URGENTgros problème de spyware [daytotals ??]

Résolu
Rem0192 -  
 rem0192 -
Bonjour,
J'ai vraiment besoin d'aide s'il vous plaît...
Depuis aujourd'hui mercredi 19 décembre je ne peux plus surfer sur internet tranquillement... Quand je recherche quelque chose sur Wikipedia via Google par exemple je suis automatiquement rédiger sur un site très douteux : Nommer Daytotals , celui-çi : https://www.google.fr/search?hl=fr&q=daytotals&btnG=Rechercher&meta=&gws_rd=ssl

Pour accéder à wikipedia je dois recommencer jusqu'à 3 fois pour réussir à y entrer sans être redirigé.
Comment est ce que je pourrais faire pour me débarasser de ce spyware? Merci d'avance, j'ai vraiment besoin d'aide.

Cordialement,
Rémi
Configuration: Windows XP
Firefox 2.0.0.11

26 réponses

  • 1
  • 2
  1. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Salut

    Fais un clic droit sur ce lien :
    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

    Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
    Fais un clic droit sur navilog1.zip et choisis "tout extraire"
    Ensuite double clique sur navilog1.exe pour lancer l'installation.
    Une fois l'installation terminée, le fix s'exécutera automatiquement.
    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

    Laisse-toi guider. Au menu principal, choisis 1 et valides.
    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
    Patiente jusqu'au message :
    *** Analyse Termine le ..... ***
    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
    Copie-colle l'intégralité dans une réponse. Referme le blocnote.
    Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
    TUTO :: http://www.malekal.com/Adware.Magic_Control.php

    Bon courage
    A++
    0
  2. Rem0192
     
    J'ai déjà fait le nettoyage Nom supprimé Modération CCM avec ad aware et spybot search and destroy mais ça n'a rien fait du tout =/ Merci quand même ;)

    Merci beaucoup pour ta réponse ^^Marie^^ j'ai lu le tuto, il est très interessant, merci pour le lien. Je fais les manip avec navilog et je colle les réponses ici dans peu de temps =)
    0
  3. Rem0192
     
    Comme prévu, voici le rapport : J'attend le verdict :p !

    Search Navipromo version 3.3.8 commencé le 19/12/2007 à 18:40:48,65

    !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
    !!! Postez ce rapport sur le forum pour le faire analyser !!!
    !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

    Outil exécuté depuis C:\Program Files\navilog1
    Mise à jour le 11.12.2007 à 18h00 par IL-MAFIOSO

    Microsoft Windows XP [version 5.1.2600]
    Internet Explorer : 6.0.2900.2180
    Système de fichiers : NTFS

    Executé en mode normal

    *** Recherche Programmes installés ***

    WebMediaPlayer

    *** Recherche dossiers dans C:\WINDOWS ***

    C:\WINDOWS\msskinner trouvé !

    *** Recherche dossiers dans C:\Program Files ***

    C:\Program Files\MailSkinner trouvé !
    C:\Program Files\WebMediaPlayer trouvé !

    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

    *** Recherche dossiers dans "C:\Documents and Settings\Rémi\application data" ***

    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

    *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
    pour + d'infos : http://www.gmer.net

    Aucun Fichier trouvé

    *** Recherche avec GenericNaviSearch ***
    !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
    !!! A vérifier impérativement avant toute suppression manuelle !!!

    * Recherche dans C:\WINDOWS\system32 *

    * Recherche dans "C:\Documents and Settings\Rémi\local settings\application data" *

    *** Recherche fichiers ***

    C:\WINDOWS\Downloaded Program Files\EGAUTH.inf trouvé !
    C:\WINDOWS\Downloaded Program Files\sysiasvc32.inf trouvé !
    C:\WINDOWS\pack.epk trouvé !
    C:\WINDOWS\tmlpcert2007 trouvé !
    C:\WINDOWS\p2esocks_1048.dll trouvé !
    C:\WINDOWS\system32\eg_auth_srv_1048.dll trouvé !
    C:\WINDOWS\system32\eg_auth_srv_1049.dll trouvé !
    C:\WINDOWS\system32\nvs2.inf trouvé !

