Virus cause popups et ralentissement

Résolu
Bonjour,
J'ai un problème avec mon ordi depuis quelques jours.. Avant je n'avais aucun problème de popups, et maintenant j'en ai plein, constamment! Dès que j'ouvre Internet Explorer il m'en sort au moins un.. En plus il me sort toujours le même qui me dit que mon ordinateur est dangereusement infecté et blablabla.. Ça provient de www.spyware-secure.com, je doute fort que ce soit vrai..

J'ai aussi remarqué un certain ralentissement de l'ordi.. J'ai pourtant fait un scan complet avec AVG Free Edition ainsi qu'avec Ad-Aware, à chaque fois ils suppriment les trucs infectés mais à chaque scan il y en a d'autres, donc je ne sais plus quoi faire..

Je n'ai pas eu de problèmes de virus depuis une éternité.. je n'ai absolument aucune idée de ce qui a changé pour que tout ça commence.. Si vous avez des anti-virus gratuits et efficaces à me proposer, j suis aussi preneuse!

Merci beaucoup!
Configuration: Windows XP
Internet Explorer 6.0

22 réponses

  1. Contributeur sécurité
    bonsoir,

    ton pc est infecté

    * Télécharge HijackThis et poste le rapport stp

    http://pchelpbordeaux.free.fr/logiciels.html
    Tutorial
    http://pchelpbordeaux.free.fr/tuto.html
    Démo en image
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    et

    * Télécharge CCleaner.

    https://www.pcastuces.com/logitheque/ccleaner.htm

    Installe le dans un répertoire dédié.

    Décoche pendant l'installation

    --- les deux cases "Ajouter l'option ... "

    --- Contrôler les mises à jour

    --- Ajouter la Barre d'Outils Yahoo! CCleaner

    * Lance Ccleaner pour un nettoyage complet.

    ------

    * télécharge AVG Anti-Spyware (ewido)

    https://www.avg.com/en-ww/free-antivirus-download

    * tu l'installes

    * lance AVG Anti-Spyware et clique sur le bouton Mise à jour. Patiente

    puis

    Lance AVG Anti-Spyware

    Clique sur le bouton Analyse (de la barre d'outils)

    puis fait dans l'ordre stp. Tu sauvegardes le rapport APRES avoir mis les actions.

    Puis sur l'onglet Paramètres,
    sous : "Comment réagir "clique sur Actions recommandées. Sélectionne Quarantaine.

    Reviens à l'onglet Analyse. Clique sur Analyse complète du système.

    A la fin du scan, choisis l'option 3

    "Appliquer toutes les actions " en bas.

    Clique sur "Enregistrer le rapport".

    Ceci génère un rapport en fichier texte qui se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.

    Poste le.

    0
    1. Rapport avant les actions :

