Virus, trojan et beug. Help !

Bonjour,

Aprés avoir télécharger ZoneAlarm j'ai fais un scan anti-virus et j'en ai trouver et je voudrais savoir quoi faire, voilà les virus :

not-a-virus:AdTool.Win32.MyWebSearch.as logé dans C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL

not-a-virus:AdTool.Win32.MyWebSearch.as logé dans C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL_old

Trojan-Downloader.Win32.Agent.hql logé dans C:\WINDOWS\mrofinu1423.exe

Trojan-Downloader.JS.Psyme.nc logé dans C:\Documents and Settings\Sabrina\Local Settings\Application Data\Mozilla\Firefox\Proflies\7c7fmmjj. Utilisateur par défaut\Cache(5)\6DD1...

Trojan-Downloader.Win32.Small.hsg logé dans C:\Documents and Settings\Sabrina\pakpb.exe

Trojan-Downloader.Win32.Agent.hql logé dans C:\WINDOWS\17PHolmes1423.exe

Trojan-Downloader.Win32.Agent.hql logé dans C:\WINDOWS\mrofinu1423.exe.tmp

Aidez moi svp... Cordialement. Nina
Configuration: Windows XP
Firefox 2.0.0.11

62 réponses

Résumé de la discussion

Le sujet porte sur une détection multiple de malwares après un scan avec ZoneAlarm sur un PC Windows XP, notamment des Trojan-Downloader et des adware liés à MyWebSearch. Plusieurs conseils ont été proposés: désactiver et nettoyer les éléments infectés, utiliser un second antivirus fiable et suivre des procédures en mode sans échec pour supprimer les fichiers nuisibles. Parmi les solutions évoquées figurent l’emploi d’outils de nettoyage en mode sans échec, le recours à des analyses en ligne ou hors-ligne et la désactivation temporaire de la restauration système pour permettre le nettoyage. En cas d’infections variées, plusieurs utilisateurs proposent aussi des outils complémentaires et des rapports à partager pour affiner le diagnostic et guider les nettoyages successifs.

Bobot (l’IA à votre service)
  1. j'ai fais un scan avec ad-aware voila le rapport :

    Objets critiques (0)

    Objets privés (128) : Tracking Cookie 3 et MRU object 0

    Si il faut je peux poster le rapport "fichie de log"

    Aides moi svp mon pc est mon outil de travail :(
    0
    1. Contributeur sécurité
      slt,

      Ouvrez le poste de travail puis ouvrez le disque C et le dossier Program Files, supprimez les dossiers suivants : si presents

      FunWebProducts
      MyWebSearch
      __________________

      lance cwshredder (faire fix)
      https://www.trendmicro.com/en_us/forHome.html
      https://www.01net.com/actualites/
      https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/27497.html
      __________________

      Télécharge MSNFix de Laurent
      http://sosvirus.changelog.fr/MSNFix.zip

      Décompresse-le et double clic sur le fichier MSNFix.bat.
      - Exécute l'option R.
      --Si l'infection est détectée, exécute l'option N
      - Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.

      Note :
      Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
      Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.

      envoyer le fichier [b] C:\DOCUME~1\florian\Bureau\Upload_Me.zip /b sur http://upload.changelog.fr pour faire evoluer msnfix

      ___________________

      colle un rapport hijackthis

      http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

      manuel :

      https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

      Je conseille de renomer Hijackthis, pour contrer une éventuelle infection de Vundo.

      ex:Renomme le fichier HijackThis.exe en eden.exe pour cela, fais un clic droit sur le fichier HijackThis.exe et choisis renommer dans la liste

      Ensuite avec Explorer créer un dossier c:\hijackthis
      Décompresser Hijackthis dans ce dossier.
      C'est important pour les sauvegardes."

      ___________________

      a plus
      0
      1. Merci beaucoup jlpjlp mais là c'est trop compliqué pour moi j'ai supprimé MyWebSearch mais je trouve pas FunWebProducts.

        J'ai télécharger msnfix et éxécuter R l'écran est devenu rouge et c'est fermé donc plus rien pas de rapport...

        J'suis une merde en informatique et la je lache l'éponge j'vais aller me taper 7h de ménage (non je suis pas femme de ménage je suis étudiante en économie ) pour appeller des informaticiens qui prennent 70euros pour réparer mon pc et voila toute facon j'ai pas le choix...

        Et juste un truc aux personnes qui inventent toutes ces c******* : Merci c'est bien de m'aider à galérer pour réussir ma vie...

