[SPYWARE] Popups intempestifs, au secours

Résolu/Fermé
breizhoneig Messages postés 7 Date d'inscription jeudi 31 mai 2007 Statut Membre Dernière intervention 10 mai 2008 - 1 juin 2007 à 13:08
 cake - 31 janv. 2008 à 18:06
L'idiot, j'ai desactivé mon bloqueur de script (et oublié de le réactiver), ca a pas raté :
je dois avoir un trojan et j'ai des popups comme
(NE SUIVEZ PAS CES LIENS)

htxtp://contest74.ptg.fr/?src=reactivpub..
htxtp://www.spartoo.com/
htxtp://fr.unibet.net/punter/index.jsp?login=....
htxtp://www.amaena.com/securityworm5/?lang=fr&...
htxtp://www.titanpoker.com/...

qui apparraissent toutes les 7/10 minutes.

Pour info, je n'ai activé que la session administrateur a l'installation de windows (aucune autre session perso ou invité activée)

J'ai fait un scan complet au démarrage avec avast, adawareSEpers + spybot en mode sans echec, asquarred, etc... et ca continue encore et encore. Je ne capte pas tout dans les rapports et je ne sais pas comment identifier le probleme...
Qqun peut il m'aider a me débarrasser de ces saletés de spyware ? (ou trojan, je ne sais jamais la difference)

->Voici le rapport généré par blacklight (mode normal):



fsbl-20070601105219.log

06/01/07 12:52:19 [Info]: BlackLight Engine 1.0.61 initialized
06/01/07 12:52:19 [Info]: OS: 5.1 build 2600 (Service Pack 2)
06/01/07 12:52:20 [Note]: 7019 4
06/01/07 12:52:20 [Note]: 7005 0
06/01/07 12:52:24 [Note]: 7006 0
06/01/07 12:52:24 [Note]: 7011 1912
06/01/07 12:52:24 [Note]: 7026 0
06/01/07 12:52:25 [Note]: 7026 0
06/01/07 12:52:25 [Note]: 7024 3
06/01/07 12:52:25 [Info]: Hidden process: E:\windows\system32\izteeykefp.exe
06/01/07 12:52:32 [Note]: FSRAW library version 1.7.1021
06/01/07 12:55:43 [Info]: Hidden file: e:\WINDOWS\system32\izteeykefp.dat
06/01/07 12:55:43 [Note]: 10002 1
06/01/07 12:55:43 [Info]: Hidden file: E:\windows\system32\izteeykefp.exe
06/01/07 12:55:43 [Note]: 10002 1
06/01/07 12:55:44 [Info]: Hidden file: e:\WINDOWS\system32\izteeykefp_nav.dat
06/01/07 12:55:44 [Note]: 10002 1
06/01/07 12:55:44 [Info]: Hidden file: e:\WINDOWS\system32\izteeykefp_navps.dat
06/01/07 12:55:44 [Note]: 10002 1
06/01/07 12:57:08 [Note]: 7007 0




->Et celui généré par HijackThis (tjrs en mode normal):

Logfile of HijackThis v1.99.1
Scan saved at 12:52:54, on 01/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
E:\Program Files\Alwil Software\Avast4\ashServ.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
E:\WINDOWS\system32\svchost.exe
E:\Program Files\Alwil Software\Avast4\ashWebSv.exe
E:\WINDOWS\Explorer.EXE
E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
E:\Program Files\Hercules\Audio\Gamesurround Muse Pocket CPL\SnxUACP.exe
E:\Program Files\Logitech\SetPoint\KEM.exe
E:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\Logitech\SetPoint\KHALMNPR.EXE
E:\WINDOWS\system32\wuauclt.exe
E:\Program Files\MSN Messenger\msnmsgr.exe
E:\PROGRA~1\Mozilla Firefox\firefox.exe
E:\Documents and Settings\Administrateur\Bureau\fsbl.exe
E:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ftp://xx:xx@192.168.x.x/x/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - e:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - e:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "E:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [avast!] E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Microsoft] rundll32.exe
O4 - HKLM\..\RunServices: [Microsoft] rundll32.exe
O4 - HKCU\..\Run: [ctfmon.exe] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Microsoft] rundll32.exe
O4 - HKCU\..\Run: [swg] E:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - Startup: UberIcon.lnk = E:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe
O4 - Global Startup: Gamesurround Muse Pocket CPL.lnk = ?
O4 - Global Startup: Logitech SetPoint.lnk = E:\Program Files\Logitech\SetPoint\KEM.exe
O4 - Global Startup: UberIcon.lnk = E:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://E:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://xxxx.spaces.live.com//PhotoUpload/MsnPUpld.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{12FDF964-B645-4B4B-9AD9-9F4EE95854A3}: NameServer = 192.168.x.x
O17 - HKLM\System\CS1\Services\Tcpip\..\{12FDF964-B645-4B4B-9AD9-9F4EE95854A3}: NameServer = 192.168.x.x
O17 - HKLM\System\CS2\Services\Tcpip\..\{12FDF964-B645-4B4B-9AD9-9F4EE95854A3}: NameServer = 192.168.x.x
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - E:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL


Bref suis un peu largué, et si quelqu'un pouvait m'aider...S'il vous plait... Merci !

