Infecté par MESSENGER SKINNER:'(

Résolu
Bonjour,
Comme beaucoup d'autres,j'ai été infectée par messenger skinner...
Après diverses recherches sur le net,j'ai téléchargé "Navilog1" et lancé la recherche...
J'ai obtenu ceci:

Search Navipromo version 3.3.6 commencé le 25/11/2007 à 1:29:20,03

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 14.11.2007 à 18h00 par IL-MAFIOSO

Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.13

*** Recherche Programmes installés ***

*** Recherche dossiers dans C:\WINDOWS ***

*** Recherche dossiers dans C:\Program Files ***

*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

*** Recherche dossiers dans C:\Documents and Settings\marie\Application Data ***

*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun fichier trouvé dans :

- C:\WINDOWS\system32
- C:\DOCUME~1\MARIE\LOCALS~1\APPLIC~1

*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans C:\WINDOWS\system32 *

* Recherche dans C:\DOCUME~1\MARIE\LOCALS~1\APPLIC~1 *

Fichiers trouvés :

cqemchvdrg.exe trouvé !
cqemchvdrg.dat trouvé !

*** Recherche fichiers ***

C:\WINDOWS\prefetch\MESSENGERSKINNER.EXE-0F29A897.pf trouvé !

*** Recherche clés spécifiques dans le Registre ***

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:

2)Recherche Heuristique :

3)Recherche Certificats :

Certificat Egroup absent !

*** Analyse terminée le 25/11/2007 à 1:30:36,51 ***

J'attend l'avis de qqn qui s'y connait pour savoir ce que je dois faire à présent...
Merci d'avance pour votre aide.

P.S:je précise que contrairement aux autres,je n'ais pas de fenètres de publicités qui s'ouvrent tte seules,j'ai simplement le PC qui rame rame rame raaaaaaame,et l'anti virus (kaspersky) qui affiche des alertes toutes les 5 minutes...
Configuration: Windows XP
Internet Explorer 7.0

51 réponses

Résumé de la discussion

Une infection associant Messenger Skinner et Navilog1 est identifiée, avec un rapport d’analyse affichant des fichiers suspects et des avertissements répétitifs de sécurité. Pour résoudre, les conseils préconisent de désinstaller Navilog1 et Messenger Skinner, de redémarrer en mode sans échec et d'exécuter des outils de nettoyage et de détection. Des étapes impliquent l’utilisation de CCleaner, AVG Anti-Spyware, puis l’examen des résultats et des rapports, avec des recommandations de suppression de fichiers et de clés de registre. Certaines réponses insistent sur l’importance de mesures préventives et de sécurité, notamment la désactivation temporaire des démarrages ou services suspects et l’analyse de fichiers à l’aide d’un expert.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour Ylonen

    Ce fut avec plaisir, partage avec ceux qui t entourent ce que tu as pu apprendre au décours de cette expérience, aide les a se sécuriser , a mettre leurs logiciels a jours et a mettre en place des mesures préventives et une attitude de surf "saine" pour éviter les problèmes.

    C est tellement mieux un pc qui fonctionne bien !

    Salut et bon surf
    1. Contributeur sécurité
      Bonsoir

      Au boulot ;-)

      Je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.
      (Note: tu n'auras pas accès à Internet à partir du moment ou te redémarreras en mode sans échec)
      Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
      Si un élément te paraît obscur, demande des explications avant de commencer la désinfection


      1) Telecharge

      -- CCleaner
      https://www.ccleaner.com/ccleaner/download
      Choisi de préférence la version SLIM-No Toolbar.
      Installe-le en prenant soin de décocher les diverses options dont la barre Yahoo et la mise à jour.
      Lance CCleaner puis Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".
      Pour les autres paramètres, laisse-le avec ses réglages par défaut.
      Ferme le programme pour l’instant.