        Quant à toit jlpjlp un sincére merci d'avoir tenter de m'aider. Cordialement. Nina
        0
        1. Contributeur sécurité
          on va y arriver
          si tu as spybot, desactive le tea timer puis refais msnfix
          si tu n'y arrive pas fais sdfix a la pace:

          Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
          http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
          Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
          • Redémarre ton ordinateur
          • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
          • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
          • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
          • Choisis ton compte.
          Déroule la liste des instructions ci-dessous :
          • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
          • Appuie sur Y pour commencer le processus de nettoyage.
          • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
          • Appuie sur une touche pour redémarrer le PC.
          • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
          • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
          • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
          • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
          • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum

          _______________

          colle un rapport hijackthis

          http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

          manuel :

          https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

          Je conseille de renomer Hijackthis, pour contrer une éventuelle infection de Vundo.

          ex:Renomme le fichier HijackThis.exe en eden.exe pour cela, fais un clic droit sur le fichier HijackThis.exe et choisis renommer dans la liste

          Ensuite avec Explorer créer un dossier c:\hijackthis
          Décompresser Hijackthis dans ce dossier.
          C'est important pour les sauvegardes."

          ___________________
          0
          1. merci de ta patience...

            Rapports msnfix :

            MSNFix 1.645

            C:\Documents and Settings\ROTOLO Sabrina\Bureau\MSNFix\MSNFix
            Fix exécuté le 28/01/2008 - 21:01:06,32 By Sabrina
            mode normal

            ************************ Recherche les fichiers présents

            Aucun Fichier trouvé

            ************************ Recherche les dossiers présents

            ... C:\DOCUME~1\ALLUSE~1\APPLIC~1\Microsoft\Network\Downloader\

            ************************ Suppression des fichiers

            ************************ Suppression des dossiers

            /!\ ... C:\DOCUME~1\ALLUSE~1\APPLIC~1\Microsoft\Network\Downloader\

            ************************ Nettoyage du registre

            ************************ Fichiers suspects

            Aucun Fichier trouvé

            Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 28012008_21135706.zip

            ------------------------------------------------------------------------
            Auteur : !aur3n7 Contact: https://www.ionos.fr/
            ------------------------------------------------------------------------

            --------------------------------------------- END ---------------------------------------------
            0
            1. Contributeur sécurité
              colle un rapport hijackthis

              http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

              manuel :

              https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

              Je conseille de renomer Hijackthis, pour contrer une éventuelle infection de Vundo.

              ex:Renomme le fichier HijackThis.exe en eden.exe pour cela, fais un clic droit sur le fichier HijackThis.exe et choisis renommer dans la liste

              Ensuite avec Explorer créer un dossier c:\hijackthis
              Décompresser Hijackthis dans ce dossier.
              C'est important pour les sauvegardes."

              __________________

              colle le rapport d'un scan en ligne
              avec un des suivants:

              bitdefender en ligne :
              http://www.bitdefender.fr/scan_fr/scan8/ie.html

              Panda en ligne :
              http://pandasoftware.fr

              secuser en ligne :
              http://www.secuser.com/outils/antivirus.htm
              0
              1. impossible de télécharger hijackthis quand je clique sur le lien rien ne se passe

                et j'arrive pas à faire aucun des scan avast m'alerte a chaque fois me disant qu'il trouve un virus et il me fait "abandonner la connexion"

                je dois faire quoi ? :s
                0
                1. Merci jlpjlp voici le rapport Hijackthis :

                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 20:19:02, on 30/01/2008
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v7.00 (7.00.6000.16574)
                  Boot mode: Normal

