Infection de Trojans
Résolu
Bronksman
-
FillPCA Messages postés 2264 Statut Contributeur sécurité -
FillPCA Messages postés 2264 Statut Contributeur sécurité -
Bonjour,
J'ai été atteint d'un trojan dernièrement. Je dois vous avouer que plusieurs différents types ont été détecté suite à mon auto-détection de mon antivirus. Par contre il y a quelques-uns qui on été supprimé partiellement selon ce qui m'est rapporté.
J'ai fais des recherches sur symantec pour trojan.Srizbi (un de ceux downloader) et fait ce que ça disait mais pas certain que tout est correct. J'ai trouvé votre site par hazard. J'espère que quelqu'un pourra m'aider afin de vérifier si tout est correct ou non sur mon PC.
J'ai lu un peu les différents problèmes retrouvé ici sur votre site et j'ai tenté avec ewido un scan online et ça m'a donné d'autre trojan qui non pas été ressorti avec mon antivirus et en plus il n'a pas détecté ceux que mon antivirus avait détecté.
Je vous affiche le log de Hijackthis et si possible j'attends impatient une réponse à mon sujet.
Logfile of HijackThis v1.99.1
Scan saved at 16:48:35, on 2007-11-04
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
F:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
D:\ClipPlus36\ClipPlus36.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
F:\HijackThis\test.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Sites%20Web/01mes%20liens/mesliens.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {1C4DCFCA-1F18-476C-9E0A-FC6F303BC986} - C:\WINDOWS\system32\cmcfg3.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O4 - HKLM\..\Run: [\\MAISON-ENFANTS\EPSON Stylus CX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE /P43 "\\MAISON-ENFANTS\EPSON Stylus CX3800 Series" /O6 "USB001" /M "Stylus CX3800"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "F:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: ClipPlus36.exe.lnk = D:\ClipPlus36\ClipPlus36.exe
O4 - Global Startup: Acrobat Assistant.lnk = F:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://F:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: Iqxtccd - C:\WINDOWS\SYSTEM32\iqxtccd.dll
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Microsoft Internet Service - Unknown owner - C:\WINDOWS\system32\_svchost.exe (file missing)
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
J'ai été atteint d'un trojan dernièrement. Je dois vous avouer que plusieurs différents types ont été détecté suite à mon auto-détection de mon antivirus. Par contre il y a quelques-uns qui on été supprimé partiellement selon ce qui m'est rapporté.
J'ai fais des recherches sur symantec pour trojan.Srizbi (un de ceux downloader) et fait ce que ça disait mais pas certain que tout est correct. J'ai trouvé votre site par hazard. J'espère que quelqu'un pourra m'aider afin de vérifier si tout est correct ou non sur mon PC.
J'ai lu un peu les différents problèmes retrouvé ici sur votre site et j'ai tenté avec ewido un scan online et ça m'a donné d'autre trojan qui non pas été ressorti avec mon antivirus et en plus il n'a pas détecté ceux que mon antivirus avait détecté.
Je vous affiche le log de Hijackthis et si possible j'attends impatient une réponse à mon sujet.
Logfile of HijackThis v1.99.1
Scan saved at 16:48:35, on 2007-11-04
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
F:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
D:\ClipPlus36\ClipPlus36.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
F:\HijackThis\test.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Sites%20Web/01mes%20liens/mesliens.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {1C4DCFCA-1F18-476C-9E0A-FC6F303BC986} - C:\WINDOWS\system32\cmcfg3.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O4 - HKLM\..\Run: [\\MAISON-ENFANTS\EPSON Stylus CX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE /P43 "\\MAISON-ENFANTS\EPSON Stylus CX3800 Series" /O6 "USB001" /M "Stylus CX3800"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "F:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: ClipPlus36.exe.lnk = D:\ClipPlus36\ClipPlus36.exe
O4 - Global Startup: Acrobat Assistant.lnk = F:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://F:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: Iqxtccd - C:\WINDOWS\SYSTEM32\iqxtccd.dll
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Microsoft Internet Service - Unknown owner - C:\WINDOWS\system32\_svchost.exe (file missing)
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
A voir également:
- Infection de Trojans
- Infection ad.doubleclick.net ✓ - Forum Virus
- Infection FileRepMetagen - Forum Virus
- Infection WonderShare ✓ - Forum Virus
- Infection winrmsrv ✓ - Forum Virus
- Infection fahcore_a8 ✓ - Forum Virus
72 réponses
Je me rend compte que tout liens internet démontre la page ne peu pas etre montrer mais sur mon autre ordinateur sa ouvre..
Pourquoi?
Pourquoi?
