Virus win32

Résolu
Bonjour, mon ordinateur est infecté par le virus win32:inmorph[crypt] et même en le mettant en quarantaine sur avast, je n'arrive pas à m'en débarrasser. L'antivirus le détecte tout le temps.
N'étant pas un as de l'informatique, merci de me proposer une solution.
Configuration: Windows XP
Internet Explorer 7.0

24 réponses

  1. Contributeur
    Bonsoir so,

    Commence par ceci

    Télécharge sur le bureau

    ftp://ftp.commentcamarche.com/download/HJTInstall.exe

    = Double-clic dessus pour l'installer
    = Clic Do a system scan and save the log
    =coller le rapport
    si problème voir l'aide
    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    @+
    1
    1. J'ai télécharger ce que tu m'a dis. Voici le rapport:
      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 22:11:50, on 23/04/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16640)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\ACS.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
      C:\WINDOWS\system32\DVDRAMSV.exe
      C:\WINDOWS\system32\HPZipm12.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\WINDOWS\system32\RAMASST.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
      O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
      O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {B9907873-6560-4A36-B76B-9DADE84A7F55} (FnacmusicDnl.DnlManager) - http://www.fnacmusic.com/telechargementFnacmusic/FnacmusicDnl.CAB
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
      O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
      O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
      0
  2. essaye de passer en mode sans échec et passe avast
    0
    1. Contributeur
      ok

      fait ce qui suit

      Télécharge sur le bureau : [url=http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe]navilog.exe[/url]

      = installe le
      = Double-Clic navilog1 qui est sur le bureau
      = Appuyer sur une touche jusqu' arriver aux options
      = Choisir option 1 ( = taper 1 )
      ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

      le rapport se trouve dans c: fixnavi.txt

      tu postes ce rapport.

      ---------------------
      Télecharge http://www.malekal.com/download/clean.zip sur le bureau
      Dézippe sur le bureau.
      = ouvrir le dossier clean
      = clique sur le symbole roue dentée avec le nom clean
      = choisir l'option 1 et laisser clean travailler jusqu'à l'apparition du texte "appuyer sur une touche pour continuer"
      = ensuite colle le rapport que tu trouveras dans C:

      @+

      0
      1. Donc, Voici le premier rapport:

        Search Navipromo version 3.5.4 commencé le 23/04/2008 à 22:23:57,32

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Postez ce rapport sur le forum pour le faire analyser !!!
        !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "SURGOT"

        Mise à jour le 15.04.2008 à 18h00 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 7.0.5730.11
        Système de fichiers : NTFS

        Executé en mode normal

        *** Recherche Programmes installés ***

        *** Recherche dossiers dans "C:\WINDOWS" ***

        *** Recherche dossiers dans "C:\Program Files" ***

        *** Recherche dossiers dans "C:\DOCUME~1\ALLUSE~1\APPLIC~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\SURGOT\applic~1" ***

        ...\MessengerSkinner trouvé !

        *** Recherche dossiers dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\SURGOT\menudm~1\progra~1" ***

        *** Recherche dossiers dans "C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1" ***

        *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
        pour + d'infos : http://www.gmer.net

        Fichier(s) caché(s) :

        C:\WINDOWS\system32\xczpqw.dat
        C:\WINDOWS\system32\xczpqw.exe
        C:\WINDOWS\system32\xczpqw_nav.dat
        C:\WINDOWS\system32\xczpqw_navps.dat

        *** Recherche avec GenericNaviSearch ***
        !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
        !!! A vérifier impérativement avant toute suppression manuelle !!!

        * Recherche dans "C:\WINDOWS\system32" *

        Fichiers trouvés :

        roqollswx.exe trouvé !
        sqbqblcze.exe trouvé !

        * Recherche dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

        *** Recherche fichiers ***

        C:\WINDOWS\pack.epk trouvé !
        C:\WINDOWS\system32\nvs2.inf trouvé !

