Au secours ! Les virus font la teuf chez moi
gail_12
-
moK´s@ Messages postés 4399 Date d'inscription Statut Membre Dernière intervention -
moK´s@ Messages postés 4399 Date d'inscription Statut Membre Dernière intervention -
AU SECOOOUUURS ! ... Les virus font une teuf chez moi ...
Bonjour,
Merci par avance à ceux qui voudront bien m'aider.
J'ai un PC un peu âgé (hors garantie) et physiquement assez malade (plus de lecteur CD) sous Windows XP.
Je ne suis connectée à internet que depuis une semaine et, depuis 2 jours (le 7/08), j'ai une floppée de virus qui s'amusent à qui mieux mieux et me font péter les plombs.
Quand j'efface/je tue des process/fichiers/dll/etc. qui sont clairement << pas clairs >>, leurs copains reviennent 10 fois plus vite ...
Avant de me << lancer >> sur Internet, j'avais fais une double sauvegarde de mes données sur un disque externe qui commence lui aussi à être infecté :
- 1) par Norton Ghost, mais je ne peux pas faire une restauration puisqu'il faut booter sur CD
- 2) un copy-paste un peu crade des 2 disques C: et D:, ça me permet de vérifier les << pas clairs >> de plus haut
et j'avais installé Norton Anti-Virus, mais je ne l'avais ni activé (j'avais 15 jours pour le faire), ni mis à jour.
Je soupçonne qu'un virus s'est attaqué à lui (ou alors je suis parano), car, au bout du 6ème jour, il a expiré et je n'arrive plus à l'activer (à moins q ce soit parce que maintenant je suis en Mode Sans Echec avec réseau). Donc, comme il faisait apparemment un peu office de FireWall, je n'ai plus de FireWall.
Depuis, j'ai installé AVast (le 7/08), mais, comme le système était déjà infecté, il ne pourra me créer de VRDB comme référence et, quand je lui demande de réparer un fichier, JAMAIS il n'y arrive. En plus, il semble qu'il y ait un problème avec la config de la Zone de Quarantaine (ou alors, c'est parce que je suis en Mode Sans Echec).
J'ai essayé de corriger des trucs avec HijackThis.exe, mais, maintenant il ne marche plus, je vais le retélécharger en le renommant.
Quelques-uns des symptômes, mais je vais en oublier :
o Au début, au démarrage, le Bureau ne s'affichait pas et explorer.exe prenait toute la CPU, je le killais et le démarrage pouvait continuer ; soit maintenant le problème est réglé, soit, comme je suis en mode sans échec, ça n'apparaît plus.
o J'ai eu aussi un reboot forcé par quelque chose comme << NT_AUTHORITY\SYSTEM >>. Maintenant, j'utilise << shutdown -a >>.
o Après, à chaque fois que je redémarrais, au bout de 3-4 minutes (ça laisse pas beaucoup de temps pour faire grand chose), j'avais un écran bleu ; depuis je ne redémarre plus que en Mode Sans Echec (avec réseau).
o Plus de son et des bips bizarres de temps en temps : je soupçonne delsim.
o Des dll avec des noms bizarres : lettres redoublées, des process avec des noms bizarres (ils contiennent un caractère qui ne fait pas partie de l'alphabet du genre un << y >> avec une double barre horizontale. Quand je les kill ou les supprime, d'autres apparaissent ; parfois, ils disparaissent trop vite d'eux-mêmes.
o Il me bouffe une grosse partie de ce qui me restait de libre sur C:.
o Autres ...
J'ai fait des recherches sur le web sur la description des virus, mais rien ne me correspond complètement et je ne trouve pas de Fix adapté (ou alors je n'ai pas vu que c'était ce que je cherchais).
Virus recensés :
- par AVast :
o principalement Win32:Sality-AB : apparemment, il modifie tous les exe et leur rajoute du code qui fait une taille fixe (quelque chose comme 50 Ko, je crois) et je ne peux pas mettre tous mes *. exe en quarantaine (et je ne crois pas qu'elle marche) ; je pourrais recopier les *.exe qui se trouvent sur mes sauvegardes, mais je pense que j'irais moins vite que le virus et que, dans certains cas, je n'aurais pas les droits et que le virus pourra ainsi continuer à se propager ; en plus, le 1er jour, j'avais 900 fichiers infectés (à 99 % sur C:), le 2ème, 1700 fichiers infectés (99 % sur C: et D:), mais il commençait déjà à infecter mon disque dur externe (F:).
o Win32:Poebot-I [Trj]
o Win32:Agent-JOH [Trj]
o Win32:Agent-FSP [Trj]
o Win32:Conhook-AV [Trj]
o Win32:Rbot-DRE [Wrm] : lui, je l'ai trouvé nulle part répertorié.
o Un fichier C:\a.exe qui est un copie de delsim.exe que j'efface et qui réapparaît.
Me conseillez-vous de télécharger et d'installer Zone Alarm ? Je sens que la réponse va être oui.
Que dois-je faire ?
Si quelqu'un pouvait me proposer des scripts shell (c'est plus rapide quand j'essaye d'effacer les trucs à la main), j'ai une vieille version de cygwin.
J'ai dû oublier des problèmes/questions, je complèterais.
Merci encore par avance.
Bonjour,
Merci par avance à ceux qui voudront bien m'aider.
J'ai un PC un peu âgé (hors garantie) et physiquement assez malade (plus de lecteur CD) sous Windows XP.
Je ne suis connectée à internet que depuis une semaine et, depuis 2 jours (le 7/08), j'ai une floppée de virus qui s'amusent à qui mieux mieux et me font péter les plombs.
Quand j'efface/je tue des process/fichiers/dll/etc. qui sont clairement << pas clairs >>, leurs copains reviennent 10 fois plus vite ...
Avant de me << lancer >> sur Internet, j'avais fais une double sauvegarde de mes données sur un disque externe qui commence lui aussi à être infecté :
- 1) par Norton Ghost, mais je ne peux pas faire une restauration puisqu'il faut booter sur CD
- 2) un copy-paste un peu crade des 2 disques C: et D:, ça me permet de vérifier les << pas clairs >> de plus haut
et j'avais installé Norton Anti-Virus, mais je ne l'avais ni activé (j'avais 15 jours pour le faire), ni mis à jour.
Je soupçonne qu'un virus s'est attaqué à lui (ou alors je suis parano), car, au bout du 6ème jour, il a expiré et je n'arrive plus à l'activer (à moins q ce soit parce que maintenant je suis en Mode Sans Echec avec réseau). Donc, comme il faisait apparemment un peu office de FireWall, je n'ai plus de FireWall.
Depuis, j'ai installé AVast (le 7/08), mais, comme le système était déjà infecté, il ne pourra me créer de VRDB comme référence et, quand je lui demande de réparer un fichier, JAMAIS il n'y arrive. En plus, il semble qu'il y ait un problème avec la config de la Zone de Quarantaine (ou alors, c'est parce que je suis en Mode Sans Echec).
J'ai essayé de corriger des trucs avec HijackThis.exe, mais, maintenant il ne marche plus, je vais le retélécharger en le renommant.
Quelques-uns des symptômes, mais je vais en oublier :
o Au début, au démarrage, le Bureau ne s'affichait pas et explorer.exe prenait toute la CPU, je le killais et le démarrage pouvait continuer ; soit maintenant le problème est réglé, soit, comme je suis en mode sans échec, ça n'apparaît plus.
o J'ai eu aussi un reboot forcé par quelque chose comme << NT_AUTHORITY\SYSTEM >>. Maintenant, j'utilise << shutdown -a >>.
o Après, à chaque fois que je redémarrais, au bout de 3-4 minutes (ça laisse pas beaucoup de temps pour faire grand chose), j'avais un écran bleu ; depuis je ne redémarre plus que en Mode Sans Echec (avec réseau).
o Plus de son et des bips bizarres de temps en temps : je soupçonne delsim.
o Des dll avec des noms bizarres : lettres redoublées, des process avec des noms bizarres (ils contiennent un caractère qui ne fait pas partie de l'alphabet du genre un << y >> avec une double barre horizontale. Quand je les kill ou les supprime, d'autres apparaissent ; parfois, ils disparaissent trop vite d'eux-mêmes.
o Il me bouffe une grosse partie de ce qui me restait de libre sur C:.
o Autres ...
J'ai fait des recherches sur le web sur la description des virus, mais rien ne me correspond complètement et je ne trouve pas de Fix adapté (ou alors je n'ai pas vu que c'était ce que je cherchais).
Virus recensés :
- par AVast :
o principalement Win32:Sality-AB : apparemment, il modifie tous les exe et leur rajoute du code qui fait une taille fixe (quelque chose comme 50 Ko, je crois) et je ne peux pas mettre tous mes *. exe en quarantaine (et je ne crois pas qu'elle marche) ; je pourrais recopier les *.exe qui se trouvent sur mes sauvegardes, mais je pense que j'irais moins vite que le virus et que, dans certains cas, je n'aurais pas les droits et que le virus pourra ainsi continuer à se propager ; en plus, le 1er jour, j'avais 900 fichiers infectés (à 99 % sur C:), le 2ème, 1700 fichiers infectés (99 % sur C: et D:), mais il commençait déjà à infecter mon disque dur externe (F:).
o Win32:Poebot-I [Trj]
o Win32:Agent-JOH [Trj]
o Win32:Agent-FSP [Trj]
o Win32:Conhook-AV [Trj]
o Win32:Rbot-DRE [Wrm] : lui, je l'ai trouvé nulle part répertorié.
o Un fichier C:\a.exe qui est un copie de delsim.exe que j'efface et qui réapparaît.
Me conseillez-vous de télécharger et d'installer Zone Alarm ? Je sens que la réponse va être oui.
Que dois-je faire ?
Si quelqu'un pouvait me proposer des scripts shell (c'est plus rapide quand j'essaye d'effacer les trucs à la main), j'ai une vieille version de cygwin.
J'ai dû oublier des problèmes/questions, je complèterais.
Merci encore par avance.
A voir également:
- Au secours ! Les virus font la teuf chez moi
- Virus mcafee - Accueil - Piratage
- Virus facebook demande d'amis - Accueil - Facebook
- Undisclosed-recipients virus - Guide
- Panda anti virus gratuit - Télécharger - Antivirus & Antimalwares
- Altruistic virus ✓ - Forum Antivirus
105 réponses
ah oui j´oubliais :
Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
http://www.atribune.org/ccount/click.php?id=4
* Double-clique VundoFix.exe afin de le lancer
* Clique sur le bouton Scan for Vundo
* Lorsque le scan est complété, clique sur le bouton Remove Vundo
* Une invite te demandera si tu veux supprimer les fichiers, clique YES
* Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
* Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK
* Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse
Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".
donc un rapport de +
et puis rajoute ces fichiers dans ot move it, c´est ceux que tu as fixé dans hijack this...
C:\WINDOWS\System32\xiqklvcz.exe
C:\WINDOWS\System32\kvscnr.exe
C:\WINDOWS\System32\xwefrbff.dll
C:\rundll32.exe
et arrete ce service :
Service: DomainService - -
donc la il y a plein de rapports qu´il faut que tu me fournisse , celui de clean celui de ot move it celui de smithfraud fix celui de vundo et un nouveau hijack this...
@+
Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
http://www.atribune.org/ccount/click.php?id=4
* Double-clique VundoFix.exe afin de le lancer
* Clique sur le bouton Scan for Vundo
* Lorsque le scan est complété, clique sur le bouton Remove Vundo
* Une invite te demandera si tu veux supprimer les fichiers, clique YES
* Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
* Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK
* Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse
Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".
donc un rapport de +
et puis rajoute ces fichiers dans ot move it, c´est ceux que tu as fixé dans hijack this...
C:\WINDOWS\System32\xiqklvcz.exe
C:\WINDOWS\System32\kvscnr.exe
C:\WINDOWS\System32\xwefrbff.dll
C:\rundll32.exe
et arrete ce service :
Service: DomainService - -
donc la il y a plein de rapports qu´il faut que tu me fournisse , celui de clean celui de ot move it celui de smithfraud fix celui de vundo et un nouveau hijack this...
@+
ok gail 12.
¤Démarre en mode sans échec :
Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
(Si F8 ne marche pas utilise la touche F5)
Puis ouvre le dossier clean et ouvre clean.cmd et choisis l'option 2.
Redémarre normalement et poste le log clean.
et
Redémarre le PC en mode sans échec : tu tapotes sur la touche F8 de ton clavier (ou F5 ) dès le démarrage et tu choisis le mode sans échec)
- Ouvre le dossier "SmitfraudFix" et double clique sur "Smitfraudfix.cmd", choisit l 'option 2 et tu réponds oui à tout.
Enregistre le rapport puis Copie/colle le rapport sur le forum stp.
ps tu peux faire les deux manips quand tu es en mode sans echec...
ou est le rapport de vundo fix?
@+
¤Démarre en mode sans échec :
Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
(Si F8 ne marche pas utilise la touche F5)
Puis ouvre le dossier clean et ouvre clean.cmd et choisis l'option 2.
Redémarre normalement et poste le log clean.
et
Redémarre le PC en mode sans échec : tu tapotes sur la touche F8 de ton clavier (ou F5 ) dès le démarrage et tu choisis le mode sans échec)
- Ouvre le dossier "SmitfraudFix" et double clique sur "Smitfraudfix.cmd", choisit l 'option 2 et tu réponds oui à tout.
Enregistre le rapport puis Copie/colle le rapport sur le forum stp.
ps tu peux faire les deux manips quand tu es en mode sans echec...
ou est le rapport de vundo fix?
@+
Bonjour moK´s@.
Pour le Mode Sans Echec, c'est pas que je sais pas, c'est plus que j'y arrive pas, et je suppose qu'il y a un rapport avec le message concernant THotKey qui est apparu en Mode Normal.
Mais maintenant, j'ai compris : quand, dans les choix, il me propose pas le Mode Sans Echec, j'appuie sur On/Off, c'est sûrement pas bon, mais, en Mode Normal, j'ai rien le temps de faire et un écran bleu au bout de 3-4 minutes, alors j'ai pas vraiment le choix ... !
Donc, je reste en permanence en Mode Sans Echec (avec Réseau), sauf si tu me spécifies le contraire, surtout tant que les problèmes ne sont pas au moins un peu réglés ...
Par contre, il me reste encore la possibilité de switcher entre Mode Sans Echec et Mode Ligne De Commande, mais là, j'aurais plus internet et certains des outils sont graphiques (VundoFix), donc je pourrais pas tout faire ...
Donc, maintenant, je vais faire Clean et SmitFraudFix avec suppression ...
D'abord, les rapports de VundoFix et aussi de HijackThis :
Il y a eu un 1er passage, incomplet, et, avant de redémarrer, j'ai viré des lignes avec HijackThis,
puis un 2ème passage, encore incomplet, et là aussi, j'ai fait un peu de ménage avec HijackThis.
Et là, je devrais faire un 3ème passage,
mais je crois que je vais commencer par Clean et SmitFraudFix ...
Euh, avant ça, je crois qu'il y a eu un problème avec HijackThis vers 3h00 ...
Voici les fichiers backup qui correspondent à 2 lignes que je lui ai demandé d'enlevé :
1er fichier (backup-20070811-030022-947) :
==============================================================
2ème fichier (backup-20070811-030023-192) :
==============================================================
Et, entre ces 2 fichiers, j'ai l'impression qu'il a crée 2 autres fichiers avec des dates anciennes (2005), mais avec les mêmes timestamps dans les noms des fichiers :
* backup-20070811-030022-947.dll
* backup-20070811-030022-947.inf (celui-là, à l'intérieur, j'ai peur qu'il fasse des trucs malveillants)
Est-ce que HijackThis a un problème ou est-ce que c'est des backups de fichiers qu'il a viré (pour me laisser la possibilité de revenir en arrière) ???
==============================================================
VundoFix - 1er passage :
==============================================================
Lignes virées avec HijackThis (1er passage) :
==============================================================
VundoFix - 2eme passage :
==============================================================
Lignes virées avec HijackThis (2eme passage) :
==============================================================
==============================================================
Pour le Mode Sans Echec, c'est pas que je sais pas, c'est plus que j'y arrive pas, et je suppose qu'il y a un rapport avec le message concernant THotKey qui est apparu en Mode Normal.
Mais maintenant, j'ai compris : quand, dans les choix, il me propose pas le Mode Sans Echec, j'appuie sur On/Off, c'est sûrement pas bon, mais, en Mode Normal, j'ai rien le temps de faire et un écran bleu au bout de 3-4 minutes, alors j'ai pas vraiment le choix ... !
Donc, je reste en permanence en Mode Sans Echec (avec Réseau), sauf si tu me spécifies le contraire, surtout tant que les problèmes ne sont pas au moins un peu réglés ...
Par contre, il me reste encore la possibilité de switcher entre Mode Sans Echec et Mode Ligne De Commande, mais là, j'aurais plus internet et certains des outils sont graphiques (VundoFix), donc je pourrais pas tout faire ...
Donc, maintenant, je vais faire Clean et SmitFraudFix avec suppression ...
D'abord, les rapports de VundoFix et aussi de HijackThis :
Il y a eu un 1er passage, incomplet, et, avant de redémarrer, j'ai viré des lignes avec HijackThis,
puis un 2ème passage, encore incomplet, et là aussi, j'ai fait un peu de ménage avec HijackThis.
Et là, je devrais faire un 3ème passage,
mais je crois que je vais commencer par Clean et SmitFraudFix ...
Euh, avant ça, je crois qu'il y a eu un problème avec HijackThis vers 3h00 ...
Voici les fichiers backup qui correspondent à 2 lignes que je lui ai demandé d'enlevé :
1er fichier (backup-20070811-030022-947) :
==============================================================
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html ???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????=????`?6?????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????==============================================================
2ème fichier (backup-20070811-030023-192) :
==============================================================
O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe==============================================================
Et, entre ces 2 fichiers, j'ai l'impression qu'il a crée 2 autres fichiers avec des dates anciennes (2005), mais avec les mêmes timestamps dans les noms des fichiers :
* backup-20070811-030022-947.dll
* backup-20070811-030022-947.inf (celui-là, à l'intérieur, j'ai peur qu'il fasse des trucs malveillants)
Est-ce que HijackThis a un problème ou est-ce que c'est des backups de fichiers qu'il a viré (pour me laisser la possibilité de revenir en arrière) ???
==============================================================
VundoFix - 1er passage :
==============================================================
VundoFix V6.5.7 Checking Java version... Sun Java not detected Scan started at 07:22:00 11/08/2007 Listing files found while scanning....[...]
Beginning removal...[Je te mets une ligne sur 2 ...]
C:\windows\system32\awtsspp.dll Has been deleted! C:\WINDOWS\System32\bxeowdxg.dll Has been deleted! C:\windows\system32\byxvttu.dll Has been deleted! C:\windows\system32\byxywur.dll Has been deleted! C:\windows\system32\jkkjiff.dll Has been deleted! C:\windows\system32\kkyivpde.exe Has been deleted! C:\windows\system32\mllji.exe Has been deleted! C:\WINDOWS\System32\mpsut.bak1 Has been deleted! C:\WINDOWS\System32\mpsut.bak2 Has been deleted! C:\WINDOWS\System32\mpsut.ini Has been deleted! C:\WINDOWS\System32\nwjrfdut.dll Has been deleted! C:\windows\system32\pmnkljj.dll Has been deleted! C:\windows\system32\pxqslmgh.exe Has been deleted! C:\windows\system32\qomlkji.dll Has been deleted! C:\windows\system32\rqrronn.dll Has been deleted! C:\WINDOWS\System32\tudfrjwn.ini Has been deleted! C:\WINDOWS\System32\tuspm.dll Could not be deleted. C:\windows\system32\urqrqrr.dll Has been deleted! C:\WINDOWS\System32\wvurqno.dll Could not be deleted. C:\windows\system32\wvuussr.dll Could not be deleted. C:\windows\system32\xxyxvtr.dll Has been deleted! C:\windows\system32\xxyxxuv.dll Has been deleted! C:\windows\system32\xxyyvst.dll Has been deleted! Performing Repairs to the registry. Done!==============================================================
Lignes virées avec HijackThis (1er passage) :
==============================================================
O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com O23 - Service: QuickTime - Unknown owner - C:\WINDOWS\QuickTime.exe O4 - HKLM\..\RunServices: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\isjcpe.exe O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe O4 - HKLM\..\Run: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\isjcpe.exe O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe==============================================================
VundoFix - 2eme passage :
==============================================================
VundoFix V6.5.7 Checking Java version... Sun Java not detected Scan started at 07:54:27 11/08/2007 Listing files found while scanning....[...]
