HiJackThis Log - A Analyser! Merci

Bonjour,
j'ai le rapport hijackthis du laptop a ma blonde. Je les infecter deux jours passer malheureusement quand je recherchais un site pour streamer des films en ligne, mais malheureusement infesation de popups qui on malencontreusement telecharger des fichiers (virus) sur son laptop merci a lavance de vos reponse! :)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:18:30, on 2008-06-05
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\AVPersonal\AVWIN.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.google.ca/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [{34-4B-B5-57-DW}] C:\windows\system32\jpwnw64o.exe DWram
O4 - HKLM\..\Run: [runner1] C:\WINDOWS\mrofinu572.exe 61A847B5BBF728173599284503996897C881250221C8670836AC4FA7C8833201749139
O4 - HKLM\..\Run: [{532d74ef-deac-9655-086d-facc555b8712}] C:\WINDOWS\System32\Rundll32.exe "C:\WINDOWS\System32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll" DllInit
O4 - HKLM\..\Run: [ExploreUpdSched] C:\WINDOWS\System32\scntqkdm.exe DWram
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Belkin Wireless G Notebook Card Client Utility.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\npjpi160_05.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\npjpi160_05.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\christine b\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
O15 - Trusted Zone: *.amaena.com (HKLM)
O15 - Trusted Zone: *.avsystemcare.com (HKLM)
O15 - Trusted Zone: *.gomyhit.com (HKLM)
O15 - Trusted Zone: *.imageservr.com (HKLM)
O15 - Trusted Zone: *.imagesrvr.com (HKLM)
O15 - Trusted Zone: *.onerateld.com (HKLM)
O15 - Trusted Zone: *.safetydownload.com (HKLM)
O15 - Trusted Zone: *.storageguardsoft.com (HKLM)
O15 - Trusted Zone: *.trustedantivirus.com (HKLM)
O15 - Trusted Zone: *.virusschlacht.com (HKLM)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u5-windows-i586-jc.cab&AuthParam=1580944752_ad714b48b0d186f5adbe4ba05260ecbd&ext=.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Program Files\Ares\chatServer.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\Y2hyaXN0aW5l\command.exe
O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe

--
End of file - 4075 bytes
Configuration: Windows XP
Internet Explorer 6.0

13 réponses

  1. Salut alors désinstalle tous tes logiciel de sécurité. Et installe AntiVir,Malwarebytes Anti-Malware,Ccleaner et active le pare-feu XP.

    AntiVir: https://www.01net.com/outils/telecharger/windows/Securite/antivirus-antitrojan/fiches/tele13198.html
    Tutoriel AntiVir: https://www.malekal.com/avira-free-security-antivirus-gratuit/

    Malwarebytes Anti-Malware: http://www.malwarebytes.org/mbam/program/mbam-setup.exe
    Tutoriel Malwarebytes Anti-Malware: https://forum.pcastuces.com/malwarebytes_antimalwares___tutoriel-f31s3.htm

    Ccleaner: https://www.01net.com/outils/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/tele32599.html
    Tutoriel Ccleaner: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php (Tu l'installe sans la bare d'outil Yahoo)

    PS: TU LES INSTALLES SEULEMENT ET TU NE FAIS PAS D'ANALYSE. TU FAIS UNE MISE A JOUR A ANTIVIR ET MALWAREBYTES ANTI-MALWARE.
    0
    1. Contributeur
      salut

      en effet t´y a pas ete de main morte sur le coup...

      tu surf avec internet explorer 6.0 = failles de securitées importantes

      alors fais les mises a jour windows : tu veux la version 7.0

      https://support.microsoft.com/en-US/topic/internet-explorer-downloads-d49e1f0d-571c-9a7b-d97e-be248806ca70

      et pourquoi ne pas surfer avec firefox? = plus sur, tout en gardant ie 7.0 pour les mises a jour windows car impossible a effectuer sous firefox

      http://www.mozilla-europe.org/fr/

      plugins :ad block plus, no script.

      https://www.hugedomains.com/domain_profile.cfm?d=geckozone&e=org

      c´est important !

      puis

      passe ceci :

      Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
      http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
      Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
      • Redémarre ton ordinateur
      • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
      • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
      • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
      • Choisis ton compte.
      Déroule la liste des instructions ci-dessous :
      • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
      • Appuie sur Y pour commencer le processus de nettoyage.
      • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
      • Appuie sur une touche pour redémarrer le PC.
      • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
      • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
      • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
      • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
      • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

      @+
      0
      1. Meric de votre temps, voici les information demander;
        merci encore a lavance! :)

