Win32:small.ERH

Résolu/Fermé
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007 - 5 avril 2007 à 13:03
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 - 11 avril 2007 à 22:16
bjr,
je vien de faire une analyse ac avast
il m a detecté un cheval de troie (win32:small.erh)

c:programme files wannadoo\diagGPRSTC.exe
c:system volume information\...\a0006529.exe

quelqu'un peu m aider svp

merci
g fai une analyse avec hijackthis voila se qu il me dit:

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 13:05:35, on 05/04/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Acer\Empowering Technology\eRecovery\Monitor.exe
C:\Program Files\Acer\Acer eMode Management\AspireService.exe
C:\Program Files\Acer\Acer eConsole\MediaSync.exe
C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBIE.EXE
C:\Program Files\Vidalia\vidalia.exe
C:\Program Files\Privoxy\privoxy.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\Program Files\Wanadoo\GestionnaireInternet.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
C:\Program Files\Alwil Software\Avast4\ashChest.exe
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\PROGRA~1\Wanadoo\WOOBRO~1\DownloadManager.exe
C:\Documents and Settings\escobessa\Mes documents\aurelien\hijackthis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.acer.com/worldwide/selection.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [EPSON Stylus DX6000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBIE.EXE /FU "C:\WINDOWS\TEMP\E_S9B.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [Vidalia] "C:\Program Files\Vidalia\vidalia.exe"
O4 - HKCU\..\Run: [updateMgr] c:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Privoxy.lnk = C:\Program Files\Privoxy\privoxy.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--

9 réponses

lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
5 avril 2007 à 13:41
Fixe les ligne ci dessous
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)

Télécharge AVG Antispyware :

ftp://ftp.commentcamarche.com/download/avgas-setup-7.5.0.50.exe

Installe le

Met le à jour et fait un scan, supprime tout ce qu'il trouve et colle le rapport de désinfection ici

guide d'utilisation : www.malekal.com/tutorial_AVG_AntiSpyware.html


Télécharge Navilog :

Fais un clic droit sur ce lien :

http://perso.orange.fr/il.mafioso/Navifix/navilog1.zip

Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Fais un clic droit sur navilog1.zip et choisis "tout extraire"
Ensuite double clique sur navilog1.bat
Laisses-toi guider. Au menu principal, choisis 1 et valides.
Patientes jusqu'au message :

"Analyse Termine le ..... "

Appuies sur une touche comme demandé, le bloc-notes va s'ouvrir.
Copies-colles l'intégralité içi. Refermes le bloc-notes
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
5 avril 2007 à 14:24
bonjoru et merci beaucoup,

je vien de faire un scan avec AVG antispyware voila le resultat:
AVG Anti-Spyware - Rapport d'analyse
---------------------------------------------------------

+ Créé à: 14:22:39 05/04/2007

+ Résultat de l'analyse:



C:\Documents and Settings\escobessa\Cookies\escobessa@247realmedia[1].txt -> TrackingCookie.247realmedia : Nettoyé.
C:\Documents and Settings\escobessa\Cookies\escobessa@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyé.
C:\Documents and Settings\escobessa\Cookies\escobessa@stat.dealtime[2].txt -> TrackingCookie.Dealtime : Nettoyé.
C:\Documents and Settings\escobessa\Cookies\escobessa@estat[2].txt -> TrackingCookie.Estat : Nettoyé.
C:\Documents and Settings\escobessa\Cookies\escobessa@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyé.
C:\Documents and Settings\escobessa\Cookies\escobessa@weborama[2].txt -> TrackingCookie.Weborama : Nettoyé.


Fin du rapport

maintenant je v téléchargé navilog

merci
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
5 avril 2007 à 14:32
voila le scan de navilog:

Search Navipromo version 1.1.3 commencé le 05/04/2007 à 14:28:49,48

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Documents and Settings\escobessa\Mes documents\aurelien\navilog1
Mise a jour le 31.03.2007 a 08h00 by IL-MAFIOSO

Executé en mode normal

*** Recherche Programmes installes ***




*** Recherche dossiers dans C:\WINDOWS ***




*** Recherche dossiers dans C:\Program Files ***




*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans C:\Documents and Settings\escobessa\Application Data ***



*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
https://www.f-secure.com/en


F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
======================================

Copyright 2005-2006 F-Secure Corporation. All rights reserved.
This is a beta version. It will expire on 1st of April, 2007.
Version information: 2.2.1061.

[+] Started on 04/05/07 at 14:28:50.
[+] Initializing ...
[+] Starting scan, press Ctrl-C to abort.
[+] Scanning for hidden items ..............................
[+] Scan complete.
[+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
[+] Exited on 04/05/07 at 14:30:50 (return code = 0).


