Trojan.W32.Looksky + Ultimate Defender

Résolu/Fermé
michel013 - 31 août 2007 à 11:23
 Mathieu - 5 oct. 2007 à 04:46
Bonjour : j'ai besoin d'aide, merci.
Je suis sous Windows XP SP2, FIREFOX par défaut.
Les logiciels suivants, version Freeware, sont actifs : AVAST HOME EDITION + SPYWARE DOCTOR + AVG ANTI-SPYWARE 7.5.

Depuis 2 jours j'ai la totale :
Trojan.W32.Loosky + Iexplore.exe (bloqué par Spyware Doctor) + Ultimate Defender + Ultimate Cleaner + fond d'écran couleur rouge-sang + ...
I.E. se lance en permanence alors que FIREFOX est mon navigateur par défaut.

J'espère votre aide et je vous transmets le log de HIJACKTHIS :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 08:46:18, on 31/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Spyware Doctor\SDTrayApp.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\RunDLL32.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\ATKKBService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\Program Files\Spyware Doctor\svcntaux.exe
C:\Program Files\Spyware Doctor\swdsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Spyware Doctor\swdoctor.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\Répertoire temporaire 2 pour HiJackThis.zip\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers

communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: MSVPS System - {208D7BCC-9857-4C9E-823B-D04E72490A67} - C:\WINDOWS\mxduo.dll
O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll (file missing)
O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Program

Files\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program

Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: eBay Toolbar - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [SDTray] "C:\Program Files\Spyware Doctor\SDTrayApp.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [ScanSoft OmniPage SE 4.0-reminder] "C:\Program Files\ScanSoft\OmniPageSE4.0\Ereg\Ereg.exe" -r "C:\Documents and

Settings\All Users\Application Data\ScanSoft\OmniPageSE4.0\Ereg\ereg.ini"
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [IMC] C:\Program Files\FriendFinder\FriendFinder Messenger 30\imc.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Raccourci vers ashDisp.exe.lnk = C:\Program Files\Alwil Software\Avast4\ashDisp.exe
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O8 - Extra context menu item: &eBay Search - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program

Files\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program

Files\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~3\GOEC62~1.DLL
O21 - SSODL: wmphost - {196CF847-325A-4D07-9695-48FDB426ECFB} - C:\WINDOWS\wmphost.dll
O21 - SSODL: wmpdev - {98DB3908-3B3D-40B2-AA3D-00E4067BBD34} - C:\WINDOWS\wmpdev.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: GoogleDesktopManager - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
A voir également:

15 réponses

Salut michel, il m'arrive exactement la meme chose depuis hier!!
Là j'ai telechargé SPYWAREfighter(gratuit par google), il est en train de scanner mon pc.
Je te dirais s'il arrive à résoudre les problèmes.
Bon courage.
Yvon.
0
Darckiller Messages postés 835 Date d'inscription mardi 10 juillet 2007 Statut Membre Dernière intervention 11 juin 2010 35
31 août 2007 à 11:33
Salut, suis ma démarche:

-Tu désactive tout d'abord la restauration de système Windows sur ton PC: Démarrer -> Pannaeau de configuration (en mode catégorie) -> Performance et maintenance -> Système -> Onglet restauration du système -> coche la case Désactivé la restauration du sytème.

-Tu télécharges Avast!, gratuit, sur le site dans l'onglet sécurité, que tu mets à jours et dont tu actives la protection résidente ( protection en temps réel donc) puis fais un scan avec ton antivirus principal (Avast! donc); Une fois les malwares mis en quarantaine, détruit les purement et simplement (ces fichiers on une tete de mort à coté de leur ligne).
Sauf si tu as déja un antivirus valable et à jour

-Ensuite télécharge Spybot S&D et/ou Ad-aware (ils sont sur le site dans l'onglet sécurité), mets les à jour, puis fais un scan, et supprime les problèmes qui vont s'affichés.

-Ensuite, télécharge et installe CCleaner, un programme gratuit, et pratique, sur le site, qui va faire le ménage après toutes ces manipulations, mets le d'abord à jour (la dernière version beta 2.0.45) puis cherche les erreurs de registres et nettoie les fichiers indésirables ou inutiles avec.

-Ensuite télécharge et installe Spyware blaster, aussi sur le site, un ptit logiciel sympa qui va empecher les script malvaillants et les sites malwares d'attaquer ton disk dur et ton navigateur web.

-Si tu n'as pas de par-feu (fire wall), désative celui de Windows (qui ne protège que dans un sens) et télécharge Zone-Alarm de Zonlabs et installe le, mets le à jour et configure le par défault, il est simple d'utilisation et efficace.

