Windows security alert

Legland Messages postés 19 Statut Membre -  
 Legland -
Bonjour,

Je me décide enfin à prendre le taureau par les cornes et solliciter votre aide... J'ai ce fameux virus windows security alert sur mon pc qui m'affiche :

"Warning ! potential spyware operation!
Your computer is making............ Click yes to download spyware remover...."

De plus, je n'ai plus accès a mes informations systèmes pour "cause de restictions en vigueur sur cet ordinateur".

Donc là je lance un scan sur avast, c'est la 1ere etape à faire si g bien compris ce qui a été dit au sujet de ce virus sur les divers forums.

Ensuite, il faut savoir que g deja installé navilog et smitfraudfix sur mon pc. Quelqu'un aurait il la bonté de m'aider pour la suite des opérations. En espérant que j'arrive enfin à me déjouer de ce pataquès (ce joli mot, c'est pour rester poli car depuis le temps le coin pc est un véritable parc ornithologique...).

Voilà, merci de votre gratitude...

Un gland
Configuration: Windows XP
Internet Explorer 7.0

46 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

Une infection intitulée « Windows Security Alert » sur Windows XP est évoquée, affichant une alerte potentielle de spyware et bloquant l'accès à certaines informations systèmes, ce qui pousse à rechercher des solutions de désinfection. Plusieurs réponses recommandent d'exécuter Avast, puis d'utiliser SmitfraudFix en mode sans échec, de supprimer Navilog et HijackThis, et de générer des rapports pour évaluer l'infection et orienter le nettoyage. Des échanges abordent aussi les rôles d'administrateur et d'utilisateur, des difficultés d'accès aux dossiers système, des redirections vers des serveurs compromis dans le fichier hosts, et l'importance du mode sans échec. En parallèle, des rapports et outils comme CCleaner, ToolsCleaner et des scans réguliers sont évoqués comme compléments, afin de stabiliser le poste et prévenir de futures alertes.

Bobot (l'IA à votre service)
  1. tribun Messages postés 64900 Date d'inscription   Statut Membre Dernière intervention   12 686
     
    bonjour

    télécharge hijackthis ,

    http://www.commentcamarche.net/telecharger/telecharger 159 hijackthis

    tu as ici les instructions ,
    http://www.commentcamarche.net/faq/sujet 266 analyse interpretation d un log hijackthis

    poste le rapport, en attendant les CCmistes de virus sécurité !!

    A+
    0
  2. Legland Messages postés 19 Statut Membre
     
    Re,

    Voici mon rapport:

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 10:36:28, on 27/11/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16544)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Microsoft LifeCam\MSCamS32.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
    O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
    O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?cd7910c08bd2436a9f3d7e547514fdd2
    O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?cd7910c08bd2436a9f3d7e547514fdd2
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra button: Send to Mindjet MindManager - {531B9DC0-D8EE-4c76-A6EE-6C1E50569655} - C:\Program Files\Mindjet\MindManager 6\Mm6InternetExplorer.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
    O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.com/s/v/25.23/uploader2.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1111513209687
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    0
  3. Legland Messages postés 19 Statut Membre
     
    re bonjour,

    je fais remonter mon message pour pas qu'il sombre dans l'oubli....
    0
  4. fafouic Messages postés 159 Date d'inscription   Statut Membre Dernière intervention   7
     
    Bonjour également le même problème que toi.
    J'aimerais bien savoir quoi faire. Faut dire qu je ne suis pas trop douée! Donc si quelqu'un pouvait répondre ce serait sympa
    Bonne journée
    0
    1. tribun Messages postés 64900 Date d'inscription   Statut Membre Dernière intervention   12 686
       
      bonjour fafouic

      poste ton propre topic SVP, avec spécifiquement ton problème !!

      merci !
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Legland Messages postés 19 Statut Membre
     
    Salut fafouic,
    En attendant un sauveur, tu pourrais déjà faire ce que conseille tribun. Sinon, je vois rien d'autre à part donner des petits noms sympatiques à ton pc.

    bon courage
    0
  7. Legland Messages postés 19 Statut Membre
     
    Je monte et je remonte ....
    0
  8. tribun Messages postés 64900 Date d'inscription   Statut Membre Dernière intervention   12 686
     
    j'ai demandé de l'aide ,pour vous
    j'espère que vous aurez une réponse !!

    en attendant télécharger ( smitfraudfix ) exécuter le, un dossier est créé,
    dans le menu, sélectionner 1, et poster le rapport!

