Pétage de plomb depuis 7 h

Résolu/Fermé
Utilisateur anonyme - 26 janv. 2008 à 18:06
 moe - 31 janv. 2008 à 19:42
Bonjour,

voilà je suis "novice" et de sexe féminin .... oui je sais. La vie ne me gate pas.

J'ai une pourritu*** dans mon pc.
A priori un trojan ou un espion.
Au dernier scan Spybot "Ras" ... avant j'avais "vario.antivirus" et d'autres trucs genre boulets.
J'ai nettoyé avec CCleaner.

A chaque manipulation, ouverture de fenêtre, une fenêtre "erreur système" me siganle que je sui sinfectée par un trojan inconnu
et là j'y suis depuis 11h du mat. J'ai peur pour la vie de mon PC, qui commence à me gonfler. :)

Je suis sus Avast, je nettoie régulièrement mon pc, fais des scans spybot souvent, c'est la première fois que je ne parviens pas à me débrouiller seule avec les messages d'anciens forums.
Je sature
A L'AIDEEEEEEEE !!!!!!

J'ai Hijack à dispo. Une bonne âme pour m'assister, et je danse sur mon bureau :D
Merci d'avance
A voir également:

132 réponses

Pi_Xi Messages postés 2244 Date d'inscription samedi 24 mars 2007 Statut Membre Dernière intervention 22 janvier 2016 149
27 janv. 2008 à 12:06
On suit les conseils d'evasion, passe l'outil en mode sans échec ;o)

De toute façon, s'il y a une infection, on peut toujours la détecter :o)
0
evasion60/PCA Messages postés 819 Date d'inscription mercredi 2 novembre 2005 Statut Contributeur sécurité Dernière intervention 29 janvier 2010 92
27 janv. 2008 à 12:09
Re
...En première passe, j'ai rien vu / dommage
...Attend le mode sans échec, mais j'y crois plus trop

B.R.
0
Pi_Xi Messages postés 2244 Date d'inscription samedi 24 mars 2007 Statut Membre Dernière intervention 22 janvier 2016 149 > evasion60/PCA Messages postés 819 Date d'inscription mercredi 2 novembre 2005 Statut Contributeur sécurité Dernière intervention 29 janvier 2010
27 janv. 2008 à 12:25
encore une fois, orgnavi.dll ne tournait pas dans les processus !

A mon avis le fichier n'existe plus, au pire on peut le supprimer manuellement.

Je ne vois pas ce qu'il y a de grave là, ce genre d'"erreur" est toujours ratrapable !
0
Utilisateur anonyme
27 janv. 2008 à 12:33
Question autre : pour passer en mode sans échec je suis obligé de passer par "msconfig" "boot.ini" "safe.ini" quand je veux revenir en mode normal, je dois : décocher "safe.ini" ...et en mode normal ou sélectif???? (là , en redémarrant en mode normal, le bureau ne m'affiche pas mon image de fond d'écran ...

sinon, vlà le rapport smitfraud

SmitFraudFix v2.274

Rapport fait à 12:23:19,57, 27/01/2008
Executé à partir de C:\smitfraud\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode sans echec

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Arret des processus


»»»»»»»»»»»»»»»»»»»»»»»» hosts

127.0.0.1 localhost

»»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

S!Ri's WS2Fix: LSP not Found.


»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés


»»»»»»»»»»»»»»»»»»»»»»»» IEDFix

IEDFix.exe by S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» DNS

HKLM\SYSTEM\CCS\Services\Tcpip\..\{7C0AEF36-D694-4FFF-9DC6-2900655CF2ED}: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CS1\Services\Tcpip\..\{7C0AEF36-D694-4FFF-9DC6-2900655CF2ED}: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CS2\Services\Tcpip\..\{7C0AEF36-D694-4FFF-9DC6-2900655CF2ED}: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CS3\Services\Tcpip\..\{7C0AEF36-D694-4FFF-9DC6-2900655CF2ED}: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0


»»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

Nettoyage terminé.

