Petit ou gros virus but problème :D

Résolu
ClemOh Messages postés 29 Statut Membre -  
 Utilisateur anonyme -
Bonjour,
Je viens de faire une belles conn***e :D
J'ai télécharger un crack qui s'avérait ne pas en être un malheureusement et je me suis fait prendre au piège comme un débutant.
Donc une foi le crack télécharger j'ai double clicker dessus (tellement pressé) et je n'est même pas fait TILT lorsque j'ai vu que c'était une commande exécutable (qui normalement m'aurai parut bizzare surtout que je ne connaissais pas le site ou je l'avais téléchargé)
Et donc 2 sec après, ba écran bleu avec alerte patati patata me disant "warning! spyware detected on your computer!
install an antivirus or spyware remover to clean your computer"
J'ai redémarrer et a ma grande surprise, ça démarrait :D. J'ai donc lancé McAffe, mais rien. Et en ce moment je lance spybot mais je ne sais pas ce que sa va donner :).
Donc j'attend une petite réponse si il faut que je vous poste un rapport (et de quel logiciel) pour que vous puissiez me dire quoi faire parce que je ne sait pas comment analyser ces fameux rapport :D
Merci d'avance !
Configuration: Windows XP
Firefox 2.0.0.14

18 réponses

  1. Utilisateur anonyme
     
    Salut ,

    Termine avec Spybot et fait ceci :

    → Télécharge Smitfraudfix sur ton bureau ,

    → Choisit l’option 1, il va générer un rapport > sauvegarde le.

    Poste le rapport obtenu.

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    Tutorial : http://siri.urz.free.fr/Fix/SmitfraudFix.php
    a+
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      Voili voilou bon travail :D


      SmitFraudFix v2.323

      Rapport fait à 16:23:40,37, 30/05/2008
      Executé à partir de C:\Documents and Settings\Clemchou\Bureau\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Le type du système de fichiers est NTFS
      Fix executé en mode normal

      »»»»»»»»»»»»»»»»»»»»»»»» Process

      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      C:\WINDOWS\system32\CTsvcCDA.exe
      C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\system32\PnkBstrA.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\SOUNDMAN.EXE
      C:\WINDOWS\ALCWZRD.EXE
      C:\WINDOWS\system32\rundll32.exe
      C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
      C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
      C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
      C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\WINDOWS\system32\RUNDLL32.EXE
      C:\WINDOWS\system32\WDBtnMgr.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
      D:\mon mp3\Detector\CTDetect.exe
      C:\Program Files\Skype\Phone\Skype.exe
      C:\Program Files\Skype\Plugin Manager\SkypePM.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\WINDOWS\system32\rundll32.exe
      C:\WINDOWS\system32\rundll32.exe
      C:\WINDOWS\system32\cmd.exe

      »»»»»»»»»»»»»»»»»»»»»»»» hosts

      Fichier hosts corrompu !

      127.0.0.1 www.legal-at-spybot.info
      127.0.0.1 legal-at-spybot.info

      »»»»»»»»»»»»»»»»»»»»»»»» C:\


      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

      C:\WINDOWS\xmpstean.exe PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

      C:\WINDOWS\system32\ctfmona.exe PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Clemchou


      »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Clemchou\Application Data


      »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


      »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Clemchou\Favoris


      »»»»»»»»»»»»»»»»»»»»»»»» Bureau


      »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


      »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


      »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
      "Source"="About:Home"
      "SubscribedURL"="About:Home"
      "FriendlyName"="Ma page d'accueil"


      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      IEDFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» VACFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      VACFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      404Fix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll


      »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]


      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
      "System"=""


      »»»»»»»»»»»»»»»»»»»»»»»» Rustock



      »»»»»»»»»»»»»»»»»»»»»»»» DNS

      Description: Marvell Yukon 88E8053 PCI-E Gigabit Ethernet Controller - Miniport d'ordonnancement

      de paquets
      DNS Server Search Order: 212.27.54.252
      DNS Server Search Order: 212.27.53.252

      HKLM\SYSTEM\CCS\Services\Tcpip\..\{6615C764-0D1B-420E-827E-05E492637E0A}:

      DhcpNameServer=212.27.54.252 212.27.53.252
      HKLM\SYSTEM\CS1\Services\Tcpip\..\{6615C764-0D1B-420E-827E-05E492637E0A}:

      DhcpNameServer=212.27.54.252 212.27.53.252
      HKLM\SYSTEM\CS2\Services\Tcpip\..\{6615C764-0D1B-420E-827E-05E492637E0A}:

      DhcpNameServer=212.27.54.252 212.27.53.252
      HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
      HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
      HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252


      »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


      »»»»»»»»»»»»»»»»»»»»»»»» Fin
      0
  2. Utilisateur anonyme
     
    Re !

