Ads served by addsite/!\

Bonsoir,

j'ai un problème avec les fenêtres Ads served by addsite qui s'ouvre intempestivement, avec des pubs de tout,
ce qui est très pénible.

J'ai fait quelques recherches sur internet et trouvé plein de chose a faire,
mais je ne voudrai faire aucune bêtise qui risque de faire planter mon ordinateur.

Je voudrais vous demander alors les étapes requissent pour résoudre ce problème.

Merci d'avance,

bonsoir,

Ety
Configuration: Windows XP
Firefox 2.0.0.12

47 réponses

Résumé de la discussion

Les échanges portent sur la suppression des fenêtres publicitaires intempestives affichées par Ads served by addsite et le nettoyage de composants indésirables résidant sur Windows XP et Firefox 2.0.0.12. Pour y parvenir, des réponses évoquent la suppression manuelle des traces Norton et Symantec, la désactivation temporaire d’antivirus, puis l’emploi d’outils spécialisés pour supprimer les entrées malveillantes et les programmes associés. Des conseils complémentaires préconisent l’usage d’Antivir et la désinstallation d’Avast, avec procédures spécifiques comme l’analyse en mode sans échec et le redémarrage, afin d’obtenir des rapports à partager pour clarification. En pratique, certains répondants recommandent de désactiver la restauration système pendant le nettoyage puis de la réactiver ensuite, et de réinstaller proprement les outils de sécurité pour éviter les récidives.

Bobot (l’IA à votre service)
  1. Bonsoir!

    personne ne pourrez m'indiquer les consignes a faire?

    Merci!

    Ety
    1. Contributeur sécurité
      Bonsoir

      Avec connexion au Net en service,
      - Télécharge la version finale de Hijackthis (Trend Secure) ==> HijackThis™ 2.0 .2 < [ http://www.trendsecure.com/portal/en-US/threat_analytics/hijackthis.php?page=download ] > avec un installeur.
      - Sur la page, choisis « Download HijackThis Installer » http://img265.imageshack.us/img265/4575/screenshot127sd3.png
      et enregistre-le sur le bureau.
      Installe-le.
      - Par défaut, il s'installera en C:\Program Files\Trend Micro\HijackThis
      - Et un raccourci pour lancer l’analyse apparaît sur le bureau.
      •- Reconnecte ton modem.
      •- Arrête puis Redémarre ton PC impérativement.

      Et fais comme indiqué sur ce tuto Tuto: https://bibou0007.forumpro.fr/t108-tutorial-de-hijackthis-v2-0-2
      Poste le rapport ici , SVP
      Merci
      Al.
      1. Bonjour

        J'ai le même souci que "Ety".
        J'ai suivi vos conseil pour télécharger HIjackthis mais je ne sais pas à qui envoyer le rapport.
        Pouvez-vous m'aider?

        Jean7
    2. Merci de la réponse Afideg.
      Je postes comme prévu le rapport fait par HijackThis :