    http://telechargement.zebulon.fr/smitfraudfix.html
    0
  9. alib Messages postés 3205 Statut Non membre Dernière intervention   112
     
    bonjour,
    je vois que personne n'est venu à ton appel tribun...
    pas très spécialisé en virus sécu, mais ...
    le rapport hijack m'a l'air bon si ce n'est quelques défauts de protection qu'il faudra corriger après.
    Une infection par spyware est moins élevé qu'un trojan, donc d'abord:
    Je propose de télécharger http://www.commentcamarche.net/telecharger/telecharger 230 smitfraudfix
    de l'enregister sur le bureau
    redémarrer le pc en mode sans échec F8
    de mémoire, il faut taper 2, suivre les indics et copier le rapport
    revenir en normal et poster le rapport
    si tout c'est bien passé il ne doit plus y avoir d'alerte

    ok, tribun t'as eu le m^me reflexe, je sais plus si c''st 1 ou 2 et si la version de CCM est à jour, je ne suis pas entièrement connecté à internet de mon taf ;)
    0
  10. tribun Messages postés 64900 Date d'inscription   Statut Membre Dernière intervention   12 686
     
    merci , alib pour ton aide ,
    je ne suis pas non plus un pro de la désinfection,
    mais bon , avec un peu de solidarité çà va aller !
    0
  11. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Salut TLM

    Pour la marche à suivre de Smitfraud

    Télécharge SmitfraudFix
    Utilitaire de S!Ri: Moe et balltrap34
    http://siri.urz.free.fr/Fix/SmitfraudFix.php
    et télécharge SmitfraudFix.exe.
    Regarde le tuto
    Exécute le en choisissant l’option 1,
    il va générer un rapport
    Copie/colle le sur le poste stp.

    Bon courage
    A++

    Installer Java
    https://www.java.com/fr/download/manual.jsp
    Installer un pare-feu
    télécharger la version gratuite de Kerio (avec Avast => moins de conflits)
    Kerio (parefeu)
    https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html
    TUTO
    https://kerio.probb.fr/t250-tuto-sunbelt-personal-firewall-4-6
    SITE de Kerio
    https://kerio.probb.fr/

    0
  12. alib Messages postés 3205 Statut Non membre Dernière intervention   112
     
    avec kerio ne pas oublier de désactiver le parefeu d'XP sp2 (conflictueux et inutile)
    avast avec kerio, oui marie...

    pour bien te protéger voir:
    http://www.commentcamarche.net/faq/sujet 7752 logiciels gratuits pour assurer une securite minimale
    0
  13. Legland Messages postés 19 Statut Membre
     
    Je viens de redemarrer en mode sans echec, j'ai lancé Smitfraudix, tout s'est bien déroulé jusqu'à :

    Voulez vous modifier le registre ? J'ai répondu oui puis un message s'affichait: modification du registre désactivé par administrateur....

    D'ailleurs là en mode normal je n'ai plus accès à mes informations systèmes alors que ce matin après le gros nettoyage, je pouvais y accéder... cela veut-il dire que je dois refaire le fros ménage puis lancer smitfraudix en mode sans echec en suivant, puis poster le rapport ?

    dans ce cas, je le ferais ce soir car je dois bientôt bouger....
    0
  14. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Ils sont où les rapports ??? Smitfraud option 1 ► il est où ???
    Il ne faut pas faire les manips tout seul ;;((

    Des personnes qualifiées doivent lire les rapports
    Il se peut que d'autres infections apparaissent.

    0
  15. Legland Messages postés 19 Statut Membre
     
    salut,

    désolé Marie, j'ai un peu de mal à tout suivre .....
    voici le rapport smitfraudix option 1 que j'ai effectué en mode normal:

    SmitFraudFix v2.231

    Rapport fait à 16:30:06,75, 27/11/2007
    Executé à partir de C:\Documents and Settings\Erwan\Bureau\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
    Le type du système de fichiers est NTFS
    Fix executé en mode normal

    »»»»»»»»»»»»»»»»»»»»»»»» Process

    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.exe
    C:\Program Files\Microsoft LifeCam\MSCamS32.exe
    C:\WINDOWS\system32\svchost.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\WINDOWS\system32\cmd.exe

    »»»»»»»»»»»»»»»»»»»»»»»» hosts

    »»»»»»»»»»»»»»»»»»»»»»»» C:\

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Erwan

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Erwan\Application Data

    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Erwan\Favoris

    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Rustock

    »»»»»»»»»»»»»»»»»»»»»»»» DNS

    Description: Carte Fast Ethernet PCI de base SiS 900 - Miniport d'ordonnancement de paquets
    DNS Server Search Order: 192.168.1.1