    *** Recherche clés spécifiques dans le Registre ***

    HKEY_CURRENT_USER\Software\mc trouvé !

    *** Module de Recherche complémentaire ***
    (Recherche fichiers spécifiques)

    1)Recherche nouveaux fichiers Instant Access :

    2)Recherche Heuristique :

    * Dans C:\WINDOWS\system32 :

    afklys.dat trouvé !
    axhglt.dat trouvé !
    hokbrzsti.dat trouvé !
    krapmb.dat trouvé !
    swbgjoqo.dat trouvé !
    swencw.dat trouvé !
    vfxbvqvzu.dat trouvé !
    afklys_nav.dat trouvé !
    vfxbvqvzu_nav.dat trouvé !
    afklys_navup.dat trouvé !
    axhglt_navup.dat trouvé !
    hokbrzsti_navup.dat trouvé !
    krapmb_navup.dat trouvé !
    swbgjoqo_navup.dat trouvé !
    mdtwzbphys_navtmp.dat trouvé !
    afklys.exe trouvé !
    axhglt.exe trouvé !
    hokbrzsti.exe trouvé !
    krapmb.exe trouvé !
    swbgjoqo.exe trouvé !
    swencw.exe trouvé !
    vfxbvqvzu.exe trouvé !

    * Dans "C:\Documents and Settings\Rémi\local settings\application data" :

    3)Recherche Certificats :

    Certificat Egroup trouvé !

    4)Recherche fichiers connus :

    *** Analyse terminée le 19/12/2007 à 18:42:29,98 ***
    0
  4. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Double cliques sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
    Au menu principal, choisis 2 et valides.

    Le fix va t'informer qu'il va alors redémarrer ton PC
    Fermes toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
    Appuies sur une touche comme demandé.
    (si ton Pc ne redémarre pas automatiquement, fais le toi même)
    Au redémarrage de ton PC, choisis ta session habituelle.

    Patiente jusqu'au message :
    *** Nettoyage Termine le ..... ***
    Le bloc-notes va s'ouvrir.
    Sauvegarde le rapport de manière à le retrouver
    Referme le bloc-notes. Ton bureau va réapparaitre

    PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
    Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
    Tape explorer et valide. Celà te fera apparaitre ton bureau.

    Postes le rapport içi.

    Ferme internet explorer puis Démarrer/panneau de configuration/options internet
    - onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés", mais regarde ailleurs :
    electronic-group
    egroup
    Montorgueil
    VIP
    "Sunny Day Design Ltd"
    Tu les supprimes.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Rem0192
     
    J'ai fais le rapport mais j'ai un gros problème qui est apparu depuis ces manips, elle est apparu après avoir fais le nettoyage avec spybot search and destroy ; J'ai enttoyé les fichiers en rouge tels que "Advertising" et tout... Et depuis j'ai une lenteur impressionnante sur internet. J'ai énormément de mal à accéder à cette page par exemple, je trouve ça très inquiétant et sur beaucoup de site d'ailleurs. La page se charge à moitié mais la grande majorité est toute blanche et n'apparait que 3/4 minutes après le chargement de la page. Je ne sais pas si cela vient du nettoyage mais je ne peux plus rien faire, je dois attendre plusieurs minutes, c'est vraiment énervant... Vous avez une idée du problème? Merci d'avance =)

    Voici le rapport après avoir rallumer l'ordi :


    Clean Navipromo version 3.3.8 commencé le 19/12/2007 à 19:19:35,51

    Outil exécuté depuis C:\Program Files\navilog1
    Mise à jour le 11.12.2007 à 18h00 par IL-MAFIOSO

