Pub spyware secure

Résolu
Bonjour,

j'ai de la pub spyware secure et des simulations de scan
il me propose egalement de faire un telechargement
je pense qu'il a ete installe avec internet games

pourriez vous m'aider à virer ça s'il vous plait?
Configuration: Windows XP
Internet Explorer 6.0

28 réponses

Résumé de la discussion

Le sujet porte sur une infection de type spyware et publicités intrusives associées à des tentatives de téléchargement, touchant Windows XP et Internet Explorer 6 et générant des prompts liés à des jeux en ligne. Des recommandations variées proposent des outils de détection et de nettoyage comme SmitFraudFix, HijackThis, BTFix ou Navilog, ainsi que des procédures manuelles d’identification de modules malveillants et de suppression d’entrées. Certaines interventions conseillent d’éviter les désinfections par message privé, d’attendre les résultats des analyses et, lorsque nécessaire, de restaurer ou formater pour remettre le système à jour et sécurisé.

Bobot (l’IA à votre service)
  1. bonjour,
    merci pour ton aide,
    je n'arrive pas à l'executer du compte utilisateur normal
    je l'ai execute en mode admin, faut il que je passe en mode sans echec?

    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

    *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
    pour + d'infos : http://www.gmer.net

    Aucun fichier trouvé dans :

    - C:\WINDOWS\system32
    - C:\DOCUME~1\GAGA\LOCALS~1\APPLIC~1

    *** Recherche avec GenericNaviSearch ***
    !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
    !!! A vérifier impérativement avant toute suppression manuelle !!!

    * Recherche dans C:\WINDOWS\system32 *

    * Recherche dans C:\DOCUME~1\GAGA\LOCALS~1\APPLIC~1 *

    *** Recherche fichiers ***

    *** Recherche clés spécifiques dans le Registre ***

    *** Module de Recherche complémentaire ***
    (Recherche fichiers spécifiques)

    1)Recherche fichiers connus:

    2)Recherche Heuristique :

    3)Recherche Certificats :

    Certificat Egroup absent !

    *** Analyse terminée le 08/12/2007 à 12:29:27,98 ***
    0
    1. garde navilog et pour l'instant fait ceci
      http://www.commentcamarche.net/telecharger/telechargement 230 smitfraudfix
      et passe a l'option 1 pour l'instant copie le rapport et colle le ici
      0
      1. aussi bien navilog que smitfraudfix: accés refusé du compte habituel

        sous compte admin, voici le rapport:

        SmitFraudFix v2.200

        Rapport fait à 13:01:34,50, 08/12/2007
        Executé à partir de C:\Documents and Settings\gaga\Bureau\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
        Le type du système de fichiers est NTFS
        Fix executé en mode normal

        »»»»»»»»»»»»»»»»»»»»»»»» Process

        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\LVCOMSX.EXE
        C:\Program Files\Logitech\Video\LogiTray.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\WINDOWS\system32\VTTimer.exe
        C:\WINDOWS\system32\VTtrayp.exe
        C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Logitech\Video\FxSvr2.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
        C:\Program Files\Java\jre1.6.0_02\bin\jucheck.exe
        C:\WINDOWS\system32\cmd.exe

        »»»»»»»»»»»»»»»»»»»»»»»» hosts

        »»»»»»»»»»»»»»»»»»»»»»»» C:\

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\gaga

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\gaga\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\gaga\Favoris

        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
        "Source"="About:Home"
        "SubscribedURL"="About:Home"
        "FriendlyName"="Ma page d'accueil"

        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
        "AppInit_DLLs"=""

        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
        "System"=""

        »»»»»»»»»»»»»»»»»»»»»»»» Rustock

        »»»»»»»»»»»»»»»»»»»»»»»» DNS

        Description: Carte Fast Ethernet compatible VIA - Miniport d'ordonnancement de paquets
        DNS Server Search Order: 213.36.80.1
        DNS Server Search Order: 0.0.0.0

        HKLM\SYSTEM\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0
        HKLM\SYSTEM\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0
        HKLM\SYSTEM\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