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 21:51:33, on 09/03/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.5730.0013)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
      C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      C:\Program Files\Bonjour\mDNSResponder.exe
      C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
      c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
      C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
      C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
      C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
      c:\APPS\Powercinema\Kernel\TV\CLSched.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Gamevance\gamevance32.exe
      C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
      C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE
      C:\Program Files\Messenger\msmsgs.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Larousse\Tout sur les verbes Français\bin\Hyperappel.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\OFFICE One6.5\OFFICE One Notes\oonotesv65.exe
      C:\Program Files\WinZip\WZQKPICK.EXE
      C:\Program Files\OFFICE One6.5\program\soffice.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://home.sweetim.com/
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - (no file)
      O2 - BHO: BrowserCmp - {1D8282E6-BC4F-469B-AAED-7E4FF077AD93} - C:\WINDOWS\system32\iebrowserc.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: ads_optimizer - {9C8A568E-4201-478a-8536-526CF371D2E2} - C:\WINDOWS\system32\nshC6.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
      O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
      O2 - BHO: (no name) - {C3D1FF3C-F180-4D84-AE67-1CA44E86F68C} - (no file)
      O2 - BHO: MySidesearch Search Assistant - {DDFA1356-E6ED-42a5-9D62-93211D424A90} - C:\WINDOWS\system32\mysidesearch_sidebar.dll
      O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O2 - BHO: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll
      O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
      O3 - Toolbar: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [Gamevance] C:\Program Files\Gamevance\gamevance32.exe
      O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [CloneCDTray] "J:\Clone CD\CloneCD\CloneCDTray.exe" /s
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
      O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
      O4 - HKCU\..\Run: [EPSON Stylus Photo R360 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE /FU "D:\DOCUME~1\etienne\LOCALS~1\Temp\E_S17D.tmp" /EF "HKCU"
      O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [Steam] "j:\counter\steam.exe" -silent
      O4 - HKCU\..\Run: [msnmsgr] ~"C:\Program Files\MSN Messenger\msnmsgr.exe" /background
      O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
      O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Startup: OFFICE One 6.5.lnk = C:\Program Files\OFFICE One6.5\program\quickstart.exe
      O4 - Global Startup: Hyperappel de 'Tout sur les verbes Français'.lnk = ?
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O4 - Global Startup: OFFICE One Notes v6.5.lnk = C:\Program Files\OFFICE One6.5\OFFICE One Notes\oonotesv65.exe
      O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
      O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
      O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
      O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
      O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
      O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
      O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
      O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
      O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
      O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
      O23 - Service: Capture Device Service - InterVideo Inc. - C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
      O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
      O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
      O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
      O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
      O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
      O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
      O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
      O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
      O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
      O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
      O23 - Service: UPnPService - Magix AG - C:\Program Files\Fichiers communs\MAGIX Shared\UPnPService\UPnPService.exe
      1. Contributeur sécurité
        Bonsoir Ety.trial

        Patiente encore quelques minutes SVP

        Al
        1. Contributeur sécurité
          (suite)

          Je ne sais pas tout faire maintenant.
          Il y a des choses que je ne trouve pas == > voir OAD

          O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
          O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe

          Télécharger OAD (Outil d'Aide au Diagnostic)< http://sosvirus.changelog.fr/OAD.exe >
          •-Enregistre-le sur ton bureau
          •- Lancer « OAD.exe » en faisant un double-clic sur le fichier < http://sosvirus.changelog.fr/OAD/1.bmp > , puis « Exécuter »
           une page bleue s’affiche.
          •- Saisir la valeur recherchée ( = nom de fichier à rechercher ) : taper (ou faire un copier/coller de) : valeur à rechercher avec l’extension du fichier , soit NTSpool.exe puis [Enter]
           une nouvelle page bleue s’affiche.
          - Type de recherche : taper 6 (sélectionner l'option 6) puis valide [entrée]< http://sosvirus.changelog.fr/OAD/4.bmp >
          •- OAD va maintenant rechercher le fichier.
          Laisse-le travailler jusqu'à ce qu'il en ait terminé.
          Suivant la taille des disques durs, cette recherche peut prendre plusieurs minutes.
          Patienter.
          •- Le rapport de recherche s'affichera automatiquement dès qu'il en aura terminé.
          •- Faire un copier/coller de ce rapport dans ton prochain post.
          •-Note: Certains Antivirus (comme Panda) peuvent émettre une alerte lors de "téléchargement / utilisation".

          Recommence la même chose avec cette saleté WinSecure.exe

          Merci

          Après ces renseignements, ça ira plus vite.
          Je suis prêt
          Al

          1. Contributeur sécurité
            Désolé
            je vais au lit
            Merci pour ta cool attitude.

            J'attends impatiemment les résultats OAD demandés.
            Al
            1. Bonjour,
              désolé,
              j'ai arrêté l'ordinateur,
              merci beaucoup de m'avoir répondu.
              Je vais faire ce que tu m'as dit de faire.

              Je lance la procédure.

