[cheval de troie] proxy.kpv

bonjour

J'ai un problème
l'antivirus AVG detecte le trojan proxy.kpv
Mais il n'arrive pas à l'erradiquer.
pouvez vous m'aider s'il vous plait car je n'ai pas trouvé d'aide en surfant sur le net

Bonne journée
Configuration: Windows XP
Firefox 1.0.7

30 réponses

Résumé de la discussion

Le problème central est qu'AVG détecte le Trojan proxy.kpv sur Windows XP et Firefox 1.0.7, mais il n'arrive pas à éradiquer l'infection et les tentatives de suppression échouent. Des réponses proposent le mode sans échec, la suppression manuelle et l'usage d'outils tels que HijackThis, VCleaner et CCleaner pour dépister et nettoyer les traces. Plusieurs échanges évoquent l'analyse de dossiers et fichiers suspects comme des setup.exe répétés, ainsi que des rôles potentiels de fichiers cachés et de processus invisibles signalés dans les journaux. En complément, l'échange souligne que des mesures post-suppression comme le redémarrage en mode sans échec et le nettoyage des fichiers temporaires peuvent être nécessaires pour stabiliser le système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    où te le détecte t il stp ?
    0
    1. bonsoir
      désolé du retard je n'ai pas eu le temps

      L'antivirus detecte le virus dans des dossier du dossier "Documents and Settings" même dans des dossier où rien n'as été rajouter depuis des mois
      0
  2. Contributeur sécurité
    ce n'est pas le chemin intégral. Je voulais le chemin intégral stp.

    * Télécharge HijackThis et poste le rapport stp

    http://pchelpbordeaux.free.fr/logiciels.html
    Tutorial
    http://pchelpbordeaux.free.fr/tuto.html
    Démo en image
    http://pageperso.aol.fr/balltrap34/demohijack.htm
    0
    1. bonjour

      voici le rapport:

      Logfile of Trend Micro HijackThis v2.0.0 (BETA)
      Scan saved at 12:40:44, on 18/03/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
      c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
      C:\WINDOWS\Explorer.EXE
      c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
      C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
      C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
      C:\WINDOWS\system32\svchost.exe
      c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
      C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
      C:\Program Files\DAEMON Tools\daemon.exe
      C:\Program Files\MSN Messenger\MsnMsgr.Exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\eMule\emule.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\DOCUMENTS AND SETTINGS\COMPAQ_PROPRIÉTAIRE\BUREAU\HiJackThis_v2.exe
      C:\DOCUMENTS AND SETTINGS\COMPAQ_PROPRIÉTAIRE\BUREAU\HiJackThis_v2.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      R3 - URLSearchHook: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
      O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
      O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'Default user')
      O4 - Startup: BoontyBox 01net.lnk = C:\Program Files\Boonty\BoontyBox\BoontyBox.exe
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
      O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
      O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {AA59202C-5E41-48FC-AF7D-324F5FD6A9F1} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1070_em_XP.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{E172EE32-973F-4DE2-B1C5-45ED0F8ACA92}: NameServer = 212.27.53.252,212.27.54.252
      O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
      O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
      O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
      O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
      O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
      O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
      O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
      O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
      O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
      O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
      O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: IS Service (ISSVC) - Symantec Corporation - c:\Program Files\Norton Internet Security\ISSVC.exe
      O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
      O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
      O23 - Service: SAVScan - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
      O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
      O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
      O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
      O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
      O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
      0
  3. Contributeur sécurité
    Bonjour,

    ce n'est pas la version d"'Hijackthis que j'ai demandé, je ne veux pas de la version beta, je désire la version 1.99.1
    merci de la télécharger et de poster le rapport stp
    0
    1. bonsoir
      Impossible de télecharger la version de Hijackthis
      quand j'ouvre la page.
      Une erreur de connexion à free adsl apparait
      erreur 678 l'ordinateur distant n'a pas repondu
      0
      1. bonjour
        oui pas ouvrir le lien et telechrger hijackthis