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 18:04:51, on 2008-06-05
        Platform: Windows XP (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 (6.00.2600.0000)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\AVPersonal\AVGUARD.EXE
        C:\WINDOWS\System32\atievxx.exe
        C:\Program Files\AVPersonal\AVWUPSRV.EXE
        C:\WINDOWS\system32\notepad.exe
        C:\Program Files\AVPersonal\AVGNT.EXE
        C:\Program Files\Winamp\winampa.exe
        C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
        C:\WINDOWS\System32\Rundll32.exe
        C:\WINDOWS\System32\ctfmon.exe
        C:\Program Files\Ares\Ares.exe
        C:\Program Files\MSN Messenger\msnmsgr.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Belkin\Cardbus F5D701F\Wireless Utility\Belkinwcui.exe
        C:\WINDOWS\system32\scntqkdm.exe
        c:\windows\system32\rwwnw64d.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.google.ca/?gws_rd=ssl
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
        O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
        O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
        O4 - HKLM\..\Run: [{34-4B-B5-57-DW}] c:\windows\system32\rwwnw64d.exe DWram
        O4 - HKLM\..\Run: [{532d74ef-deac-9655-086d-facc555b8712}] C:\WINDOWS\System32\Rundll32.exe "C:\WINDOWS\System32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll" DllInit
        O4 - HKLM\..\Run: [ExploreUpdSched] C:\WINDOWS\system32\scntqkdm.exe DWram
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
        O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
        O4 - Startup: Deewoo.lnk = C:\WINDOWS\system32\scntqkdm.exe
        O4 - Startup: DW_Start.lnk = C:\WINDOWS\system32\rwwnw64d.exe
        O4 - Global Startup: Belkin Wireless G Notebook Card Client Utility.lnk = ?
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
        O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\christine b\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
        O15 - Trusted Zone: *.amaena.com
        O15 - Trusted Zone: *.avsystemcare.com
        O15 - Trusted Zone: *.gomyhit.com
        O15 - Trusted Zone: *.imageservr.com
        O15 - Trusted Zone: *.imagesrvr.com
        O15 - Trusted Zone: *.onerateld.com
        O15 - Trusted Zone: *.safetydownload.com
        O15 - Trusted Zone: *.storageguardsoft.com
        O15 - Trusted Zone: *.trustedantivirus.com
        O15 - Trusted Zone: *.virusschlacht.com
        O15 - Trusted Zone: *.amaena.com (HKLM)
        O15 - Trusted Zone: *.avsystemcare.com (HKLM)
        O15 - Trusted Zone: *.gomyhit.com (HKLM)
        O15 - Trusted Zone: *.imageservr.com (HKLM)
        O15 - Trusted Zone: *.imagesrvr.com (HKLM)
        O15 - Trusted Zone: *.onerateld.com (HKLM)
        O15 - Trusted Zone: *.safetydownload.com (HKLM)
        O15 - Trusted Zone: *.storageguardsoft.com (HKLM)
        O15 - Trusted Zone: *.trustedantivirus.com (HKLM)
        O15 - Trusted Zone: *.virusschlacht.com (HKLM)
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
        O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u5-windows-i586-jc.cab&AuthParam=1580944752_ad714b48b0d186f5adbe4ba05260ecbd&ext=.cab
        O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
        O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Program Files\Ares\chatServer.exe
        O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
        0
        1. Contributeur
          ok

          ton hijack this est osbolette; post un nouveau rapport hijack this stp ou est-ce a cause du decallage horraire?

          tu habites au quebec, non ? il est quelle heure chez toi ?

          @+
          0
          1. Allo, Nouveau-Brunswick, Canada.
            Presentement 21:10
            0
            1. Voici un nouveau Log HiJackThis.
              Merci de votre temps et comprehension (pour mes fautes de frappe:)