        »»»»»»»»»»»»»»»»»»»»»»»» Fin
        0
        1. ok passe a l'option 2 de smitfraudfix et juste apres relance navilog et option2 aussi copie moi les deux raports
          0
          1. comme smitfraudfix s'executait en mode sans echec,j'ai execute navilog en mode sans echec aussi

            Clean Navipromo version 3.3.6 commencé le 08/12/2007 à 13:50:40,54

            Outil exécuté depuis C:\Program Files\navilog1
            Mise à jour le 14.11.2007 à 18h00 par IL-MAFIOSO

            Microsoft Windows XP [version 5.1.2600]
            Internet Explorer : 6.0.2900.2180

            Mode suppression automatique

            Executé en mode sans échec

            *** fsbl1.txt non trouvé ***
            (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

            *** Suppression avec sauvegardes résultats GenericNaviSearch ***

            * Suppression dans C:\WINDOWS\System32 *

            * Suppression dans C:\DOCUME~1\GAGA\LOCALS~1\APPLIC~1 *

            *** Suppression dossiers dans C:\WINDOWS ***

            *** Suppression dossiers dans C:\Program Files ***

            *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

            *** Suppression dossiers dans C:\Documents and Settings\GAGA\Application Data ***

            *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

            *** Suppression fichiers ***

            *** Suppression fichiers temporaires ***

            Nettoyage contenu C:\WINDOWS\Temp effectué !
            Nettoyage contenu C:\Documents and Settings\GAGA\Local Settings\Temp effectué !

            *** Traitement Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Recherche fichiers connus:

            2)Recherche, création sauvegardes et suppression Heuristique :

            *** Sauvegarde du Registre vers dossier Backupnavi ***

            sauvegarde du Registre réalisé avec succès !

            *** Nettoyage Registre ***

            Nettoyage Registre Ok

            *** Certificats ***

            Certificat Egroup absent !

            *** Nettoyage terminé le 08/12/2007 à 13:51:33,48 ***

            SmitFraudFix v2.200

            Rapport fait à 13:21:36,78, 08/12/2007
            Executé à partir de C:\Documents and Settings\gaga\Bureau\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
            Le type du système de fichiers est NTFS
            Fix executé en mode sans echec

            »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

            »»»»»»»»»»»»»»»»»»»»»»»» hosts

            127.0.0.1 localhost

            »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

            GenericRenosFix by S!Ri

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

            »»»»»»»»»»»»»»»»»»»»»»»» DNS

            HKLM\SYSTEM\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0
            HKLM\SYSTEM\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0
            HKLM\SYSTEM\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
            "System"=""

            »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

            Nettoyage terminé.

            »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin
            0
            1. Logfile of HijackThis v1.99.1
              Scan saved at 14:50:42, on 08/12/2007
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

              Running processes:
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\LVCOMSX.EXE
              C:\Program Files\Logitech\Video\LogiTray.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\WINDOWS\SOUNDMAN.EXE
              C:\WINDOWS\system32\VTTimer.exe
              C:\WINDOWS\system32\VTtrayp.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\MSN Messenger\msnmsgr.exe
              C:\Program Files\OpenOffice.org 2.3\program\soffice.exe
              C:\Program Files\OpenOffice.org 2.3\program\soffice.BIN
              C:\Program Files\Logitech\Video\FxSvr2.exe
              C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
              C:\Documents and Settings\Invité\Bureau\HijackThis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
              O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
              O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
              O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
              O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
              O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
              O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
              O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
              O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
              O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
              O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
              O4 - Startup: OpenOffice.org 2.3.lnk = C:\Program Files\OpenOffice.org 2.3\program\quickstart.exe
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
              O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
              O17 - HKLM\System\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
              O17 - HKLM\System\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
              O17 - HKLM\System\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              0
              1. pardon mon lien ne fonctionnait pas je te l'ai corrigé tu peu maintenant l'utiliser
                0
                1. 2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) relance hijackthis scan systeme only coche la case qui se trouve devant cette ligne puis fix la ! ( fix chequed)
                  0
                  1. c'est pas grave, merci à toi de m'aider

