Windows security alert

Bonjour,

Je me décide enfin à prendre le taureau par les cornes et solliciter votre aide... J'ai ce fameux virus windows security alert sur mon pc qui m'affiche :

"Warning ! potential spyware operation!
Your computer is making............ Click yes to download spyware remover...."

De plus, je n'ai plus accès a mes informations systèmes pour "cause de restictions en vigueur sur cet ordinateur".

Donc là je lance un scan sur avast, c'est la 1ere etape à faire si g bien compris ce qui a été dit au sujet de ce virus sur les divers forums.

Ensuite, il faut savoir que g deja installé navilog et smitfraudfix sur mon pc. Quelqu'un aurait il la bonté de m'aider pour la suite des opérations. En espérant que j'arrive enfin à me déjouer de ce pataquès (ce joli mot, c'est pour rester poli car depuis le temps le coin pc est un véritable parc ornithologique...).

Voilà, merci de votre gratitude...

Un gland
Configuration: Windows XP
Internet Explorer 7.0

46 réponses

Résumé de la discussion

Une infection intitulée « Windows Security Alert » sur Windows XP est évoquée, affichant une alerte potentielle de spyware et bloquant l'accès à certaines informations systèmes, ce qui pousse à rechercher des solutions de désinfection. Plusieurs réponses recommandent d'exécuter Avast, puis d'utiliser SmitfraudFix en mode sans échec, de supprimer Navilog et HijackThis, et de générer des rapports pour évaluer l'infection et orienter le nettoyage. Des échanges abordent aussi les rôles d'administrateur et d'utilisateur, des difficultés d'accès aux dossiers système, des redirections vers des serveurs compromis dans le fichier hosts, et l'importance du mode sans échec. En parallèle, des rapports et outils comme CCleaner, ToolsCleaner et des scans réguliers sont évoqués comme compléments, afin de stabiliser le poste et prévenir de futures alertes.

Bobot (l’IA à votre service)
  1. Re,

    Voici mon rapport:

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 10:36:28, on 27/11/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16544)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Microsoft LifeCam\MSCamS32.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
    O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
    O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?cd7910c08bd2436a9f3d7e547514fdd2
    O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?cd7910c08bd2436a9f3d7e547514fdd2
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra button: Send to Mindjet MindManager - {531B9DC0-D8EE-4c76-A6EE-6C1E50569655} - C:\Program Files\Mindjet\MindManager 6\Mm6InternetExplorer.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
    O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.com/s/v/25.23/uploader2.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1111513209687
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    0
    1. re bonjour,

      je fais remonter mon message pour pas qu'il sombre dans l'oubli....
      0
      1. Bonjour également le même problème que toi.
        J'aimerais bien savoir quoi faire. Faut dire qu je ne suis pas trop douée! Donc si quelqu'un pouvait répondre ce serait sympa
        Bonne journée
        0
        1. bonjour fafouic

          poste ton propre topic SVP, avec spécifiquement ton problème !!

          merci !
          0
      2. Salut fafouic,
        En attendant un sauveur, tu pourrais déjà faire ce que conseille tribun. Sinon, je vois rien d'autre à part donner des petits noms sympatiques à ton pc.

        bon courage
        0
        1. Je monte et je remonte ....
          0
          1. j'ai demandé de l'aide ,pour vous
            j'espère que vous aurez une réponse !!

            en attendant télécharger ( smitfraudfix ) exécuter le, un dossier est créé,
            dans le menu, sélectionner 1, et poster le rapport!

            http://telechargement.zebulon.fr/smitfraudfix.html
            0
            1. bonjour,
              je vois que personne n'est venu à ton appel tribun...
              pas très spécialisé en virus sécu, mais ...
              le rapport hijack m'a l'air bon si ce n'est quelques défauts de protection qu'il faudra corriger après.
              Une infection par spyware est moins élevé qu'un trojan, donc d'abord:
              Je propose de télécharger http://www.commentcamarche.net/telecharger/telecharger 230 smitfraudfix
              de l'enregister sur le bureau
              redémarrer le pc en mode sans échec F8
              de mémoire, il faut taper 2, suivre les indics et copier le rapport
              revenir en normal et poster le rapport
              si tout c'est bien passé il ne doit plus y avoir d'alerte

              ok, tribun t'as eu le m^me reflexe, je sais plus si c''st 1 ou 2 et si la version de CCM est à jour, je ne suis pas entièrement connecté à internet de mon taf ;)
              0
              1. merci , alib pour ton aide ,
                je ne suis pas non plus un pro de la désinfection,
                mais bon , avec un peu de solidarité çà va aller !
                0
                1. Salut TLM