        *** Recherche clés spécifiques dans le Registre ***

        HKEY_CURRENT_USER\Software\Lanconfig trouvé !

        *** Module de Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche nouveaux fichiers Instant Access :

        2)Recherche Heuristique :

        * Dans "C:\WINDOWS\system32" :

        xczpqw.dat trouvé !

        * Dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" :

        3)Recherche Certificats :

        Certificat Egroup trouvé !
        Certificat Electronic-Group trouvé !
        Certificat OOO-Favorit trouvé !
        Certificat Sunny-Day-Design-Ltd absent !

        4)Recherche fichiers connus :

        *** Analyse terminée le 23/04/2008 à 22:28:11,54 ***

        Je poursuis tes instructions et t'envoie le reste. Merci
        0
    2. et Voilà le second rapport:

      23/04/2008 a 22:34:23,67

      *** Recherche des fichiers dans C:

      *** Recherche des fichiers dans C:\WINDOWS\

      *** Recherche des fichiers dans C:\WINDOWS\system32
      "C:\Documents and Settings\SURGOT\Application Data\MessengerSkinner\" FOUND

      *** Recherche des fichiers dans C:\Program Files
      *** Fin du rapport !

      à tout de suite
      0
      1. Contributeur
        relance Navilog et tu choisis l'option 2.
        Poste le nouveau rapport.

        lance clean.zip en mode sans echec
        pend cette fois-ci l'option 2 et poste le rapport.

        = Redémarre en mode Sans Échec (le démarrage peut prendre plusieurs minutes)
        Attention, pas d’accès à internet dans ce mode. Enregistre ou imprime les consignes.

        Relance le Pc et tapote la touche F8 ( ou F5 pour certains) , jusqu’à l’apparition des inscriptions avec choix de démarrage
        Avec les touches « flèches », sélectionne Mode sans échec ==> entrée ==>nom utilisateur habituel
        @+
        0
        1. Rapport:
          Clean Navipromo version 3.5.4 commencé le 23/04/2008 à 22:51:44,60

          Outil exécuté depuis C:\Program Files\navilog1
          Session actuelle : "SURGOT"

          Mise à jour le 15.04.2008 à 18h00 par IL-MAFIOSO

          Microsoft Windows XP [version 5.1.2600]
          Internet Explorer : 7.0.5730.11
          Système de fichiers : NTFS

          Mode suppression automatique
          avec prise en charge résultats Catchme et GNS

          *** Creation backups fichiers trouvés par Catchme ***

          Copie vers "C:\Program Files\navilog1\Backupnavi"

          Copie C:\WINDOWS\system32\xczpqw.dat réalisée avec succès !
          Copie C:\WINDOWS\system32\xczpqw.exe réalisée avec succès !
          Copie C:\WINDOWS\system32\xczpqw_nav.dat réalisée avec succès !
          Copie C:\WINDOWS\system32\xczpqw_navps.dat réalisée avec succès !

          *** Suppression des fichiers trouvés avec Catchme ***

          C:\WINDOWS\system32\xczpqw.dat supprimé !
          C:\WINDOWS\system32\xczpqw.exe supprimé !
          C:\WINDOWS\system32\xczpqw_nav.dat supprimé !
          C:\WINDOWS\system32\xczpqw_navps.dat supprimé !

          ** 2ème passage avec résultats Catchme **

          * Dans "C:\WINDOWS\system32" *

          C:\WINDOWS\prefetch\xczpqw*.pf trouvé !
          Copie C:\WINDOWS\prefetch\xczpqw*.pf réalisée avec succès !
          C:\WINDOWS\prefetch\xczpqw*.pf supprimé !

          * Dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

          *** Suppression avec sauvegardes résultats GenericNaviSearch ***

          * Suppression dans "C:\WINDOWS\System32" *

          roqollswx.exe trouvé !
          Copie roqollswx.exe réalisée avec succès !
          roqollswx.exe supprimé !

          sqbqblcze.exe trouvé !
          Copie sqbqblcze.exe réalisée avec succès !
          sqbqblcze.exe supprimé !