                    voila le rapport avec la version hijackthis que tu m'as demande

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 15:31:12, on 08/12/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                    O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                    O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                    O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                    O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-21-823518204-1482476501-1801674531-501\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Invité')
                    O4 - HKUS\S-1-5-21-823518204-1482476501-1801674531-501\..\Run: [dpubwfn] c:\documents and settings\invité\local settings\application data\dpubwfn.exe dpubwfn (User 'Invité')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O4 - S-1-5-21-823518204-1482476501-1801674531-501 Startup: OpenOffice.org 2.3.lnk = C:\Program Files\OpenOffice.org 2.3\program\quickstart.exe (User 'Invité')
                    O4 - S-1-5-21-823518204-1482476501-1801674531-501 User Startup: OpenOffice.org 2.3.lnk = C:\Program Files\OpenOffice.org 2.3\program\quickstart.exe (User 'Invité')
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O15 - Trusted Zone: http://www.secuser.com
                    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                    O17 - HKLM\System\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                    O17 - HKLM\System\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                    O17 - HKLM\System\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    0
                    1. ok fix la ligne 02 bho no name comme indiqué plus haut je pense qu'un petit nettoyage devrait terminer le soucis voici un canned speech signé lineve26 (merci a toi lineve26)
                      Nettoyage :

                      ----En mode normal-------

                      1) Télécharger et installer CCleaner.
                      https://www.pcastuces.com/logitheque/ccleaner.htm
                      Décoche pendant l'installation
                      --- les deux cases "Ajouter l'option ... "
                      --- Contrôler les mises à jour
                      --- Ajouter la Barre d'Outils Yahoo! CCleaner sur PC Astuces">CCleaner

                      Clique sur Options, Avancé et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".
                      Ne touche pas aux autres réglages.

                      (Configuration de CCleaner ici:
                      http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                      2) Télécharger et installer AVG Anti-Spyware 7.5

                      https://www.avg.com/en-ww/free-antivirus-download

                      Lancer AVG Anti-Spyware.
                      Cliquer sur le menu Mise à jour.
                      Dans le paragraphe Mise à jour manuelle, cliquer sur le bouton Commencer la mise à jour.
                      Attendre la fin de cette mise à jour puis fermer le programme.
                      Ne pas lancer d'analyse maintenant

                      Démarre en mode sans échec maintenant avant de poursuivre

                      3) Lance CCleaner

                      Puis dans le menu" Nettoyeur"
                      Cliquer sur "Analyse" (laisser travailler cela peut durer longtemps la 1ere fois)
                      Cliquer sur le bouton "Lancer le nettoyage".
                      Fais cela plusieurs fois d affilée puis ferme CCleaner

                      N'oublie pas de vider ta corbeille. (En principe, CCleaner le fait).

                      4) Lance AVG Anti-Spyware 7.5

                      Cliquer sur le menu Analyse (de la barre d'outils).
                      Cliquer sur l'onglet Paramètres.
                      Dans Comment réagir? cliquer sur Actions recommandées et choisir Quarantaine.
                      Dans Comment faire l'analyse ? et dans Programmes potentiellement dangereux, vérifier que toutes les cases soient cochées.
                      Vérifier que le bouton-radio Générer un rapport après chaque analyse soit aussi coché.
                      Dans l'onglet Analyse
                      Cliquer sur Analyse complète du système.
                      Important : Ne pas ouvrir de fenêtre, ne pas lancer de programme pendant l'exécution de AVG Anti-Spyware, car cela pourrait interférer avec le processus de recherche.
                      Tres important : A la fin de l'analyse, cocher tout ce qui a été trouvé puis cliquer sur " Appliquer toutes les actions"
                      Ensuite.
                      Cliquer sur "Enregistrer le rapport". Ceci génère un rapport en fichier texte qui se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.
                      (C:\Programfiles\Grisoft\AVG Antispyware 7.5\Reports )
                      Puis fermer AVG Anti-Spyware

                      C) Télécharge clean.zip de Malekal (merci Malekal).

