WiFi & fichiers *.exe inactifs ... virus ?

François -  
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

Un problème qui a commencé par une perte de l'accès à internet ... Il ne m'a pas fallu longtemps pour voir que le Wifi était inactif. Impossibilité de la réactiver, même en faisant une 'réparation de la connexion'. Pourtout le matériel semble bien fonctionner d'après le gestionnaire de programmes. Quelques tests plus loin, le matériel ( carte WiFi PCMCIA) est mis hors de cause.

Je décide de lancer un scan et là stupeur :
- CCleaner ne répond pas, tout simplement.
- Quant à lancer spybot ou bien AVG, la même boite de dialogue s'affiche : C:\Program Files\... etc ...\*.exe n'est pas une application Win32 valide.

Je lis qq part sur le net ( ici : http://www.d2i.ch/pn/az/w.html) des 'trucs et astuces' concernant un pb de type ' xxxxxxxxxxxxxxxxxxxxxxxxx n'est pas une application Win32 valide'.

Ils préconnisent de lancer un scan en mode sans échec. je m'exécute et ... impossibilité de démarrer en mode sans échec, j'obtiens une fenêtre DOS avec la ligne :
multi(0)disk(0)rdisk(0)partition(1)\winnt\system32\ntoskrnl.exe
En mode sans échec avec prise en charge réseau : idem, un message DOS, puis un écran bleu, puis un rebbot automatique. Même phénomène avec l'option Invite de commande en mode sans echec.

Voilà, je ne suis pas plus avancé, sauf que j'ai bien l'impression là qu'il s'agit d'un virus ou autre qui m'a foutu la grouille, en tout cas ces écènements m'ont appris une chose : je comprends mieux pourquoi la liaison Wifi est HS, car après des recherches sur le net sur ntoskrnl.exe ( le message qui m'empèche de démarrer en mode sans echec ) il s'avère que ce fichier gère l'interface entre le soft et le matériel, donc quelque chose empèche de transmettre les ordres à ma carte Wifi, l'interface soft/ hardware est HS.

Je précise également que j'ai suivi les conseils de http://www.d2i.ch/pn/az/w.html qui préconise en dernier ressort lors d'un pb de type ' xxxxxxxxxxxxxxxxxxxxxxxxx n'est pas une application Win32 valide' : Si aucune des solutions ci-dessus n'est parvenue à résoudre le problème, télécharger et double-cliquer sur le fichier exefix.reg qui restaurera les associations de l'extension exe.

Malgré cela, j'ai toujours les mêmes soucis avec certains fichiers exe ...

Vraiment, merci de votre aide, car je ne sais pas comment détecter, identifier et éradiquer le problème ...

François
A voir également:

19 réponses

Utilisateur anonyme
 
Bonsoir,
Bref,
c'est la la merde ! On peut le dire, là...

Bon,
Commence par poster un rapport HijackThis stp, (si ne peux pas le faire en mode normal fais le en MSE).
>Télécharge HiJackThis : https://www.commentcamarche.net/telecharger/securite/11747-hijackthis/
- Lance Hijackthis, sélectionne < do a system scan and save a logfile >
- Enregistre le rapport sur ton bureau.
Et envoie stp, par collier/coller, ton log Hijackthis sur le forum,

Ensuite,
> Télécharge ComboFix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe (par sUBs) sur ton Bureau.
Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement.
- Double clique combofix.exe :
- Tape sur la touche 1 (Yes) pour démarrer le scan.
- Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Bon courage, vraiment...

;)

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonsoir DIID,

1) concernant le mode sans echec, je ne peux pas. En effet, comme spécifié dans mon message ( un peu long je l'avoue, ok ... ) je cite : " Ils préconisent de lancer un scan en mode sans échec. je m'exécute et ... impossibilité de démarrer en mode sans échec, j'obtiens une fenêtre DOS avec la ligne :
multi(0)disk(0)rdisk(0)partition(1)\winnt\system32\ntoskrnl.exe
En mode sans échec avec prise en charge réseau : idem, un message DOS, puis un écran bleu, puis un rebbot automatique. Même phénomène avec l'option Invite de commande en mode sans echec. "

2) concernant Hijackthis, imposible de l'utiliser. En effet, je peux l'installer mais pas le lancer, j'obtiens la même erreur qu'avec de nombreux softs : appli win32 non valide.

***

je vais tenter de télécharger, installer, exécuter l'autre soft dont tu me parles, en espérant ne pas avoir un ... appli win32 non valide ...

Merci pour ton temps passé sur ce pb.
François
0
Utilisateur anonyme > Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention  
 
Ok,
tu me motives...j'allais partir au lit mais j'aime le challenge.

OUI : je n'ai pas tout lu car trop long...

Bref,
donc tu peux démarrer en mode normal ?

Si oui, on a """""toutes nos chances""""

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7 > Utilisateur anonyme
 
Oui, aucun pb en mode normal. ( si ce n'est que par la suite carte wifi inactive ( suite au pb avec ntoskrnl.exe ) et des appli qui refusent de se lancer ( appli win32 non valide).

Autre élément : j'ai réussi à installer et lancer Ad-Aware 2007 qui après 2h de moulinage me trouve ceci :

Infections Found
===========================
Family Id: 541 Name: Possible Browser Hijack attempt Category: Malware TAI:3
Item Id: 800000304 Value: Browser: Internet Explorer Favorite URL: URL=http://ww7.trinsic.org
Item Id: 800000304 Value: Browser: Firefox Bookmark URL: http://ww7.trinsic.org
Family Id: 1518 Name: Win32.Trojan.KillProc Category: Malware TAI:10
Item Id: 96393 Value: File: C:\WINNT\system32\Process.exe

et pour tout te dire, j'aime pas ce truc Win32.Trojan.KillProc ...

@ bientôt, de mon côté je recherche qq chose sur ce Win32.Trojan.KillProc.
0
Utilisateur anonyme
 
Oui,
re...Win32.Trojan.KillProc.....pas grave....

https://forum.malekal.com/viewtopic.php?f=3&t=8200

Alors :
Enregistre Comboxfix sur une clé USB si tu ne peux pas le faire directement depuis ton PC infecté et exécute le stp.

Rappel :
> Télécharge ComboFix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe (par sUBs) sur ton Bureau.
Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement.
- Double clique combofix.exe :
- Tape sur la touche 1 (Yes) pour démarrer le scan.
- Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Tiens moi au courants stp, car sinon je ne reviens que demain. Mais il faut qu'on avance....

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
en lancant Combofix à partir du HD j'obtiens - bien évidemment - : Combofix n'est pas une appli win32 valide.
J'essai de l'exécuter à partir d'une clé USB U3 et je te tiens au jus.

Pous info, je viens de remarquer le même phénomène qu'avec Hijackthis.exe ( que j'avais renommé en scanner .exe pour tromper l'ennemi ) : dans l'explorateur, l'icone du logiciel clignote et change d'aspect ( alternativement son icone normale avec l'icone petit rectangle blanc entouré d'un liseré bleu, bref l'icone classique pour les fichiers .exe qui n'ont pas d'icone particuliere. Egalement les répertoire dans lesquels sont situés ces fichiers clignotent, le symbole "+" devant le répertoire jaune disparait, puis réapparait, et ainsi de suite.

J'imagine qu'il y a une saloperie qui scanne les fichiers exe ...

Dommage que je ne puisse pas poster des snap shots pour etre plus explicite ...

Bref, je poursuis.

@+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
suite :

en mettant combofix sur clé USB, il se met aussi à clignotter ...
en tentant de le lancer à partir d'une fenetre DOS, rien à faire, ... appli win32 non valide ...

je reboot ...
0
Utilisateur anonyme
 
Attends !!

T'es encore là ???
0
Utilisateur anonyme
 
Bon, Je vois que tu as rebooté (évite ceci pour l'instant un maximum)

Ok,
Je ne suis pas certain de tout comprendre :
Sur ton PC infecté tu peux démarrer en mode normal et tu as ta connexion web qui fonctionne ? N'est ce pas ?

As tu installé des cracks récemment ? Si oui => supprime les stp. Et, si c'est ce cas :

Relance le moins possible ton PC (chaque reboot => favorise l'infection)
Il faut que tu supprimes les programmes crackés que tu as car sinon on va tourner en rond....
Je m'explique : à chaque fois que tu lances le programme cracké en question l'infection revient. Alors si ce programme se lance automatiquement au démarrage windows, à chaque fois que tu relances ton PC la crasse réapparait.

> Télécharge sur ton bureau ELIBAGLA en bas de la page : http://www.zonavirus.com/datos/descargas/95/elibagla.asp (clique sur le bouton Descargar Elibagla tout en bas de la page => téléchargement)
- Lance le programme, si possible en mode sans échec (donc dans ton cas en mode normal).
- Assure toi que Unidad affiche C:\ et que la case Eliminar Ficheros Automaticamente est bien cochée.
- Lance le scan.
- Poste le contenu du fichier infoSat.txt qui se trouve dans C:/ stp.

++++++++++++++++++++++++++

Sinon : Vire les fichiers temp de :
- C:\TEMP
- C:\WINDOWS\TEMP
- C:\Documents And Settings\Session de l'utilisateur\Local Settings\Temp(orary internet files)
- Puis vider la Corbeille <-- de temps en temps :D

ou

Démarrer> Exécuter> taper : CleanMgr et valider pour les supprimer.

A+

PS : Tiens moi vite au courant...je m'impatiente
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
DIID,

désolé, je n'ai aps vu ton mail pour cause de reboot scannage, mais voici de nouveaux éléments qui tu auras au réveil car tu dois à présent dormir du sommeil du juste.