    Supprime le Crack.

    ************************************

    Télécharge RHosts

    Lance-le et choisi ' restaurer ' .

    ************************************

    Redémarre en MSE

    Autre tutorials pour MSE :

    https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
    http://www.coupdepoucepc.com/modules/news/article.php?storyid=253

    → Relance Smitfraudfix , choisi l'option 2 , il va générer un rapport > sauvegarde le.

    -------[Redémarre normalement]--------

    → Poste moi le rapport obtenu

    Note : Il te sera peut-être demandé si tu veux nettoyer le registre , répond ' oui ' .

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    ****************************

    → Télécharge TrendMicro™ HijackThis™

    Place le dans ' C:\programmes\ ' Une fois cela fait , merci de renommer l'icône ( clique droit > renommer )' Hijackthis.exe 'située dans le dossier dans C:\ , en ' HJT.exe ' <<<<<<<<< Important !!! <<<<<<<

    Le chemin d'accés du programme doit être ressemblant à celui-ci : C:\Programme\Trend Micro\Hijackthis\HJT.exe

    Ne pas renommer l'icône du raccourci sur le bureau bien entendu ...

    /!\ Ferme toute les fenêtres encore ouvertes , et déconnecte toi du web /!\

    → Puis lance-le et choisi l'option '' do a system scan and save a logfile '' et poste moi le rapport ( qui apparait sur le bloc-note )

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    Tuto si tu n'y arrive pas : http://pageperso.aol.fr/balltrap34/demohijack.htm

    A+
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      RE !

      Voici le rapport smitfraud

      j'avais une précision par rapport au crack qui ma donner le virus ... Lorsque je lai DL il s'appelait setup et je lavai mi dans un dossier X mais lorsque j'ai voulu le supprimer il n'y était plus. Les autres crack que tu a vu c t des vrai ceux la (fin pas des virus quoi) mais je les ait qd mm supprimer mais le truc c que je ne sais pas où est passé le fameux setup :)

      SmitFraudFix v2.323

      Rapport fait à 17:15:21,15, 30/05/2008
      Executé à partir de C:\Documents and Settings\Clemchou\Bureau\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Le type du système de fichiers est NTFS
      Fix executé en mode sans echec

      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus


      »»»»»»»»»»»»»»»»»»»»»»»» hosts


      127.0.0.1 localhost

      »»»»»»»»»»»»»»»»»»»»»»»» VACFix

      VACFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

      S!Ri's WS2Fix: LSP not Found.


      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

      GenericRenosFix by S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

      C:\WINDOWS\xmpstean.exe supprimé
      C:\WINDOWS\system32\ctfmona.exe supprimé

      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

      IEDFix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

      404Fix
      Credits: Malware Analysis & Diagnostic
      Code: S!Ri


      »»»»»»»»»»»»»»»»»»»»»»»» DNS



      »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires


      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "System"=""


      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

      Nettoyage terminé.

      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll


      »»»»»»»»»»»»»»»»»»»»»»»» Fin
      0
      1. ClemOh Messages postés 29 Statut Membre > ClemOh Messages postés 29 Statut Membre
         
        Encore Re !

        voila le rapprt HJT

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 17:37:33, on 30/05/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        C:\WINDOWS\system32\CTsvcCDA.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
        C:\Program Files\Network Associates\VirusScan\Mcshield.exe
        C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\PnkBstrA.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\WINDOWS\ALCWZRD.EXE
        C:\WINDOWS\system32\rundll32.exe
        C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
        C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
        C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
        C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
        C:\Program Files\iTunes\iTunesHelper.exe
        C:\WINDOWS\system32\WDBtnMgr.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
        D:\mon mp3\Detector\CTDetect.exe
        D:\log\spybot\Spybot - Search & Destroy\TeaTimer.exe
        C:\WINDOWS\system32\wscntfy.exe
        C:\Program Files\iPod\bin\iPodService.exe
        C:\Program Files\Trend Micro\HijackThis\HJT.exe.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=55729C844D6A45819CAD368B3E178C9F
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program

        Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {0BA90406-2759-43D0-8B1D-94A82D149DB0} -

        C:\WINDOWS\system32\yayaBRjh.dll (file missing)
        O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} -