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin
0
Pi_Xi Messages postés 2244 Date d'inscription samedi 24 mars 2007 Statut Membre Dernière intervention 22 janvier 2016 149
27 janv. 2008 à 12:40
Par curiosité, fais une recherche sur orgnavi.dll

C:\WINDOWS\orgnavi.dll

Mais comme il ne tournait pas dans les process au départ, y'a pas à s'inquiéter.
0
Utilisateur anonyme
27 janv. 2008 à 12:41
Bon, dis donc, j'ai trouvé un truc que j'avais pas avant, (après je me monte peut être la tête) mais y' a une application inconnue dans C:/
nommée "Unwise.exe" je vois pas à quoi sert ce truc, en tout cas a priori je l'ai pas installé moi même ....

Install.log au cas où ......


*** Installation Started 12/18/2007 18:51 ***
Title: Installation
Source: D:\player\SKIN.EXE | 01-31-2002 | 11:58:02 | 725005
File Copy: C:\UNWISE.EXE | 05-24-2001 | 12:59:30 | | 162304 | 432c52a3
RegDB Key: Software\Microsoft\Windows\CurrentVersion\Uninstall\
RegDB Val:
RegDB Name: DisplayName
RegDB Root: 2
RegDB Key: Software\Microsoft\Windows\CurrentVersion\Uninstall\
RegDB Val: C:\UNWISE.EXE C:\INSTALL.LOG
RegDB Name: UninstallString
RegDB Root: 2
Shared DLL counter ignored:
File Overwrite: C:\WINDOWS\system32\atl.dll | | | | 58938 | 2d1835a8
File Copy: C:\WINDOWS\ActiveSkin.INI | 01-18-2002 | 18:12:32 | | 112 | 398ca304
File Copy: C:\WINDOWS\system32\ActiveSkin.ocx | 09-30-2001 | 19:10:44 | 3.65.0.0 | 246784 | 73c606a4
File Overwrite: C:\WINDOWS\system32\shlwapi.dll | | | | 131856 | 97e6a077
File Overwrite: C:\WINDOWS\system32\urlmon.dll | | | | 166160 | 7eec9854
File Overwrite: C:\WINDOWS\system32\wininet.dll | | | | 291600 | f0f51099
Self-Register: C:\WINDOWS\system32\atl.dll
Self-Register: C:\WINDOWS\system32\ActiveSkin.ocx
Self-Register: C:\WINDOWS\system32\urlmon.dll
0
Pi_Xi Messages postés 2244 Date d'inscription samedi 24 mars 2007 Statut Membre Dernière intervention 22 janvier 2016 149
27 janv. 2008 à 12:48
et la dll que je te demandais de chercher, tu l'as trouvée ??

https://www.processlibrary.com/fr/search?q=unwise

Je laisse evasion ou greenday prendre la relève si besoin, j'ai à faire ;o)

Bon surf ! ^^
0
evasion60/PCA Messages postés 819 Date d'inscription mercredi 2 novembre 2005 Statut Contributeur sécurité Dernière intervention 29 janvier 2010 92 > Pi_Xi Messages postés 2244 Date d'inscription samedi 24 mars 2007 Statut Membre Dernière intervention 22 janvier 2016
27 janv. 2008 à 13:00
OUPS, c'est quoi cette fuite : -1
...Non, je ne reprend pas la suite, puis quoi encore !!
Je t'ai donné toutes les infos depuis plusieurs semaines / mois / OK --->Et ne suis pas le seul
...Tiens, je le fais comme toi, moi aussi : j'ai autre chose à faire ---> t'as vu : belle embrouille pour notre Visiteur

...Pour la Visiteuse, je dois vraiment m'absenter cet AM
Je regarderai plus tard dans la journée, je ne fuis pas / OK --->mais trop, c'est trop !!!

B.R. / et bon AM ce dimanche sous le soleil
0
Pi_Xi Messages postés 2244 Date d'inscription samedi 24 mars 2007 Statut Membre Dernière intervention 22 janvier 2016 149 > evasion60/PCA Messages postés 819 Date d'inscription mercredi 2 novembre 2005 Statut Contributeur sécurité Dernière intervention 29 janvier 2010
27 janv. 2008 à 13:08
vu comme était parti le sujet, j'ai fait ce que j'ai pu pour le rattraper hier soir, même si je n'étais pas dispo, j'aurais mieux fait de m'abstenir d'ailleurs.

Le post était déjà parti n'importe comment avant mon intervention ;o)

Moi non plus je ne fuis pas et je reviens ce soir, mais j'ai perdu ma soirée d'hier pour essayer de l'aider alors que j'avais mieux à faire. Et là je suis encore à la bourre à cause de ce sujet...