              Rapport n°1 pour NTSpool.exe

              10/03/2008 ---- 16:29:42,23

              ----------------------------------
              §§§§§§ [NTSpool.exe] §§§§§§
              ----------------------------------
              [X] Registre

              -------------- [ ] rapide
              -- Fichier --- [ ] disque systeme
              ------------- [X] complete

              ********************
              [Registre]
              ********************

              [HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
              "NTSpool"="NTSpool.exe"

              [HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\ShellNoRoam\MUICache]
              "C:\\WINDOWS\\system32\\NTSpool.exe"="NTSpool"

              *******************
              [Fichier]
              *******************

              c:\WINDOWS\system32\NTSpool.exe

              *********************
              [Même date]
              *********************

              [19/02/2007 ] ---> C:\WINDOWS\system32\NTSpool.exe

              Outil Aide Diagnostic By !aur3n7 Version 1.1
              ----------------------------------
              §§§§§ Fin Rapport §§§§§
              ----------------------------------

              Rapport n°2 pour WinSecure.exe

              10/03/2008 ---- 16:32:25,90

              ----------------------------------
              §§§§§§ [WinSecure.exe ] §§§§§§
              ----------------------------------
              [X] Registre

              -------------- [ ] rapide
              -- Fichier --- [ ] disque systeme
              ------------- [X] complete

              ********************
              [Registre]
              ********************

              Aucune entrée détectée

              *******************
              [Fichier]
              *******************

              *********************
              [Même date]
              *********************

              Aucun fichier créé à la même date détecté

              Outil Aide Diagnostic By !aur3n7 Version 1.1
              ----------------------------------
              §§§§§ Fin Rapport §§§§§
              ----------------------------------

              Merci,
              j'attends la suite des consignes,

              Ety
              1. Contributeur sécurité
                Bonjour
                OK, pas de problème

                Voici la première phase de procédure.
                Le reste sera plus commode ensuite.

                ATTENTION: Cette manipulation doit être exécutée sans faute aucune.
                Si tu ne t'en sens pas capable, préviens-moi.
                Si tu hésites, stoppe et questionne-moi

                1)-Télécharge The Avenger par Swandog46 sur le Bureau avec ce lien:
                < http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/ >
                (donc, clic sur le lien, [enregistrer], choisir le bureau, [enregistrer] ; on obtient l’icône du fichier « Avenger.zip » sur le bureau)
                Clic-droit sur Avenger.zip, puis « Ouvrir » le fichier.
                On obtient une page avec, dans le panneau de droite le fichier “avenger.exe” .

                2)- Sélectionner ( mettre en surbrillance ) le texte ci-dessous, et appuyer sur les touches (Ctrl+C):

                Files to delete:
                C:\Program Files\Bonjour\mDNSResponder.exe
                C:\Program Files\Gamevance\gamevance32.exe
                C:\WINDOWS\system32\mysidesearch_sidebar.dll
                C:\WINDOWS\system32\nshC6.dll
                C:\WINDOWS\system32\NTSpool.exe
                C:\WINDOWS\system32\WinSecure.exe
                C:\WINDOWS\system32\iebrowserc.dll
                C:\Program Files\free-downloads.net\tbfree.dll
                C:\Program Files\free-downloads.net
                C:\WINDOWS\system32\adssite-remove.exe
                C:\WINDOWS\system32\Adssite_sidebar_uninstall.exe
                C:\WINDOWS\system32\Adssite_sidebar.dll
                C:\WINDOWS\system32\iebrowserc.dll
                J:\Clone CD\CloneCD\CloneCDTray.exe

                Folders to delete:
                J:\Clone CD
                C:\Program Files\Gamevance
                C:\Program Files\Bonjour

                Registry keys to delete:
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C3D1FF3C-F180-4D84-AE67-1CA44E86F68C}
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1D8282E6-BC4F-469B-AAED-7E4FF077AD93}
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9C8A568E-4201-478a-8536-526CF371D2E2}
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DDFA1356-E6ED-42a5-9D62-93211D424A90}
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ecdee021-0d17-467f-a1ff-c7a115230949}
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ BC4FFE41-DE9F-46fa-B455-AAD49B9F9938}
                HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Windows Security Tool
                HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NTSpool

                Registry values to delete:
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall | WinSecureDisc
                HKEY_LOCAL_MACHINE\SOFTWARE | WinSecureDisc
                HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run | NTSpool
                HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\ShellNoRoam\MUICache | C:\\WINDOWS\\system32\\NTSpool.exe


                Note: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
                Si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

                3)- Double-clic sur ce fichier “avenger.exe” ==> répondre OUI, à l’avertissement pour continuer.