Premièrement, concernant ton mail, voici les tâches effectuées :

Sinon : Vire les fichiers temp de :
- C:\TEMP --> OK
- C:\WINDOWS\TEMP --> OK
- C:\Documents And Settings\Session de l'utilisateur\Local Settings\Temp(orary internet files) --> OK
- Puis vider la Corbeille <-- de temps en temps :D --> OK
- Démarrer> Exécuter> taper : CleanMgr et valider pour les supprimer. --> OK

A présent, je constate ironiquement que l'on converge même les mêmes pistes, je m'explique : lors de mon reboot, windows a du fermer un prog hdlrrr.exe, ce qui m'a interpellé. J'ai stoppé le reboot, suis allé voir dans les process : RIEN.
Je lance une recherche dans l'explorateur : RIEN
Tiens tiens, vraiment bizarre. je tape dans google hdlrrr.exe et ... bingo! à priori un virus.

En googlisant, j'installe Pocket killbox ( qui au passage m'aura permis de virer un fichier fun.xls.exe qui trainait sur une clé USB depuis des mois et que je n'arrivais pas à virer, malgré les conseils trouvés sur let net ... ) ainsi que le soft ... ELIBAGLA ! je n'ai donc pas vu ton mail car occuper à scanner, erradiquer, rebooter...

voici donc mes 2 derniers fichiers de log de ELIBAGLA :

Tue Mar 18 02:19:53 2008
EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINNT\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINNT\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINNT\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINNT\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.

Tue Mar 18 02:30:11 2008
EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\!KillBox\POINT32.EXE --> Eliminado Bagle.dldr
C:\Local\ADVANCED WEDDING ORGANIZER 1.EXE --> Eliminado Bagle.dldr
C:\Local\FORSERO_DATA\Downloads\ADVANCED WEDDING ORGANIZER 1.ZIP --> Eliminado Bagle.dldr
C:\RECYCLER\S-1-5-21-854245398-789336058-682003330-1194\DC4.EXE --> Eliminado Bagle.dldr
C:\WINNT\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)

Nº Total de Directorios: 6015
Nº Total de Ficheros: 64280
Nº de Ficheros Analizados: 10832
Nº de Ficheros Infectados: 5
Nº de Ficheros Limpiados: 5

Tue Mar 18 02:47:35 2008
EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Tue Mar 18 02:47:44 2008
EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\!KillBox\HLDRRR.EXE --> Eliminado Bagle.dldr
C:\!KillBox\MDELK.EXE --> Eliminado Bagle
C:\!KillBox\SROSA.SYS --> Eliminado Bagle (rootkit)
C:\!KillBox\WINTEMS.EXE --> Eliminado Bagle
C:\WINNT\system32\drivers\down\160080.EXE --> Eliminado Bagle
C:\WINNT\system32\drivers\down\3366440.EXE --> Eliminado Bagle
C:\WINNT\system32\drivers\down\44546023.EXE --> Eliminado Bagle
C:\WINNT\system32\drivers\down\745290561.EXE --> Eliminado Bagle
C:\WINNT\system32\drivers\down\872744.EXE --> Eliminado Bagle

Nº Total de Directorios: 6024
Nº Total de Ficheros: 64415
Nº de Ficheros Analizados: 10850
Nº de Ficheros Infectados: 9
Nº de Ficheros Limpiados: 9

A présent les fichiers .exe comme HijackThis ou Combofix.exe ne clignotent plus ( donc ne sont plus appelés par un process ... ) Cependant, je ne peux pas exécuter ces prog ainsi que spybot ou AVG, toujours la même histoire : appli win32 non valide.

Mon virus semblant néanmoins être éradiqué ( même si maintenant il va falloir s'atteler aux dégats ) je reboot afin de :

1) constater si j'ai ou pas accès au mode sans echec
2) lancer un dernier ELIBAGLA ainsi qu'un scan complet via Ad-ware pendant que j'irai roupiller ...

@+ et merci pour ton aide, sincèrement !
F.
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Suite :

bonne nouvelle : j'ai récupéré le mode sans echec, y.c avec prise en charge du réseau. Y'a donc du mieux !
Point négatifs : idem concernant certains de mes fichiers *.exe installés AVANT que le virus se déclare : appli win32 non valide.

C'est donc parti pour un scan via ad-ware. ( je ne peux pas non plus désinstaller/ reinstaller mes anti virus/ spyware car lorque je lance les prog de désistal, même cirque ... ---> appli win32 non valide.

@ demain.
François
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Bonjour François,
Bine joué !
Bon on va le remettre sur pattes ton PC.

;)

Bon ton infection est due très souvent à des cracks. Il faut que tu supprimes les programmes crackés que tu as car sinon on va tourner en rond....
Relance le moins possible ton PC (chaque reboot => favorise l'infection)
Je m'explique : à chaque fois que tu lances le programme cracké en question l'infection revient. Alors si ce programme se lance automatiquement au démarrage windows, à chaque fois que tu relances ton PC la crasse réapparait.

> Lance Alibagla en MSE :
- Assure toi que Unidad affiche C:\ et que la case Eliminar Ficheros Automaticamente est bien cochée.
- Lance le scan.
- Poste le contenu du fichier infoSat.txt qui se trouve dans C:/ stp.
Repère cette l'orération 3 ou 4 de suite (jusqu'à ce qu'il ne trouve plus rien) et sans rebooter (poste les rapports stp)

Ne reboot pas stp ! (toujours le moins possible)

> Supprime ta version actuelle d'AVG (elle doit être endommagée) et fais ceci stp :
> Les logiciels suivants (AVG et Ccleaner) te seront utiles par la suite - ils sont à conserver...

En mode sans échec avec prise en charge du réseau : (si tu as des problèmes avec certaines étapes alors passe à la suite).
> Télécharge et installe sur ton PC AVG anti-spyware (si tu as déjà les programmes alors fais juste les mises à jour) : http://www.commentcamarche.net/telecharger/telecharger 218 avg anti spyware, fais les mises à jour puis ferme le programme.

> Télécharge et installe Ccleaner : https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html fais les mises à jour puis ferme le programme.
Si besoin est tu trouveras des Tutoriaux ici :
https://kerio.probb.fr/t242-tuto-ccleaner-v-2 , https://www.malekal.com/tutoriel-ccleaner/ et [http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner

> Télécharge Cleaner : http://www.malekal.com/download/clean.zip (différent de Ccleaner),

> Télécharge SDFix sur ton bureau
- Double clique sur l'archive SDFix qui à été créé sur le Bureau et installe le programme (l'installation va créer un dossier (à la racine du disque dur par défaut) nommé SDFix). Ferme ensuite le programme.

> Lance AVG,
- Clique sur le menu Analyse (de la barre d'outils). Clique après sur l'onglet Paramètres, puis <Dans Comment réagir?> clique sur <Actions recommandées> et choisi <Supprimer>.
- Vérifie que toutes les cases sont cochées dans <Comment faire l'analyse ?> et dans <Programmes potentiellement dangereux> et vérifie que le bouton-radio <Générer un rapport après chaque analyse> soit aussi coché.
- Vas dans l'onglet 'Analyse', puis clique <Analyse complète du système>.
Remarque : Une fois l'analyse terminée, il faut faire un clique droit sur un fichier infecté et demander à "AVG Anti-Spyware 7.5" de le supprimer.
Puis clique sur "Appliquer toutes les actions" afin de tout supprimer automatiquement.
- Clique sur "Enregistrer le rapport" puis enregistre le sur ton bureau.
- Fais un copier/coller du rapport généré dans ton prochain poste.

> Lance Ccleaner,
- Choisi l’onglet "Options" puis clique sur "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures" (tout doit être supprimé).
- Dans l'onglet "Nettoyeur" clique sur "Analyse".
- Une fois l'analyse terminée, clique sur "Lancer le Nettoyage".
- Dans l'onglet "registre" => Recherches des erreurs => Réparer les erreurs sélectionnées => enregistre une sauvegarde => corriger toutes erreurs sélectionnées => ok => fermer.
N.B : Si Ccleaner te propose d'enregistrer une sauvegarde, reponds oui et enregistre sous 'Bureau'
Recommence jusqu’à ce qu’il ne trouve plus rien (cela varie en général entre 1 et 4 fois).

> Pour Clean (encore en mode sans échec) :
- Double-clic sur clean.cmd
- Une fenêtre va apparaître, choisis l'option 2, suis les consignes et poste le rapport clean (Le rapport clean se trouve ici : C:\rapport_clean.txt)
NB : Si besoin, clean : http://mickael.barroux.free.fr/securite/clean.php

> Pour SDFix (toujours en mode sans échec) :
- Vas dans c:/SDFix et double-clique sur RunThis.bat
- Appuie sur < Y > puis < Entrée >....Le nettoyage commance....patience...
- Le programme va te demander de relancer le PC, frappe une touche...
- Le nettoyage se termine...un rapport apparait...
-Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse

> Relance ton PC en mode normal

> Installe et lance Hijackthis : (si tu n'y arrives pas en mode normal alors fais le en MSE)
Puis sélectionne < do a system scan and save a logfile >,

Et envoie moi, par collier/coller, ton log Hijackthis stp,

Bon courage, on avance bien.

:)

NB : N'oublie pas de poster TOUS les rapports stp (AVG, Clean (différent de Ccleaner), SDFix puis HiJAckT).

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonjour DIID,

je viens de prendre connaissance de ton dernier message et t'en remercie. Je vais le mettre en oeuvre dès que je rentre chez moi. Je réponds là à ton avant dernier message d'hier 10h34 avec tous les reports demandés.

Je fais un copier/coller de ton message pour plus de clarté. Mes remarqueset Reports en gras précédés de ">>".