Beginning removal...[Je te laisse une ligne sur 2]
C:\WINDOWS\System32\ccchrmbg.dll Has been deleted! C:\WINDOWS\System32\fssdxrtj.dll Could not be deleted. C:\WINDOWS\System32\jtrxdssf.ini Has been deleted! C:\WINDOWS\System32\mpsut.bak1 Has been deleted! C:\WINDOWS\System32\mpsut.ini Has been deleted! C:\WINDOWS\System32\tuspm.dll Could not be deleted. C:\windows\system32\urqomkj.dll Could not be deleted. C:\WINDOWS\system32\wvurqno.dll Could not be deleted. C:\windows\system32\wvuussr.dll Has been deleted! Performing Repairs to the registry. Done!==============================================================
Lignes virées avec HijackThis (2eme passage) :
==============================================================
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe O23 - Service: Microsoft Media - Unknown owner - C:\WINDOWS\System32\dllcache\Rtsecar.exe O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spooIsv.exe O23 - Service: DomainService - - C:\WINDOWS\System32\qcjrswto.exe O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe O4 - HKCU\..\Run: [DDC] C:\WINDOWS\System32\qcjrswto.exe O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
==============================================================
ok
repost un hijack this stp
repost un hijack this stp
moK' s@, j'avais oublié : bon courage pour l'épluchage des logs et merci pour ta disponibilité ...
Ouh la la !
J'étais en train de t'expliquer qu'ils s'attaquaient très fort à Internet Explorer et à explorer.exe, mais là, c'est la 3ème fois que j'essaye d'envoyer ce post ... !!!
Pour Internet Explorer, une grande fenêtre vide (explorer.exe n'arrive plus à afficher) qui s'ouvre à chaque rafraîchissement et que je dois fermer.
Pour explorer.exe, il l'a tué, et, tout d'un coup, je ne pouvais plus faire << Parcourir ... >> (la fenêtre était vide et mal disposée), des pop-ups vides (y compris pas de texte sur les boutons), plus de Bureau, plus de variables d'environnement, jusqu'au redémarrage forcé et là, il ne connaissait plus la commande shutdown -a ... !!! J'ai crû que je ne pourrais plus jamais démarrer ...
Il m'a donc redémarré, là, j'ai eu des problèmes de ventilo, puis un pop-up pour Internet Explorer avec un titre du style << Sous-système MS-DOS 16 bits >> (!!! ???) et je ne pouvais faire que << Fermer >> et puis, ça a recommencé et encore un shutdown forcé et pas de commande shutdown -a ...
Cette fois-ci, apparemment, j'ai un peu plus de temps : j'ai tué l'explorer.exe au démarrage et je ne l'ai pas relancé. On va voir si j'arrive au bout de mon message ...
Scan de HijackThis (+ OTMoveIt) que tu viens de me demander et que j'ai fais au démarrage :
J'ai mis << *** >> devant les lignes que je vire
et, avant de redémarrer, avec OTMoveIt, je vire ça :
C:\WINDOWS\System32\spooIsv.exe
C:\WINDOWS\System32\lssas.exe
C:\WINDOWS\System32\algs.exe
C:\WINDOWS\System32\iexplore.exe
C:\WINDOWS\System32\logon.exe
C:\WINDOWS\System32\uueox.exe
c:\windows\system32\awvtrss.dll
C:\WINDOWS\system32\dllcache\ivchost.exe
Comme je me dépêche avant de me faire encore avoir, j'epsère que je n'en ai pas oubliés ...
=========================================================
Pour OTMoveIt, ça a l'air OK, sauf ça :
Et revoilà, le scan de HijackThis après fix :
Rem. : HijackThis ne me demande pas de redémarrer ...
(Désolée, je prends pas le temps de trop regarder et virer les lignes en trop, parce que j'ai peur de me faire redémarrer ...)
=========================================================
Ouh la la !
J'étais en train de t'expliquer qu'ils s'attaquaient très fort à Internet Explorer et à explorer.exe, mais là, c'est la 3ème fois que j'essaye d'envoyer ce post ... !!!
Pour Internet Explorer, une grande fenêtre vide (explorer.exe n'arrive plus à afficher) qui s'ouvre à chaque rafraîchissement et que je dois fermer.
Pour explorer.exe, il l'a tué, et, tout d'un coup, je ne pouvais plus faire << Parcourir ... >> (la fenêtre était vide et mal disposée), des pop-ups vides (y compris pas de texte sur les boutons), plus de Bureau, plus de variables d'environnement, jusqu'au redémarrage forcé et là, il ne connaissait plus la commande shutdown -a ... !!! J'ai crû que je ne pourrais plus jamais démarrer ...
Il m'a donc redémarré, là, j'ai eu des problèmes de ventilo, puis un pop-up pour Internet Explorer avec un titre du style << Sous-système MS-DOS 16 bits >> (!!! ???) et je ne pouvais faire que << Fermer >> et puis, ça a recommencé et encore un shutdown forcé et pas de commande shutdown -a ...
Cette fois-ci, apparemment, j'ai un peu plus de temps : j'ai tué l'explorer.exe au démarrage et je ne l'ai pas relancé. On va voir si j'arrive au bout de mon message ...
Scan de HijackThis (+ OTMoveIt) que tu viens de me demander et que j'ai fais au démarrage :
J'ai mis << *** >> devant les lignes que je vire
et, avant de redémarrer, avec OTMoveIt, je vire ça :
C:\WINDOWS\System32\spooIsv.exe
C:\WINDOWS\System32\lssas.exe
C:\WINDOWS\System32\algs.exe
C:\WINDOWS\System32\iexplore.exe
C:\WINDOWS\System32\logon.exe
C:\WINDOWS\System32\uueox.exe
c:\windows\system32\awvtrss.dll
C:\WINDOWS\system32\dllcache\ivchost.exe
Comme je me dépêche avant de me faire encore avoir, j'epsère que je n'en ai pas oubliés ...
=========================================================
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:55:12, on 11/08/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe D:\Securite\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - F:\Logiciels\Utilitaires\NetTransport\NXToolBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20 O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Norton Ghost 9.0] D:\Securite\Symantec\Norton Ghost\Agent\GhostTray.exe O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe" O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Securite\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized *** O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spooIsv.exe *** O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe *** O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe *** O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe *** O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\logon.exe *** O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\uueox.exe O4 - HKLM\..\RunOnce: [VundoFix] "F:\Stockage\Logiciels\Virus\www.atribune.org\vundofix.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [HijackThis startup scan] D:\Securite\Trend Micro\HijackThis\HijackThis.exe /startupscan O4 - HKCU\..\Run: [eMuleAutoStart] D:\Internet\eMule\emule.exe -AutoStart O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Tout télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddList.html O8 - Extra context menu item: Télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddLink.html O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/... *** O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Securite\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashWebSv.exe O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe *** O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Ghost - Symantec Corporation - D:\Securite\Symantec\Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe -- End of file - 7379 bytes=========================================================
Pour OTMoveIt, ça a l'air OK, sauf ça :
DllUnregisterServer procedure not found in c:\windows\system32\awvtrss.dll c:\windows\system32\awvtrss.dll NOT unregistered. c:\windows\system32\awvtrss.dll moved successfully.
Et revoilà, le scan de HijackThis après fix :
Rem. : HijackThis ne me demande pas de redémarrer ...
(Désolée, je prends pas le temps de trop regarder et virer les lignes en trop, parce que j'ai peur de me faire redémarrer ...)
=========================================================
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:25:16, on 11/08/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe D:\Securite\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\cmd.exe C:\cygwin\bin\bash.exe C:\Program Files\Freewares\VideoLAN\VLC\vlc.exe C:\WINDOWS\System32\notepad.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Program Files\Freewares\adslTV\adsltv.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\System32\spooIsv.exe C:\WINDOWS\System32\rundll32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\csrs.exe F:\Stockage\Logiciels\Virus\Old_Timer (Dowload.bleepingcomputer.com)\OTMoveIt.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - F:\Logiciels\Utilitaires\NetTransport\NXToolBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20 O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Norton Ghost 9.0] D:\Securite\Symantec\Norton Ghost\Agent\GhostTray.exe O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe" O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Securite\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe O4 - HKLM\..\RunOnce: [VundoFix] "F:\Stockage\Logiciels\Virus\www.atribune.org\vundofix.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [HijackThis startup scan] D:\Securite\Trend Micro\HijackThis\HijackThis.exe /startupscan O4 - HKCU\..\Run: [eMuleAutoStart] D:\Internet\eMule\emule.exe -AutoStart O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Tout télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddList.html O8 - Extra context menu item: Télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddLink.html O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/... O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Securite\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashWebSv.exe O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe (file missing) O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Ghost - Symantec Corporation - D:\Securite\Symantec\Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe -- End of file - 7475 bytes=========================================================
Bon, apparemment, je n'arrive pas à virer :
et j'ai oublié de fixer :
Bon, OTMoveIt me demande un reboot.
Après, si y'a rien de nouveau, je ferai le Clean et le SmitFraudFix.
A plus.
O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe (file missing)
et j'ai oublié de fixer :
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe=> Je les vire tout de suite avec HijackThis et OTMoveIt et aussi C:\WINDOWS\System32\spooIsv.exe qui est en train de tourner
Bon, OTMoveIt me demande un reboot.
Après, si y'a rien de nouveau, je ferai le Clean et le SmitFraudFix.
A plus.
ok
avec hijack this coche ceci :
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe (file missing)
quitte tes applications et navigateru et fix les lignes ci dessus.
en suite
click sur demarrer > execute et dans la boite de dialogue tu tape : services.msc et ok > dans la fentre des service tu arrete ceci :
Service: ms hexidecimal defx (mshexdefx)
puis avec ot move it tu supprime ceci :
C:\WINDOWS\System32\csrs.exe
tu te souviens comment on fais :
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.
Citation :
C:\WINDOWS\System32\csrs.exe
C:\WINDOWS\System32\spooIsv.exe
C:\windows\system32\urqomkj.dll
C:\WINDOWS\system32\wvurqno.dll
C:\windows\system32\wvuussr.dll
clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
http://img137.imageshack.us/img137/3558/refait
relance vundo fix et
* Relance Vundofix
* Ne clique pas sur "Scan for a vundo"
* Clique droit au milieu de la fenêtre
* Clique sur Add more files ?
* Copie/colle les fichiers ci-dessous ( un par case) :
c:\windows\system32\awvtrss.dll
* Clique sur Add files
* Ensuite clique sur Close Windows
* Enfin, clique sur Remove Vundo ( les fichiers précédents doivent apparaitre dans la fenêtre principale)
* Si l'outils demande un redémarrage, accepte
* Poste le rapport Vundofix
pour smithfraud essaie de refair l´option 2 en mode sans echec... enfin le mode que tu utilise pour me répondre... et post le rapport
tu as réussie afaire clean option 2 ? je n´ai pas tre bien compris, enfin post aussi le rapport quand tu l´aura fais...
post les rapprt et un nouveau hijack this
avec hijack this coche ceci :
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe (file missing)
quitte tes applications et navigateru et fix les lignes ci dessus.
en suite
click sur demarrer > execute et dans la boite de dialogue tu tape : services.msc et ok > dans la fentre des service tu arrete ceci :
Service: ms hexidecimal defx (mshexdefx)
puis avec ot move it tu supprime ceci :
C:\WINDOWS\System32\csrs.exe
tu te souviens comment on fais :
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.
Citation :
C:\WINDOWS\System32\csrs.exe
C:\WINDOWS\System32\spooIsv.exe
C:\windows\system32\urqomkj.dll
C:\WINDOWS\system32\wvurqno.dll
C:\windows\system32\wvuussr.dll
clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
http://img137.imageshack.us/img137/3558/refait
relance vundo fix et
* Relance Vundofix
* Ne clique pas sur "Scan for a vundo"
* Clique droit au milieu de la fenêtre
* Clique sur Add more files ?
* Copie/colle les fichiers ci-dessous ( un par case) :
c:\windows\system32\awvtrss.dll
* Clique sur Add files
* Ensuite clique sur Close Windows
* Enfin, clique sur Remove Vundo ( les fichiers précédents doivent apparaitre dans la fenêtre principale)
* Si l'outils demande un redémarrage, accepte
* Poste le rapport Vundofix
pour smithfraud essaie de refair l´option 2 en mode sans echec... enfin le mode que tu utilise pour me répondre... et post le rapport
tu as réussie afaire clean option 2 ? je n´ai pas tre bien compris, enfin post aussi le rapport quand tu l´aura fais...
post les rapprt et un nouveau hijack this
Désolée, après le reboot pour OTMoveIt, j'ai pas eu le Mode Sans Echec, comme il fallait que je fasse On/Off et que j'ai presque rien mangé depuis 3-4 jours, entre On et Off, j'ai fait une pause courses ...
Je suis consciente qu'on est le week-end, donc si tu me laisses tomber (temporairement), je comprendrais très bien.
Bon, voilà le log de OTMoveIt avant le reboot :
Rem. : 1) Pour c:\windows\system32\awvtrss.dll, j'ai essayé aussi C:\WINDOWS\... parce que c'est ça son vrai path.
2) Pour tout ce qui était prévu de détruire au redémarrage, il a échoué : les fichiers :
* c:\windows\system32\awvtrss.dll
* C:\WINDOWS\System32\csrs.exe
sont toujours là ...
====================================================
J'ai compris ce que tu m'as dit de faire dans ton dernier post, mais le a), je crois que c'est un peu la dernière manip que je viens de faire :
a) virer avec HijackThis et OTMoveIt et rebooter si il le demande, mais apparemment il va demander
b) virer avec VundoFix-Click droit et rebooter si nécessaire
+ Clean et SMitFraudFix en mode suppression
puis un scan HijackThis
Mais pour le a) et b), est-ce qu'il ne vaudrait pas mieux que je fasse le tout d'un coup, cad HijackThis+OTMoveIt et, avant le << click Yes to reboot >>, la manip VundoFix-Click droit jusqu'à << Click Yes to reboot >> et, après, je clicke sur un des 2 Yes (ou les 2 si j'ai le temps) et, comme ça, ils travailleront tous les 2 lors du même reboot et auront peut-être plus de chance de réussir ???
Je suis consciente qu'on est le week-end, donc si tu me laisses tomber (temporairement), je comprendrais très bien.
Bon, voilà le log de OTMoveIt avant le reboot :
Rem. : 1) Pour c:\windows\system32\awvtrss.dll, j'ai essayé aussi C:\WINDOWS\... parce que c'est ça son vrai path.
2) Pour tout ce qui était prévu de détruire au redémarrage, il a échoué : les fichiers :
* c:\windows\system32\awvtrss.dll
* C:\WINDOWS\System32\csrs.exe
sont toujours là ...
====================================================
DllUnregisterServer procedure not found in c:\windows\system32\awvtrss.dll c:\windows\system32\awvtrss.dll NOT unregistered. File move failed. c:\windows\system32\awvtrss.dll scheduled to be moved on reboot. DllUnregisterServer procedure not found in C:\WINDOWS\system32\awvtrss.dll C:\WINDOWS\system32\awvtrss.dll NOT unregistered. File move failed. C:\WINDOWS\system32\awvtrss.dll scheduled to be moved on reboot. File/Folder C:\WINDOWS\system32\dllcache\ivchost.exe not found. File move failed. C:\WINDOWS\System32\csrs.exe scheduled to be moved on reboot. C:\WINDOWS\System32\spooIsv.exe moved successfully. Created on 08/11/2007 18:40:51====================================================
J'ai compris ce que tu m'as dit de faire dans ton dernier post, mais le a), je crois que c'est un peu la dernière manip que je viens de faire :
a) virer avec HijackThis et OTMoveIt et rebooter si il le demande, mais apparemment il va demander
b) virer avec VundoFix-Click droit et rebooter si nécessaire
+ Clean et SMitFraudFix en mode suppression
puis un scan HijackThis
Mais pour le a) et b), est-ce qu'il ne vaudrait pas mieux que je fasse le tout d'un coup, cad HijackThis+OTMoveIt et, avant le << click Yes to reboot >>, la manip VundoFix-Click droit jusqu'à << Click Yes to reboot >> et, après, je clicke sur un des 2 Yes (ou les 2 si j'ai le temps) et, comme ça, ils travailleront tous les 2 lors du même reboot et auront peut-être plus de chance de réussir ???
*** Liste des process qui tournaient une fois que j'avais tout préparé un peu avant de lancer la manip grâce à CygWin (Rem.: Il indique 2 heures de moins).
Les << unknown >> sont soit méchants, soit temporaires, mais je ne peux pas leur faire grand chose ...
Avant de commencer la manip, j'ai fermé adsltv, iexplore.exe et 1 Notepad.
*** Scan de Hijack This au démarrage :
J'ai mis :
<< *** >> devant les (4) lignes que je vais fixer
et
<< +++ >> devant/dans les lignes un peu longues que je pense OK (dis-moi si je me trompe).
(Ca sera moins chiant à lire)
==============================================
*** Pour le service ms hexidecimal defx,
* il n'est pas démarré, parce que je suis en mode sans échec
* j'ai changé sa config :
** pour Type de Démarrage, j'ai modifié Automatique en Désactivé (mais il n'apparaîtra plus dans HijackThis ... !) ;
** pour les actions de Récupérations, j'ai mis << Ne Rien Faire >> pour toutes les Défaillances.
** dans Connexion, j'ai modifié Activé en Désactivé pour tous les profils matériels.
==============================================
*** Pour OTMoveIt,
je lui ai demandé tout ça à supprimer :
+
==============================================
*** Pour VundoFix,
comme tu ne m'as pas dis ce que tu en pensais, j'ai choisi la méthode OTMoveIt et Vundo Fix travaillent dans le même reboot ...
Dans la fenêtre de VundoFix, il y avait déjà tout ça :
==============================================
2ème HijackThis :
Avant de redémarrer, j'ai fait un scan que j'ai regardé rapidement et j'ai encore viré 4 lignes supplémentaires de trucs qui traînaient :
==============================================
Les << unknown >> sont soit méchants, soit temporaires, mais je ne peux pas leur faire grand chose ...
Avant de commencer la manip, j'ai fermé adsltv, iexplore.exe et 1 Notepad.
$ ps -fasW | less PID TTY STIME COMMAND 4 -1 19:24:48 *** unknown *** 616 -1 18:51:15 \SystemRoot\System32\smss.exe 840 -1 18:51:23 \??\C:\WINDOWS\system32\winlogon.exe 888 -1 18:51:25 C:\WINDOWS\system32\services.exe 900 -1 18:51:25 C:\WINDOWS\system32\lsass.exe 1320 -1 18:51:49 D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe 1560 -1 18:52:02 C:\WINDOWS\System32\taskmgr.exe 1624 -1 18:52:31 D:\Securite\Trend Micro\HijackThis\HijackThis.exe 1716 -1 18:52:41 C:\WINDOWS\system32\NOTEPAD.EXE 1728 -1 18:52:48 C:\WINDOWS\System32\cmd.exe 1740 -1 18:52:49 /usr/bin/bash 1888 -1 18:53:08 C:\WINDOWS\system32\NOTEPAD.EXE [Fermé] 2004 -1 18:54:50 C:\Program Files\Freewares\adslTV\adsltv.exe [Fermé] 2044 -1 18:55:14 C:\Program Files\Internet Explorer\iexplore.exe 536 -1 18:56:27 C:\WINDOWS\System32\winIogon.exe 1960 -1 18:57:08 C:\WINDOWS\System32\rundll32.exe 1824 -1 18:57:22 C:\WINDOWS\System32\svchost.exe 1272 -1 18:58:54 C:\WINDOWS\System32\explorer.exe 1276 -1 19:03:44 C:\WINDOWS\System32\spooIsv.exe 1524 -1 19:04:03 C:\WINDOWS\system32\NOTEPAD.EXE 348 -1 19:04:34 F:\Stockage\Logiciels\Virus\Old_Timer (Dowload.bleepingcom puter.com)\OTMoveIt.exe 1084 -1 19:11:59 C:\WINDOWS\system32\shdtj.exe 1212 -1 19:12:09 C:\WINDOWS\system32\gilsoh.exe 476 -1 19:45:55 C:\WINDOWS\system32\mmc.exe 400 -1 20:17:40 F:\Stockage\Logiciels\Virus\www.atribune.org\VundoFix.exe 520 -1 20:52:23 C:\WINDOWS\system32\svchost.exe 1404 -1 20:53:36 C:\WINDOWS\System32\algs.exe 316 -1 20:55:25 /usr/bin/ps 904 -1 20:55:25 C:\cygwin\bin\bash.exe 316 -1 20:55:25 /usr/bin/ps 1552 -1 20:55:25 *** unknown ***==============================================
*** Scan de Hijack This au démarrage :
J'ai mis :
<< *** >> devant les (4) lignes que je vais fixer
et
<< +++ >> devant/dans les lignes un peu longues que je pense OK (dis-moi si je me trompe).