        L'antivirus a encore trouvé 5 virus ce mation et les a supprimer.
        Mais ils reviennent le lendemain ou le surlendemain.

        voici le log

        Logfile of HijackThis v1.99.1
        Scan saved at 20:29:53, on 19/03/2007
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16414)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
        C:\WINDOWS\Explorer.EXE
        c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
        C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
        C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
        C:\WINDOWS\system32\svchost.exe
        c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
        C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
        C:\Program Files\DAEMON Tools\daemon.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\Program Files\Messenger\msmsgs.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\eMule\emule.exe
        C:\Program Files\MSN Messenger\usnsvc.exe
        C:\Program Files\iPod\bin\iPodService.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
        R3 - URLSearchHook: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O2 - BHO: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - c:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - c:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
        O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
        O4 - Startup: BoontyBox 01net.lnk = C:\Program Files\Boonty\BoontyBox\BoontyBox.exe
        O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
        O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
        O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O11 - Options group: [INTERNATIONAL] International*
        O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
        O16 - DPF: {AA59202C-5E41-48FC-AF7D-324F5FD6A9F1} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1070_em_XP.cab
        O17 - HKLM\System\CCS\Services\Tcpip\..\{E172EE32-973F-4DE2-B1C5-45ED0F8ACA92}: NameServer = 212.27.53.252,212.27.54.252
        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
        O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
        O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
        O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
        O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
        O23 - Service: IS Service (ISSVC) - Symantec Corporation - c:\Program Files\Norton Internet Security\ISSVC.exe
        O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
        O23 - Service: SAVScan - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
        O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
        O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

        bonne soirée
        0
        1. Contributeur sécurité
          Bonsoir,

          * Télécharge Blacklight
          https://europe.f-secure.com/exclude/blacklight/index.shtml
          (de F-Secure)
          (le premier de la page)

          Enregistre le sur ton Bureau.
          Double-clique blbeta.exe
          Clique sur "I ACCEPT" .
          clique Scan puis Next<*gras>

          Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport,
          sur ton Bureau, nommé <gras>fsbl.xxxxxxx.log
          (les xxxxxxx sont des chiffres).

          Copie et colle le contenu de ce rapport dans ta prochaine réponse.
          NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport,
          car des fichiers légitimes peuvent être présents, tel wbemtest.exe
          0
          1. merci de votre aide
            voici le log

            "
            03/20/07 08:56:19 [Info]: BlackLight Engine 1.0.55 initialized
            03/20/07 08:56:19 [Info]: OS: 5.1 build 2600 (Service Pack 2)
            03/20/07 08:56:19 [Note]: 7019 4
            03/20/07 08:56:19 [Note]: 7005 0
            03/20/07 08:56:24 [Note]: 7006 0
            03/20/07 08:56:24 [Note]: 7011 1584
            03/20/07 08:56:25 [Note]: 7026 0
            03/20/07 08:56:25 [Note]: 7026 0
            03/20/07 08:56:25 [Note]: 7024 3
            03/20/07 08:56:25 [Info]: Hidden process: C:\windows\system32\zstdxvgumb.exe
            03/20/07 08:56:59 [Note]: FSRAW library version 1.7.1021
            03/20/07 09:02:26 [Info]: Hidden file: c:\WINDOWS\system32\zstdxvgumb.dat
            03/20/07 09:02:26 [Note]: 10002 1
            03/20/07 09:02:26 [Info]: Hidden file: C:\windows\system32\zstdxvgumb.exe
            03/20/07 09:02:26 [Note]: 10002 1
            03/20/07 09:02:26 [Info]: Hidden file: c:\WINDOWS\system32\zstdxvgumb_nav.dat
            03/20/07 09:02:26 [Note]: 10002 1
            03/20/07 09:02:26 [Info]: Hidden file: c:\WINDOWS\system32\zstdxvgumb_navps.dat
            03/20/07 09:02:26 [Note]: 10002 1
            03/20/07 09:03:11 [Note]: 2000 1012
            "

            bonjour il y avait t'il un truc suspect sur le log de hijackthis?

            remarque, ce matin 7H l'antivirus n'a pas vu le virus mais il peut sans doute le voir demain
            0
            1. Contributeur sécurité
              Bonjour,

              tu es infecté
              ces manips sont à faire dans l'ordre stp, imprime car il te faudra les faire en mode sans échec

              * Télécharge CCleaner

              http://www.filehippo.com/download_ccleaner.html

              ("Download Latest Version", sur la droite).

              Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.

              * télécharge Brute Force Uninstaller

              http://www.merijn.org/files/bfu.zip

              * FAIS UN CLIC-DROIT sur le lien ci dessous

              http://metallica.geekstogo.com/EGDACCESS.bfu

              et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

              afin de télécharger EGDACCESS.bfu, Type "Tous les fichiers".

              Sauvegarde dans le dossier créé (c:\BFU)

              * FAIS UN CLIC-DROIT sur le lien ci dessous

              http://perso.numericable.fr/~altshift/Info/Fichiers/Winsoftware.bfu

              et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

              afin de télécharger Winsoftware.bfu, Type "Tous les fichiers".

              Sauvegarde dans le dossier créé (c:\BFU)

              * télécharge Navipromo.zip (par lazzzy)

              http://perso.numericable.fr/~altshift/Info/Fichiers/Navipromo07H.zip
              et décompresse-le sur ton bureau

              * Copie la suite des instructions dans un fichier texte, sur ton bureau. et redémarre en mode sans échec comme indiqué ici

              https://forum.pcastuces.com/default.asp#haut

              à la lettre C

              Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou autre.

              * lance le fichier Navipromo.bat qui se trouve dans le dossier Navipromo, sur ton bureau.
              * Sélectionne l'option "Recherche et suppression automatique". Patiente.
              S'il trouve quelque chose, tu verras défiler des lignes dans la fenêtre de commande et au bout de quelques instants, il faudra que tu appuies sur une touche pour que le nettoyage soit lancé. Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

              * Relance l'outil, Sélectionne l'option "Suppression Heuristique", et patiente quelques minutes.
              Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

              * Démarre le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
              Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : EGDACCESS.bfu
              - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\EGDACCESS.bfu
              Clique sur "Execute" et laisse-le faire son travail.
              Attendre que "Complete script execution" apparaîsse et clique sur OK.
              Clique exit pour fermer le programme BFU.
              Recommence encore une fois.

              * Démarre encore le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
              * Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : Winsoftware.bfu
              - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Winsoftware.bfu
              * Clique sur "Execute" et laisse-le faire son travail.
              Attendre que "Complete script execution" apparaîsse et clique sur OK.
              * Clique exit pour fermer le programme BFU.
              Recommence encore une fois

              * Démarrer -> panneau de configuration -> options internet

              Clique sur l'onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés" :

              electronic-group - egroup - Montorgueil - VIP - "Sunny Day Design Ltd"

              => Supprime-les tous

              * lance Ccleaner pour un nettoyage complet.

              * redémarre normalement et poste le contenu du fichier Navipromo.txt qui se trouve dans Poste de travail > disque C:\

              Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.

              0
              1. bonsoir
                je n'ai pas eu de problème pour suivre les instructionc.
                voici le log de navipromo

                "Rapport Navipromo.bat 0.71 effectué le 20/03/2007 à 18:15:21,23
                L'opération se déroule en mode sans échec sous le compte "Compaq_Propri‚taire"

                ** Recherche...

                1/ zstdxvgumb trouvé, recherche de zstdxvgumb*
                C:\WINDOWS\system32\zstdxvgumb.dat
                C:\WINDOWS\system32\zstdxvgumb.exe
                C:\WINDOWS\system32\zstdxvgumb_nav.dat
                C:\WINDOWS\system32\zstdxvgumb_navps.dat
                C:\WINDOWS\prefetch\ZSTDXVGUMB.EXE-39FB7C2D.pf

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                zstdxvgumb REG_SZ c:\windows\system32\zstdxvgumb.exe zstdxvgumb