                Colle alors le script (que contient actuellement ta souris) dans la plage “Input script here” ==> Pour cela, pointer la souris dans le coin supérieur gauche de cette plage, et cliquer; puis CTL+V
                Coche le bouton ratio devant “Automatically disable any rootkits found”.
                •- Cliquer [Exécuter]

                (Attention : Si l'icône en forme de Feu Vert existe encore à cette étape, comme ceci < http://img78.imageshack.us/img78/5258/screenshot265wz9.gif > (mais je ne le pense pas) clique sur l'icône en forme de Feu Vert pour démarrer l'exécution du script. Réponds "Yes" deux fois quand demandé.)

                4)- The Avenger va automatiquement faire ce qui suit:
                Il va re-démarrer le système.
                Pendant le re-démarrage, il apparaîtra brièvement une fenêtre de commande de windows noire sur ton bureau, ceci est NORMAL.
                Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaître les actions exécutées par The Avenger.
                Ce fichier log se trouve ici : C:\avenger.txt

                5)- Relance HJT (= HijackThis) « Do a system Scan only », sur la page/rapport qui s'affiche ( laisse lui le temps de tout scanner ) coche la case devant ces lignes (si elles existent encore ):

                O2 - BHO: (no name) - {C3D1FF3C-F180-4D84-AE67-1CA44E86F68C} - (no file)
                O2 - BHO: BrowserCmp - {1D8282E6-BC4F-469B-AAED-7E4FF077AD93} - C:\WINDOWS\system32\iebrowserc.dll
                O2 - BHO: ads_optimizer - {9C8A568E-4201-478a-8536-526CF371D2E2} - C:\WINDOWS\system32\nshC6.dll
                O2 - BHO: MySidesearch Search Assistant - {DDFA1356-E6ED-42a5-9D62-93211D424A90} –
                O2 - BHO: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll
                O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - (no file)
                O3 - Toolbar: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
                O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                O4 - HKLM\..\Run: [CloneCDTray] "J:\Clone CD\CloneCD\CloneCDTray.exe" /
                O4 - HKCU\..\Run: [Steam] "j:\counter\steam.exe" -silent
                O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
                O4 - HKCU\..\Run: [EPSON Stylus Photo R360 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE /FU "D:\DOCUME~1\etienne\LOCALS~1\Temp\E_S17D.tmp" /EF "HKCU"
                O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
                O4 - HKLM\..\Run: [Gamevance] C:\Program Files\Gamevance\gamevance32.exe
                O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - <http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab?gt;= => Microsoft - WGA
                O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - <http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab>
                O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - <http://musicmix.messenger.msn.com/Medialogic.CAB>
                O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - <http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab>
                O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx <http://www.update.microsoft.com/...
                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab>
                O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - <http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
                O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab>
                O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - <http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab> => MSN Games
                O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab>
                O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - <http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab>


                •-Arrête tous les programmes en cours et ferme toutes les fenêtres.
                ( seul HijackThis doit être ouvert ) ,
                •- et ensuite Clic [Fix checked] ==> (fixer =corriger)

                Aide en images ==> Fixer ligne avec HJT
                http://dcangeldark.blogspot.com/2008/02/hijackthis-202-corriger-des-lignes.html

                6°- Pour finir copie/colle le contenu du ficher c:\avenger.txt dans ta réponse avec un nouveau rapport HijackThis.

                Bonne chance
                Al.
                1. merci,

                  je voulais savoir s'il fallait que dans the Avenger,
                  il fallait aussi que je mettes:

                  "Files to delete:"

                  Si oui, je suis pret a lancer The Avanger.

                  Ety
                  1. Désolé du double post,
                    mais faut-il que je laisse cocher la case scan for rootkits

                    Merci

                    Ety
                    1. Contributeur sécurité
                      Re

                      Oui, tout ce qui est en gras ( autrement dit "le texte ci-dessous" )
                      Attention, pour copier il faut impérativement faire CTRL+C
                      (autrement dit appuyer simultanément sur les touches CTRL(=Control) et C ==> pas sur le + !!)
                      Idem pour coller ==> CTRL + V

                      Je recommence ==> par "tout ce qui est en gras ci-dessous", je veux dire ce qui suit:

