Adware trouvé par Avast

Résolu
bonjour à tous

suis en train de discuter avec un autre membre du forum (en l'occurence green day), mais comme j'ai très peu de temps pour suivre ces instructions, entre temps d'autres problèmes sont apparus sur le PC

Primo - j'ai des messages qui apparaisse à tout bout de champ comme quoi le PC est infecté

Secundo - Un logiciel (WinAntiVirus 2007) a été installé je ne sais comment et fait tout le temps un analyse

Tertio - Avast n'arrête pas d'envoyer des messages comme quoi il a trouvé un adware (je le mets en quarantaine et d'autre message apparaisse)

Donc, si qqun veut bien me dire quoi faire car il y a pas mal de PC en réseau avant que les autres PC délirent aussi

Merci
Configuration: Windows XP
Internet Explorer 6.0

58 réponses

Résumé de la discussion

Un utilisateur signale des infections sur un PC Windows XP avec des messages récurrents d'infection, l'installation involontaire de WinAntiVirus 2007 et des alertes Avast concernant un adware. Plusieurs accompagnent les conseils avec des analyses comme HijackThis et Navilog pour identifier les programmes indésirables, supprimer WinAntiVirus 2007 et vérifier les éléments autoruns et les outils réseau. Des réponses proposent des scans antivirus en ligne, la désinstallation en mode sans échec, et le recours à Navilog/Navifix pour nettoyer les dossiers et services malveillants. Une procédure insiste sur l’impact potentiel sur plusieurs PC en réseau et suggère de déployer les nettoyages un par un, sans supposer une résolution instantanée.

Bobot (l’IA à votre service)
  1. Très simple, le logiciel qui s'est soi-disant installé n'en est pas un à mon avis, c'est un Adware qui vous fait tout un cirque à vous proposer leur "anti-virus"... Avast le détecte, et pour cause!

    Vous devez sûrement utiliser Internet Explorer régulièrement pour aller sur Internet, ce navigateur étant réputé pour être extrêmement sensible à ce genre de nuisances, en plus d'être périmé.

    Une solution à court terme serait d'utiliser Spybot Search & Destroy, ou Adware Cleaner... Si ça ne résout pas votre problème, un formatage et réinstalltion de windows sont à prévoir malheureusement . . .:/
    0
    1. Modérateur
      Salut

      pourquoi ouvrir un nouveau poste ??? :/

      ...
      0
      1. Contributeur sécurité
        un conseil, reste sur ton premier post
        1/ cela évitera de faire faire des analyses d'un côté et de l'autre
        2/ tu n'avanceras pas plus vite, car ce que tu supprimes d'un côté, l'autre helper le croit encore présent et cela amène à des rapports incompréhensibles
        bon courage avec green day
        WinAntivirus est un rogue, un faux utilitaire, qu'il ne faut jamais installer
        avast te le détecte mais ne peut pas le supprimer
        green day va t'aider à l'éradiquer en rien de temps!!!
        0
        1. re
          mrc d'avoir répondu aussi vite, j'ai ouvert un nouveau poste car je vois souvent dans les discussions qu'il faut un post pour chaque pb (suis en train de telecharger le AVG mais comme lenteur de connexion, je crois qu'on ne peut pas faire pire, sais pas peut être parce que le PC déconne)
          0
          1. Modérateur
            Salut Papyber

            ah ! ok, c'est un problème "différent", dans ce cas, tu peux continuer ici, j'espère qu'une âme charitable pourra vite te venir en aide

            bon courage !

            ++
            0
            1. Contributeur sécurité
              OK dans ce cas
              supprimes WinAntivirus par ajout suppression de programmes, en mode sans echec si tu n'y arrives pas en mode normal
              puis
              Clique sur ce lien :
              http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
              Clique sur navilog1.zip pour télécharger navilog1
              Choisis Enregistrer

              et enregistre-le sur ton bureau.