A bientôt
François

***

Bonjour François,
Bine joué !
Bon on va le remettre sur pattes ton PC.

;)

Bon ton infection est due très souvent à des cracks. Il faut que tu supprimes les programmes crackés que tu as car sinon on va tourner en rond....
Relance le moins possible ton PC (chaque reboot => favorise l'infection)
Je m'explique : à chaque fois que tu lances le programme cracké en question l'infection revient. Alors si ce programme se lance automatiquement au démarrage windows, à chaque fois que tu relances ton PC la crasse réapparait.

> Lance Alibagla en MSE :
- Assure toi que Unidad affiche C:\ et que la case Eliminar Ficheros Automaticamente est bien cochée.
- Lance le scan.
- Poste le contenu du fichier infoSat.txt qui se trouve dans C:/ stp.
Repère cette l'orération 3 ou 4 de suite (jusqu'à ce qu'il ne trouve plus rien) et sans rebooter (poste les rapports stp)



>> Voici les rapports cumulés d’ELIBAGLA :

( conclusion : ELIBAGLA ne trouve plus rien à présent )





Tue Mar 18 02:19:53 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINNT\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINNT\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINNT\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINNT\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Tue Mar 18 02:30:11 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\!KillBox\POINT32.EXE --> Eliminado Bagle.dldr

C:\Local\ADVANCED WEDDING ORGANIZER 1.EXE --> Eliminado Bagle.dldr

C:\Local\FORSERO_DATA\Downloads\ADVANCED WEDDING ORGANIZER 1.ZIP --> Eliminado Bagle.dldr

C:\RECYCLER\S-1-5-21-854245398-789336058-682003330-1194\DC4.EXE --> Eliminado Bagle.dldr

C:\WINNT\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 6015

Nº Total de Ficheros: 64280

Nº de Ficheros Analizados: 10832

Nº de Ficheros Infectados: 5

Nº de Ficheros Limpiados: 5



Tue Mar 18 02:47:35 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Mar 18 02:47:44 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\!KillBox\HLDRRR.EXE --> Eliminado Bagle.dldr

C:\!KillBox\MDELK.EXE --> Eliminado Bagle

C:\!KillBox\SROSA.SYS --> Eliminado Bagle (rootkit)

C:\!KillBox\WINTEMS.EXE --> Eliminado Bagle

C:\WINNT\system32\drivers\down\160080.EXE --> Eliminado Bagle

C:\WINNT\system32\drivers\down\3366440.EXE --> Eliminado Bagle

C:\WINNT\system32\drivers\down\44546023.EXE --> Eliminado Bagle

C:\WINNT\system32\drivers\down\745290561.EXE --> Eliminado Bagle

C:\WINNT\system32\drivers\down\872744.EXE --> Eliminado Bagle



Nº Total de Directorios: 6024

Nº Total de Ficheros: 64415

Nº de Ficheros Analizados: 10850

Nº de Ficheros Infectados: 9

Nº de Ficheros Limpiados: 9



Tue Mar 18 03:12:44 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Mar 18 03:13:16 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad F:\



Nº Total de Directorios: 0

Nº Total de Ficheros: 0

Nº de Ficheros Analizados: 0

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Mar 18 03:20:31 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad F:\



Nº Total de Directorios: 0

Nº Total de Ficheros: 0

Nº de Ficheros Analizados: 0

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Mar 18 03:20:36 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad E:\



Nº Total de Directorios: 218

Nº Total de Ficheros: 3085

Nº de Ficheros Analizados: 170

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Mar 18 04:10:04 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Mar 18 04:10:18 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad G:\



Nº Total de Directorios: 9

Nº Total de Ficheros: 239

Nº de Ficheros Analizados: 6

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Mar 18 04:10:26 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad F:\

F:\FORSERO_DATA\Downloads\ADVANCED WEDDING ORGANIZER 1.ZIP --> Eliminado Bagle.dldr

F:\FORSERO_DATA\Downloads\POINT32.EXE --> Eliminado Bagle.dldr



Nº Total de Directorios: 273

Nº Total de Ficheros: 21966

Nº de Ficheros Analizados: 158

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2



Tue Mar 18 04:34:24 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Mar 18 04:34:32 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 5882

Nº Total de Ficheros: 63689

Nº de Ficheros Analizados: 10844

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Mar 18 17:32:06 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Mar 18 17:32:10 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 5446

Nº Total de Ficheros: 60206

Nº de Ficheros Analizados: 10629

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Mar 18 22:49:11 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Mar 18 22:49:18 2008

EliBagle v11.16 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 5468

Nº Total de Ficheros: 60471

Nº de Ficheros Analizados: 10657

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0




Ne reboot pas stp ! (toujours le moins possible)

> Supprime ta version actuelle d'AVG (elle doit être endommagée) et fais ceci stp :
> Les logiciels suivants (AVG et Ccleaner) te seront utiles par la suite - ils sont à conserver...

En mode sans échec avec prise en charge du réseau : (si tu as des problèmes avec certaines étapes alors passe à la suite).
> Télécharge et installe sur ton PC AVG anti-spyware (si tu as déjà les programmes alors fais juste les mises à jour) : http://www.commentcamarche.net/telecharger/telecharger 218 avg anti spyware, fais les mises à jour puis ferme le programme.

> Télécharge et installe Ccleaner : https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html fais les mises à jour puis ferme le programme.
Si besoin est tu trouveras des Tutoriaux ici :
https://kerio.probb.fr/t242-tuto-ccleaner-v-2 , https://www.malekal.com/tutoriel-ccleaner/ et [http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner

> Télécharge Cleaner : http://www.malekal.com/download/clean.zip (différent de Ccleaner),

> Télécharge SDFix sur ton bureau
- Double clique sur l'archive SDFix qui à été créé sur le Bureau et installe le programme (l'installation va créer un dossier (à la racine du disque dur par défaut) nommé SDFix). Ferme ensuite le programme.

> Lance AVG,
- Clique sur le menu Analyse (de la barre d'outils). Clique après sur l'onglet Paramètres, puis <Dans Comment réagir?> clique sur <Actions recommandées> et choisi <Supprimer>.
- Vérifie que toutes les cases sont cochées dans <Comment faire l'analyse ?> et dans <Programmes potentiellement dangereux> et vérifie que le bouton-radio <Générer un rapport après chaque analyse> soit aussi coché.
- Vas dans l'onglet 'Analyse', puis clique <Analyse complète du système>.
Remarque : Une fois l'analyse terminée, il faut faire un clique droit sur un fichier infecté et demander à "AVG Anti-Spyware 7.5" de le supprimer.
Puis clique sur "Appliquer toutes les actions" afin de tout supprimer automatiquement.
- Clique sur "Enregistrer le rapport" puis enregistre le sur ton bureau.
- Fais un copier/coller du rapport généré dans ton prochain poste.



>> Remarque : J’ai bien paramétré ce soft comme il fallait et l’ai lancé. Sauf que … bien que <Générer un rapport après chaque analyse> ait été coché. ( j’ai fais des snapshots des écrans si tu le souhaites ), j’ai eu la surprise de constater qu’après le scan il n’ a avait rien comme rapport !!! Je pense donc qu’il fallait rebooter le PC entre l’installation du soft et le scan (?) afin que l’installation soit complète, malgré ce que tu m’a dis contre les virus qui se propagent lors des reboots successifs. Bref, j’ai donc rebooté le PC, relancé le scan, et là, il m’ a généré le rapport.


Note : j’avais téléchargé sur le site de Grisoft tous les fichiers bin afin de faire l’update en off line puisque je n’ai pas accès au net.

Hors impossible de trouver dans l’orborescence de AVG un qqconque répertoire avec des fichiers bin. Et lorsque tu fais une update d’AVG, il n’y a pas une box te demandant de saisir le path de tes fichiers bin. On peut forcer la mise à jour manuellement, mais elle se fait automatiquement on line …



Rapport :



---------------------------------------------------------

AVG Anti-Spyware 7.5.1.43 - Rapport d'analyse

---------------------------------------------------------



+ Créé à: 06:04:41 19/03/2008



+ Résultat de l'analyse:







Rien à signaler.





Fin du rapport


> Lance Ccleaner,
- Choisi l’onglet "Options" puis clique sur "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures" (tout doit être supprimé).
- Dans l'onglet "Nettoyeur" clique sur "Analyse".
- Une fois l'analyse terminée, clique sur "Lancer le Nettoyage".
- Dans l'onglet "registre" => Recherches des erreurs => Réparer les erreurs sélectionnées => enregistre une sauvegarde => corriger toutes erreurs sélectionnées => ok => fermer.
N.B : Si Ccleaner te propose d'enregistrer une sauvegarde, reponds oui et enregistre sous 'Bureau'
Recommence jusqu’à ce qu’il ne trouve plus rien (cela varie en général entre 1 et 4 fois).

> Pour Clean (encore en mode sans échec) :
- Double-clic sur clean.cmd
- Une fenêtre va apparaître, choisis l'option 2, suis les consignes et poste le rapport clean (Le rapport clean se trouve ici : C:\rapport_clean.txt)
NB : Si besoin, clean : http://mickael.barroux.free.fr/securite/clean.php



>> Mon avis sur ce soft : début mauvaise opinion : il m’a smeblé un peu codé à la va vite avec les pieds, le prompt présente 3 options numérotées 1, 2 et Q, mais à la saisie on peut faire 1,2,3 et Q. et le choix 3 est inactif…

Le soft m’a lancé l’invité « Nettoyage de l’ordinateur, collecte des données puis s’est bloqué. J’ai du tuer le soft et le relancer. Du coup j’ai fais dans l’ordre choix 1 puis choix 2 et cela a bien focntionné.