        D:\log\flashget\FlashGet\jccatch.dll
        O2 - BHO: (no name) - {3AAC4C68-AFC8-11DB-80EF-8AF955D89593} - (no file)
        O2 - BHO: (no name) - {4647C2C7-9F3D-4220-87D9-43E617F67478} -

        C:\WINDOWS\system32\rqRJAqOf.dll
        O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} -

        D:\log\spybot\SPYBOT~1\SDHelper.dll
        O2 - BHO: (no name) - {631f7200-642e-11db-bd13-0800200c9a66} - (no file)
        O2 - BHO: (no name) - {699EEB53-D259-487D-BF62-308F97238C37} -

        C:\WINDOWS\system32\jkkHXRhG.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program

        Files\Java\jre1.6.0_05\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program

        Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} -

        D:\log\flashget\FlashGet\getflash.dll
        O2 - BHO: (no name) - {F67EEB12-AB09-11DB-A6F1-260856D89593} - (no file)
        O3 - Toolbar: FlashGet - {E0E899AB-F487-11D5-8D29-0050BA6940E3} -

        D:\log\flashget\FlashGet\fgiebar.dll
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
        O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE"

        /STANDALONE
        O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common

        Framework\UpdaterUI.exe" /StartedFromRunKey
        O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers

        communs\Network Associates\TalkBack\TBMon.exe"
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
        O4 - HKLM\..\Run: [FileZilla Server Interface] "D:\server ftp\FileZilla Server\FileZilla Server

        Interface.exe"
        O4 - HKLM\..\Run: [track monitor] D:\log\msn\MSN Track Monitor\msntrack.exe
        O4 - HKLM\..\Run: [QuickTime Task] "D:\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
        O4 - HKLM\..\Run: [SysMetrix] D:\theme vista\SysMetrix\SysMetrix.exe
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE

        C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"

        -osboot
        O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers

        communs\Ahead\Lib\NMBgMonitor.exe"
        O4 - HKCU\..\Run: [Creative Detector] "D:\mon mp3\Detector\CTDetect.exe" /R
        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
        O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\log\spybot\Spybot - Search & Destroy\TeaTimer.exe
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE

        LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE

        RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Widgets\YahooWidgetEngine.exe
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
        O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
        O8 - Extra context menu item: &Tout télécharger avec FlashGet - D:\log\flashget\FlashGet\jc_all.htm
        O8 - Extra context menu item: &Télécharger avec FlashGet - D:\log\flashget\FlashGet\jc_link.htm
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program

        Files\Java\jre1.6.0_05\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

        C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
        O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -

        D:\log\flashget\FlashGet\flashget.exe
        O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -

        D:\log\flashget\FlashGet\flashget.exe
        O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} -

        D:\log\spybot\SPYBOT~1\SDHelper.dll
        O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration -

        {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\log\spybot\SPYBOT~1\SDHelper.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program

        Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

        C:\Program Files\Messenger\msmsgs.exe
        O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) -

        http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
        O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) -

        http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} -

        C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
        O20 - Winlogon Notify: rqRJAqOf - C:\WINDOWS\SYSTEM32\rqRJAqOf.dll
        O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile

        Device Support\bin\AppleMobileDeviceService.exe
        O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd -

        C:\WINDOWS\system32\CTsvcCDA.exe
        O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - D:\server ftp\FileZilla

        Server\FileZilla Server.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program

        Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
        O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
        O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. -

        C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
        O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program

        Files\Network Associates\VirusScan\Mcshield.exe
        O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. -

        C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
        O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation -

        C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
        0
  3. Utilisateur anonyme
     
    Re !

    Y a le trojan Vundo en cadeau ;)))

    ********************************************


    Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

    → Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton Bureau.

    → A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

    → Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

    → Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

    → MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

    → Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.

    → MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

    → A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

    → Si des malwares ont été détectés, leur liste s'affiche.
    En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

    → MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

    → Ferme MBAM en cliquant sur Quitter.