A voir également:

10 réponses

Cousin_Avi Messages postés 247 Date d'inscription dimanche 27 mai 2007 Statut Membre Dernière intervention 22 juin 2007 1
1 juin 2007 à 13:28
Bonjoureuh !

Fais un clic droit sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe (Merci Il_Mafioso )
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

Laisse-toi guider. Au menu principal, choisis 1 et valides.
(ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
Copie-colle l'intégralité dans une réponse. Referme le blocnote.
Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
0
breizhoneig Messages postés 7 Date d'inscription jeudi 31 mai 2007 Statut Membre Dernière intervention 10 mai 2008
1 juin 2007 à 14:11
Yes merci a toi CousinAvi (fan de snatch, lol?)
Voici le rapport de Navilog :

Search Navipromo version 2.0.2 commencé le 01/06/2007 à 14:04:53,15

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis E:\Program Files\navilog1
Mise a jour le 17.05.2007 a 23h00 by IL-MAFIOSO

Executé en mode normal

*** Recherche Programmes installes ***


WebMediaPlayer


*** Recherche dossiers dans E:\WINDOWS ***




*** Recherche dossiers dans E:\Program Files ***


E:\Program Files\WebMediaPlayer trouvé !


*** Recherche dossiers dans E:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans E:\Documents and Settings\Administrateur\Application Data ***



*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
https://www.f-secure.com/en

Fichier(s) caché(s) dans E:\WINDOWS\system32 :

e:\WINDOWS\system32\izteeykefp.dat
E:\windows\system32\izteeykefp.exe
e:\WINDOWS\system32\izteeykefp_nav.dat
e:\WINDOWS\system32\izteeykefp_navps.dat

Processus caché(s) dans E:\WINDOWS\system32 :

E:\windows\system32\izteeykefp.exe


*** Recherche fichiers ***


E:\DOCUME~1\ADMINI~1\Bureau\WebMediaPlayer.lnk trouvé !
E:\WINDOWS\pack.epk trouvé !
E:\WINDOWS\system32\nvs2.inf trouvé !


*** Recherche cles registre ***


Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]



Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]



Recherche Clé Magic Control

HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-1715567821-1788223648-682003330-500\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche Heuristique :
*
E:\WINDOWS\system32\izteeykefp.dat trouvé !
**
E:\WINDOWS\system32\izteeykefp.dat trouvé !
***
****
E:\WINDOWS\system32\izteeykefp_navps.dat trouvé !
*****
******
*******
E:\WINDOWS\system32\izteeykefp.exe trouvé !
********
E:\WINDOWS\system32\izteeykefp.exe trouvé !


*** Analyse Terminé le 01/06/2007 à 14:09:43,56 ***


Mer ci encore...
0
Cousin_Avi Messages postés 247 Date d'inscription dimanche 27 mai 2007 Statut Membre Dernière intervention 22 juin 2007 1
1 juin 2007 à 14:18
Relance le programme navilog en mode sans échec,
Cette fois-ci choisi l'option 2
= Navilog va faire le nettoyage.. patient jusqu'à ce qui soit marqué *** Nettoyage Termine le ..... ***
= Un rapport va être génrer sur ton C:\ qui sera en option 2

colle le rapport
0
breizhoneig Messages postés 7 Date d'inscription jeudi 31 mai 2007 Statut Membre Dernière intervention 10 mai 2008
1 juin 2007 à 14:30
Voila le rapport (opt2)
Si je comprend bien, c'est webmediaplayer l'origine du pb (ou WebMP est un autre pb?))?



Clean Navipromo version 2.0.2 commencé le 01/06/2007 à 14:24:05,71

Fix lancé depuis E:\Program Files\navilog1
Mise a jour le 17.05.2007 a 23h00 by IL-MAFIOSO

Mode suppression automatique avec prise en charge résultats Blacklight


*** Creation backups fichiers trouvés par Blacklight ***

Copie vers "E:\Program Files\navilog1\Backupnavi"


*** Suppression des fichiers trouvés avec Blacklight ***

e:\WINDOWS\system32\izteeykefp.dat supprimé !
E:\windows\system32\izteeykefp.exe supprimé !
e:\WINDOWS\system32\izteeykefp_nav.dat supprimé !
e:\WINDOWS\system32\izteeykefp_navps.dat supprimé !

** 2ème passage **

E:\WINDOWS\system32\izteeykefp.exe absent !
E:\WINDOWS\system32\izteeykefp.dat absent !
E:\WINDOWS\system32\izteeykefp_nav.dat absent !
E:\WINDOWS\system32\izteeykefp_navps.dat absent !
E:\WINDOWS\system32\izteeykefp_navup.dat absent !
E:\WINDOWS\system32\izteeykefp_navtmp.dat absent !
E:\WINDOWS\system32\izteeykefp_m2s.xml absent !
E:\WINDOWS\prefetch\izteeykefp*.pf absent !


*** Suppression dossiers dans E:\WINDOWS ***


*** Suppression dossiers dans E:\Program Files ***

E:\Program Files\WebMediaPlayer ...suppression...
E:\Program Files\WebMediaPlayer supprimé !