Ci-dessous mes 3 rapports :



Rapport option 2



Script executed in Safe Mode

Rapport clean par Malekal_morte - http://www.malekal.com

Script executed in Safe Mode 19/03/2008 a 2:22:34,24



Microsoft Windows XP [version 5.1.2600]



*** Suppression C:



*** Suppression C:\WINNT\



*** Suppression C:\WINNT\system32



*** Suppression C:\Program Files



*** Deletion of the registry keys successful..

*** End of the report !



Rapport option 1 :



19/03/2008 a 2:20:08,74



*** Recherche C:



*** Recherche C:\WINNT\



*** Recherche C:\WINNT\system32



*** Recherche C:\Program Files

*** End of the report !



Rapport final :



Script executed in Safe Mode

Rapport clean par Malekal_morte - http://www.malekal.com

Script executed in Safe Mode 19/03/2008 a 5:01:37,06



Microsoft Windows XP [version 5.1.2600]



*** Suppression C:



*** Suppression C:\WINNT\



*** Suppression C:\WINNT\system32



*** Suppression C:\Program Files



*** Deletion of the registry keys successful..

*** End of the report !



> Pour SDFix (toujours en mode sans échec) :
- Vas dans c:/SDFix et double-clique sur RunThis.bat
- Appuie sur < Y > puis < Entrée >....Le nettoyage commance....patience...
- Le programme va te demander de relancer le PC, frappe une touche...
- Le nettoyage se termine...un rapport apparait...
-Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse



>> Mon avis sur ce soft : au début mauvaise opinion : il m’a généré un écran bleu suivi d’un reboot. Ensuite cela s’est mieux passé.

Rapport :





Rebooting





[b]Checking Files [/b]:



Trojan Files Found:



C:\WINNT\SYSTEM32\RNAPH.DLL - Deleted

C:\WINNT\system32\drivers.exe - Deleted

C:\WINNT\system32\netsvc.exe - Deleted











Removing Temp Files



[b]ADS Check [/b]:







[b]Final Check [/b]:



catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2008-03-19 03:00:59

Windows 5.1.2600 Service Pack 2 NTFS



scanning hidden processes ...



scanning hidden services & system hive ...



scanning hidden registry entries ...



scanning hidden files ...





scan completed successfully

hidden processes: 0

hidden services: 0

hidden files: 242





[b]Remaining Services [/b]:







Authorized Application Key Export:



[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

"C:\\Program Files\\eMule\\emule.exe"="C:\\Program Files\\eMule\\emule.exe:*:Enabled:eMule"

"C:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"="C:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE:*:Enabled:Microsoft Office OneNote"

"C:\\Program Files\\DAP\\DAP.exe"="C:\\Program Files\\DAP\\DAP.exe:*:Enabled:Download Accelerator Plus (DAP)"

"C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager"

"C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe"="C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager"

"C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application"

"C:\\Program Files\\Grisoft\\AVG7\\avginet.exe"="C:\\Program Files\\Grisoft\\AVG7\\avginet.exe:*:Enabled:avginet.exe"

"C:\\Program Files\\Grisoft\\AVG7\\avgamsvr.exe"="C:\\Program Files\\Grisoft\\AVG7\\avgamsvr.exe:*:Enabled:avgamsvr.exe"

"C:\\Program Files\\Grisoft\\AVG7\\avgcc.exe"="C:\\Program Files\\Grisoft\\AVG7\\avgcc.exe:*:Enabled:avgcc.exe"

"C:\\Program Files\\BitTorrent_DNA\\dna.exe"="C:\\Program Files\\BitTorrent_DNA\\dna.exe:*:Enabled:BitTorrent DNA"

"C:\\Program Files\\BitTorrent\\bittorrent.exe"="C:\\Program Files\\BitTorrent\\bittorrent.exe:*:Enabled:BitTorrent"

"C:\\Program Files\\Fujitsu\\Plugfree\\PfChat.exe"="C:\\Program Files\\Fujitsu\\Plugfree\\PfChat.exe:*:Enabled:Plugfree Chat"

"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"

"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

"C:\\Program Files\\ICQ6\\ICQ.exe"="C:\\Program Files\\ICQ6\\ICQ.exe:*:Enabled:ICQ6"

"C:\\Program Files\\Macromedia\\Dreamweaver MX\\Dreamweaver.exe"="C:\\Program Files\\Macromedia\\Dreamweaver MX\\Dreamweaver.exe:*:Disabled:Dreamweaver MX"

"C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Enabled:Skype. Take a deep breath "

"C:\\Documents and Settings\\Donn‚es d'applications\\U3\\0C610960D11009E6\\0DE4F643-C398-46ec-9339-2362F2311932\\Exec\\skype.exe"="C:\\Documents and Settings\\Donn‚es d'applications\\U3\\0C610960D11009E6\\0DE4F643-C398-46ec-9339-2362F2311932\\Exec\\skype.exe:*:Enabled:Skype"



[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

"C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager"

"C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe"="C:\\Program Files\\Microsoft ActiveSync\\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager"

"C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe"="C:\\Program Files\\Microsoft ActiveSync\\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application"

"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"

"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"



[b]Remaining Files [/b]:





File Backups: - C:\SDFix\backups\backups.zip



[b]Files with Hidden Attributes [/b]:



Thu 19 Aug 2004 1,667,584 ...H. --- "C:\Program Files\Messenger\msmsgs.exe"

Thu 19 Aug 2004 65,024 A.SH. --- "C:\WINNT\system32\asycfilt.dll"

Thu 19 Aug 2004 611,328 A.SH. --- "C:\WINNT\system32\comctl32.dll"

Thu 19 Aug 2004 1,028,096 A.SH. --- "C:\WINNT\system32\mfc42.dll"

Fri 30 Aug 2002 57,344 A.SH. --- "C:\WINNT\system32\mfc42loc.dll"

Thu 19 Aug 2004 413,696 A.SH. --- "C:\WINNT\system32\msvcp60.dll"

Thu 19 Aug 2004 343,040 A.SH. --- "C:\WINNT\system32\msvcrt.dll"

Fri 30 Aug 2002 253,952 A.SH. --- "C:\WINNT\system32\msvcrt20.dll"

Thu 19 Aug 2004 553,472 A.SH. --- "C:\WINNT\system32\oleaut32.dll"

Thu 19 Aug 2004 83,456 A.SH. --- "C:\WINNT\system32\olepro32.dll"

Thu 19 Aug 2004 30,749 A.SH. --- "C:\WINNT\system32\vbajet32.dll"

Tue 16 Oct 2007 4,348 ..SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"

Sun 17 Feb 2008 39,936 ...H. --- "C:\Local\FORSERO_DATA\MEXICO\BUSINESS\~WRL0948.tmp"

Sun 17 Feb 2008 39,936 ...H. --- "C:\Local\FORSERO_DATA\MEXICO\BUSINESS\~WRL1945.tmp"

Tue 12 Feb 2008 38,400 ...H. --- "C:\Local\FORSERO_DATA\MEXICO\BUSINESS\~WRL2749.tmp"



[b]Finished![/b]



> Relance ton PC en mode normal

> Installe et lance Hijackthis : (si tu n'y arrives pas en mode normal alors fais le en MSE)
Puis sélectionne < do a system scan and save a logfile >,

Et envoie moi, par collier/coller, ton log Hijackthis stp,



Le voici ( je nai pas fait de réparation, j’attends ton avis ) :



Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 17:25:35, on 19/03/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Boot mode: Safe mode with network support



Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\System32\svchost.exe

C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

C:\WINNT\Explorer.EXE

C:\WINNT\system32\taskmgr.exe

C:\Documents and Settings\EFOr7353\Données d'applications\U3\0C610960D11009E6\LaunchPad.exe

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy:8080

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)

O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - (no file)

O2 - BHO: (no name) - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe

O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon

O4 - HKLM\..\Run: [POINTER] point32.exe

O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe

O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User '?')

O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User '?')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User '?')

O4 - HKUS\S-1-5-21-854245398-789336058-682003330-1194\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe" (User '?')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User '?')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'Default user')

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm

O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm

O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll

O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll

O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe

O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} - http://components.viewpoint.com/...

O16 - DPF: {05D96F71-87C6-11D3-9BE4-00902742D6E0} (QuickPlace Class) -

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL

O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe

O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

O23 - Service: eToken Notification Service (ETOKSRV) - Aladdin Knowledge Systems Ltd. - C:\WINNT\System32\eTSrv.exe

O23 - Service: Google Desktop Manager 5.5.709.30344 (GoogleDesktopManager-093007-112848) - Unknown owner - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (file missing)

O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe

O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe

O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe (file missing)


0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonjour DiiD,

merci pour suivre la suite de mes ennuis.

Voici un point sur la situation : Couché à 5h hier (...) je me suis attelé toute la journée sur mon PC sans arriver à poursuivre la désinfection. Je m'explique : La connexion internet est HS, donc impossible de te recontacter aujourd'hui.

Je viens de prendre connaissance à l'instant de ton mail, sans un cyber café ... c'est donc la loose. Je vais donc sauvegarder ton mail sur ma clé USB, télécharger les softs que tu me conseilles, et retourner chez moi continuer la lutte. Si je ne récupère pas la connexion web ce soir, je reviendrai au cyber demain matin.

Voici donc l'état des choses :

- Je n'utilise pas de cracks, donc il n'y a pas de crainte de ce coté là. J'ai également découvert la source de mes pb, un fichier zippé téléchargé sur la mule avec un exe à l'intérieur. Un soft de gestion de planning soit disant, et comme une bille j'ai cliqué sur le .exe
Je suis sur que cela vient de la car l'exe était inactif ... et puis ELIBAGLA avait trouvé hdlrrr.exe à l'interieur ...

