Probleme pub

Bonjour,
j'ai un petit probleme de pub intempestive que je n'arrive pas a resoudre ,j'ai tous fait : ccleaner,navilog2,spywaredoctor,adaware,spybot,avastpro,avg-antispyware rien ni a fait si vos pouvais m'aider merci d'avance.

Logfile of HijackThis v1.99.1
Scan saved at 13:38:35, on 14/12/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
c:\APPS\HIDSERVICE\HIDSERVICE.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\DOCUME~1\FREDDY~1.002\LOCALS~1\Temp\Répertoire temporaire 4 pour hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [c4dc782a] rundll32.exe "C:\WINDOWS\system32\knbognmp.dll",b
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: DomainService - Unknown owner - C:\WINDOWS\system32\eplxfoea.exe (file missing)
O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
Configuration: Windows XP
Internet Explorer 7.0
pentium 4cpu  3.06ghz
512 mo de ram

19 réponses

  1. Bonjour, tu as sûrement un trojan,
    Bon moi je n'aime pas vraiment hijackthis alors va chercher smitfraudfix au http://telechargement.zebulon.fr/smitfraudfix.html si ça ne marche pas, regarde sur le net, ensuite faisune analyse (option 1) puis copie moi le rapport sur le forum, et ne fais pas l'option 2 avant mon accord.

    Jedetestelesvirus
    0
    1. Contributeur sécurité
      Bonjour,

      Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
      http://www.atribune.org/ccount/click.php?id=4
      Double-clique VundoFix.exe afin de le lancer.

      Clique sur le bouton Scan for Vundo.
      Lorsque le scan est complété, clique sur le bouton Remove Vundo.
      Une invite te demandera si tu veux supprimer les fichiers, clique YES
      Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
      Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
      Démarre ton PC à nouveau.
      Copie/colle le rapport (c:\vundofix.txt) dans ta réponse
      0
      1. excuse moi sa ma plantais le pc donc voila le resultat

        SmitFraudFix v2.246

        Rapport fait à 14:33:04,62, 14/12/2007
        Executé à partir de D:\Documents and Settings\freddy.SN111270640312.002\Bureau\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
        Le type du système de fichiers est NTFS
        Fix executé en mode normal

        »»»»»»»»»»»»»»»»»»»»»»»» Process

        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
        c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
        C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
        C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
        c:\APPS\HIDSERVICE\HIDSERVICE.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        c:\APPS\Powercinema\Kernel\TV\CLSched.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\WINDOWS\explorer.exe
        C:\WINDOWS\system32\cmd.exe

        »»»»»»»»»»»»»»»»»»»»»»»» hosts

        »»»»»»»»»»»»»»»»»»»»»»»» D:\

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

        »»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\freddy.SN111270640312.002

        »»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\freddy.SN111270640312.002\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

        »»»»»»»»»»»»»»»»»»»»»»»» D:\DOCUME~1\FREDDY~1.002\Favoris

        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
        "Source"="About:Home"
        "SubscribedURL"="About:Home"
        "FriendlyName"="Ma page d'accueil"

        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
        "AppInit_DLLs"=""
        "LoadAppInit_DLLs"=dword:00000001

        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
        "System"=""

        »»»»»»»»»»»»»»»»»»»»»»»» Rustock

        »»»»»»»»»»»»»»»»»»»»»»»» DNS

        Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
        DNS Server Search Order: 192.168.1.1

        HKLM\SYSTEM\CCS\Services\Tcpip\..\{AB49167E-BF1E-4DDF-98BB-E3EFF5D053B6}: DhcpNameServer=192.168.1.1
        HKLM\SYSTEM\CS1\Services\Tcpip\..\{AB49167E-BF1E-4DDF-98BB-E3EFF5D053B6}: DhcpNameServer=192.168.1.1
        HKLM\SYSTEM\CS3\Services\Tcpip\..\{AB49167E-BF1E-4DDF-98BB-E3EFF5D053B6}: DhcpNameServer=192.168.1.1
        HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
        HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
        HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

        »»»»»»»»»»»»»»»»»»»»»»»» Fin
        0
        1. Contributeur sécurité
          Salutt,

          fais ce que j'ai dit lol.
          0
          1. desole c est long voila resultat

            VundoFix V6.7.0

            Checking Java version...

            Java version is 1.5.0.2
            Old versions of java are exploitable and should be removed.