                  Pour la marche à suivre de Smitfraud

                  Télécharge SmitfraudFix
                  Utilitaire de S!Ri: Moe et balltrap34
                  http://siri.urz.free.fr/Fix/SmitfraudFix.php
                  et télécharge SmitfraudFix.exe.
                  Regarde le tuto
                  Exécute le en choisissant l’option 1,
                  il va générer un rapport
                  Copie/colle le sur le poste stp.

                  Bon courage
                  A++

                  Installer Java
                  https://www.java.com/fr/download/manual.jsp
                  Installer un pare-feu
                  télécharger la version gratuite de Kerio (avec Avast => moins de conflits)
                  Kerio (parefeu)
                  https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html
                  TUTO
                  https://kerio.probb.fr/t250-tuto-sunbelt-personal-firewall-4-6
                  SITE de Kerio
                  https://kerio.probb.fr/

                  0
                  1. avec kerio ne pas oublier de désactiver le parefeu d'XP sp2 (conflictueux et inutile)
                    avast avec kerio, oui marie...

                    pour bien te protéger voir:
                    http://www.commentcamarche.net/faq/sujet 7752 logiciels gratuits pour assurer une securite minimale
                    0
                    1. Je viens de redemarrer en mode sans echec, j'ai lancé Smitfraudix, tout s'est bien déroulé jusqu'à :

                      Voulez vous modifier le registre ? J'ai répondu oui puis un message s'affichait: modification du registre désactivé par administrateur....

                      D'ailleurs là en mode normal je n'ai plus accès à mes informations systèmes alors que ce matin après le gros nettoyage, je pouvais y accéder... cela veut-il dire que je dois refaire le fros ménage puis lancer smitfraudix en mode sans echec en suivant, puis poster le rapport ?

                      dans ce cas, je le ferais ce soir car je dois bientôt bouger....
                      0
                      1. Ils sont où les rapports ??? Smitfraud option 1 ► il est où ???
                        Il ne faut pas faire les manips tout seul ;;((

                        Des personnes qualifiées doivent lire les rapports
                        Il se peut que d'autres infections apparaissent.

                        0
                        1. salut,

                          désolé Marie, j'ai un peu de mal à tout suivre .....
                          voici le rapport smitfraudix option 1 que j'ai effectué en mode normal:

                          SmitFraudFix v2.231

                          Rapport fait à 16:30:06,75, 27/11/2007
                          Executé à partir de C:\Documents and Settings\Erwan\Bureau\SmitfraudFix
                          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                          Le type du système de fichiers est NTFS
                          Fix executé en mode normal

                          »»»»»»»»»»»»»»»»»»»»»»»» Process

                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\WINDOWS\Explorer.exe
                          C:\Program Files\Microsoft LifeCam\MSCamS32.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\MSN Messenger\msnmsgr.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\Program Files\Internet Explorer\iexplore.exe
                          C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE
                          C:\Program Files\Internet Explorer\IEXPLORE.EXE
                          C:\WINDOWS\system32\cmd.exe

                          »»»»»»»»»»»»»»»»»»»»»»»» hosts

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Erwan

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Erwan\Application Data

                          »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Erwan\Favoris

                          »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                          »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                          »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                          »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          SrchSTS.exe by S!Ri
                          Search SharedTaskScheduler's .dll

                          »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                          "AppInit_DLLs"=""

                          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                          "System"=""

                          »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                          »»»»»»»»»»»»»»»»»»»»»»»» DNS

                          Description: Carte Fast Ethernet PCI de base SiS 900 - Miniport d'ordonnancement de paquets
                          DNS Server Search Order: 192.168.1.1