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 21:11:41, on 2008-06-05
              Platform: Windows XP (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 (6.00.2600.0000)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\AVPersonal\AVGUARD.EXE
              C:\WINDOWS\System32\atievxx.exe
              C:\Program Files\AVPersonal\AVWUPSRV.EXE
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\AVPersonal\AVGNT.EXE
              C:\Program Files\Winamp\winampa.exe
              C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
              C:\WINDOWS\System32\rundll32.exe
              C:\WINDOWS\System32\ctfmon.exe
              C:\Program Files\Belkin\Cardbus F5D701F\Wireless Utility\Belkinwcui.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              c:\windows\system32\jpwnw64o.exe
              C:\WINDOWS\System32\scntqkdm.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.google.ca/?gws_rd=ssl
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
              O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
              O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
              O4 - HKLM\..\Run: [{34-4B-B5-57-DW}] c:\windows\system32\jpwnw64o.exe DWram
              O4 - HKLM\..\Run: [ExploreUpdSched] C:\WINDOWS\System32\scntqkdm.exe DWram
              O4 - HKLM\..\Run: [68034bf8] rundll32.exe "C:\WINDOWS\System32\dlrvbgov.dll",b
              O4 - HKLM\..\Run: [{532d74ef-deac-9655-086d-facc555b8712}] C:\WINDOWS\System32\Rundll32.exe "C:\WINDOWS\System32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll" DllInit
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
              O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
              O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
              O4 - Startup: Deewoo.lnk = C:\WINDOWS\system32\scntqkdm.exe
              O4 - Startup: DW_Start.lnk = C:\WINDOWS\system32\jpwnw64o.exe
              O4 - Global Startup: Belkin Wireless G Notebook Card Client Utility.lnk = ?
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
              O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
              O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
              O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\christine b\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
              O15 - Trusted Zone: *.amaena.com
              O15 - Trusted Zone: *.avsystemcare.com
              O15 - Trusted Zone: *.gomyhit.com
              O15 - Trusted Zone: *.imageservr.com
              O15 - Trusted Zone: *.imagesrvr.com
              O15 - Trusted Zone: *.onerateld.com
              O15 - Trusted Zone: *.safetydownload.com
              O15 - Trusted Zone: *.storageguardsoft.com
              O15 - Trusted Zone: *.trustedantivirus.com
              O15 - Trusted Zone: *.virusschlacht.com
              O15 - Trusted Zone: *.amaena.com (HKLM)
              O15 - Trusted Zone: *.avsystemcare.com (HKLM)
              O15 - Trusted Zone: *.gomyhit.com (HKLM)
              O15 - Trusted Zone: *.imageservr.com (HKLM)
              O15 - Trusted Zone: *.imagesrvr.com (HKLM)
              O15 - Trusted Zone: *.onerateld.com (HKLM)
              O15 - Trusted Zone: *.safetydownload.com (HKLM)
              O15 - Trusted Zone: *.storageguardsoft.com (HKLM)
              O15 - Trusted Zone: *.trustedantivirus.com (HKLM)
              O15 - Trusted Zone: *.virusschlacht.com (HKLM)
              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
              O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u5-windows-i586-jc.cab&AuthParam=1580944752_ad714b48b0d186f5adbe4ba05260ecbd&ext=.cab
              O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
              O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Program Files\Ares\chatServer.exe
              O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
              0
              1. Contributeur
                Salut titinee,

                ok le canada, jolie pays; je suis aussi dans le nord > finlande > c´est un peu les memes latitudes mais le decalage horraire subsiste...

                a l´aide de hijack this coche et fix :

                O15 - Trusted Zone: *.amaena.com

                O15 - Trusted Zone: *.avsystemcare.com
                O15 - Trusted Zone: *.gomyhit.com
                O15 - Trusted Zone: *.imageservr.com
                O15 - Trusted Zone: *.imagesrvr.com
                O15 - Trusted Zone: *.onerateld.com
                O15 - Trusted Zone: *.safetydownload.com
                O15 - Trusted Zone: *.storageguardsoft.com
                O15 - Trusted Zone: *.trustedantivirus.com
                O15 - Trusted Zone: *.virusschlacht.com
                O15 - Trusted Zone: *.amaena.com (HKLM)
                O15 - Trusted Zone: *.avsystemcare.com (HKLM)
                O15 - Trusted Zone: *.gomyhit.com (HKLM)
                O15 - Trusted Zone: *.imageservr.com (HKLM)
                O15 - Trusted Zone: *.imagesrvr.com (HKLM)
                O15 - Trusted Zone: *.onerateld.com (HKLM)
                O15 - Trusted Zone: *.safetydownload.com (HKLM)
                O15 - Trusted Zone: *.storageguardsoft.com (HKLM)
                O15 - Trusted Zone: *.trustedantivirus.com (HKLM)
                O15 - Trusted Zone: *.virusschlacht.com (HKLM)
                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx
                O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD40/JSCDL/jre/6u5-b19/jinstall-6u5-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u5-windows-i586-jc.cab&AuthParam=1580944752_ad714b48b0d186f5adbe4ba05260ecbd&ext=.cab

                comment fixer :

                Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

                -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

                puis

                passe ceci :

                Télécharge combofix.exe (par sUBs) sur ton Bureau.