      Logfile of HijackThis v1.99.1
      Scan saved at 01:47:28, on 2007-08-07
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Windows Defender\MsMpEng.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Ahead\InCD\InCDsrv.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
      C:\Program Files\Windows Defender\MSASCui.exe
      C:\Program Files\Microsoft IntelliPoint\point32.exe
      C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
      C:\Program Files\Microsoft IntelliType Pro\type32.exe
      C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
      C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
      C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Windows Media Player\WMPNSCFG.exe
      C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
      C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
      C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Canon\CAL\CALMAIN.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
      C:\WINDOWS\system32\drwtsn32.exe
      C:\WINDOWS\system32\drwtsn32.exe
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?pc=mssh&form=msshhp&ocid=onepro&homepage=http%3a%2f%2fwww.microsoft.com%2fisapi%2fredir.dll%3fprd%3d{SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - Default URLSearchHook is missing
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
      O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
      O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
      O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe"
      O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKCU\..\Run: [MétéoIMédia] C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye
      O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
      O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
      O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 4.00\AMVConverter\grab.html
      O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.00\MediaManager\grab.html
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Audrey\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O9 - Extra button: Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
      O9 - Extra 'Tools' menuitem: &Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
      O15 - Trusted Zone: *.moove.com
      O16 - DPF: {00001000-0709-0000-0000-000330050660} - http://207.234.185.217/aboxinst_int22.exe
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
      O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
      O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} - https://www.snapfish.fr/2/home
      O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} - http://promo.dollarrevenue.com/activex/promocache/313133352D2D2D.exe
      O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.mail.live.com/mail/w1/resources/MSNPUpld.cab
      O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-CA/a-UNO1/GAME_UNO1.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/webplayer/stage6/windows/AutoDLDivXWebPlayerInstaller.cab
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://srv02.admin.over-blog.com/./_cdata/js/javauploader/ImageUploader4.cab
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
      O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
      O16 - DPF: {BF985246-09BF-11D2-BE62-006097DF57F6} (SimCityX Control) - http://simcity.ea.com/play/classic/SimCityX.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O16 - DPF: {DA758BB1-5F89-4465-975F-8D7179A4BCF3} (WheelofFortune Object) - http://messenger.zone.msn.com/binary/WoF.cab57176.cab
      O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://upload-v5.streamload.com/404.html
      O16 - DPF: {F127B9BA-89EA-4B04-9C67-2074A9DF61FD} (Photo Upload Plugin Class) - http://walmart.pnimedia.com/upload/activex/v2_0_0_9/PCAXSetupv2.0.0.9.cab?
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O20 - Winlogon Notify: H323TSP - C:\WINDOWS\system32\bdtsprx3.dll (file missing)
      O20 - Winlogon Notify: SMDEn - C:\WINDOWS\system32\en88l1lu1.dll (file missing)
      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
      O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
      O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
      O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
      O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
      0
      1. Bon alors j'ai fait tout ce que vous m'avez dit de faire, j'espère que tout est correct..

        Donc voici le rapport après le nettoyage avec AVG Anti-Spyware

        ---------------------------------------------------------
        AVG Anti-Spyware - Rapport d'analyse
        ---------------------------------------------------------

        + Créé à: 02:41:42 2007-08-07

        + Résultat de l'analyse:

        HKLM\SOFTWARE\DeluxeCommunications -> Adware.DeluxeCommunications : Nettoyé et sauvegardé (mise en quarantaine).
        HKLM\SOFTWARE\DeluxeCommunications\Internet Explorer -> Adware.DeluxeCommunications : Nettoyé et sauvegardé (mise en quarantaine).
        HKU\S-1-5-21-1644491937-854245398-1957994488-1003\Software\DeluxeCommunications -> Adware.DeluxeCommunications : Nettoyé et sauvegardé (mise en quarantaine).
        HKU\S-1-5-21-1644491937-854245398-1957994488-1003\Software\DeluxeCommunications\Internet Explorer -> Adware.DeluxeCommunications : Nettoyé et sauvegardé (mise en quarantaine).
        HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\H323TSP -> Adware.Look2Me : Nettoyé et sauvegardé (mise en quarantaine).
        C:\Documents and Settings\Audrey\Cookies\audrey@3.adbrite[1].txt -> TrackingCookie.Adbrite : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@4.adbrite[1].txt -> TrackingCookie.Adbrite : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@adbrite[1].txt -> TrackingCookie.Adbrite : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@ads.adbrite[2].txt -> TrackingCookie.Adbrite : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@cz7.clickzs[2].txt -> TrackingCookie.Clickzs : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@fastclick[1].txt -> TrackingCookie.Fastclick : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@image.masterstats[1].txt -> TrackingCookie.Masterstats : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@statcounter[2].txt -> TrackingCookie.Statcounter : Nettoyé.
        C:\Documents and Settings\Audrey\Cookies\audrey@ad.yieldmanager[2].txt -> TrackingCookie.Yieldmanager : Nettoyé.