-Pour les saletés de rootkits et les backdoor (portes dérobés), je te conseille de téléchargé F-SECURE Blacklight et PANDA antirootkit, disponible sur le site, gratuits, de les mettre à jour et de faire un scan de ton PC avec chacun d'eux.

-Et n'oublie pas de mettre à jour régulièrement Windows (je sais c'est relous mais nécessaire).

Après dis moi- si tu as toujours des problèmes ou si cela est réglé.

En espérant t'avoir éclairé.

:)
0
Merci à toi pour tes conseils.
J'ai executé tous les freewares préconisés, mais j'ai dû désinstaller Zone-Alarm qui entrait en conflit avec Avast Home Edition v 4.7.1029 ==> je ne pouvais plus accéder à internet.
J'ai ensuite réactivé le parefeu de Windows, et l'option "restauration du système" est restée DESACTIVEE.

Après toutes ces manip, le problème initial reste inchangé.
Des fenetres d'alerte apparaissent toutes les 2 ou 3 mn, et quoique je fasse, les liens safewebnavigate.com... ou ucleaner.com ou udefender.com s'activent via I.E., alors que mon navigateur par défaut est Firefox.

J'ai actuellement <Spyware Alert> dans la barre des tâches.
Je clique ==> "Security warning! Trojan.W32.Looksky detected on your machine...Click Yes to remove it from your PC <OUI> <NON> "

Si je clique <NON> ==> la fenetre disparait.
Si je clique <OUI> ==> safewebnavigate.com... puis udefender.com sont activés...

Quant à "Spyware Doctor" il repère régulièrement "Adware.Agent.BN" et le fond d'écran de mon Bureau est toujours couleur rouge-sang.
Que puis-je faire ?
Merci de m'aider.
0
Darckiller Messages postés 835 Date d'inscription mardi 10 juillet 2007 Statut Membre Dernière intervention 11 juin 2010 35
1 sept. 2007 à 02:46
Ces saletés sont durs à faire disparaitre.
Continue la suite avec Spywareblaster qui devrait empecher ces sites malveillants de nuire à ton PC (click sur enable all protection et coche chaque case en fonction du navigateur).
Fais CCleaner stp.
Il y a également les Antirootkit.
Comme par-feu choisi alors Kerio , sur le site dans l'onglet sécurité, qui lui est compatible avec Avast! (parfois, sur certaine machines Avast! et Zonealarm sont incompatibles).

T'inquiète pas on va y arrivé ;)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
rudyrital Messages postés 6230 Date d'inscription lundi 14 novembre 2005 Statut Membre Dernière intervention 10 octobre 2009 131
1 sept. 2007 à 02:50
O21 - SSODL: wmphost - {196CF847-325A-4D07-9695-48FDB426ECFB} - C:\WINDOWS\wmphost.dll
O21 - SSODL: wmpdev - {98DB3908-3B3D-40B2-AA3D-00E4067BBD34} - C:\WINDOWS\wmpdev.dll

deja vu mais meme apres un passage de smitfraud fix puis le suppression avec l'etape 2 du fix les fichier etait encore present !!

combofix en est venu a bout mais mieux vaut verifier avec otmoveit :)

j'ai galeré quand je l'ai vu pour la premier fois :)

bon courage et a bientot
0
Michel, je tiens à préciser que je ne suis pas une experte en informatique. Mais, je pense pouvoir t'aider à résoudre ton problème. La semaine dernière, mon P.C a était aussi infecté par le virus Trojan/ultimate défender. Là, j'ai effectué l'analyse de mon P.C par un très bon anti-virus, le ( Kapersky, INTERNET SECURITY ). qui a détecté le fichier infecté, après cela, j'ai pu le supprimé. Voilà, Je ne sais pas si cela t'aidera, mais ça à marché pour moi.
0
Merci à Rudyrital mais la version actuelle de Combofix semble poser problème.

Merci Lara, mais je ne veux pas payer 80€ pour ton anti-virus, car je pense que ces "merdes" qui viennent nous pourrir la vie sont générées par certains vendeurs d'anti-virus ( à qui profite le crime ?).

Merci à Darckiller dont j'ai suivi les conseils, mais j'ai dû désinstaller KERIO car ma CPU bouclait à 100%.

Après des dizaines d'heures de boulot stérile (Lara doit sourire si elle lit ce message),
j'ai décidé d'abandonner l'utilisation de rustines pour essayer de reformater mon disque dur ...