          * Suppression dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

          *** Suppression dossiers dans "C:\WINDOWS" ***

          *** Suppression dossiers dans "C:\Program Files" ***

          *** Suppression dossiers dans "C:\DOCUME~1\ALLUSE~1\APPLIC~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\SURGOT\applic~1" ***

          ...\MessengerSkinner ...suppression...
          ...\MessengerSkinner supprimé !

          *** Suppression dossiers dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\SURGOT\menudm~1\progra~1" ***

          *** Suppression dossiers dans "C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1" ***

          *** Suppression fichiers ***

          C:\WINDOWS\pack.epk supprimé !
          C:\WINDOWS\system32\nvs2.inf supprimé !

          *** Suppression fichiers temporaires ***

          Nettoyage contenu C:\WINDOWS\Temp effectué !
          Nettoyage contenu C:\Documents and Settings\SURGOT\locals~1\Temp effectué !

          *** Traitement Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

          2)Recherche, création sauvegardes et suppression Heuristique :

          * Dans "C:\WINDOWS\system32" *

          * Dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

          *** Sauvegarde du Registre vers dossier Safebackup ***

          sauvegarde du Registre réalisée avec succès !

          *** Nettoyage Registre ***

          Nettoyage Registre Ok

          *** Certificats ***

          Certificat Egroup supprimé !
          Certificat Electronic-Group supprimé !
          Certificat OOO-Favorit supprimé !
          Certificat Sunny-Day-Design-Ltdt absent !

          *** Nettoyage terminé le 23/04/2008 à 22:54:21,71 ***
          0
          1. Comment on se met en mode sans échec? Merci (je ne suis vraiment pas douée en info)
            0
            1. Contributeur
              Relance le Pc et tapote la touche F8 ( ou F5 pour certains) , jusqu’à l’apparition des inscriptions avec choix de démarrage
              Avec les touches « flèches », sélectionne Mode sans échec ==> entrée ==>nom utilisateur habituel
              @+
              0
              1. et voici le dernier rapport:
                Script execute en mode sans echec
                Rapport clean par Malekal_morte - http://www.malekal.com
                Script execute en mode sans echec 23/04/2008 a 23:19:06,84

                Microsoft Windows XP [version 5.1.2600]

                *** Suppression des fichiers dans C:

                *** Suppression des fichiers dans C:\WINDOWS\

                *** Suppression des fichiers dans C:\WINDOWS\system32

                *** Suppression des fichiers dans C:\Program Files

                *** Suppression des clefs du registre effectuee..
                *** Fin du rapport !
                A toute
                0
                1. Contributeur
                  Bonsoir

                  Télécharge malwarebytes
                  http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                  => Installe le
                  => Ensuite va en mode sans echec

                  Relance le Pc et tapote la touche F8 ( ou F5 pour certains) , jusqu’à l’apparition des inscriptions avec choix de démarrage
                  Avec les touches « flèches », sélectionne Mode sans échec ==> entrée ==>nom utilisateur habituel

                  => Lance malwarebytes
                  => Coche "Executer un examen complet"
                  => Si tu es en présence d'une infection à la fin de l'examen clique sur "ok"
                  => Clique sur Supprimer la sélection
                  => Pour poster le rapport Clique sur l'onglet Rapports/Logs, sélectionne celui t'intéresse et clique sur Ouvrir
                  => Fait copier coller et poste le rapport

                  --------------------------

                  ensuite

                  * Télécharge CCleaner
                  https://filehippo.com/download_ccleaner/
                  => Aide toi de ce tuto pour l'utiliser
                  https://www.malekal.com/tutoriel-ccleaner/