(Ca sera moins chiant à lire)
==============================================
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:52:41, on 11/08/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe D:\Securite\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - +++ O3 - Toolbar: NetXfer - +++ O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20 O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Norton Ghost 9.0] +++ O4 - HKLM\..\Run: [ccApp] +++ \Symantec Shared\ +++ O4 - HKLM\..\Run: [SSC_UserPrompt] +++ \Symantec Shared\ +++ O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [avgnt] +++ \AntiVir PersonalEdition Classic\ +++ O4 - HKLM\..\Run: [!AVG Anti-Spyware] +++ \AVG Anti-Spyware 7.5\ +++ *** O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe *** O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\Isass.exe O4 - HKLM\..\RunOnce: [VundoFix] "F:\Stockage\Logiciels\Virus\www.atribune.org\vundofix.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [HijackThis startup scan] +++ O4 - HKCU\..\Run: [eMuleAutoStart] +++ O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: wkcalrem.LNK +++ O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Tout télécharger avec NetXfer +++ O8 - Extra context menu item: Télécharger avec NetXfer +++ O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/... *** O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Securite\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - +++ \Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - +++ \Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - +++ \Avast4\ashWebSv.exe O23 - Service: AVG Anti-Spyware Guard - +++ \AVG Anti-Spyware 7.5\guard.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - +++ \Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - +++ \Symantec Shared\ccSetMgr.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe *** O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe (file missing) O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - +++ \Norton AntiVirus\navapsvc.exe O23 - Service: Norton Ghost - Symantec Corporation - +++ \Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - +++ \Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - +++ \Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - +++ \Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - +++ \Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - +++ \Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - +++ \Symantec Shared\CCPD-LC\symlcsvc.exe -- End of file - 7079 bytes==============================================
*** Pour le service ms hexidecimal defx,
* il n'est pas démarré, parce que je suis en mode sans échec
* j'ai changé sa config :
** pour Type de Démarrage, j'ai modifié Automatique en Désactivé (mais il n'apparaîtra plus dans HijackThis ... !) ;
** pour les actions de Récupérations, j'ai mis << Ne Rien Faire >> pour toutes les Défaillances.
** dans Connexion, j'ai modifié Activé en Désactivé pour tous les profils matériels.
==============================================
*** Pour OTMoveIt,
je lui ai demandé tout ça à supprimer :
C:\WINDOWS\System32\csrs.exe C:\WINDOWS\System32\spoolsvc.exe C:\WINDOWS\System32\Isass.exe c:\windows\system32\awvtrss.dll C:\WINDOWS\System32\awvtrss.dll C:\WINDOWS\system32\awvtrss.dll C:\WINDOWS\system32\dllcache\ivchost.exe
+
C:\WINDOWS\System32\tuvwuuu.dll (cf. VundoFix)+ (cf. plus haut la liste des process)
C:\WINDOWS\System32\winIogon.exe C:\WINDOWS\System32\spooIsv.exe C:\WINDOWS\system32\shdtj.exe C:\WINDOWS\system32\gilsoh.exe C:\WINDOWS\System32\algs.exeLog de OTMoveIt :
==============================================
C:\WINDOWS\System32\csrs.exe moved successfully. C:\WINDOWS\System32\spoolsvc.exe moved successfully. C:\WINDOWS\System32\Isass.exe moved successfully. DllUnregisterServer procedure not found in c:\windows\system32\awvtrss.dll c:\windows\system32\awvtrss.dll NOT unregistered. File move failed. c:\windows\system32\awvtrss.dll scheduled to be moved on reboot. DllUnregisterServer procedure not found in C:\WINDOWS\System32\awvtrss.dll C:\WINDOWS\System32\awvtrss.dll NOT unregistered. File move failed. C:\WINDOWS\System32\awvtrss.dll scheduled to be moved on reboot. DllUnregisterServer procedure not found in C:\WINDOWS\system32\awvtrss.dll C:\WINDOWS\system32\awvtrss.dll NOT unregistered. File move failed. C:\WINDOWS\system32\awvtrss.dll scheduled to be moved on reboot. File/Folder C:\WINDOWS\system32\dllcache\ivchost.exe not found. DllUnregisterServer procedure not found in C:\WINDOWS\System32\tuvwuuu.dll C:\WINDOWS\System32\tuvwuuu.dll NOT unregistered. C:\WINDOWS\System32\tuvwuuu.dll moved successfully. C:\WINDOWS\System32\winIogon.exe moved successfully. File move failed. C:\WINDOWS\System32\spooIsv.exe scheduled to be moved on reboot. File move failed. C:\WINDOWS\system32\shdtj.exe scheduled to be moved on reboot. C:\WINDOWS\system32\gilsoh.exe moved successfully. C:\WINDOWS\System32\algs.exe moved successfully. File/Folder not found. Created on 08/11/2007 23:11:32==============================================
*** Pour VundoFix,
comme tu ne m'as pas dis ce que tu en pensais, j'ai choisi la méthode OTMoveIt et Vundo Fix travaillent dans le même reboot ...
Dans la fenêtre de VundoFix, il y avait déjà tout ça :
C:\WINDOWS\System32\fssdxrtj.dll C:\WINDOWS\System32\mpsut.ini C:\WINDOWS\System32\tuspm.dll C:\windows\system32\urqomkj.dll C:\WINDOWS\system32\wvurqno.dllque j'ai laissés et j'ai rajouté :
C:\WINDOWS\System32\tuvwuuu.dll (je l'ai trouvée par hasard) c:\windows\system32\awvtrss.dll C:\WINDOWS\System32\csrs.exe C:\WINDOWS\System32\spoolsvc.exe C:\WINDOWS\System32\Isass.exe C:\WINDOWS\system32\dllcache\ivchost.exe C:\WINDOWS\System32\awvtrss.dll C:\WINDOWS\system32\awvtrss.dll C:\WINDOWS\System32\winIogon.exe C:\WINDOWS\System32\spooIsv.exe C:\WINDOWS\system32\shdtj.exe C:\WINDOWS\system32\gilsoh.exe C:\WINDOWS\System32\algs.exeLog de VundoFix (résumé, j'ai gardé une ligne sur 2) :
==============================================
Beginning removal... C:\WINDOWS\System32\algs.exe Could not be deleted. C:\WINDOWS\system32\awvtrss.dll Could not be deleted. C:\WINDOWS\System32\awvtrss.dll Could not be deleted. c:\windows\system32\awvtrss.dll Could not be deleted. C:\WINDOWS\System32\fssdxrtj.dll Has been deleted! C:\WINDOWS\system32\gilsoh.exe Could not be deleted. C:\WINDOWS\System32\mpsut.ini Has been deleted! C:\WINDOWS\system32\shdtj.exe Could not be deleted. C:\WINDOWS\System32\spooIsv.exe Could not be deleted. C:\WINDOWS\System32\tuspm.dll Could not be deleted. C:\windows\system32\urqomkj.dll Has been deleted! C:\WINDOWS\System32\winIogon.exe Could not be deleted. C:\WINDOWS\system32\wvurqno.dll Could not be deleted. Performing Repairs to the registry. Done!==============================================
2ème HijackThis :
Avant de redémarrer, j'ai fait un scan que j'ai regardé rapidement et j'ai encore viré 4 lignes supplémentaires de trucs qui traînaient :
==============================================
O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\system32\gilsoh.exe==============================================
Reboot
[La suite au prochain post]
Ohoh ... ! Incroyable, ça va 1 % mieux qu'avant : le Bureau s'affiche et explorer.exe ne prend pas 100 % de la CPU au démarrage, c'est un peu plus confortable, moins flippant et presque rassurant ...
Par contre, je n'arrive plus à me connecter à CCM (depuis juste avant la manip'), j'ai crû que c'était moi, mais non, j'ai internet, le serveur de CCM a dû tomber ...
OK, j'ai parlé trop vite : à nouveau, il ne m'affichait plus rien, des pop-up avec un titre du genre << Sous-sytème MSDOS 16 bits >>, j'ai plus eu qu'à attendre le shutdown forcé, qui d'ailleurs est arrivé juste après ...
Reboot
Cette fois-ci, je travaille sans explorer.exe sinon ça va recommencer ; j'ai peur que le truc bizarre a réinfecté ce que j'avais pu nettoyer à la manip précédente ...
[La suite au prochain post]
Ohoh ... ! Incroyable, ça va 1 % mieux qu'avant : le Bureau s'affiche et explorer.exe ne prend pas 100 % de la CPU au démarrage, c'est un peu plus confortable, moins flippant et presque rassurant ...
Par contre, je n'arrive plus à me connecter à CCM (depuis juste avant la manip'), j'ai crû que c'était moi, mais non, j'ai internet, le serveur de CCM a dû tomber ...
OK, j'ai parlé trop vite : à nouveau, il ne m'affichait plus rien, des pop-up avec un titre du genre << Sous-sytème MSDOS 16 bits >>, j'ai plus eu qu'à attendre le shutdown forcé, qui d'ailleurs est arrivé juste après ...
Reboot
Cette fois-ci, je travaille sans explorer.exe sinon ça va recommencer ; j'ai peur que le truc bizarre a réinfecté ce que j'avais pu nettoyer à la manip précédente ...
*** Scan de Hijack This au démarrage :
Avec des *** là où je vais fixer
==============================================
Rem : Action de OTMoveIt et VundoFix
Malgré les rapports, les fichiers suivants sont revenus ou pas partis :
Je ne sais plus trop quoi faire : recommencer la manip ou faire Clean et SmitFraudFix ...
Bon, j'essaye Clean et SmitFraudFix
Ah ben, non, plus de variables d'environnement, etc. et le ventilo qui ne redémarre plus ...
Je vais redémarrer ...
==============================================
Reboot
Liste des process avant le début de la manip :
*** Clean :
Quand j'ai lancé l'option 2, j'ai eu un message bizarre comme quoi il manquait une/des variable(s) d'environnement, mais j'ai fais comme si de rien n'était :
Rapports de Suppression de Clean :
Comme il a tout réussi, sauf winIogon, je vais killer winIogon.exe et relancer Clean ...
Au 2ème coup, il a réussi avec winIogon, mais c'est Spoolsvc.exe qui est revenu et juste derrière winIogon.exe aussi ...
Je réessaye une 3ème fois après avoir killé les processus ...
Au 3ème coup, ça a marché, mais maintenant, c'est csrs et fender.exe que je vois passer dans le Task Manager ...
Bon, je vais passer à SmitFraudFix
Rapport 1 ==============================================
Rapport 3 ==============================================
SmitFraudFix :
J'ai commencé par faire un rapport de recherche.
Après, j'ai fait l'option 2, puis j'ai essayé l'option 5, mais il faut être en mode normal ... Donc ce sera pour dans longtemps ...
Rem. : Le paragraphe DNS est très douteux, vu que moi, j'ai ça :
Avec des *** là où je vais fixer
==============================================
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:05:56, on 12/08/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe C:\WINDOWS\system32\NOTEPAD.EXE F:\Stockage\Logiciels\Virus\www.atribune.org\VundoFix.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Program Files\Freewares\adslTV\adsltv.exe C:\Program Files\Freewares\adslTV\adsltv.exe D:\Securite\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus +++ O3 - Toolbar: NetXfer +++ O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] +++ O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20 O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Norton Ghost 9.0] +++ O4 - HKLM\..\Run: [ccApp] +++ \Symantec Shared\ +++ O4 - HKLM\..\Run: [SSC_UserPrompt] +++ \Symantec Shared\ +++ O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [avgnt] +++ \AntiVir PersonalEdition Classic\ +++ O4 - HKLM\..\Run: [!AVG Anti-Spyware] +++ \AVG Anti-Spyware 7.5\ +++ *** O4 - HKLM\..\Run: [Windows Explorer] C:\WINDOWS\System32\explorer.exe *** O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe *** O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe *** O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\rxeqg.exe O4 - HKLM\..\RunOnce: [VundoFix] +++ O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [HijackThis startup scan] +++ O4 - HKCU\..\Run: [eMuleAutoStart] +++ O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: wkcalrem.LNK = +++ O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Tout télécharger avec NetXfer +++ O8 - Extra context menu item: Télécharger avec NetXfer +++ O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/... *** O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) +++ O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) +++ O23 - Service: avast! iAVS4 Control Service (aswUpdSv) +++ O23 - Service: avast! Antivirus +++ O23 - Service: avast! Mail Scanner +++ O23 - Service: avast! Web Scanner +++ O23 - Service: AVG Anti-Spyware Guard +++ O23 - Service: Symantec Event Manager (ccEvtMgr) +++ O23 - Service: Symantec Settings Manager (ccSetMgr) +++ O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) +++ O23 - Service: Norton Ghost - +++ O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) +++ O23 - Service: Norton Protection Center Service (NSCService) +++ O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) +++ O23 - Service: Symantec Network Drivers Service (SNDSrvc) +++ O23 - Service: SPBBCSvc - Symantec Corporation +++ O23 - Service: Symantec Core LC +++ -- End of file - 7303 bytes==============================================
Rem : Action de OTMoveIt et VundoFix
Malgré les rapports, les fichiers suivants sont revenus ou pas partis :
C:\WINDOWS\System32\csrs.exe C:\WINDOWS\system32\awvtrss.dll C:\WINDOWS\System32\spooIsv.exe C:\WINDOWS\system32\shdtj.exe C:\WINDOWS\system32\gilsoh.exe C:\WINDOWS\System32\algs.exe C:\WINDOWS\System32\winIogon.exe C:\WINDOWS\system32\shdtj.exe C:\WINDOWS\system32\wvurqno.dll C:\WINDOWS\System32\spooIsv.exe C:\WINDOWS\System32\tunevx.exe C:\WINDOWS\System32\tuspm.dll C:\WINDOWS\System32\urqrpom.dll==============================================
Je ne sais plus trop quoi faire : recommencer la manip ou faire Clean et SmitFraudFix ...
Bon, j'essaye Clean et SmitFraudFix
Ah ben, non, plus de variables d'environnement, etc. et le ventilo qui ne redémarre plus ...
Je vais redémarrer ...
==============================================
Reboot
Liste des process avant le début de la manip :
$ ps -laW PID PPID PGID WINPID TTY UID STIME COMMAND 4 0 0 4 -1 0 19:24:48 *** unknown *** 620 0 0 620 -1 0 01:17:32 \SystemRoot\System32\smss.exe 840 0 0 840 -1 0 01:17:59 \??\C:\WINDOWS\system32\winlogon.exe 888 0 0 888 -1 0 01:18:01 C:\WINDOWS\system32\services.exe 900 0 0 900 -1 0 01:18:01 C:\WINDOWS\system32\lsass.exe 1068 0 0 1068 -1 0 01:18:02 C:\WINDOWS\system32\svchost.exe 1692 0 0 1692 -1 0 01:18:13 D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe 1848 0 0 1848 -1 0 01:18:21 C:\WINDOWS\System32\taskmgr.exe 2036 0 0 2036 -1 0 01:18:38 C:\WINDOWS\System32\svchost.exe 228 0 0 228 -1 0 01:18:40 F:\Stockage\Logiciels\Virus\www.atribune.org\VundoFix.exe 244 0 0 244 -1 0 01:18:46 D:\Securite\Trend Micro\HijackThis\HijackThis.exe 272 0 0 272 -1 0 01:18:51 C:\WINDOWS\System32\cmd.exe 216 1 216 216 -1 1005 01:18:51 /usr/bin/bash 432 0 0 432 -1 0 01:19:04 C:\WINDOWS\system32\NOTEPAD.EXE 440 0 0 440 -1 0 01:19:08 C:\Program Files\Freewares\adslTV\adsltv.exe 788 0 0 788 -1 0 01:20:09 C:\WINDOWS\System32\cmd.exe 1052 0 0 1052 -1 0 01:20:28 C:\WINDOWS\System32\winIogon.exe 1436 0 0 1436 -1 0 01:20:39 C:\WINDOWS\system32\NOTEPAD.EXE 1316 0 0 1316 -1 0 01:21:10 C:\WINDOWS\System32\rundll32.exe 508 0 0 508 -1 0 01:24:37 C:\Program Files\Internet Explorer\iexplore.exe 556 0 0 556 -1 0 01:26:18 C:\WINDOWS\system32\NOTEPAD.EXE O 1448 216 1236 1628 -1 1005 01:30:07 /usr/bin/less 1236 216 1236 1312 -1 1005 01:30:07 /usr/bin/ps==============================================
*** Clean :
Quand j'ai lancé l'option 2, j'ai eu un message bizarre comme quoi il manquait une/des variable(s) d'environnement, mais j'ai fais comme si de rien n'était :
Clean va supprimer les fichiers et dossiers connus pour etre des malwares. La variable d'environnement Il est recommande d'utiliser cette option avec un ex pert a partir de forum de securite tel que n'est pas définie. La variable d'environnement http://forum.malekal.com n'est pas définie. La variable d'environnement https://forum.zebulon.fr/ n'est pas définie. La variable d'environnement http://forum.telecharger.01net.com/forum/ n'est pas définie. Merci de bien vouloir patienter et d'attendre le message disant que le programme a termine. Appuyez sur une touche pour continuer...==============================================
Rapports de Suppression de Clean :
Comme il a tout réussi, sauf winIogon, je vais killer winIogon.exe et relancer Clean ...
Au 2ème coup, il a réussi avec winIogon, mais c'est Spoolsvc.exe qui est revenu et juste derrière winIogon.exe aussi ...
Je réessaye une 3ème fois après avoir killé les processus ...
Au 3ème coup, ça a marché, mais maintenant, c'est csrs et fender.exe que je vois passer dans le Task Manager ...
Bon, je vais passer à SmitFraudFix
Rapport 1 ==============================================
Script execute en mode sans echec Rapport clean par Malekal_morte - http://www.malekal.com Script execute en mode sans echec 12/08/2007 a 3:42:20,15 Microsoft Windows XP [version 5.1.2600] *** Suppression des fichiers dans C: tentative de suppression de C:\a.exe *** Suppression des fichiers dans C:\WINDOWS\ *** Suppression des fichiers dans C:\WINDOWS\system32 tentative de suppression de C:\WINDOWS\system32\csrs.exe tentative de suppression de C:\WINDOWS\system32\EXPLORER.EXE tentative de suppression de C:\WINDOWS\system32\i tentative de suppression de C:\WINDOWS\system32\iexplore.exe tentative de suppression de C:\WINDOWS\system32\spooIsv.exe tentative de suppression de C:\WINDOWS\system32\winamp.exe tentative de suppression de C:\WINDOWS\system32\winIogon.exe Impossible de supprimer C:\WINDOWS\system32\winIogon.exe tentative de suppression de C:\WINDOWS\system32\x *** Suppression des fichiers dans C:\Program Files *** Suppression des clefs du registre effectuee.. *** Fin du rapport !Rapport 2 ==============================================
Script execute en mode sans echec Rapport clean par Malekal_morte - http://www.malekal.com Script execute en mode sans echec 12/08/2007 a 3:50:50,31 Microsoft Windows XP [version 5.1.2600] *** Suppression des fichiers dans C: *** Suppression des fichiers dans C:\WINDOWS\ *** Suppression des fichiers dans C:\WINDOWS\system32 tentative de suppression de C:\WINDOWS\system32\spoolsvc.exe Impossible de supprimer C:\WINDOWS\system32\spoolsvc.exe tentative de suppression de C:\WINDOWS\system32\winIogon.exe *** Suppression des fichiers dans C:\Program Files *** Suppression des clefs du registre effectuee.. *** Fin du rapport !==============================================
Rapport 3 ==============================================
Script execute en mode sans echec Rapport clean par Malekal_morte - http://www.malekal.com Script execute en mode sans echec 12/08/2007 a 3:56:55,57 Microsoft Windows XP [version 5.1.2600] *** Suppression des fichiers dans C: *** Suppression des fichiers dans C:\WINDOWS\ *** Suppression des fichiers dans C:\WINDOWS\system32 tentative de suppression de C:\WINDOWS\system32\spoolsvc.exe tentative de suppression de C:\WINDOWS\system32\winIogon.exe *** Suppression des fichiers dans C:\Program Files *** Suppression des clefs du registre effectuee.. *** Fin du rapport !==============================================
SmitFraudFix :
J'ai commencé par faire un rapport de recherche.