Exemple de problèeme:
Je tentre d'ouvrir le site https://www.google.ca/?gws_rd=ssl en tapant comme auparavant google.ca et une boite d'alerte me dis que
Internet Explorer could not open the search page et me redirige à cette adresse
https://www.bing.com/search?FORM=DNSAS&q=google.ca&toHttps=1&redig=CD7B1CDB868B456BB7BB0782B2595F63
Mais cette adresse ne s'ouvre pas non plus.
À mon autre ordinateur tout fonctionne.
Je tentre d'ouvrir le site https://www.google.ca/?gws_rd=ssl en tapant comme auparavant google.ca et une boite d'alerte me dis que
Internet Explorer could not open the search page et me redirige à cette adresse
https://www.bing.com/search?FORM=DNSAS&q=google.ca&toHttps=1&redig=CD7B1CDB868B456BB7BB0782B2595F63
Mais cette adresse ne s'ouvre pas non plus.
À mon autre ordinateur tout fonctionne.
J'ai redémarré mon ordinateur et je peux maintenant ouvrir ces pages...Quelqu'un a une explication ? Vais-je devoir faire cela régulièrement?
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Je viens de faire un scan de AVG Antispyware sur mon disque C, registre et mémoireet voici le rapport.
---------------------------------------------------------
AVG Anti-Spyware - Scan Report
---------------------------------------------------------
+ Created at: 12:50:00 2007-11-08
+ Scan result:
HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
HKU\S-1-5-21-1177238915-1060284298-1957994488-1003\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
C:\System Volume Information\_restore{CE4D58F1-B5CC-4959-8126-C235F29B3AE4}\RP1\A0001030.dll -> Trojan.Agent.brw : No action taken.
C:\avenger.zip/avenger/backup-2007-11-07-17.56.20,87.zip/avenger/Iqxtccd.dll -> Trojan.Agent.brw : No action taken.
C:\avenger\backup-2007-11-07-17.56.20,87.zip/avenger/Iqxtccd.dll -> Trojan.Agent.brw : No action taken.
::Report end
---------------------------------------------------------
AVG Anti-Spyware - Scan Report
---------------------------------------------------------
+ Created at: 12:50:00 2007-11-08
+ Scan result:
HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
HKU\S-1-5-21-1177238915-1060284298-1957994488-1003\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a} -> Adware.Generic : No action taken.
C:\System Volume Information\_restore{CE4D58F1-B5CC-4959-8126-C235F29B3AE4}\RP1\A0001030.dll -> Trojan.Agent.brw : No action taken.
C:\avenger.zip/avenger/backup-2007-11-07-17.56.20,87.zip/avenger/Iqxtccd.dll -> Trojan.Agent.brw : No action taken.
C:\avenger\backup-2007-11-07-17.56.20,87.zip/avenger/Iqxtccd.dll -> Trojan.Agent.brw : No action taken.
::Report end
Re,
1/ Supprime les logiciels téléchargés sur le bureau (Avenger, Combofix, Diaghelp, SRENG etc...) puis vide ta corbeille.
2/ AVGantispyware n'est pas correctement utilisé car en fin de scan, il faut appliquer toutes les actions. Ce n'est rien et on va procéder autrement.
3/ Ouvre le Bloc-note et copie-colle les lignes entre --- ci-dessous (y compris la ligne vide à la fin)
-----------------------------------------------------------------------------------
REGEDIT4
[-HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
[-HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
[-HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
[-HKU\S-1-5-21-1177238915-1060284298-1957994488-1003\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
--------------------------------------------------------------------------------------------------------------
Enregistre ce fichier sur ton bureau (Nom du fichier : "Fixme.reg " -sans inclure les guillemets- ; Type : Tous les fichiers).
Double-clique sur Fixme.reg et clique sur Oui lorsqu'on te demande confirmation pour Fusionner.
Lorsque tu reçois un message du bon déroulement, supprime le fichier Fixme.reg.
4/ * Télécharge OTMoveIt (de Old_Timer) sur ton bureau : http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe
* Double-clique sur OTMoveIt.exe pour lancer le programme,
* Copie la liste de fichiers ou de dossiers ci-dessous et colle-la dans la fenêtre du programme "Paste List Of Files/Folders to be moved" :
D:\documents\quantum_primaire_D\downloads\Decompressor software
C:\avenger.zip
C:\qoobox.zip
C:\WINDOWS\system32\cmcfg3.1
C:\WINDOWS\system32\cmdow.exe
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.41.exe
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.51.exe
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\kf151.zip
* Clique sur MoveIt! pour lancer la suppression,
* Le résultat appraraîtra dans le cadre Results.
* Clique sur Exit pour fermer le programme.
* Poste le rapport qui est situé ici : C:\\\_OTMoveIt\MovedFiles
* Il te sera peut-être demandé de redémarrer ton PC. Dans ce cas, clique sur Yes.