    Microsoft Windows XP [version 5.1.2600]
    Internet Explorer : 6.0.2900.2180
    Système de fichiers : NTFS

    Mode suppression automatique

    *** fsbl1.txt non trouvé ***
    (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

    *** Suppression avec sauvegardes résultats GenericNaviSearch ***

    * Suppression dans C:\WINDOWS\System32 *

    * Suppression dans "C:\Documents and Settings\Rémi\local settings\application data" *

    *** Suppression dossiers dans C:\WINDOWS ***

    C:\WINDOWS\msskinner ...suppression...
    C:\WINDOWS\msskinner supprimé !

    *** Suppression dossiers dans C:\Program Files ***

    C:\Program Files\MailSkinner ...suppression...
    C:\Program Files\MailSkinner supprimé !

    C:\Program Files\WebMediaPlayer ...suppression...
    C:\Program Files\WebMediaPlayer supprimé !

    *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

    *** Suppression dossiers dans "C:\Documents and Settings\Rémi\application data" ***

    *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

    *** Suppression fichiers ***

    C:\WINDOWS\Downloaded Program Files\EGAUTH.inf supprimé !
    C:\WINDOWS\Downloaded Program Files\sysiasvc32.inf supprimé !
    C:\WINDOWS\pack.epk supprimé !
    C:\WINDOWS\tmlpcert2007 supprimé !
    C:\WINDOWS\p2esocks_1048.dll supprimé !
    C:\WINDOWS\system32\eg_auth_srv_1048.dll supprimé !
    C:\WINDOWS\system32\eg_auth_srv_1049.dll supprimé !
    C:\WINDOWS\system32\nvs2.inf supprimé !

    *** Suppression fichiers temporaires ***

    Nettoyage contenu C:\WINDOWS\Temp effectué !
    Nettoyage contenu C:\Documents and Settings\R‚mi\local settings\Temp effectué !

    *** Traitement Recherche complémentaire ***
    (Recherche fichiers spécifiques)

    1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

    2)Recherche, création sauvegardes et suppression Heuristique :

    * Dans C:\WINDOWS\system32 *

    afklys.dat trouvé !
    Copie afklys.dat réalisée avec succès !
    afklys.dat supprimé !

    axhglt.dat trouvé !
    Copie axhglt.dat réalisée avec succès !
    axhglt.dat supprimé !

    hokbrzsti.dat trouvé !
    Copie hokbrzsti.dat réalisée avec succès !
    hokbrzsti.dat supprimé !

    krapmb.dat trouvé !
    Copie krapmb.dat réalisée avec succès !
    krapmb.dat supprimé !

    swbgjoqo.dat trouvé !
    Copie swbgjoqo.dat réalisée avec succès !
    swbgjoqo.dat supprimé !

    swencw.dat trouvé !
    Copie swencw.dat réalisée avec succès !
    swencw.dat supprimé !

    vfxbvqvzu.dat trouvé !
    Copie vfxbvqvzu.dat réalisée avec succès !
    vfxbvqvzu.dat supprimé !

    afklys_nav.dat trouvé !
    Copie afklys_nav.dat réalisée avec succès !
    afklys_nav.dat supprimé !

    vfxbvqvzu_nav.dat trouvé !
    Copie vfxbvqvzu_nav.dat réalisée avec succès !
    vfxbvqvzu_nav.dat supprimé !

    afklys_navup.dat trouvé !
    Copie afklys_navup.dat réalisée avec succès !
    afklys_navup.dat supprimé !

    axhglt_navup.dat trouvé !
    Copie axhglt_navup.dat réalisée avec succès !
    axhglt_navup.dat supprimé !

    hokbrzsti_navup.dat trouvé !
    Copie hokbrzsti_navup.dat réalisée avec succès !
    hokbrzsti_navup.dat supprimé !