*** Recherche fichiers ***




*** Recherche cles registre ***


Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]



Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]



Recherche Clé Magic Control



*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche Heuristique :
*
**
***
****
*****
******
*******
********


*** Analyse Terminé le 05/04/2007 à 14:30:58,71 ***


c'est grave?

merci beaucoup
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
6 avril 2007 à 06:48
pour l'instant aucune trace de ton fameux trojan mais on continue !
Telecharge A²
http://download3.emsisoft.com/a2AntiMalwareSetup.exe
Met le à jour et fait un scan en mode sans echec
Redémarre en mode sans echec (tapote F8 au démarrage du pcjusqu'a l'obtention d'un menu)
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
6 avril 2007 à 12:00
bonjour et merci,

je vient de faire un scan avec a2 anti-malware voila le resultat:

Version - a-squared Anti-Malware 2.1

Réglages Scan:

Objets: Mémoire, Traces, Cookies, C:\WINDOWS\, C:\Program Files
Scan archives: Marche
Heuristiques: Marche
Scan ADS: Marche

Début du scan: 06/04/2007 11:38:40

C:\WINDOWS\system32\ifhelper.dll Détecter: Trace.File.SearchCentrix
Value: HKEY_CLASSES_ROOT\AppID\DownloadManager.EXE --> AppID Détecter: Trace.Registry.MediaPipe
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\DownloadManager.EXE --> AppID Détecter: Trace.Registry.MediaPipe
C:\WINDOWS\system32\Process.exe Détecter: Riskware.RiskTool.Win32.Processor.20

Scanné

Fichiers: 50883
Traces: 105316
Cookies: 1
Processus: 11

Trouver

Fichiers: 1
Traces: 3
Cookies: 0
Processus: 0
Clés de Registre: 0

Fin du Scan: 06/04/2007 11:52:29
Temps du Scan: 00:13:49
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
6 avril 2007 à 12:27
ok alors supprime tout ce qu'il trouve sauf C:\WINDOWS\system32\Process.exe Détecter: Riskware.RiskTool.Win32.Processor.20 car process.exe est un precessus nécéssaire au bon fonctionnement de certain logiciel.
Il est considéré comme potentiellement dangereux si il est mis entre de mauvaises mains car il permet d'arreter des processus en cours mais dans ton cas, il est légitime.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
6 avril 2007 à 13:00
voila c'est fait

c'est grave?
pourquoi on voi plus le virus small.erh?
c'est parce qu'il est en quarantaine avec avast?
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
6 avril 2007 à 13:07
oui exact !

Maintenant, je te conseille de refaire un petit scan en ligne
Et de passer un petit coup de Ccleaner
Click sur erreur et démarre la recherche d'erreur

ftp://ftp.commentcamarche.com/download/ccsetup137.exe
(lors de l'installation pense a décocher la case d'installation de la barre d'outils yahoo)
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
6 avril 2007 à 17:34
G REFAI UN SCAN AVEC HIJACKTHIS LE VOILA:

ogfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 17:33:36, on 06/04/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Acer\Empowering Technology\eRecovery\Monitor.exe
C:\Program Files\Acer\Acer eMode Management\AspireService.exe
C:\Program Files\Acer\Acer eConsole\MediaSync.exe
C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBIE.EXE
C:\Program Files\Vidalia\vidalia.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Privoxy\privoxy.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Wanadoo\GestionnaireInternet.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\PROGRA~1\Wanadoo\WOOBrowser\WOOBrowser.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\a-squared Anti-Malware\a2guard.exe
C:\PROGRA~1\Wanadoo\WOOBRO~1\DownloadManager.exe
C:\Documents and Settings\escobessa\Mes documents\aurelien\hijackthis_v2.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.acer.com/worldwide/selection.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [EPSON Stylus DX6000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBIE.EXE /FU "C:\WINDOWS\TEMP\E_S9B.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [Vidalia] "C:\Program Files\Vidalia\vidalia.exe"
O4 - HKCU\..\Run: [updateMgr] c:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Privoxy.lnk = C:\Program Files\Privoxy\privoxy.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
6 avril 2007 à 21:27
Ca a l'air bon
Juste fixe ceci
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)

et as tu fait ce que je t'ai dit ?
Ccleaner, onglet erreur, chercher les erreurs et puis selectionner tout réparér les erreurs selectionnées ?
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
6 avril 2007 à 21:34
en attendant, je cherche s'il n'existe pas un outil de désinfection
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
Modifié le 11 avril 2007 à 22:16
alors non pas d'utilitaire mais j'ai trouvé des info, il semblerait que la mise en quarantaine ne soit pas le meilleur moyen de se débarrasser du trojan win32.small.erh

Tu peux installer jv16 Powertools :
https://www.commentcamarche.net/telecharger/utilitaires/13159-jv16-powertools/
Tu le lances et tu choisis "registry tools"; tu cliques sur "starting programs", ce qui affiche la liste des programmes lancés au démarrage de windows. Tu localises le fichier uvnx.exe (j'espère qu'il a le même nom chez toi). Tu cliques sur la ligne et tu pousses sur la touche "delete".
Tu sors de jv16. A partir de ce moment, newset.exe (j'espère aussi que le nom est le même chez toi) ne sera plus créé à chaque démarrage de Windows. Tu lances ton antivirus pour nettoyer ton disque et tu devrais être débarrassée du virus.
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007 > lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008
7 avril 2007 à 11:01
bonjour,

je n'é rien trouver voila ce qu'il me trouve:

jv16 PowerTools 2006 [1.5.2.350]