                      Files to delete:
                      C:\Program Files\Bonjour\mDNSResponder.exe
                      C:\Program Files\Gamevance\gamevance32.exe
                      C:\WINDOWS\system32\mysidesearch_sidebar.dll
                      C:\WINDOWS\system32\nshC6.dll
                      C:\WINDOWS\system32\NTSpool.exe
                      C:\WINDOWS\system32\WinSecure.exe
                      C:\WINDOWS\system32\iebrowserc.dll
                      C:\Program Files\free-downloads.net\tbfree.dll
                      C:\Program Files\free-downloads.net
                      C:\WINDOWS\system32\adssite-remove.exe
                      C:\WINDOWS\system32\Adssite_sidebar_uninstall.exe
                      C:\WINDOWS\system32\Adssite_sidebar.dll
                      C:\WINDOWS\system32\iebrowserc.dll
                      J:\Clone CD\CloneCD\CloneCDTray.exe

                      Folders to delete:
                      J:\Clone CD
                      C:\Program Files\Gamevance
                      C:\Program Files\Bonjour

                      Registry keys to delete:
                      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C3D1FF3C-F180-4D84-AE67-1CA44E86F68C}
                      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1D8282E6-BC4F-469B-AAED-7E4FF077AD93}
                      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9C8A568E-4201-478a-8536-526CF371D2E2}
                      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DDFA1356-E6ED-42a5-9D62-93211D424A90}
                      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ecdee021-0d17-467f-a1ff-c7a115230949}
                      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ BC4FFE41-DE9F-46fa-B455-AAD49B9F9938}
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Windows Security Tool
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NTSpool

                      Registry values to delete:
                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall | WinSecureDisc
                      HKEY_LOCAL_MACHINE\SOFTWARE | WinSecureDisc
                      HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\Curre­ntVersion\Policies\Explorer\Run | NTSpool
                      HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\Shell­NoRoam\MUICache | C:\\WINDOWS\\system32\\NTSpool.exe


                      Lis tranquillement une fois tout, avant de t'emballer. ;)
                      Bonne chance
                      Al
                      1. Contributeur sécurité
                        (suite)

                        ==> laisser cocher la case scan for rootkits ==> OUI
                        1. Contributeur sécurité
                          Re,

                          Quand obtiens-tu ce message "erreur" ==> pas d'autre indication dans le message ??
                          C'est après ou avant de coller le script ?

                          Pour l'installation ==>
                          1)-Télécharge The Avenger par Swandog46 sur le Bureau avec ce lien:
                          < http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/ >
                          (donc, clic sur le lien, [enregistrer], choisir le bureau, [enregistrer] ; on obtient l’icône du fichier « Avenger.zip » sur le bureau)
                          Clic-droit sur Avenger.zip, puis « Ouvrir » > « Dossiers compressés » > OK
                          On obtient une page avec, dans le panneau de droite le fichier “avenger.exe” < http://img111.imageshack.us/img111/7906/screenshot294ji2.png >

                          Le point 2 est inchangé.

                          Fais comme ceci à partir du point 3:
                          3)- Double-clic sur ce fichier “avenger.exe” ==> répondre OUI, à l’avertissement pour continuer.
                          Suis ensuite cette capture écran http://img175.imageshack.us/img175/5701/screenshot293ab5.png
                          ==> clic sur « Load script » et et choisis le menu « Paste from Clipboard »; le script devrait alors se coller dans la fenêtre ==> Cliquer [Exécuter]

                          J'espère que tu n'as pas été trop entreprenant.
                          Al.
                          1. Le message est d'erreur:

                            Error:Invalid registry syntax in command:
                            "HKEY_CURRENT_USER\Software\Microsoft\windows\Current Version\poilicies\Explorer\NTSpool"
                            Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                            Skipping line. (Registry key deletion mode)


                            Je sais pas quoi faire,
                            j'attends tes instructions

                            Ety
                            1. Contributeur sécurité
                              Voilà

                              Pour l'installation ==>
                              1)-Télécharge The Avenger par Swandog46 sur le Bureau avec ce lien:
                              < http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/ >
                              (donc, clic sur le lien, [enregistrer], choisir le bureau, [enregistrer] ; on obtient l’icône du fichier « Avenger.zip » sur le bureau)
                              Clic-droit sur Avenger.zip, puis « Ouvrir » > « Dossiers compressés » > OK
                              On obtient une page avec, dans le panneau de droite le fichier “avenger.exe” < http://img111.imageshack.us/img111/7906/screenshot294ji2.png >