              Ensuite double clique sur navilog1.exe pour lancer l'installation.
              Une fois l'installation terminée, le fix s'exécutera automatiquement.
              (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

              Laisse-toi guider. Au menu principal, choisis 1 et valides.
              (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

              Patiente jusqu'au message :
              *** Analyse Termine le ..... ***
              Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
              Copie-colle l'intégralité dans une réponse. Referme le blocnote.
              Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
              poste le rapport obtenu avec un rapport hijack this
              0
              1. bon ben, je crains avoir créé un malaise, là alors, je fais ici mes plates excuses à green day pour avoir ouvert un nouveau post. c'est vrai, avec mes connaissances très limité en informatique et les pb que j'ai avec les PC, je pense que tu ne m'en voudrais pas de paniquer un peu. je te remercie du temps que tu as consacrés à me guider.

                pour répondre à papyber, voici ce qu'a donné le navilog :
                Search Navipromo version 2.0.9 commencé le 28/08/2007 à 19:36:39,03

                !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                !!! Poster ce rapport sur le forum pour le faire analyser !!!
                !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                Fix lancé depuis C:\Program Files\navilog1
                Mise a jour le 20.08.2007 a 22h30 by IL-MAFIOSO

                Executé en mode normal

                *** Recherche Programmes installes ***

                *** Recherche dossiers dans C:\WINDOWS ***

                *** Recherche dossiers dans C:\Program Files ***

                *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                *** Recherche dossiers dans C:\Documents and Settings\Administrateur\Application Data ***

                *** Recherche avec BlackLight Engine/F-secure ***
                BlackLight Engine est un produit de F-secure, pour + d'infos :
                https://www.f-secure.com/en

                F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
                ======================================

                Copyright 2005-2006 F-Secure Corporation. All rights reserved.
                This is a beta version. It will expire on 1st of October, 2007.
                Version information: 2.2.1064.

                [+] Started on 08/28/07 at 19:36:52.
                [+] Initializing ...
                [+] Starting scan, press Ctrl-C to abort.
                [+] Scanning for hidden items ....................
                [+] Scan complete.
                [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
                [+] Exited on 08/28/07 at 19:37:46 (return code = 0).

                *** Recherche avec GenericNaviSearch ***
                !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
                !!! A verifier impérativement avant toute suppression manuelle !!!

                Fichiers trouvés :

                Aucun Fichier trouvé !

                Fichiers suspects :

                Aucun Fichier suspect trouvé !

                *** Recherche fichiers ***

                *** Recherche cles registre ***

                Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

                Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

                Recherche Clé Magic Control

                *** Module de Recherche complémentaire ***
                (Recherche fichiers spécifiques)

                1)Recherche fichiers connus:

                2)Recherche Heuristique :
                *
                **
                ***
                ****
                *****
                ******
                *******
                ********

                3)Recherche Certificats :

                Certificat Egroup absent !

                *** Analyse Terminé le 28/08/2007 à 19:38:13,31 ***

                Pour le log HiJack, le temps que je passe en mode sans echec et je l'envoie
                0
                1. voici le log HiJack This (je peux pas supprimer le WinAntiVirus Pro 2007 via ajout suppression prog. tt simplement parce que je le vois pas dans la liste des programmes à supprimer, et ce même en mode sans échec)

                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 19:42:47, on 28/08/2007
                  Platform: Windows XP (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 (6.00.2600.0000)
                  Boot mode: Safe mode

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\Explorer.exe
                  C:\Documents and Settings\Administrateur\Bureau\Forumetc\Scann\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\printer.exe
                  O2 - BHO: CIEIntegrator Object - {2178F3FB-2560-458F-BDEE-631E2FE0DFE4} - C:\Program Files\WinAntiVirus Pro 2007\winpgi.dll (file missing)
                  O2 - BHO: IEFW Object - {B5141620-C2B2-4D95-9F0F-134D99C87AB0} - C:\Program Files\WinAntiVirus Pro 2007\IEFWBHO.dll
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                  O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                  O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                  O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                  O4 - HKLM\..\Run: [WinAVX] C:\WINDOWS\System32\WinAvXX.exe
                  O4 - HKLM\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                  O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\mav_startupmon.exe"
                  O4 - HKLM\..\Run: [rtasks] C:\Program Files\WinAntiVirus Pro 2007\rtasks.exe
                  O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                  O4 - HKLM\..\Run: [WinAntiVirus Pro 2007] C:\Program Files\WinAntiVirus Pro 2007\WinAv.exe /min
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                  O4 - HKCU\..\Run: [WinAVX] C:\WINDOWS\System32\WinAvXX.exe
                  O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                  O4 - HKCU\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                  O4 - Startup: system.exe
                  O4 - Global Startup: autorun.exe
                  O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                  O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
                  O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\npjpi160_01.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\npjpi160_01.dll
                  O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
                  O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                  O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                  O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                  O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                  O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                  O16 - DPF: {8714912E-380D-11D5-B8AA-00D0B78F3D48} (Yahoo! Webcam Upload Wrapper) - http://chat.yahoo.com/cab/yuplapp.cab
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer = 193.251.141.253,80.15.245.3
                  O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                  O20 - AppInit_DLLs: hadjajr.ini
                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                  O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                  O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                  O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
                  0
                  1. Contributeur sécurité
                    Télécharge SmitfraudFix de S!Ri, balltrap34 et moe31
                    http://siri.urz.free.fr/Fix
                    Installe le à la racine de C\ : double clique sur l'exe pour le décompresser et lancer le fix.
                    Utilisation ----- option 1 - Recherche :
                    Double clique sur smitfraudfix.cmd Sélectionne 1 pour créer un rapport des fichiers responsables de l'infection.
                    Poste le rapport
                    Attention : process.exe est détecté par certains antivirus comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.
                    Télécharge clean.zip, de Malekal
                    http://www.malekal.com/download/clean.zip

