner.exe"

    Double-clique sur "Scanner.exe"

    Et tu clique sur "do a system scan and save a logfile"

    Un fichier .txt va apparaître tu le copie-colle dans ta prochaine réponse.
    0
    1. Voici le Rapport :

      Logfile of HijackThis v1.99.1
      Scan saved at 23:40:05, on 09/03/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16414)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\SuperFlexible\ExtremeSyncService.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
      C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\Program Files\ATI Technologies\ATI HydraVision\HydraDM.exe
      C:\Program Files\UltraMon\UltraMon.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\WINDOWS\system32\hldrrr.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\WINDOWS\explorer.exe
      C:\Program Files\UltraMon\UltraMonTaskbar.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Documents and Settings\Davy\Bureau\HIJACK\scanner.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = POWERED BY MJTUNES.COM
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O1 - Hosts: 66.98.148.65 auto.search.msn.com
      O1 - Hosts: 66.98.148.65 auto.search.msn.es
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: eSnips - {ED1184DA-E57E-4480-99D0-A16809037F54} - C:\Program Files\eSnips\SnipBar.dll
      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
      O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
      O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HydraVision\HydraDM.exe
      O4 - HKLM\..\Run: [UltraMon] "C:\Program Files\UltraMon\UltraMon.exe" /auto
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O8 - Extra context menu item: Ouvrir client sur le moniteur &1 - C:\WINDOWS\web\AOpenClient.htm
      O8 - Extra context menu item: Ouvrir client sur le moniteur &2 - C:\WINDOWS\web\AOpenClient.htm
      O8 - Extra context menu item: Snip to my eSnips account - C:\Program Files\eSnips\res\SnipIt.htm
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {9D190AE6-C81E-4039-8061-978EBAD10073} (F-Secure Online Scanner 3.0) - https://www.f-secure.com/en/home/support
      O17 - HKLM\System\CCS\Services\Tcpip\..\{FFD4C694-E8E4-45BF-B32C-1B14A76DD37E}: NameServer = 212.27.32.5,212.27.32.177
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e mc-110-12-0001291 (file missing)
      O23 - Service: ExtremeSync Service (ExtremeSync_Service) - Unknown owner - C:\Program Files\SuperFlexible\ExtremeSyncService.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      0
      1. Contributeur
        Re,

        Bagle est la mais avec d'autres infections.

        Donc telecharge ELIBAGLA
        http://www.zonavirus.com/datos/descargas/95/elibagla.asp

        suis ces procédures :

        Clique sur le bouton Descargar Elibagla, cela va télécharger le fichier, place-le sur ton Bureau.
        Double-clique dessus pour l'ouvrir.
        Assure-toi que dans le menu déroulant Unidad, vous ayez bien C:\
        Vérifie aussi aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente soit bien cochée.
        Clique sur le bouton Explorar pour lancer l'analyse.
        Poste le rapport généré en fin fin d'analyse.

        Poste le rapport dans ton prochain post

        Aide sur la supression de Bagle : http://www.malekal.com//W32.Beagle.KF_Trojan.Tooso.R.php
        0
        1. Voici le Rapport :

          WINTEMS.EXE.VIR -> Bagle
          0
          1. Contributeur
            Re,

            Tu vas supprimer manuellement ces fichiers :

            WINTEMS.EXE.VIR

            C:\WINDOWS\system32\hldrrr.exe ou C:\WINDOWS\system32\hldrrr.vir

            Puis tu ouvre Hijackthis tu clique sur "do a system scan only" ensuite tu vas cocher ces lignes :

            C:\WINDOWS\system32\hldrrr.exe
            O1 - Hosts: 66.98.148.65 auto.search.msn.com

            O1 - Hosts: 66.98.148.65 auto.search.msn.es

            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/

            Ensuite tu post un log Hijackthis
            0
            1. Impossible de supprimer WINTEMS.EXE.VIR et Idem pour HLDRRR.EXE.VIR
              0
              1. Contributeur
                Re,

                On va le faire en mode sans échec tu fait exactement la même chose en mode sans échec tu supprimes ces 2 fichiers :

                WINTEMS.EXE.VIR

                HLDRRR.EXE.VIR

                Voici un tuto pour redémarrer en mode sans échec :

                http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/redemarrer-mode-echec-sujet_1526_1.htm

                (ATTENTION EN MODE SANS ECHEC TU N'AS PAS ACCES A INTERNET DONC NOTE BIEN LE NOM DE CES 2 FICHIERS POUR T'EN RAPPELER)

                Puis redemarre normalement et poste un log hijackthis
                0
                1. Etrangement les 2 fichiers avait deja disparu lorsque je les ais recherché..ils ont bien été supprimés (tous seuls comme par magie).
                  J'ai tout de suite testé de lancer l'installation d'un anti virus qui ne s'installait pas et a priori plus de probleme de ce coté la, il semble que je puisses donc reinstaller Avast ou un autre anti virus.