        Fin du rapport
        0
        1. Contributeur sécurité
          bonjour,

          il y a eu du ménage de fait, mais il faut continuer maintenant

          question : est-ce toi qui a mis ceci :
          O15 - Trusted Zone: *.moove.com
          dans la zone de confiance ?

          ensuite

          * lance hijackthis pour un "scan seulement" puis coche ces lignes

          R3 - Default URLSearchHook is missing
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe ----inutile au démarrage, peut être lancé manuellement
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe ---inutile au démarrage
          O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
          O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Audrey\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
          O9 - Extra button: Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
          O9 - Extra 'Tools' menuitem: &Messenger Addon - {FB5F1911-F110-11d2-BB9E-00C04F795683} - http://messenger.ipfox.com (file missing)
          O15 - Trusted Zone: *.moove.com -----SAUF SI C TOI QUI L A MISE
          O16 - DPF: {00001000-0709-0000-0000-000330050660} - http://207.234.185.217/aboxinst_int22.exe
          O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
          O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} - https://www.snapfish.fr/2/home
          O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} - http://promo.dollarrevenue.com/activex/promocache/313133352D2D2D.exe
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.mail.live.com/mail/w1/resources/MSNPUpld.cab
          O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-CA/a-UNO1/GAME_UNO1.cab
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/default.aspx
          O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/webplayer/stage6/windows/AutoDLDivXWebPlayerInstaller.cab
          O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/default.aspx
          O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://srv02.admin.over-blog.com/./_cdata/js/javauploader/ImageUploader4.cab
          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/
          O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
          O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
          O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
          O16 - DPF: {BF985246-09BF-11D2-BE62-006097DF57F6} (SimCityX Control) - http://simcity.ea.com/play/classic/SimCityX.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {DA758BB1-5F89-4465-975F-8D7179A4BCF3} (WheelofFortune Object) - http://messenger.zone.msn.com/binary/WoF.cab57176.cab
          O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://upload-v5.streamload.com/404.html
          O16 - DPF: {F127B9BA-89EA-4B04-9C67-2074A9DF61FD} (Photo Upload Plugin Class) - http://walmart.pnimedia.com/upload/activex/v2_0_0_9/PCAXSetupv2.0.0.9.cab?
          O20 - Winlogon Notify: H323TSP - C:\WINDOWS\system32\bdtsprx3.dll (file missing)
          O20 - Winlogon Notify: SMDEn - C:\WINDOWS\system32\en88l1lu1.dll (file missing)

          * ferme toutes les applications ouvertes y compris Internet Explorer et clique sur "fixer objet"

          puis

          Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
          http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

          double-clique sur OTMoveIt.exe pour le lancer.
          copie la liste qui se trouve en citation ci-dessous,
          et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

          C:\WINDOWS\system32\en88l1lu1.dll
          C:\WINDOWS\system32\bdtsprx3.dll

          clique sur MoveIt! pour lancer la suppression.
          le résultat apparaitra dans le cadre Results.
          clique sur Exit pour fermer.
          poste le rapport situé dans C:\\\_OTMoveIt\MovedFiles.

          il te sera peut-être demander de redémarrer le pc pour achever la suppression.
          si c'est le cas accepte par Yes.

          puis

          * Fait un scan antivirus en ligne Panda et copie colle le résultat ici
          https://www.pandasecurity.com/?ref=www.pandasoftware.com/activescan/fr/activescan_principal.htm

          * tuto en image
          http://pageperso.aol.fr/loraline60/panda_scan.htm

          ainsi qu'un nouveau rapport hijackthis stp

          0
          1. Rapport après OTmoveIt :

            File/Folder C:\WINDOWS\system32\en88l1lu1.dll not found.
            File/Folder C:\WINDOWS\system32\bdtsprx3.dll not found.