    → Poste le rapport dans ta réponse

    A+

    0
  4. ClemOh Messages postés 29 Statut Membre
     
    Oki doc :D
    Alors plusieurs bonnes choses...
    Donc MBAM ma trouver plusieurs trojan (il n'y avait pas que Vundo :))
    Donc j'avais un bureau avec un fond d'écran bleu avec une fenêtre (excuse moi l'expression) à la con avec le message que je t'ai dit au début, maintenant j'ai plus le message mais j'ai toujours l'écran bleu :) je te poste le rapport :)

    Malwarebytes' Anti-Malware 1.14
    Version de la base de données: 801

    19:10:35 Clément 30/05/2008
    mbam-log-5-30-2008 (19-10-29).txt

    Type de recherche: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|L:\|M:\|N:\|O:\|)
    Eléments examinés: 189671
    Temps écoulé: 1 hour(s), 2 minute(s), 27 second(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 2
    Clé(s) du Registre infectée(s): 22
    Valeur(s) du Registre infectée(s): 4
    Elément(s) de données du Registre infecté(s): 1
    Dossier(s) infecté(s): 1
    Fichier(s) infecté(s): 10

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    C:\WINDOWS\system32\jkkHXRhG.dll (Trojan.Vundo) -> No action taken.
    C:\WINDOWS\system32\rqRJAqOf.dll (Trojan.Vundo) -> No action taken.

    Clé(s) du Registre infectée(s):
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{631f7200-642e-11db-bd13-0800200c9a66} (Trojan.FakeAlert) -> No action taken.
    HKEY_CLASSES_ROOT\Interface\{0bb13e40-642e-11db-bd13-0800200c9a66} (Trojan.FakeAlert) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3aac4c68-afc8-11db-80ef-8af955d89593} (Trojan.FakeAlert) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{f67eeb12-ab09-11db-a6f1-260856d89593} (Trojan.FakeAlert) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{a03e2bb2-2e25-461c-af76-942c24d75d24} (Trojan.Zlob) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> No action taken.
    HKEY_CURRENT_USER\Software\Microsoft\affri (Malware.Trace) -> No action taken.
    HKEY_CURRENT_USER\Software\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Software Notifier (Rogue.Multiple) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{699eeb53-d259-487d-bf62-308f97238c37} (Trojan.Vundo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{699eeb53-d259-487d-bf62-308f97238c37} (Trojan.Vundo) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{4647c2c7-9f3d-4220-87d9-43e617f67478} (Trojan.Vundo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{4647c2c7-9f3d-4220-87d9-43e617f67478} (Trojan.Vundo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\rqrjaqof (Trojan.Vundo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{bd852229-7a7e-41d7-954a-212a4119e0c0} (Trojan.FakeAlert) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{cc7a758b-8ca3-4fb5-987d-f6147daa28c6} (Trojan.FakeAlert) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{23649e36-60c6-4433-880a-9df59fc27342} (Trojan.FakeAlert) -> No action taken.
    HKEY_CLASSES_ROOT\atfxqogp.bxpr (Trojan.FakeAlert) -> No action taken.
    HKEY_CLASSES_ROOT\atfxqogp.toolbar.1 (Trojan.FakeAlert) -> No action taken.

    Valeur(s) du Registre infectée(s):
    HKEY_CURRENT_USER\Control Panel\Desktop\Wallpaper (Trojan.FakeAlert) -> No action taken.
    HKEY_CURRENT_USER\Control Panel\Desktop\OriginalWallpaper (Trojan.FakeAlert) -> No action taken.
    HKEY_CURRENT_USER\Control Panel\Desktop\ConvertedWallpaper (Trojan.FakeAlert) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{4647c2c7-9f3d-4220-87d9-43e617f67478} (Trojan.Vundo) -> No action taken.

    Elément(s) de données du Registre infecté(s):
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkhxrhg� -> No action taken.

    Dossier(s) infecté(s):
    C:\Program Files\MyWay (Adware.MyWay) -> No action taken.

    Fichier(s) infecté(s):
    C:\Documents and Settings\Clemchou\Local Settings\Temp\msprint.exe (Trojan.FakeAlert) -> No action taken.
    C:\Documents and Settings\Clemchou\Local Settings\Temp\rbnpsrv.exe (Trojan.FakeAlert) -> No action taken.
    C:\WINDOWS\vltdfabw.dll (Trojan.Zlob) -> No action taken.
    C:\WINDOWS\system32\blackster.scr (Trojan.Agent) -> No action taken.
    C:\WINDOWS\system32\ctfmonb.bmp (Malware.Trace) -> No action taken.
    C:\WINDOWS\system32\jkkHXRhG.dll (Trojan.Vundo) -> No action taken.
    C:\WINDOWS\system32\rqRJAqOf.dll (Trojan.Vundo) -> No action taken.
    C:\WINDOWS\vregfwlx.dll (Trojan.FakeAlert) -> No action taken.
    C:\WINDOWS\boqnrwdmfrp.dll (Trojan.FakeAlert) -> No action taken.
    C:\WINDOWS\atfxqogp.dll (Trojan.FakeAlert) -> No action taken.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Utilisateur anonyme
     
    Re ,

    Tu as bien tout supprimé ce qu'avais trouvé MBAM ?