Data fields are: Activé, Programme :, Nom de Fichier :, Chargé depuis :

Oui, !AVG Anti-Spyware, avgas.exe, HKEY_LM\Run
Oui, Adobe Reader Speed Launch, reader_sl.exe, C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\
Oui, Alcmtr, ALCMTR.EXE, HKEY_LM\Run
Oui, AspireService, AspireService.exe, HKEY_LM\Run
Oui, Avast!, ashDisp.exe, HKEY_LM\Run
Oui, Ctfmon.exe, ctfmon.exe, HKEY_CU\Run
Oui, EPSON Stylus DX6000 Series, E_FATIBIE.EXE, HKEY_CU\Run
Oui, eRecoveryService, Monitor.exe, HKEY_LM\Run
Oui, High Definition Audio Property Page Shortcut, HDAShCut.exe, HKEY_LM\Run
Oui, Imjpmig8.1, IMJPMIG.EXE, HKEY_LM\Run
Oui, LogitechVideoRepair, ISStart.exe, HKEY_LM\Run
Oui, LogitechVideoTray, LogiTray.exe, HKEY_LM\Run
Oui, Lvcomsx, LVCOMSX.EXE, HKEY_LM\Run
Oui, MediaSync, MediaSync.exe, HKEY_LM\Run
Oui, MsnMsgr, MsnMsgr.Exe, HKEY_CU\Run
Oui, Mspy2002, ImScInst.exe, HKEY_LM\Run
Oui, ntiMUI, ntiMUI.exe, HKEY_LM\Run
Oui, Phime2002a, TINTSETP.EXE, HKEY_LM\Run
Oui, PHIME2002ASync, TINTSETP.EXE, HKEY_LM\Run
Oui, Privoxy, privoxy.exe, C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\
Oui, RemoteControl, PDVDServ.exe, HKEY_LM\Run
Oui, Rthdcpl, RTHDCPL.EXE, HKEY_LM\Run
Oui, SunJavaUpdateSched, jusched.exe, HKEY_LM\Run
Oui, updateMgr, AdobeUpdateManager.exe, HKEY_CU\Run
Oui, Vidalia, vidalia.exe, HKEY_CU\Run
Oui, Wookit, Shell.exe, HKEY_CU\Run
Oui, Wootaskbaricon, GestMaj.exe TaskBarIcon.exe, HKEY_LM\Run
Oui, Woowatch, Watch.exe, HKEY_LM\Run


je voulai savoir comment fai ton pour fixer quelque chose?

merci beaucoup pour ton aide
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
7 avril 2007 à 15:17
ok,voila je les ai mi en quarantaine.que faut il que je fasse maintenant.
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
7 avril 2007 à 15:45
voila ou il se trouve:

C:\System Volume Information\_restore{787DC6C3-51B9-452C-97E3-A31D31627396}\RP65\change.log

c:\programme files\wanadoo\diag GPRSRTC.exe
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
7 avril 2007 à 22:32
Alors tu clik droit sur le poste de travail puis click sur propriétés, dans l'onglet restauration système coche la croix désactiver la restauration système

Attention !!! il te faudra réinstaller Wanadoo !
Tu retournes dans ton antivirus, dans la quarantaine et tu supprime tout

Tu réactives la restauration système et tu vas dans démarrer/ programmes/accessoires/ outils système/ restauration système tu choisi créer un point de restauration et suivant !

Tu lances CCleaner, tu click sur l'onglet erreurs et tu click sur rechercher les erreur, selectionne tout et click sur réparer les erreurs

Refait un scan avec ton antivirus et dit moi ce qu'il en est !
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007
10 avril 2007 à 21:42
j ai refait un scan avec avst et le virus ni é plus .merci beaucoup pour ta patience.
Par contre quand je lance a-squared anti-malware il me trouve toujours ce truc:

riskware.risktool.win32.processor.20 dans le fichier c:\windows\system32\process.exe

qu est ce que je fais ,je le supprime ou pas?Et surtout est ce que c est grave?
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
10 avril 2007 à 21:49
Oui tu peux le supprimer et supprimer tous les logiciels que je t'ai fait téléchargé à l'exception d'avg antispyware que tu lancera au moins 1 fois par semaine ( perso je le fait tous les jours)

Merci pour ta patience, je débute dans les forums d'aide !
Bisous
0
mazew Messages postés 13 Date d'inscription jeudi 5 avril 2007 Statut Membre Dernière intervention 10 avril 2007 > lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008
10 avril 2007 à 21:55
ok merci beaucoup de ton aide.bisoux
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54 > lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008
11 avril 2007 à 22:11
Je marque le post comme résolu sachant que si toutefois, il y a encore un problème, ca ne t'empêche pas de venir reposter et dans ce cas là, j'enlèverai "résolu"
0
lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54 > lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008
11 avril 2007 à 22:16
Juste une chose, télécharge un parefeu car c'est indispensable !
Zonealarm est très bien
ftp://ftp.commentcamarche.com/download/zlsSetup_70_337_000_fr.exe

A +
0