            Created on 08-07-2007 11:38:11

            P.S. Mauvaise nouvelle, je viens encore d'avoir un popup qui me dit que mon ordinateur est infecté... :(
            0
            1. Résultat analyse Panda

              Aucun virus ou autre logiciel malveillant n'a été détecté ! Recommencer l'analyse
              Consulter le rapport
              Analyse terminée Arrêter
              Analyses des processus en mémoire Rapport d'analyse Sauvegarder le rapport
              Recommencer l'analyse
              Envoyer au laboratoire
              Sauvegarder le rapport
              Recommencer l'analyse
              ActiveScan ne désinfecte que les virus. Pour une désinfection totale, achetez ou testez un produit de sécurité recommandé. ActiveScan vous offre une analyse approfondie permettant de confirmer le niveau de sécurité de votre PC. Détecté Désinfecté
              Virus 0 0
              Logiciel espion 0 0
              Outils de piratage et rootkits 0 0
              Numéroteurs 0 0
              Risques de sécurité 0 0
              Fichiers suspects 0 0
              0
              1. Finalement, le rapport Hijackthis

                Logfile of HijackThis v1.99.1
                Scan saved at 14:10:49, on 2007-08-07
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\Program Files\Windows Defender\MsMpEng.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Ahead\InCD\InCDsrv.exe
                C:\WINDOWS\Explorer.EXE
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Canon\CAL\CALMAIN.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                C:\Program Files\Windows Defender\MSASCui.exe
                C:\Program Files\Microsoft IntelliPoint\point32.exe
                C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
                C:\Program Files\Microsoft IntelliType Pro\type32.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye.exe
                C:\Program Files\MSN Messenger\msnmsgr.exe
                C:\Program Files\MSN Messenger\usnsvc.exe
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?pc=mssh&form=msshhp&ocid=onepro&homepage=http%3a%2f%2fwww.microsoft.com%2fisapi%2fredir.dll%3fprd%3d{SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
                O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
                O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
                O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe"
                O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                O4 - HKCU\..\Run: [MétéoIMédia] C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye
                O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 4.00\AMVConverter\grab.html
                O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.00\MediaManager\grab.html
                O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
                O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe

                J'ai encore des popups.. quelle merde..
                0
                1. Contributeur sécurité
                  re

                  tu n'as pas répondu à ma question concernant la ligne 015

                  ensuite

                  * Télécharge Blacklight
                  https://europe.f-secure.com/exclude/blacklight/index.shtml
                  (de F-Secure)
                  (le premier de la page)

                  Enregistre le sur ton Bureau.
                  Double-clique fsbl.exe
                  Clique sur "I ACCEPT" .
                  clique Scan puis Next

                  Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport,
                  sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

                  Copie et colle le contenu de ce rapport dans ta prochaine réponse.
                  NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport,
                  car des fichiers légitimes peuvent être présents, tel wbemtest.exe

                  0
                  1. Pour la ligne 015, non je n'avais pas installé ce fichier, alors je l'ai coché lorsque j'ai fait le scan hijack.

                    Je ne peux pas faire le scan avec F-Secure, il me dit "F-Secure BlackLight could not acquire necessary privileges (SeDebugPrivilege).

                    - Your computer settings may rpevent acquiring these privileges.
                    - A malicious program might have disabled these privileges."

                    Voilà..

                    Merci pour tout hein! Je sais que ce n'est pas terminé mais je vous remercie déjà d'avoir fait ces efforts avec moi! ;) C'est très apprécié!
                    0
                    1. Contributeur sécurité
                      re

                      ok

                      * télécharge VX2Finderd'Option^Explicit :
                      http://www.downloads.subratam.org/VX2Finder.exe

                      * Clique sur "Restore Policy" qui remet les privilèges Debug.

                      et réessaie blacklight.