Après, j'ai fait l'option 2, puis j'ai essayé l'option 5, mais il faut être en mode normal ... Donc ce sera pour dans longtemps ...
Rem. : Le paragraphe DNS est très douteux, vu que moi, j'ai ça :
$ ipconfig Configuration IP de Windows Carte Ethernet Connexion réseau sans fil: Statut du média . . . . . . . . . : Média déconnecté Carte Ethernet Connexion au réseau local: Suffixe DNS propre à la connexion : Adresse IP. . . . . . . . . . . . : 82.239.57.68 Masque de sous-réseau . . . . . . : 255.255.255.0 Passerelle par défaut . . . . . . : 82.239.57.254Rapport (Option 1)==============================================
SmitFraudFix v2.210 Rapport fait à 4:02:26,58, 12/08/2007 Executé à partir de F:\Stockage\Logiciels\Virus\siri.urz.free.fr\SmitfraudFix OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT Le type du système de fichiers est FAT32 Fix executé en mode sans echec »»»»»»»»»»»»»»»»»»»»»»»» Process C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe C:\WINDOWS\System32\svchost.exe F:\Stockage\Logiciels\Virus\www.atribune.org\VundoFix.exe D:\Securite\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\System32\cmd.exe C:\cygwin\bin\bash.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Program Files\Freewares\adslTV\adsltv.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\rundll32.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\system32\notepad.exe C:\WINDOWS\System32\rundll32.exe C:\WINDOWS\System32\csrs.exe C:\WINDOWS\System32\rundll32.exe C:\WINDOWS\System32\explorer.exe C:\WINDOWS\system32\cmd.exe »»»»»»»»»»»»»»»»»»»»»»»» hosts »»»»»»»»»»»»»»»»»»»»»»»» C:\ »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32 »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\XXX »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\XXX\Application Data »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\XANTOP~1\FAVORIS »»»»»»»»»»»»»»»»»»»»»»»» Bureau »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0] "Source"="About:Home" "SubscribedURL"="About:Home" "FriendlyName"="Ma page d'accueil" »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler !!!Attention, les clés qui suivent ne sont pas forcément infectées!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs !!!Attention, les clés qui suivent ne sont pas forcément infectées!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs"="c:\\windows\\system32\\awvtrss.dll" »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, les clés qui suivent ne sont pas forcément infectées!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Rustock »»»»»»»»»»»»»»»»»»»»»»»» DNS Description: Intel(R) PRO/100 VE Network Connection - Miniport d'ordonnancement de paquets DNS Server Search Order: 212.27.54.252 DNS Server Search Order: 212.27.53.252 HKLM\SYSTEM\CCS\Services\Tcpip\..\{A03D3F6F-B3BF-4A6C-B6C6-D34C9BC3C303}: DhcpNameServer=212.27.54.252 212.27.53.252 HKLM\SYSTEM\CS1\Services\Tcpip\..\{A03D3F6F-B3BF-4A6C-B6C6-D34C9BC3C303}: DhcpNameServer=212.27.54.252 212.27.53.252 HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252 HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252 »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll »»»»»»»»»»»»»»»»»»»»»»»» FinRapport (Option 2)==============================================
SmitFraudFix v2.210 Rapport fait à 4:27:35,62, 12/08/2007 Executé à partir de F:\Stockage\Logiciels\Virus\siri.urz.free.fr\SmitfraudFix OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT Le type du système de fichiers est FAT32 Fix executé en mode sans echec »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix !!!Attention, les clés qui suivent ne sont pas forcément infectées!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus »»»»»»»»»»»»»»»»»»»»»»»» hosts 127.0.0.1 localhost »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix GenericRenosFix by S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés »»»»»»»»»»»»»»»»»»»»»»»» DNS Description: Intel(R) PRO/100 VE Network Connection - Miniport d'ordonnancement de paquets DNS Server Search Order: 212.27.54.252 DNS Server Search Order: 212.27.53.252 HKLM\SYSTEM\CCS\Services\Tcpip\..\{A03D3F6F-B3BF-4A6C-B6C6-D34C9BC3C303}: DhcpNameServer=212.27.54.252 212.27.53.252 HKLM\SYSTEM\CS1\Services\Tcpip\..\{A03D3F6F-B3BF-4A6C-B6C6-D34C9BC3C303}: DhcpNameServer=212.27.54.252 212.27.53.252 HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252 HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252 »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, les clés qui suivent ne sont pas forcément infectées!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre Nettoyage terminé. »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix !!!Attention, les clés qui suivent ne sont pas forcément infectées!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» Fin==============================================
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
salut gail_12,
bon sa s´arrange un peu, on dirait ;-)
a tu fixé les ligne que tu avais dis que tu allais fixer? car il ne faut pas toutes les fixer!!!
fixer ceci :
*** O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
avec otmove it supprime ceci :
C:\WINDOWS\System32\csrs.exe
rends toi sur ce site
http://virusscan.jotti.org/de/
et fais analyser les fichiers suivant :
C:\WINDOWS\System32\rxeqg.exe
c:\windows\system32\awvtrss.dll
et passe ceci :
Fais un clic droit sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).
Laisse-toi guider. Au menu principal, choisis 1 et valides.
(ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
Copie-colle l'intégralité dans une réponse. Referme le blocnote.
Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
@+
bon sa s´arrange un peu, on dirait ;-)
a tu fixé les ligne que tu avais dis que tu allais fixer? car il ne faut pas toutes les fixer!!!
fixer ceci :
*** O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
avec otmove it supprime ceci :
C:\WINDOWS\System32\csrs.exe
rends toi sur ce site
http://virusscan.jotti.org/de/
et fais analyser les fichiers suivant :
C:\WINDOWS\System32\rxeqg.exe
c:\windows\system32\awvtrss.dll
et passe ceci :
Fais un clic droit sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).
Laisse-toi guider. Au menu principal, choisis 1 et valides.
(ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
Copie-colle l'intégralité dans une réponse. Referme le blocnote.
Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
@+
Bonjour moK' s@,
C'est gentil de revenir me voir, parce que je me sens un peu toute seule et désemparée (si ce n'est désespérée ... ?) face à ces envahisseurs qui me tapent sur le système.
En plus, pas de son => pas de télé/radio, c'est vraiment pas gai ...
Du coup, j'ai pas fait grand chose de plus (i.e. je ne me suis pas encore occupée de Kerio).
Avant d'éteindre, j'avais repassé un VundoFix (Scan + Remove).
Problème :
1) Là, j'ai attendu trop de temps après le redémarrage (10 min. !) pour le relancer et c'est trop tard : j'ai un pop-up << Erreur d'Exécution ... >>.
2) J'ai l'impression que les Fix qui prévoient de finir leur travail au redémarrage (VundoFix, OTMoveIt et HijackThis) ne le finissent jamais, car, en Mode Sans Echec, ils ne sont pas relancés ...
moK' s@ :
bon sa s´arrange un peu, on dirait ;-)
=> Ah bon !?? moi, c'est pas du tout l'impression que j'ai ... !!!
moK' s@ :
a tu fixé les ligne que tu avais dis que tu allais fixer? car il ne faut pas toutes les fixer!!!
=> Aie ! Aie ! Aie !
Depuis qu'il a fallu que je réécrive 3 fois le même post, parce que je n'arrêterais pas de me faire redémarrer, maintenant je les prépare à l'avance.
Donc oui, je l'ai sûrement fait ...
De quelle(S?) ligne(S?) tu parles ???
Si tu veux, je peux te lister toutes les lignes que j'ai fixé avec HijackThis (c'est de lui que tu parles ??), parce qu'il les garde en backup dans des fichiers, sauf quand y'avait trop de problèmes (plus de variables d'environnement) et qu'il ne pouvait pas trouver son path ou créer de fichier.
Bon, j'essaye la manip' HijackThis + OTMoveIt pr csrs.exe ; j'ai déjà peur que ça ne marche pas ...
Après, je ferais le virusscan, puis Navilog1.exe.
Merci encore pour tout.
C'est gentil de revenir me voir, parce que je me sens un peu toute seule et désemparée (si ce n'est désespérée ... ?) face à ces envahisseurs qui me tapent sur le système.
En plus, pas de son => pas de télé/radio, c'est vraiment pas gai ...
Du coup, j'ai pas fait grand chose de plus (i.e. je ne me suis pas encore occupée de Kerio).
Avant d'éteindre, j'avais repassé un VundoFix (Scan + Remove).
Problème :
1) Là, j'ai attendu trop de temps après le redémarrage (10 min. !) pour le relancer et c'est trop tard : j'ai un pop-up << Erreur d'Exécution ... >>.
2) J'ai l'impression que les Fix qui prévoient de finir leur travail au redémarrage (VundoFix, OTMoveIt et HijackThis) ne le finissent jamais, car, en Mode Sans Echec, ils ne sont pas relancés ...
moK' s@ :
bon sa s´arrange un peu, on dirait ;-)
=> Ah bon !?? moi, c'est pas du tout l'impression que j'ai ... !!!
moK' s@ :
a tu fixé les ligne que tu avais dis que tu allais fixer? car il ne faut pas toutes les fixer!!!
=> Aie ! Aie ! Aie !
Depuis qu'il a fallu que je réécrive 3 fois le même post, parce que je n'arrêterais pas de me faire redémarrer, maintenant je les prépare à l'avance.
Donc oui, je l'ai sûrement fait ...
De quelle(S?) ligne(S?) tu parles ???
Si tu veux, je peux te lister toutes les lignes que j'ai fixé avec HijackThis (c'est de lui que tu parles ??), parce qu'il les garde en backup dans des fichiers, sauf quand y'avait trop de problèmes (plus de variables d'environnement) et qu'il ne pouvait pas trouver son path ou créer de fichier.
Bon, j'essaye la manip' HijackThis + OTMoveIt pr csrs.exe ; j'ai déjà peur que ça ne marche pas ...
Après, je ferais le virusscan, puis Navilog1.exe.
Merci encore pour tout.
*** csrs.exe :
Il n'apparaît plus (temporairement à mon avis) dans HighjackThis, mais j'en ai profité pour virer ces lignes dans HijackThis et je les ai rajoutés dans OTMoveIt :
Log de OTMoveIt :
Rem. : Après reboot, C:\WINDOWS\System32\Isass.exe et C:\WINDOWS\System32\winamp.exe sont revenus.
==============================================
*** virusscan.jotti.org/ :
Voilà ce que ça donne :
==============================================
*** Rapport Navilog.1 :
Rem. : Apparemment, il n'a pas fait la partie F-Secure Blacklight parce que je suis en mode sans échec ...
==============================================
Il n'apparaît plus (temporairement à mon avis) dans HighjackThis, mais j'en ai profité pour virer ces lignes dans HijackThis et je les ai rajoutés dans OTMoveIt :
O4 - HKLM\..\Run: [Windows Explorer] C:\WINDOWS\System32\explorer.exe O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe O4 - HKLM\..\Run: [Windows Network Firewall] C:\WINDOWS\System32\firewall.exe O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\Isass.exe O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exeet
O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spooIsv.exe O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\system32\gilsoh.exeReboot (demandé par OTMoveIt)
Log de OTMoveIt :
Rem. : Après reboot, C:\WINDOWS\System32\Isass.exe et C:\WINDOWS\System32\winamp.exe sont revenus.
==============================================
C:\WINDOWS\System32\csrs.exe moved successfully. C:\WINDOWS\System32\explorer.exe moved successfully. File move failed. C:\WINDOWS\System32\iexplore.exe scheduled to be moved on reboot. C:\WINDOWS\System32\firewall.exe moved successfully. C:\WINDOWS\System32\Isass.exe moved successfully. C:\WINDOWS\System32\winamp.exe moved successfully. Created on 08/12/2007 22:08:44==============================================
*** virusscan.jotti.org/ :
Voilà ce que ça donne :
==============================================
File: rxeqg.exe Status: INFECTED/MALWARE MD5: 9f5131633daffdde30192ff947ae14eb Packers detected: EXPRESSOR, POLYENE Bit9 reports: File not found Scanner results : Scan taken on 12 Aug 2007 20:49:58 (GMT) A-Squared Found nothing AntiVir Found HEUR/Crypted ArcaVir Found nothing Avast Found Win32:SdBot-4142 AVG Antivirus Found nothing BitDefender Found DeepScan:Generic.Ranky.C1CE17F4 ClamAV Found nothing CPsecure Found nothing Dr.Web Found Trojan.DownLoader.22134 F-Prot Antivirus Found nothing F-Secure Anti-Virus Found Trojan-Proxy.Win32.Agent.mf Fortinet Found nothing Kaspersky Anti-Virus Found Trojan-Proxy.Win32.Agent.mf NOD32 Found probably a variant of Win32/TrojanProxy.Ranky (probable variant) Norman Virus Control Found Hupigon.gen83 Panda Antivirus Found Trj/Ranky.SZ Rising Antivirus Found nothing Sophos Antivirus Found nothing VirusBuster Found Packed/eXPressor VBA32 Found Trojan.DownLoader.22134 Statistics [Je ne sais pas si c'est intéressant et, en plus, je n'ai plus de copier-coller, je vais résumer et, avant le suivant, je vais relancer Internet Explorer] Last file scanned at least one scanner reported something about : Fear_Factor_v1.zip (MD5 : acca33e7f72b863d00547f4c10576db4 ; size : 79 632 bytes), detected by : Scanner Malware Name A-Squared X AntiVir SPR/YFlood.A.3 ArcaVir X Avast X AVG Antivirus X BitDefender X ClamAV X CPsecure X Dr.Web X F-Prot Antivirus X F-Secure Anti-Virus X Fortinet X Kaspersky Anti-Virus X NOD32 X Norman Virus Control X Panda Antivirus X Rising Antivirus X Sophos Antivirus X VirusBuster X VBA32 X==============================================
File: awvtrss.dll Status: INFECTED/MALWARE MD5: 11a3b7662ad8844be8e2fb1541e59b23 Packers detected: Analyzing... Bit9 reports: No threat detected (more info => http://fileadvisor.bit9.com/services/extinfo.aspx?md5=11a3b7662ad8844be8e2fb1541e59b23 Scanner results : Scan taken on 12 Aug 2007 21:06:14 (GMT) (Ca y est : le copier-coller a à nouveau disparu !!!) A-Squared Found Packed.Win32.Klone.k AntiVir Found TR/PCK.Klone.K.20 ArcaVir Found Trojan.Packed.Klone Avast Found Win32:Conhook-AV AVG Antivirus Found Generic3.VHD BitDefender Found Trojan.Downloader.Conhook.AK ClamAV Found Trojan.Downloader-9627 CPsecure Found nothing Dr.Web Found nothing F-Prot Antivirus Found nothing F-Secure Anti-Virus Found Packed.Win32.Klone.k Fortinet Found w32/Klone.K!tr Kaspersky Anti-Virus Found Packed.Win32.Klone.k NOD32 Found a variant of Win32/TrojanDownloader.Agent.ANM Norman Virus Control Found W32/Suspicious_U.gen Panda Antivirus Found nothing Rising Antivirus Found nothing Sophos Antivirus Found Troj/DwnLdr-GWH VirusBuster Found Packed/Upack VBA32 Found nothing Statistics Last file scanned at least one scanner reported something about : hack.rar (MD5 : 5b1807fb17371a4e8fe92c0e9eaeaab2 ; size : 3 234 276 bytes), detected by : Scanner Malware Name A-Squared X AntiVir SPR/Ardamax.P.4 ArcaVir Riskware.Monitor.Ardamax.P Avast X AVG Antivirus X BitDefender X ClamAV X CPsecure X Dr.Web X F-Prot Antivirus X F-Secure Anti-Virus not-a-virus:Monitor.Win32.Ardamax.p (6, 2, 604) Fortinet X Kaspersky Anti-Virus not-a-virus:Monitor.Win32.Ardamax.p NOD32 X Norman Virus Control X Panda Antivirus X Rising Antivirus X Sophos Antivirus X VirusBuster X VBA32 X==============================================
*** Rapport Navilog.1 :
Rem. : Apparemment, il n'a pas fait la partie F-Secure Blacklight parce que je suis en mode sans échec ...
==============================================
Search Navipromo version 2.0.7 commencé le 12/08/2007 à 23:38:53,09 !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!! !!! Poster ce rapport sur le forum pour le faire analyser !!! !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!! Fix lancé depuis C:\Program Files\navilog1 Mise a jour le 11.08.2007 a 18h00 by IL-MAFIOSO Executé en mode sans échec *** Recherche Programmes installes *** *** Recherche dossiers dans C:\WINDOWS *** *** Recherche dossiers dans C:\Program Files *** *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data *** *** Recherche dossiers dans C:\Documents and Settings\XXX\Application Data *** *** Recherche avec BlackLight Engine/F-secure *** BlackLight Engine est un produit de F-secure, pour + d'infos : https://www.f-secure.com/en F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR ====================================== Copyright 2005-2006 F-Secure Corporation. All rights reserved. This is a beta version. It will expire on 1st of October, 2007. Version information: 2.2.1064. [+] Started on 08/12/07 at 23:38:59. [-] ERROR: F-Secure BlackLight cannot be used in safe mode. [+] Exited on 08/12/07 at 23:38:59 (return code = 3). *** Recherche fichiers *** *** Recherche cles registre *** Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs] Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage] Recherche Clé Magic Control *** Module de Recherche complémentaire *** (Recherche fichiers spécifiques) 1)Recherche fichiers connus: 2)Recherche Heuristique : * ** *** **** ***** ****** ******* ******** C:\WINDOWS\system32\qcjrswto.exe trouvé ! C:\WINDOWS\system32\doqkktwt.exe trouvé ! C:\WINDOWS\system32\goxzt.exe trouvé ! 3)Recherche Certificats : *** Recherche avec GenericNaviSearch Beta *** !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!! !!! A verifier impérativement avant toute suppression manuelle !!! Fichiers trouvés : Aucun Fichier trouvé ! Fichiers suspects : Aucun Fichier suspect trouvé ! *** Analyse Terminé le 12/08/2007 à 23:40:09,31 ***==============================================
ton ordi est assez virusifié ! ^^
salut gail_12
oui c´etait le week end, je me suis un peu absenté du forum...
c´est bien le faite que tu fix des lignes avec hijack this, mais en meme temps ne le fais plus car tu risque de fixer des lignes sans par exemple effacer les fichiers infectés ou arreter les services, ou carrement de fixer des lignes utiles...
¤
Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
Au menu principal, choisis 2 et valide.
Le fix va t'informer qu'il va alors redémarrer ton PC
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.
(si ton Pc ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le blocnote va s'ouvrir.
Sauvegarde le rapport de manière à le retrouver
Referme le blocnote. Ton bureau va réapparaitre
PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tape explorer et valide. Celà te fera apparaitre ton bureau.
¤
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.
Citation :
C:\WINDOWS\System32\rxeqg.exe
c:\windows\system32\awvtrss.dll
clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
http://img137.imageshack.us/img137/3558/refaitjk8.th.jpg
et post un nouveau hijack this
@+
oui c´etait le week end, je me suis un peu absenté du forum...
c´est bien le faite que tu fix des lignes avec hijack this, mais en meme temps ne le fais plus car tu risque de fixer des lignes sans par exemple effacer les fichiers infectés ou arreter les services, ou carrement de fixer des lignes utiles...
¤
Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
Au menu principal, choisis 2 et valide.
Le fix va t'informer qu'il va alors redémarrer ton PC
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.
(si ton Pc ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le blocnote va s'ouvrir.
Sauvegarde le rapport de manière à le retrouver
Referme le blocnote. Ton bureau va réapparaitre
PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tape explorer et valide. Celà te fera apparaitre ton bureau.
¤
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.