                  --------------------------

                  Ensuite
                  refais un nouveau hijack
                  @+
                  0
                  1. Voici le rapport

                    Malwarebytes' Anti-Malware 1.11
                    Version de la base de données: 682

                    Type de recherche: Examen complet (C:\|)
                    Eléments examinés: 89741
                    Temps écoulé: 2 hour(s), 45 minute(s), 0 second(s)

                    Processus mémoire infecté(s): 0
                    Module(s) mémoire infecté(s): 0
                    Clé(s) du Registre infectée(s): 2
                    Valeur(s) du Registre infectée(s): 0
                    Elément(s) de données du Registre infecté(s): 0
                    Dossier(s) infecté(s): 0
                    Fichier(s) infecté(s): 3

                    Processus mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Module(s) mémoire infecté(s):
                    (Aucun élément nuisible détecté)

                    Clé(s) du Registre infectée(s):
                    HKEY_LOCAL_MACHINE\SOFTWARE\WinAntiSpyware 2006 Scanner (Rogue.WinAntiSpyware) -> Quarantined and deleted successfully.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe (Adware.EGDAccess) -> Quarantined and deleted successfully.

                    Valeur(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Elément(s) de données du Registre infecté(s):
                    (Aucun élément nuisible détecté)

                    Dossier(s) infecté(s):
                    (Aucun élément nuisible détecté)

                    Fichier(s) infecté(s):
                    C:\WINDOWS\system32\hoggrv_navps.dat (Adware.EGDAccess) -> Quarantined and deleted successfully.
                    C:\WINDOWS\system32\hoggrv_nav.dat (Adware.EGDAccess) -> Quarantined and deleted successfully.
                    C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> Quarantined and deleted successfully.

                    voici le rapport hijack:

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 22:32:48, on 25/04/2008
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.6000.16640)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\ACS.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
                    C:\WINDOWS\system32\DVDRAMSV.exe
                    C:\WINDOWS\system32\HPZipm12.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\WINDOWS\system32\RAMASST.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                    C:\Program Files\PC Registry Cleaner\PCRegistryCleaner.exe
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                    O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
                    O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                    O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                    O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                    O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                    O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
                    O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                    O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                    O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O16 - DPF: {B9907873-6560-4A36-B76B-9DADE84A7F55} (FnacmusicDnl.DnlManager) - http://www.fnacmusic.com/telechargementFnacmusic/FnacmusicDnl.CAB
                    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                    O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
                    O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
                    O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                    0
                    1. Contributeur
                      Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
                      http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
                      clic double sur OTMoveIt.exe pour le lancer.
                      copie la liste qui se trouve en citation ci-dessous,
                      et colle-la dans le cadre de gauche de OTMoveIt :
                      Paste List of Files/Folders to be moved.

                      C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                      EmptyTemp

                      clique sur MoveIt! pour lancer la suppression.
                      le résultat apparaîtra dans le cadre Results.
                      clique sur Exit pour fermer.
                      poste le rapport situé dans C:\\\_OTMoveIt\MovedFiles.

                      il te sera peut-être demandé de redémarrer le pc pour achever la suppression.

                      0
                      1. File/Folder C:\Program Files\MessengerSkinner\MessengerSkinner.exe not found.
                        < EmptyTemp >
                        File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFBC0A.tmp scheduled to be deleted on reboot.
                        File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFBC1E.tmp scheduled to be deleted on reboot.
                        File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFD701.tmp scheduled to be deleted on reboot.
                        File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFD713.tmp scheduled to be deleted on reboot.
                        File delete failed. C:\WINDOWS\temp\Perflib_Perfdata_590.dat scheduled to be deleted on reboot.
                        File delete failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be deleted on reboot.
                        Temp folders emptied.
                        IE temp folders emptied.