                      http://www.malekal.com/download/clean.zip

                      premiere partie en mode normal

                      * Dézippe-le sur le bureau.
                      * Ouvre le dossier jaune nommé clean sur ton bureau.
                      * Double-clique sur clean.cmd
                      * Choisis l'option 1 et copie sur le bureau le rapport généré. Il doit normalement aussi se trouver là : c:\rapport_clean.txt
                      * Clique sur Q pour quitter le programme.

                      deuxieme partie

                      * Redémarre en mode sans échec. Pour cela : au démarrage du PC, tapote sur F8 (ou F5). Ton PC démarre, mais sans accès à Internet.( Fais- le en mode normal puisque tu n'as pas accès au MSE )
                      * Ouvre le dossier jaune nommé clean sur ton bureau.
                      * Double-clique sur clean.cmd
                      * Choisis l'option 2 et copie sur le bureau le rapport généré.
                      * Si une fenêtre s'ouvre, laisse-la.
                      * Clique sur Q pour quitter le programme.

                      D) Termine par un scan en ligne :

                      Assure-toi que les contrôles active x soient bien configurés dans les options internet comme décrit sur ce lien=> http://www.inoculer.com/activex.php3

                      Fais un scan en ligne avec https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

                      Dans la nouvelle fenêtre qui s'affiche clique sur J'accepte

                      On va te demander de télécharger un ou deux contrôles active x, accepte . Laisse le faire les mises à jour puis quand il aura fini, clique sur Suivant

                      Dans le menu Choisissez la cible de l'analyse , sélectionne Poste de travail .
                      Le scan va commencer.Poste le rapport qui sera généré stp.

                      Aide en cas de problème : http://cybersecurite.xooit.com/t100-Scan-e...spersky.htm#768

                      NOTE: le scan est à faire avec Internet Explorer

                      Reviens le rapport d'AVG antispyware, celui de clean, celui du scan en ligne ainsi que le log hijackthis.
                      0
                      1. Contributeur sécurité
                        Bonsoir,

                        Finis le post 12.

                        Ensuite, j'ai vu ça :

                        SmitFraudFix v2.200

                        Quand je télécharge du lien qui t' a été donné, j'obtiens la V2.258. Cette vieille version est totalement inefficace.

                        Recommence comme carrossier a demandé.

                        Si l'outil ne s'exécute pas de ta session normale, dis le message que tu as (ou dis exactement ce qui se passe quand tu double-clique).
                        0
                        1. bonjour

                          j'ai des messages d'erreur bizarre,

                          quand je lance hijackthis, j'ai ce message:

                          il pense apparemment que je lance hijackthis à partir d'1 CD avant de m'afficher ce message
                          for some reason your system denied write acces to the hosts file.if any hijacked domains are in this file, hijackthis may not be able to fix this
                          if that happens, you need to edit the file yourself. To do this,click Start , Run and Type:
                          notepad C:\WINDOWS\System32\drivers\etc\hosts

                          and press enter.Find the lines hijackthis reports and delete them. Save the files as 'hosts.' with (quotes) and reboot.

                          j'ai suivi la manip à la lettre

                          il n'y avait pas de rapport avg à la fin,je pouvais pas cliquer dessus
                          en allant dans le dossier indique, je ne trouve rien(C:\Programfiles\Grisoft\AVG Antispyware 7.5\Reports )

                          pour le rapport clean:

                          Script execute en mode sans echec
                          Rapport clean par Malekal_morte - http://www.malekal.com
                          Script execute en mode sans echec 08/12/2007 a 17:50:16,32

                          Microsoft Windows XP [version 5.1.2600]

                          *** Suppression des fichiers dans C:

                          *** Suppression des fichiers dans C:\WINDOWS\

                          *** Suppression des fichiers dans C:\WINDOWS\system32

                          *** Suppression des fichiers dans C:\Program Files

                          *** Suppression des clefs du registre effectuee..
                          *** Fin du rapport !

                          pour le scan en ligne kaspersky
                          KASPERSKY ON-LINE SCANNER REPORT
                          Monday, December 10, 2007 2:30:38 PM
                          Système d'exploitation : Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
                          Kaspersky On-line Scanner version : 5.0.83.0
                          Dernière mise à jour de la base antivirus Kaspersky : 10/12/2007
                          Enregistrements dans la base antivirus Kaspersky : 448070