Citation :
C:\WINDOWS\System32\rxeqg.exe
c:\windows\system32\awvtrss.dll
clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
http://img137.imageshack.us/img137/3558/refaitjk8.th.jpg
et post un nouveau hijack this
@+
Bonjour moK' s@,
J'espère que tu as passé un bon week-end.
Je viens de faire un nouveau HijackThis un peu après le démarrage, mais [merde, mon clavier écrit tout seul !!!] j'ai pris le temps de brancher le cable réseau et de lancer Internet Explorer : y'a beaucoup de trucs moches dedans, mais je yte fais grâce du log, je vais attendre de faire ta manip Navilog1 avant
+ j'a noté que tu m'as dit d'arrêter de fixer le choses à moitié.
J'ai un nouveau problème : hier, comme je ne faisais pas de manip de nettoyage et qu'il y avait des méchants process qui prennaient beaucoup trop de CPU, j'essayais de les tuer avec le Task Manager, mais j'avais un pop-up comme quoi je n'avais pas le droit (si il apparaît à nouveau, je te le recopierais). Y a-t-il un autre moyen de tuer ces processus ? Par exemple, avec Cygwin (mais le kill $PID ne marche pas, peut-être parce que ma version de CygWin est trop vieille) ?
Bon, je fais ta manip' Navilog1.
A plus et merci.
J'espère que tu as passé un bon week-end.
Je viens de faire un nouveau HijackThis un peu après le démarrage, mais [merde, mon clavier écrit tout seul !!!] j'ai pris le temps de brancher le cable réseau et de lancer Internet Explorer : y'a beaucoup de trucs moches dedans, mais je yte fais grâce du log, je vais attendre de faire ta manip Navilog1 avant
+ j'a noté que tu m'as dit d'arrêter de fixer le choses à moitié.
J'ai un nouveau problème : hier, comme je ne faisais pas de manip de nettoyage et qu'il y avait des méchants process qui prennaient beaucoup trop de CPU, j'essayais de les tuer avec le Task Manager, mais j'avais un pop-up comme quoi je n'avais pas le droit (si il apparaît à nouveau, je te le recopierais). Y a-t-il un autre moyen de tuer ces processus ? Par exemple, avec Cygwin (mais le kill $PID ne marche pas, peut-être parce que ma version de CygWin est trop vieille) ?
Bon, je fais ta manip' Navilog1.
A plus et merci.
Aie !
Problème avec la manip Navilog1 :
Je pense qu'elle est prévue pour commencer à travailler avant le redémarrage et à finir après le redémarrage, sauf que, comme je suis en Mode Sans Echec, Navilog1 ne s'est pas lancé au démarrage et n'a donc rien fait ...
En plus, le choix 2 utilise les résultats de F-Secure Blacklight qui n'existent pas, puisque lui ne travaille pas en Mode Sans Echec ...
Donc, je sais pas trop quoi faire ...
Y a-t-il un moyen de forcer Navilog1 à faire ce qu'il aurait fait automatiquement en Mode normal, comme une option que je lui passerais en ligne de commande ?
Rem. : Navilog1 a créé un fichier dans son répertoire d'install qui s'appelle suppauto.txt et contient la chaîne << suppauto >>.
Apparemment, avec HijackThis, je vois qu'il y a une ligne du style << O4 ... RunOnce: ... navilog1.bat >> sans aucune option, donc je vais relancer Navilog1.
Qu'est-ce que tu en penses ?
Problème avec la manip Navilog1 :
Je pense qu'elle est prévue pour commencer à travailler avant le redémarrage et à finir après le redémarrage, sauf que, comme je suis en Mode Sans Echec, Navilog1 ne s'est pas lancé au démarrage et n'a donc rien fait ...
En plus, le choix 2 utilise les résultats de F-Secure Blacklight qui n'existent pas, puisque lui ne travaille pas en Mode Sans Echec ...
Donc, je sais pas trop quoi faire ...
Y a-t-il un moyen de forcer Navilog1 à faire ce qu'il aurait fait automatiquement en Mode normal, comme une option que je lui passerais en ligne de commande ?
Rem. : Navilog1 a créé un fichier dans son répertoire d'install qui s'appelle suppauto.txt et contient la chaîne << suppauto >>.
Apparemment, avec HijackThis, je vois qu'il y a une ligne du style << O4 ... RunOnce: ... navilog1.bat >> sans aucune option, donc je vais relancer Navilog1.
Qu'est-ce que tu en penses ?
re,
oui j´ai passé un agreable week end, enfin bossé samedi matin...
ton clavier ecrit tout seul O_O
des trucs moches dans ie ;-(
pour arreter les process nuisibles > des outils de desinfections...
post le rapport de navilog et le hijack this stp
@+
oui j´ai passé un agreable week end, enfin bossé samedi matin...
ton clavier ecrit tout seul O_O
des trucs moches dans ie ;-(
pour arreter les process nuisibles > des outils de desinfections...
post le rapport de navilog et le hijack this stp
@+
tu peux passer navilog en mode sans echec normalement, c´est comme ca qu´il fonctionnait avant...
sinon on va supprimer manuellement
sinon on va supprimer manuellement
Navilog1 :
Cool ! Merci à HijackThis de m'avoir filé un indice !
J'ai lancé de moi-même Navilog1 et, avec son fichier suppauto.txt, il a fait sa manip', sauf que :
1) il manque la partie F-Secure BlackLight
2) j'ai un pop-up style Dr Watson pour le process << gnc.exe >> (plus très sûre de comment il s'appelait) et j'étais obligée de faire OK et ça a terminé Navilog1, mais je pense qu'il avait fini ...
J'ai l'impression que Navilog1 a bien travaillé ...
Voici le log :
===================================================
OTMoveIt :
Voici le log,
sauf que awvtrss.dll est toujours présent ... !
===================================================
HijackThis :
Je te laisse tout tel quel sans rien enlever et sans fixer pour pas faire d'erreurs ...
===================================================
Voilà, bonne lecture !
Cool ! Merci à HijackThis de m'avoir filé un indice !
J'ai lancé de moi-même Navilog1 et, avec son fichier suppauto.txt, il a fait sa manip', sauf que :
1) il manque la partie F-Secure BlackLight
2) j'ai un pop-up style Dr Watson pour le process << gnc.exe >> (plus très sûre de comment il s'appelait) et j'étais obligée de faire OK et ça a terminé Navilog1, mais je pense qu'il avait fini ...
J'ai l'impression que Navilog1 a bien travaillé ...
Voici le log :
===================================================
Clean Navipromo version 2.0.7 commencé le 13/08/2007 à 18:40:53,10 Fix lancé depuis C:\Program Files\navilog1 Mise a jour le 11.08.2007 a 18h00 by IL-MAFIOSO Mode suppression automatique avec prise en charge résultats Blacklight *** fsbl1.txt non trouvé *** (Assurez-vous que Blacklight n'avait rien trouvé lors de la recherche) *** Suppression dossiers dans C:\WINDOWS *** *** Suppression dossiers dans C:\Program Files *** *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data *** *** Suppression dossiers dans C:\Documents and Settings\XXX\Application Data *** *** Suppression fichiers *** *** Suppression fichiers temporaires *** Nettoyage contenu C:\WINDOWS\Temp effectué ! Nettoyage contenu C:\Documents and Settings\XXX\Local Settings\Temp effectué ! *** Sauvegarde du registre vers dossier Backupnavi *** sauvegarde du registre réalise avec succes ! *** Nettoyage registre *** Nettoyage registre Ok *** Traitement Recherche complémentaire *** (Recherche fichiers spécifiques) 1)Recherche fichiers connus: 2)Recherche et Suppression Heuristique : * ** *** **** ***** ****** ******* ******** C:\WINDOWS\system32\qcjrswto.exe trouvé ! Copie C:\WINDOWS\system32\qcjrswto.exe réalise avec succes ! C:\WINDOWS\system32\qcjrswto.exe supprimé ! C:\WINDOWS\system32\doqkktwt.exe trouvé ! Copie C:\WINDOWS\system32\doqkktwt.exe réalise avec succes ! C:\WINDOWS\system32\doqkktwt.exe supprimé ! C:\WINDOWS\system32\goxzt.exe trouvé ! Copie C:\WINDOWS\system32\goxzt.exe réalise avec succes ! C:\WINDOWS\system32\goxzt.exe supprimé ! 3)Contrôle présence clés Rootkit dans le registre : Aucune autre clés présente dans le registre ! 4)Certificats : *** Recherche avec GenericNaviSearch Beta *** !!! Ces résultats peuvent révéler des fichiers légitimes !!! !!! A verifier impérativement avant toute suppression manuelle !!! Fichiers trouvés non supprimés : Aucun Fichier trouvé ! Fichiers suspects non supprimés : Aucun Fichier suspect trouvé ! *** Nettoyage termine le 13/08/2007 à 19:03:31,81 ***===================================================
OTMoveIt :
Voici le log,
sauf que awvtrss.dll est toujours présent ... !
===================================================
C:\WINDOWS\System32\rxeqg.exe moved successfully. DllUnregisterServer procedure not found in c:\windows\system32\awvtrss.dll c:\windows\system32\awvtrss.dll NOT unregistered. c:\windows\system32\awvtrss.dll moved successfully. Created on 08/13/2007 19:14:08===================================================
HijackThis :
Je te laisse tout tel quel sans rien enlever et sans fixer pour pas faire d'erreurs ...
===================================================
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 19:20:38, on 13/08/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe C:\WINDOWS\System32\lssas.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\rundll32.exe C:\WINDOWS\System32\cmd.exe C:\cygwin\bin\bash.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Program Files\Internet Explorer\iexplore.exe D:\Securite\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Program Files\Freewares\adslTV\adsltv.exe C:\WINDOWS\System32\spoolsvc.exe C:\WINDOWS\NOTEPAD.EXE R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - F:\Logiciels\Utilitaires\NetTransport\NXToolBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20 O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Norton Ghost 9.0] D:\Securite\Symantec\Norton Ghost\Agent\GhostTray.exe O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe" O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Securite\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\zbfuy.exe O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe O4 - HKLM\..\Run: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\prvypwqnl.exe O4 - HKLM\..\Run: [Windows Network Firewall] C:\WINDOWS\System32\firewall.exe O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe O4 - HKLM\..\RunServices: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\prvypwqnl.exe O4 - HKLM\..\RunOnce: [VundoFix] "F:\Stockage\Logiciels\Virus\www.atribune.org\vundofix.exe" O4 - HKLM\..\RunOnce: [navilog1] C:\Program Files\Navilog1\navilog1.bat O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [HijackThis startup scan] D:\Securite\Trend Micro\HijackThis\HijackThis.exe /startupscan O4 - HKCU\..\Run: [eMuleAutoStart] D:\Internet\eMule\emule.exe -AutoStart O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User '?') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User '?') O4 - HKUS\S-1-5-21-162025716-3095290957-3256936711-1005\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background (User '?') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User '?') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - S-1-5-21-162025716-3095290957-3256936711-1005 Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe (User '?') O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Tout télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddList.html O8 - Extra context menu item: Télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddLink.html O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/... O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Securite\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashWebSv.exe O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Ghost - Symantec Corporation - D:\Securite\Symantec\Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe -- End of file - 8962 bytes===================================================
Voilà, bonne lecture !
navilog a bien travaillé oui ;-)
mais on as pas fini, O_Ö
avec hijack this coche ceci :
O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com
O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe
O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe
O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe
O4 - HKLM\..\Run: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\prvypwqnl.exe
O4 - HKLM\..\Run: [Windows Network Firewall] C:\WINDOWS\System32\firewall.exe
O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe
O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe
O4 - HKLM\..\RunServices: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\prvypwqnl.exe
O4 - HKLM\..\RunOnce: [VundoFix] "F:\Stockage\Logiciels\Virus\www.atribune.org\vundofix.exe"
O4 - HKLM\..\RunOnce: [navilog1] C:\Program Files\Navilog1\navilog1.bat
O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll
quitte tes applications et navigateur et fix les lignes ci dessus
télécharge OTMoveIt http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe (de Old_Timer) sur ton Bureau.
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.
Citation :
C:\WINDOWS\System32\winamp.exe
C:\WINDOWS\System32\iexplore.exe
C:\WINDOWS\System32\winIogon.exe
C:\WINDOWS\System32\algs.exe
C:\WINDOWS\System32\prvypwqnl.exe
C:\WINDOWS\System32\firewall.exe
C:\WINDOWS\System32\lssas.exe
C:\WINDOWS\System32\spoolsvc.exe
C:\WINDOWS\System32\prvypwqnl.exe
C:\windows\system32\awvtrss.dll
clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
http://img137.imageshack.us/img137/3558/refaitjk8.th.jpg
et puis il faudrait vraiment desinstaller les anti virus en trop, dis moi celui que tu veux garder?
et reviens avec un nouveau hijack this et le rapport de ot move it
@+
mais on as pas fini, O_Ö
avec hijack this coche ceci :
O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com
O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe
O4 - HKLM\..\Run: [Microsoft Internet Explorer] C:\WINDOWS\System32\iexplore.exe
O4 - HKLM\..\Run: [Windows Logon Application] C:\WINDOWS\System32\winIogon.exe
O4 - HKLM\..\Run: [Application Layer Gateway Service] C:\WINDOWS\System32\algs.exe
O4 - HKLM\..\Run: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\prvypwqnl.exe
O4 - HKLM\..\Run: [Windows Network Firewall] C:\WINDOWS\System32\firewall.exe
O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe
O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe
O4 - HKLM\..\RunServices: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\prvypwqnl.exe
O4 - HKLM\..\RunOnce: [VundoFix] "F:\Stockage\Logiciels\Virus\www.atribune.org\vundofix.exe"
O4 - HKLM\..\RunOnce: [navilog1] C:\Program Files\Navilog1\navilog1.bat
O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll
quitte tes applications et navigateur et fix les lignes ci dessus
télécharge OTMoveIt http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe (de Old_Timer) sur ton Bureau.
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.
Citation :
C:\WINDOWS\System32\winamp.exe
C:\WINDOWS\System32\iexplore.exe
C:\WINDOWS\System32\winIogon.exe
C:\WINDOWS\System32\algs.exe
C:\WINDOWS\System32\prvypwqnl.exe
C:\WINDOWS\System32\firewall.exe
C:\WINDOWS\System32\lssas.exe
C:\WINDOWS\System32\spoolsvc.exe
C:\WINDOWS\System32\prvypwqnl.exe
C:\windows\system32\awvtrss.dll
clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
http://img137.imageshack.us/img137/3558/refaitjk8.th.jpg
et puis il faudrait vraiment desinstaller les anti virus en trop, dis moi celui que tu veux garder?
et reviens avec un nouveau hijack this et le rapport de ot move it
@+
moK' s@ :
mais on as pas fini O_ö
=> [Pour le smiley, désolée, mais j'ai plus de copier-coller !! ...] Ouais, et, quand y'en a plus, y'en a encore ... !!
moK' s@ :
[désintaller les anti-virus en trop]
Si je récapitule (de tête, sans trop vérifier), j'ai :
* Norton AntiVirus que je n'arrive pas à activer, donc, de toute manière, il faut que je le désinstalle, même si c'est pour le réinstaller après, mais le lien que tu m'avais donné désinstallait aussi Norton Ghost et j'ai pas trop envie, faut que je regarde en local si j'ai un truc juste pour désinstaller Norton AV ...
* xscan53.cab, scan en ligne de www.secuser.com
+ pendant ce scan, j'avais installé ErrorSafe que tu m'as fait supprimer (c'était un méchant faux anti-virus ou un gentil vrai scan en ligne ???), mais il reste peut-être encore des traces (oui, dans le Menu Démarrer ...)
* avast! 4 Familial : j'aime pas l'interface
* Avira Antivir PersonalEdition Classic (que tu m'as fait installer, je crois) : je sais plus ce que j'en pense
* AVG Anti-Spyware 7.5 (que tu m'as fait installer, je crois) : lui, il a pas voulu me faire de rapport, mais il m'aura pas 2 fois, je pense que la prochaine fois, je l'obtiendrai mon rapport ... ; mais est-ce que c'est un anti-virus complet ou seulement un anti-spyware ???
* autre que j'aurais oublié ???
Sans le Bureau et le Menu Démarrer, je sais pas trop comment lancer le Panneau De Config, ou plutôt << Ajout/Suppression De Programmes ... >>.
Quoi garder/quoi désintaller ? Euh, je veux bien ton avis, là-dessus ...
Bon, je fais la manip HijackThis+OTMoveIt ...
mais on as pas fini O_ö
=> [Pour le smiley, désolée, mais j'ai plus de copier-coller !! ...] Ouais, et, quand y'en a plus, y'en a encore ... !!
moK' s@ :
[désintaller les anti-virus en trop]
Si je récapitule (de tête, sans trop vérifier), j'ai :
* Norton AntiVirus que je n'arrive pas à activer, donc, de toute manière, il faut que je le désinstalle, même si c'est pour le réinstaller après, mais le lien que tu m'avais donné désinstallait aussi Norton Ghost et j'ai pas trop envie, faut que je regarde en local si j'ai un truc juste pour désinstaller Norton AV ...
* xscan53.cab, scan en ligne de www.secuser.com
+ pendant ce scan, j'avais installé ErrorSafe que tu m'as fait supprimer (c'était un méchant faux anti-virus ou un gentil vrai scan en ligne ???), mais il reste peut-être encore des traces (oui, dans le Menu Démarrer ...)
* avast! 4 Familial : j'aime pas l'interface
* Avira Antivir PersonalEdition Classic (que tu m'as fait installer, je crois) : je sais plus ce que j'en pense
* AVG Anti-Spyware 7.5 (que tu m'as fait installer, je crois) : lui, il a pas voulu me faire de rapport, mais il m'aura pas 2 fois, je pense que la prochaine fois, je l'obtiendrai mon rapport ... ; mais est-ce que c'est un anti-virus complet ou seulement un anti-spyware ???
* autre que j'aurais oublié ???
Sans le Bureau et le Menu Démarrer, je sais pas trop comment lancer le Panneau De Config, ou plutôt << Ajout/Suppression De Programmes ... >>.
Quoi garder/quoi désintaller ? Euh, je veux bien ton avis, là-dessus ...
Bon, je fais la manip HijackThis+OTMoveIt ...
re,
moi j´aurais gardé antivir et installé un par feu, mais...
Ghost>norton alors,
supprime antivir et avast alors, pour error sfae, il n´y a plus de trace je pensse
pour aller dans le panneau de configuration fais comme ceci :
appuie sur la touche windows, là tu as le menu demarrer qui va s´afficher et de la tu sais comment on fais non?
la touche windows : deux touche a droite de la barre d´espace
a toute avec les rapports...
@+
moi j´aurais gardé antivir et installé un par feu, mais...
Ghost>norton alors,
supprime antivir et avast alors, pour error sfae, il n´y a plus de trace je pensse
pour aller dans le panneau de configuration fais comme ceci :
appuie sur la touche windows, là tu as le menu demarrer qui va s´afficher et de la tu sais comment on fais non?
la touche windows : deux touche a droite de la barre d´espace
a toute avec les rapports...
@+
moK´s@ :
moi j´aurais gardé antivir et installé un par feu, mais...
Ghost>norton alors,
supprime antivir et avast alors, pour error sfae, il n´y a plus de trace je pensse
=> Non, moi, je vais faire comme tu as dit :
AntiVir + Kerio (je l'ai pas encore installé, mais, en lisant le tuto, l'interface me plaisait plutôt)
et Norton AV : j'essayerai de désinstaller juste lui ...
Donc, tu veux que je désinstalle AVG ???
moK´s@ :
pour aller dans le panneau de configuration fais comme ceci :
appuie sur la touche windows, là tu as le menu demarrer qui va s´afficher et de la tu sais comment on fais non?
la touche windows : deux touche a droite de la barre d´espace
=> Pas d'explorer.exe qui tourne, sinon risques de big problems, donc pas de Bureau, pas de Menu Démarrer et la touche Windows n'affiche rien non plus ...
Et j'arrive pas à trouver où ils se situent avec << Parcourir ... >>.
Ce qu'il me faudrait, c'est la commande qui correspond soit au Panneau De Config, soit à << AJout/Suppression De Programmes ... >> pour pouvoir faire << Exécuter >>.