Quoi dire de plus :

- plus de trace de hdlrrr.exe dans le systeme, ELIBAGLA a bien fait son boulot.
- j'ai récupéré tous les modes de démarrage, normal, sans echec, sans echec avec prise en charge du reseau ...
- j'ai récupéré l'utilisation de mon CCleaner qui était devenu inactif lorsque je le lançais.
- certains fichiers de type spybot.exe ou avg.exe présentent toujours le probleme appli win32 non valide.
- J'ai perdu ma connexion web et ça me rend dingue, j'ai passé la majeur partie de ma journée dessus aujourd'hui. ( wifi depuis avant hier, mais la nouveauté c'est d'avoir perdu également la connexion filaire) : je me suis apperçu en allant dans l'interface d'admin de ma Netgear DG834G que je n'avais plus rien, tous mes paramétrages étaient perdus ! Donc à prioi normal que cela ne focntionne plus.
En repositionnant tous les paramètres; rien n'y a fait, et je me suis aperçu que le fait de jongler entre les modes sans echec et normal 'resetait' à chaque fois le paramétrage de ma borne ...

Je precise qu'ELBAGLA ne trouve plus rien et que je n'execute pas de prog craqués sur mon système ...

Voila, je ne sais pas quoi faire, la 1ière etape à mon humble avis serait d'abord de retablir la connexion web.

Je te laisse et retourne aux fournaux.

A demain.

Merci pour ton aide !
Francois
0
Utilisateur anonyme
 
Bonsoir/Bonjour François,

Bien je vois que tu fais tout pour sortir de là...
Bravo, tous les internautes ne sont pas toujours comme toi....

Je te conseille de télécharger de réinstaller les pilotes de ton modem :
http://www.clubic.com/telecharger-pilote-72087-0-netgear-dg834g.html

Ensuite, pour récupérer ta connexion web (si la réinstallation des pilotes n'a pas fonctionner) :
> Télécharge LSPfix : http://www.cexx.org/lspfix.htm
-Démarre LSPfix
-Coche "I know what I'm doing"
-Clique sur "Finish".
-Redémarre ton pc

si ça marche pas :
> Télécharge et installe WinSockFix pour tenter de récupérer ta connexion. Lance le programme et laisse toi guider...
http://fr.brothersoft.com/WinSockFix-110502.html

si ça marche toujours pas :
démarrer =>exécuter => tape cmd et valide par entrée
dans la fenêtre noire copie-colle :
netsh winsock reset catalog
et valide par Entrée .
redémarre l'ordi et teste la connexion .

Je te conseille avant tout de faire un combofix en mode normal afin de supprimer un maximum de rootkits.

Ensuite,
Pour les logiciels comme AVG, spybot et autres qui ne fonctionnent plus : supprime les stp puis retélécharge les et installe les de nouveau.

Dis moi comment se comporte ton PC aussi et poste les rapports stp (tous de préférence).

Bon courage,

A+

;)
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonjour DiiD,

j'ai posté tous mes reports dans ton avant-dernier mail, et je réponds à présent à ton dernier mail :

- Drivers modem : je n'ai pas de drivers. J'accède via mon navigateur à la console d'admnistration du modem, située dans le modem lui même. J4ai pu y accéder, ai mis à jour le firmware, puis réinstallé tous les paramètres ( FAI + wifi ) : rien n'y fait, impossible d'accéder au net.

- LSPFix : cela n'a rien fait, j'avais déjà tous les fichiers présents. LSPfix me dit : aucune modif

- WinsockFix : je tiens tout d'abord à t'informer que ton lien http://fr.brothersoft.com/WinSockFix-110502.html ne fonctionne pas. Impossibilité de télécharger le soft via ce site. Je vais répondre en même temps au point suivant, à savoir :
si ça marche toujours pas :
démarrer =>exécuter => tape cmd et valide par entrée
dans la fenêtre noire copie-colle :
netsh winsock reset catalog

J'ai commencé par cette dernière manip attendu que je n'avais pas encore pu récupérer winsockfix.
La commande netsh winsock reset n'a eu aucun effet sur le rétablissement de ma connexion. J'ai trouvé pas mal de littérature sur le net disant que winsockfix ne faisait rien quasiment d'autre que "netsh winsock reset catalog" mais de manière graphique... je ne suis pas d'accord, car après avoir pu lancé winsocksfix, j'ai eu l'impression que pas mal de fichiers/connexions réseaux étaient réinitialisés. winsocks fix m'a notament permis d'accéder à la console d'admin de mon routeur, via un navigateur web (http://192.168.0.1), donc un point positif.

Je pense que je ne suis plus très loin, mais tj impossiblité d'accéder au net. Voici d'autres éléments : j'ai réinstallé les drivers de ma carte wifi PCMCIA, mais même constat d'impuissance. (Et tu vas me dire qu'avant de reinstaller le wifi, il faut réinstaller le filaire, et je suis bien d'accord.)

Voici donc les bizarreries du moment :
- impossibilité de réparer le réseau via le clic droit sur l'icone réseau puis 'reparer'. le prompt 'réparer connexion au reseau local' affiche immédiatement ( alors qu'aucune opération n'apparait, du genre renouvellement de l'@ IP, etc ... ) le message 'la reparation de votre connexion est terminée. Essayer à nouveau de vous connecter. Si le pb persiste, contacter la personne qui gère votre réseau.' Ensuite juste un bouton ANNULER est dispo sur cette boite de dialogue, et en cliquant dessus, rien ne se passe. la boite reste à l'écran. Il n'y a aucun process qui arrete la boite. Il faut rebooter pour que cela disparaisse.

** note : à chaque fois que je dois rebooter, je repasse un coup d'elibagla, AVG spy ware, et toute la batterie des softs que tu m'as communiquée, sans qu'auncun virus ou spyware ne soit detecté **

- bizarrerie wifi : le gestionnaire windows me dit qu'il ne peut rien faire, et refuse de scanner les reseaux wifi. En passant par la console wifi Linkys, le scan des reseaux focntionne, il les trouve tous, mais je ne peux me connecter à aucun ( le bouton 'connect' est grisé ).

Je pense alors à des pb dans certaines couches réseaux, et n'oublions pas qu'à l'époque' ou je ne pouvais meme pas acceder au mode sans echec; il y avait un soucis avecnotskrnl.exe qui à priori gère l'interface matériel réseau hard/soft...

Le pb est que ce raisonnement ne semble pas cohérent avec le fait suivant : j'ai connecté mon laptop dans le cyber café, et il trouve immédiatement internet !!! je peux surfer, et tout ...

Si donc le pb n'est pas sur mon PC, si mon routeur fonctionne, ou est le pb ??? Coté FAI non, la ligne ADSL est accrochée et resynchronisée sans pb ...

Dernier élément : en lisant la rubrique info de winsockFix, un truc interessant est apparu : il semblerait que j'ai un soucis avec la clé de registre de winsock car le message dit : si registry winsock key problem : "no ability to view any web pages, as well as the 0.0.0.0 IP adress symptom." C'est bien mon cas, pas de page web accessible et impossibilité de pinguer 0.0.0.0 ( ca ne répond pas).

Voilà, à te lire bientôt,
Merci.
François
0
Utilisateur anonyme
 
Bonsoir François,
Content de te lire de nouveau.

:)

Excuse moi pour le retard mais en ce moment je n'ai pas trop l'esprit à la désinfection et une tonne de demandes sont encore en attente dans 'Mes interventions'.
Il va falloir que je fasse comme toi et que je sorte les mains de mes poches.

Je constate avec plaisir que tu n'es pas un néophyte de l'informatique. J'ai un peu honte car tu sembles avoir plus de compétences que moi. Pour un helpeur face à un helpé, c'est un peu l'arroseur arrosé.
Bref, à nous deux je suis sûr qu'on va y arriver.

Alors, il semblerait que tu ne sois plus infecté. (Prudence ! : Il semblerait)

Pourquoi tu cherches à supprimer des fichiers sains ou pas forcément infectieux ? : (je crois...à vérifier plus tard)
https://www.bleepingcomputer.com/startups/point32.exe-7689.html
https://www.bleepingcomputer.com/startups/MRT.exe-19376.html

Bon,
d'après ton rapport HiJackT :
Tu n'as pas d'antivirus ni de pare feu!

:(

> Essaye d'installer Antivir stp: : ouvre ce lien, lis le tuto, télécharge Antivir et installe le
- Tu peux aussi télécharger Antivir ICI.
- Lance Antivir, fais les mises à jours, puis lance un scan (si des virus sont découverts, mets les en quarantaine. Si tu ne peux pas alors supprime les).
- A la fin du scan clique sur 'report', enregistre ce rapport sur le bureau (fichier => enregistrer sous), puis fait un copier/coller de ce rapport dans ton prochain message.

> Relance ton PC

> Pour le pare feu on verra plus tard si tu veux bien. J'ai peur que sur ta machine qui boite il vient à amplifier les problèmes. Attendons que tu récupères le mode normal....(Par ailleurs qu'en est-il ?)

> Efface manuellement les fichiers suivants stp :
F:\FORSERO_DATA\Downloads\ADVANCED WEDDING ORGANIZER 1.ZIP
F:\FORSERO_DATA\Downloads\POINT32.EXE

Après,
> Télécharge OTMoveIT (de Old_Timer) : http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe sur ton bureau...
- Double-clique sur OTMoveIt.exe pour le lancer.
- Assure toi que la case "Unregister Dll's and Ocx's" est bien cochée !!!
- Copie le texte qui se trouve ci-dessous et colle-le dans le cadre de gauche de OTMoveIt nommé <Paste standard List of Files/Folders to be moved>.