      --la version d'essai d'AVG Anti-Spyware 7.5 depuis http://www.grisoft.com/doc/downloads-products/ww/crp/0?prd=triasw
      Installe la puis...Lancer AVG Anti-Spyware.
      Clique sur le menu Mise à jour.
      Dans le paragraphe Mise à jour manuelle, cliquer sur le bouton Commencer la mise à jour.
      Attends la fin de cette mise à jour puis ferme le programme.
      Ne pas lancer d'analyse maintenant


      2) Redémarre en mode sans échec

      Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] (ou [F5] sur certains pc) jusqu'à l'affichage du menu des options avancées de Windows.
      Sélectionner "Mode sans échec" et appuyer sur [Entrée]
      Il te faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

      3) Lance AVG Anti-Spyware 7.5

      --Réglages

      Clique sur le menu Analyse (de la barre d'outils).
      Clique sur l'onglet Paramètres.
      Dans Comment réagir? clique sur Actions recommandées et choisir Quarantaine.
      Dans Comment faire l'analyse ? et dans Programmes potentiellement dangereux, vérifier que toutes les cases soient cochées.
      Dans Rapports cocher "générer un rapport après chaque analyse"

      -- Scan
      Dans l'onglet Analyse
      Clique sur Analyse complète du système.
      Important : Ne pas ouvrir de fenêtre, ne pas lancer de programme pendant l'exécution de AVG Anti-Spyware, car cela pourrait interférer avec le processus de recherche.
      Tres important : A la fin de l'analyse, clique sur " Appliquer toutes les actions"
      Ensuite.
      Cliquer sur "Enregistrer le rapport". Ceci génère un rapport en fichier texte qui se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.(C:\Programfiles\AVG Antispyware 7.5\Reports)

      Puis ferme AVG Anti-Spyware.

      4) Suppression de fichiers inutiles avec CCleaner

      Lance CCleaner en double-cliquant sur son raccourci sur le bureau.
      Puis dans le menu Nettoyeur
      Clique gauche sur Analyse (laisser travailler cela peut durer longtemps la 1ere fois)
      Clique gauche sur le bouton Lancer le nettoyage.
      Clique gauche une seconde fois sur le bouton Lancer le nettoyage puis ferme CCleaner.

      5) Rapports

      Fais redémarrer le PC en mode normal puis poste en réponse :
      * Un nouvel HijackThis
      * Le rapport d AVG antispyware 7.5 situé ici C:\Programfiles\AVG Antispyware 7.5\Reports

      Bon courage

      @+
      1. Contributeur sécurité
        Bonsoir ylonen

        Fichiers trouvés :

        cqemchvdrg.exe trouvé !
        cqemchvdrg.dat trouvé !


        Ta punition : ;-)

        Navilog1 option2

        Double clique sur le raccourci Navilog1 présent sur ton bureau

        Au menu principal, Fais le choix 2
        Laisse toi guider et patiente.
        Le fix va t'informer qu'il va alors redémarrer ton PC
        Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
        Appuie sur une touche comme demandé.
        (si ton Pc ne redémarre pas automatiquement, fais le toi même)
        Au redémarrage de ton PC, choisis ta session habituelle si nécessaire.
        Patiente jusqu'au message :
        *** Nettoyage Termine le ..... ***
        Le bloc note va s'ouvrir.
        Sauvegarde le rapport sur ton bureau de manière à le retrouver.
        Referme le bloc note. Ton bureau va réapparaître

        PS:Si ton bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
        Puis rends-toi à l'onglet "processus". Cliques en haut à gauche sur fichiers et choisis "exécuter"
        Tapes explorer et valides. Cela te fera apparaître ton bureau


        Poste le rapport de Navilog1 en réponse et dis moi si tu constates des améliorations.

        @+
        1. ça donne ça:

          Clean Navipromo version 3.3.6 commencé le 25/11/2007 à 2:10:52,07

          Outil exécuté depuis C:\Program Files\navilog1
          Mise à jour le 14.11.2007 à 18h00 par IL-MAFIOSO

          Microsoft Windows XP [version 5.1.2600]
          Internet Explorer : 7.0.5730.13

          Mode suppression automatique

          *** fsbl1.txt non trouvé ***
          (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

          *** Suppression avec sauvegardes résultats GenericNaviSearch ***

          * Suppression dans C:\WINDOWS\System32 *

          C:\WINDOWS\prefetch\cqemchvdrg*.pf trouvé !
          Copie C:\WINDOWS\prefetch\cqemchvdrg*.pf réalisé avec succès !
          C:\WINDOWS\prefetch\cqemchvdrg*.pf supprimé !