    Si oui dit le moi .

    Si non fait le .

    [ poste le rapport après suppression ]

    A++
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      Ba à la fin de l'analyse j'ai fait supprimer et il ma demander de redémarrer pck il y avait des clés qu'il ne pouvai supprimer qu'après démarrage. J'ai donc redémarrer et maintenant j'ai supprimer ce qu'il y avait en quarantaine :)
      Le rapport que je t'ai donner c'est celui apres suppression mais avant le redémarrage.
      0
  7. Utilisateur anonyme
     
    Re ,

    Non :
    No action taken. 


    Mais c'est pas grave ;))

    Reposte moi un rapport Hijackthis stp.
    A+
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      A mince (je peux encore faire un scan mais sa va prendre 1h05 :))

      rapport :

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 19:36:23, on 30/05/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      C:\WINDOWS\system32\CTsvcCDA.exe
      C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\system32\PnkBstrA.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\wscntfy.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\WINDOWS\system32\rundll32.exe
      C:\WINDOWS\ALCWZRD.EXE
      C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
      C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
      C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
      C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\WINDOWS\system32\RUNDLL32.EXE
      C:\WINDOWS\system32\WDBtnMgr.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
      D:\mon mp3\Detector\CTDetect.exe
      C:\Program Files\Skype\Phone\Skype.exe
      D:\log\spybot\Spybot - Search & Destroy\TeaTimer.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\Skype\Plugin Manager\SkypePM.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      D:\log\team speak\TeamSpeak3\TeamSpeak.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\MSN Messenger\livecall.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      D:\vlc media playeur\VLC\vlc.exe
      C:\Program Files\Trend Micro\HijackThis\HJT.exe.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=55729C844D6A45819CAD368B3E178C9F
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {0BA90406-2759-43D0-8B1D-94A82D149DB0} - C:\WINDOWS\system32\yayaBRjh.dll (file missing)
      O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - D:\log\flashget\FlashGet\jccatch.dll
      O2 - BHO: (no name) - {3AAC4C68-AFC8-11DB-80EF-8AF955D89593} - (no file)
      O2 - BHO: (no name) - {4647C2C7-9F3D-4220-87D9-43E617F67478} - (no file)
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\log\spybot\SPYBOT~1\SDHelper.dll
      O2 - BHO: (no name) - {631f7200-642e-11db-bd13-0800200c9a66} - (no file)
      O2 - BHO: (no name) - {699EEB53-D259-487D-BF62-308F97238C37} - (no file)
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - D:\log\flashget\FlashGet\getflash.dll
      O2 - BHO: (no name) - {F67EEB12-AB09-11DB-A6F1-260856D89593} - (no file)
      O3 - Toolbar: FlashGet - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\log\flashget\FlashGet\fgiebar.dll
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
      O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
      O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
      O4 - HKLM\..\Run: [FileZilla Server Interface] "D:\server ftp\FileZilla Server\FileZilla Server Interface.exe"
      O4 - HKLM\..\Run: [track monitor] D:\log\msn\MSN Track Monitor\msntrack.exe
      O4 - HKLM\..\Run: [QuickTime Task] "D:\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
      O4 - HKLM\..\Run: [SysMetrix] D:\theme vista\SysMetrix\SysMetrix.exe
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [WD Button Manager] WDBtnMgr.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
      O4 - HKCU\..\Run: [Creative Detector] "D:\mon mp3\Detector\CTDetect.exe" /R
      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\log\spybot\Spybot - Search & Destroy\TeaTimer.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Widgets\YahooWidgetEngine.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O8 - Extra context menu item: &Tout télécharger avec FlashGet - D:\log\flashget\FlashGet\jc_all.htm
      O8 - Extra context menu item: &Télécharger avec FlashGet - D:\log\flashget\FlashGet\jc_link.htm
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\log\flashget\FlashGet\flashget.exe
      O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\log\flashget\FlashGet\flashget.exe
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\log\spybot\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\log\spybot\SPYBOT~1\SDHelper.dll
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
      O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O20 - Winlogon Notify: rqRJAqOf - C:\WINDOWS\
      O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
      O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - D:\server ftp\FileZilla Server\FileZilla Server.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
      O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
      O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
      O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
      O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
      0
  8. Utilisateur anonyme
     
    Re !

    non ça ira =P

    *************************************

    → Relance hijackthis , en menu principal choisis ' Do a system scan only' Et fixe ces/cette ligne(s) : ( coche la case à leurs gauches )