                      0
                      1. Je viens de faire ce que vous m'avez dit de faire et ça ne fonctionne pas encore.. il me donne le même message que tout à l'heure.. :( Je fais quoi?
                        0
                        1. Contributeur sécurité
                          on essaye ceci :

                          * Télécharge Look2Me-Destroyer.exe de Atribune sur ton Bureau.
                          http://www.atribune.org/ccount/click.php?id=7

                          * Ferme toutes les fenêtres et programmes actifs avant de passer à l'étape suivante.
                          * Double-clique Look2Me-Destroyer.exe afin de lancer l'outil.
                          * Coche Run this program as a taskUn message s'affichera, te disant ceci : "Look2Me-Destroyer will close and re-open in approximately 10 seconds".
                          * Clique OKIl se relancera après les 10 secondes, puis

                          * clique sur le bouton Scan for L2M; les icônes de ton Bureau vont disparaître : c'est normal.
                          Lorsque le scan termine,

                          * clique sur le bouton Remove L2M
                          Un message Done Scanning apparaîtra,

                          * clique OK.Un nouveau message s'affichera :
                          * clique OK.Ton PC va maintenant s'éteindre.
                          * Démarre ton PC normalement.
                          * Colle le rapport généré, situé ici : C:\Look2Me-Destroyer.txt , ainsi qu'un nouveau rapport HiJackThis dans ta prochaine réponse.

                          ** Si Look2Me-Destroyer ne se relance pas automatiquement après les 10 secondes, redémarre et essaie à nouveau.

                          ** Si tu reçois un message de ton parefeu que l'outil tente d'accéder à l'internet : Accepte.

                          ** Si un message runtime error '339' s'affiche : http://www.ascentive.com/support/new/images/lib/MSWINSCK.OCX
                          * télécharge MSWINSCK.OCX, et place-le dans le dossier C:\Windows\System32.
                          0
                          1. Le rapport Look2Me Destroyer :

                            Look2Me-Destroyer V1.0.12

                            Scanning for infected files.....
                            Scan started at 2007-08-07 19:37:07

                            Attempting to delete infected files...

                            Making registry repairs.

                            Removing: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved "{8FC13382-DA63-4F7C-832A-04468A75D3D6}"
                            HKCR\Clsid\{8FC13382-DA63-4F7C-832A-04468A75D3D6}

                            Restoring Windows certificates.

                            Replaced hosts file with default windows hosts file

                            Restoring SeDebugPrivilege for Administrateurs - Succeeded

                            Le rapport hijackthis :

                            Logfile of HijackThis v1.99.1
                            Scan saved at 19:50:28, on 2007-08-07
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\Program Files\Windows Defender\MsMpEng.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\Ahead\InCD\InCDsrv.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\Canon\CAL\CALMAIN.exe
                            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                            C:\Program Files\Windows Defender\MSASCui.exe
                            C:\Program Files\Microsoft IntelliPoint\point32.exe
                            C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
                            C:\Program Files\Microsoft IntelliType Pro\type32.exe
                            C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                            C:\Program Files\QuickTime\qttask.exe
                            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                            C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye.exe
                            C:\Program Files\MSN Messenger\msnmsgr.exe
                            C:\Program Files\Internet Explorer\IEXPLORE.EXE
                            C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?pc=mssh&form=msshhp&ocid=onepro&homepage=http%3a%2f%2fwww.microsoft.com%2fisapi%2fredir.dll%3fprd%3d{SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                            O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
                            O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
                            O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
                            O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe"
                            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                            O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                            O4 - HKCU\..\Run: [MétéoIMédia] C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye
                            O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
                            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                            O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 4.00\AMVConverter\grab.html
                            O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.00\MediaManager\grab.html
                            O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                            O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                            O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                            O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
                            O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                            O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                            O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
                            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                            O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
                            0
                            1. Contributeur sécurité
                              bonjour,

                              Restoring SeDebugPrivilege for Administrateurs - Succeeded

                              visiblement tu dois avoir récupérer tes droits.
                              as tu ré essayé blacklight ? poste le rapport stp
                              0
                              1. Désolée, j'avais complètement oublié le rapport blacklight.. le voici :