*** Manip HijackThis + OTMoveIt :
HijackThis :
Euh, la ligne
OTMoveIt :
Sont toujours là ou sont revenus :
* C:\WINDOWS\System32\winamp.exe
* C:\WINDOWS\System32\iexplore.exe
* C:\WINDOWS\System32\algs.exe
* C:\WINDOWS\System32\lssas.exe
* C:\WINDOWS\System32\spoolsvc.exe
* C:\windows\system32\awvtrss.dll
Sont partis :
* C:\WINDOWS\System32\winIogon.exe
* C:\WINDOWS\System32\prvypwqnl.exe
* C:\WINDOWS\System32\firewall.exe
Sont apparu ou étaient déjà là :
* C:\WINDOWS\System32\spooIsv.exe
* C:\windows\system32\awvwxyy.dll
Rem. :
Traînent dans C:\ et n'ont sûrement rien à faire chez moi :
* a.exe
* fdvbmyfm.exe
* hxvaqsbo.exe
* jtnpfut.exe
* qwowvusc.exe
* rvdc.exe
* tjncm.exe
Bon, y'en a plein aussi ailleurs (ex. : dans C:\WINDOWS\system32\), tu veux la liste ???
Log de OTMoveIt :
==============================================
Reboot (demandé par OtMoveIt)
Log de HijackThis :
==============================================
moi j´aurais gardé antivir et installé un par feu, mais...
Ghost>norton alors,
supprime antivir et avast alors, pour error sfae, il n´y a plus de trace je pensse
=> Non, moi, je vais faire comme tu as dit :
AntiVir + Kerio (je l'ai pas encore installé, mais, en lisant le tuto, l'interface me plaisait plutôt)
et Norton AV : j'essayerai de désinstaller juste lui ...
Donc, tu veux que je désinstalle AVG ???
moK´s@ :
pour aller dans le panneau de configuration fais comme ceci :
appuie sur la touche windows, là tu as le menu demarrer qui va s´afficher et de la tu sais comment on fais non?
la touche windows : deux touche a droite de la barre d´espace
=> Pas d'explorer.exe qui tourne, sinon risques de big problems, donc pas de Bureau, pas de Menu Démarrer et la touche Windows n'affiche rien non plus ...
Et j'arrive pas à trouver où ils se situent avec << Parcourir ... >>.
Ce qu'il me faudrait, c'est la commande qui correspond soit au Panneau De Config, soit à << AJout/Suppression De Programmes ... >> pour pouvoir faire << Exécuter >>.
*** Manip HijackThis + OTMoveIt :
HijackThis :
Euh, la ligne
O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\zbfuy.exetu m'as pas dit de l'enlever, alors je l'ai laissée (même si ça me démangeait ...).
OTMoveIt :
Sont toujours là ou sont revenus :
* C:\WINDOWS\System32\winamp.exe
* C:\WINDOWS\System32\iexplore.exe
* C:\WINDOWS\System32\algs.exe
* C:\WINDOWS\System32\lssas.exe
* C:\WINDOWS\System32\spoolsvc.exe
* C:\windows\system32\awvtrss.dll
Sont partis :
* C:\WINDOWS\System32\winIogon.exe
* C:\WINDOWS\System32\prvypwqnl.exe
* C:\WINDOWS\System32\firewall.exe
Sont apparu ou étaient déjà là :
* C:\WINDOWS\System32\spooIsv.exe
* C:\windows\system32\awvwxyy.dll
Rem. :
Traînent dans C:\ et n'ont sûrement rien à faire chez moi :
* a.exe
* fdvbmyfm.exe
* hxvaqsbo.exe
* jtnpfut.exe
* qwowvusc.exe
* rvdc.exe
* tjncm.exe
Bon, y'en a plein aussi ailleurs (ex. : dans C:\WINDOWS\system32\), tu veux la liste ???
Log de OTMoveIt :
==============================================
C:\WINDOWS\System32\winamp.exe moved successfully. C:\WINDOWS\System32\iexplore.exe moved successfully. C:\WINDOWS\System32\winIogon.exe moved successfully. File move failed. C:\WINDOWS\System32\algs.exe scheduled to be moved on reboot. C:\WINDOWS\System32\prvypwqnl.exe moved successfully. C:\WINDOWS\System32\firewall.exe moved successfully. C:\WINDOWS\System32\lssas.exe moved successfully. File move failed. C:\WINDOWS\System32\spoolsvc.exe scheduled to be moved on reboot. File/Folder C:\WINDOWS\System32\prvypwqnl.exe not found. DllUnregisterServer procedure not found in C:\windows\system32\awvtrss.dll C:\windows\system32\awvtrss.dll NOT unregistered. C:\windows\system32\awvtrss.dll moved successfully. Created on 08/13/2007 20:34:54==============================================
Reboot (demandé par OtMoveIt)
Log de HijackThis :
==============================================
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:40:40, on 13/08/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Boot mode: Safe mode with network support Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\System32\taskmgr.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\lssas.exe F:\Stockage\Logiciels\Virus\Old_Timer (Dowload.bleepingcomputer.com)\OTMoveIt.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\rundll32.exe C:\Program Files\Freewares\adslTV\adsltv.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\cmd.exe C:\cygwin\bin\bash.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\system32\NOTEPAD.EXE D:\Securite\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - F:\Logiciels\Utilitaires\NetTransport\NXToolBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20 O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Norton Ghost 9.0] D:\Securite\Symantec\Norton Ghost\Agent\GhostTray.exe O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe" O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Securite\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\zbfuy.exe O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [HijackThis startup scan] D:\Securite\Trend Micro\HijackThis\HijackThis.exe /startupscan O4 - HKCU\..\Run: [eMuleAutoStart] D:\Internet\eMule\emule.exe -AutoStart O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Tout télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddList.html O8 - Extra context menu item: Télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddLink.html O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/... O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Securite\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashWebSv.exe O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Ghost - Symantec Corporation - D:\Securite\Symantec\Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe -- End of file - 7076 bytes==============================================
Salut Gail, mok's@
Gail, pour le panneau de config essayes de cette façon:
Si tu peux lancer hijackthis, clic sur [Open the misc tools section]
Clic sur [Open Process Manager]
Puis clic sur [Run]
Dans la boîte de dialogue, tape control et valide.
Le panneau de config devrait s'ouvrir.
Par contre le fait d'ouvrir le panneau de config va surement relancer explorer.exe dans la foulée...
Bonne continuation et bon courage.
Gail, pour le panneau de config essayes de cette façon:
Si tu peux lancer hijackthis, clic sur [Open the misc tools section]
Clic sur [Open Process Manager]
Puis clic sur [Run]
Dans la boîte de dialogue, tape control et valide.
Le panneau de config devrait s'ouvrir.
Par contre le fait d'ouvrir le panneau de config va surement relancer explorer.exe dans la foulée...
Bonne continuation et bon courage.
Merci pour ta réponse, moe.
Je pense aussi que explorer.exe se lancera en même temps, donc cette méthode, ça sera pour plus tard ...
Mais, du coup, dans les Misc Tools de HijackThis, il y a aussi << Open Uninstall Manager >> qui me donne la liste de ce qui est installé et, pour tout de suite, c'est juste ce que je veux ...
Merci.
Je pense aussi que explorer.exe se lancera en même temps, donc cette méthode, ça sera pour plus tard ...
Mais, du coup, dans les Misc Tools de HijackThis, il y a aussi << Open Uninstall Manager >> qui me donne la liste de ce qui est installé et, pour tout de suite, c'est juste ce que je veux ...
Merci.
Re,
De rien, et ... bien vu :-) pour l'uninstall manager d'hijack, il va ouvrir Ajout/suppr directement, donc sans passer par explorer.exe.
Par pure curiosité perso, est-ce que tu pourrais me dire ce que contient ton fichier C:\Windows\System.ini ?
a+
De rien, et ... bien vu :-) pour l'uninstall manager d'hijack, il va ouvrir Ajout/suppr directement, donc sans passer par explorer.exe.
Par pure curiosité perso, est-ce que tu pourrais me dire ce que contient ton fichier C:\Windows\System.ini ?
a+
moe :
Par pure curiosité perso,
=> Moi qui suis super-curieuse, je vais pas hésiter à satisfaire ta curiosité, surtout qu'à mon avis, si tu vois un truc louche, tu me le signaleras ... Tandis que moi, je ne lis pas trop le .ini ...
Rem. : Sa date de modif, c'est toujours maintenant (i.e. elle arrête pas de bouger, alors que là, moi en tout cas, je ne fais pas de manip') ... !!!
Le voilà :
========================================
Par pure curiosité perso,
=> Moi qui suis super-curieuse, je vais pas hésiter à satisfaire ta curiosité, surtout qu'à mon avis, si tu vois un truc louche, tu me le signaleras ... Tandis que moi, je ne lis pas trop le .ini ...
Rem. : Sa date de modif, c'est toujours maintenant (i.e. elle arrête pas de bouger, alors que là, moi en tout cas, je ne fais pas de manip') ... !!!
Le voilà :
========================================
; for 16-bit app support [drivers] wave=mmdrv.dll timer=timer.drv [mci] [driver32] [386enh] woafont=app850.FON EGA80WOA.FON=EGA80850.FON EGA40WOA.FON=EGA40850.FON CGA80WOA.FON=CGA80850.FON CGA40WOA.FON=CGA40850.FON [TFTempCache] NOTICE=1 [mcidrv32] VideoVer=522701 _hr=19 _dr=13 WININET=2 [IDslow] IDVer32=1122303========================================
Re,
Afideg,
Le problème c'est que Gail tourne sous XP édition familiale et donc:
Pas de gpedit.msc (existe sous xp pro uniquement) et donc d'éditeur de stratégies.
De plus il y a surement infection de beaucoups d'exes par Sality, dont explorer.exe, rundll32.exe et tous les prog du démarrage, ce qui doit faire hésiter Gail à les utiliser.
Mok's@,
Tant que Sality sera encore détecté sur le pc de Gail, installer quoi que se soit est peine perdue, dès qu'elle va rebooter en mode normal (faudra bien à un moment donné...) les exe de ces prog seront immédiatements corrompus.
Plus elle ouvrira d'executables, plus l'infection se propagera...
Et tant qu'elle ne pourra pas rebooter en mode normal, des log comme sdfix, combo, ou vundofix resteront inefficaces car ils utilisent la clé de registre "RunOnce" ou ils y inscrivent leur future exécution après reboot, mais le problème c'est que s'il y a redemarrage en mode sans échec dans la foulée, cette clé n'est pas chargé car dans ce mode windows ne charge que le strict minimum et donc par conscéquant...Exit la clé "RunOnce" et la seconde passe de ces outils.
Gail, ma curiosité te remercie lol :-)
Oui effectivement il y a corruption de ce fichier par Sality entre autre:
http://vil.nai.com/vil/content/v_138354.htm
https://www.broadcom.com/support/security-center
http://www.sophos.com/security/analyses/trojspmbotb.html
Tout ce qui est en bleu est à supprimer dans le fichier System.ini
Ensuite, si j'avais un seul conseil à te donner, se serait de concentrer ton effort pour virer Sality avant de t'attaquer au reste.
J'ai uppé un petit script en batch ici, en m'inspirant des détections de combofix entre autre, tu peux vérifier ce qu'il va supprimer après téléchargement, en faisant un clic droit dessus > modifier.
Si ça roule pour toi et si tu veux tenter, lances-le avant de t'attaquer à Sality, ça fera un petit pré-nettoyage qui peut être utile pour la suite.(le bloc notes s'ouvrira sur le fichier rapport C:\gail.txt).
Sinon pour Sality, il existe un removal tool édité par Grisoft ici:
http://www.grisoft.com/doc/removal/fr/crp/5/ndi/67769
Ces trois fichiers doivent être téléchargés et doivent être enregistrés dans le même dossier ou sur le bureau:
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.exe
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.nt
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.dos
Il faut ensuite lancer rmsality.exe pour lancer le scan et la désinfection.
Sinon mwav.exe (Escan AntivirusToolKit) vire très bien Sality aussi, j'ai pas la manip sous la main, mais Mok's@ doit très bien connaitre ce tool et les liens/manips.
Il faut passer ces tools autant de fois qu'il le faut (toujours en mode sans echec), jusqu'à ce qu'ils ne trouvent plus rien (important), c'est long et chiant mais c'est le tarif vu la sévérité de l'infection.
Seulement à partir de ce moment là et toujours en mode sans echec avec prise en charge réseau, supprime le dossier C:\Sdfix et retélécharge Sdfix.exe.
Puis relances-le, il devrait faire pas mal de dégat à Poebot entre autre (http://www.avira.com/fr/threats/section/fulldetails/id_vir/3393/worm_poebot.k.html), et cette fois il faudra que le redemarrage suivant se fasse en mode normal pour que la seconde phase d'SDfix puisse supprimer certains fichiers.
Voilà... bonne continuation à tous les trois et bon courage pour la suite Gail (c'est jouable ! :-) )
a+
Afideg,
Le problème c'est que Gail tourne sous XP édition familiale et donc:
Pas de gpedit.msc (existe sous xp pro uniquement) et donc d'éditeur de stratégies.
De plus il y a surement infection de beaucoups d'exes par Sality, dont explorer.exe, rundll32.exe et tous les prog du démarrage, ce qui doit faire hésiter Gail à les utiliser.
Mok's@,
Tant que Sality sera encore détecté sur le pc de Gail, installer quoi que se soit est peine perdue, dès qu'elle va rebooter en mode normal (faudra bien à un moment donné...) les exe de ces prog seront immédiatements corrompus.
Plus elle ouvrira d'executables, plus l'infection se propagera...
Et tant qu'elle ne pourra pas rebooter en mode normal, des log comme sdfix, combo, ou vundofix resteront inefficaces car ils utilisent la clé de registre "RunOnce" ou ils y inscrivent leur future exécution après reboot, mais le problème c'est que s'il y a redemarrage en mode sans échec dans la foulée, cette clé n'est pas chargé car dans ce mode windows ne charge que le strict minimum et donc par conscéquant...Exit la clé "RunOnce" et la seconde passe de ces outils.
Gail, ma curiosité te remercie lol :-)
Oui effectivement il y a corruption de ce fichier par Sality entre autre:
http://vil.nai.com/vil/content/v_138354.htm
https://www.broadcom.com/support/security-center
http://www.sophos.com/security/analyses/trojspmbotb.html
Tout ce qui est en bleu est à supprimer dans le fichier System.ini
[TFTempCache] NOTICE=1 [mcidrv32] VideoVer=522701 _hr=19 _dr=13 WININET=2 [IDslow] IDVer32=1122303
Ensuite, si j'avais un seul conseil à te donner, se serait de concentrer ton effort pour virer Sality avant de t'attaquer au reste.
J'ai uppé un petit script en batch ici, en m'inspirant des détections de combofix entre autre, tu peux vérifier ce qu'il va supprimer après téléchargement, en faisant un clic droit dessus > modifier.
Si ça roule pour toi et si tu veux tenter, lances-le avant de t'attaquer à Sality, ça fera un petit pré-nettoyage qui peut être utile pour la suite.(le bloc notes s'ouvrira sur le fichier rapport C:\gail.txt).
Sinon pour Sality, il existe un removal tool édité par Grisoft ici:
http://www.grisoft.com/doc/removal/fr/crp/5/ndi/67769
Ces trois fichiers doivent être téléchargés et doivent être enregistrés dans le même dossier ou sur le bureau:
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.exe
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.nt
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.dos
Il faut ensuite lancer rmsality.exe pour lancer le scan et la désinfection.
Sinon mwav.exe (Escan AntivirusToolKit) vire très bien Sality aussi, j'ai pas la manip sous la main, mais Mok's@ doit très bien connaitre ce tool et les liens/manips.
Il faut passer ces tools autant de fois qu'il le faut (toujours en mode sans echec), jusqu'à ce qu'ils ne trouvent plus rien (important), c'est long et chiant mais c'est le tarif vu la sévérité de l'infection.
Seulement à partir de ce moment là et toujours en mode sans echec avec prise en charge réseau, supprime le dossier C:\Sdfix et retélécharge Sdfix.exe.
Puis relances-le, il devrait faire pas mal de dégat à Poebot entre autre (http://www.avira.com/fr/threats/section/fulldetails/id_vir/3393/worm_poebot.k.html), et cette fois il faudra que le redemarrage suivant se fasse en mode normal pour que la seconde phase d'SDfix puisse supprimer certains fichiers.
Voilà... bonne continuation à tous les trois et bon courage pour la suite Gail (c'est jouable ! :-) )
a+
Bonsoir Gail, moe et mok's@
Si difficultés avec HJT, il reste cette façon :
Par Démarrer/Exécuter... (ou Windows+r), saisir gpedit.msc et valider.
Localiser le dossier "Configuration utilisateur"/"Modèle d'administration"/"Panneau de configuration" > ouvrir
Dans le volet droit, double-cliquer sur Empêcher l'accès au Panneau de configuration, et définir l'entrée en Non configuré (par clic-droit et cocher la case).
Beau chantier, en effet.
mok's@, tu as toutes les chances ==> de beaux topics très instructifs.
Bravo et courage à Gail ==> fais confiance également à moe . Merci.
Al.
Si difficultés avec HJT, il reste cette façon :
Par Démarrer/Exécuter... (ou Windows+r), saisir gpedit.msc et valider.
Localiser le dossier "Configuration utilisateur"/"Modèle d'administration"/"Panneau de configuration" > ouvrir
Dans le volet droit, double-cliquer sur Empêcher l'accès au Panneau de configuration, et définir l'entrée en Non configuré (par clic-droit et cocher la case).
Beau chantier, en effet.
mok's@, tu as toutes les chances ==> de beaux topics très instructifs.
Bravo et courage à Gail ==> fais confiance également à moe . Merci.
Al.
Bonsoir afideg,
Merci pour ta contribution, mais j'ai pas compris ta manip' et, juste pour voir, j'ai voulu essayer : exécuter -> gpedit.msc et j'obtiens un pop-up intitulé << gpedit.msc >> qui me dit : << Windows ne trouve pas 'gpedit.msc'. Vérifiez que vous avez entré le nom correctement etc. ....>>.
C'est la bonne ortographe ??
En tout cas, merci à tous les 3 (moK' s@ surtout, moe et afideg) d'intervenir, parce que, comme ça je me sens un peu seule ... Bien que je ne sois pas seule du tout, vu que je suis entourée de virus ... !!!
afideg :
Beau chantier, en effet.
=> Mon dieu, ça ne me rassure pas du tout.
afideg :
mok's@, tu as toutes les chances ==> de beaux topics très instructifs.
=> J'ai pas très bien compris ce que ça voulait dire, mais j'essaye d'être le plus détaillée possible pour que ça puisse resservir ...
Je m'étais dis qu'à la fin, j'essayerais un topo pour conclure, mais je sais pas si j'aurais le courage, je suis déjà pas mal embrouillée dans la séquence des événements ...
afideg :
Bravo et courage à Gail ==> fais confiance également à moe . Merci.
=> Merci ? Non, c'est moi qui dit merci ... !
A tous les 3 :
Est-ce que vous savez comment ça m'est arrivé ??? Histoire que, si je m'en sors, ça ne recommence pas ...
Est-ce que c'est une histoire qui finit bien (pour moi, pas pour les méchants virus) ???
Gail.
Merci pour ta contribution, mais j'ai pas compris ta manip' et, juste pour voir, j'ai voulu essayer : exécuter -> gpedit.msc et j'obtiens un pop-up intitulé << gpedit.msc >> qui me dit : << Windows ne trouve pas 'gpedit.msc'. Vérifiez que vous avez entré le nom correctement etc. ....>>.
C'est la bonne ortographe ??
En tout cas, merci à tous les 3 (moK' s@ surtout, moe et afideg) d'intervenir, parce que, comme ça je me sens un peu seule ... Bien que je ne sois pas seule du tout, vu que je suis entourée de virus ... !!!
afideg :
Beau chantier, en effet.
=> Mon dieu, ça ne me rassure pas du tout.
afideg :
mok's@, tu as toutes les chances ==> de beaux topics très instructifs.
=> J'ai pas très bien compris ce que ça voulait dire, mais j'essaye d'être le plus détaillée possible pour que ça puisse resservir ...
Je m'étais dis qu'à la fin, j'essayerais un topo pour conclure, mais je sais pas si j'aurais le courage, je suis déjà pas mal embrouillée dans la séquence des événements ...
afideg :
Bravo et courage à Gail ==> fais confiance également à moe . Merci.