                          Paramètres d'analyse
                          Analyser avec la base antivirus suivante standard
                          Analyser les archives vrai
                          Analyser les bases de messagerie vrai

                          Cible de l'analyse Poste de travail
                          A:\
                          C:\
                          D:\
                          E:\

                          Statistiques de l'analyse
                          Total d'objets analysés 20998
                          Nombre de virus trouvés 0
                          Nombre d'objets infectés 0 / 0
                          Nombre d'objets suspects 0
                          Durée de l'analyse 00:28:10

                          Nom de l'objet infecté Nom du virus Dernière action
                          C:\boot.ini L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\Cookies\index.dat L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\Local Settings\Historique\History.IE5\MSHist012007121020071211\index.dat L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\NTUSER.DAT L'objet est verrouillé ignoré

                          C:\Documents and Settings\Client\NTUSER.DAT.LOG L'objet est verrouillé ignoré

                          C:\NTDETECT.COM L'objet est verrouillé ignoré

                          C:\ntldr L'objet est verrouillé ignoré

                          C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré

                          C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré

                          C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws L'objet est verrouillé ignoré

                          C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log L'objet est verrouillé ignoré

                          C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré

                          C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt L'objet est verrouillé ignoré

                          C:\Program Files\InstallShield Installation Information\{0A7124DF-F8A4-405B-904F-CFD3D3DFB5AE}\setup.ilg L'objet est verrouillé ignoré

                          C:\Program Files\InstallShield Installation Information\{23B59ED4-C360-11D7-875B-0090CC005647}\setup.ilg L'objet est verrouillé ignoré

                          C:\Program Files\InstallShield Installation Information\{65F5B7AF-3363-11D7-BB6B-00018021113F}\setup.ilg L'objet est verrouillé ignoré

                          C:\Program Files\InstallShield Installation Information\{7F14F68C-17FA-4F88-B3FD-7F449C1EBF32}\setup.ilg L'objet est verrouillé ignoré

                          C:\Program Files\InstallShield Installation Information\{EBAE381B-60A6-4863-AA9F-FCAB755BC9E5}\setup.ilg L'objet est verrouillé ignoré

                          C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\autoexec.nt L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\config.nt L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\default L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\ntuser.dat L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\sam L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\secsetup.inf L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\security L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\setup.log L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\software L'objet est verrouillé ignoré

                          C:\WINDOWS\repair\system L'objet est verrouillé ignoré

                          C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré

                          C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré

                          C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\Antiviru.evt L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\DEFAULT.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\default.sav L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SOFTWARE.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\software.sav L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\SYSTEM.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\system.sav L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\userdiff L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\config\userdiff.LOG L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré

                          C:\WINDOWS\system32\wpa.bak L'objet est verrouillé ignoré

                          C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré

                          C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré

                          C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré

                          Analyse terminée.

                          il y'a une icone zango pres de l'heure et un logiciel shopping report, comme je vois pas ce que c'est,je vais peut etre les virer

                          Logfile of Trend Micro HijackThis v2.0.2
                          Scan saved at 15:05:50, on 10/12/2007
                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                          Boot mode: Normal