                                08/08/07 12:21:14 [Info]: BlackLight Engine 1.0.64 initialized
                                08/08/07 12:21:14 [Info]: OS: 5.1 build 2600 (Service Pack 2)
                                08/08/07 12:21:22 [Note]: 7019 4
                                08/08/07 12:21:22 [Note]: 7005 0
                                08/08/07 12:21:26 [Note]: 7006 0
                                08/08/07 12:21:27 [Note]: 7011 1340
                                08/08/07 12:21:28 [Note]: 7026 0
                                08/08/07 12:21:28 [Note]: 7026 0
                                08/08/07 12:21:28 [Note]: 7024 3
                                08/08/07 12:21:28 [Info]: Hidden process: C:\windows\system32\hqjkemghbj.exe
                                08/08/07 12:21:42 [Note]: FSRAW library version 1.7.1022
                                08/08/07 12:43:39 [Info]: Hidden file: c:\WINDOWS\system32\hqjkemghbj.dat
                                08/08/07 12:43:39 [Note]: 10002 1
                                08/08/07 12:43:39 [Info]: Hidden file: C:\windows\system32\hqjkemghbj.exe
                                08/08/07 12:43:39 [Note]: 10002 1
                                08/08/07 12:43:40 [Info]: Hidden file: c:\WINDOWS\system32\hqjkemghbj_nav.dat
                                08/08/07 12:43:40 [Note]: 10002 1
                                08/08/07 12:43:41 [Info]: Hidden file: c:\WINDOWS\system32\hqjkemghbj_navps.dat
                                08/08/07 12:43:41 [Note]: 10002 1
                                08/08/07 12:56:40 [Note]: 2000 1012
                                0
                                1. Contributeur sécurité
                                  bonsoir,

                                  désolée, mais j'ai eu un imprévu..........2 bébés à m'occuper, et je n'ai pas chômer :)

                                  voici la suite
                                  ces manips sont à faire dans l'ordre stp, imprime car il te faudra les faire en mode sans échec

                                  * Télécharge CCleaner

                                  http://www.filehippo.com/download_ccleaner.html

                                  ("Download Latest Version", sur la droite).

                                  Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.
                                  * télécharge Brute Force Uninstaller

                                  http://www.merijn.org/files/bfu.zip

                                  * FAIS UN CLIC-DROIT sur le lien ci dessous

                                  http://metallica.geekstogo.com/EGDACCESS.bfu

                                  et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

                                  afin de télécharger EGDACCESS.bfu, Type "Tous les fichiers".

                                  Sauvegarde dans le dossier créé (c:\BFU)

                                  * FAIS UN CLIC-DROIT sur le lien ci dessous

                                  http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu

                                  et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..")

                                  afin de télécharger Winsoftware.bfu, Type "Tous les fichiers".

                                  Sauvegarde dans le dossier créé (c:\BFU)

                                  * télécharge Navipromo.zip (par lazzzy)

                                  http://www.alt-shift-return.org/Info/Fichiers/Navipromo073.zip

                                  et décompresse-le sur ton bureau

                                  * Copie la suite des instructions dans un fichier texte, sur ton bureau. et redémarre en mode sans échec comme indiqué ici

                                  https://forum.pcastuces.com/default.asp#haut

                                  à la lettre C

                                  Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou autre.