                              2)- Sélectionner ( mettre en surbrillance ) tout ce qui est en gras ( autrement dit "le texte ci-dessous" ), et appuyer sur les touches (Ctrl+C) Attention, pour copier il faut impérativement faire CTRL+C
                              (autrement dit appuyer simultanément sur les touches CTRL(=Control) et C ==> pas sur le + !!):

                              Files to delete:
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\Program Files\Gamevance\gamevance32.exe
                              C:\WINDOWS\system32\mysidesearch_sidebar.dll
                              C:\WINDOWS\system32\nshC6.dll
                              C:\WINDOWS\system32\NTSpool.exe
                              C:\WINDOWS\system32\WinSecure.exe
                              C:\WINDOWS\system32\iebrowserc.dll
                              C:\Program Files\free-downloads.net\tbfree.dll
                              C:\Program Files\free-downloads.net
                              C:\WINDOWS\system32\adssite-remove.exe
                              C:\WINDOWS\system32\Adssite_sidebar_uninstall.exe
                              C:\WINDOWS\system32\Adssite_sidebar.dll
                              C:\WINDOWS\system32\iebrowserc.dll
                              J:\Clone CD\CloneCD\CloneCDTray.exe

                              Folders to delete:
                              J:\Clone CD
                              C:\Program Files\Gamevance
                              C:\Program Files\Bonjour

                              Registry keys to delete:
                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C3D1FF3C-F180-4D84-AE67-1CA44E86F68C}
                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1D8282E6-BC4F-469B-AAED-7E4FF077AD93}
                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9C8A568E-4201-478a-8536-526CF371D2E2}
                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DDFA1356-E6ED-42a5-9D62-93211D424A90}
                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ecdee021-0d17-467f-a1ff-c7a115230949}
                              HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ BC4FFE41-DE9F-46fa-B455-AAD49B9F9938}

                              Registry values to delete:
                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall | WinSecureDisc
                              HKEY_LOCAL_MACHINE\SOFTWARE | WinSecureDisc


                              3)- Double-clic sur ce fichier “avenger.exe”  ==> répondre OUI, à l’avertissement pour continuer.
                              Suis ensuite cette capture écran http://img175.imageshack.us/img175/5701/screenshot293ab5.png : clic sur « Load script »
                              et choisis le menu « Paste from Clipboard » ; le script devrait alors se coller dans la fenêtre ==> Cliquer [Exécuter]

                              4)- The Avenger va automatiquement faire ce qui suit:
                              Il va re-démarrer le système.
                              Pendant le re-démarrage, il apparaîtra brièvement une fenêtre de commande de windows noire sur ton bureau, ceci est NORMAL.
                              Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaître les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt

                              Bonne chance
                              Al
                              1. Contributeur sécurité
                                (suite)

                                Je n'en reviens pas de cette restriction dans le traitement des clés -HKEY_CURRENT_USER.
                                Il faut cependant supprimer les éléments que j'ai ôtés du script The Avenger; comme ceci:

                                Crée un "nouveau document texte".
                                Pour cela : clic droit de souris sur un espace libre du bureau > "Nouveau" > "Document Texte" ( vers le bas du petit menu ).
                                Dans Format, veille à bien retirer la coche devant Retour à la ligne automatique.
                                Fais un retour chariot ( Entrée) après la dernière ligne.

                                L'icône est maintenant sur le "bureau" ==> Ouvre-le, et copie/colle dedans ce qui est en caractères gras ci-dessous, </souligne>y compris la ligne REGEDIT4 - avec un intervalle après REGEDIT4 </souligne>-)
                                ( attention: il faut bien coller dans l'extrême coin supérieur gauche !! )

                                (Si tu ne comprends pas, demande) !