    O2 - BHO: (no name) - {0BA90406-2759-43D0-8B1D-94A82D149DB0} - C:\WINDOWS\system32\yayaBRjh.dll (file missing)
    O2 - BHO: (no name) - {3AAC4C68-AFC8-11DB-80EF-8AF955D89593} - (no file)
    O2 - BHO: (no name) - {4647C2C7-9F3D-4220-87D9-43E617F67478} - (no file)
    O2 - BHO: (no name) - {631f7200-642e-11db-bd13-0800200c9a66} - (no file)
    O2 - BHO: (no name) - {699EEB53-D259-487D-BF62-308F97238C37} - (no file)
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O20 - Winlogon Notify: rqRJAqOf - C:\WINDOWS\


    Ferme toutes les fenêtres (hormis Hijackthis), y compris ton navigateur web.

    → clique sur ' fixchecked '

    ****************************************************

    → Télécharge clean : http://www.malekal.com/download/clean.zip

    → Dézippe-le ( clique droit , extraire tout)

    → Lance clean.cmd ( ou clean ), Choisi l'option 1 et poste moi le rapport.

    (- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )

    Note : Tu auras peut-être un message qui t'invitera a uploader un fichier , fait-le dès que tu pourras.

    Tutorial : http://bibou0007.com/outils-specifiques-f78/tuto-clean-t1007.htm

    ****************************************************

    A+
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      J'ai fait 2 foi le truc clean zip pck j'avais oublier d'uploader le rapport (je ne sais pas si sa va changer qq chose, je pense pas...) mais je prefert te prévenir

      donc voila le rapport

      30/05/2008 a 19:58:34,34

      *** Recherche des fichiers dans C:

      *** Recherche des fichiers dans C:\WINDOWS\
      C:\WINDOWS\UnGins.exe FOUND

      *** Recherche des fichiers dans C:\WINDOWS\system32
      C:\WINDOWS\system32\mcrh.tmp FOUND
      C:\WINDOWS\system32\SpoonUninstall.exe FOUND

      *** Recherche des fichiers dans C:\Program Files
      0
  9. Utilisateur anonyme
     
    Re ,
    Pas grave pour l'upload.

    → Redémarre en MSE

    Autre tutorials pour MSE:

    https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
    http://www.coupdepoucepc.com/modules/news/article.php?storyid=253

    → Re-lance clean -> Choisis l'option 2

    ---Clean va travailler.---

    → Un rapport Va etre généré , poste le moi ;)

    ( Le rapport est aussi sauvegardé dans C:\Rapport_clean.txt )

    ****************************************


    1) Télécharge Ncleaner sur ton bureau , double clique sur le fichier d'installation et installe le logiciel.

    2) Double clique sur l'icône crée sur le bureau et choisi ' cleansystem '

    3) A gauche de l'écran , sous ' clean system and applications ' vérifie que seulement les 4 premières cases soit cochées , puis clique sur ' clean now ' > ' analyze '

    --- Le programme va rechercher les fichier inutiles ---

    Une fois l'analyse terminée , clique sur ' Clean ' et repond ' Yes ' a la demande de confirmation.

    Cela terminé , clique sur ' Done '

    4) Reprend l'étape 2 et choisi cette fois ci ' Registry clean and repair ' vérifie que toute les cases soient cochées et clique sur ' Clean now ' ( dans la colonne de droite cette fois-ci ) > ' Scan '

    --- Le programme va rechercher les clées de registre invalides ---

    Une fois le scan terminé , clique sur ' Remove ' et repond ' Yes ' a la demande de confirmation.

    Cela terminé , clique sur ' Done '

    **********************************************

    Poste le rapport Clean et prévient quand tu as passé Ncleaner.

    A+
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      okai je doit partir pour ce soir je ne sais pas si tu reste tard mais je re vers 22h30 je pense donc je le ferai tt a l'heure
      En tout cas merci beaucoup pour ton aide sa a bien avancé
      J'aimerai bien savoir ou tu a su comment faire tout ça parce que ça m'interesserai :)
      Mais tu me dirai apres la desinfection :D
      A toute a l'heure ou a demain
      Bonne soirée ;)
      0
  10. Utilisateur anonyme
     
    Re ,
    Pas de soucis ;)

    A plus tard ( dans la soirée ou demain en effet ;))

    Sinon je te donnerais des liens pour apprendre si tu les souhaite. :)