                    décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.
                    Ouvre le dossier clean qui se trouve sur ton bureau, et double-clic sur clean.cmd, une fenêtre noire va apparaître pendant un instant, laisse la ouverte.
                    Choisis l'option 1 puis patiente
                    Poste ensuite le contenu du rapport
                    C:\rapport_clean.txt
                    0
                    1. Rapport SmitFraudfix :
                      SmitFraudFix v2.217

                      Rapport fait à 20:21:21,37, 28/08/2007
                      Executé à partir de C:\Program Files\SmitfraudFix
                      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                      Le type du système de fichiers est FAT32
                      Fix executé en mode normal

                      »»»»»»»»»»»»»»»»»»»»»»»» Process

                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      C:\WINDOWS\Explorer.exe
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe
                      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                      C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                      C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe
                      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                      C:\WINDOWS\System32\ctfmon.exe
                      C:\Program Files\MSN Messenger\msnmsgr.exe
                      C:\Program Files\Internet Explorer\iexplore.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      C:\WINDOWS\system32\cmd.exe

                      »»»»»»»»»»»»»»»»»»»»»»»» hosts

                      Fichier hosts corrompu !

                      192.168.200.3 download.microsoft.com
                      192.168.200.3 downloads.microsoft.com
                      192.168.200.3 go.microsoft.com
                      192.168.200.3 microsoft.com
                      192.168.200.3 msdn.microsoft.com
                      192.168.200.3 office.microsoft.com
                      192.168.200.3 support.microsoft.com
                      192.168.200.3 windowsupdate.microsoft.com
                      192.168.200.3 www.microsoft.com
                      192.168.200.3 pandasoftware.com
                      192.168.200.3 www.pandasoftware.com

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                      C:\WINDOWS\system32\hadjajr.ini PRESENT !
                      C:\WINDOWS\system32\printer.exe PRESENT !
                      C:\WINDOWS\system32\vtr???.dll PRESENT !
                      C:\WINDOWS\system32\WinAvXX.exe PRESENT !

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur\Application Data

                      »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1\FAVORIS

                      »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                      »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                      »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                      »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                      "Source"="About:Home"
                      "SubscribedURL"="About:Home"
                      "FriendlyName"="Ma page d'accueil"

                      »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      SrchSTS.exe by S!Ri
                      Search SharedTaskScheduler's .dll

                      »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                      "AppInit_DLLs"="hadjajr.ini"

                      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                      "System"=""

                      »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                      »»»»»»»»»»»»»»»»»»»»»»»» DNS

                      Description: Connexion réseau Intel(R) PRO/100 #2 - Miniport d'ordonnancement de paquets
                      DNS Server Search Order: 193.251.141.253
                      DNS Server Search Order: 80.15.245.3

                      HKLM\SYSTEM\CCS\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer=193.251.141.253,80.15.245.3
                      HKLM\SYSTEM\CS1\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer=193.251.141.253,80.15.245.3
                      HKLM\SYSTEM\CS2\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer=193.251.141.253,80.15.245.3

                      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                      »»»»»»»»»»»»»»»»»»»»»»»» Fin

                      et voici le clean :
                      28/08/2007 a 20:26:27,40

                      *** Recherche des fichiers dans C:

                      *** Recherche des fichiers dans C:\WINDOWS\

                      *** Recherche des fichiers dans C:\WINDOWS\system32
                      C:\WINDOWS\system32\stera.exe FOUND
                      C:\WINDOWS\system32\printer.exe FOUND
                      C:\WINDOWS\system32\WinAvXX.exe FOUND
                      "C:\WINDOWS\Downloaded Program Files\*_*_*NetInstaller.exe" FOUND
                      "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND

                      *** Recherche des fichiers dans C:\Program Files
                      "C:\Program Files\Fichiers communs\WinAntivirus Pro 2007\" FOUND
                      "C:\Program Files\WinAntiVirus Pro 2007\" FOUND
                      *** Fin du rapport !

                      une question : ce sont les hieroglyphes du 20e siecle ?
                      0
                      1. Contributeur sécurité
                        on peut dire çà comme çà!!!
                        suis bien les consignes
                        1/
                        télécharge hostXper

                        http://www.funkytoad.com/content/view/13/31/

                        exécute le
                        redémarre en en mode sans échec
                        2/
                        · Imprimer ceci.
                        · Redémarrer l'ordinateur en mode sans échec en tapotant sur F5 (ou F8). L'accès à Internet devient alors impossible.
                        · Double cliquer sur Smitfraudfix.exe.
                        · Sélectionner 2 pour supprimer les fichiers responsables de l'infection.
                        · A la question Voulez-vous nettoyer le registre ?], répondre O (oui) afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection. Le fix déterminera si le fichier wininet.dll est infecté.
                        · A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.
                        · Quitter le programme en appuyant sur Q.
                        3/
                        Ouvre le dossier jaune nommé clean sur ton bureau.
                        Double-clique sur clean.cmd
                        Choisis l'option 2 et copie sur le bureau le rapport généré.
                        Si une fenêtre s'ouvre, laisse-la.
                        Clique sur Q pour quitter le programme.
                        Redémarre normalement.--------------------

                        poste les rapport de smitfraud, de clean et un rapport hiajck this en mode normal
                        0
                        1. Redémarrer l'ordinateur en mode sans échec en tapotant sur F5 (ou F8). L'accès à Internet devient alors impossible.
                          · Double cliquer sur Smitfraudfix.exe.
                          · Sélectionner 2 pour supprimer les fichiers responsables de l'infection

                          puis plus rien : l'écran est tout noir avec seulement mode sans echec sur les 4 coins, est c normal (faut attendre ?) là je suis sur un autre PC
                          0
                      2. Contributeur sécurité
                        laisse travailler un peu, dis moi d'ici 20 mn si cela n'a pas bougé
                        0
                        1. Contributeur sécurité
                          coupe le PC et remet un rapport hiajck this
                          0
                          1. Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 22:03:29, on 28/08/2007
                            Platform: Windows XP (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 (6.00.2600.0000)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            C:\WINDOWS\Explorer.exe
                            C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe
                            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                            C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe
                            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                            C:\WINDOWS\System32\ctfmon.exe
                            C:\Program Files\MSN Messenger\msnmsgr.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                            C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            C:\WINDOWS\System32\wuauclt.exe
                            C:\Documents and Settings\Administrateur\Bureau\Forumetc\Scann\HijackThis.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\printer.exe
                            O2 - BHO: CIEIntegrator Object - {2178F3FB-2560-458F-BDEE-631E2FE0DFE4} - C:\Program Files\WinAntiVirus Pro 2007\winpgi.dll (file missing)
                            O2 - BHO: IEFW Object - {B5141620-C2B2-4D95-9F0F-134D99C87AB0} - C:\Program Files\WinAntiVirus Pro 2007\IEFWBHO.dll (file missing)
                            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                            O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                            O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                            O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
                            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                            O4 - HKLM\..\Run: [WinAVX] C:\WINDOWS\System32\WinAvXX.exe
                            O4 - HKLM\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                            O4 - HKLM\..\Run: [rtasks] C:\Program Files\WinAntiVirus Pro 2007\rtasks.exe
                            O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                            O4 - HKLM\..\Run: [WinAntiVirus Pro 2007] C:\Program Files\WinAntiVirus Pro 2007\WinAv.exe /min
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                            O4 - HKCU\..\Run: [WinAVX] C:\WINDOWS\System32\WinAvXX.exe
                            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                            O4 - HKCU\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                            O4 - Startup: system.exe
                            O4 - Global Startup: autorun.exe
                            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
                            O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\npjpi160_01.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\npjpi160_01.dll
                            O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
                            O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                            O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                            O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                            O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                            O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                            O16 - DPF: {8714912E-380D-11D5-B8AA-00D0B78F3D48} (Yahoo! Webcam Upload Wrapper) - http://chat.yahoo.com/cab/yuplapp.cab
                            O17 - HKLM\System\CCS\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer = 193.251.141.253,80.15.245.3
                            O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                            O20 - AppInit_DLLs: hadjajr.ini
                            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                            O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
                            0
                            1. Contributeur sécurité
                              Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
                              http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

                              clic double sur OTMoveIt.exe pour le lancer.
                              copie la liste qui se trouve en citation ci-dessous,
                              et colle-la dans le cadre de gauche de OTMoveIt :
                              Paste List of Files/Folders to be moved.