                -> http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                -> Double clique combofix.exe.
                -> Tape sur la touche 1 (Yes) pour démarrer le scan.
                -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

                NOTE : Le rapport se trouve également ici : C:\Combofix.txt

                Avant d'utiliser ComboFix :

                -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

                -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.

                Une fois fait, sur ton bureau double-clic sur Combofix.exe.

                - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

                - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

                - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

                -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

                -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

                -> Tutoriel https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                Post egalement un nouveau rapport hijack this

                @+
                0
                1. Contributeur
                  ok titinee,

                  la suite :

                  Copie le texte ci-dessous :

                  File::
                  C:\Documents and Settings\Monbebe\Application Data\??pPatch\r?ndll32.exe
                  C:\WINDOWS\System32\{e644b6ad-92e9-1c6f-db90-6ba1b0bf48d2}.dll
                  C:\WINDOWS\System32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll
                  C:\sqmnoopt15.sqm
                  C:\sqmdata15.sqm
                  C:\WINDOWS\mrofinu572.exe
                  C:\Program Files\Fichiers communs\Yazzle1281OinUninstaller.exe
                  C:\WINDOWS\system32\dlrvbgov.dll
                  C:\WINDOWS\system32\{e644b6ad-92e9-1c6f-db90-6ba1b0bf48d2}.dll-unin­st.exe
                  C:\WINDOWS\system32\mysidesearch_sidebar_uninstall.exe
                  C:\WINDOWS\system32\gside.exe
                  C:\WINDOWS\system32\jpwnw64o.exe
                  C:\WINDOWS\system32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll-unin­st.exe
                  C:\WINDOWS\system32\g25.exe
                  C:\WINDOWS\system32\scntqkdm.exe
                  C:\WINDOWS\system32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll
                  C:\sqmnoopt12.sqm
                  C:\sqmnoopt13.sqm
                  C:\sqmnoopt14.sqm
                  C:\sqmdata12.sqm
                  C:\sqmdata13.sqm
                  C:\sqmdata14.sqm

                  Folder::
                  C:\Temp
                  C:\WINDOWS\system32\2109b
                  C:\WINDOWS\system32\eTM
                  C:\WINDOWS\Y2hyaXN0aW5l
                  C:\WINDOWS\system32\ISA
                  C:\WINDOWS\system32\ske
                  C:\WINDOWS\system32\vntiho01

                  Registry::
                  [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{0dad8e5e-5e66-dc7f-6773-a8bdd90c1c47}]
                  [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{bd23383b-558d-8e72-694d-5b4748c0d6dc}]
                  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "Lszu"=-
                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "{532d74ef-deac-9655-086d-facc555b8712}"=-

                  Ouvre le Bloc-Notes puis colle le texte copié.
                  (Démarrer\Tous les programmes\Accessoires\Bloc notes.)
                  Sauvegarde ce fichier sous le nom de CFScript.txt.

                  Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

                  http://sd-1.archive-host.com/membres/up/1366464061/CFScript.gif

                  Cela va relancer Combofix,

                  Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

                  Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

                  Ne touche à rien tant que le scan n'est pas terminé.

                  Après redémarrage, poste le contenu du rapport Combofix.txt accompagné d'un rapport Hijackthis.

                  S'il n'y a pas de rédémarrage, poste quand même les rapports.

                  @+
                  0
                  1. Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 08:44:17, on 2008-06-07
                    Platform: Windows XP (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 (6.00.2600.0000)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\AVPersonal\AVGUARD.EXE
                    C:\WINDOWS\System32\atievxx.exe
                    C:\Program Files\AVPersonal\AVWUPSRV.EXE
                    C:\WINDOWS\System32\ctfmon.exe
                    C:\Program Files\MSN Messenger\msnmsgr.exe
                    C:\Program Files\MSN Messenger\usnsvc.exe
                    C:\WINDOWS\system32\notepad.exe
                    C:\WINDOWS\explorer.exe
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.google.ca/?gws_rd=ssl
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                    O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                    O4 - HKCU\..\Run: [Dsuo] "C:\DOCUME~1\Monbebe\MESDOC~1\SEMBLY~1\smss.exe" -vt yazb
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                    O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\christine b\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk (file missing)
                    O16 - DPF: {535AC98D-C942-4C87-9275-09C9C43EF2C1} - ms-its:mhtml:file://c:\\nores.mht!http://adxbnet.net/code/chm/xpre.chm::/xpreload.ocx
                    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
                    O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Program Files\Ares\chatServer.exe
                    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
                    0
                    1. Contributeur
                      salut titinee,

                      c´est mieux..

                      passe ceci quand tu reviendras de la marche pour la vie > belle initiative ♥

                      Fais un scan avec cet antispyware :

                      Telecharge malwarebytes + tutoriel :

                      -> https://www.malekal.com/tutoriel-malwarebyte-anti-malware/ ( j´ai vu que tu l´avais pas la peine de le retelecharger si tu l´as encore...)

