C'est quoi xngtmj?

jbb -  
 jbb -
Probleme d'ouverture de fenetres intempestives dans firefox+fichier nommé xngmtj.exe localisé dans system32 qui essaie de se connecter tout le temps mais qui est introuvable sur le disque

5 réponses

philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
Bonsoir

* Télécharge Blacklight
https://europe.f-secure.com/exclude/blacklight/index.shtml
(de F-Secure)
(le premier de la page)

Enregistre le sur ton Bureau.
Double-clique blbeta.exe
Clique sur "I ACCEPT" .
clique Scan puis Next<*gras>

Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport,
sur ton Bureau, nommé <gras>fsbl.xxxxxxx.log
(les xxxxxxx sont des chiffres).

Copie et colle le contenu de ce rapport dans ta prochaine réponse.
NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport,
car des fichiers légitimes peuvent être présents, tel wbemtest.exe
0
jbb
 
ok je m'y mets,merci.
0
jbb
 
03/13/07 23:34:43 [Info]: BlackLight Engine 1.0.55 initialized
03/13/07 23:34:43 [Info]: OS: 5.1 build 2600 (Service Pack 2)
03/13/07 23:34:43 [Note]: 7019 4
03/13/07 23:34:43 [Note]: 7005 0
03/13/07 23:34:50 [Note]: 7006 0
03/13/07 23:34:50 [Note]: 7011 1256
03/13/07 23:34:54 [Note]: 7026 0
03/13/07 23:34:54 [Note]: 7026 0
03/13/07 23:34:55 [Note]: 7024 3
03/13/07 23:34:55 [Info]: Hidden process: C:\windows\system32\xngmtj.exe
03/13/07 23:35:07 [Note]: FSRAW library version 1.7.1021
03/13/07 23:38:09 [Info]: Hidden file: c:\WINDOWS\system32\xngmtj.dat
03/13/07 23:38:09 [Note]: 10002 1
03/13/07 23:38:10 [Info]: Hidden file: C:\windows\system32\xngmtj.exe
03/13/07 23:38:10 [Note]: 10002 1
03/13/07 23:38:10 [Info]: Hidden file: c:\WINDOWS\system32\xngmtj_nav.dat
03/13/07 23:38:10 [Note]: 10002 1
03/13/07 23:38:10 [Info]: Hidden file: c:\WINDOWS\system32\xngmtj_navps.dat
03/13/07 23:38:10 [Note]: 10002 1
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
ok merci

ces manips sont à faire dans l'ordre stp, imprime car il te faudra les faire en mode sans échec

* Télécharge CCleaner

http://www.filehippo.com/download_ccleaner.html

("Download Latest Version", sur la droite).

Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.

* télécharge Brute Force Uninstaller

http://www.merijn.org/files/bfu.zip

* FAIS UN CLIC-DROIT sur le lien ci dessous

http://metallica.geekstogo.com/EGDACCESS.bfu

et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

afin de télécharger EGDACCESS.bfu, Type "Tous les fichiers".

Sauvegarde dans le dossier créé (c:\BFU)

* FAIS UN CLIC-DROIT sur le lien ci dessous

http://perso.numericable.fr/~altshift/Info/Fichiers/Winsoftware.bfu

et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

afin de télécharger Winsoftware.bfu, Type "Tous les fichiers".

Sauvegarde dans le dossier créé (c:\BFU)

* télécharge Navipromo.zip (par lazzzy)

http://perso.numericable.fr/~altshift/Info/Fichiers/Navipromo07H.zip
et décompresse-le sur ton bureau

* Copie la suite des instructions dans un fichier texte, sur ton bureau. et redémarre en mode sans échec comme indiqué ici

https://forum.pcastuces.com/default.asp#haut

à la lettre C

Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou autre.

* lance le fichier Navipromo.bat qui se trouve dans le dossier Navipromo, sur ton bureau.
* Sélectionne l'option "Recherche et suppression automatique". Patiente.
S'il trouve quelque chose, tu verras défiler des lignes dans la fenêtre de commande et au bout de quelques instants, il faudra que tu appuies sur une touche pour que le nettoyage soit lancé. Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

* Relance l'outil, Sélectionne l'option "Suppression Heuristique", et patiente quelques minutes.
Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

* Démarre le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : EGDACCESS.bfu
- Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\EGDACCESS.bfu
Clique sur "Execute" et laisse-le faire son travail.
Attendre que "Complete script execution" apparaîsse et clique sur OK.
Clique exit pour fermer le programme BFU.
Recommence encore une fois.

* Démarre encore le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
* Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : Winsoftware.bfu
- Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Winsoftware.bfu
* Clique sur "Execute" et laisse-le faire son travail.
Attendre que "Complete script execution" apparaîsse et clique sur OK.
* Clique exit pour fermer le programme BFU.
Recommence encore une fois

* Démarrer -> panneau de configuration -> options internet

Clique sur l'onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés" :

electronic-group - egroup - Montorgueil - VIP - "Sunny Day Design Ltd"

=> Supprime-les tous

* lance Ccleaner pour un nettoyage complet.

* redémarre normalement et poste le contenu du fichier Navipromo.txt qui se trouve dans Poste de travail > disque C:\

Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.
0
jbb
 
ok merci
0
jbb
 
ipromo.bat 0.71 effectué le 14/03/2007 à 0:15:49,18
L'opération se déroule en mode sans échec sous le compte "jb"

** Recherche...

1/ xngmtj trouvé, recherche de xngmtj*
C:\WINDOWS\system32\xngmtj.dat
C:\WINDOWS\system32\xngmtj.exe
C:\WINDOWS\system32\xngmtj_nav.dat
C:\WINDOWS\system32\xngmtj_navps.dat

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
xngmtj REG_SZ c:\windows\system32\xngmtj.exe xngmtj

------------------
Fin du rapport de recherche
Adware Navipromo trouvé 1 fois avec cette méthode

################################################

** Nettoyage...

1/ Déplacement de xngmtj* vers C:\Navipromo\Backups...
C:\WINDOWS\System32\xngmtj* déplacé avec succès !

------------------
* Suppression clés et valeurs de registre
1 entrées de registre netttoyées
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
le rapport ne me semble pas entier.
As tu tout récupéré ? tu as fait toute la manip ?
0
jbb
 
a priori oui mais à chaque fois que je lancais winsoftware.bfu un message m'indiquais que j'étais en mode sans echec mais ca me semble pas tres important et j'ai rien remarqué d'autre.
Pour l'instant j'ai pas eu d'autres fenetres ni xngtmj qui a essayé de se reconnecter.
0
philae83 Messages postés 12854 Statut Contributeur sécurité 206
 
ok
la manip a eu l'air de fonctionner tout de même
repasse blacklight histoire de vérifier qu'il n'y a plus rien de détecté
si tu n'as plus de problème, tu peux cloturer ton topic, sinon tu postes un rapport hijakcthis je verrais demain
* Télécharge HijackThis et poste le rapport stp

http://pchelpbordeaux.free.fr/logiciels.html
Tutorial
http://pchelpbordeaux.free.fr/tuto.html
Démo en image
http://pageperso.aol.fr/balltrap34/demohijack.htm
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jbb
 
ok j'ai plus de problemes pour l'instant,encore merci.
0