                        OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 04252008_225216
                        0
                        1. Bonjour, j'ai fait le scan en ligne avec bitdefender, voici le rapport:
                          BitDefender Online Scanner

                          Scan report generated at: Sat, Apr 26, 2008 - 11:54:02

                          Scan path: C:\;D:\;

                          Statistics

                          Time
                          01:00:27

                          Files
                          172932

                          Folders
                          4973

                          Boot Sectors
                          2

                          Archives
                          7077

                          Packed Files
                          10577

                          Results

                          Identified Viruses
                          2

                          Infected Files
                          4

                          Suspect Files
                          0

                          Warnings
                          0

                          Disinfected
                          0

                          Deleted Files
                          4

                          Engines Info

                          Virus Definitions
                          1183774

                          Engine build
                          AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)

                          Scan plugins
                          16

                          Archive plugins
                          42

                          Unpack plugins
                          7

                          E-mail plugins
                          6

                          System plugins
                          5

                          Scan Settings

                          First Action
                          Disinfect

                          Second Action
                          Delete

                          Heuristics
                          Yes

                          Enable Warnings
                          Yes

                          Scanned Extensions
                          *;

                          Exclude Extensions

                          Scan Emails
                          Yes

                          Scan Archives
                          Yes

                          Scan Packed
                          Yes

                          Scan Files
                          Yes

                          Scan Boot
                          Yes

                          Scanned File
                          Status

                          C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP340\A0082230.exe
                          Detected with: Adware.MSNSkinner.A

                          C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP340\A0082230.exe
                          Deleted

                          C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP358\A0084897.exe
                          Infected with: Trojan.Generic.140566

                          C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP358\A0084897.exe
                          Deleted

                          C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP359\A0084922.exe
                          Infected with: Trojan.Generic.140566

                          C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP359\A0084922.exe
                          Deleted

                          C:\WINDOWS\system32\sqbqblcze.exe
                          Infected with: Trojan.Generic.140566

                          C:\WINDOWS\system32\sqbqblcze.exe
                          Deleted

                          A plus pour la suite. Merci de ton aide en attendant.
                          0
                          1. Contributeur
                            Bonjour

                            Tu peux supprimer tous les logiciels que nous avons utilisés
                            va dans ajout/suppression de programes et dans programmes files
                            pour vérifier

                            ensuite fait ceci (IMPORTANT)

                            =démarrer
                            =panneau de configuration
                            =système
                            =onglet Restauration système
                            =coche la case (Désactiver la restauration système)
                            =redémarre l'ordinateur
                            =réactive la ensuite

                            @+
                            0
                            1. Voilà, j'ai terminé tut ce que tu m'a dis de faire.
                              0
                              1. Contributeur
                                ok pour fini as tu encore des soucis
                                0
                                1. Je croix que je vais t'embêter encore un peu. Quand je suis sur internet et que je clique sur un lien, il y a toujours des fenêtre intempestives bloquée et cela m'oblige à ouvrir le lien dans une autre fenêtre à chaque fois.
                                  j'ai avast comme antivirus et spybot.
                                  Voilà c'est le seul problème qu'il reste à résoudre. Merci
                                  0
                                  1. Contributeur
                                    Tu as toujours des fenêtres intempestives
                                    quel navigateur utilise tu ?

                                    -Essaye le navigateur Firefox plus sur/securisé qu IE
                                    Firefox n utilise pas le dangereux protocole ActiveX
                                    -Téléchargement: http://www.mozilla-europe.org/fr/products/firefox/
                                    -Tutorial pour le sécuriser: https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/

                                    ensuite pour ton antivirus
                                    avast n'est pas ce qu'il y a de mieus
                                    regarde ici
                                    https://forum.malekal.com/viewtopic.php?f=45&t=3528&start=0&st=0&sk=t&sd=a
                                    pour l'installer
                                    https://www.malekal.com/avira-free-security-antivirus-gratuit/
                                    ensuite fait un scan en mode sans chec avec antivir

                                    @+
                                    0
                                    • 1
                                    • 2