Nouveau spyware BTPOHS

Résolu
Salut, Voila mon problème, j'ai un nouveau processus lancé dans le gestionnaire des services de windows, appelée BTPOHS.EXE et je ne sais pas a quoi il serv, en plus lorsque je fais la combinaison des trois touches alt+ctrl+suppr, pour langer le gestionnaire ce processus disparait environ 3 secondes âprés l'affichage de la fenêtre du gestionnaire, c'est certainement a cause de ce truck que j'ai des pubs qui s'affichent sans arret dans mon navigateur firefox.
j'ai cherché sur notre ami Google mais sans résultat, ce processus est inconnu, je précise que j'utilise avast antivirus a jour et il ne trouve rien en scan minutieux au demarrage, avec les antispywares conus A-squared, spybot, avg, trend micro, adware, et scans en ligne et ils ne trouvent rien non plus ni même en mode sans échec, impossible de trouver d'ou vient ce processus qui se cache et qui est impossible de trouver sur le disque dur.
Merci de votre aide.
Configuration: Windows XP
Firefox 2.0.0.3

11 réponses

  1. Contributeur sécurité
    Bonsoir,

    le problème est résolu. Et rapidement. Bravo.

    Bon surf.
    1
    1. Contributeur sécurité
      Bonsoir,

      Si "je précise que j'utilise avast antivirus a jour et il ne trouve rien en scan minutieux au demarrage, avec les antispywares conus A-squared, spybot, avg, trend micro, adware, et scans en ligne et ils ne trouvent rien non plus ni même en mode sans échec", il est peu probable que nod32 change les choses.

      1) ->Affiches tous les fichiers et dossiers :
      cliques sur démarrer/panneau de configuration (en affichage classique)/option des dossiers/affichage

      [Coche] « afficher les dossiers et fichiers cachés »

      [Décoches] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

      [Décoches] « masquer les extensions dont le type est connu »

      Puis fais [appliquer] pour valider les changements.

      Et [Ok]

      2) Télécharge HijackThis ici:
      https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

      Dézippe le dans un dossier prévu à cet effet.
      Par exemple C:\hijackthis < Enregistre le bien dans c : !
      Démo : (Merci a Balltrap34 pour cette réalisation)
      http://perso.orange.fr/rginformatique/section%20virus/Hijenr.gif

      Lance le puis:
      clique sur "do a system scan and save logfile" (cf démo)
      faire un copier coller du log entier sur le forum

      Démo : (Merci a Balltrap34 pour cette réalisation)

      http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

      3) Prends connaissance du contenu le lien suivant:
      http://www.f-secure.com/products/license-terms/eult_fra.pdf
      Tu as donc pris connaissance et accepté les conditions d'utilisation du programme blacklight qui est inclus dans le dossier compressé navilog1.zip que tu vas télécharger.
      Maintenant fais un clic droit sur ce lien :
      http://perso.orange.fr/il.mafioso/Navifix/navilog1.zip
      Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
      Fais un clic droit sur navilog1.zip et choisis "tout extraire"
      Fais l'extraction dans un dossier propre à lui
      Ensuite double clique sur navilog1.bat
      Laisse-toi guider. Au menu principal, choisis 1 et valides.
      ne fais pas le choix 2,3 ou 4 sans notre avis/accord
      Patiente jusqu'au message :
      *** Analyse Termine le ..... ***
      Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
      Copie-colle l'intégralité dans une réponse. Referme le blocnote.
      Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

      Après l'affichage des fichiers cachés, regarde à nouveau si tu trouve le fichier.

      Hijackthis nous donnera peut être des infos.

      Et navifix devrait afficher des fichiers cachés. On le verra peut être apparaître.
      0
      1. Voici le rapport de Hijackthis:
        Logfile of HijackThis v1.99.1
        Scan saved at 22:42:17, on 25/03/2007
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16414)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\LEXBCES.EXE
        C:\WINDOWS\system32\LEXPPS.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\LXSUPMON.EXE
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\WINDOWS\Explorer.EXE
        C:\Hijackthis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
        O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
        O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\system32\LXSUPMON.EXE RUN
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
        O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://download.microsoft.com/download/C/B/F/CBF23A2C-3E55-4664-BC5C-762780D79BA0/OGAControl.cab
        O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
        O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - https://www.cult3d.com/
        O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
        O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
        0
        1. Voici le rapport de navilog, et effectivement navilog trouve bien le processus en question soit BTPOHS.EXE.
          Je l'avais cherché manuellement avec l'affichage des dossiers cachées mais je ne l'avait pas trouvé en plus quand je lance le gestionnaire de programmes il disparait environ 3 secondes apres l'affichage du gestionnaire.
          Search Navipromo version 1.0.7 commencé le 25/03/2007 à 22:45:31,15