    +++
    0
  11. ClemOh Messages postés 29 Statut Membre
     
    Okai !!
    j'ai passé cleaner en mode sans echec mais j'ai aussi passé Ncleaner en mode sans echec ... Est-ce grave? dans tous les cas voici le rapport cleaner :)

    (Je resique de ne pas etre la samedi toute la journée alors je suis désoler si je ne réponderai pas (fin c plus mon problème que le tient mais bon ;) ))

    Script execute en mode sans echec
    Rapport clean par Malekal_morte - http://www.malekal.com
    Script execute en mode sans echec 30/05/2008 a 23:58:13,56

    Microsoft Windows XP [version 5.1.2600]

    *** Suppression des fichiers dans C:

    *** Suppression des fichiers dans C:\WINDOWS\
    tentative de suppression de C:\WINDOWS\UnGins.exe

    *** Suppression des fichiers dans C:\WINDOWS\system32
    tentative de suppression de C:\WINDOWS\system32\mcrh.tmp
    tentative de suppression de C:\WINDOWS\system32\SpoonUninstall.exe

    *** Suppression des fichiers dans C:\Program Files

    *** Suppression des clefs du registre effectuee..
    *** Fin du rapport !
    0
  12. Utilisateur anonyme
     
    Re ,
    Pas grave ;))

    Je risque d'être absent moi aussi.

    Garde Ncleaner , tu t'en servira de temps en temps pour faire le ménage dans ton pc. ( par exemple toute les semaines ) .

    ************************************************

    _Maintenant , nous allons supprimer les logiciels de désinfection que je t'ai fait téléchargé.
    En effet , s'en servir est dangereux pour le pc si l'on ne s'y connais pas.
    De plus ils sont mis régulièrement à jours.

    → Ferme toutes les applications en cours, puis télécharge ToolsCleaner2 sur ton Bureau.

    → Double clique sur ToolsCleaner2.exe >
    → Clique sur .Recherche
    → puis sur Suppression quand la liste est trouvée.
    → Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    Note : ton bureau RISQUE de disparaître, c'est normal. S'il n'apparaît pas à la fin du scan, fais la manip suivante :

    CTRL+ALT+SUPP pour ouvrir le Gestionnaire des tâches.
    Puis rends toi à l'onglet "Processus". Clique en haut à gauche sur Fichiers et choisis "Exécuter"

    Tape explorer.exe et valide. Cela fera re-apparaître le Bureau

    Tuto : http://www.commentcamarche.net/faq/sujet 8341 toolscleaner suppression des fix de force brute ( merci espion3004 )

    a++
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      Re !!!!!!!!!!! :D j'ai donc passé toolscleaner il ma tout supprimer sauf Ncleaner que je garde et Malwarebytes' .
      Est ce que je désinstalle ce dernier ? De plus j'ai aussi spybot ... Est ce que je le désinstaller pour garder Ncleaner ou je peux garder les 2 ?

      Enfin pour finir je voulais te dire merci beaucoup de ton aide :)
      Pourrais-tu me passer les tuto pour que je puisse apprendre a désinfecter l'ordinateur :D
      Merci d'avance ;)




      -->- Recherche:

      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\HijackThis.lnk: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\Clean.zip: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\SmitFraudFix.exe: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\SmitFraudfix: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\tar.exe: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\remove.reg: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\pskill.exe: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\LFiles.exe: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\gzip.exe: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\delsiri.cmd: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\delr.cmd: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\del3.cmd: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\del2.cmd: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\clean.cmd: trouvé !
      C:\Documents and Settings\Clemchou\Bureau\clean\cherche.cmd: trouvé !
      C:\Documents and Settings\Clemchou\Recent\HijackThis.lnk: trouvé !
      C:\Program Files\HJTInstall.exe: trouvé !
      C:\Program Files\Trend Micro\HijackThis: trouvé !

      ---------------------------------
      -->- Suppression:

      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\HijackThis.lnk: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\Clean.zip: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\SmitFraudFix.exe: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\tar.exe: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\remove.reg: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\pskill.exe: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\LFiles.exe: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\gzip.exe: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\delsiri.cmd: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\delr.cmd: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\del3.cmd: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\del2.cmd: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\clean.cmd: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\clean\cherche.cmd: supprimé !
      C:\Documents and Settings\Clemchou\Recent\HijackThis.lnk: supprimé !
      C:\Program Files\HJTInstall.exe: supprimé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
      C:\Documents and Settings\Clemchou\Bureau\SmitFraudfix: supprimé !
      C:\Program Files\Trend Micro\HijackThis: supprimé !
      0
  13. Utilisateur anonyme
     
    Re !