                                  * lance le fichier Navipromo.bat qui se trouve dans le dossier Navipromo, sur ton bureau.
                                  * Tape R "Recherche et suppression automatique". Patiente.
                                  S'il trouve quelque chose, tu verras défiler des lignes dans la fenêtre de commande et au bout de quelques instants, il faudra que tu appuies sur une touche pour que le nettoyage soit lancé. Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

                                  * Relance l'outil, Sélectionne l'option "Suppression Heuristique", et patiente quelques minutes.
                                  Lorsqu'il a terminé, ferme le rapport qui s'est ouvert

                                  * Démarre le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
                                  Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : EGDACCESS.bfu
                                  - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\EGDACCESS.bfu
                                  Clique sur "Execute" et laisse-le faire son travail.
                                  Attendre que "Complete script execution" apparaîsse et clique sur OK.
                                  Clique exit pour fermer le programme BFU.
                                  Recommence encore une fois.

                                  * Démarre encore le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
                                  * Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : Winsoftware.bfu
                                  - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Winsoftware.bfu
                                  * Clique sur "Execute" et laisse-le faire son travail.
                                  Attendre que "Complete script execution" apparaîsse et clique sur OK.
                                  * Clique exit pour fermer le programme BFU.
                                  Recommence encore une fois

                                  * Démarrer -> panneau de configuration -> options internet

                                  Clique sur l'onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés" :

                                  electronic-group - egroup - Montorgueil - VIP - "Sunny Day Design Ltd"

                                  => Supprime-les tous

                                  * lance Ccleaner pour un nettoyage complet.

                                  * redémarre normalement et poste le contenu du fichier Navipromo.txt qui se trouve dans Poste de travail > disque C:\

                                  Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.

                                  0
                                  1. Rebonjour!
                                    Bon, je viens de faire tout ce que vous m'avez dit de faire. Je n'ai eu aucun problème sauf lorsque je devais exécuter des fichiers avec BFU, vous m'aviez dit "EGDACCESS.bfu" et "winsoftware.bfu" mais ces deux fichiers n'étaient pas présents sur mon ordinateur. cependant j'avais "edgaccess.bfu.txt" et "winsoftware.bfu.txt", donc ce que j'ai fait c'est que j'ai exécuté le fichier tel quel une première fois, et ensuite je retirais l'extension ".txt" pour ne laisser que le ".bfu", je ne sais pas si c'est correct.. mais bon il exécutait le fichier donc ça devait aller..

                                    Dans les options internet sous l'onglet certificats, il n'y avait qu'un "éditeur approuvé" proscrit, c'était "electronic-group" que j'ai supprimé.

                                    Voici le rapport Navipromo :

                                    Rapport Navipromo.bat 0.73 effectué le 2007-08-08 à 19:19:32,26
                                    C:\Documents and Settings\Audrey\Bureau
                                    L'opération se déroule en mode sans échec sous le compte "Audrey"

                                    ** Recherche...

                                    1/ hqjkemghbj trouvé, recherche de hqjkemghbj*
                                    C:\WINDOWS\system32\hqjkemghbj.dat
                                    C:\WINDOWS\system32\hqjkemghbj.exe
                                    C:\WINDOWS\system32\hqjkemghbj_nav.dat
                                    C:\WINDOWS\system32\hqjkemghbj_navps.dat
                                    C:\WINDOWS\prefetch\HQJKEMGHBJ.EXE-1A78E901.pf

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                    hqjkemghbj REG_SZ c:\windows\system32\hqjkemghbj.exe hqjkemghbj

                                    ------------------
                                    Fin du rapport de recherche
                                    Adware Navipromo trouvé 1 fois avec cette méthode

                                    ################################################

                                    ** Nettoyage...

                                    1/ Déplacement de hqjkemghbj* vers C:\Navipromo\Backups...
                                    C:\WINDOWS\System32\hqjkemghbj* déplacé avec succès !
                                    C:\WINDOWS\prefetch\hqjkemghbj* déplacé avec succès

                                    ------------------
                                    * Suppression clés et valeurs de registre
                                    1 entrées de registre netttoyées

                                    * Backups :