                  J'ai quand meme fait le log HiJack (mais sans pouvoir cocher le C:\WINDOWS\system32\hldrrr.exe , qui n'apparait pas dans la liste. J'ai coché le reste et voici donc le résultat :

                  Logfile of HijackThis v1.99.1
                  Scan saved at 00:41:22, on 10/03/2007
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v7.00 (7.00.6000.16414)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                  C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                  C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
                  C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                  C:\Program Files\ATI Technologies\ATI HydraVision\HydraDM.exe
                  C:\Program Files\UltraMon\UltraMon.exe
                  C:\Program Files\SuperFlexible\ExtremeSyncService.exe
                  C:\Program Files\Fichiers communs\{FCC0CC7A-07D2-1036-1009-040412230021}\Update.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\Ipwindows\ipwins.exe
                  C:\Program Files\UltraMon\UltraMonTaskbar.exe
                  C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                  C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                  C:\Program Files\Mozilla Firefox\firefox.exe
                  C:\WINDOWS\system32\nfomon\nfomon.exe
                  C:\WINDOWS\system32\vidmon\vidmon.exe
                  C:\Documents and Settings\Davy\Bureau\HIJACK\scanner.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = POWERED BY MJTUNES.COM
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O1 - Hosts: 66.98.148.65 auto.search.msn.com
                  O1 - Hosts: 66.98.148.65 auto.search.msn.es
                  O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                  O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                  O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                  O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                  O3 - Toolbar: eSnips - {ED1184DA-E57E-4480-99D0-A16809037F54} - C:\Program Files\eSnips\SnipBar.dll
                  O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                  O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                  O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
                  O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
                  O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HydraVision\HydraDM.exe
                  O4 - HKLM\..\Run: [UltraMon] "C:\Program Files\UltraMon\UltraMon.exe" /auto
                  O4 - HKLM\..\Run: [Nfo] C:\WINDOWS\system32\nfomon\nfomon.exe
                  O4 - HKLM\..\Run: [vidmon] C:\WINDOWS\system32\vidmon\vidmon.exe
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [IpWins] C:\Program Files\Ipwindows\ipwins.exe
                  O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                  O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                  O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                  O8 - Extra context menu item: Ouvrir client sur le moniteur &1 - C:\WINDOWS\web\AOpenClient.htm
                  O8 - Extra context menu item: Ouvrir client sur le moniteur &2 - C:\WINDOWS\web\AOpenClient.htm
                  O8 - Extra context menu item: Snip to my eSnips account - C:\Program Files\eSnips\res\SnipIt.htm
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                  O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                  O11 - Options group: [INTERNATIONAL] International*
                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                  O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                  O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                  O16 - DPF: {9D190AE6-C81E-4039-8061-978EBAD10073} (F-Secure Online Scanner 3.0) - https://www.f-secure.com/en/home/support
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{FFD4C694-E8E4-45BF-B32C-1B14A76DD37E}: NameServer = 212.27.32.5,212.27.32.177
                  O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                  O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                  O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                  O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e mc-110-12-0001291 (file missing)
                  O23 - Service: ExtremeSync Service (ExtremeSync_Service) - Unknown owner - C:\Program Files\SuperFlexible\ExtremeSyncService.exe
                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                  0
                  1. Contributeur
                    Bonjour,

                    Sa progresse

                    Donc télécharge clean : http://www.malekal.com/download/clean.zip

                    Installe-le sur le bureau et dezippe-le.
                    Un dossier clean va être créer double-clique dessus
                    Puis double clique sur clean.cmd et choisit l'option 1.Patiente un peu.
                    Poste ce rapport dans ton prochain post
                    0
                    1. A noter que j'ai reinstallé avast par précaution et que j'en ais profité pour faire un scan..il m'a trouvé une dizaine de fichiers douteux que j'ai mis en quarantaine...