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\system32\cisvc.exe
                  C:\WINDOWS\System32\nvsvc32.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                  C:\Program Files\iPod\bin\iPodService.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                  C:\Program Files\iTunes\iTunesHelper.exe
                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  C:\WINDOWS\AGRSMMSG.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
                  C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                  C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
                  C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
                  C:\Program Files\Messenger\msmsgs.exe
                  C:\WINDOWS\system32\cidaemon.exe
                  C:\Program Files\Windows Live\Messenger\usnsvc.exe
                  C:\Program Files\Mozilla Firefox\firefox.exe
                  C:\DOCUME~1\ROTOLO~1\LOCALS~1\Temp\Répertoire temporaire 2 pour HiJackThis.zip\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: CInterceptor Object - {38D3FE60-3D53-4F37-BB0E-C7A97A26A156} - C:\Program Files\Pando Networks\Pando\PandoIEPlugin.dll
                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                  O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                  O4 - HKLM\..\Run: [rdlxnfp] c:\windows\system32\rdlxnfp.exe rdlxnfp
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                  O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                  O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                  O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                  O4 - HKCU\..\Run: [Pando] "C:\Program Files\Pando Networks\Pando\Pando.exe" /Minimized
                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-19\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-21-749866411-2957869775-98500744-1007\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe (User 'Romain')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                  O4 - Global Startup: hp psc 1000 series.lnk = ?
                  O4 - Global Startup: hpoddt01.exe.lnk = ?
                  O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZCfox000
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                  O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                  O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                  O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                  O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                  O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                  O16 - DPF: {BD8667B7-38D8-4C77-B580-18C3E146372C} (Creative Toolbox Plug-in) - http://bmm.imgag.com/imgag/cp/install/crusher-fr.cab
                  O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                  O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{C56AF4D2-40C8-4597-B62F-56E479AC3F6A}: NameServer = 86.64.145.145,84.103.237.145
                  O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                  O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                  O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                  O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  0
                  1. Contributeur sécurité
                    desinstalle via ton panneau de configuration (ajout/suppression de programme)

                    PANDO

                    _______________

                    Relance HijackThis, choisis "do a scan only" coche la case devant les lignes ci-dessous et clic en bas sur "fix checked".

                    O2 - BHO: CInterceptor Object - {38D3FE60-3D53-4F37-BB0E-C7A97A26A156} - C:\Program Files\Pando Networks\Pando\PandoIEPlugin.dll
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                    O4 - HKLM\..\Run: [rdlxnfp] c:\windows\system32\rdlxnfp.exe rdlxnfp
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"

                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                    O4 - HKCU\..\Run: [Pando] "C:\Program Files\Pando Networks\Pando\Pando.exe" /Minimized

                    O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZCfox000

                    ______________________

                    télécharges et installes :

                    kill box
                    https://www.bleepingcomputer.com/download/linux/

                    aide kill box
                    http://perso.wanadoo.fr/jesses/Docs/Logiciels/KillBox.htm

                    - Redémarre en mode sans échec, si tu sais pas comment on fait lis ceci

                    - Double-clic sur fix.reg

                    Ouvres killbox
                    - Sélectionne "delete on reboot"
                    - Clique sur le dossier jaune à droite et sélectionne le fichier :

                    c:\windows\system32\rdlxnfp.exe

                    - Clique sur la croix rouge et et blanche
                    - Répond yes et laisse redémarrer ton pc.
                    N'hésite pas à consulter l'Aide killbox

                    ___________________________

                    Fais un clic droit sur ce lien : (IL-MAFIOSO)
                    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
                    Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
                    Ensuite double clique sur navilog1.exe pour lancer l'installation.
                    Une fois l'installation terminée, le fix s'exécutera automatiquement.
                    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                    Laisse-toi guider. Au menu principal, choisis 1 et valides.
                    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

                    Patiente jusqu'au message :
                    *** Analyse Termine le ..... ***
                    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                    Copie-colle l'intégralité dans une réponse. Referme le blocnote.
                    Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                    0
                    1. Encore merci jlpjlp, alors tout d'abord j'ai supprimer le programme pando puis j'ai refait un rapport hijackthis et j'ai supprimer tout ce que tu m'as demandé sauf :

                      O2 - BHO: CInterceptor Object - {38D3FE60-3D53-4F37-BB0E-C7A97A26A156} - C:\Program Files\Pando Networks\Pando\PandoIEPlugin.dll


                      car je ne l'ai pas trouver.

                      Ensuite j'ai télécharger killbox mais je ne peux ps l'installer, le message d'erreur suivant s'affiche :

                      Le composant 'MSCOMCTL.OCX' ou une de ses dépendances n'est pas correctement enregistrés : un fichier est absent ou incorrect.

                      Je l'ai supprimé puis je suis retournée sur le site pour le télécharger mais au moment de l'installation le même message d'erreur est apparue.