=> Merci ? Non, c'est moi qui dit merci ... !
A tous les 3 :
Est-ce que vous savez comment ça m'est arrivé ??? Histoire que, si je m'en sors, ça ne recommence pas ...
Est-ce que c'est une histoire qui finit bien (pour moi, pas pour les méchants virus) ???
Gail.
salut afideg et moe,
merci pour les interventions ;-)
gail,
tu as resussie a desinstaller alors?
tu va garder antivir et instller kerio alors ;-)
peut tu renomer hijack this en scan.exe et remettre un log stp
@+
merci pour les interventions ;-)
gail,
tu as resussie a desinstaller alors?
tu va garder antivir et instller kerio alors ;-)
peut tu renomer hijack this en scan.exe et remettre un log stp
@+
moK' s@ :
tu as resussie a desinstaller alors?
=> Pas encore, je pars 2 min. et, quand je reviens, il est en train de rebooter tout seul.
Après ça, il rame comme pas possible (sauf que ça a dû être en partie de ma faute, je crois que j'ai clické sur un truc sans le faire exprès).
Et le copier-coller qui arrête pas de disparaître ... (là, normalement, il me suffit de fermer Internet Explorer, puis de le relancer, mais, quand j'ai commencé un post, il faut d'abord que je le finisse ... !)
moK' s@ :
tu va garder antivir et instller kerio alors ;-)
OK.
Donc, je dis adieu à AVG ???
moK' s@ :
peut tu renomer hijack this en scan.exe et remettre un log stp
Je renomme juste l'exécutable HijackThis ? Pas le répertoire d'install ou autres ?
Le log, je pense que tu le veux après les désinstall et install ?
tu as resussie a desinstaller alors?
=> Pas encore, je pars 2 min. et, quand je reviens, il est en train de rebooter tout seul.
Après ça, il rame comme pas possible (sauf que ça a dû être en partie de ma faute, je crois que j'ai clické sur un truc sans le faire exprès).
Et le copier-coller qui arrête pas de disparaître ... (là, normalement, il me suffit de fermer Internet Explorer, puis de le relancer, mais, quand j'ai commencé un post, il faut d'abord que je le finisse ... !)
moK' s@ :
tu va garder antivir et instller kerio alors ;-)
OK.
Donc, je dis adieu à AVG ???
moK' s@ :
peut tu renomer hijack this en scan.exe et remettre un log stp
Je renomme juste l'exécutable HijackThis ? Pas le répertoire d'install ou autres ?
Le log, je pense que tu le veux après les désinstall et install ?
re,
garde avg, c´est juste l´anti spyware que tu as, avec la protection en temps réel...
oui renomme juste l´executable de hijack this.
mok's@, tu as toutes les chances ==> de beaux topics très instructifs. par afideg
il fesait allusion a l´intervention de moe qui te demandais le contenue de C:\Windows\System.ini
j´espere d´ailleur qu´il va revenir pour regarder ta réponsse concernant ce fichier...
@+
garde avg, c´est juste l´anti spyware que tu as, avec la protection en temps réel...
oui renomme juste l´executable de hijack this.
mok's@, tu as toutes les chances ==> de beaux topics très instructifs. par afideg
il fesait allusion a l´intervention de moe qui te demandais le contenue de C:\Windows\System.ini
j´espere d´ailleur qu´il va revenir pour regarder ta réponsse concernant ce fichier...
@+
Re,
Merci moK´s@, tu as vu où était mon intérêt ==> (l´intervention de moe qui te demandait le contenu de C:\Windows\System.ini)
gail_12 ,
Pour info ( j'ai XP Pro ) , ma manip débouche sur ceci :
< http://img138.imageshack.us/img138/5629/screenshot032rq3.png >
Je ne vois pas d'où provient ce pop-up intitulé << gpedit.msc >> que tu relates.
Oui, mon orthographe est correct ==> gpedit.msc
Mais j'avoue que je ne sais pas si cette saisie fonctionne sous ton XP Édition familiale 5.1.2600.0.1252
moe pourra confirmer.
Bonne nuit à tous
hyvää iltaa moK´s@ ;)
Al.
Merci moK´s@, tu as vu où était mon intérêt ==> (l´intervention de moe qui te demandait le contenu de C:\Windows\System.ini)
gail_12 ,
Pour info ( j'ai XP Pro ) , ma manip débouche sur ceci :
< http://img138.imageshack.us/img138/5629/screenshot032rq3.png >
Je ne vois pas d'où provient ce pop-up intitulé << gpedit.msc >> que tu relates.
Oui, mon orthographe est correct ==> gpedit.msc
Mais j'avoue que je ne sais pas si cette saisie fonctionne sous ton XP Édition familiale 5.1.2600.0.1252
moe pourra confirmer.
Bonne nuit à tous
hyvää iltaa moK´s@ ;)
Al.
Merci pour la copie d'écran (et ma curiosité !).
Sûre : ton Editeur de Stratégie, je ne l'ai jamais vu.
J'ai encore fais un click mal-t-à-propos et j'ai lancé le Panneau de Config, qui a lancé explorer.exe (qui ne bouffe pas toute la CPU et ne me plante pas ou je parle trop vite) et j'en ai profité pour le mettre en raccourci sur mon Bureau, ainsi que << Ajout/Suppression De Programmes >>, mais, dans les Propriétés des 2 raccourcis, ne sont pas indiquées les commandes directes auquels ils correspondent ...
Enfin bon, tant pis !
Bonne nuit et merci encore.
Sûre : ton Editeur de Stratégie, je ne l'ai jamais vu.
J'ai encore fais un click mal-t-à-propos et j'ai lancé le Panneau de Config, qui a lancé explorer.exe (qui ne bouffe pas toute la CPU et ne me plante pas ou je parle trop vite) et j'en ai profité pour le mettre en raccourci sur mon Bureau, ainsi que << Ajout/Suppression De Programmes >>, mais, dans les Propriétés des 2 raccourcis, ne sont pas indiquées les commandes directes auquels ils correspondent ...
Enfin bon, tant pis !
Bonne nuit et merci encore.
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
moe, vraiment!!! > il est vraiment, il est vraiment...
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
...Gail
alors on reprends apres les conseils avisés de notre ami moe...
1
Tout ce qui est ci dessous est à supprimer dans le fichier System.ini :
[TFTempCache]
NOTICE=1
[mcidrv32]
VideoVer=522701
_hr=19
_dr=13
WININET=2
[IDslow]
IDVer32=1122303
2
Fais marcher le (petit...) script ecrit par moe>
http://serveur1.archive-host.com/membres/up/1366464061/Gail.rar
tu l´enrregistre sur ton bureau, le dezip sur ton bureau et click sur gail.bat ; a la fin le bloc notes s'ouvrira sur le fichier rapport C:\gail.txt > post le contenu du rapport ici.
3
escan :
Étape 1:
Télécharge eScan Antivirus Toolkit ici:
http://www.spywareinfo.dk/download/mwav.exe
Sauvegarde-le sur ton Bureau.
Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.
Étape 2:
Voici comment mettre l'outil à jour :
1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").
2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.
3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).
4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.
Ne pas lancer le scan tout de suite !
Étape 3:
Redémarre en mode Sans Échec :
1) Redémarre ton ordi
2) Tapote la touche F8 immédiatement, juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisi la première option : Sans Échec, et valide avec "Entrée"
5) Choisi ton compte régulier, et non Administrateur
Étape 4:
Du mode Sans Échec, voici comment utiliser le programme :
1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky
2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.
3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.
4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.
5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.
6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !
7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.
Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.
Tutoriel :
http://www.malekal.com/tutorial_eScan_antivirus_toolkit.php
4
telecharge le removal tool édité par Grisoft ici:
http://www.grisoft.com/doc/removal/fr/crp/5/ndi/67769
Ces trois fichiers doivent être téléchargés et doivent être enregistrés dans le même dossier ou sur le bureau:
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.exe
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.nt
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.dos
Il faut ensuite lancer rmsality.exe pour lancer le scan et la désinfection.
5
passe avg >
* lance AVG Anti-Spyware et clique sur le bouton Mise à jour. Patiente
si tu n'arrives pas à le mettre à jour prends ici les màj
http://downloads.ewido.net/avgas-signatures-full-current.exe
Sur la page "analyse":
•- tu choisis d'abord l'onglet "paramètres".
- sous « Comment réagir » clic sur « Actions recommandées » et dans le menu déroulant, choisir « Supprimer »
Copie Et colle le rapport ici
¤
voila; post les rapports respectifs...
on verra si il faut relancer les tools.
Bon courrage
@+
moe, vraiment!!! > il est vraiment, il est vraiment...
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
...Gail
alors on reprends apres les conseils avisés de notre ami moe...
1
Tout ce qui est ci dessous est à supprimer dans le fichier System.ini :
[TFTempCache]
NOTICE=1
[mcidrv32]
VideoVer=522701
_hr=19
_dr=13
WININET=2
[IDslow]
IDVer32=1122303
2
Fais marcher le (petit...) script ecrit par moe>
http://serveur1.archive-host.com/membres/up/1366464061/Gail.rar
tu l´enrregistre sur ton bureau, le dezip sur ton bureau et click sur gail.bat ; a la fin le bloc notes s'ouvrira sur le fichier rapport C:\gail.txt > post le contenu du rapport ici.
3
escan :
Étape 1:
Télécharge eScan Antivirus Toolkit ici:
http://www.spywareinfo.dk/download/mwav.exe
Sauvegarde-le sur ton Bureau.
Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.
Étape 2:
Voici comment mettre l'outil à jour :
1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").
2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.
3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).
4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.
Ne pas lancer le scan tout de suite !
Étape 3:
Redémarre en mode Sans Échec :
1) Redémarre ton ordi
2) Tapote la touche F8 immédiatement, juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisi la première option : Sans Échec, et valide avec "Entrée"
5) Choisi ton compte régulier, et non Administrateur
Étape 4:
Du mode Sans Échec, voici comment utiliser le programme :
1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky
2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.
3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.
4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.
5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.
6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !
7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.
Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.
Tutoriel :
http://www.malekal.com/tutorial_eScan_antivirus_toolkit.php
4
telecharge le removal tool édité par Grisoft ici:
http://www.grisoft.com/doc/removal/fr/crp/5/ndi/67769
Ces trois fichiers doivent être téléchargés et doivent être enregistrés dans le même dossier ou sur le bureau:
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.exe
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.nt
http://www.grisoft.cz/filedir/util/avg_rem_sup.dir/rmsality/rmsality.dos
Il faut ensuite lancer rmsality.exe pour lancer le scan et la désinfection.
5
passe avg >
* lance AVG Anti-Spyware et clique sur le bouton Mise à jour. Patiente
si tu n'arrives pas à le mettre à jour prends ici les màj
http://downloads.ewido.net/avgas-signatures-full-current.exe
Sur la page "analyse":
•- tu choisis d'abord l'onglet "paramètres".
- sous « Comment réagir » clic sur « Actions recommandées » et dans le menu déroulant, choisir « Supprimer »
Copie Et colle le rapport ici
¤
voila; post les rapports respectifs...
on verra si il faut relancer les tools.
Bon courrage
@+
Oh la ! Flûte !
Vous m'avez perdu en chemin ... (Le PC s'était remis à ramer de nouveau et moi, je préparais un post de réponse)
Bon, c'est la réponse au Post < 86 > de moe, j'ai pas encore lu la suite, je poste déjà ça ...
**************************************************************************
Merci moe pour ce post qui m'a l'air très instructif (j'ai pas encore été voir les liens).
moe :
Afideg,
Le problème c'est que Gail tourne sous XP édition familiale et donc:
Pas de gpedit.msc (existe sous xp pro uniquement) et donc d'éditeur de stratégies.
De plus il y a surement infection de beaucoups d'exes par Sality, dont explorer.exe, rundll32.exe et tous les prog du démarrage, ce qui doit faire hésiter Gail à les utiliser.
=> XP Edition Familiale, oui, je confirme et, comme ça fais (très) longtemps que j'ai pas travaillé (hum !), je ne connaissais pas le gpedit.msc et c'est la 1ère fois que j'entends parler d'Editeur De Stratégie !
Pour explorer.exe, il se lance au démarrage et prend 100 % de la CPU : je dois le tuer rapidement, parce que, :
* en mode normal, je n'ai le droit qu'à 4 min. avant un Ecran Bleu (en fait, ce mode, je tombe dessus quand je n'ai pas réussi à chopper le Mode Sans Echec, mais, maintenant, j'essaye même plus, je fais On/Off avant)
* en Mode Sans Echec, c'est presque toujours le cas et, si c'est pas le cas et que le Bureau s'affiche, au bout d'un moment, il perd toutes ses variables d'environnement (Exécuter -> n'importe quelle commande : il ne connaît pas ; Exécuter -> Parcourir : une fenêtre vide avec une disposition inhabituelle ; etc.) et là, la seule solution, c'est On/Off !!!
Donc, en fait, j'hésite même pas : les virus ont fait le choix à ma place ...
Pour rundll32.exe : j'ai jamais très bien compris ce que c'était, je ne m'y connais pas assez en Windows pour ça ...
Beaucoup d'exes ? Au 1er scan, avec avast, je crois, j'avais 900 exe infectés sur C:\ qu'il voulait me mettre en quarantaine ... !
Le lendemain, 2ème scan, j'en étais à 1700, je crois, sur C:\ et D:\ (et pas plus de 5 sur F:\, le disque externe) ... !!! Depuis, je sais pas : j'ai pas vraiment osé recommencer ...
Par contre, je suis obligée de lancer des applis comme adsltv ou vlc pour faire fonctionner le ventilo en permanence : si il s'arrête, il arrive qu'il ne redémarre pas et là, le PC fonctionne moins vite qu'un escargot, il faut que je tape dessus pour redémarrer le ventilo (ça marche de moins en moins bien !), puis mettre le PC en Veille Prolongée (mais en Mode Sans Echec, pas de Veille Prolongée) ou redémarrer ...
moe :
Mok's@,
Tant que Sality sera encore détecté sur le pc de Gail, installer quoi que se soit est peine perdue, dès qu'elle va rebooter en mode normal (faudra bien à un moment donné...) les exe de ces prog seront immédiatements corrompus.
=> Est-ce que ça veut dire que Sality ne se propage pas/ne fonctionne pas en Mode Sans Echec ???
moe :
Plus elle ouvrira d'executables, plus l'infection se propagera...
=> Et mon histoire de ventilo qui fait que je suis obligée de lancer des applis ?
moe :
Et tant qu'elle ne pourra pas rebooter en mode normal, des log comme sdfix, combo, ou vundofix resteront inefficaces car ils utilisent la clé de registre "RunOnce" ou ils y inscrivent leur future exécution après reboot, mais le problème c'est que s'il y a redemarrage en mode sans échec dans la foulée, cette clé n'est pas chargé car dans ce mode windows ne charge que le strict minimum et donc par conscéquant...Exit la clé "RunOnce" et la seconde passe de ces outils.
=> C'est un peu l'impression que j'avais, j'ai juste réussi avec Navilog1, parce qu'il s'était créé un fichier suppauto.txt qui lui servait de flag.
system.ini :
Problème : Le fichier est toujours comme je te l'ai envoyé, mais la date de modification a encore avancé : autrement dit, ils vont régulièrement vérifier que tout est bien comme ils le veulent ...
(Bon, j'ai toujours pas regardé tes liens)
Batch Gail.bat :
Merci infiniment pour ton script maison.
Je l'ai pas encore vraiment trop regardé, parce que je lis pas le DOS (je sais même pas si c'est du DOS !).
Mais, au cas où il pourrait resservir à quelqu'un, je crois qu'il y a une coquille au tout début : pour le 4ème tskill,
ce serait :
Je le lancerai, mais d'abord je vais essayer de voir si j'ai pas d'autres trucs douteux qui traînent pour (peut-être) les rajouter dedans.
Pour les 2 autres << anti-Sality >>, j'avis dû chercher avant de commencer à poster, mais j'avais pas trouvé (j'avais dû chercher des trucs comme Sality:AB ou Sality:L, j'avais pas encore compris que chaque éditeur baptisait les virus à sa façon).
moe :
Il faut passer ces tools autant de fois qu'il le faut (toujours en mode sans echec), jusqu'à ce qu'ils ne trouvent plus rien (important), c'est long et chiant mais c'est le tarif vu la sévérité de l'infection.
=> Je crois que je suis très têtue et, en plus, j'aime pas quand c'est pas moi qui fais la loi chez moi. Donc il tournera au moins autant de fois qu'il faut ...
Mouais, j'ai l'impression qu'il y a un grand chef dans l'ombre qui commande un groupe de 10 petits cons, j'en tue 8, 2 restent et se multiplient pour faire 10 nouveaux petits cons et moi, je sais pas qui est le grand chef et j'avance pas ...
Est-ce que le fait de lancer des applis (pour mon ventilo) ne va pas interférer avec ta méthode : << passer ces tools autant de fois qu'il le faut [...] jusqu'à ce qu'ils ne trouvent plus rien (important) >>. Enfin, de toute manière, je sais pas si j'ai vraiment le choix ... !
moe :
cette fois il faudra que le redemarrage suivant se fasse en mode normal pour que la seconde phase d'SDfix puisse supprimer certains fichiers.
=> Est-ce que c'est Sality qui provoque (sûrement des conflits qui provoquent) l'Ecran Bleu au bout de 3-4 minutes en mode normal ??? (J'ai toujours pas été voir tes liens !) Parce que si ce n'est pas lui et que il y a toujours ce problème, jamais SDFix n'aura le temps de se lancer pour travailler avant l'Ecran Bleu ...
moe :
bon courage pour la suite Gail (c'est jouable ! :-) )
=> Donc, c'est pas perdu ? Merci pour l'info.
Encore un éclaircissement, s'il te plaît ?
Je peux faire toutes ces manips avec le réseau ou est-ce que, si je reste branchée, je risque de nettoyer d'un côté pendant que ça se propage de l'autre (je crois qu'on parle de cautère sur une jambe de bois ...) ?
Ou alors installer et configurer Kerio pour être un minimum sécurisée, quitte à le désinstaller et le réinstaller plus tard ?
Ou alors le << soi-disant FireWall d'XP >> est suffisant ???
Bon, cette fois-ci, je vais aller lire tes liens ...
Merci beaucoup encore en tout cas.
Gail.
Vous m'avez perdu en chemin ... (Le PC s'était remis à ramer de nouveau et moi, je préparais un post de réponse)
Bon, c'est la réponse au Post < 86 > de moe, j'ai pas encore lu la suite, je poste déjà ça ...
**************************************************************************
Merci moe pour ce post qui m'a l'air très instructif (j'ai pas encore été voir les liens).
moe :
Afideg,
Le problème c'est que Gail tourne sous XP édition familiale et donc:
Pas de gpedit.msc (existe sous xp pro uniquement) et donc d'éditeur de stratégies.
De plus il y a surement infection de beaucoups d'exes par Sality, dont explorer.exe, rundll32.exe et tous les prog du démarrage, ce qui doit faire hésiter Gail à les utiliser.
=> XP Edition Familiale, oui, je confirme et, comme ça fais (très) longtemps que j'ai pas travaillé (hum !), je ne connaissais pas le gpedit.msc et c'est la 1ère fois que j'entends parler d'Editeur De Stratégie !
Pour explorer.exe, il se lance au démarrage et prend 100 % de la CPU : je dois le tuer rapidement, parce que, :
* en mode normal, je n'ai le droit qu'à 4 min. avant un Ecran Bleu (en fait, ce mode, je tombe dessus quand je n'ai pas réussi à chopper le Mode Sans Echec, mais, maintenant, j'essaye même plus, je fais On/Off avant)
* en Mode Sans Echec, c'est presque toujours le cas et, si c'est pas le cas et que le Bureau s'affiche, au bout d'un moment, il perd toutes ses variables d'environnement (Exécuter -> n'importe quelle commande : il ne connaît pas ; Exécuter -> Parcourir : une fenêtre vide avec une disposition inhabituelle ; etc.) et là, la seule solution, c'est On/Off !!!
Donc, en fait, j'hésite même pas : les virus ont fait le choix à ma place ...
Pour rundll32.exe : j'ai jamais très bien compris ce que c'était, je ne m'y connais pas assez en Windows pour ça ...