          !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
          !!! Poster ce rapport sur le forum pour le faire analyser !!!
          !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

          Fix lancé depuis C:\Documents and Settings\Darg\Bureau\Navilog
          Mise a jour le 12.03.2007 a 18h00 by IL-MAFIOSO

          Executé en mode normal

          *** Recherche Programmes installes ***

          *** Recherche dossiers dans C:\WINDOWS ***

          *** Recherche dossiers dans C:\Program Files ***

          *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

          *** Recherche dossiers dans C:\Documents and Settings\Darg\Application Data ***

          *** Recherche avec BlackLight Engine/F-secure ***
          BlackLight Engine est un produit de F-secure, pour + d'infos :
          https://www.f-secure.com/en

          Fichier(s) caché(s) dans C:\WINDOWS\system32 :

          c:\WINDOWS\system32\btpohs.dat
          C:\windows\system32\btpohs.exe
          c:\WINDOWS\system32\btpohs_nav.dat
          c:\WINDOWS\system32\btpohs_navps.dat

          Processus caché(s) dans C:\WINDOWS\system32 :

          C:\windows\system32\btpohs.exe

          *** Recherche fichiers ***

          C:\WINDOWS\pack.epk trouvé !
          C:\WINDOWS\system32\nvs2.inf trouvé !

          *** Recherche cles registre ***

          Recharche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

          Recharche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

          Recherche Clé Magic Control

          HKEY_CURRENT_USER\Software\Lanconfig trouvé !
          HKEY_USERS\S-1-5-21-1214440339-1060284298-839522115-1003\Software\Lanconfig trouvé !

          *** Module de recherche complémentaire ***
          (recherche fichiers spécifiques)

          1)Recherche fichiers connus:

          2)Recherche Heuristique :
          *
          C:\WINDOWS\system32\btpohs.dat trouvé !
          **
          C:\WINDOWS\system32\btpohs.dat trouvé !
          ***
          ****
          C:\WINDOWS\system32\btpohs_navps.dat trouvé !
          *****
          ******
          *******
          ********
          C:\WINDOWS\system32\btpohs.exe trouvé !
          C:\WINDOWS\system32\zbnvkdsow.exe trouvé !

          *** Analyse Terminé le 25/03/2007 à 22:49:26,17 ***
          0
          1. Contributeur sécurité
            Re,

            normal, c'est un rootkit.

            Redémarre en mode sans échec
            Double clique sur navilog1.bat
            Laisse-toi guider. Au menu principal, choisis 2 et valide.
            Laisse toi guider et réponds aux questions éventuelles
            Ton bureau va disparaitre, c'est normal.
            Patiente jusqu'au message :
            *** Nettoyage Termine le ..... ***
            Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
            Sauvegarde le rapport de manière à le retrouver
            Referme le blocnote. Ton bureau va réapparaitre
            Redémarre normalement et copie-colle l'intégralité dans une réponse.
            Le rapport est en outre sauvegardé à la racine du disque (cleannavi.txt)

            Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
            Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
            Tape explorer et valide. Celà te fera apparaitre ton bureau


            Après redémarrage, ferme internet explorer puis Démarrer/panneau de configuration/options internet
            - onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés", mais regarde ailleurs :
            electronic-group
            egroup
            Montorgueil
            VIP
            "Sunny Day Design Ltd"
            Tu les supprimes.