                      Dois-je quand même faire ce que tu m'as dit à propos du lien de IL-MAFIOSO ou pas ? (pour l'instant j'ai rien fait)


                      ***Merci beaucoup jlpjlp***
                      Nina.
                      0
                      1. Contributeur sécurité
                        vire manuellement en allant dans poste de travail puis C puis windows puis system 32 le fichier rdlxnfp.exe
                        c:\windows\system32\rdlxnfp.exe

                        _____________

                        colle le rapport nvailog et un nouveau hijakcthis et dis tes soucis actuels
                        0
                        1. Contributeur sécurité
                          ok
                          colle le rapport navilog et hijakchtis

                          a plus
                          0
                          1. Voici le rapport Hijackthis :

                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 20:56:37, on 01/02/2008
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v7.00 (7.00.6000.16574)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                            C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            C:\WINDOWS\AGRSMMSG.exe
                            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            C:\Program Files\Softwin\BitDefender10\bdagent.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
                            C:\WINDOWS\system32\cisvc.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                            C:\WINDOWS\System32\nvsvc32.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                            C:\Program Files\Fichiers communs\Softwin\BitDefender Update Service\livesrv.exe
                            C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
                            C:\Program Files\Softwin\BitDefender10\vsserv.exe
                            C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
                            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            C:\Program Files\iPod\bin\iPodService.exe
                            C:\WINDOWS\system32\wscntfy.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\cidaemon.exe
                            C:\Program Files\Messenger\msmsgs.exe
                            C:\WINDOWS\System32\HPZipm12.exe
                            C:\Program Files\Softwin\BitDefender10\bdmcon.exe
                            C:\Program Files\Softwin\BitDefender10\bdlite.exe
                            C:\Program Files\Mozilla Firefox\firefox.exe
                            C:\DOCUME~1\ROTOLO~1\LOCALS~1\Temp\Répertoire temporaire 3 pour eden.exe.zip\HijackThis.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                            O4 - HKLM\..\Run: [rdlxnfp] c:\windows\system32\rdlxnfp.exe rdlxnfp
                            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                            O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                            O4 - HKLM\..\Run: [BDMCon] C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
                            O4 - HKLM\..\Run: [BDAgent] "C:\Program Files\Softwin\BitDefender10\bdagent.exe"
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                            O4 - HKUS\S-1-5-19\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'SERVICE LOCAL')
                            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                            O4 - Global Startup: hp psc 1000 series.lnk = ?
                            O4 - Global Startup: hpoddt01.exe.lnk = ?
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                            O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                            O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                            O16 - DPF: {BD8667B7-38D8-4C77-B580-18C3E146372C} (Creative Toolbox Plug-in) - http://bmm.imgag.com/imgag/cp/install/crusher-fr.cab
                            O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                            O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                            O17 - HKLM\System\CCS\Services\Tcpip\..\{C56AF4D2-40C8-4597-B62F-56E479AC3F6A}: NameServer = 86.64.145.145,84.103.237.145
                            O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                            O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                            O23 - Service: BitDefender Desktop Update Service (LIVESRV) - SOFTWIN S.R.L. - C:\Program Files\Fichiers communs\Softwin\BitDefender Update Service\livesrv.exe
                            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                            O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
                            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                            O23 - Service: BitDefender Virus Shield (VSSERV) - SOFTWIN S.R.L. - C:\Program Files\Softwin\BitDefender10\vsserv.exe
                            O23 - Service: BitDefender Communicator (XCOMM) - SOFTWIN S.R.L - C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                            0
                            1. Contributeur sécurité
                              si tu as bitdefender antivirus et AVASt, vire un des deux sinon ton ordi va planter!

                              _____________

                              télécharges et installes :

                              kill box
                              https://www.bleepingcomputer.com/download/linux/

                              aide kill box
                              http://perso.wanadoo.fr/jesses/Docs/Logiciels/KillBox.htm

                              - Redémarre en mode sans échec, si tu sais pas comment on fait lis ceci

                              - Double-clic sur fix.reg

                              Ouvres killbox
                              - Sélectionne "delete on reboot"
                              - Clique sur le dossier jaune à droite et sélectionne le fichier :

                              C:\WINDOWS\mrofinu1423.exe
                              C:\Documents and Settings\Sabrina\pakpb.exe
                              C:\WINDOWS\17PHolmes1423.exe
                              C:\WINDOWS\mrofinu1423.exe.tmp

                              - Clique sur la croix rouge et et blanche
                              - Répond yes et laisse redémarrer ton pc.
                              N'hésite pas à consulter l'Aide killbox

                              ________________

                              Effectuer un eScan Antivirus Toolkit < https://www.malekal.com/tutorial-escan-antivirus-toolkit/ >

                              À exécuter en mode sans échec (< http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 > ) et restauration système désactivée (< http://www.libellules.ch/desactiver_restauration.php > afin de pouvoir effectuer un nettoyage complet.