                              C:\WINDOWS\System32\printer.exe
                              C:\Program Files\WinAntiVirus Pro 2007
                              C:\WINDOWS\System32\WinAvXX.exe
                              C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007
                              C:\WINDOWS\system32\hadjajr.ini

                              clique sur MoveIt! pour lancer la suppression.
                              le résultat apparaitra dans le cadre Results.
                              clique sur Exit pour fermer.
                              poste le rapport situé dans C:\\\_OTMoveIt\MovedFiles.

                              il te sera peut-être demander de redémarrer le pc pour achever la suppression.
                              si c'est le cas accepte par Yes.

                              essaie à nouveau la manip indiquée plus haut en mode sans échec
                              redémarre en en mode sans échec
                              2/
                              · Imprimer ceci.
                              · Redémarrer l'ordinateur en mode sans échec en tapotant sur F5 (ou F8). L'accès à Internet devient alors impossible.
                              · Double cliquer sur Smitfraudfix.exe.
                              · Sélectionner 2 pour supprimer les fichiers responsables de l'infection.
                              · A la question Voulez-vous nettoyer le registre ?], répondre O (oui) afin de débloquer le fond d'écran et supprimer les clés de démarrage automatique de l'infection. Le fix déterminera si le fichier wininet.dll est infecté.
                              · A la question Corriger le fichier infecté ? répondre O (oui) pour remplacer le fichier corrompu.
                              · Quitter le programme en appuyant sur Q.
                              3/
                              Ouvre le dossier jaune nommé clean sur ton bureau.
                              Double-clique sur clean.cmd
                              Choisis l'option 2 et copie sur le bureau le rapport généré.
                              Si une fenêtre s'ouvre, laisse-la.
                              Clique sur Q pour quitter le programme.
                              Redémarre normalement.--------------------

                              poste les rapport de smitfraud, de clean de OTMoveITet un rapport hiajck this en mode normal
                              à demain matin
                              0
                              1. bonjour

                                SmitFraudFix v2.217

                                Rapport fait à 6:17:53,79, 29/08/2007
                                Executé à partir de C:\Program Files\SmitfraudFix
                                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                Le type du système de fichiers est FAT32
                                Fix executé en mode sans echec