Vu tes réactions, je ne te vois plus evasion, tu n'existe pas pour moi ;o) / OK ?? (mdrrr)

T'inquiète la miss, qq d'ot va prendre la relève ;o)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
27 janv. 2008 à 12:55
voilà le souci ... y'a toujours un moment où on demande à un novice de comprendre un truc ...
faire une recherche, .... hum

OUi j'ai trouvé la dll ... et donc ?

faire une recherche pour moi, c'est faire aboyer le petit chien orange là ... (oui je sais je me fais rire moi même)

je vais supprimer unwise, puisqu'a priori c'est juste une connerie qui empêche la suppression de programme.
0
Utilisateur anonyme
27 janv. 2008 à 13:13
Merci beaucoup !!! je dois dire ça ?
j'ai un peu les boules là ... en gros j'y suis depuis 10 h hier, je me résouds à écouter la seule personne qui me conseille de prendre mon temps et de ne pas stresser, et puis pif paf!!! on arrête tout et on me plante ... j'adore!
merci, ... c'est bizarre ça m'étonnait aussi .. c'était un peu trop beau pour être vrai.
:(

bon dimanche ... ouais tu m'en diras tant !
0
chrischris83 Messages postés 3124 Date d'inscription vendredi 2 janvier 2004 Statut Membre Dernière intervention 30 avril 2013 377
27 janv. 2008 à 13:27
je vois que tu es toujors en train de tchater pour ton probleme alors que je t'avais apporté la solution des le debut il suffiasait de telecharger un prog et de l'installer et tous ts probemes etaoent resolus mais tu n'en as pas tenu compte et te voila parti dans des delires pas possibles mais bon
moi ca m'a prit dix minutes pour elevertoutes les merdouilles de mon pc entre autre les pages internet qui s'ouvrent sans que tu ne demande rien
0
Utilisateur anonyme
27 janv. 2008 à 13:32
chris ... t'es gentil (ou gentille) mais bon, mets toi à ma place, novice, je débarque ici, je fais confiance à des "internautes" de derrière un écran, moralité ça fait plus de 18h sur mon pc ... je sature littéralement, je viens de refaire un navilog, et avast me retrouve toujours le Win32:Inject-EV .... moralité je traine, je traine, je suis des conseils de je ne sais où, des gens mettent leur grain de sel ... j'ai mis le truc en quarantaine, je fais quoi ? je le supprime comment? j'en peux plus là :(
0
chrischris83 Messages postés 3124 Date d'inscription vendredi 2 janvier 2004 Statut Membre Dernière intervention 30 avril 2013 377
27 janv. 2008 à 13:36
tu desinstalles toutes les merdes qu'on t'as fait mettre tu ne garde qu'un antivirus
ensuite tu telecharge spayware doctor et tu suis la mise en oeuvre et la ho miracle toutes petits soucis disparaisset
mais vu tout ce que tuas fait depuis il se peut que la seule solution sera de formater et de reinstaller windows
0
Utilisateur anonyme
27 janv. 2008 à 13:42
Magnifique !!!!

j'ai le droit d'être super véner ?????

Je pensais trouver des pros moi ... je suis dég
0
evasion60/PCA Messages postés 819 Date d'inscription mercredi 2 novembre 2005 Statut Contributeur sécurité Dernière intervention 29 janvier 2010 92
27 janv. 2008 à 13:53
Re ahlalalala
...N'installe surtout pas " Spyware-Doctor "
C'est un faux logiciel !!! --->Une vraie daube
...N'écoute pas non plus n'importe qui, non qualifié

Je reviendrai plus tard dans la journée, comme prévu / OK
Bonne réception
0
Utilisateur anonyme
27 janv. 2008 à 13:50
oooh merci ...un site payant .... fuat s'enregistrer ... t'as des parts chez Spydoctor ? lol
désolée j'ironise, mais je pensais vraiment être aidée ... pas trainée

et quel boulet ce kério !!!!!!!
0
Utilisateur anonyme
27 janv. 2008 à 14:00
Comment reconnaitre un qualifié d'un nom qualifié ? lol

bref, moi là je fais une pause, je n'en peux plus.
j'ai viré toutes les merdes possibles qu'on m'a fait installé. Je maudis le hacker qui a inventé cette vérole de trojan.
Depuis le dernier démarrage en mode sans échec, j'ai plus mon fond d'écran, c'est pas grave, mais ça m'énerve un peu.
Je ne fais rien avec ce Pc et faut qu'on trouve le moyen de me véroler ... ça me dégoute.
Merci quand même
mais là je suis à bout
Bye
0
Bonjour ahlalalala

Welcome in the Jungle...:-)

En attendant le retour d'evasion60/PCA... Est-ce que tu as noté le nom et l"emplacement d'origine du fichier détecté par Avast comme Win32:Inject-EV ?

