Rrsxpfjcm.exe - Page 2

Résolu
  1. Contributeur sécurité
    bonsoir

    Bonjour, c'est fait mais lors du redémarage, spybot a de nouveau signalé une modif qtwkpbfqs et une autre avec ndflnips.bat, je les ai refusées. 


    tout dépend ce que spybot te dit il faut bien lire ce qui est écrit avant de refuser ou d'accepter
    si il te demande l'autorisation pour supprimer et que tu refuses, on n'arrive jamais à rien comprends tu ?

    donc tu vas désactiver le résident de spybot dans ton systray (à côté de l'horloge) pour le moment

    tu relances hijackthis puis tu coches puis tu cliques sur fix checked

    O4 - HKLM\..\Run: [ndflnips] F:\gwrdgmhb.bat

    ensuite

    * Copie les lignes de la citation suivante, d'un trait :
    Files to Delete:
    F:\gwrdgmhb.bat 


    --> Clic droit / "copier"
    Maintenant crée un nouveau document texte : clic droit de souris sur le bureau, "Nouveau" > "Document Texte".

    * Ouvre-le et colle dedans ce que tu viens de copier précédemment
    * Enregistre ce fichier sur ton bureau (nom : mad.txt)
    double-clique sur le fichier "avenger.exe"
    * Clique sur "Ok"
    * Sélectionne "Load Script from File" et clique sur l'icône en forme de dossier.
    * Sélectionne le fichier mad.txt qui est sur ton bureau
    * Clique sur le feu vert pour lancer le script
    * Clique sur "Oui"
    * Accepte de redémarrer ton pc

    après le redémarrage :

    * Ouvre le fichier C:\avenger.txt et copie/colle son contenu ici.
    ainsi qu'un nouveau Log HijackThis

    ensuite petite question je vois ce processus
    F:\WINDOWS\System32\wuauclt.exe
    c'est les mises à jour automatique de windows. Comment se fait il qu'elles sont activées alors que ton XP n'est pas à jour ?

    0
    1. Re bonsoir

      Logfile of The Avenger version 1, by Swandog46
      Running from registry key:
      \Registry\Machine\System\CurrentControlSet\Services\kgylpqwa

      *******************

      Script file located at: \??\F:\Program Files\wcfsxwbk.txt
      Script file opened successfully.

      Script file read successfully

      Backups directory opened successfully at F:\Avenger

      *******************

      Beginning to process script file:

      File F:\gwrdgmhb.bat not found!
      Deletion of file F:\gwrdgmhb.bat failed!

      Could not process line:
      F:\gwrdgmhb.bat
      Status: 0xc0000034

      Completed script processing.

      *******************

      Finished! Terminate.

      _____________________

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 22:35:44, on 30/10/2007
      Platform: Windows XP (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)
      Boot mode: Normal