                                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                SrchSTS.exe by S!Ri
                                Search SharedTaskScheduler's .dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                192.168.200.3 ad.doubleclick.net
                                192.168.200.3 ad.fastclick.net
                                192.168.200.3 ads.fastclick.net
                                192.168.200.3 ar.atwola.com
                                192.168.200.3 atdmt.com
                                192.168.200.3 avp.ch
                                192.168.200.3 avp.com
                                192.168.200.3 avp.ru
                                192.168.200.3 awaps.net
                                192.168.200.3 banner.fastclick.net
                                192.168.200.3 banners.fastclick.net
                                192.168.200.3 ca.com
                                192.168.200.3 click.atdmt.com
                                192.168.200.3 clicks.atdmt.com
                                192.168.200.3 customer.symantec.com
                                192.168.200.3 dispatch.mcafee.com
                                192.168.200.3 download.mcafee.com
                                192.168.200.3 downloads-us1.kaspersky-labs.com
                                192.168.200.3 downloads-us2.kaspersky-labs.com
                                192.168.200.3 downloads-us3.kaspersky-labs.com
                                192.168.200.3 downloads1.kaspersky-labs.com
                                192.168.200.3 downloads2.kaspersky-labs.com
                                192.168.200.3 downloads3.kaspersky-labs.com
                                192.168.200.3 downloads4.kaspersky-labs.com
                                192.168.200.3 engine.awaps.net
                                192.168.200.3 f-secure.com
                                192.168.200.3 fastclick.net
                                192.168.200.3 ftp.avp.ch
                                192.168.200.3 ftp.downloads1.kaspersky-labs.com
                                192.168.200.3 ftp.downloads2.kaspersky-labs.com
                                192.168.200.3 ftp.downloads3.kaspersky-labs.com
                                192.168.200.3 ftp.f-secure.com
                                192.168.200.3 ftp.kasperskylab.ru
                                192.168.200.3 ftp.sophos.com
                                192.168.200.3 ids.kaspersky-labs.com
                                192.168.200.3 kaspersky-labs.com
                                192.168.200.3 kaspersky.com
                                192.168.200.3 liveupdate.symantec.com
                                192.168.200.3 liveupdate.symantecliveupdate.com
                                192.168.200.3 mast.mcafee.com
                                192.168.200.3 mcafee.com
                                192.168.200.3 media.fastclick.net
                                192.168.200.3 my-etrust.com
                                192.168.200.3 nai.com
                                192.168.200.3 networkassociates.com
                                192.168.200.3 norton.com
                                192.168.200.3 phx.corporate-ir.net
                                192.168.200.3 rads.mcafee.com
                                192.168.200.3 secure.nai.com
                                192.168.200.3 securityresponse.symantec.com
                                192.168.200.3 service1.symantec.com
                                192.168.200.3 sophos.com
                                192.168.200.3 spd.atdmt.com
                                192.168.200.3 symantec.com
                                192.168.200.3 trendmicro.com
                                192.168.200.3 update.symantec.com
                                192.168.200.3 updates.symantec.com
                                192.168.200.3 updates1.kaspersky-labs.com
                                192.168.200.3 updates2.kaspersky-labs.com
                                192.168.200.3 updates3.kaspersky-labs.com
                                192.168.200.3 updates4.kaspersky-labs.com
                                192.168.200.3 updates5.kaspersky-labs.com
                                192.168.200.3 us.mcafee.com
                                192.168.200.3 vil.nai.com
                                192.168.200.3 viruslist.com
                                192.168.200.3 viruslist.ru
                                192.168.200.3 virusscan.jotti.org
                                192.168.200.3 virustotal.com
                                192.168.200.3 www.avp.ch
                                192.168.200.3 www.avp.com
                                192.168.200.3 www.avp.ru
                                192.168.200.3 www.awaps.net
                                192.168.200.3 www.ca.com
                                192.168.200.3 www.f-secure.com
                                192.168.200.3 www.fastclick.net
                                192.168.200.3 www.grisoft.com
                                192.168.200.3 www.kaspersky-labs.com
                                192.168.200.3 www.kaspersky.com
                                192.168.200.3 www.kaspersky.ru
                                192.168.200.3 www.mcafee.com
                                192.168.200.3 www.my-etrust.com
                                192.168.200.3 www.nai.com
                                192.168.200.3 www.networkassociates.com
                                192.168.200.3 www.sophos.com
                                192.168.200.3 www.symantec.com
                                192.168.200.3 www.symantec.com
                                192.168.200.3 www.trendmicro.com
                                192.168.200.3 www.viruslist.com
                                192.168.200.3 www.viruslist.ru
                                192.168.200.3 www.virustotal.com
                                192.168.200.3 www3.ca.com

                                »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                GenericRenosFix by S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                HKLM\SYSTEM\CCS\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer=193.251.141.253,80.15.245.3
                                HKLM\SYSTEM\CS1\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer=193.251.141.253,80.15.245.3
                                HKLM\SYSTEM\CS2\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer=193.251.141.253,80.15.245.3

                                »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                "System"=""

                                »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                                Nettoyage terminé.

                                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                SrchSTS.exe by S!Ri
                                Search SharedTaskScheduler's .dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Fin

                                PUIS : OTMoveit
                                File/Folder C:\WINDOWS\System32\printer.exe not found.
                                C:\Program Files\WinAntiVirus Pro 2007\Download moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007\PGBase moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007\AWBase\database moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007\AWBase moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007\plugins\UpDate moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007\plugins moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007\res moved successfully.
                                C:\Program Files\WinAntiVirus Pro 2007 moved successfully.
                                File/Folder C:\WINDOWS\System32\WinAvXX.exe not found.
                                C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007 moved successfully.
                                C:\WINDOWS\system32\hadjajr.ini moved successfully.