                ------------------
                Fin du rapport de recherche
                Adware Navipromo trouvé 1 fois avec cette méthode

                ################################################

                ** Nettoyage...

                1/ Déplacement de zstdxvgumb* vers C:\Navipromo\Backups...
                C:\WINDOWS\System32\zstdxvgumb* déplacé avec succès !
                C:\WINDOWS\prefetch\zstdxvgumb* déplacé avec succès

                ------------------
                * Suppression clés et valeurs de registre
                1 entrées de registre netttoyées

                * Backups :

                C:\Navipromo\Backups\ARPCache.reg
                C:\Navipromo\Backups\HKCURun.reg
                C:\Navipromo\Backups\HKLMRun.reg
                C:\Navipromo\Backups\pack.epk
                C:\Navipromo\Backups\Uninstall.reg
                C:\Navipromo\Backups\zstdxvgumb.dat
                C:\Navipromo\Backups\zstdxvgumb.exe
                C:\Navipromo\Backups\ZSTDXVGUMB.EXE-39FB7C2D.pf
                C:\Navipromo\Backups\zstdxvgumb_nav.dat
                C:\Navipromo\Backups\zstdxvgumb_navps.dat

                Ajout d'extension .off aux backups

                ## Fin du rapport de Suppression

                -------------

                Rapport Navipromo.bat 0.72 effectué le 20/03/2007 à 18:17:29,84
                L'opération se déroule en mode sans échec sous le compte "Compaq_Propri‚taire"

                ## Suppression Heuristique

                * Backups :

                C:\Navipromo\Backups\Heuristic\vzryoxqeg.exe

                Ajout d'extension .off aux backups
                Backups exe renommés avec succès

                ## Fin du rapport Heuristique"

                "
                est-ce que je peux supprimer les fichiers et logiciel telecharger ?

                Petit question dnas option connexion internet et après certificat il y avait "electronic-group".A quoi cela correspond ?
                Est-ce du au fait e que ma mère telegarge plein de minijeu que l'on peut trouver sur le net ?

                Bonne soirée
                0
                1. Contributeur sécurité
                  ok, parfait,

                  tu as encore du norton dans ton pc, j'imagine que tu ne l'as pas désintallé correctement, il faudra le faire

                  http://speedweb1.free.fr/frames2.php?page=divers3

                  ensuite pourrais tu stp, reposter un nouveau rapport hijackthis.
                  Ton problème de départ est il toujours présent ?
                  0
                  1. bonjour
                    voici le log
                    "Logfile of HijackThis v1.99.1
                    Scan saved at 16:52:41, on 22/03/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.6000.16414)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
                    C:\Program Files\DAEMON Tools\daemon.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\eMule\emule.exe
                    C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                    C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                    C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                    C:\Program Files\Boonty\BoontyBox\BoontyBox.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\MSN Messenger\usnsvc.exe
                    C:\WINDOWS\system32\msiexec.exe
                    C:\Program Files\Mozilla Firefox\firefox.exe
                    C:\Program Files\Boonty\BoontyBox\BoontyBoxEngine.exe
                    C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                    R3 - URLSearchHook: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O3 - Toolbar: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
                    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
                    O4 - Startup: BoontyBox 01net.lnk = C:\Program Files\Boonty\BoontyBox\BoontyBox.exe
                    O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
                    O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                    O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O11 - Options group: [INTERNATIONAL] International*
                    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                    O17 - HKLM\System\CCS\Services\Tcpip\..\{E172EE32-973F-4DE2-B1C5-45ED0F8ACA92}: NameServer = 212.27.53.252,212.27.54.252
                    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                    O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                    O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                    O23 - Service: IS Service (ISSVC) - Symantec Corporation - c:\Program Files\Norton Internet Security\ISSVC.exe
                    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - c:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe

                    "
                    a priori le virus est partit, ce matin il n'était pas là
                    par contre je n'arrive pas a supprimer norton.
                    impossible de metttre fin au processus de navapsvc.exe
                    et lorsque je clique sur modifier ou supprimer, une fenetre "Setup a rencontré un problème et doit fermer. Nous vous prions de nous excuser pour le désagrément encouru." apparait.

                    bonne journée
                    0
                    1. Contributeur sécurité
                      bonjour,

                      désactive ce service
                      Service Norton AntiVirus Auto-Protect (navapsvc) -

                      peut être que cela ira mieux pour finir la désinstallation
                      0
                      1. j'ai desactivé le services mais toujours impossible de le supprimer.
                        "Setup a rencontré un problème et doit fermer. Nous vous prions de nous excuser pour le désagrément encouru."

                        Même avec Ccleaner

                        est-ce que le log est clean ?

                        bonne fin de soirée
                        0
                    2. Contributeur sécurité
                      oui il est clean

                      as tu essayé en mode sans échec ?

                      as tu bien suivi toutes les manips dans l'ordre du lien que je t'ai donné ?
                      0
                      1. bonjour
                        Imposible de supprimer le norton en mode sans echec.

                        de plus le virus est encore là.il installe des executable setup.exe qui sont supprimer par l'antivirus mais ils reviennent toujours
                        bonne journée
                        0
                        1. bonjour
                          je suis bien infecté
                          voici le rapport

                          Incident Statut Analyse

                          Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\6k2kh649.Utilisateur par défaut'e\cookies.txt.moztmp[.xiti.com/]
                          Spyware:Cookie/RealMedia No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\6k2kh649.Utilisateur par défaut'e\cookies.txt.moztmp[.247realmedia.com/]
                          Spyware:Cookie/Bluestreak No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\6k2kh649.Utilisateur par défaut'e\cookies.txt.moztmp[.bluestreak.com/]
                          Spyware:Cookie/Adtech No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\6k2kh649.Utilisateur par défaut'e\cookies.txt.moztmp[.adtech.de/]
                          Spyware:Cookie/FastClick No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.fastclick.net/]
                          Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.xiti.com/]
                          Spyware:Cookie/Weborama No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.weborama.fr/]
                          Spyware:Cookie/Comclick No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[fl01.ct2.comclick.com/]
                          Spyware:Cookie/Doubleclick No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.doubleclick.net/]
                          Spyware:Cookie/Tradedoubler No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.tradedoubler.com/]
                          Spyware:Cookie/Serving-sys No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.serving-sys.com/]
                          Spyware:Cookie/Serving-sys No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.bs.serving-sys.com/]
                          Spyware:Cookie/Serving-sys No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.serving-sys.com/]
                          Spyware:Cookie/Apmebf No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.apmebf.com/]
                          Spyware:Cookie/Advertising No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.advertising.com/]
                          Spyware:Cookie/Bluestreak No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.bluestreak.com/]
                          Spyware:Cookie/RealMedia No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.247realmedia.com/]
                          Spyware:Cookie/Hitbox No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[.hitbox.com/]
                          Spyware:Cookie/YieldManager No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Application Data\Mozilla\Firefox\Profiles\dffhw7oq.default\cookies.txt[ad.yieldmanager.com/]
                          Spyware:Cookie/RealMedia No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@247realmedia[1].txt
                          Spyware:Cookie/Atlas DMT No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@atdmt[2].txt
                          Spyware:Cookie/Bluestreak No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@bluestreak[1].txt
                          Spyware:Cookie/Serving-sys No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@bs.serving-sys[1].txt
                          Spyware:Cookie/QuestionMarket No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@questionmarket[1].txt
                          Spyware:Cookie/Serving-sys No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@serving-sys[1].txt
                          Spyware:Cookie/Weborama No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@weborama[1].txt
                          Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Compaq_Propriétaire\Cookies\compaq_propriétaire@xiti[1].txt
                          Outil indésirable:Application/KillApp.B No Désinfecté C:\hp\bin\KillIt.exe
                          Virus:Trj/Downloader.ITV Désinfecté C:\WINDOWS\Downloaded Program Files\r64loader.dll
                          Adware:Adware/CommAd No Désinfecté C:\WINDOWS\IA\KE.vbs
                          Adware:adware/dollarrevenue No Désinfecté C:\WINDOWS\keyboard1.dat
                          Adware:Adware/SearchAid No Désinfecté C:\WINDOWS\uninstall_nmon.vbs