    krapmb_navup.dat trouvé !
    Copie krapmb_navup.dat réalisée avec succès !
    krapmb_navup.dat supprimé !

    swbgjoqo_navup.dat trouvé !
    Copie swbgjoqo_navup.dat réalisée avec succès !
    swbgjoqo_navup.dat supprimé !

    mdtwzbphys_navtmp.dat trouvé !
    Copie mdtwzbphys_navtmp.dat réalisée avec succès !
    mdtwzbphys_navtmp.dat supprimé !

    afklys.exe trouvé !
    Copie afklys.exe réalisée avec succès !
    afklys.exe supprimé !

    axhglt.exe trouvé !
    Copie axhglt.exe réalisée avec succès !
    axhglt.exe supprimé !

    hokbrzsti.exe trouvé !
    Copie hokbrzsti.exe réalisée avec succès !
    hokbrzsti.exe supprimé !

    krapmb.exe trouvé !
    Copie krapmb.exe réalisée avec succès !
    krapmb.exe supprimé !

    swbgjoqo.exe trouvé !
    Copie swbgjoqo.exe réalisée avec succès !
    swbgjoqo.exe supprimé !

    swencw.exe trouvé !
    Copie swencw.exe réalisée avec succès !
    swencw.exe supprimé !

    vfxbvqvzu.exe trouvé !
    Copie vfxbvqvzu.exe réalisée avec succès !
    vfxbvqvzu.exe supprimé !

    afklys_navps.dat trouvé !
    Copie afklys_navps.dat réalisée avec succès !
    afklys_navps.dat supprimé !

    vfxbvqvzu_navps.dat trouvé !
    Copie vfxbvqvzu_navps.dat réalisée avec succès !
    vfxbvqvzu_navps.dat supprimé !

    * Dans "C:\Documents and Settings\Rémi\local settings\application data" *

    *** Sauvegarde du Registre vers dossier Backupnavi ***

    sauvegarde du Registre réalisée avec succès !

    *** Nettoyage Registre ***

    Nettoyage Registre Ok

    *** Certificats ***

    Certificat Egroup supprimé !

    *** Nettoyage terminé le 19/12/2007 à 19:27:49,48 ***
    0
  7. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Salut

    J'ai enttoyé les fichiers en rouge tels que "Advertising" et tout... ?????

    On va regarder de plus près

    F - Hijackthis - Outil de diagnostic et réparation
    télécharge HijackThis ici:
    http://telechargement.zebulon.fr/138-hijackthis-1991.html
    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/Hijenr.gif
    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum
    Démo : (Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm
    http://www.tutoriaux-excalibur.com/hijackthis.htm
    https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

    Bon courage

    A+
    0
  8. Rem0192
     
    C'est pas grave ^^ Apparement ça va mieux qu'hier :p ça devait être la connexion internet... ;)

    Ok je prend Hijackthis. Voilà le rapport :