Actuellement j'arrive à rebooter sur mon CD Windows XP, mais lorsque je consulte le "contrat de licence"
je ne peux pas le valider car <F8> reste inopérante !!!
==> mon installation se termine là !

C'est peut-être parce que j'ai une licence OEM achetée à un "intégrateur" ?

Merci à ceux qui liront ce message.
0
Michel013 Messages postés 4 Date d'inscription dimanche 5 août 2007 Statut Membre Dernière intervention 8 septembre 2007
2 sept. 2007 à 19:32
IL Y A PEUT-ETRE UNE SOLUTION SIMPLE AU PROBLEME !!!
merci MILLE FOIS à celui qui a proposé cette solution (je ne sais plus où j'ai trouvé les info ad hoc, mais je vais rechercher la source ...)

C'est la première fois depuis 3 jours que je ne suis plus assailli par Ucleaner.com,Udefender.com, safewebnavigate.com, netsurfageassure.com, Trojan.W32.Looksky ==> j'espère que cela va durer !!!

J'ai réussi, après quelques difficultés, à
exécuter SDFIX en "MODE SANS ECHEC"
==> TOUS MES PROBLEMES ONT DISPARUS INSTANTANEMENT !!!!

Je vais préciser ce que j'ai fait dans un prochain message, d'ici moins d'une heure !
0
Mille fois désolée pour t'avoir conseillé l'anti-virus kapersky internet security, je ne savais qu'il était payant. Mais, je vois que ton problème est résolu. Biz
0
Michel013 Messages postés 4 Date d'inscription dimanche 5 août 2007 Statut Membre Dernière intervention 8 septembre 2007
2 sept. 2007 à 21:26
Quand j'ai voulu utiliser SDFIX (créé par AndyManchesta), je ne pouvais pas passer en MODE SANS ECHEC
(impossible de prendre la main lors du boot via la touche <F8>).

Comme tout foirait j'ai décidé de tenter une réinstallation de mon Windows XP avec reformatage du disque dur.

a) j'ai sauvegardé mes fichiers + récupéré la clé de mon Windows XP via https://www.pcastuces.com/pratique/windows/xp/default.htm
b) j'ai configuré mon PC pour booter à partir du CD Windows XP
==> First Boot Device = "mon lecteur de CD-DVD"
c) j'ai rebooté sur le "CD Windows XP" pour essayer de réinstaller Windows XP + reformatage

mais lorsque j'ai voulu valider le "contrat de licence" par <F8> ==> cette touche s'est avérée inopérante (j'ai une licence OEM)
==> échec de ma ré-installation (je n'étais pas à 1 échec près, !)

d) avant de foutre mon PC à la poubelle, j'ai réessayé d'exécuter SDFIX, et oh miracle ==> la touche <F8> a fonctionné
==> et SDFIX m'a sorti de cette galère !!!
_________________________________________
Ci-dessous
- exposé d'un problème similaire au mien
- procédure d'utilisation de SDFIX
(Trouvé dans un Forum)
_________________________________________
Malware from http://virusprotectionproonline.com and how to get rid of it.

This Malware changed my desktop picture and was also a link, and put three shortcut icons onto my desktop which I did not have to

use because their Malware was giving me messages every few seconds, telling me my computer was in danger etc:.

The three shortcuts were as follows...
http://virusprotectionproonline.com/shandler.php?sid=502&aid=505&said=0&pn=0&sg=1
http://virusprotectionproonline.com/shandler.php?sid=502&aid=505&said=0&pn=0&sg=0
http://virusprotectionproonline.com/shandler.php?sid=502&aid=505&said=0&pn=0&sg=2

The following instructions worked for me....

Instructions:
Download SDFix and save it to your Desktop.

Double click SDFix.exe and it will extract the files to %systemdrive%
(Drive that contains the Windows Directory, typically C:\SDFix)

Please then reboot your computer in Safe Mode by doing the following :
Restart your computer
After hearing your computer beep once during startup, but before the Windows icon appears, tap the F8 key continually;
Instead of Windows loading as normal, the Advanced Options Menu should appear;
Select the first option, to run Windows in Safe Mode, then press Enter.
Choose your usual account.
Open the extracted SDFix folder and double click RunThis.bat to start the script.
Type Y to begin the cleanup process.
It will remove any Trojan Services and Registry Entries that it finds then prompt you to press any key to Reboot.
Press any Key and it will restart the PC.
When the PC restarts the Fixtool will run again and complete the removal process then display Finished, press any key to end the

script and load your desktop icons.
Once the desktop icons load the SDFix report will open on screen and also save into the SDFix folder as Report.txt

Like I say it worked for me.... so good luck if you need to follow the above procedure