            Scan started at 18:35:21 12/12/2007

            Listing files found while scanning....

            No infected files were found.

            Beginning removal...

            VundoFix V6.7.0

            Checking Java version...

            Java version is 1.5.0.2
            Old versions of java are exploitable and should be removed.

            Scan started at 15:07:40 14/12/2007

            Listing files found while scanning....

            No infected files were found.

            Beginning removal...
            0
            1. Contributeur sécurité
              Re,

              Télécharge VirtumundoBegone sur le bureau:
              http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

              Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.
              Une fois terminé, redémarre et poste le rapport VBG.TXT créé sur le bureau dans ta prochaine réponse avec un nouveau rapport HijackThis.

              (avant de refaire tourner hijackthis, tu le renommes vundoscan.exe)
              0
              1. voila le resultat:

                [12/14/2007, 15:35:14] - VirtumundoBeGone v1.5 ( "D:\Documents and Settings\freddy.SN111270640312.002\Local Settings\Temporary Internet Files\Content.IE5\HHSG2HX6\VirtumundoBeGone[1].exe" )
                [12/14/2007, 15:35:19] - Detected System Information:
                [12/14/2007, 15:35:19] - Windows Version: 5.1.2600, Service Pack 2
                [12/14/2007, 15:35:19] - Current Username: freddy (Admin)
                [12/14/2007, 15:35:19] - Windows is in NORMAL mode.
                [12/14/2007, 15:35:19] - Searching for Browser Helper Objects:
                [12/14/2007, 15:35:19] - BHO 1: {0515DDCC-3E29-4F29-8621-57B64ADFC3ED} ()
                [12/14/2007, 15:35:19] - WARNING: BHO has no default name. Checking for Winlogon reference.
                [12/14/2007, 15:35:19] - Checking for HKLM\...\Winlogon\Notify\mllmj
                [12/14/2007, 15:35:19] - Key not found: HKLM\...\Winlogon\Notify\mllmj, continuing.
                [12/14/2007, 15:35:19] - BHO 2: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Aide pour le lien d'Adobe PDF Reader)
                [12/14/2007, 15:35:19] - BHO 3: {53707962-6F74-2D53-2644-206D7942484F} ()
                [12/14/2007, 15:35:19] - WARNING: BHO has no default name. Checking for Winlogon reference.
                [12/14/2007, 15:35:19] - Checking for HKLM\...\Winlogon\Notify\SDHelper
                [12/14/2007, 15:35:19] - Key not found: HKLM\...\Winlogon\Notify\SDHelper, continuing.
                [12/14/2007, 15:35:19] - BHO 4: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
                [12/14/2007, 15:35:19] - BHO 5: {d8fff497-a459-449e-8ada-54bdf2cb5850} ()
                [12/14/2007, 15:35:19] - WARNING: BHO has no default name. Checking for Winlogon reference.
                [12/14/2007, 15:35:19] - Checking for HKLM\...\Winlogon\Notify\hqitjqxp
                [12/14/2007, 15:35:19] - Key not found: HKLM\...\Winlogon\Notify\hqitjqxp, continuing.
                [12/14/2007, 15:35:19] - Finished Searching Browser Helper Objects
                [12/14/2007, 15:35:19] - Finishing up...
                [12/14/2007, 15:35:19] - Nothing found! Exiting...

                ____________________________________________________________________________________________________________
                Logfile of HijackThis v1.99.1
                Scan saved at 15:42:07, on 14/12/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16574)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                c:\APPS\HIDSERVICE\HIDSERVICE.exe
                C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                D:\DOCUME~1\FREDDY~1.002\LOCALS~1\Temp\Répertoire temporaire 5 pour hijackthis.zip\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
                O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [c4dc782a] rundll32.exe "C:\WINDOWS\system32\knbognmp.dll",b
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} - http://config.zebulon.fr/plugins/hardwaredetection.cab
                O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
                O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                O23 - Service: DomainService - Unknown owner - C:\WINDOWS\system32\eplxfoea.exe (file missing)
                O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
                O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
                O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
                O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
                O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
                0
                1. Contributeur sécurité
                  Re,

                  tu ferais partie de l'infime minorité qui n'a pas de BHO ?

                  Clique sur ce lien :
                  http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
                  pour télécharger navilog1.exe.

                  Choisis Enregistrer

                  et enregistre-le sur ton bureau.