                          HKLM\SYSTEM\CCS\Services\Tcpip\..\{242CCBB5-6CE9-494B-8AAC-561BA97A9984}: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CCS\Services\Tcpip\..\{9FD2FB42-5CE5-423E-B08F-A5232CA35D5F}: DhcpNameServer=212.27.39.2 212.27.32.177
                          HKLM\SYSTEM\CS1\Services\Tcpip\..\{242CCBB5-6CE9-494B-8AAC-561BA97A9984}: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CS1\Services\Tcpip\..\{9FD2FB42-5CE5-423E-B08F-A5232CA35D5F}: DhcpNameServer=212.27.39.2 212.27.32.177
                          HKLM\SYSTEM\CS2\Services\Tcpip\..\{242CCBB5-6CE9-494B-8AAC-561BA97A9984}: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CS2\Services\Tcpip\..\{9FD2FB42-5CE5-423E-B08F-A5232CA35D5F}: DhcpNameServer=212.27.39.2 212.27.32.177
                          HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                          »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                          »»»»»»»»»»»»»»»»»»»»»»»» Fin
                          0
                          1. Me revoilà tel un gland qui surgit des profondeurs du forum et qui attend la suite des opérations....
                            0
                            1. t'énerve pas , un peu de patience , n'oublie pas que tu as affaire à des bénévolles,
                              et qu'il ont aussi leurs occupations et familles !!

                              A+
                              0
                          2. Désolé si g pu paraitre pressant, ct pas dans mes intentions....
                            Je me doute bien que les contributeurs de ccm sont des volontaires et qu'ils ont bien d'autres chats à fouetter. C'est juste que j'ai peur qu'on m'oublie et que je sais pas s'il faut relancer pour que mon post soit visible dans le haut du forum ou s'il faut attendre que les contributeurs reviennent.

                            En tout cas, c sympa de me donner un coup de main et encore désolé.....
                            0
                            1. t'inket, on est là et te suivons, j'ai ma petite idée mais préfère attendre marie qui est une experte en désinfection car une infection peut en cacher une autre, il faut en être sur;)
                              une fois fini je te conseille par contre de suivre à la lettre les conseils que l'on a donné de façon à ce que cela ne recommence pas
                              @+
                              0
                              1. Bonjour, bien je pense que si ton problème était très grave marie serait maintenant intervenue,
                                je peux te conseiller de passer à l'étape 2 du http://siri.urz.free.fr/Fix/SmitfraudFix.php en redémarrant en mode sans échec.

                                Ensuite désactives la restauration système afin de nettoyer tes points préalablement enregistrés.
                                touches WIN+PAUSE, onglet restauration du système, cocher "Désactiver la restauration du système...".
                                http://www.commentcamarche.net/faq/sujet 740 windows xp points de restauration

                                Télécharges et scannes la totalité de ton PC avec http://www.commentcamarche.net/telecharger/telecharger 218 avg anti spyware
                                http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

                                Télécharger et scanner avec http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner
                                https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php
                                http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                                et enfin appliques les recommandations de https://www.commentcamarche.net/list 7752 logiciels gratuits pour assurer une securite minimale.

                                Une fois terminé, recrées un point de restautation .

                                Refais un nouveau rapport hijack copie/colle

                                bon courage, @+
                                0
                                1. Bonjour

                                  Mon soucis était ici
                                  dans la mesure où l'internaute a fait la procédure tout seul.

                                  A mon avis il ne doit plus avoir d'alerte.
                                  Le rapport Smitfraud que je lui ai demandé est clean.

                                  En effet, un coup de Cleaner et d'AVG (poster le rapport aussi) devrait faire l'affaire ;;))

                                  0
                                  1. bonjour marie, je m'en doutais;),
                                    j'avais vu que le rapport était clean mais n'en était pas certain à 100%
                                    bonne journée
                                    0
                                2. Me voilà enfin de retour. C'est sympa vos conseils... maintenant y'a plus qu'a se mettre au boulot.... Je vous tiens au jus de mes exploits...
                                  0
                                  1. bueno ;))
                                    0
                                • 1
                                • 2
                                • 3