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 08:55:58, on 20/12/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\oodag.exe
    C:\WINDOWS\system32\spupdsvc.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\WINDOWS\system32\spnpinst.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\system32\Sysocmgr.exe
    C:\WINDOWS\System32\alg.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\WgaTray.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe
    C:\WINDOWS\ZSSnp211.exe
    C:\WINDOWS\Domino.exe
    E:\Lecteurs\QuickTime\qttask.exe
    E:\Utilitaires\LAbtec Webcam\LogiTray.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    E:\Système\Winrar\WinRAR.exe
    C:\WINDOWS\System32\wbem\wmiprvse.exe
    C:\Hijackthis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ustart.org
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - URLSearchHook: (no name) - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - (no file)
    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe"
    O4 - HKLM\..\Run: [fefvvmmeuu] c:\windows\system32\fefvvmmeuu.exe fefvvmmeuu
    O4 - HKLM\..\Run: [ZSSnp211] C:\WINDOWS\ZSSnp211.exe
    O4 - HKLM\..\Run: [Domino] C:\WINDOWS\Domino.exe
    O4 - HKLM\..\Run: [QuickTime Task] "E:\Lecteurs\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [LogitechVideoTray] E:\Utilitaires\LAbtec Webcam\LogiTray.exe
    O4 - HKLM\..\Run: [LogitechGalleryRepair] E:\Utilitaires\LAbtec Webcam\ISStart.exe
    O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O8 - Extra context menu item: &Every Toolbar Search - res://C:\PROGRA~1\EVERYT~1.1\everycom.dll/GoRSDN.dll.htm
    O8 - Extra context menu item: Add to AMV Convert Tool... - E:\Utilitaires\AMVConverter\grab.html
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://E:\UTILIT~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: MediaManager tool grab multimedia file - E:\Utilitaires\MediaManager\grab.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\UTILIT~1\MICROS~1\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
    O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
    O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
    O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
    O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{30E44518-34D3-469B-9A11-B841A98DAA29}: NameServer = 85.255.116.123,85.255.112.219
    O17 - HKLM\System\CCS\Services\Tcpip\..\{843B4697-6E29-4A62-8707-F7E7D9C01938}: NameServer = 85.255.116.123,85.255.112.219
    O17 - HKLM\System\CCS\Services\Tcpip\..\{CBB834D6-F8D0-4EEF-A0FD-3A7E502EB0AD}: NameServer = 85.255.116.123,85.255.112.219
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.123 85.255.112.219
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.123 85.255.112.219
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
    0
  9. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    ça devait être la connexion internet.. ► bien vu

    Télécharge Fixwareout à partir d'un des deux sites sur ton bureau :
    http://downloads.subratam.org/Fixwareout.exe
    http://swandog46.geekstogo.com/Fixwareout.exe

    Lance le fix : clique sur "Next" -> "Install"
    et assure toi que "Run fixit" est activé puis clique sur "Finish".
    Le fix va alors commencer - suis les messages à l'écran.
    Il te sera demandé de redémarrer ton ordinateur, fais le.
    Ton système mettra un peu plus de temps au démarrage, c'est normal.

    Quand ton système aura redémarré, suis les invites des messages.
    Ensuite, lance HijackThis, puis clique sur “Do a system scan only”
    et coche ces lignes puis clique sur "Fix checked":

    O17 - HKLM\System\CCS\Services\Tcpip\..\{30E44518-34D3-469B-9A11-B841A98DAA29}: NameServer = 85.255.116.123,85.255.112.219
    O17 - HKLM\System\CCS\Services\Tcpip\..\{843B4697-6E29-4A62-8707-F7E7D9C01938}: NameServer = 85.255.116.123,85.255.112.219
    O17 - HKLM\System\CCS\Services\Tcpip\..\{CBB834D6-F8D0-4EEF-A0FD-3A7E502EB0AD}: NameServer = 85.255.116.123,85.255.112.219
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.123 85.255.112.219
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.123 85.255.112.219

    À la fin du fix, tu auras peut-être encore besoin de redémarrer le PC.

    Au final, copie/colle le contenu du rapport qui va s'afficher à l'écran (report.txt) avec un nouveau rapport HijackThis.

    Télécharge ceci pour récupérer ta connexion : au cas où ::

    http://babin.nelly.free.fr/WinsockFix.zip

    A++ dans la journée

    0
  10. Rem0192
     
    Toutes ces manipulations servent à régler le problème ou à comprendre ce qui se passe?
    Je m'inquiète vraiment =( je ne peux plus faire une recherche sur google sans être retransférer sur pleins de sites anglais différents assez louches et ne peux pas accéder aux sites que je souhaite! (Seulement au bout de 3/4 essais! )
    Le fléau se propage maintenant dans toutes les sessions de l'ordi, hier c'était seulement dans ma session !