                  Ensuite double clique sur navilog1.exe pour lancer l'installation.
                  Une fois l'installation terminée, le fix s'exécutera automatiquement.
                  (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                  Laisse-toi guider. Au menu principal, choisis 1 et valides.
                  (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

                  Patiente jusqu'au message :
                  *** Analyse Termine le ..... ***
                  Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                  Copie-colle l'intégralité du rapport dans ta réponse. Referme le blocnote.
                  Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                  0
                  1. c quoin le BHO ?

                    Search Navipromo version 3.3.8 commencé le 14/12/2007 à 16:00:05,65

                    !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                    !!! Postez ce rapport sur le forum pour le faire analyser !!!
                    !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                    Outil exécuté depuis C:\Program Files\navilog1
                    Mise à jour le 11.12.2007 à 18h00 par IL-MAFIOSO

                    Microsoft Windows XP [version 5.1.2600]
                    Internet Explorer : 7.0.5730.11
                    Système de fichiers : NTFS

                    Executé en mode normal

                    *** Recherche Programmes installés ***

                    *** Recherche dossiers dans C:\WINDOWS ***

                    *** Recherche dossiers dans C:\Program Files ***

                    *** Recherche dossiers dans D:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

                    *** Recherche dossiers dans "D:\Documents and Settings\freddy.SN111270640312.002\APPLIC~1" ***

                    *** Recherche dossiers dans D:\DOCUME~1\ALLUSE~1\MENUD?~1\PROGRA~1 ***

                    *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                    pour + d'infos : http://www.gmer.net

                    Aucun Fichier trouvé

                    *** Recherche avec GenericNaviSearch ***
                    !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                    !!! A vérifier impérativement avant toute suppression manuelle !!!

                    * Recherche dans C:\WINDOWS\system32 *

                    * Recherche dans "D:\Documents and Settings\freddy.SN111270640312.002\LOCALS~1\APPLIC~1" *

                    *** Recherche fichiers ***

                    *** Recherche clés spécifiques dans le Registre ***

                    *** Module de Recherche complémentaire ***
                    (Recherche fichiers spécifiques)

                    1)Recherche nouveaux fichiers Instant Access :

                    2)Recherche Heuristique :

                    * Dans C:\WINDOWS\system32 :

                    * Dans "D:\Documents and Settings\freddy.SN111270640312.002\LOCALS~1\APPLIC~1" :

                    3)Recherche Certificats :

                    Certificat Egroup absent !

                    4)Recherche fichiers connus :

                    C:\WINDOWS\system32\jmllm.ini2 trouvé ! infection Vundo possible non traitée par cet outil !

                    *** Analyse terminée le 14/12/2007 à 16:01:55,10 ***
                    0
                    1. Contributeur sécurité
                      Re,

                      il y a bien du vundo (mais pas de navipromo lol)

                      BHO ; c'est une barre d'outil comlme la barre Google, la barre Yahoo, la barre ...

                      télécharge combofix (par sUBs)ici :

                      http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                      et enregistre le sur le bureau.

                      2 double-clique sur combofix.exe et suis les instructions

                      3 à la fin, il va produire un rapport C:\ComboFix.txt

                      4 copie/colle ce rapport dans ta prochaine réponse.

                      Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

                      Supprimes ta version h'Hijackthis, elle est dépassée (et mal placée).

                      Clique sur ce lien
                      http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
                      pour télécharger le fichier d'installation d'HijackThis.

                      Enregistre HJTInstall.exe sur ton bureau.

                      Double-clique sur HJTInstall.exe pour lancer le programme

                      Par défaut, il s'installera là :
                      C:\Program Files\Trend Micro\HijackThis

                      Accepte la license en cliquant sur le bouton "I Accept"

                      Choisis l'option "Do a system scan and save a log file"

                      Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

                      Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

                      Colle le rapport que tu viens de copier sur ce forum

                      Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

                      Tutoriaux : http://pageperso.aol.fr/balltrap34/demohijack.htm (ne fixe rien pour le moment !!)
                      http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm
                      0
                      1. donc je n'ai pas eu de rapport pour combofix c'etait marqué: DELETING FILES/FOLDERS