    - Supprime Toolscleaner
    - Supprime Tcleaner.txt


    ************************************


    Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis réactive la, ce qui créer un point de restauration sain...

    Désactivation :
    Clique droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > coche la case "Désactiver la Restauration du système sur tous les lecteurs"
    > Applique patiente jusqu’à ce que cela soit marqué "désactivé" puis Ok.

    Activation :
    Suivre le même chemin ; décoche la case "Désactiver la Restauration du système sur tous les lecteurs"
    > Applique attends que cela soit à nouveau sur "surveillance" puis Ok. Redémarre l'ordinateur.

    Tutorial :
    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924


    ************************************


    Désinstalle ta version actuelle de JAVA via ,

    Sous XP :

    Ajout et suppression de programmes

    Sous Vista:

    Programmes et fonctionnalités

    ******************************

    Puis met à jour JAVA --> https://www.java.com/fr/download/windows_manual.jsp?locale=fr&host=www.java.com:80 [ Version 6 update 6 ]


    ************************************


    Ta version d'Adobe n'est pas à jour , désinstalle ta version actuelle en passant par ' ajout et supréssion de programmes '

    Puis télécharge la dernière , via ce site --> https://get2.adobe.com/reader/otherversions/

    Bulletin de sécurité sur les versions Adobe 7.0.8 et antérieures :

    https://www.adobe.com/support/security/bulletins/apsb07-01.html


    ************************************


    Met à jour IE -> https://support.microsoft.com/fr-fr/allproducts
    En effet les version 6 et antérieures , sont bourrées de failles de sécurité , le version 7 les corrigent en partie.


    ************************************


    Désactive le pare-feu Windows en t'aidant de ce lien :

    http://www.libellules.ch/firewall_xpsp2.php


    ************************************


    Voila !
    Mon aide s'arrête la.

    Questions ?
    Soucis ?
    Autres ?

    A++
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      Super merci !
      Juste une dernière question pourquoi dois-je désactiver le par feu
      ET est ce que je doit supprimer spybot pour garder Ncleaner (ou est ce que je peux garder les 2 installés)
      Et dois-je desinstaller Malwarebytes'
      0
  14. Utilisateur anonyme
     
    Re ,

    Il me semble que ton anti-virus MCafee intègre un pare-feu .
    Mais si tu as la preuve du contraire dit le moi ;))

    Sinon oui garde Spybot et Ncleaner.

    Et pour finir Malware byte's tu peux garder aussi au cas où ...

    A+
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      A ça me parait bizarre
      Pck il ne s'est jamais comporté comme un par fau (fin je veux dire qu'il ma jamais proposer d'autoriser ou de refuser des programmes :s)
      0
      1. ClemOh Messages postés 29 Statut Membre > ClemOh Messages postés 29 Statut Membre
         
        Ah ! J'ai trouver pourquoi ... J'ai un assez vielle version :)
        Et pourrait tu me donner tes liens ou tu a apris ça aussi merci
        0
  15. Utilisateur anonyme
     
    Re ,
    C'est quelle version que tu as de Mcafee ?

    A+
    0
  16. ClemOh Messages postés 29 Statut Membre
     
    Ba comment tu as appris a savoir désinfecter le pc. Comme lire les rapports quel logiciel utiliser en fonction de quoi etc ...

    J'ai un problème avec adobe ... Cela ne veux pas me supprimer l'ancienne version ça dit :

    "impossible d'ouvrir ce package correctif. Vérifier que le package correctif existe et que vous pouvez y accéder, ou contacter le revendeur de l'applcation afin de vérifie que c'est un packge correctif windows installer valide
    0
  17. Utilisateur anonyme
     
    Re ,

    Tente en MSE

    Autre tutorials :

    https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
    http://www.coupdepoucepc.com/modules/news/article.php?storyid=253

    En MSE , supprime ce dossier : C:\Program Files\Adobe\Acrobat 7.0

    Sinon pour les liens pour apprendre :

    La base [ Hijackthis ] :

    http://www.zebulon.fr/dossiers/43-2-sections-log-hijackthis.html#r

    https://www.bleepingcomputer.com/tutorials/comment-utiliser-hijackthis/#FDiag

    Forum de Lyonnais92 :

    http://lyonnais92.aceboard.fr/index.php?login=246694

    Inscription à sécurité académie :

    http://securiteacademie.free.fr/question.php

    Et , bien sur observer les désinfections sur les forum ;)))

    A++
    0
    1. ClemOh Messages postés 29 Statut Membre
       
      MERCI !!
      Bonne continuation ;)
      0