      Running processes:
      F:\WINDOWS\System32\smss.exe
      F:\WINDOWS\system32\winlogon.exe
      F:\WINDOWS\system32\services.exe
      F:\WINDOWS\system32\lsass.exe
      F:\WINDOWS\system32\svchost.exe
      F:\WINDOWS\System32\svchost.exe
      F:\WINDOWS\Explorer.EXE
      F:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      F:\Program Files\Alwil Software\Avast4\ashServ.exe
      F:\Program Files\Microsoft Hardware\Mouse\point32.exe
      F:\WINDOWS\SOUNDMAN.EXE
      F:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
      F:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      F:\Program Files\QuickTime\qttask.exe
      F:\WINDOWS\System32\ctfmon.exe
      F:\Program Files\Messenger\msmsgs.exe
      F:\Program Files\Philips Intelligent Agent\Philips Intelligent Agent.exe
      F:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
      F:\Program Files\Skype\Phone\Skype.exe
      F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      F:\Program Files\MSI\3D!Turbo Experience\3D!Turbo.exe
      F:\WINDOWS\system32\spoolsv.exe
      F:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      F:\WINDOWS\system32\notepad.exe
      F:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      F:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      F:\WINDOWS\System32\drivers\CDAC11BA.EXE
      F:\WINDOWS\System32\nvsvc32.exe
      F:\WINDOWS\System32\svchost.exe
      F:\Program Files\Skype\Plugin Manager\skypePM.exe
      F:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      F:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      F:\WINDOWS\System32\ZoneLabs\vsmon.exe
      F:\WINDOWS\System32\wuauclt.exe
      F:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
      F:\Program Files\Mozilla Firefox\firefox.exe
      F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - F:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - F:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - F:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - F:\Program Files\Canon\Easy-WebPrint\Toolband.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - F:\WINDOWS\System32\msdxm.ocx
      O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - F:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O4 - HKLM\..\Run: [POINTER] point32.exe
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE F:\WINDOWS\System32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE F:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [NVCLOCK] Rundll32 nvclock.dll,fnNvclock
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [avgnt] "F:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
      O4 - HKLM\..\Run: [ZoneAlarm Client] "F:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "F:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKCU\..\Run: [CTFMON.EXE] F:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "F:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [Philips Intelligent Agent] "F:\Program Files\Philips Intelligent Agent\Philips Intelligent Agent.exe" /SILENT
      O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "F:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
      O4 - HKCU\..\Run: [Skype] "F:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] F:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] F:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] F:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] F:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] F:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: 3D!Turbo Experience.lnk = F:\Program Files\MSI\3D!Turbo Experience\3D!Turbo.exe
      O4 - Global Startup: Accélérateur de démarrage AutoCAD.lnk = F:\Program Files\Fichiers communs\Autodesk Shared\acstart16.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://F:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
      O8 - Extra context menu item: Easy-WebPrint Ajouter à la Liste à Imprimer - res://F:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
      O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://F:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
      O8 - Extra context menu item: Easy-WebPrint Imprimer - res://F:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
      O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://F:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - F:\WINDOWS\bdoscandel.exe
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - F:\WINDOWS\bdoscandel.exe
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - F:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O23 - Service: Adobe LM Service - Unknown owner - F:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
      O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - F:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - F:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - F:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - F:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - F:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - F:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - F:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - F:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - F:\WINDOWS\System32\drivers\CDAC11BA.EXE
      O23 - Service: NBService - Nero AG - F:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - F:\WINDOWS\System32\nvsvc32.exe
      O23 - Service: Remote Procedure Call (RPC) Monitoring (Rpcmon) - Unknown owner - F:\WINDOWS\System32\Rpcmon.exe (file missing)
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - F:\WINDOWS\system32\ZoneLabs\vsmon.exe
      0
      1. Contributeur sécurité
        pour tes rapports c'est ok. Tout est rentré dans l'ordre maintenant je pense

        pour les màj, le pack 2 correspond au SP2 et je te conseille vivement de mettre à jour rapidement, ton système est très vulnérable.

        ensuite si tu n'as plus de soucis

        * Lance OTmoveIT.
        * Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargé).
        NOTE : Normalement, ton firewall (parefeu) devrait te demander si OTmoveIT peut accéder a internet, Autorise le.
        * Une liste apparait dans la partie gauche d'OTmoveIT.
        * Un message apparait pour confirmer le nettoyage. Confirme.

        puis

        IMPORTANT


        * démarrer-----------panneau de configuration------------système----------
        onglet Restauration système-----------coche la case (Désactiver la restauration système)--------------
        redémarre l'ordinateur
        réactive la ensuite

        * Pour améliorer la sécurité de ton PC prend quelques instants pour lire

        CECI

        0
        1. Bonsoir,
          Il semble donc que je suis au bout de mes peines (au moins pour quelques temps). J'ai donc suivi tes derniers conseils et je viens consulter le site que tu m'as indiqué. C'est super et je comprends mieux quelques uns de mes ennuis.
          Je vais essayer d'affiner tout ça et d'être un peu plus vigilant.
          Encore mille fois merci pour ce coup de main efficace. J'espère ne pas avoir a t'embêter à nouveau mais cela a été un plaisir de converser avec toi.
          Cordialement.
          0
          1. Contributeur sécurité
            bonsoir

            j'espère qu'au moins cette infection va te faire prendre conscience des risques d'internet.
            et j'espère que ce lien pourra t'aider.
            tu peux aussi consulter ceci (sans prétention)

            bon we prolongé (peut être)
            0
            Précédent
            • 1
            • 2