                          remarque je suis toujours infecté par le trojan
                          0
                          1. Contributeur sécurité
                            bonsoir,

                            * Télécharge SmitfraudFix de S!Ri, balltrap34 et moe31

                            http://siri.urz.free.fr/Fix/SmitfraudFix.exe

                            * Installe le à la racine de C

                            * double clic sur l'exe pour le décompresser et lancer le fix.
                            Utilisation ----- option 1 - Recherche :
                            * Double clique sur smitfraudfix.cmd
                            * Sélectionne 1 pour créer un rapport des fichiers responsables de l'infection.
                            * Poste le rapport ici
                            process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                            ----
                            0
                            1. voici le log

                              SmitFraudFix v2.158

                              Rapport fait à 9:34:22,96, 27/03/2007
                              Executé à partir de C:\SmitfraudFix
                              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                              Le type du système de fichiers est NTFS
                              Fix executé en mode normal

                              »»»»»»»»»»»»»»»»»»»»»»»» Process

                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
                              C:\Program Files\DAEMON Tools\daemon.exe
                              C:\Program Files\MSN Messenger\MsnMsgr.Exe
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\Program Files\eMule\emule.exe
                              C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
                              C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
                              C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\Program Files\MSN Messenger\usnsvc.exe
                              C:\WINDOWS\system32\ntvdm.exe
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\WINDOWS\system32\cmd.exe

                              »»»»»»»»»»»»»»»»»»»»»»»» hosts

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                              C:\WINDOWS\keyboard1.dat PRESENT !
                              C:\WINDOWS\newname.dat PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Compaq_Propri‚taire

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Compaq_Propri‚taire\Application Data

                              »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\COMPAQ~1\Favoris

                              »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                              »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                              »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                              »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                              [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                              "Source"="About:Home"
                              "SubscribedURL"="About:Home"
                              "FriendlyName"="Ma page d'accueil"

                              »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              SrchSTS.exe by S!Ri
                              Search SharedTaskScheduler's .dll

                              »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                              "AppInit_DLLs"=""

                              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                              "System"=""

                              »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32-huy32

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                              »»»»»»»»»»»»»»»»»»»»»»»» Fin
                              0
                              1. Contributeur sécurité
                                bonjour,

                                Maintenant :

                                Utilisation ----- option 2 -Nettoyage :

                                * Redémarre l'ordinateur en mode sans échec
                                (tapoter F8 au boot pour obtenir le menu de démarrage ou http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20020905112131924

                                * Double clique sur smitfraudfix.cmd

                                * Sélectionne 2 pour supprimer les fichiers responsables de l'infection.

                                A la question Voulez-vous nettoyer le registre ? répondre O (oui) afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection.

                                Le fix déterminera si le fichier wininet.dll est infecté.

                                A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.

                                * Redémarre en mode normal et poste le rapport ici

                                N.B.: Cette étape élimine les fichiers infectieux détectés à l'étape #1
                                Attention que l'option 2 de l'outil supprime le fond d'écran !

                                0
                                1. bonjour

                                  voici le rapport

                                  SmitFraudFix v2.158

                                  Rapport fait à 17:30:44,53, 27/03/2007
                                  Executé à partir de C:\SmitfraudFix
                                  OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                  Le type du système de fichiers est NTFS
                                  Fix executé en mode sans echec

                                  »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                  »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                  127.0.0.1 localhost

                                  »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                  GenericRenosFix by S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                  »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                                  »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                  "System"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                                  Nettoyage terminé.

                                  »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin

                                  remarque:
                                  je n'ai pas eu cette étapeLe fix déterminera si le fichier wininet.dll est infecté.

                                  A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.
                                  0
                              • 1
                              • 2