          * Suppression dans C:\DOCUME~1\MARIE\LOCALS~1\APPLIC~1 *

          cqemchvdrg.exe trouvé !
          Copie cqemchvdrg.exe réalisé avec succès !
          cqemchvdrg.exe supprimé !

          cqemchvdrg.dat trouvé !
          Copie cqemchvdrg.dat réalisé avec succès !
          cqemchvdrg.dat supprimé !

          *** Suppression dossiers dans C:\WINDOWS ***

          *** Suppression dossiers dans C:\Program Files ***

          *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

          *** Suppression dossiers dans C:\Documents and Settings\marie\Application Data ***

          *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

          *** Suppression fichiers ***

          C:\WINDOWS\prefetch\MESSENGERSKINNER.EXE-0F29A897.pf supprimé !

          *** Suppression fichiers temporaires ***

          Nettoyage contenu C:\WINDOWS\Temp effectué !
          Nettoyage contenu C:\Documents and Settings\marie\Local Settings\Temp effectué !

          *** Traitement Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Recherche fichiers connus:

          2)Recherche, création sauvegardes et suppression Heuristique :

          *** Sauvegarde du Registre vers dossier Backupnavi ***

          sauvegarde du Registre réalisé avec succès !

          *** Nettoyage Registre ***

          Nettoyage Registre Ok

          *** Certificats ***

          Certificat Egroup absent !

          *** Nettoyage terminé le 25/11/2007 à 2:20:31,45 ***
          1. Contributeur sécurité
            Re

            Je t avais precisé : et dis moi si tu constates des améliorations.

            @ suivre
            1. j'ai tjr des problèmes:
              quand je veux,par exemple,lancer firefox (du coup là j'utilise IE)
              un message d'erreur apparait:

              firefox.exe - Image incorrecte
              L'application ou la DLL C:\Programm Files\Mozilla Firefox\softtokn3.dll n'est pas une image Windows valide. Vérifiez à l'aide de votre disquette d'installation.

              Qu'est-ce que ça veut dire??
              1. Contributeur sécurité
                Re

                On verra cela par la suite, peut etre sera tu obligé de desinstaller firefox apres avoir sauvegardé tes marques pages (je t expliquerai comment faire si besoin) et le reinstaller.

                Besoin d un autre rapport pour y voir plus clair

                Commence par m envoyer un rapport HijackThis, fais ce qui suit :

                Télécharge hijackthis sur ton bureau.


                Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.


                Double clique dessus pour lancer l installation . Accepte la licence qui va apparaître par " I agree" .

                Puis clique sur "Do a system scan and save a logfile"

                Ferme hijackThis et fait un copier-coller du log entier et poste le ici en réponse.

                Note : le rapport se trouve dans c:\Program Files\Trend Micro\HijackThis

                Tuto :

                http://pageperso.aol.fr/balltrap34/demohijack.htm

                @+
                1. Re
                  Voici le rapport:

                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 02:44:33, on 25/11/2007
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v7.00 (7.00.6000.16544)
                  Boot mode: Normal

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\Ati2evxx.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\Ati2evxx.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                  C:\WINDOWS\eHome\ehRecvr.exe
                  C:\WINDOWS\eHome\ehSched.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\system32\dllhost.exe
                  C:\WINDOWS\ehome\ehtray.exe
                  C:\WINDOWS\RTHDCPL.EXE
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\Program Files\Winamp\winampa.exe
                  C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                  C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                  C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
                  C:\Program Files\Windows Media Player\WMPNSCFG.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\WINDOWS\eHome\ehmsas.exe
                  C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                  C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
                  C:\WINDOWS\system32\ZoneLabs\UpdClient.exe
                  C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.iqon.ie
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                  O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                  O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                  O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                  O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
                  O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                  O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                  O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                  O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
                  O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                  O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                  O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                  O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                  O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
                  O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O14 - IERESET.INF: START_PAGE_URL=http://www.iqon.ie
                  O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -
                  O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                  O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                  O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                  O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  1. Contributeur sécurité
                    re

                    1) Commence par desinstaller messenger skinner si cela n est pas deja fait et supprimer sa pochette dans C:\Program files\messengerskinner puis vide ta poubelle.


                    Mais navilog nous l aurait signaler.

                    2) Pour eviter que MSN ne se lance au demarrage du pc --> lance msn /outils/options/onglet general deccoche "executer messenger automatiquement a l ouverture de windows"

                    3) Lance HijackThis.