    J'ai fais ce que vous m'avez dit jusqu'à Ensuite, lance HijackThis, puis clique sur “Do a system scan only”
    et coche ces lignes puis clique sur "Fix checked":


    Mais je ne trouve pas les lignes exact que vous m'avez demandé de cocher çi-dessus.
    Je trouve des lignes ressemblantes telles que : 04 - HKLM\..| mais après ce n'est pas pareil !

    Voici une copie d'écran, qu'est ce que je dois cocher ?

    http://images3.hiboox.com/images/5107/rxuqdny5.jpg

    Il faut que je recommence l'opération avec Fixwareout maintenant? [cela dépend quand est ce que vous répondez]

    Je m'en veux tellement... J'ai du télécharger une saloperie sans le savoir... Je saurai être plus exigant avant de télécharger maintenant... J'aimerai vraiment que ce problème se résolve.. Merci encore de vous occuper de moi =) J'attends avec impatience votre réponse.
    0
  11. Rem0192
     
    EDIT : [J'ai posté un message avant celui-çi ] Je viens de m'appercevoir que dans mon ancien rapport hijack this j'avais des lignes 017 mais en refaisant le rapport Hijackthis elles n'y sont plus :-S c'est bizarre...
    0
  12. Rem0192
     
    EDIT 2 [Triple post désolé...] J'ai oublié de préciser, je ne sais pas si ces logiciels comme Hijackthis prennent en compte tout les disques durs mais mon disque dur est fragmenté en 3 partie, il n'y a donc pas qu'un disque C mais aussi un disque E et G ... Généralement si j'installe des programmes ils sont dans le disque E donc si le problème vient d'un programme nuisible il est surement installé dans le disque E...
    0
  13. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Si les lignes 017 n'y sont plus c'est ok

    Colle le rapport ici -- stp
    Merci
    0
  14. Rem0192
     
    Donc voila le nouveau rapport, il n'y a en effet plus les lignes 017, malheureusement cela ne règle tjs pas le problème =( . Le logiciel traite l'ensemble des disques ou seulement le disque C ?

    INDOWS\system32\WgaTray.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe
    C:\WINDOWS\ZSSnp211.exe
    C:\WINDOWS\Domino.exe
    E:\Lecteurs\QuickTime\qttask.exe
    E:\Utilitaires\LAbtec Webcam\LogiTray.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\WgaTray.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe
    C:\WINDOWS\ZSSnp211.exe
    C:\WINDOWS\Domino.exe
    E:\Lecteurs\QuickTime\qttask.exe
    E:\Utilitaires\LAbtec Webcam\LogiTray.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\WINDOWS\System32\wbem\wmiprvse.exe
    C:\Hijackthis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ustart.org
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - URLSearchHook: (no name) - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - (no file)
    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe"
    O4 - HKLM\..\Run: [fefvvmmeuu] c:\windows\system32\fefvvmmeuu.exe fefvvmmeuu
    O4 - HKLM\..\Run: [ZSSnp211] C:\WINDOWS\ZSSnp211.exe
    O4 - HKLM\..\Run: [Domino] C:\WINDOWS\Domino.exe
    O4 - HKLM\..\Run: [QuickTime Task] "E:\Lecteurs\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [LogitechVideoTray] E:\Utilitaires\LAbtec Webcam\LogiTray.exe
    O4 - HKLM\..\Run: [LogitechGalleryRepair] E:\Utilitaires\LAbtec Webcam\ISStart.exe
    O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O8 - Extra context menu item: &Every Toolbar Search - res://C:\PROGRA~1\EVERYT~1.1\everycom.dll/GoRSDN.dll.htm
    O8 - Extra context menu item: Add to AMV Convert Tool... - E:\Utilitaires\AMVConverter\grab.html
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://E:\UTILIT~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: MediaManager tool grab multimedia file - E:\Utilitaires\MediaManager\grab.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\UTILIT~1\MICROS~1\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
    O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/pr02/resources/MSNPUpld.cab
    O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
    O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://www.photoways.com/clients/ImageUploader3.cab
    O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
    0
  15. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Slt