C:\WINNT\system32\drivers\hldrrr.exe
C:\WINNT\SYSTEM32\WINTEMS.EXE
C:\WINNT\SYSTEM32\DRIVERS\SROSA.SYS
C:\WINNT\system32\MDELK.EXE


- Clique sur < MoveIt! > pour lancer la suppression.
- Lorsqu'un résultat apparaît dans le cadre Results clique sur Exit
N.B :Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur YES.
Un rapport est créé dans %SYSTEMDRIVE%\_OTMoveIt\MovedFiles\date du jour, copie-colle-le dans ta réponse suivante stp.

Ensuite,
> Lance Hijackthis :
- Puis sélectionne < Do a system scan only >
- Coche les cases des lignes suivantes :

O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} - http://components.viewpoint.com/

Ensuite,
- Ferme toutes les autres fenêtres et applications (même internet)
- Clic sur < fixe checked >

> Passe un coup de Ccleaner en mode sans échec stp

> Relance ton PC en mode normal (si posssible) puis Hijackthis :
Puis sélectionne < do a system scan and save a logfile >,

Et envoie, par collier/coller, ton log Hijackthis stp,

Si tu arrives à démarrer en mode normal alors :
> Télécharge ComboFix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe (par sUBs) sur ton Bureau.
Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement.
- Double clique combofix.exe :
- Tape sur la touche 1 (Yes) pour démarrer le scan.
- Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.


A+

;)
0
Utilisateur anonyme
 
Bonjour François,
je viens aux nouvelles.
Pas de nouvelle, bonnes nouvelles comme on dit.
Si avec tout cela tu n'as toujours pas récupéré ta connexion web, je te propose de lancer la console de récupération windows depuis le CD.
Boot depuis le CD et lance réparer windows.
En espérant t'apporter une solution.

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonjour Diid,

content de voir que tu ne m'as pas oublié ! Il m'a été impossible de te répondre entre tes mails de 22h05 et 4h25, attendu que le cyber café ferme à 21h le soir, et que je n'ai toujours pas récupéré ma connexion web, qui apparait à présent comme LE problème à résoudre puisque mon système semble à présent sain, que j'ai retrouvé tous les modes de démarrage ( normal - mode que je n'avais jamais perdu - sans echec, etc ... ), la plupart des couches réseau ainsi que l'accès à la console d'adminsitration de mon modem routeur. Le problème à présent semble la récupération automatique d'une adresse IP qui ne se fait pas ...

Je prends donc connaissance de tes instructions de 22h05, télécharge les softs, et reviens vers toi dans 2h environ avec les reports.

A bientôt.
François
0
Utilisateur anonyme
 
Bonjour François,
Non je ne lâche pas les postes comme cela. Surtout quand l'internaute y met du sien comme tu le fais.

N'oublie pas d'essayer de récupérer Windows depuis le CD d'installation si tu n'as toujours pas de connexion après avoir fait ceci :

http://www.commentcamarche.net/forum/affich 5503896 wifi fichiers exe inactifs virus#17

Bon courage et bien à toi.

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
DIID,

je viens aux nouvelles comme promis, avant la fermeture du cyber dans 5 mins ...
rien de neuf car Antivir mouline encore, et il a loin d'avoir fini.

Je souhaitais néanmoins te dire que partant demain aux aurores à l'étranger, je doit laisser pour qq jour le pb en stand by, mais reviens le 27/03, tu auras donc de mes nouvelles à cette date.

Ce qu'il faut retenir : tout ce qui est nettoyage semble être fini.

Ne t'etonne pas de ne pas avoir trouvé d'antivirus ou de firewall sur mon PC, mon antivirus étant 'mort' ( message 'appli win32 non valide') je l'ai désinstallé. Et désactivité le firewall puisque je n'ai pas de connexion réseau ! Je réinstalle mes outils bien sur dès avoir récupéré le net. Mais pour l'instant, attendu que j'ai des pb réseau, je préfère mettre le moins de batons dans les roues de mon PC afin qu'il puisse rapidement être sur pate.

Je pense qu'à l'avenir, si tes dernières manip ne me permettent pas de récupérer la connexion web, il va falloir s'orienter plus vers des outils de diagnostic et récupération réseau et non plus anti-virus ...

A très bientôt, je te laisse un peu de repis avec ma désinfection ;)

François
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonjour DIID,

je reviens vers toi comme promis.
Il me reste encore qq soft à retélécharger, car AVIRA m'a encore trouvé des traces du virus qui semble bien actif puisque certains softs que tu m'avais dit de télécharger ne sont plus actifs ( application Win 32 non valide ...)

donc je te postes lmes reports demain. Je tiens également à te dire que je risque d'avoir un gros pb si je n'arrive pas à éradiquer le virus car je ne peux pas faire une récup de windows :

mon portable est un portable entreprise destocké, et j'ai gardé la version de windows installée. Seulement il y a 3 niveaux de sécu :

mode user normal : j'ai le loggin/ password
mode admin : j'ai également ce loggin/ password

et apparemment un mode super admin puisque l'installation de windows était masterisée à grande échelle afin d'installer plein de PC en un temp minimal ...

et lorsque windows me demande le mdp lors de la récupération ( boot sur le CD ) et que je rentre le mdp admin, je me fais jeter ...

@ demain.
François
0
Utilisateur anonyme
 
Bonsoir ou bonjour François,
Je finissais par m'inquiéter :)

Alors pour les applications win 32 non valides il faut que tu réinstalle les logiciels et tout devrait rentrer dans l'ordre.

pour le pare feu tu peux en effet le laisser de coté puisque tu n'as pas internet. Par contre pour Antivir je te conseille de le conserver et activé. si tu veux mettre la base antivirus à jour (conseillé) tu peux faire ceci :

Si tu ne peux pas mettre Antivir à jour en ligne :
1°/ Installer Antivir hors ligne : https://forum.zebulon.fr/index.php?automodule=blog&blogid=284&showentry=578
2°/ Pour télécharger la base antivirale d'Antivir : http://dl.antivir.de/down/vdf/ivdf_fusebundle_nt_en.zip

Pour ce qui est des virus encore présents sur ta machine, je te conseille de tester la version d'évaluation de Kaspersky qui est (à mon sens) le meilleur AV du marché actuellement :
https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/1449.html

Maintenant pour ce qui est des réseaux et internet je ne suis vraiment pas un crack alors je t'invite vivement à créer une nouvelle discussion sur le forum Internet. Des personnes bien plus compétentes te donneront des conseils avisés.
Tu peux, et je te le recommande, créer des liens http:// entre cette discussion et la/les nouvelles crées.

En espérant que tes problèmes disparaissent vite,
Amicalement.

Ludo.
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonjour Ludo,

Le virus n'est plus, la connexion web est revenue, et j'ai également réussi à réactiver le wifi ( BAGLES avait modifié une clé de registre qui interdit à windows de gérer la connexion wifi ... ) donc c'est plutôt une bonne nouvelle, après près de 2 semaines d'ennuis.

Maintenant je m'attache à réparer les qq dégats laissés derrière lui. Et notament le problème suivant : je ne peux me connecter qu'avec mon compte admin, car mon compte 'classique' présente les effets suivants : que ce soit en mode de démarrage sans echec ou normal, le bureau reste désespérément vide, comme lorsque tu tues explorer.exe. De plus la combinaison de touche CTRL+ALT+SUP est inhibée, de telle manière que je ne peux pas accéder au gestionnaire de tâches.

Une fois de plus, si tu as une idée, ton aide précieuse sera la bienvenue ...

Merci pour tout ce que tu as fait jusqu'ici !
François
0
Utilisateur anonyme
 
Bonsoir François,

:)

Et bien ! Voilà une très bonne nouvelle.

Oui j'ai des solutions encore.... ;)

> Télécharge Zeb-Restore : http://telechargement.zebulon.fr/zeb-restore.html
- Mets le dans un dossier, sur ton bureau par exemple.
- Lance Zebrestore et coche la/les case(s) suivante(s) :

Gestionnaire des tâches
Bureau


- Ne coche que la/les case(s) indiquée(s).
- Clique sur le bouton Restaurer.
- Quitte le programme puis renvoie un log HiJack stp,

Bon courage,
on touche au but.

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonsoir Ludo,

j'ai téléchargé et lancé le soft, voici le rapport HijackThis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:50, on 2008-03-30
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINNT\System32\eTSrv.exe
C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINNT\System32\svchost.exe
C:\WINNT\System32\tlntsvr.exe
C:\Program Files\uphclean\uphclean.exe
C:\WINNT\system32\hkcmd.exe
C:\WINNT\system32\igfxtray.exe
C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINNT\system32\ctfmon.exe
C:\Program Files\eMule\emule.exe
C:\WINNT\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\BitTorrent\bittorrent.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://intranoo.francetelecom.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://intranoo.francetelecom.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://proxy:8080/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINNT\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\winnt\system32\nwprovau.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O17 - HKLM\Software\..\Telephony: DomainName = ad.francetelecom.fr
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: eToken Notification Service (ETOKSRV) - Aladdin Knowledge Systems Ltd. - C:\WINNT\System32\eTSrv.exe
O23 - Service: Google Desktop Manager 5.5.709.30344 (GoogleDesktopManager-093007-112848) - Unknown owner - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (file missing)
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NICSer_WPC54G - Unknown owner - C:\Program Files\Linksys\Wireless-G Notebook Adapter\NICServ.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe (file missing)
0
Utilisateur anonyme
 
Bonsoir François,
Très bien, mais :
j'ai téléchargé et lancé le soft,,
Cela signifie que tu as récupéré ton bureau et le gestionnaire des tâches ou pas ?