                      Voici le rapport de clean :

                      Rapport clean par Malekal_morte - http://www.malekal.com
                      Option 1, executee le 10/03/2007 a 14:11:07,76

                      *** Recherche de fichiers sur C:

                      *** Recherche des fichiers dans C:\WINDOWS\
                      C:\WINDOWS\LOOP.exe FOUND

                      *** Recherche des fichiers dans C:\WINDOWS\system32
                      C:\WINDOWS\system32\nfomon\ FOUND
                      C:\WINDOWS\system32\SpoonUninstall.exe FOUND
                      C:\WINDOWS\system32\svchosts.exe FOUND
                      C:\WINDOWS\system32\unsvchosts.exe FOUND
                      C:\WINDOWS\system32\unsvchosts.exe FOUND
                      C:\WINDOWS\system32\unsvchosts.exe FOUND

                      "C:\Program Files\Ipwindows\" FOUND
                      "C:\Program Files\webHancer\" FOUND
                      "C:\Program Files\webHancer\Programs\" FOUND
                      *** Fin du rapport !
                      0
                      1. Contributeur
                        Re,

                        Attention cette procédure va se réaliser en mode sans échec ( tu n'as pas accès a internet ) tuto pour demarrer en mode sans échec : http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/redemarrer-mode-echec-sujet_1526_1.htm

                        Puis ensuite tu ouvre le dossier clean puis tou ouvre le dossier clean.cmd et tu choisis l'option 2.

                        REDEMARRE NORMALEMENT

                        Ensuite

                        Télécharge AVG anti-spyware :

                        https://www.01net.com/telecharger/

                        Choisis l'onglet "Analyse"
                        Puis l'onglet "Paramètres
                        Sous la question "Comment réagir ?", clique sur "Actions recommandées" et choisis "Quarantaine"
                        Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

                        /!\ Si un fichier est infecté détécté en fin d'analyse /!\
                        Clique sur "Appliquer toutes les actions "
                        Clique sur "Enregistrer le rapport" puis sur "Enregistrer le rapport sous"
                        Enregistre ce fichier texte sur ton bureau.

                        Puis tu me poste le log clean,le log AVG anti-spyware et un log Hijackthis

                        Bonne chance
                        0
                        1. A noter que AVG m'ouvre régulierement une fenetre me stipulant qu'un objet malveillant est detecté (Adware.Webhancer) et l'emplacement est le suivant C:\Program Files\webHancer\Programs\webhdll.dll et que pour l'instant j'ai toujours utilisé l'action "ignorer".

                          Voici les differents rapports :

                          CLEAN :

                          Script execute en mode sans echec
                          Rapport clean par Malekal_morte - http://www.malekal.com
                          Option 2, executee le 10/03/2007 a 14:38:27,31

                          Microsoft Windows XP [version 5.1.2600]

                          *** Suppression de fichiers sur C:

                          *** Suppression des fichiers dans C:\WINDOWS\
                          tentative de suppression de C:\WINDOWS\LOOP.exe

                          *** Suppression des fichiers dans C:\WINDOWS\system32
                          tentative de suppression de C:\WINDOWS\system32\nfomon\
                          tentative de suppression de C:\WINDOWS\system32\SpoonUninstall.exe
                          tentative de suppression de C:\WINDOWS\system32\svchosts.exe
                          tentative de suppression de C:\WINDOWS\system32\unsvchosts.exe

                          tentative de suppression de "C:\Program Files\Ipwindows\"
                          tentative de suppression de "C:\Program Files\webHancer\"
                          Impossible de supprimer "C:\Program Files\webHancer\"
                          tentative de suppression de "C:\Program Files\webHancer\Programs\"
                          Impossible de supprimer "C:\Program Files\webHancer\Programs\"

                          *** Suppression des clefs du registre effectuee..
                          *** Fin du rapport !

                          RAPPORT AVG

                          ---------------------------------------------------------
                          AVG Anti-Spyware - Rapport d'analyse
                          ---------------------------------------------------------

                          + Créé à: 15:39:37 10/03/2007

                          + Résultat de l'analyse:

                          Fin du rapport

                          ET ENFIN LE RAPPORT HIJACK :