                                REGEDIT4

                                [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Windows Security Tool]
                                [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NTSpool]
                                [HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
                                “NTSpool”=-
                                [HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\ShellNoRoam\MUICache]
                                “C:\\WINDOWS\\system32\\NTSpool.exe”=-


                                Puis clic "fichier" > "enregistrer sous" > choisir " sur le bureau "
                                Dans "Nom du fichier" : taper par exemple " fix1.reg "
                                Dans "Type de fichier" : choisir "tous les fichiers"
                                Clic sur [enregistrer]
                                L'icône de "fix1.reg" doit ressembler à cela < http://img520.imageshack.us/img520/4251/screenshot005ps2.png >

                                3°- Tu n'auras plus accès ni à IE, ni à CCM durant la procédure de désinfection qui suit .
                                - Imprime-la; ou note .
                                Redémarre en mode sans échec (choisis ta session habituelle, et non pas le compte "Administrateur" ou autre) :< http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >

                                4°- Double-clique sur " fix1.reg " (que tu as créé sur ton bureau) pour l’exécuter => tu dois obligatoirement avoir un message "voulez-vous vraiment ajouter les informations contenues dans ce fichier .reg au registre ?" Si c'est bien le cas, clique sur "oui " Tu vas recevoir un message qui te dit que cela peut endommager le système, n'en tiens pas compte.

                                5°- Redémarre normalement.

                                N'oublie pas de fixer les lignes comme demandé antérieurement
                                Bonne chance
                                Al.
                                1. Etape 1: Terminée

                                  Celle là:

                                  Citation: "[...]3)- Double-clic sur ce fichier “avenger.exe” ==> répondre OUI, à l’avertissement pour continuer.
                                  Suis ensuite cette capture écran http://img175.imageshack.us/img175/5701/screenshot293ab5.png : clic sur « Load script »
                                  et choisis le menu « Paste from Clipboard » ; le script devrait alors se coller dans la fenêtre ==> Cliquer [Exécuter]

                                  4)- The Avenger va automatiquement faire ce qui suit:
                                  Il va re-démarrer le système.
                                  Pendant le re-démarrage, il apparaîtra brièvement une fenêtre de commande de windows noire sur ton bureau, ceci est NORMAL.
                                  Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaître les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt

                                  Bonne chance
                                  Al "


                                  Un fichier bloc notes c'est ouvert,
                                  je te copie le contenu, présent ci-dessous:

                                  //////////////////////////////////////////
                                  Avenger Pre-Processor log
                                  //////////////////////////////////////////

                                  Platform: Windows XP (build 2600, Service Pack 2)
                                  Mon Mar 10 17:50:26 2008

                                  17:50:15: Error: Invalid registry syntax in command:
                                  "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Windows Security Tool"
                                  Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                                  Skipping line. (Registry key deletion mode)
                                  17:50:26: Error: Execution aborted by user!

                                  //////////////////////////////////////////

                                  //////////////////////////////////////////
                                  Avenger Pre-Processor log
                                  //////////////////////////////////////////

                                  Platform: Windows XP (build 2600, Service Pack 2)
                                  Mon Mar 10 17:56:05 2008

                                  17:55:59: Error: Invalid registry syntax in command:
                                  "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Windows Security Tool"
                                  Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                                  Skipping line. (Registry key deletion mode)
                                  17:56:01: Error: Invalid registry syntax in command:
                                  "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NTSpool"
                                  Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                                  Skipping line. (Registry key deletion mode)
                                  17:56:04: Error: Invalid registry syntax in command:
                                  "HKEY_USERS\S-1-5-21-3146079973-2243527585-3478498061-1007\Software\Microsoft\Windows\Curre­­ntVersion\Policies\Explorer\Run|NTSpool"
                                  Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                                  Skipping line. (Registry value deletion mode)
                                  17:56:05: Error: Execution aborted by user!

                                  //////////////////////////////////////////

                                  //////////////////////////////////////////
                                  Avenger Pre-Processor log
                                  //////////////////////////////////////////

                                  Platform: Windows XP (build 2600, Service Pack 2)
                                  Mon Mar 10 19:31:00 2008

                                  19:26:53: Error: Invalid registry syntax in command:
                                  "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Windows Security Tool"
                                  Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                                  Skipping line. (Registry key deletion mode)
                                  19:30:57: Error: Invalid registry syntax in command:
                                  "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NTSpool"
                                  Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
                                  Skipping line. (Registry key deletion mode)
                                  19:31:00: Error: Execution aborted by user!