Bon,
D'après ton rapport HiJackT :

> Tu n'es pas à jour pour certains logiciel tel JAVA....mais on verra tout cela à la fin si tu veux bien.s

> Bon il te faut un pare feu :
- Je te conseille Kerio : http://www.commentcamarche.net/telecharger/telecharger 206 kerio . Si problème, tuto : https://kerio.probb.fr/
- Si tu as des difficultés avec les configuration de Kerio, alors installe Zone Alarme : /telecharger/telecharger-157-zonealarm, en cas de problème : http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/zonealarm-tutorial-sujet_169658_1.htm
- Installe le nouveau pare-feu, puis désactive le pare-feu windows.

Ensuite,
> Lance Hijackthis :
- Puis sélectionne < Do a system scan only >
- Coche les cases des lignes suivantes :

O2 - BHO: (no name) - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)

Ensuite,
- Ferme toutes les autres fenêtres et applications (même internet)
- Clic sur < fixe checked >

> Passe un coup de Ccleaner en mode sans échec stp

Maintenant, étant donné que tu reviens de loin :
> Télécharge ComboFix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe (par sUBs) sur ton Bureau.
Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement.
- Double clique combofix.exe :
- Tape sur la touche 1 (Yes) pour démarrer le scan.
- Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Et puis on termine...à moins que tu ais d'autres problèmes.

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonsoir Ludo,

je reviens vers toi une semaine après une appartée sur un autre portable que j'ai du reformater, puis tout réinstaller, fixer ce qui n'allait plus, etc ... maintenant que ce portable est sur pattes, je reviens vers le mien afin de terminer sa remise en forme.

Donc pour répondre à ton dernier post que j'ai une fois de plus suivi à la lettre :

- je n'ai toujours pas récupérer mon bureau et mon gestionnaire au démarrage lorsque je boot avec mon loggin ( que ce soit en mode de démarrage normal ou sans échec ) et c'est à présent tout l'enjeu restant. Pour répondre à ton interrogation "j'ai téléchargé et lancé le soft, Cela signifie que tu as récupéré ton bureau et le gestionnaire des tâches ou pas ? " la réponse est non. J'ai pu effectuer cette tâche car j'accède normalement à mon bureau + gestionnaire lorsque je me log avec le loggin admin. Cela focntionne en mode de démarrage normal ou sans échec, raison pour laquelle j'ai également pu faire toutes les procédures que tu m'indiquais.

C'est pour cela que je pense à un profil vérolé également ...

Donc voici le résultat des dernières manip que tu m'a demandé d'effectuer :

- HiJackThis : j'ai fait ce que tu m'a demandé. Voici le rapport post manip :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:18, on 2008-04-07
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Safe mode with network support

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINNT\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://intranoo.francetelecom.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://intranoo.francetelecom.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://proxy:8080/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINNT\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [LanceurEasyBox] "C:\Program Files\EasyBox\EasyBox.exe" -AutoStart
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-835509042-1775024499-82321609-500\..\Run: [CTFMON.EXE] C:\WINNT\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'Default user')
O4 - S-1-5-21-835509042-1775024499-82321609-500 Startup: OneNote 2007 Screen Clipper and Launcher.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (User '?')
O4 - Startup: OneNote 2007 Screen Clipper and Launcher.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\winnt\system32\nwprovau.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O17 - HKLM\Software\..\Telephony: DomainName = ad.francetelecom.fr
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: EasyBoxApache - Apache Software Foundation - C:\Program Files\EasyBox\Apache\Apache.exe
O23 - Service: eToken Notification Service (ETOKSRV) - Aladdin Knowledge Systems Ltd. - C:\WINNT\System32\eTSrv.exe
O23 - Service: Google Desktop Manager 5.5.709.30344 (GoogleDesktopManager-093007-112848) - Unknown owner - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (file missing)
O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NICSer_WPC54G - Unknown owner - C:\Program Files\Linksys\Wireless-G Notebook Adapter\NICServ.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe (file missing)
0
Utilisateur anonyme
 
Bonsoir François,
Désolé pour le retard...
Le HiJackT doit toujours être fait en mode normal (sauf quand on ne peut faire autrement...).

Tu as deux antivirus d'installés sur ta bécane : AVG7 et Antivir (=> conflits s'ils sont actifs en même temps).
Je te conseille de supprimer AVG7 pour garder Antivir qui est plus performant.

Je me pose des questions sur ce programme :
C:\Program Files\EasyBox\EasyBox.exe
Si tu peux m'en dire plus (à part qu'il s'agit du prog pour serveur Apache) et depuis quand tu l'as... Tu n'as jamais eu de soucis avec ? (je ne pense pas que le problème vient d'ici)

Idem pour ces dossiers :
C:\SIGNATURES
C:\Inetpub
C:\WINNT\system32\fr-fr


Bon,
On va supprimer tous les outils que je t'ai fait installer afin de partir sur des bases plus propres :

> Télécharge ToolsCleaner : https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/ sur ton bureau.
- Clique sur Recherche et laisse le scan agir ...
- Clique sur Suppression pour finaliser (tu peux, si tu le souhaites, te servir des Options facultatives)
- Clique sur Quitter pour obtenir le rapport et poste le dans ta réponse (TCleaner.txt se trouve à la racine de ton disque dur (C:\)).
- Supprime ToolsCleaner ensuite.

Ensuite,
Un petit nettoyage :
> Télécharge MalwareByte's Anti-Malware : http://www.malwarebytes.org/mbam/program/mbam-setup.exe
- Installe le programme puis lance le stp.
NB : S'il te manque COMCTL32.OCX alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
- Fais les mises à jour (clique sur "Mises à jour" puis "Recherche de mises à jour")
- Démarre en mode sans échec (image). Si problème : tuto ici
- Lance le MalwareByte's Anti-Malware puis clique sur "Executer un examen complet" puis "Rechercher" et sélectionne tous tes disques durs => le scan débute....patiente...
- A la fin clique sur clique "supprimer" (Si des éléments très difficiles à supprimer, un message te demandera de redémarrer : clique sur "Oui" alors)
- Un rapport va être généré : sauvegarde le et poste le sur forum stp.

Puis,
je pense que tu dois avoir des fichiers endommagés,
donc :
> Fais une récupération système stp : Tu as besoin du CD Windows pour cela.
- Redémarre ton PC puis accède au BIOS (Pour accéder au BIOS il faut appuyer sur F1 au démarrage du PC).
Tuto : http://cofofides.heberg-forum.net/ftopic37_tutoriel-sur-le-bios-theorique.html
Regarde surtout ici : http://cofofides.heberg-forum.net/sutra96_tutoriel-bios-theorique.html#96
- Il faut que tu choisisses CDROM en première séquence de boot.
- Relance alors ton PC avec le CDRom Windows déjà dans le lecteur.
=> Windows Install se lance. Choisis ensuite réparer windows.
Tuto : http://www.cybersolus.net/windows/windows_xp/console/cd_console.html

Dis moi où tu rencontres des problèmes sinon.

Bon, il y a aussi des mises à jour à faire mais je préfère que la machine ne boite plus avant.

PS : Tu sais construire un site web ?

Bon courage,

A+
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Bonsoir Ludo,

Pour te répondre par ordre chronologique :

- Je ne savais pas pour HiJackT. En voici un donc en mode de démarrage normal, et non pas sans échec :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:54, on 2008-04-11
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINNT\System32\eTSrv.exe
C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINNT\System32\svchost.exe
C:\WINNT\System32\tlntsvr.exe
C:\Program Files\uphclean\uphclean.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\hkcmd.exe
C:\WINNT\system32\igfxtray.exe
C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINNT\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\eMule\emule.exe
C:\Program Files\DAP\DAP.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://intranoo.francetelecom.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://proxy:8080/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINNT\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [LanceurEasyBox] "C:\Program Files\EasyBox\EasyBox.exe" -AutoStart
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: OneNote 2007 Screen Clipper and Launcher.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\winnt\system32\nwprovau.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O17 - HKLM\Software\..\Telephony: DomainName = ad.francetelecom.fr
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: eToken Notification Service (ETOKSRV) - Aladdin Knowledge Systems Ltd. - C:\WINNT\System32\eTSrv.exe
O23 - Service: Google Desktop Manager 5.5.709.30344 (GoogleDesktopManager-093007-112848) - Unknown owner - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (file missing)
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NICSer_WPC54G - Unknown owner - C:\Program Files\Linksys\Wireless-G Notebook Adapter\NICServ.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe (file missing)
0
Utilisateur anonyme
 
Salut François,
Vilaine journée aujourd'hui : il fait gris... Encore une journée où il fait plus beau devant le PC...

:)

Bon, alors :
En fait tu as quand même des traces des AVG7 (et non de AVG antispy.) :

O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')

Peut-être le problème vient-il de là...

