Virus codecs

Bonjour,
Voila mon probleme hier je prend une musique en voulant la lire une fenetre s ouvre et me dit de telecharger le codecs chose que je fait . Depuis ;on fond d ecran est bleu des pages s ouvre en me proposant des offres d antivirus un petit triangle jaune avec un point d interrogation affiche sans toute les 5 minutes que des messages en anglais je ne peux plus acceder au gestionnaire des taches disant que mon administrateur la desactive je ne peux pas faire de restauration a une date inferieure a celle de l installation du codecs et maintenant les touche de mon clavier on des problemes le a et le q sont inverser le M se situe a cote du N le Z et le W sont aussi inverser et plus aucune ponctuation plus d accents. Voila si vous avez une solution.

Voila deja que je ne suis pas doue en orthographe si en plus on enleve les accents et la ponctuation sa deviens impossible alors vrement desole pour l ecriture qui sera dure a lire

Merci d avance
Configuration: Windows XP
Firefox 2.0.0.14

140 réponses

Résumé de la discussion

Après avoir tenté de lire une musique, une fenêtre demande de télécharger des codecs et l’ordinateur est devenu instable: fond d’écran bleu, fenêtres publicitaires, messages anglais et clavier décalé. Des solutions classiques pour ce type d’infection incluent l’exécution de Malwarebytes et l’éventuelle désinfection avec ComboFix, tout en déconnectant l’ordinateur d’internet et en désactivant temporairement la protection en temps réel. Certaines propositions préconisent d’éviter toute suppression manuelle avant analyse et évoquent des outils comme GMER ou des rapports techniques, car certains fichiers détectés peuvent être légitimes. Des éléments supplémentaires soulignent la prudence avec les outils de désinfection et la nécessité de confirmer les résultats via des rapports techniques, sans promesse de solution immédiate.

Bobot (l’IA à votre service)
  1. re

    ça serais bien de voir si malewarebyte marche maintenant
    1. Salut ,

      Télécharge HijackThis ici :

      -> https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

      Tutoriel d´instalation : (Merci a Balltrap34 pour cette réalisation)

      -> http://pageperso.aol.fr/balltrap34/Hijenr.gif

      Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

      -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

      Post le rapport généré ici stp...

      1. Logfile of HijackThis v1.99.1
        Scan saved at 01:44:12, on 10/06/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16640)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
        C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
        C:\Program Files\Bonjour\mDNSResponder.exe
        C:\Program Files\Executive Software\DiskeeperLite\DKService.exe
        C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\PnkBstrA.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
        C:\WINDOWS\system32\iftuyszv.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\wscntfy.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\hijackthis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
        R3 - Default URLSearchHook is missing
        F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\iftuyszv.exe,
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [XboxStat] "C:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
        O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
        O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam\Quickcam.exe" /hide
        O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe"
        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
        O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
        O4 - HKLM\..\Run: [BM3b237b04] Rundll32.exe "C:\WINDOWS\system32\hunrghar.dll",s
        O4 - HKLM\..\Run: [38104898] rundll32.exe "C:\WINDOWS\system32\ellbnfgw.dll",b
        O4 - HKLM\..\RunOnce: [*Restore] C:\WINDOWS\system32\restore\rstrui.exe -i
        O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
        O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
        O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
        O11 - Options group: [INTERNATIONAL] International*
        O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - https://www.eset.com/
        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
        O18 - Protocol: wlmailhtml - {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - C:\Program Files\Windows Live\Mail\mailcomm.dll
        O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
        O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
        O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
        O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\DiskeeperLite\DKService.exe
        O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
        O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
        O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
        O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
    2. Telecharge malwarebytes

      -> https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

      Tu l´instale; le programme va se mettre automatiquement a jour.

      Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

      Click maintenant sur l´onglet recherche et coche la case : "executer un examen complet".

      Puis click sur "rechercher".

      Laisse le scanner le pc...

      Si des elements on ete trouvés > click sur supprimer la selection.

      si il t´es demandé de redemarrer > click sur "yes".

      A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

      Copie et colle le rapport stp.

      ps : les rapport sont aussi rangé dans l onglet rapport/log
      1. Bonjour,

        MBAB n'est pas à jour sur les dernières variantes il est préférable d'utiliser SmitfraudFix:
        http://siri.urz.free.fr/Fix/SmitfraudFix.zip

        Dézippe la totalité de l'archive dans un répertoire, exécute Smitfraudfix.cmd
        Dans le menu, sélectionne 1 puis poste le rapport ici.
        Redémarre en mode sans échec, relance SmitfraudFix.cmd
        Dans le menu, sélectionne 2
        Poste le nouveau rapport avec un log HijackThis.

        A +
        Mickey
        1. voila le rapport

          SmitFraudFix v2.323

          Rapport fait à 10:37:23,95, 10/06/2008
          Executé à partir de C:\Documents and Settings\Rapha‰l\Bureau\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode normal

          »»»»»»»»»»»»»»»»»»»»»»»» Process

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          »»»»»»»»»»»»»»»»»»»»»»»» C:\