                          Logfile of HijackThis v1.99.1
                          Scan saved at 15:46:49, on 10/03/2007
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v7.00 (7.00.6000.16414)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                          C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                          C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
                          C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                          C:\Program Files\ATI Technologies\ATI HydraVision\HydraDM.exe
                          C:\Program Files\UltraMon\UltraMon.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\UltraMon\UltraMonTaskbar.exe
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\Program Files\SuperFlexible\ExtremeSyncService.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                          C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                          C:\WINDOWS\system32\notepad.exe
                          C:\WINDOWS\system32\wuauclt.exe
                          C:\Documents and Settings\Davy\Bureau\HIJACK\scanner.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = POWERED BY MJTUNES.COM
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O1 - Hosts: 66.98.148.65 auto.search.msn.com
                          O1 - Hosts: 66.98.148.65 auto.search.msn.es
                          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                          O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                          O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                          O3 - Toolbar: eSnips - {ED1184DA-E57E-4480-99D0-A16809037F54} - C:\Program Files\eSnips\SnipBar.dll
                          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                          O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
                          O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
                          O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HydraVision\HydraDM.exe
                          O4 - HKLM\..\Run: [UltraMon] "C:\Program Files\UltraMon\UltraMon.exe" /auto
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [webHancer Agent] C:\Program Files\webHancer\Programs\whagent.exe
                          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                          O4 - HKCU\..\Run: [IpWins] C:\Program Files\Ipwindows\ipwins.exe
                          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                          O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                          O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                          O8 - Extra context menu item: Ouvrir client sur le moniteur &1 - C:\WINDOWS\web\AOpenClient.htm
                          O8 - Extra context menu item: Ouvrir client sur le moniteur &2 - C:\WINDOWS\web\AOpenClient.htm
                          O8 - Extra context menu item: Snip to my eSnips account - C:\Program Files\eSnips\res\SnipIt.htm
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                          O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                          O10 - Hijacked Internet access by WebHancer
                          O10 - Hijacked Internet access by WebHancer
                          O10 - Hijacked Internet access by WebHancer
                          O11 - Options group: [INTERNATIONAL] International*
                          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                          O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                          O16 - DPF: {9D190AE6-C81E-4039-8061-978EBAD10073} (F-Secure Online Scanner 3.0) - https://www.f-secure.com/en/home/support
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{FFD4C694-E8E4-45BF-B32C-1B14A76DD37E}: NameServer = 212.27.32.5,212.27.32.177
                          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                          O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                          O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e mc-110-12-0001291 (file missing)
                          O23 - Service: ExtremeSync Service (ExtremeSync_Service) - Unknown owner - C:\Program Files\SuperFlexible\ExtremeSyncService.exe
                          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                          0
                          1. Contributeur
                            Re,

                            ouvre Hijackthis Clique sur "do a system scan only" et coche ces lignes :

                            O1 - Hosts: 66.98.148.65 auto.search.msn.com

                            O1 - Hosts: 66.98.148.65 auto.search.msn.es

                            O4 - HKLM\..\Run: [webHancer Agent] C:\Program Files\webHancer\Programs\whagent.exe

                            O4 - HKCU\..\Run: [IpWins] C:\Program Files\Ipwindows\ipwins.exe

                            O10 - Hijacked Internet access by WebHancer

                            O10 - Hijacked Internet access by WebHancer

                            O10 - Hijacked Internet access by WebHancer

                            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/

                            Ensuite clique sur FixChecked

                            Redemarre en mode sans échec et supprime manuellement ces fichiers :

                            C:\Program Files\webHancer\

                            C:\Program Files\webHancer\Programs\

                            Puis redemarre normalment et suis ces instructions :

                            Télécharge spybot search&destroy :

                            https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/26157.html

                            Puis installe-le et ouvre-le et fait immédiatement une mise à jour et fait un scan et tu supprime tout ce qui trouveras.

                            Puis tu me post un log Hijackthis.

                            Bonne chance
                            0
                            1. petite question..une fois cochées les cases correspondantes dans hijackthis que dois je faire ? Save log(ou une des autres actions?) ou bien je quittes l'application direct et je passes a la suite ?
                              0
                              1. Contributeur
                                Re,

                                Quand tu as coché tu clique sur FIX CHECKED
                                Et tu fais sa d'abord avant tout autres choses
                                0
                                1. Impossible de supprimer (en mode sans échec) le fichier webhdll.dll présent dans le dossier WebHancer ..Et je continue d'avoir tres souvent une fenetre de AVG anty spyware me demandant ce que je veut faire avec ce fichier, pour l'instant je continue a Ignorer..
                                  0
                                  1. Contributeur
                                    Tu as fait un scan spybot ??
                                    0
                                    1. Contributeur
                                      Re,

                                      Tu vas également faire un scan bitdefender :

                                      Lance ce scan en ligne:

                                      http://www.bitdefender.fr/scan8/ie.html

                                      Copie/colle le rapport

                                      Aide en image :

                                      http://pageperso.aol.fr/rginformatique/mapage/defender.htm
                                      0
                                      1. Il n'y as pas de "supprimer" dans AVG, j'ai le choix entre "Nettoyer et mettre en quarantaine" ou "Nettoyer"..
                                        Je choisis quoi ?

                                        Ps: je suis en train de faire le scan spybot..
                                        0
                                        • 1
                                        • 2