    On désinfecte sur C\:

    Ton log est incomplet

    Télécharge BTFix 1.017 (de bibi26)
    http://cluster1.easy-hebergement.net/
    https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/40698.html

    * Décompresse l'archive sur ton Bureau (Clique-Droit/Extraire tout).
    * Ouvre le dossier BTFix
    * Double clique sur BTFix.exe
    * Clique sur Rechercher
    * Un rapport va apparaître, copie/colle-le dans ta prochaine réponse

    --------------------
    0
  16. rem0192
     
    OK, mais il se pourrait bien que le programme soit dans le disque E:

    Le logiciel dit qu'il n'y a aucune infection détectée... Le rapport est donc vide =/
    0
  17. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    OK

    Supprime BtFix

    Télécharge sur ton bureau : http://www.malekal.com/download/clean.zip
    Tuto
    http://mickael.barroux.free.fr/securite/clean.php
    Une fois sur le bureau, tu fais un clic droit sur ton fichier clean.zip et dans le menu déroulant, tu clics sur extrait tout ou extraire ici.
    Cela va créer un dossier clean.
    Double-clic sur ce dossier clean, tu y trouveras dedans plusieurs fichiers.
    Double-clic sur clean. Cela va ouvrir une fenêtre noire.
    Un menu va apparaître, choisis l'option 1 en appuyant sur la touche 1 de ton clavier.
    Clean va travailler.
    Un rapport Va etre généré, colle le contenu entier ici.

    (- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )

    Bon courage

    A++

    Refais moi un log complet -- stp
    0
  18. Rem0192
     
    Le logiciel m'a créer deux fichiers blocs notes nommés : "upload" et "upload2" les voici :

    upload 1 :

    C:\WINDOWS\System32\wpa.dbl -->22/12/2007 11:04:26
    C:\WINDOWS\System32\spupdwxp.log -->22/12/2007 08:04:14
    C:\WINDOWS\System32\OODBS.lor -->22/12/2007 08:03:41
    C:\WINDOWS\System32\FNTCACHE.DAT -->19/12/2007 17:56:21
    C:\WINDOWS\System32\CONFIG.NT -->14/12/2007 18:16:35
    C:\WINDOWS\System32\TZLog.log -->12/12/2007 21:53:47
    C:\WINDOWS\System32\aswBoot.exe -->04/12/2007 14:04:28
    C:\WINDOWS\System32\AVASTSS.scr -->04/12/2007 13:54:04
    C:\WINDOWS\System32\MRT.exe -->03/12/2007 00:00:05
    C:\WINDOWS\System32\GDIPFONTCACHEV1.DAT -->24/11/2007 13:48:58
    C:\WINDOWS\System32\jscript.dll -->14/11/2007 08:28:02
    C:\WINDOWS\System32\tzchange.exe -->13/11/2007 12:31:11
    C:\WINDOWS\System32\mshtml.dll -->30/10/2007 11:18:16
    C:\WINDOWS\System32\quartz.dll -->29/10/2007 23:43:32
    C:\WINDOWS\System32\xpsp3res.dll -->29/10/2007 16:35:14
    C:\WINDOWS\System32\perfh00C.dat -->28/10/2007 10:48:11
    C:\WINDOWS\System32\PerfStringBackup.INI -->28/10/2007 10:48:10
    C:\WINDOWS\System32\perfh009.dat -->28/10/2007 10:48:10
    C:\WINDOWS\System32\perfc00C.dat -->28/10/2007 10:48:10
    C:\WINDOWS\System32\perfc009.dat -->28/10/2007 10:48:10
    C:\WINDOWS\System32\shell32.dll -->25/10/2007 17:56:24
    C:\WINDOWS\System32\wmasf.dll -->25/10/2007 09:28:30
    C:\WINDOWS\System32\wininet.dll -->11/10/2007 07:13:41
    C:\WINDOWS\System32\urlmon.dll -->11/10/2007 07:13:41
    C:\WINDOWS\System32\shlwapi.dll -->11/10/2007 07:13:41