                          Running processes:
                          C:\WINDOWS\Explorer.EXE
                          C:\WINDOWS\system32\LVCOMSX.EXE
                          C:\Program Files\Logitech\Video\LogiTray.exe
                          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          C:\WINDOWS\SOUNDMAN.EXE
                          C:\WINDOWS\system32\VTTimer.exe
                          C:\WINDOWS\system32\VTtrayp.exe
                          C:\Program Files\GRISOFT\AVG Anti-Spyware 7.5\avgas.exe
                          C:\Program Files\Zango\bin\10.0.370.0\OEAddOn.exe
                          C:\Program Files\Zango\bin\10.0.370.0\ZangoSA.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\MSN Messenger\msnmsgr.exe
                          C:\Program Files\Logitech\Video\FxSvr2.exe
                          C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
                          C:\Program Files\Internet Explorer\IEXPLORE.EXE
                          C:\Program Files\Zango\bin\10.0.370.0\Srv.exe
                          C:\Program Files\Internet Explorer\IEXPLORE.EXE
                          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                          O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                          O2 - BHO: Zango /fleok=1D8A83A5C5E019769AA575760EA83FA5EF80752B9499803B2A2303766A - {07AA283A-43D7-4CBE-A064-32A21112D94D} - C:\Program Files\Zango\bin\10.0.370.0\HostIE.dll
                          O2 - BHO: ShoppingReport - {100EB1FD-D03E-47FD-81F3-EE91287F9465} - C:\Program Files\ShoppingReport\Bin\2.0.26\ShoppingReport.dll
                          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                          O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                          O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                          O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                          O3 - Toolbar: Zango - {07AA283A-43D7-4CBE-A064-32A21112D94D} - C:\Program Files\Zango\bin\10.0.370.0\HostIE.dll
                          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                          O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                          O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                          O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                          O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                          O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
                          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\GRISOFT\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                          O4 - HKLM\..\Run: [ZangoOE] C:\Program Files\Zango\bin\10.0.370.0\OEAddOn.exe
                          O4 - HKLM\..\Run: [ZangoSA] "C:\Program Files\Zango\bin\10.0.370.0\ZangoSA.exe"
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                          O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
                          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                          O9 - Extra button: ShopperReports - Compare product prices - {C5428486-50A0-4a02-9D20-520B59A9F9B2} - C:\Program Files\ShoppingReport\Bin\2.0.26\ShoppingReport.dll
                          O9 - Extra button: ShopperReports - Compare travel rates - {C5428486-50A0-4a02-9D20-520B59A9F9B3} - C:\Program Files\ShoppingReport\Bin\2.0.26\ShoppingReport.dll
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                          O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                          O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                          O17 - HKLM\System\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                          O17 - HKLM\System\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                          O17 - HKLM\System\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                          0
                          1. quand j'execute navilog, dans la fenetre noire, je vois des acces refusé qui défilent
                            0
                            1. Contributeur sécurité
                              Bonjour,

                              Télécharge BTFix de Bibi26
                              http://cluster1.easy-hebergement.net/ de Bibi26
                              Dézippe l'archive sur ton Bureau.
                              Ouvre le dossier BTFix.
                              Double clique sur BTFix.exe.
                              Clique sur Rechercher.
                              Un rapport va apparaître, copie/colle-le dans ta prochaine réponse.

                              0
                              1. bonjour,

                                merci pour ton aide

                                BTFix 1.066 (par bibi26) - 10/12/2007 15:34:35 - Analyse
                                Lancé depuis C:\Documents and Settings\Client\Bureau\BTFix\BTFix\BTFix.exe

                                ---> Fichiers/Dossiers trouvés

                                - C:\Program Files\ShoppingReport
                                - C:\Program Files\Zango
                                - C:\Documents and Settings\Client\Application Data\ShoppingReport
                                - C:\Documents and Settings\Client\Application Data\Zango
                                - C:\Documents and Settings\All Users\Application Data\ZangoSA
                                - C:\Documents and Settings\All Users\Application Data\2ACA5CC3-0F83-453D-A079-1076FE1A8B65
                                - C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Zango

                                ---> Analyse terminée
                                0
                                1. Contributeur sécurité
                                  re,

                                  Démarre en mode sans échec :
                                  Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
                                  Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                  Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                  (Si F8 ne marche pas utilise la touche F5).
                                  ----------------------------------------------------------------------------
                                  Double clique sur BTFix.exe.
                                  Clique sur Nettoyer.

                                  Redémarre en mode normal.
                                  Poste le rapport dans ta réponse avec un nouveau rapport Hijackthis.

                                  Zango et Shopper Report ont disparu ?

                                  Supprime tout ce que tu as sur SmitfraudFix.