                                Created on 08/29/2007 06:13:45

                                PUIS ENCORE (SmitfraudFix) :
                                Script execute en mode sans echec
                                Rapport clean par Malekal_morte - http://www.malekal.com
                                Script execute en mode sans echec 29/08/2007 a 6:27:49,21

                                Microsoft Windows XP [version 5.1.2600]

                                *** Suppression des fichiers dans C:

                                *** Suppression des fichiers dans C:\WINDOWS\

                                *** Suppression des fichiers dans C:\WINDOWS\system32
                                tentative de suppression de C:\WINDOWS\system32\stera.exe
                                tentative de suppression de "C:\WINDOWS\Downloaded Program Files\*_*_*NetInstaller.exe"
                                tentative de suppression de "C:\WINDOWS\Downloaded Program Files\CONFLICT.1"

                                *** Suppression des fichiers dans C:\Program Files

                                *** Suppression des clefs du registre effectuee..
                                *** Fin du rapport !

                                et le 4eme :
                                Logfile of Trend Micro HijackThis v2.0.2
                                Scan saved at 06:39:20, on 29/08/2007
                                Platform: Windows XP (WinNT 5.01.2600)
                                MSIE: Internet Explorer v6.00 (6.00.2600.0000)
                                Boot mode: Normal

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\system32\logonui.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                                C:\WINDOWS\System32\ctfmon.exe
                                C:\Program Files\MSN Messenger\msnmsgr.exe
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                C:\Documents and Settings\Administrateur\Bureau\Forumetc\Scann\HijackThis.exe

                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                O2 - BHO: IEFW Object - {B5141620-C2B2-4D95-9F0F-134D99C87AB0} - C:\Program Files\WinAntiVirus Pro 2007\IEFWBHO.dll (file missing)
                                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
                                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
                                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                                O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                O4 - HKLM\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                                O4 - HKLM\..\Run: [rtasks] C:\Program Files\WinAntiVirus Pro 2007\rtasks.exe
                                O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                                O4 - HKLM\..\Run: [WinAntiVirus Pro 2007] C:\Program Files\WinAntiVirus Pro 2007\WinAv.exe /min
                                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                O4 - HKCU\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                O4 - Startup: system.exe
                                O4 - Global Startup: autorun.exe
                                O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                                O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
                                O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\npjpi160_01.dll
                                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\npjpi160_01.dll
                                O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
                                O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                                O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                                O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                                O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
                                O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                                O16 - DPF: {8714912E-380D-11D5-B8AA-00D0B78F3D48} (Yahoo! Webcam Upload Wrapper) - http://chat.yahoo.com/cab/yuplapp.cab
                                O17 - HKLM\System\CCS\Services\Tcpip\..\{9E6E383C-9E89-4C53-AF1E-8E89F0F12A2B}: NameServer = 193.251.141.253,80.15.245.3
                                O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
                                0
                                1. Contributeur sécurité
                                  du ménage a été fait
                                  on continue
                                  lance hijack pour un scan et coche les lignes suivantes
                                  O2 - BHO: IEFW Object - {B5141620-C2B2-4D95-9F0F-134D99C87AB0} - C:\Program Files\WinAntiVirus Pro 2007\IEFWBHO.dll (file missing)
                                  O4 - HKLM\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                                  O4 - HKLM\..\Run: [rtasks] C:\Program Files\WinAntiVirus Pro 2007\rtasks.exe
                                  O4 - HKLM\..\Run: [WinAntiVirus Pro 2007] C:\Program Files\WinAntiVirus Pro 2007\WinAv.exe /min
                                  O4 - HKCU\..\Run: [uwa7pcw] "C:\Program Files\Fichiers communs\WinAntiVirus Pro 2007\uwa7pcw.exe" -c
                                  O4 - Startup: system.exe
                                  O4 - Global Startup: autorun.exe
                                  ferme toutes tes fenêtres et clque sur fixer l'ibjet

                                  télécharge AVG Antispyware
                                  https://www.avg.com/en-ww/free-antivirus-download

                                  mode d'utilisation :
                                  Lance AVG Anti-Spyware, mets le à jour,
                                  Clique sur le bouton « Analyse » onglet « paramètres »
                                  Puis « Comment réagir », clique sur Actions recommandées. Sélectionne Quarantaine.
                                  Retour à l'onglet Analyse.
                                  Clique sur Analyse complète du système.
                                  A la fin du scan, choisis " Appliquer toutes les actions "
                                  Clique sur "Enregistrer le rapport". Le fichier texte se trouve dans le dossier Rapports du dossier d'AVG Anti-Spyware.