                        VOILA LE NOUVEAU RAPPORT DE HIJACK THIS

                        Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 17:06, on 2007-12-14
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v7.00 (7.00.6000.16574)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                        C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                        C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
                        c:\APPS\HIDSERVICE\HIDSERVICE.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\Explorer.EXE
                        c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\Program Files\internet explorer\iexplore.exe
                        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
                        O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                        O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [c4dc782a] rundll32.exe "C:\WINDOWS\system32\knbognmp.dll",b
                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-19\..\Run: [Configurer mon PC] C:\Apps\SMP\PCSETUP.exe /run (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-19\..\RunOnce: [NeroHomeFirstStart] C:\Program Files\Fichiers communs\Ahead\Lib\NeroScoutOptions.exe (User 'SERVICE LOCAL')
                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'SERVICE RÉSEAU')
                        O4 - HKUS\S-1-5-20\..\RunOnce: [NeroHomeFirstStart] C:\Program Files\Fichiers communs\Ahead\Lib\NeroScoutOptions.exe (User 'SERVICE RÉSEAU')
                        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} - http://config.zebulon.fr/plugins/hardwaredetection.cab
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
                        O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
                        O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
                        O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
                        O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
                        O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
                        O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Program Files\WinPcap\rpcapd.exe (file missing)
                        O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
                        O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
                        0
                        1. HELP !!!!!!!!!
                          0
                      2. Contributeur sécurité
                        Re,

                        ne hurles pas, c'est très désagréable.

                        Tu ne trouves pas ce fichier :
                        C:\ComboFix.txt

                        Si tu le trouves, copie son contenu.
                        0
                        1. desole mais de que je fais une recherche sur le net sa ouvre de partout

                          voila ce que j'ai trouve :

                          ComboFix 07-12-14.4 - freddy 2007-12-14 16:48:48.3 - NTFSx86
                          Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.159 [GMT 1:00]
                          Running from: D:\Documents and Settings\freddy.SN111270640312.002\Bureau\ComboFix.exe
                          .
                          0
                          1. Bon moi je suis celui qui t'a parlé de smifraudfix, éxécute le et choisi l'option 2 et reparles moi en!

                            jedetestelesvirus
                            0
                            1. voila le rapport de nettoyage:

                              SmitFraudFix v2.246

                              Rapport fait à 17:45:54.95, 2007-12-14
                              Executé à partir de D:\Documents and Settings\freddy.SN111270640312.002\Bureau\SmitfraudFix
                              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                              Le type du système de fichiers est NTFS
                              Fix executé en mode normal

                              »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              SrchSTS.exe by S!Ri
                              Search SharedTaskScheduler's .dll

                              »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                              »»»»»»»»»»»»»»»»»»»»»»»» hosts

                              127.0.0.1 localhost

                              »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                              S!Ri's WS2Fix: LSP not Found.

                              »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                              GenericRenosFix by S!Ri

                              »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                              »»»»»»»»»»»»»»»»»»»»»»»» DNS

                              Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
                              DNS Server Search Order: 192.168.1.1

                              HKLM\SYSTEM\CCS\Services\Tcpip\..\{AB49167E-BF1E-4DDF-98BB-E3EFF5D053B6}: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS1\Services\Tcpip\..\{AB49167E-BF1E-4DDF-98BB-E3EFF5D053B6}: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS3\Services\Tcpip\..\{AB49167E-BF1E-4DDF-98BB-E3EFF5D053B6}: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                              HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                              »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                              "System"=""

                              »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                              Nettoyage terminé.

                              »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                              SrchSTS.exe by S!Ri
                              Search SharedTaskScheduler's .dll

                              »»»»»»»»»»»»»»»»»»»»»»»» Fin
                              0
                              1. Contributeur sécurité
                                re,

                                Rends toi sur ce site :

                                https://www.virustotal.com/gui/

                                Clique sur parcourir et cherche ce fichier : C:\WINDOWS\system32\knbognmp.dll

                                Clique sur Send File.

                                Un rapport va s'élaborer ligne à ligne.

                                Attends la fin. Il doit comprendre la taille du fichier envoyé.

                                Sauvegarde le rapport avec le bloc-note.

                                Copie le dans ta réponse.

                                Renomme Hijackthis.exe en vundoscan.exe

                                relance le,

                                Choisis l'option "Do a system scan and save a log file"

                                Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

                                Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

                                Colle le rapport que tu viens de copierdans ta réponse.
                                0
                                1. Bon ça marche ou pas?
                                  Si tu as des problèmes postes...

                                  Jedetestelesvirus
                                  0