    C:\WINDOWS\WindowsUpdate.log -->22/12/2007 10:51:43
    C:\WINDOWS\QTFont.qfn -->22/12/2007 10:45:45
    C:\WINDOWS\wmsetup.log -->22/12/2007 10:14:39
    C:\WINDOWS\tsoc.log -->22/12/2007 08:07:08
    C:\WINDOWS\iis6.log -->22/12/2007 08:07:08
    C:\WINDOWS\FaxSetup.log -->22/12/2007 08:07:08
    C:\WINDOWS\KB946627.log -->22/12/2007 08:07:07
    C:\WINDOWS\ocgen.log -->22/12/2007 08:07:05
    C:\WINDOWS\0.log -->22/12/2007 08:04:46
    C:\WINDOWS\medctroc.Log -->22/12/2007 08:04:14
    C:\WINDOWS\wiadebug.log -->22/12/2007 08:04:13
    C:\WINDOWS\wiaservc.log -->22/12/2007 08:04:11
    C:\WINDOWS\bootstat.dat -->22/12/2007 08:03:45
    C:\WINDOWS\SchedLgU.Txt -->21/12/2007 22:36:52
    C:\WINDOWS\NeroDigital.ini -->17/12/2007 19:15:49

    upload2 :

    C:\WINDOWS\System32\aswBoot.exe -->04/12/2007 14:04:28
    C:\WINDOWS\System32\MRT.exe -->03/12/2007 00:00:05
    C:\WINDOWS\System32\tzchange.exe -->13/11/2007 12:31:11
    C:\WINDOWS\System32\jscript.dll -->14/11/2007 08:28:02
    C:\WINDOWS\System32\mshtml.dll -->30/10/2007 11:18:16
    C:\WINDOWS\System32\quartz.dll -->29/10/2007 23:43:32
    C:\WINDOWS\System32\xpsp3res.dll -->29/10/2007 16:35:14
    C:\WINDOWS\System32\shell32.dll -->25/10/2007 17:56:24
    C:\WINDOWS\System32\wmasf.dll -->25/10/2007 09:28:30
    C:\WINDOWS\System32\wininet.dll -->11/10/2007 07:13:41
    C:\WINDOWS\System32\urlmon.dll -->11/10/2007 07:13:41
    C:\WINDOWS\System32\shlwapi.dll -->11/10/2007 07:13:41
    0
  19. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Redémarre ton PC en mode sans échec :
    Redémarre en mode sans échec (Pour cela : démarrer le PC en tapotant sur la touche F8 du clavier jusqu'à ce que le menu des options avancées de Windows apparaisse puis avec les touches fléchées du clavier, sélectionner Mode sans échec puis appuyer sur la touche Entrée...)
    Double-clic sur clean. Cela va ouvrir une fenêtre noire.
    Un menu va apparaître, choisis l'option 2 en appuyant sur la touche 2 de ton clavier.
    Clean va travailler.
    Un rapport Va etre généré, envoie le moi dans ta prochaine
    0
  20. rem0192
     
    J'ai l'impression que ça n'a pas marché... J'ai mis en mode sans echec, lorsque le nettoyage commence une fenêtre apparaît, mais il y a un message d'erreur comme quoi le fichier a rencontré un problème et doit fermer, il n'y a pas de nettoyage qui est fait... La fenêtre noir fais comme si le nettoyage était terminé =/
    0
  21. ^^Marie^^ Messages postés 41884 Date d'inscription   Statut Membre Dernière intervention   3 280
     
    Slt

    refais le en mode normal pour vérifier

    Et un log Hijackthis

    0
  • 1
  • 2