                                    C:\Navipromo\Backups\ARPCache.reg
                                    C:\Navipromo\Backups\HKCURun.reg
                                    C:\Navipromo\Backups\HKLMRun.reg
                                    C:\Navipromo\Backups\hqjkemghbj.dat
                                    C:\Navipromo\Backups\hqjkemghbj.exe
                                    C:\Navipromo\Backups\HQJKEMGHBJ.EXE-1A78E901.pf
                                    C:\Navipromo\Backups\hqjkemghbj_nav.dat
                                    C:\Navipromo\Backups\hqjkemghbj_navps.dat
                                    C:\Navipromo\Backups\pack.epk
                                    C:\Navipromo\Backups\Uninstall.reg

                                    Ajout d'extension .off aux backups

                                    ## Fin du rapport de Suppression

                                    -------------

                                    Rapport Navipromo.bat 0.73 effectué le 2007-08-08 à 19:21:17,01
                                    L'opération se déroule en mode sans échec sous le compte "Audrey"

                                    ## Suppression Heuristique

                                    * Backups :

                                    Aucun résultat par la recherche heuristique

                                    ## Fin du rapport Heuristique

                                    Merci infiniment pour ce que vous faites! J'espère qu'on finira par l'avoir ce foutu virus!! Pour l'instant pas de popup indésirable..
                                    0
                                    1. Contributeur sécurité
                                      re

                                      visiblement la manip a fonctionné
                                      refait un blacklight et poste le rapport ainsi qu'un rapport hijackthis

                                      mais je verrais demain maintenant il est tard, alors je file.

                                      t'inquiète pas, on arrivera au bout de tes problèmes
                                      0
                                      1. Re

                                        Je viens de faire un scan avec blacklight, et il n'a rien trouvé (bonne nouvelle non?). J'ai aussi refait un scan avec hijack, et voilà le résultat :

                                        Logfile of HijackThis v1.99.1
                                        Scan saved at 01:55:56, on 2007-08-09
                                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                        Running processes:
                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\Program Files\Windows Defender\MsMpEng.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Ahead\InCD\InCDsrv.exe
                                        C:\WINDOWS\Explorer.EXE
                                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                        C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                                        C:\Program Files\Windows Defender\MSASCui.exe
                                        C:\Program Files\Microsoft IntelliPoint\point32.exe
                                        C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
                                        C:\Program Files\Microsoft IntelliType Pro\type32.exe
                                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                                        C:\Program Files\QuickTime\qttask.exe
                                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                                        C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye.exe
                                        C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
                                        C:\Program Files\MSN Messenger\msnmsgr.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                        C:\Program Files\Canon\CAL\CALMAIN.exe
                                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                        C:\Program Files\MSN Messenger\usnsvc.exe
                                        C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
                                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?pc=mssh&form=msshhp&ocid=onepro&homepage=http%3a%2f%2fwww.microsoft.com%2fisapi%2fredir.dll%3fprd%3d{SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                                        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                                        O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
                                        O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
                                        O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
                                        O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe"
                                        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                        O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                                        O4 - HKCU\..\Run: [MétéoIMédia] C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye
                                        O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
                                        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                        O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 4.00\AMVConverter\grab.html
                                        O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.00\MediaManager\grab.html
                                        O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                                        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                                        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                                        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                                        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
                                        O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                        O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                        O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                        O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
                                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                        O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe

                                        En tout cas si le problème est réglé je ne sais pas comment vous remercier!! Vraiment un gros gros merci à vous!! :)
                                        0
                                        1. Contributeur sécurité
                                          bonsoir,

                                          bien sûr que c'est une bonne nouvelle. :)

                                          je pense que maintenant tout est ok,

                                          * Tu peux supprimer tous les logiciels que nous avons utilisés (Type: SmitFraufix, Blacklight, SDFix, ect.....)
                                          qui traitent des infections spécifiques et qui sont mis à jour réguliérement.
                                          Tu peux par contre, garder AVG antispyware et CCleaner.

                                          bonne soirée
                                          0
                                          • 1
                                          • 2