            Remets aussi un rapport Hijackthis.
            @+
            0
            1. RE,
              Merci de tes instructions que j'ai suivi a la lettre et voici le rapport de navilog en mode sans echec:

              Clean Navipromo version 1.0.7 commencé le 26/03/2007 à 0:24:20,60

              Fix lancé depuis C:\Documents and Settings\Darg\Bureau\Navilog
              Mise a jour le 12.03.2007 a 18h00 by IL-MAFIOSO

              Executé en mode sans echec

              Mode suppression automatique avec prise en charge résultats Blacklight

              *** Creation backups fichiers scan Blbeta ***

              Copie vers "C:\Documents and Settings\Darg\Bureau\Navilog\Backupnavi"

              *** Suppression des fichiers trouvés avec Blbeta ***

              c:\WINDOWS\system32\btpohs.dat supprimé !
              C:\windows\system32\btpohs.exe supprimé !
              c:\WINDOWS\system32\btpohs_nav.dat supprimé !
              c:\WINDOWS\system32\btpohs_navps.dat supprimé !

              ** 2ème passage **

              C:\WINDOWS\system32\btpohs.exe absent !
              C:\WINDOWS\system32\btpohs.dat absent !
              C:\WINDOWS\system32\btpohs_nav.dat absent !
              C:\WINDOWS\system32\btpohs_navps.dat absent !
              C:\WINDOWS\system32\btpohs_navup.dat absent !
              C:\WINDOWS\system32\btpohs_navtmp.dat absent !
              C:\WINDOWS\system32\btpohs_m2s.xml absent !

              C:\WINDOWS\prefetch\btpohs*.pf trouvé !
              Copie C:\WINDOWS\prefetch\btpohs*.pf réalisé avec succès !
              C:\WINDOWS\prefetch\btpohs*.pf supprimé !

              *** Suppression dossiers dans C:\WINDOWS ***

              *** Suppression dossiers dans C:\Program Files ***

              *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

              *** Suppression dossiers dans C:\Documents and Settings\Darg\Application Data ***

              *** Suppression fichiers ***

              C:\WINDOWS\pack.epk supprimé !
              C:\WINDOWS\system32\nvs2.inf supprimé !

              *** Suppression fichiers temporaires ***

              Nettoyage contenu C:\WINDOWS\Temp effectué !
              Nettoyage contenu C:\Documents and Settings\Darg\Local Settings\Temp effectué !

              *** Sauvegarde du registre vers dossier Backupnavi***

              sauvegarde du registre réalisée avec succès !

              *** Nettoyage registre ***

              Nettoyage registre Ok

              *** Traitement Recherche complémentaire ***

              1)Recherche fichiers connus:

              2)Recherche et Suppression Heuristique :

              *
              **
              ***
              ****
              *****
              ******
              *******
              ********
              C:\WINDOWS\System32\zbnvkdsow.exe trouvé !
              Copie C:\WINDOWS\system32\zbnvkdsow.exe réalisé avec succès !
              C:\WINDOWS\system32\zbnvkdsow.exe supprimé !

              *** Nettoyage termine le 26/03/2007 à 0:25:05,73 ***
              0
              1. et voici comme demandé le rapport de Hijackthis:

                Logfile of HijackThis v1.99.1
                Scan saved at 00:33:16, on 26/03/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16414)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\LEXBCES.EXE
                C:\WINDOWS\system32\LEXPPS.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\LXSUPMON.EXE
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\WINDOWS\SOUNDMAN.EXE
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\Program Files\Mozilla Firefox\firefox.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\WINDOWS\Explorer.EXE
                C:\Hijackthis\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
                O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\system32\LXSUPMON.EXE RUN
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://download.microsoft.com/download/C/B/F/CBF23A2C-3E55-4664-BC5C-762780D79BA0/OGAControl.cab
                O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - https://www.cult3d.com/
                O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                0
                1. Contributeur sécurité
                  Re,

                  tu as vérifié les certificats ?

                  Tu n'as pas de parefeu. Avec Avast, un bon choix (gratuit même après la période d'essai) est Kerio.

                  Va sur ce lien pour le télécharger et le configurer :
                  http://kerio.probb.fr/Systemesd-exploitation-c1/Logiciels-et-tutoriels-gratuits-tries-par-categorie-f6/Tutoriel-pour-Kerio-4-version-gratuite-t201.htm

                  La suite (du nettoyage final) demain.