                    Desactive le TeaTimer tout d abord via click droit sur son icone avec le petit cadenas dans barre des taches "quitter resident de Spybot"

                    Puis

                    Je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.

                    Lance Hijackthis en double cliquant sur son raccourci sur le Bureau.
                    Clique sur Scan Only et coche les lignes suivantes :


                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe


                    Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connections Internet.
                    Clique sur Fix Checked puis clique sur OK
                    Puis ferme hijackthis.

                    4) Rapports


                    Redemarre ton PC.

                    Poste ce nouveau rapport HijackThis et dis moi si tu constates des améliorations.

                    @ suivre
                    1. Contributeur sécurité
                      yep !
                      toujours aussi éfficace !!!!
                      bein ouais, tu vois, j'suis devenu insomniaque aussi, donc je traine sur CCM pour continuer ma " formation " !

                      the Punisher is here ................
                      1. Contributeur sécurité
                        Hello Jeorgino

                        On essaie, on va voir ;-)

                        Donc je traine sur CCM pour continuer ma " formation " c est Bien .

                        Bon surf nocturne
                        1. J'ai fais ce que tu m'as dis,mais quand je "Clique sur Fix Checked puis clique sur OK" puis ferme "hijackthis",aucun rapport ne s'affiche...
                          1. Contributeur sécurité
                            Re

                            Normal, le rapport ne s affichera que a l etape 4) ou tu feras

                            Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.

                            Lance hijackthis en doublecliquant sur son raccourcis sur ton bureau.

                            Puis clique sur "Do a system scan and save a logfile"

                            Ferme hijackThis et fait un copier-coller du log entier et poste le ici en réponse.

                            @+
                            1. re:

                              MSIE: Internet Explorer v7.00 (7.00.6000.16544)
                              Boot mode: Normal

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\Ati2evxx.exe
                              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                              C:\WINDOWS\eHome\ehRecvr.exe
                              C:\WINDOWS\eHome\ehSched.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\system32\dllhost.exe
                              C:\WINDOWS\ehome\ehtray.exe
                              C:\Program Files\QuickTime\qttask.exe
                              C:\WINDOWS\RTHDCPL.EXE
                              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                              C:\Program Files\Winamp\winampa.exe
                              C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                              C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                              C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
                              C:\Program Files\Windows Media Player\WMPNSCFG.exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\WINDOWS\eHome\ehmsas.exe
                              C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
                              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.iqon.ie
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                              O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                              O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                              O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                              O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
                              O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                              O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                              O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                              O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
                              O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
                              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                              O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                              O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                              O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                              O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                              O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                              O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
                              O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O14 - IERESET.INF: START_PAGE_URL=http://www.iqon.ie
                              O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -
                              O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                              O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                              1. Contributeur sécurité
                                Re

                                Manque le debut du rapport pour verifier heure du scan mais c est le meme que le 1er...rien de changer dans ce log :

                                Manip a refaire...


                                Bon courage
                                1. je le referais demain,je suis crevée là
                                  merci pour tout

                                  à plus tard
                                  1. Re:
                                    le rapport de hijackthis:

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 15:43:30, on 25/11/2007
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v7.00 (7.00.6000.16544)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\Ati2evxx.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\Ati2evxx.exe
                                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                                    C:\WINDOWS\eHome\ehRecvr.exe
                                    C:\WINDOWS\eHome\ehSched.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\system32\dllhost.exe
                                    C:\WINDOWS\ehome\ehtray.exe
                                    C:\Program Files\QuickTime\qttask.exe
                                    C:\WINDOWS\RTHDCPL.EXE
                                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                    C:\Program Files\Winamp\winampa.exe
                                    C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                                    C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                                    C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
                                    C:\Program Files\Windows Media Player\WMPNSCFG.exe
                                    C:\WINDOWS\system32\ctfmon.exe
                                    C:\WINDOWS\eHome\ehmsas.exe
                                    C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
                                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
                                    C:\Program Files\Internet Explorer\iexplore.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.iqon.ie
                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                    O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                                    O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
                                    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                                    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                                    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                    O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
                                    O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
                                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                                    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                    O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                    O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
                                    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                    O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O14 - IERESET.INF: START_PAGE_URL=http://www.iqon.ie
                                    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -
                                    O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                    O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    • 1
                                    • 2
                                    • 3