Beaucoup d'exes ? Au 1er scan, avec avast, je crois, j'avais 900 exe infectés sur C:\ qu'il voulait me mettre en quarantaine ... !
Le lendemain, 2ème scan, j'en étais à 1700, je crois, sur C:\ et D:\ (et pas plus de 5 sur F:\, le disque externe) ... !!! Depuis, je sais pas : j'ai pas vraiment osé recommencer ...
Par contre, je suis obligée de lancer des applis comme adsltv ou vlc pour faire fonctionner le ventilo en permanence : si il s'arrête, il arrive qu'il ne redémarre pas et là, le PC fonctionne moins vite qu'un escargot, il faut que je tape dessus pour redémarrer le ventilo (ça marche de moins en moins bien !), puis mettre le PC en Veille Prolongée (mais en Mode Sans Echec, pas de Veille Prolongée) ou redémarrer ...
moe :
Mok's@,
Tant que Sality sera encore détecté sur le pc de Gail, installer quoi que se soit est peine perdue, dès qu'elle va rebooter en mode normal (faudra bien à un moment donné...) les exe de ces prog seront immédiatements corrompus.
=> Est-ce que ça veut dire que Sality ne se propage pas/ne fonctionne pas en Mode Sans Echec ???
moe :
Plus elle ouvrira d'executables, plus l'infection se propagera...
=> Et mon histoire de ventilo qui fait que je suis obligée de lancer des applis ?
moe :
Et tant qu'elle ne pourra pas rebooter en mode normal, des log comme sdfix, combo, ou vundofix resteront inefficaces car ils utilisent la clé de registre "RunOnce" ou ils y inscrivent leur future exécution après reboot, mais le problème c'est que s'il y a redemarrage en mode sans échec dans la foulée, cette clé n'est pas chargé car dans ce mode windows ne charge que le strict minimum et donc par conscéquant...Exit la clé "RunOnce" et la seconde passe de ces outils.
=> C'est un peu l'impression que j'avais, j'ai juste réussi avec Navilog1, parce qu'il s'était créé un fichier suppauto.txt qui lui servait de flag.
system.ini :
Problème : Le fichier est toujours comme je te l'ai envoyé, mais la date de modification a encore avancé : autrement dit, ils vont régulièrement vérifier que tout est bien comme ils le veulent ...
(Bon, j'ai toujours pas regardé tes liens)
Batch Gail.bat :
Merci infiniment pour ton script maison.
Je l'ai pas encore vraiment trop regardé, parce que je lis pas le DOS (je sais même pas si c'est du DOS !).
Mais, au cas où il pourrait resservir à quelqu'un, je crois qu'il y a une coquille au tout début : pour le 4ème tskill,
ce serait :
tskill /A spoolsvc.exe>nul(et non supoolsvc.exe).
Je le lancerai, mais d'abord je vais essayer de voir si j'ai pas d'autres trucs douteux qui traînent pour (peut-être) les rajouter dedans.
Pour les 2 autres << anti-Sality >>, j'avis dû chercher avant de commencer à poster, mais j'avais pas trouvé (j'avais dû chercher des trucs comme Sality:AB ou Sality:L, j'avais pas encore compris que chaque éditeur baptisait les virus à sa façon).
moe :
Il faut passer ces tools autant de fois qu'il le faut (toujours en mode sans echec), jusqu'à ce qu'ils ne trouvent plus rien (important), c'est long et chiant mais c'est le tarif vu la sévérité de l'infection.
=> Je crois que je suis très têtue et, en plus, j'aime pas quand c'est pas moi qui fais la loi chez moi. Donc il tournera au moins autant de fois qu'il faut ...
Mouais, j'ai l'impression qu'il y a un grand chef dans l'ombre qui commande un groupe de 10 petits cons, j'en tue 8, 2 restent et se multiplient pour faire 10 nouveaux petits cons et moi, je sais pas qui est le grand chef et j'avance pas ...
Est-ce que le fait de lancer des applis (pour mon ventilo) ne va pas interférer avec ta méthode : << passer ces tools autant de fois qu'il le faut [...] jusqu'à ce qu'ils ne trouvent plus rien (important) >>. Enfin, de toute manière, je sais pas si j'ai vraiment le choix ... !
moe :
cette fois il faudra que le redemarrage suivant se fasse en mode normal pour que la seconde phase d'SDfix puisse supprimer certains fichiers.
=> Est-ce que c'est Sality qui provoque (sûrement des conflits qui provoquent) l'Ecran Bleu au bout de 3-4 minutes en mode normal ??? (J'ai toujours pas été voir tes liens !) Parce que si ce n'est pas lui et que il y a toujours ce problème, jamais SDFix n'aura le temps de se lancer pour travailler avant l'Ecran Bleu ...
moe :
bon courage pour la suite Gail (c'est jouable ! :-) )
=> Donc, c'est pas perdu ? Merci pour l'info.
Encore un éclaircissement, s'il te plaît ?
Je peux faire toutes ces manips avec le réseau ou est-ce que, si je reste branchée, je risque de nettoyer d'un côté pendant que ça se propage de l'autre (je crois qu'on parle de cautère sur une jambe de bois ...) ?
Ou alors installer et configurer Kerio pour être un minimum sécurisée, quitte à le désinstaller et le réinstaller plus tard ?
Ou alors le << soi-disant FireWall d'XP >> est suffisant ???
Bon, cette fois-ci, je vais aller lire tes liens ...
Merci beaucoup encore en tout cas.
Gail.
Salut à tous(tes),
Gail, sincèrement je crois qu'il faudra prendre chaques problèmes au coup par coup.
Probable que les deux tools pour virer Sality prennent assez de cpu lors du scan pour que ton ventilo puisse prendre les tours nécessaires, si ce n'est pas le cas, tant pis lance une appli pour compléter.
Assures toi juste qu'entre deux scans ce ne soit pas la même appli utilisée, histoire que celle lancée juste avant puisse être désinfectée à son tour.
Va falloir que tu aies Sality à la roublardise ;-)
Ensuite pour ce qui concerne le redemarrage en mode normal, il me semble que les divers fixs, interviennent juste avant le lancement du bureau et ne permettent son ouverture qu'après la fin de nettoyage, tout dépend si tu as 4mn à partir du lancement d'explorer.exe ou de la procédure d'ouverture de session, avant l'écran bleu.
Tant pis Gail, faudra tenter quand ce sera le moment...
Franchement, je serais incapable de te dire si Sality est responsable de l'écran bleu, mais c'est possible car certains *.exe acceptent mal le patch réalisé par le ver pour greffer son code et peuvent provoquer un plantage lors de leur exécution.
Faudrait que je puisse tester cette infection et voir ce que ça donne ou alors jeter un oeil au fichier *.dump qui normalement à du être crée pour l'occase dans le dossier C:\WINDOWS\Minidump, tout dépendra de la taille qu'il fait et s'il est par conscéquant uploadable...
system.ini :
Dans ce cas, ne fais la modif qu'à la fin, après passages des deux removals et avant de rebooter ton pc.
On avisera si ça persiste, du moins ce sera un bon baromètre pour vérifier si la désinfection à marché ou pas.
Batch Gail.bat :
De rien, apparement tu batailles déjà depuis un bon moment avec ces saletés et si ça peut te faciliter la tâche, c'est avec plaisir.
Nan... le 4eme tskill est ok, le processus supoolsvc.exe n'existe peut-être pas chez toi, mais fait bien partis de certaines variantes, donc je me suis dit que mieux vallait prévenir que guérir lol.
L'arrêt de spoolsvc.exe est quant à lui prévu ligne 13 :-) et sa suppression un peu plus loin.
Reste à voir si le batch aura été efficace...
Je peux faire toutes ces manips avec le réseau ou est-ce que, si je reste branchée, je risque de nettoyer d'un côté pendant que ça se propage de l'autre (je crois qu'on parle de cautère sur une jambe de bois ...) ?
Bah tant que tu ne pourras pas faire confiance à l'intégrité des programmes que tu vas installer ou qui le sont déjà, difficile de faire autrement...
Tu peux par exemple télécharger et mettre à jour les divers outils avec la prise en charge réseau et effectuer le nettoyage en mode sans echec mais sans le net.
Là aussi, il faudra voir en fonction de l'évolution de la situation après cette première "grosse" tentative de désinfection.
D'ailleur à ce propos, Mok's@ (merci à lui pour la récap :-) ) t'a préparé une petite recette, lol
Tu as pu passer les removals tools ?
Tiens nous au courant du résultat de cette étape, elle est importante pour la suite et j'espère qu'elle s'est déroulée sans trop d'accrocs si tu as pu la commencer...
Bon courage Gail, à plus tard.
Gail, sincèrement je crois qu'il faudra prendre chaques problèmes au coup par coup.
Probable que les deux tools pour virer Sality prennent assez de cpu lors du scan pour que ton ventilo puisse prendre les tours nécessaires, si ce n'est pas le cas, tant pis lance une appli pour compléter.
Assures toi juste qu'entre deux scans ce ne soit pas la même appli utilisée, histoire que celle lancée juste avant puisse être désinfectée à son tour.
Va falloir que tu aies Sality à la roublardise ;-)
Ensuite pour ce qui concerne le redemarrage en mode normal, il me semble que les divers fixs, interviennent juste avant le lancement du bureau et ne permettent son ouverture qu'après la fin de nettoyage, tout dépend si tu as 4mn à partir du lancement d'explorer.exe ou de la procédure d'ouverture de session, avant l'écran bleu.
Tant pis Gail, faudra tenter quand ce sera le moment...
Franchement, je serais incapable de te dire si Sality est responsable de l'écran bleu, mais c'est possible car certains *.exe acceptent mal le patch réalisé par le ver pour greffer son code et peuvent provoquer un plantage lors de leur exécution.
Faudrait que je puisse tester cette infection et voir ce que ça donne ou alors jeter un oeil au fichier *.dump qui normalement à du être crée pour l'occase dans le dossier C:\WINDOWS\Minidump, tout dépendra de la taille qu'il fait et s'il est par conscéquant uploadable...
system.ini :
Dans ce cas, ne fais la modif qu'à la fin, après passages des deux removals et avant de rebooter ton pc.
On avisera si ça persiste, du moins ce sera un bon baromètre pour vérifier si la désinfection à marché ou pas.
Batch Gail.bat :
De rien, apparement tu batailles déjà depuis un bon moment avec ces saletés et si ça peut te faciliter la tâche, c'est avec plaisir.
Nan... le 4eme tskill est ok, le processus supoolsvc.exe n'existe peut-être pas chez toi, mais fait bien partis de certaines variantes, donc je me suis dit que mieux vallait prévenir que guérir lol.
L'arrêt de spoolsvc.exe est quant à lui prévu ligne 13 :-) et sa suppression un peu plus loin.
Reste à voir si le batch aura été efficace...
Je peux faire toutes ces manips avec le réseau ou est-ce que, si je reste branchée, je risque de nettoyer d'un côté pendant que ça se propage de l'autre (je crois qu'on parle de cautère sur une jambe de bois ...) ?
Bah tant que tu ne pourras pas faire confiance à l'intégrité des programmes que tu vas installer ou qui le sont déjà, difficile de faire autrement...
Tu peux par exemple télécharger et mettre à jour les divers outils avec la prise en charge réseau et effectuer le nettoyage en mode sans echec mais sans le net.
Là aussi, il faudra voir en fonction de l'évolution de la situation après cette première "grosse" tentative de désinfection.
D'ailleur à ce propos, Mok's@ (merci à lui pour la récap :-) ) t'a préparé une petite recette, lol
Tu as pu passer les removals tools ?
Tiens nous au courant du résultat de cette étape, elle est importante pour la suite et j'espère qu'elle s'est déroulée sans trop d'accrocs si tu as pu la commencer...
Bon courage Gail, à plus tard.
Donc pour les rapports, je suivrai ton ordre : i.e. VundoFix après SmitFraudFix et avant Hijack.
Merci beaucoup et bonne nuit ...
Quand tu parlais de chantier tout à l'heure, t'étais optimiste : un chantier, ça se construit, là, j'ai l'impression qu'ils déconstruisent !!! ...
Qui gagne à la fin de l'histoire, nous ou les virus ???
Bon, je vais commencer par le début ...
Moi aussi, Morphée m'appellait, donc, comme j'étais pas très en forme, au lieu me dépêcher de le faire, j'ai traîné et fait autre chose.
J'ai redémarré à nouveau parce qu'au bout d'un certain moment, HighjackThis bloque à 15 % environ de la fin de son scan (en tout cas, avant les lignes O23) ; je pense que c'est les virus qui doivent l'embêter.
Donc j'ai redémarré pour que ce soit un peu plus propre.
Après, j'ai tout préparé : HijackThis et OTMoveIt ;
j'ai gardé comme autres applications :
- 4 notepads,
- 1 fenêtre CygWin,
- la fenêtre Services au cas où,
- le Task Manager,
- pas de Internet Explorer, ni de Windows Explorer ;
j'ai tué Explorer.exe et j'ai laissé les process pas clean qui tournaient ;
puis, j'ai fixé :
1) d'abord HijackThis,
2) là, HijackThis me demande de redémarrer, mais je préfère attendre après le 4)
3) rien à faire pour les services
4) et enfin OTMoveIt,
5) puis redémarrage.
La suite de l'histoire plus bas ...
******
HijackThis et OTMoveIt :
J'ai essayé de faire ce que tu m'as dit, mais j'avais déjà enlevé certaines lignes :
- certaines ne sont pas réapparues au nouveau scan, bon, ça, OK :
* O4 - HKLM\...\Run: ... iexplore.exe
* O4 - HKLM\...\Run: ... winIogon.exe
- certaines sont réapparues au nouveau scan (je sens qu'il va falloir recommencer ces manips x fois, j'espère que x ne sera pas trop grand ... !) :
* O4 - HKLM\... \Run: ... algs.exe (et même avant que je redémarre)
* O4 - HKLM\... \Run: ... explorer.exe
* O4 - HKLM\... \Run: ... winamp.exe
* O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll (et je l'ai aussi virée avec OTMoveIt)
- j'en ai enlevé d'autres qui étaient apparues en plus (et je les ai aussi virés avec OTMoveIt) :
Y'avait aussi la ligne : Je pense qu'il faut l'enlever, mais, dans le doute, je l'ai laissée ...
Pour les lignes, et et, pour OTMoveIt, est-ce que c'est pour ne pas entrer en conflit avec d'autres antivirus/scanners/... ou est-ce que c'est parce que c'est que, quand j'ai fait un scan on-line sur www.secuser.com, j'ai bêtement fait confiance à ErrorSafe, alors qu'il était malveillant ? Parce que, sinon, je pouvais simplement le désinstaller ... (c'est plus propre) !
Pour les lignes, est-ce qu'elles sont OK ? Parce que, comme il y a un << cftmon.exe >> qui se balade ...
Pour les services << ms hexidecimal defx (mshexdefx) >> et << Smart Card Client >>, bien qu'ils soient en mode Automatique, ils n'étaient pas démarrés (ça doit être le Mode Sans Echec) et j'ai vérifié que leurs processus ne tournaient pas. Par contre, j'ai viré C:\WINDOWS\system32\dllcache\ivchost.exe avec OTMoveIt, mais pas C:\WINDOWS\SCardClnt.exe puisqu'il n'existait pas ...
Dans OTMoveIt, je n'ai pas rajouté le C:\a.exe qui correspond à Delsim Dialer, faut le rajouter ???
******
Je reviens à mon histoire :
5) Redémarrage :
* Juste à ce moment-là, je vois que winIogon.exe tournait encore, alors qu'il n'apparaissait plus dans HijackThis ...
* J'ai pas réussi à redémarrer en Mode Sans Echec
6) Et là, ça devient un film d'horreur :
* Un pop-Up d'erreur : << L'extraction de "THotKey ... [a échoué] >> (je crois que ça concerne le TouchPad ou sinon Toshiba)
* Un Pop-Up << AntiVir Guard >> concernant avgnt.exe : << ... modified or destroyed ... Cannot be started ... >>
* Un Pop-Up AVast! Warning du même genre q je n'ai pas eu le temps de lire ...
* Plein (15 ou 20) de fenêtres de détection de AVast, je crois et j'avais du mal à avoir la main dessus (ou sur quoi que ce soit) : elles me parlaient entre autre de winmimgr.dll (Sality/L), dont je croyais déjà m'être débarrassée une fois précédente avec OTMoveIt, et de TR/PCK.KloneK.20 (encore un nouveau), si j'ai bien lu, en rapport avec awvtrss.dll que je venais de demander de détruire à OTMoveIt (et, dans la fenêtre, tout avait l'air de s'être bien passé ...)
* J'ai killé avgas et AVGUARD pour essayer de prendre la main
* Ecran bleu au bout de 9 min. (un record !)
7) Redémarrage en Mode Sans Echec et retour dans un monde un peu moins fou, mais il a mis du temps à ouvrir la session, avec un Explorer.exe qui prenait plus de 95 % de la CPU.
Je crois que c'est pas brillant ...
Je vais te poster le log de OTMoveIt et aussi le nouveau scan de HijackThis, si il est intéressant, mais j'ai pas encore osé aller les regarder ...
Bon, j'y vais ...
D'abord, un ancien log qui doit montrer que je n'avais pas dû bien faire les choses concernant wmigmr32.dll (cf. post précédent)
Qu'est-ce que je dois faire quand OTMoveIt me dit un truc du genre : ???
================================================== et le même triplet de lignes pour :
C:\WINDOWS\system32\win51773.dll
C:\WINDOWS\system32\mljjghg.dll
C:\WINDOWS\system32\ddcccdd.dll
C:\WINDOWS\system32\ddcyaxx.dll
C:\WINDOWS\system32\ssqropn.dll
C:\WINDOWS\system32\pmnmnop.dll
C:\WINDOWS\system32\uhguojkt.dll ==================================================
Le log de OTMoveIt de tout à l'heure.
On dirait que ça c'est plutôt bien passé, mais :
csrs.exe
iexplore.exe
winIogon.exe
spoolsvc.exe
winamp.exe
et
awvtrss.dll
sont revenus ... !!!
================================================== ==================================================
Scan de HijackThis (après le redémarrage) :
Je te mets juste les lignes que je pense utiles ou space ou que je ne comprends pas, j'en avais pas encore eu des aussi moches, ça s'améliore vraiment pas ...
La O16 que tu m'as fait enlever tout à l'heure n'est pas réapparue.
================================================== [...] [...] [...] [...] [...] [...] [...] [...] [...] ==================================================
Je ne savais pas si je devais recommencer la phase HijackThis-OTMoveIt (et quoi faire différemment), alors j'ai continué avec les étapes suivantes ...
Tout ce qu'il a trouvé, j'ai cherché au moins un fois à le détruire (et temporairement réussi), ça promet ! ...
Par contre, il me trouve 2 fois C:\WINDOWS\system32\iexplore.exe et je n'en ai qu'un.
Rem. : J'ai un peu regardé le code (même si je ne lis pas le DOS, c'est bien comme ça que ça s'appelle ? je sais même pas !) et ils ne checkent pas des trucs qui traînent/traînaient(/traîneront ?) chez moi comme :
* fender.exe
* winresponse32.exe
* cftmon.exe
Peut-être qu'il faudrait leur signaler ? (Mais pas moi, parce que actuellement, je n'arrive pas à charger les pages forums.malekal.com)
================================================== ==================================================
Je l'avais déjà passé il y 2 jours, je n'avais pas encore le problème de hosts qui vient d'arriver et il m'avait trouvé une dll (c:\windows\system32\gebcabx.dll) que j'ai dû faire disparaître depuis parce qu'elle n'existe plus.
Pour VundoFix, si j'ai le courage, je le passe maintenant et si j'ai le choix entre Redémarrer et Arrêter, je finirais et posterais après avoir été dormir. J'étais pressée d'arriver à ce point vu que tu m'avais parlé du winlogon.
Par contre, si y'a un truc qui gère le problème de l'explorer.exe qui bouffe plus de 80 % de la CPU en permanence sans raison, je suis intéressée.
Ou alors un File Manager Freeware pas gros et rapide à installer (sauf si c'est pas le moment) qui lui ne se fera pas attaquer.
Parce que je me sers de cygwin au maximum mais, quand je dois lancer des exécutables, ce serait plus pratique, au lieu d'attendre minimum1/4 d'heure l'affichage du contenu du répertoire avant de pouvoir cliquer ! ...
========================================================= =========================================================