5/ Tu dois désactiver puis réactiver la restauration système. Pour cela, fais un clic droit sur « poste de travail ». Dans l’onglet « restauration du système », coche la case « désactiver la restauration système ». Clique sur appliquer.
Décoche cette case, clique sur appliquer>OK et redémarre le PC.
6/ Pour le problème de connexion, ça peut être un blocage temporaire du pare-feu, car le réglage de Comodo est assez fin. Au redémarrage, tu dis que tout entre dans l'ordre, donc à suivre. Pour l'identification sur CCM, cela arrive. Ca peut être dû également aux cookies supprimés par Ccleaner. Dans ce cas, exlus les cookies du nettoyage avec Ccleaner, ou mets-les dans lexceptions.
7/ Il faut aussi qu'on parle prévention dès que tu auras fait ceci, car je connais précisément la cause de tes infections multiples...
J'attends le rapport OTMoveIt, puis dis-moi comment le pc se porte. Ensuite, on termine.
FillPCA
1/ Supprime les logiciels téléchargés sur le bureau (Avenger, Combofix, Diaghelp, SRENG etc...) puis vide ta corbeille.
2/ AVGantispyware n'est pas correctement utilisé car en fin de scan, il faut appliquer toutes les actions. Ce n'est rien et on va procéder autrement.
3/ Ouvre le Bloc-note et copie-colle les lignes entre --- ci-dessous (y compris la ligne vide à la fin)
-----------------------------------------------------------------------------------
REGEDIT4
[-HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
[-HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
[-HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
[-HKU\S-1-5-21-1177238915-1060284298-1957994488-1003\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\\{c95fe080-8f5d-11d2-a20b-00aa003c157a}]
--------------------------------------------------------------------------------------------------------------
Enregistre ce fichier sur ton bureau (Nom du fichier : "Fixme.reg " -sans inclure les guillemets- ; Type : Tous les fichiers).
Double-clique sur Fixme.reg et clique sur Oui lorsqu'on te demande confirmation pour Fusionner.
Lorsque tu reçois un message du bon déroulement, supprime le fichier Fixme.reg.
4/ * Télécharge OTMoveIt (de Old_Timer) sur ton bureau : http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe
* Double-clique sur OTMoveIt.exe pour lancer le programme,
* Copie la liste de fichiers ou de dossiers ci-dessous et colle-la dans la fenêtre du programme "Paste List Of Files/Folders to be moved" :
D:\documents\quantum_primaire_D\downloads\Decompressor software
C:\avenger.zip
C:\qoobox.zip
C:\WINDOWS\system32\cmcfg3.1
C:\WINDOWS\system32\cmdow.exe
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.41.exe
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.51.exe
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\kf151.zip
* Clique sur MoveIt! pour lancer la suppression,
* Le résultat appraraîtra dans le cadre Results.
* Clique sur Exit pour fermer le programme.
* Poste le rapport qui est situé ici : C:\\\_OTMoveIt\MovedFiles
* Il te sera peut-être demandé de redémarrer ton PC. Dans ce cas, clique sur Yes.
5/ Tu dois désactiver puis réactiver la restauration système. Pour cela, fais un clic droit sur « poste de travail ». Dans l’onglet « restauration du système », coche la case « désactiver la restauration système ». Clique sur appliquer.
Décoche cette case, clique sur appliquer>OK et redémarre le PC.
6/ Pour le problème de connexion, ça peut être un blocage temporaire du pare-feu, car le réglage de Comodo est assez fin. Au redémarrage, tu dis que tout entre dans l'ordre, donc à suivre. Pour l'identification sur CCM, cela arrive. Ca peut être dû également aux cookies supprimés par Ccleaner. Dans ce cas, exlus les cookies du nettoyage avec Ccleaner, ou mets-les dans lexceptions.
7/ Il faut aussi qu'on parle prévention dès que tu auras fait ceci, car je connais précisément la cause de tes infections multiples...
J'attends le rapport OTMoveIt, puis dis-moi comment le pc se porte. Ensuite, on termine.
FillPCA
Bonjour,
Voici le rapport OTMOVEIT
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\Sound moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\Skins moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software moved successfully.
File/Folder C:\avenger.zip not found.
C:\qoobox.zip moved successfully.
C:\WINDOWS\system32\cmcfg3.1 moved successfully.
C:\WINDOWS\system32\cmdow.exe moved successfully.
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.41.exe moved successfully.
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.51.exe moved successfully.
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\kf151.zip moved successfully.
File/Folder not found.
Created on 11-08-2007 17:43:22
****
En attendant de ton retour j'avais refais un scan avec AVGAntispyware et j'avais mis comme option supprime car tu avait dit ceci:
sur l'onglets Comment réagir, clique sur Actions recommandées. Sélectionne Quarantaine.
Donc somme rien ne se passait j'ai cru bon supprimer. En espérant que tout cela était correcte.