                                  //////////////////////////////////////////

                                  Logfile of The Avenger Version 2.0, (c) by Swandog46
                                  http://swandog46.geekstogo.com

                                  Platform: Windows XP

                                  *******************

                                  Script file opened successfully.
                                  Script file read successfully.

                                  Backups directory opened successfully at C:\Avenger

                                  *******************

                                  Beginning to process script file:

                                  Rootkit scan active.
                                  No rootkits found!

                                  File "C:\Program Files\Bonjour\mDNSResponder.exe" deleted successfully.
                                  File "C:\Program Files\Gamevance\gamevance32.exe" deleted successfully.
                                  File "C:\WINDOWS\system32\mysidesearch_sidebar.dll" deleted successfully.

                                  Error: file "C:\WINDOWS\system32\nshC6.dll" not found!
                                  Deletion of file "C:\WINDOWS\system32\nshC6.dll" failed!
                                  Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
                                  --> the object does not exist

                                  File "C:\WINDOWS\system32\NTSpool.exe" deleted successfully.
                                  File "C:\WINDOWS\system32\WinSecure.exe" deleted successfully.
                                  File "C:\WINDOWS\system32\iebrowserc.dll" deleted successfully.
                                  File "C:\Program Files\free-downloads.net\tbfree.dll" deleted successfully.

                                  Error: "C:\Program Files\free-downloads.net" is a folder, not a file!
                                  Deletion of file "C:\Program Files\free-downloads.net" failed!
                                  Status: 0xc00000ba (STATUS_FILE_IS_A_DIRECTORY)
                                  --> use "Folders to delete:" instead of "Files to delete:" to delete a directory

                                  File "C:\WINDOWS\system32\adssite-remove.exe" deleted successfully.
                                  File "C:\WINDOWS\system32\Adssite_sidebar_uninstall.exe" deleted successfully.
                                  File "C:\WINDOWS\system32\Adssite_sidebar.dll" deleted successfully.

                                  Error: file "C:\WINDOWS\system32\iebrowserc.dll" not found!
                                  Deletion of file "C:\WINDOWS\system32\iebrowserc.dll" failed!
                                  Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
                                  --> the object does not exist

                                  Error: could not open file "J:\Clone CD\CloneCD\CloneCDTray.exe"
                                  Deletion of file "J:\Clone CD\CloneCD\CloneCDTray.exe" failed!
                                  Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
                                  --> bad path / the parent directory does not exist

                                  Error: could not open folder "J:\Clone CD"
                                  Deletion of folder "J:\Clone CD" failed!
                                  Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
                                  --> bad path / the parent directory does not exist

                                  Folder "C:\Program Files\Gamevance" deleted successfully.
                                  Folder "C:\Program Files\Bonjour" deleted successfully.
                                  Registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C3D1FF3C-F180-4D84-AE67-1CA44E86F68C}" deleted successfully.
                                  Registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1D8282E6-BC4F-469B-AAED-7E4FF077AD93}" deleted successfully.
                                  Registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9C8A568E-4201-478a-8536-526CF371D2E2}" deleted successfully.
                                  Registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DDFA1356-E6ED-42a5-9D62-93211D424A90}" deleted successfully.
                                  Registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ecdee021-0d17-467f-a1ff-c7a115230949}" deleted successfully.

                                  Error: registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ BC4FFE41-DE9F-46fa-B455-AAD49B9F9938}" not found!
                                  Deletion of registry key "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ BC4FFE41-DE9F-46fa-B455-AAD49B9F9938}" failed!
                                  Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
                                  --> the object does not exist

                                  Error: could not delete registry value "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall|WinSecureDisc"
                                  Deletion of registry value "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall|WinSecureDisc" failed!
                                  Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
                                  --> the object does not exist

                                  Error: could not delete registry value "HKEY_LOCAL_MACHINE\SOFTWARE|WinSecureDisc"
                                  Deletion of registry value "HKEY_LOCAL_MACHINE\SOFTWARE|WinSecureDisc" failed!
                                  Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
                                  --> the object does not exist

                                  Completed script processing.

                                  *******************

                                  Finished! Terminate.

                                  Je vais attaquer "la suite".

                                  "Suite dans mon prochain message pour faire propre.

                                  Merci,

                                  Ety
                                  • 1
                                  • 2
                                  • 3