*** Suppression dossiers dans E:\Documents and Settings\All Users\Application Data ***


*** Suppression dossiers dans E:\Documents and Settings\Administrateur\Application Data ***



*** Suppression fichiers ***

E:\DOCUME~1\ADMINI~1\Bureau\WebMediaPlayer.lnk supprimé !
E:\WINDOWS\pack.epk supprimé !
E:\WINDOWS\system32\nvs2.inf supprimé !

*** Suppression fichiers temporaires ***

Nettoyage contenu E:\WINDOWS\Temp effectué !
Nettoyage contenu E:\Documents and Settings\Administrateur\Local Settings\Temp effectué !


*** Sauvegarde du registre vers dossier Backupnavi***

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Cousin_Avi Messages postés 247 Date d'inscription dimanche 27 mai 2007 Statut Membre Dernière intervention 22 juin 2007 1
1 juin 2007 à 14:32
Avant de continuer dis moi si tu as encore tes pubs.
0
breizhoneig Messages postés 7 Date d'inscription jeudi 31 mai 2007 Statut Membre Dernière intervention 10 mai 2008
1 juin 2007 à 14:37
Pas un seul popup depuis le redemarrage, ca a l'air pas mal cette affaire...

Juste pitite question :
C'etait bien WebMP alors? c'est bien sur ce site que j'ai désactivé mon bloqueur de scripts...


En tout cas merci a toi, v étudier tout ca de pret
0
Cousin_Avi Messages postés 247 Date d'inscription dimanche 27 mai 2007 Statut Membre Dernière intervention 22 juin 2007 1
1 juin 2007 à 14:39
N'hésite pas à poster si tu as encore des problèmes.
0
breizhoneig Messages postés 7 Date d'inscription jeudi 31 mai 2007 Statut Membre Dernière intervention 10 mai 2008
1 juin 2007 à 14:40
Merci beaucoup !
Tu es tres efficace...
Au plus tard possible j'espere... lol
0
Bonjour, j'ai le meme probleme voici le resultat du scan:

Search Navipromo version 2.0.8 commencé le 20/08/2007 à 12:52:19,75

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 15.08.2007 a 15h00 by IL-MAFIOSO

Executé en mode normal

*** Recherche Programmes installes ***




*** Recherche dossiers dans C:\WINDOWS ***




*** Recherche dossiers dans C:\Program Files ***




*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans C:\Documents and Settings\Administrateur\Application Data ***


...\Application Data\MessengerSkinner trouvé !

*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
https://www.f-secure.com/en

Fichier(s) caché(s) dans C:\WINDOWS\system32 :

c:\WINDOWS\system32\wvanozsc.dat
C:\windows\system32\wvanozsc.exe
c:\WINDOWS\system32\wvanozsc_nav.dat
c:\WINDOWS\system32\wvanozsc_navps.dat

Processus caché(s) dans C:\WINDOWS\system32 :

C:\windows\system32\wvanozsc.exe


*** Recherche fichiers ***


C:\WINDOWS\pack.epk trouvé !
C:\WINDOWS\system32\nvs2.inf trouvé !
C:\WINDOWS\system32\mwsrvacc.exe trouvé !


*** Recherche cles registre ***


Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]



Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]



Recherche Clé Magic Control

HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-1343024091-920026266-839522115-500\Software\Lanconfig trouvé !


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:


2)Recherche Heuristique :
*
C:\WINDOWS\system32\wvanozsc.dat trouvé !
**
C:\WINDOWS\system32\wvanozsc.dat trouvé !
***
****
C:\WINDOWS\system32\wvanozsc_navps.dat trouvé !
*****
******
*******
C:\WINDOWS\system32\mwsrvacc.exe trouvé !
********
C:\WINDOWS\system32\fuwkqf.exe trouvé !
C:\WINDOWS\system32\mwsrvacc.exe trouvé !


3)Recherche Certificats :

Certificat Egroup trouvé !


*** Recherche avec GenericNaviSearch Beta ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

Fichiers trouvés :

C:\WINDOWS\system32\wvanozsc.exe trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !


*** Analyse Terminé le 20/08/2007 à 12:59:05,39 ***
0
Search Navipromo version 3.4.2 commencé le 31/01/2008 à 17:47:54,04

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 27.01.2008 à 17h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180
Système de fichiers : NTFS

Executé en mode normal

*** Recherche Programmes installés ***




*** Recherche dossiers dans C:\WINDOWS ***



*** Recherche dossiers dans C:\Program Files ***



*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***




*** Recherche dossiers dans "C:\Documents and Settings\eric\application data" ***



*** Recherche dossiers dans "C:\Documents and Settings\eric\local settings\application data" ***



*** Recherche dossiers dans "C:\Documents and Settings\eric\MENUDM~1\PROGRA~1" ***

voici mon analyse car moi aussi probleme merci d'avance


*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***


*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé



*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans C:\WINDOWS\system32 *

* Recherche dans "C:\Documents and Settings\eric\local settings\application data" *



*** Recherche fichiers ***
0