                              Étape 1:

                              Télécharge eScan Antivirus Toolkit ici:

                              http://www.spywareinfo.dk/download/mwav.exe

                              Sauvegarde-le sur ton Bureau.
                              Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

                              Étape 2:

                              Voici comment mettre l'outil à jour :

                              1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau > puis [Exécuter]
                              Dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky)
                              < https://www.hiboox.com >
                              Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").
                              < https://www.hiboox.com >

                              2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier "Kaspersky" ; ensuite, double-clique sur le fichier kavupd.exe.
                              < https://www.hiboox.com >
                              Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes

                              3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

                              4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

                              Ne pas lancer le scan tout de suite !

                              Étape 3:

                              •- Désactive la restauration système :
                              "Démarrer"> clic droit sur "Poste de Travail"> "Propriétés système"> onglet "Restauration du système"> cocher la case "Désactiver la Restauration du système" > [Appliquer] >OK
                              Pour la suite, tu n’auras pas accès à Internet, ni donc à CCM ; copie ou imprime donc la procédure suivante pour ne rien oublier .

                              •- Redémarre en mode Sans Échec :
                              1) Redémarre ton ordi
                              2) Tapote la touche F8 immédiatement, juste après le "Bip"
                              3) Tu verras un écran avec options de démarrage apparaître
                              4) Choisi la première option : Sans Échec, et valide avec "Entrée"
                              5) Choisi ton compte régulier, et non Administrateur

                              Étape 4:

                              Du mode Sans Échec, voici comment utiliser le programme :

                              1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier « mwavscan.com » situé dans le dossier C:\Kaspersky

                              2.) Double-clique sur « mwavscan.com » ; l'interface d'eScan va apparaître à l'écran.

                              3.) Coche les options comme indiquées sur cette page < https://www.malekal.com/fichiers/eScan/eScan3.png > ; c’est-à-dire:

                              - Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

                              4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

                              5.) Juste au-dessous, assure-toi que Scan All Files est coché, (et non "Program Files").

                              6.) Puis en bas à droite, clic sur « Scan Clean » et laisse l’outil vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras « Scan Completed ». Ne pas quitter tout de suite !

                              7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre « Virus Log Information » (la deuxième, au bas) dans le fichier texte, et sauvegarde-le sur le bureau ( pour le retrouver facilement – donne-lui un nom, par ex KAS -).

                              (eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum).

                              Ferme le programme.

                              Redémarre ton PC en mode Normal.

                              Ensuite réactive ta restauration système
                              Clic droit sur « Poste de travail », puis sur « Propriétés »,
                              Vas sur l’onglet « Restauration système »
                              Tu décoches la case « Désactiver la restauration »
                              Termine par [Appliquer] [OK]

                              Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.
                              0
                              1. Je ne peux toujours pas installer killbox sur mon pc le même message d'erreur s'affiche :

                                Le composant 'MSCOMCTL.OCX' ou une de ses dépendances n'est pas correctement enregistrés : un fichier est absent ou incorrect.

                                Je ne peux pas supprimer ces dossiers directement à partir de la zone de quarantaine de zonealarm ???

                                C:\WINDOWS\mrofinu1423.exe
                                C:\Documents and Settings\Sabrina\pakpb.exe
                                C:\WINDOWS\17PHolmes1423.exe
                                C:\WINDOWS\mrofinu1423.exe.tmp
                                0
                                1. Contributeur sécurité
                                  tente de supprimer les fichiers manuellement en allant dans poste de travail puis C...

                                  C:\WINDOWS\mrofinu1423.exe
                                  C:\Documents and Settings\Sabrina\pakpb.exe
                                  C:\WINDOWS\17PHolmes1423.exe
                                  C:\WINDOWS\mrofinu1423.exe.tmp

                                  puis fais la suite avec escan
                                  0
                                  1. Merci jlpjlp la je vais dormir demain j'ai cour j'ai tout fait ce que tu m'as dis il me reste plus qu'à démarrer mon pc en mode sans échec avec kapersky et de faire se que tu m'as indiquer. Demain aprés-midi je le ferais et collerais le rapport car tu as marqué que ça peut être long...

                                    Et encore une fois un grand merci jlpjlp sincérement... Nina
                                    0
                                    • 1
                                    • 2
                                    • 3
                                    • 4