                                  poste le rapport obtenu et dis moi comment va le PC
                                  0
                                  1. bonjour ou bonsoir, c selon

                                    voici le rapport AVG :
                                    ---------------------------------------------------------
                                    AVG Anti-Spyware - Rapport d'analyse
                                    ---------------------------------------------------------

                                    + Créé à: 19:39:06 29/08/2007

                                    + Résultat de l'analyse:

                                    C:\_OTMoveIt\MovedFiles\Program Files\Fichiers communs\WinAntiVirus Pro 2007\WAPChk.dll -> Adware.Companion : Nettoyé et sauvegardé (mise en quarantaine).
                                    HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Nettoyé et sauvegardé (mise en quarantaine).
                                    HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Nettoyé et sauvegardé (mise en quarantaine).
                                    HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Erreur lors du nettoyage.
                                    HKU\S-1-5-21-1229272821-220523388-682003330-500\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\_OTMoveIt\MovedFiles\Program Files\WinAntiVirus Pro 2007\IH.exe -> Adware.SystemDoctor : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\_OTMoveIt\MovedFiles\Program Files\WinAntiVirus Pro 2007\st.dat -> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\_OTMoveIt\MovedFiles\Program Files\WinAntiVirus Pro 2007\up.dat -> Adware.WinAntiVirus : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\Documents and Settings\Administrateur\Bureau\SDFix\backups\backups.zip/backups/UWA7PV_0001_N96M0206NetInstaller.exe -> Not-A-Virus.Downloader.Win32.WinFixer.o : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\System Volume Information\_restore{F61D4419-676D-47A4-8E84-20661B2772E3}\RP93\A0032550.exe -> Not-A-Virus.Downloader.Win32.WinFixer.o : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\_OTMoveIt\MovedFiles\Program Files\Fichiers communs\WinAntiVirus Pro 2007\wa7pinst.exe -> Not-A-Virus.Downloader.Win32.WinFixer.o : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\System Volume Information\_restore{F61D4419-676D-47A4-8E84-20661B2772E3}\RP95\A0032704.exe -> Not-A-Virus.Downloader.Win32.WinFixer.x : Nettoyé et sauvegardé (mise en quarantaine).
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyé.
                                    C:\Documents and Settings\gogo\Cookies\gogo@2o7[1].txt -> TrackingCookie.2o7 : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@adtech[2].txt -> TrackingCookie.Adtech : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@advertising[2].txt -> TrackingCookie.Advertising : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@atdmt[1].txt -> TrackingCookie.Atdmt : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@bluestreak[1].txt -> TrackingCookie.Bluestreak : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
                                    C:\Documents and Settings\gogo\Cookies\gogo@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
                                    C:\Documents and Settings\gogo\Cookies\gogo@estat[1].txt -> TrackingCookie.Estat : Nettoyé.
                                    C:\Documents and Settings\gogo\Cookies\gogo@fastclick[2].txt -> TrackingCookie.Fastclick : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@searchportal.information[1].txt -> TrackingCookie.Information : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@server.iad.liveperson[2].txt -> TrackingCookie.Liveperson : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@mediaplex[1].txt -> TrackingCookie.Mediaplex : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@overture[1].txt -> TrackingCookie.Overture : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@revenue[1].txt -> TrackingCookie.Revenue : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@smartadserver[2].txt -> TrackingCookie.Smartadserver : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@tradedoubler[1].txt -> TrackingCookie.Tradedoubler : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@trafic[1].txt -> TrackingCookie.Trafic : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@weborama[1].txt -> TrackingCookie.Weborama : Nettoyé.
                                    C:\Documents and Settings\Administrateur\Cookies\administrateur@ad.yieldmanager[1].txt -> TrackingCookie.Yieldmanager : Nettoyé.
                                    C:\System Volume Information\_restore{F61D4419-676D-47A4-8E84-20661B2772E3}\RP95\A0032709.ini -> Trojan.Qhost.my : Nettoyé et sauvegardé (mise en quarantaine).

                                    Fin du rapport

                                    sinon, même avant de lancer cette analyse, j'ai remarqué que cela va bien mieux
                                    0
                                    1. voila plus d'une heure que je travaille sur le PC sans rencontrer de problemes, MERCI de ton aide et pour ta patience
                                      en ce qui est de recapituler, je crois qu'il faut ecrire seulement, appelle PAPYBER

                                      encore merci
                                      0
                                      • 1
                                      • 2
                                      • 3