Dans un premier temps, vide la quarantaine d'Avast en t'aidant de ce lien, puisque tu te posais la question de savoir comment il fallait faire :
http://www.01net.com/editorial/360079/avast.-gerez-la-zone-de-quarantaine/
Redémarre ensuite ton pc et dis moi si l'alerte persiste.

Bon courage.

@+
0
Utilisateur anonyme
27 janv. 2008 à 14:23
vider la quarantaine ça n'enlève pas un problème me semble t-il ?
le truc est là : C:\DOCUME~1\********\LOCALS~1\Temp\djeigksw0140CD (présent 7 fois dans la quarantaine)
0
Utilisateur anonyme
27 janv. 2008 à 14:29
j'attends évasion .. je stoppe là ... 100ème message ... on va arrêter les frais
0
Profil bloqué
27 janv. 2008 à 14:41
Slt, c'est normal qu'en mod sans echec tu n'ai pas ton fond d'écran affiché, car justement, le mod sans échec met en route les composants principaux, et fait le moins possible encombrer la mémoire vive. Ton fond d'écran se remettra normalement en mod normal...
0
Utilisateur anonyme
27 janv. 2008 à 14:52
j'ai localisé le petit pourri ... impossible de le supprimer , et sur le net, je ne trouve personne qui ai résolu le problème
( il est dans un fichier .dll)
0
Re,

Ca dépends, car ce fichier peut être simplement un résidus de l'infection précédente et pas forcément "actif", et du moment que le plus "gros" de l'infection n'est plus présent, le fait de vider la quarantaine peut être suffisant.

Tout dépend en fait si après l'avoir vidé et après redémarrage du pc, tu as à nouveau eu une alerte d'avast ?, dans ce cas ça voudrait dire qu'il reste une infection beaucoup mieux dissimulée que la partie "apparente" que tu as supprimé et qui elle est toujours active...
Si c'est bien le cas et si j'en crois ton dernier message, il faut passer par un outil plus pointus qu'Hijackthis.


Télécharges ComboFix à partir d'un de ces liens :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe
https://forospyware.com
http://www.geekstogo.com/forum/files/file/197-combofix-by-subs/

Et important, enregistre le sur le bureau.

Avant d'utiliser ComboFix :

► Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

► Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.


Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

- En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

► Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

► Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

@+

ps:
Depuis le dernier démarrage en mode sans échec, j'ai plus mon fond d'écran, c'est pas grave, mais ça m'énerve un peu.
C'est normal et ton fond d'écran n'a pas été supprimé, SmitfraudFix est un utilitaire qui s'occupe de virer certains type d'infections dont certaines ont ou avaient pour les plus anciennes variantes, la particularité de changer ton fond d'écran en un message d'alerte inquiétant ou agressif.
0
Utilisateur anonyme
27 janv. 2008 à 15:19
Moe m'en veut pas mais tu es un utilisateur anonyme ... je vais attendre et aussi accessoirement faire mon boulet avec mon pote programmeur, que je ne voulais pas déranger.
Merci beaucoup, mais tu peux pas imaginer tout ce que j'ai déjà télécharger comme "fixeur" ... tout ça pour rien, à part faire une grosse connerie ... :( j'ai tout sorti de ma bécane là ...
Merci beaucoup
0
Pas de problèmes ahlalala, puis pourquoi je devrais t'en vouloir lol !! :-), tu as eu jusqu'à présent toutes les raisons et mauvais exemples réunis en un seul post pour être méfiante.
Je comprend tout à fait que tu ne souhaites pas t'éparpiller et préfères attendre Evasion, c'est tout à fait normal et même une très bonne réaction :-)

D'ici là,b onne pause (18h d'écran c'est pas mal !) et surtout bon courage et bonne continuation.

@++
0