Je vais maintenant désactiver Restore. et je reviens avec le restant que tu m'a demandé
-----
Bronksman
Voici le rapport OTMOVEIT
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinZIP moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinRAR moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\Sound moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO\Skins moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinISO moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software\WinACE moved successfully.
D:\documents\quantum_primaire_D\downloads\Decompressor software moved successfully.
File/Folder C:\avenger.zip not found.
C:\qoobox.zip moved successfully.
C:\WINDOWS\system32\cmcfg3.1 moved successfully.
C:\WINDOWS\system32\cmdow.exe moved successfully.
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.41.exe moved successfully.
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\keyfinder1.51.exe moved successfully.
D:\Sites Web\logiciels\create CD\WINXP Keyfinder\Magical Jelly Bean keyfinder\kf151.zip moved successfully.
File/Folder not found.
Created on 11-08-2007 17:43:22
****
En attendant de ton retour j'avais refais un scan avec AVGAntispyware et j'avais mis comme option supprime car tu avait dit ceci:
sur l'onglets Comment réagir, clique sur Actions recommandées. Sélectionne Quarantaine.
Donc somme rien ne se passait j'ai cru bon supprimer. En espérant que tout cela était correcte.
Je vais maintenant désactiver Restore. et je reviens avec le restant que tu m'a demandé
-----
Bronksman
Bon j'ai redémarré mais comment savoir si mon IE fonctionne bien?
Lorsque je le demarre ca prend environ 15 secondes avant d'ouvrir.
Lorsque je le demarre ca prend environ 15 secondes avant d'ouvrir.
Re,
1/ Vérifie si Comodo, gestion des composants est bien en mode "apprendre".
2/ As-tu bien réactivé la restauration système (Désactivation/réactivation puis redémarrage)) ?
3/ * Lance OTmoveIT.
* Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargés).
NOTE : Normalement, ton firewall (parefeu) devrait te demander si OTmoveIT peut accéder à internet, Autorise le.
* Une liste apparaît dans la partie gauche d'OTmoveIT.
* Un message apparaît pour confirmer le nettoyage. Confirme.
* Les fichiers infectés qui se trouvent dans les quarantaines seront supprimés aussi.
4/ Pour éviter les infections, il faut arrêter les cracks car tes infections multiples viennent de là. Il est préférable de se procurer des logiciels gratuits plutôt que des logiciels commerciaux crackés. Beaucoup moins de risques de pépins. Même commentaire pour le p2p.
5/ Tu peux faire la mise à jour vers le SP2 maintenant.
6/ Enfin, consulte cette mine d'information pour éviter de revenir nous voir...pour les mêmes raisons du moins :
https://forum.pcastuces.com/default.asp
7/ Si tu n'as plus de problème, tu peux marquer ton sujet comme "résolu". Dodo pour moi !
FillPCA
1/ Vérifie si Comodo, gestion des composants est bien en mode "apprendre".
2/ As-tu bien réactivé la restauration système (Désactivation/réactivation puis redémarrage)) ?
3/ * Lance OTmoveIT.
* Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargés).
NOTE : Normalement, ton firewall (parefeu) devrait te demander si OTmoveIT peut accéder à internet, Autorise le.
* Une liste apparaît dans la partie gauche d'OTmoveIT.
* Un message apparaît pour confirmer le nettoyage. Confirme.
* Les fichiers infectés qui se trouvent dans les quarantaines seront supprimés aussi.
4/ Pour éviter les infections, il faut arrêter les cracks car tes infections multiples viennent de là. Il est préférable de se procurer des logiciels gratuits plutôt que des logiciels commerciaux crackés. Beaucoup moins de risques de pépins. Même commentaire pour le p2p.
5/ Tu peux faire la mise à jour vers le SP2 maintenant.
6/ Enfin, consulte cette mine d'information pour éviter de revenir nous voir...pour les mêmes raisons du moins :
https://forum.pcastuces.com/default.asp
7/ Si tu n'as plus de problème, tu peux marquer ton sujet comme "résolu". Dodo pour moi !
FillPCA
Bonjour FiiLPCA
L'infection des trojans de mon ordi a été déclenché par un script sur un site web mercredi dernier. Le site web de mon association a été hacké et un script a été installé, en autre sur la page index du site et c'est en allant vérifer mon site que je me suis fait prendre dans cette aventure.
Merci de votre patience et tout le temps précieux consacré afin de résoudre mon problème.
L'infection des trojans de mon ordi a été déclenché par un script sur un site web mercredi dernier. Le site web de mon association a été hacké et un script a été installé, en autre sur la page index du site et c'est en allant vérifer mon site que je me suis fait prendre dans cette aventure.
Merci de votre patience et tout le temps précieux consacré afin de résoudre mon problème.