                                  Ouvre ce lien (merci a S!RI pour ce programme). http://siri.urz.free.fr/Fix/SmitfraudFix.php
                                  et télécharge SmitfraudFix.exe.

                                  Regarde le tuto
                                  Exécute le en choisissant l’option 1, il va générer un rapport
                                  Copie/colle le sur le poste stp.

                                  0
                                  1. Re,

                                    Zango et Shopper Report ont disparu

                                    rapport BTFix

                                    BTFix 1.066 (par bibi26) - 10/12/2007 15:57:26 - Nettoyage - Mode sans échec
                                    Lancé depuis C:\Documents and Settings\gaga\Bureau\BTFix\BTFix\BTFix.exe

                                    ---> Fichiers/dossiers supprimés

                                    - Fichiers temporaires effacés
                                    - C:\Program Files\ShoppingReport
                                    - C:\Program Files\Zango
                                    - C:\Documents and Settings\gaga\Application Data\ShoppingReport
                                    - C:\Documents and Settings\gaga\Application Data\Zango
                                    - C:\Documents and Settings\All Users\Application Data\ZangoSA
                                    - C:\Documents and Settings\All Users\Application Data\2ACA5CC3-0F83-453D-A079-1076FE1A8B65
                                    - C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Zango

                                    ---> Nettoyage terminé

                                    pour SmitFraudFix, j'ai pas pu l'executer en mode normal
                                    la fenetre bleu se fermait seul en voyant defiler acces refusé

                                    je l'ai execute en mode sans echec sous compte admin(le compte normal je le vois pas en mode sans echec)

                                    SmitFraudFix v2.260

                                    Rapport fait à 16:06:31,29, 10/12/2007
                                    Executé à partir de C:\Documents and Settings\gaga\Bureau\SmitfraudFix
                                    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                    Le type du système de fichiers est NTFS
                                    Fix executé en mode sans echec

                                    »»»»»»»»»»»»»»»»»»»»»»»» Process

                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\cmd.exe

                                    »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\gaga

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\gaga\Application Data

                                    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\gaga\Favoris

                                    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    SrchSTS.exe by S!Ri
                                    Search SharedTaskScheduler's .dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                    "AppInit_DLLs"=""

                                    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                    "System"=""

                                    »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                                    »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                    HKLM\SYSTEM\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0
                                    HKLM\SYSTEM\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0
                                    HKLM\SYSTEM\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer=213.36.80.1,0.0.0.0

                                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» Fin

                                    voici le rapport hijackthis

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 16:16:22, on 10/12/2007
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\LVCOMSX.EXE
                                    C:\Program Files\Logitech\Video\LogiTray.exe
                                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                    C:\WINDOWS\SOUNDMAN.EXE
                                    C:\WINDOWS\system32\VTTimer.exe
                                    C:\WINDOWS\system32\VTtrayp.exe
                                    C:\Program Files\GRISOFT\AVG Anti-Spyware 7.5\avgas.exe
                                    C:\WINDOWS\system32\ctfmon.exe
                                    C:\Program Files\MSN Messenger\msnmsgr.exe
                                    C:\Program Files\Logitech\Video\FxSvr2.exe
                                    C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
                                    C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                    C:\WINDOWS\system32\NOTEPAD.EXE
                                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                    O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                                    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                    O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                                    O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                                    O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                                    O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
                                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                                    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\GRISOFT\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                    O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
                                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                                    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                                    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                                    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                                    O17 - HKLM\System\CCS\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                                    O17 - HKLM\System\CS1\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                                    O17 - HKLM\System\CS2\Services\Tcpip\..\{8F8172DB-A5B1-4291-8E8D-686DAB68DB06}: NameServer = 213.36.80.1,0.0.0.0
                                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                    O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                    0
                                    1. Contributeur sécurité
                                      Re,

                                      ouvre ce lien

                                      http://telechargement.zebulon.fr/zeb-restore.html

                                      Télécharge le logiciel et exécute le (toutes les options).

                                      Est ce que Smitfraudfix s'exécute en mode normal ?
                                      0
                                      • 1
                                      • 2