                  @+
                  0
                  1. Merci de ton aide Lyonnais 92 le problème est résolu.
                    Oui en effet j'ai bien vérifié les certificats et seulement le certificat d'électronique groupe était présent, pour le pare feu j'utilise celui de windows depuis sa sortie car derrière un router, et puis quand j'ai essayé kério 4 j'ai eu ce problème bien évidement je ne mets pas en cause le logiciel, mais je vais rester sur la vieille méthode et j'espère ne pas avoir a venir t'embêter par la suite avec mes rootkits.
                    Encore merci pour ton aide.
                    0
                    1. Contributeur sécurité
                      Bonsoir,

                      le problème avec le parefeu du routeur et celui de Windows est qu'il ne contrôlent pas les connections sortantes.

                      Un nettoyage final.

                      Lis bien et exécute cette manip dans l’ordre.

                      #Télécharge et installe ces logiciels (si tu ne les as pas) pour les 3 premiers
                      mets les à jour, comme indiqué dans les démos ou tutos.

                      Ne les utilises pas tout de suite.

                      Antispywares et autres :

                      *Ad-Aware (gratuit)
                      Téléchargement :
                      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/11643.html
                      Le patch en Français pour Ad-Aware (gratuit) :
                      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/25543.html
                      Tuto :
                      http://perso.orange.fr/entraide-hijackthis/AdAware/AdAware.htm

                      *Spybot (gratuit) :
                      Téléchargement :
                      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html
                      voir demo d utilisation (merci Balltrap)
                      http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm

                      * AVG AS

                      AVG anti spyware
                      https://www.01net.com/telecharger/
                      Met le a jour avant de lancer le scan.
                      Tuto :
                      http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

                      Nettoyeurs (de fichiers inutiles) et autres :

                      *Ccleaner (gratuit)
                      Téléchargement :
                      https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html
                      Tuto :
                      https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

                      Lors de l’installation, [décoche] l’option qui t’installerait la barre Yahoo !

                      =======================================

                      ->Démarre en mode sans échec :
                      Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec
                      puis tape « entrée ».
                      Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                      (Si F8 ne marche pas utilise la touche F5).

                      ->Lance CCleaner.

                      Suppression des fichiers temporaires

                      Va dans la section "Options" situé dans la marge gauche. Décoche "Avancé"

                      Retourne ensuite dans la section "Nettoyeur"
                      Fais bien attention de cocher toutes les cases sauf avancé dans la marge gauche (Internet Explorer/Windows Explorer/Système )
                      • Clique sur [Analyse]
                      • Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
                      • Une fois le scan terminé, clique sur [Lancer le Nettoyage]

                      ========================================
                      ->Lance AVG pour un scan complet "Analyse" ->"Paramètres"

                      Sous la question "Comment réagir ?" :

                      -> clique sur "Actions recommandées" et choisis "Quarantaines"
                      -> Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

                      Si un fichier est infecté en fin d'analyse

                      ->Clique sur "Appliquer toutes les actions "

                      ->Clique sur "Enregistrer le rapport" puis sur "Enregistrer le rapport sous".

                      ->Enregistre ce fichier texte sur ton bureau et [copie/colle le rapport en forum]
                      ========================================
                      ->Passe Ad-Aware et supprime tout ce qu’il trouve + supprime les quarantaines…
                      ========================================
                      ->Passe Spybot et corrige tout ce qu’il trouve + vaccine + supprime les quarantaines…
                      ========================================
                      ->Relance CCleaner.
                      Suppression des incohérences du registre

                      • Clique sur l'icône [Erreurs] situés dans la marge à gauche
                      • Puis clique sur [Analyser les erreurs]
                      • Patiente pendant que CCleaner scan ton registre.
                      • Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
                      • Tu peux cliquer ensuite sur [Corriger les erreurs].

                      Si tu n'est pas sur de ce que tu fais, tu peux choisir de sauvegarder les entrées cochées pour les restaurer ultérieurement.
                      ========================================
                      ->Vide ta Corbeille.

                      Redémarre en mode normal.

                      Poste le log de AVG.

                      C'est une manip à faire environ 1 fois par semaine après mise à jour de Spybot, as aware et AVG AS;

                      @+
                      0
                      1. cher Lyonnais92 encore merci de ton aide, le problème est résolu et tout est impeccable .
                        Voici le log d'AVG.
                        ---------------------------------------------------------
                        AVG Anti-Spyware - Rapport d'analyse
                        ---------------------------------------------------------

                        + Créé à: 21:53:04 26/03/2007

                        + Résultat de l'analyse:

                        Rien à signaler.

                        Fin du rapport
                        0