    HKLM\SYSTEM\CCS\Services\Tcpip\..\{242CCBB5-6CE9-494B-8AAC-561BA97A9984}: DhcpNameServer=192.168.1.1
    HKLM\SYSTEM\CCS\Services\Tcpip\..\{9FD2FB42-5CE5-423E-B08F-A5232CA35D5F}: DhcpNameServer=212.27.39.2 212.27.32.177
    HKLM\SYSTEM\CS1\Services\Tcpip\..\{242CCBB5-6CE9-494B-8AAC-561BA97A9984}: DhcpNameServer=192.168.1.1
    HKLM\SYSTEM\CS1\Services\Tcpip\..\{9FD2FB42-5CE5-423E-B08F-A5232CA35D5F}: DhcpNameServer=212.27.39.2 212.27.32.177
    HKLM\SYSTEM\CS2\Services\Tcpip\..\{242CCBB5-6CE9-494B-8AAC-561BA97A9984}: DhcpNameServer=192.168.1.1
    HKLM\SYSTEM\CS2\Services\Tcpip\..\{9FD2FB42-5CE5-423E-B08F-A5232CA35D5F}: DhcpNameServer=212.27.39.2 212.27.32.177
    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
    HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin
    0
  16. Legland Messages postés 19 Statut Membre
     
    Me revoilà tel un gland qui surgit des profondeurs du forum et qui attend la suite des opérations....
    0
    1. tribun Messages postés 64900 Date d'inscription   Statut Membre Dernière intervention   12 686
       
      t'énerve pas , un peu de patience , n'oublie pas que tu as affaire à des bénévolles,
      et qu'il ont aussi leurs occupations et familles !!


      A+
      0
  17. Legland Messages postés 19 Statut Membre
     
    Désolé si g pu paraitre pressant, ct pas dans mes intentions....
    Je me doute bien que les contributeurs de ccm sont des volontaires et qu'ils ont bien d'autres chats à fouetter. C'est juste que j'ai peur qu'on m'oublie et que je sais pas s'il faut relancer pour que mon post soit visible dans le haut du forum ou s'il faut attendre que les contributeurs reviennent.

    En tout cas, c sympa de me donner un coup de main et encore désolé.....
    0
  18. alib Messages postés 3205 Statut Non membre Dernière intervention   112
     
    t'inket, on est là et te suivons, j'ai ma petite idée mais préfère attendre marie qui est une experte en désinfection car une infection peut en cacher une autre, il faut en être sur;)
    une fois fini je te conseille par contre de suivre à la lettre les conseils que l'on a donné de façon à ce que cela ne recommence pas
    @+
    0
  19. alib Messages postés 3205 Statut Non membre Dernière intervention   112
     
    Bonjour, bien je pense que si ton problème était très grave marie serait maintenant intervenue,
    je peux te conseiller de passer à l'étape 2 du http://siri.urz.free.fr/Fix/SmitfraudFix.php en redémarrant en mode sans échec.

    Ensuite désactives la restauration système afin de nettoyer tes points préalablement enregistrés.
    touches WIN+PAUSE, onglet restauration du système, cocher "Désactiver la restauration du système...".
    http://www.commentcamarche.net/faq/sujet 740 windows xp points de restauration

    Télécharges et scannes la totalité de ton PC avec http://www.commentcamarche.net/telecharger/telecharger 218 avg anti spyware
    http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

    Télécharger et scanner avec http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner
    https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php
    http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

    et enfin appliques les recommandations de https://www.commentcamarche.net/list 7752 logiciels gratuits pour assurer une securite minimale.

    Une fois terminé, recrées un point de restautation .

    Refais un nouveau rapport hijack copie/colle

    bon courage, @+
    0
  20. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Bonjour

    Mon soucis était ici
    dans la mesure où l'internaute a fait la procédure tout seul.

    A mon avis il ne doit plus avoir d'alerte.
    Le rapport Smitfraud que je lui ai demandé est clean.

    En effet, un coup de Cleaner et d'AVG (poster le rapport aussi) devrait faire l'affaire ;;))

    0
    1. alib Messages postés 3205 Statut Non membre Dernière intervention   112
       
      bonjour marie, je m'en doutais;),
      j'avais vu que le rapport était clean mais n'en était pas certain à 100%
      bonne journée
      0
  21. Legland
     
    Me voilà enfin de retour. C'est sympa vos conseils... maintenant y'a plus qu'a se mettre au boulot.... Je vous tiens au jus de mes exploits...
    0
    1. alib Messages postés 3205 Statut Non membre Dernière intervention   112
       
      bueno ;))
      0
  • 1
  • 2
  • 3