Alors, supprimons cette clé :
> Lance Hijackthis :
- Puis sélectionne < Do a system scan only >
- Coche les cases des lignes suivantes :

O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKCU\..\Run: [LanceurEasyBox] "C:\Program Files\EasyBox\EasyBox.exe" -AutoStart


Ensuite,
- Ferme toutes les autres fenêtres et applications (même internet)
- Clic sur < fixe checked >


On va en profiter pour nettoyer toutes les clés inutiles :

> Télécharge et installe Easy Cleaner stp : https://www.01net.com/telecharger/windows/Utilitaire/registre/fiches/8351.html
(lien miroir : https://www.clubic.com/telecharger-fiche11170-easycleaner.html )
- Lance le programme puis clique sur <Registre> puis sur <Trouver>.
- A la fin du scan clique sur <Supprime tout> puis confirme par <Oui> puis quitte le programme.
Si besoin tuto ici : https://www.pcparadise.fr
et http://www.6ma.fr/tuto/easycleaner-nettoyer-windows-des-elements-obsoletes/

> Passe un coup de Ccleaner en mode sans échec stp

> Relance ton PC en mode normal :

Si tu as toujours des problèmes pour accéder à ton bureau :
> Télécharge Zeb-Restore : http://telechargement.zebulon.fr/zeb-restore.html
- Mets le dans un dossier, sur ton bureau par exemple.
- Lance Zebrestore et coche la/les case(s) suivante(s) :

Clés RUN
Gestionnaire des tâches
Bureau


- Ne coche que la/les case(s) indiquée(s).
- Clique sur le bouton Restaurer.
- Quitte le programme.

Ensuite,
Je vois que tu n'as pas de pare-feu (mais je crois que tu m'as dis attendre d'avoir retrouvé ton bureau : sage décision). Nous verrons cela à la fin si tu veux bien.
Ta console Java est aussi archaïque... (à la fin aussi...)

Maintenant,
pour la récupération système la procédure est la suivante (mais tu sembles avoir déjà tout fait dans les règles de l'art) :
Résumé : Boot CD => récupération de XP => c:\chkdsk (sous l'invite dos : c:\)

Pour finir,
> Télécharge DSS (Deckard's System Scanner de Deckard) sur ton Bureau : http://www.techsupportforum.com/sectools/Deckard/dss.exe
- Choisis <enregistrer> et <Bureau> pour l'emplacement.
- Ferme toutes les applications en cours (même internet). C'est important car sinon le PC peut planter.
- Double-clique sur dss.exe pour lancer l'outil.
- S'il ne trouve pas HijackThis, clique sur Oui.
- Clique sur OK à chaque fois que cela te sera demandé.
- Une fois l'analyse finie un rapport s'affichera. Poste son contenu dans ta réponse.
NB : Le rapport se trouve aussi ici : C:\Deckard\System Scanner\main.txt


Pour ce qui est de mon "Problème" :
En fait : oui. Je souhaite construire mon site web mais je n'ai aucune notion de webmastering. Il n'y a pas de secret il va falloir que je m'y mets un minimum.
J'aurais éventuellement besoin de quelques conseils. Je t'envoie un MP pour te donner mon adresse MSN afin que nous restions en contact si tu es d'accord.
PS : C'est un site assez simple que j'aimerai créer : un espace paysage (parce que je suis paysagiste), un autre informatique (parce que je suis passionné) et un autre discussions/débats/actualités (parce que je pense que les échanges sont très constructifs).

Bien à toi,

Voilà,
Je te dis à bientôt...en espérant que tu ais récupéré ton bureau.

Bonne journée.

Ludo.
0
Globe-trotter Messages postés 98 Date d'inscription   Statut Membre Dernière intervention   7
 
Salut Ludo,

allez, continuons la récupération du système sous la pluie ...

Mes réponses chronologiquement et en gras, comme d'hab ...


>Bon, alors :
En fait tu as quand même des traces des AVG7 (et non de AVG antispy.) :

O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')

Peut-être le problème vient-il de là...

Alors, supprimons cette clé :
> Lance Hijackthis :
- Puis sélectionne < Do a system scan only >
- Coche les cases des lignes suivantes :

O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKCU\..\Run: [LanceurEasyBox] "C:\Program Files\EasyBox\EasyBox.exe" -AutoStart

Ensuite,
- Ferme toutes les autres fenêtres et applications (même internet)
- Clic sur < fixe checked >

=>OK, réalisé.



On va en profiter pour nettoyer toutes les clés inutiles :

> Télécharge et installe Easy Cleaner stp : https://www.01net.com/telecharger/windows/Utilitaire/registre/fiches/8351.html
(lien miroir : https://www.clubic.com/telecharger-fiche11170-easycleaner.html )
- Lance le programme puis clique sur <Registre> puis sur <Trouver>.
- A la fin du scan clique sur <Supprime tout> puis confirme par <Oui> puis quitte le programme.
Si besoin tuto ici : https://www.pcparadise.fr
et http://www.6ma.fr/tuto/easycleaner-nettoyer-windows-des-elements-obsoletes/

=> OK.

> Passe un coup de Ccleaner en mode sans échec stp

=> OK.

> Relance ton PC en mode normal :

Si tu as toujours des problèmes pour accéder à ton bureau :

=> et oui ... rien à y faire !

> Télécharge Zeb-Restore : http://telechargement.zebulon.fr/zeb-restore.html
- Mets le dans un dossier, sur ton bureau par exemple.
- Lance Zebrestore et coche la/les case(s) suivante(s) :

Clés RUN
Gestionnaire des tâches
Bureau

- Ne coche que la/les case(s) indiquée(s).
- Clique sur le bouton Restaurer.
- Quitte le programme.

=> OK. Cela n'a rien fait. Remarque : je pense qu'il faudrait que je réalise cette manip de Zeb-restore connecté avec le compte qui pose problème, pas avec le compte admin ... Sais-tu comment je pourrais lancer en mode de démarrage DOS sous mon compte standard Zeb-restore ??? Je pense que LA est la solution ...

Ensuite,
Je vois que tu n'as pas de pare-feu (mais je crois que tu m'as dis attendre d'avoir retrouvé ton bureau : sage décision). Nous verrons cela à la fin si tu veux bien.

=> J'ai installé Kério sur mes 2 PC, mais il m'embettait vraiment, mais alors vraiment ! OK pour l'apprentissage du firewall, mais lorsque ce sont des fenetres incessantes toutes les 30s pour me dire qu'il a bloqué qqch, et que je ne peux pas desactiver cela ... je verrai plutôt avec zone alarm. Mais bon, pour l'instant la combinaison firewall de windows + anti virus + anti spyware était plutôt efficace ...

A noter : le profil de mon compte admin en local fait 2/3 Mo : normal
Le profil de compte standard ( compte distant avec copie locale ) fait 75 Mo !

Egalement à signaler qq blue screen en sortie de l'écran de veille, pb qui revient fréquemment sur les forum. Un membre de CCM m'a donné un lien pour interpréter les erreurs et y remédier, mais lorsque je vais sur le site et que je rentre le code erreur, le lien renvoie ensuite chez microsoft, et la prestation est payante ...




Ta console Java est aussi archaïque... (à la fin aussi...)

=> Upgradée ! ça m'a pris 30sec ...

Maintenant,
pour la récupération système la procédure est la suivante (mais tu sembles avoir déjà tout fait dans les règles de l'art) :
Résumé : Boot CD => récupération de XP => c:\chkdsk (sous l'invite dos : c:\)

=> Bon ben ... dejà réalisé alors !

Pour finir,
> Télécharge DSS (Deckard's System Scanner de Deckard) sur ton Bureau : http://www.techsupportforum.com/sectools/Deckard/dss.exe
- Choisis <enregistrer> et <Bureau> pour l'emplacement.
- Ferme toutes les applications en cours (même internet). C'est important car sinon le PC peut planter.
- Double-clique sur dss.exe pour lancer l'outil.
- S'il ne trouve pas HijackThis, clique sur Oui.
- Clique sur OK à chaque fois que cela te sera demandé.
- Une fois l'analyse finie un rapport s'affichera. Poste son contenu dans ta réponse.
NB : Le rapport se trouve aussi ici : C:\Deckard\System Scanner\main.txt

=> voici les 2 rapports, main + extra :

Main :

Deckard's System Scanner v20071014.68
Run by w2k234ad on 2008-04-12 22:48:20
Computer is in Normal Mode.
--------------------------------------------------------------------------------

-- System Restore --------------------------------------------------------------

Successfully created a Deckard's System Scanner Restore Point.


-- Last 3 Restore Point(s) --
3: 2008-04-12 20:48:39 UTC - RP31 - Deckard's System Scanner Restore Point
2: 2008-04-12 01:05:56 UTC - RP30 - Software Distribution Service 3.0
1: 2008-04-11 17:57:18 UTC - RP29 - Point de vérification système


Backed up registry hives.
Performed disk cleanup.

[color=red]Percentage of Memory in Use: 78% (more than 75%)./color
[color=red]Total Physical Memory: 503 MiB (512 MiB recommended)./color
[color=red]System Drive C: has 0.38 GiB (less than 15%) free./color


-- HijackThis (run as w2k234ad.exe) --------------------------------------------

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:51, on 2008-04-12
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINNT\System32\eTSrv.exe
C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINNT\System32\mnmsrvc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\System32\tlntsvr.exe
C:\WINNT\system32\rundll32.exe
C:\Program Files\uphclean\uphclean.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\hkcmd.exe
C:\WINNT\system32\igfxtray.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINNT\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Documents and Settings\Administrateur\Bureau\dss.exe
C:\WINNT\system32\taskmgr.exe
C:\PROGRA~1\TRENDM~1\HIJACK~1\w2k234ad.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://intranoo.francetelecom.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://proxy:8080/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINNT\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINNT\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_02\bin\npjpi141_02.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\winnt\system32\nwprovau.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O17 - HKLM\Software\..\Telephony: DomainName = ad.francetelecom.fr
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ad.francetelecom.fr
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: eToken Notification Service (ETOKSRV) - Aladdin Knowledge Systems Ltd. - C:\WINNT\System32\eTSrv.exe
O23 - Service: Google Desktop Manager 5.5.709.30344 (GoogleDesktopManager-093007-112848) - Unknown owner - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (file missing)
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NICSer_WPC54G - Unknown owner - C:\Program Files\Linksys\Wireless-G Notebook Adapter\NICServ.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe (file missing)
0