_________________________________
********** MICHEL013 *************
Ci-dessous le rapport de SDFIX
_________________________________
SDFix: Version 1.101
Run by PROPRIETAIRE on 02/09/2007 at 18:59
Microsoft Windows XP [version 5.1.2600]
Running From: C:\SDFix
Safe Mode:
Checking Services:
Restoring Windows Registry Values
Restoring Windows Default Hosts File
Restoring Default HomePage
Restoring Default Desktop Components Value
Rebooting...
Normal Mode:
Checking Files:

Trojan Files Found:
C:\Documents and Settings\PROPRIETAIRE\Bureau\Error Cleaner.url - Deleted
C:\Documents and Settings\PROPRIETAIRE\Bureau\Privacy Protector.url - Deleted
C:\Documents and Settings\PROPRIETAIRE\Bureau\Spyware&Malware Protection.url - Deleted
C:\WINDOWS\privacy_danger\index.htm - Deleted
C:\WINDOWS\privacy_danger\images\capt.gif - Deleted
C:\WINDOWS\privacy_danger\images\danger.jpg - Deleted
C:\WINDOWS\privacy_danger\images\down.gif - Deleted
C:\WINDOWS\privacy_danger\images\spacer.gif - Deleted
C:\WINDOWS\dat.txt - Deleted
C:\WINDOWS\mxduo.dll - Deleted
C:\WINDOWS\rs.txt - Deleted
C:\WINDOWS\wmpdev.dll - Deleted
C:\WINDOWS\wmphost.dll - Deleted

Folder C:\WINDOWS\privacy_danger - Removed

Removing Temp Files...

ADS Check:

C:\WINDOWS
No streams found.

C:\WINDOWS\system32
No streams found.

C:\WINDOWS\system32\svchost.exe
No streams found.

C:\WINDOWS\system32\ntoskrnl.exe
No streams found.

Final Check:

Remaining Services:
------------------
Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\

list]
"C:\\Program Files\\Messenger\\msmsgs.exe"="C:\\Program Files\\Messenger\\msmsgs.exe:*:Enabled:Windows Messenger"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Disabled:Skype"
"C:\\Program Files\\Sunbelt Software\\Personal Firewall\\kpf4gui.exe"="C:\\Program Files\\Sunbelt Software\\Personal

Firewall\\kpf4gui.exe:*:Disabled:Sunbelt Kerio Firewall GUI"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\li

st]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

Remaining Files:
---------------

File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes:

C:\Program Files\Canon\MP Navigator 3.0\uinstrsc.dll
C:\Program Files\Canon\MP Navigator 3.0\Maint.exe
C:\Program Files\Picasa2\setup.exe
C:\Program Files\Windows Media Player\mplayer2.exe
C:\Program Files\Windows Media Player\wmplayer.exe

Finished
________________________________________________
******************** MICHEL013 ******************
Aucun SPAM, AUCUN TROJAN DEPUIS PRES DE 2 HEURES
MERCI A vous tous
MERCI A SDFIX
________________________________________________
0
rudyrital Messages postés 6230 Date d'inscription lundi 14 novembre 2005 Statut Membre Dernière intervention 10 octobre 2009 131
11 sept. 2007 à 21:29
cool ;)
0
Salut, je tiens à signaler que j'ai eu le même problème et qu'avec SDFIX, tout a disparu! Merci pour ce topic bien utile! (-;

Un lien où télécharger SDFIX + un tuto d'utilisation:

http://mickael.barroux.free.fr/securite/sdfix.php
0
Salut à tous!

Moi aussi, j'ai galéré avec ce virus!!! Et grâce à SDFIX, ça a l'air d'aller...
Encore un tout grand merci au sîte et aux internautes qui le font fonctionner!

Kiran
0
craffy Messages postés 7 Date d'inscription mardi 28 août 2007 Statut Membre Dernière intervention 26 septembre 2007
26 sept. 2007 à 22:06
Salut à tous!

Moi aussi j'ai galéré qqs jours avec ce spyware+Ultimate Cleaner et autres joyeusetés et je dois dire que SDFix a tout résolu en peu de temps (15mn) là où AVG moulinait plus d'une heure!

Encore un énorme merci au site et aux internautes qui ont la bonté de se décarcasser pour son bon fctionnement.

Craffy
0
Je vous adore toute la gang!!!!!! J,ai essayé pendant 5 heures aujourd'hui de m'en débarasser et en 10 minutes avec le logciel tout est bien qui fini bien. MERCI!!!!!!!!!!!!!!!!!!!!!!!!!!
0