                      Tu l´instale; le programme va se mettre automatiquement a jour.

                      Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

                      Click maintenant sur l´onglet recherche et coche la case : "executer un examun complet".

                      Puis click sur "rechercher".

                      Laisse le scanner le pc...

                      Si des elements on ete trouvés > click sur supprimer la selection.

                      si il t´es demandé de redemarrer > click sur "yes".

                      A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

                      Copie et colle le rapport stp.

                      @+
                      0
                      1. De retour, merci encore de ton aide.
                        Voici les informations demander;

                        Malwarebytes' Anti-Malware 1.14
                        Database version: 829

                        13:58:47 2008-06-08
                        mbam-log-6-8-2008 (13-58-47).txt

                        Scan type: Quick Scan
                        Objects scanned: 38897
                        Time elapsed: 7 minute(s), 46 second(s)

                        Memory Processes Infected: 0
                        Memory Modules Infected: 0
                        Registry Keys Infected: 11
                        Registry Values Infected: 2
                        Registry Data Items Infected: 0
                        Folders Infected: 0
                        Files Infected: 3

                        Memory Processes Infected:
                        (No malicious items detected)

                        Memory Modules Infected:
                        (No malicious items detected)

                        Registry Keys Infected:
                        HKEY_CLASSES_ROOT\Interface\{1e404d48-670a-4085-a6a0-d195793ddd33} (Adware.BHO) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\Interface\{9f593aac-ca4c-4a41-a7ff-a00812192d61} (Adware.BHO) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\Typelib\{749ec66f-a838-4b38-b8e5-e65d905fff74} (Adware.BHO) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\CLSID\{1e404d48-670a-4085-a6a0-d195793ddd33} (Adware.BHO) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} (Trojan.BHO) -> Quarantined and deleted successfully.
                        HKEY_CURRENT_USER\Software\AntiSpywareMaster (Malware.Trace) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\gooochi (Trojan.Agent) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\mysearchassistant (Trojan.Agent) -> Quarantined and deleted successfully.
                        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\Spcron (Malware.Trace) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\xpre (Trojan.Downloader) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> Quarantined and deleted successfully.

                        Registry Values Infected:
                        HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Extensions\CmdMapping\{c95fe080-8f5d-11d2-a20b-00aa003c157a} (Trojan.BHO) -> Quarantined and deleted successfully.
                        HKEY_CURRENT_USER\Software\Mozilla\Firefox\Extensions\{59a40ac9-e67d-4155-b31d-4b7330fcd2d6} (Adware.PurityScan) -> Quarantined and deleted successfully.

                        Registry Data Items Infected:
                        (No malicious items detected)

                        Folders Infected:
                        (No malicious items detected)

                        Files Infected:
                        C:\WINDOWS\system32\{4aeefd23-6fb6-92b4-6833-da6482d0c0f1}.dll-uninst.exe (Trojan.Agent) -> Quarantined and deleted successfully.
                        C:\WINDOWS\system32\{e644b6ad-92e9-1c6f-db90-6ba1b0bf48d2}.dll-uninst.exe (Trojan.Agent) -> Quarantined and deleted successfully.
                        C:\Documents and Settings\Monbebe\Application Data\Microsoft\Internet Explorer\Quick Launch\AntiSpywareMaster.lnk (Rogue.AntiSpywareMaster) -> Quarantined and deleted successfully.
                        0
                        1. Contributeur
                          Salut titinee,

                          passe ceci stp

                          Télécharge Clean:

                          -> http://www.malekal.com/download/clean.zip

                          -> Dézippe tout le contenu dans un dossier que tu auras cré au préalable (sur ton bureau par exemple). Double clic sur clean ou clean.cmd choisie l'option 1.

                          Un rapport va s'ouvrir, copie et colle le contenu sur le forum.

                          -> pour ceux ou celles qui auraient un doute sur comment deziper un fichier :

                          http://www.tutopat.com/viewtopic.php?t=933&sid=34215b238376bfb22ef9e8eca9995914

                          @+
                          0