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

          C:\WINDOWS\accesss.exe PRESENT !
          C:\WINDOWS\astctl32.ocx PRESENT !
          C:\WINDOWS\avpcc.dll PRESENT !
          C:\WINDOWS\clrssn.exe PRESENT !
          C:\WINDOWS\cpan.dll PRESENT !
          C:\WINDOWS\default.htm PRESENT !
          C:\WINDOWS\iexplorer.exe PRESENT !
          C:\WINDOWS\loader.exe PRESENT !
          C:\WINDOWS\mtwirl32.dll PRESENT !
          C:\WINDOWS\notepad32.exe PRESENT !
          C:\WINDOWS\olehelp.exe PRESENT !
          C:\WINDOWS\systeem.exe PRESENT !
          C:\WINDOWS\systemcritical.exe PRESENT !
          C:\WINDOWS\time.exe PRESENT !
          C:\WINDOWS\users32.exe PRESENT !
          C:\WINDOWS\waol.exe PRESENT !
          C:\WINDOWS\win32e.exe PRESENT !
          C:\WINDOWS\win64.exe PRESENT !
          C:\WINDOWS\winajbm.dll PRESENT !
          C:\WINDOWS\window.exe PRESENT !
          C:\WINDOWS\winmgnt.exe PRESENT !
          C:\WINDOWS\x.exe PRESENT !
          C:\WINDOWS\xplugin.dll PRESENT !
          C:\WINDOWS\xxxvideo.hta PRESENT !
          C:\WINDOWS\y.exe PRESENT !

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Rapha‰l

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Rapha‰l\Application Data

          »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

          »»»»»»»»»»»»»»»»»»»»»»»»

          »»»»»»»»»»»»»»»»»»»»»»»» Bureau

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

          »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

          »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          IEDFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» VACFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          VACFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          404Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
          "AppInit_DLLs"=""
          "LoadAppInit_DLLs"=dword:00000001

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,C:\\WINDOWS\\system32\\iftuyszv.exe,"
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Rustock

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin
      2. # Démarre en mode sans échec :
        Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
        Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
        (Si F8 ne marche pas utilise la touche F5).
        ----------------------------------------------------------------------------
        # Relance le programme Smitfraud :
        Cette fois choisit l’option 2, répond oui a tous ;
        Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum
        1. SmitFraudFix v2.323

          Rapport fait à 10:43:08,71, 10/06/2008
          Executé à partir de C:\Documents and Settings\Rapha‰l\Bureau\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode sans echec

          »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          127.0.0.1 localhost

          »»»»»»»»»»»»»»»»»»»»»»»» VACFix

          VACFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

          S!Ri's WS2Fix: LSP not Found.

          »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

          GenericRenosFix by S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

          C:\WINDOWS\accesss.exe supprimé
          C:\WINDOWS\astctl32.ocx supprimé
          C:\WINDOWS\avpcc.dll supprimé
          C:\WINDOWS\clrssn.exe supprimé
          C:\WINDOWS\cpan.dll supprimé
          C:\WINDOWS\default.htm supprimé
          C:\WINDOWS\iexplorer.exe supprimé
          C:\WINDOWS\loader.exe supprimé
          C:\WINDOWS\mtwirl32.dll supprimé
          C:\WINDOWS\notepad32.exe supprimé
          C:\WINDOWS\olehelp.exe supprimé
          C:\WINDOWS\systeem.exe supprimé
          C:\WINDOWS\systemcritical.exe supprimé
          C:\WINDOWS\time.exe supprimé
          C:\WINDOWS\users32.exe supprimé
          C:\WINDOWS\waol.exe supprimé
          C:\WINDOWS\win32e.exe supprimé
          C:\WINDOWS\win64.exe supprimé
          C:\WINDOWS\winajbm.dll supprimé
          C:\WINDOWS\window.exe supprimé
          C:\WINDOWS\winmgnt.exe supprimé
          C:\WINDOWS\x.exe supprimé
          C:\WINDOWS\xplugin.dll supprimé
          C:\WINDOWS\xxxvideo.hta supprimé
          C:\WINDOWS\y.exe supprimé

          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

          IEDFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

          404Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

          Nettoyage terminé.

          »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin
      3. ok fais ce qui est expliqué post 4 = malewarebyte
        1. Lors de l installation de malewarebyte me disant
          Erreur lors de la creation de la cle de registre
          HKEY_CURENT_USER\SOFTWARE\Malwarebytes'Anti-Malware

          RegCreateKeyEx a echoue ; code 5.
          Acces refuse.

          Appuyew sur Reessayer pour essayer a nouveau.Ignorer pour continuer malgre tout ou Abandonner pour annuler l installation.

          Je fait ignorer .

          Ensuite le programme se lance ;e demandant si je veux le mettre a jour mais un nouveau Message d erreur me dit Update failed.make sure you are connected to the Internet and your firewall is set to allow Malzarebytes'Anti-Malare to acces the internet.

          Pourtant aucun probleme de pare-feu ni de connexion de plus je ne peux pas mettre le programme en francais quand je descend sur francais sa reviens automatiquement sur English je ne peux rien modifier au programme dans sitting je ne peux pas faire de scan non plus
      4. OK TANS PIS

        désinstal malewarebyte

        on le mettra a la fin :

        Télécharge clean.zip, de Malekal
        http://www.malekal.com/download/clean.zip

        (1) Dézippe-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.

        (2) Ouvre le dossier clean qui se trouve sur ton bureau, et double-clic sur clean.cmd

        une fenêtre noire va apparaître pendant un instant, laisse la ouverte.

        (3) Choisis l'option 1 puis patiente
        Poste le rapport obtenu

        pour retrouver le rapport : double clique sur > C > double clique sur " rapport_clean txt.
        et copie/colle le sur ta prochaine réponse .

        Ne passe pas à l'option 2 sans notre avis !
        1. 10/06/2008 a 11:41:25,85

          *** Recherche des fichiers dans C:

          *** Recherche des fichiers dans C:\WINDOWS\
          C:\WINDOWS\internet.exe FOUND
          C:\WINDOWS\sys???????????.exe FOUND

          *** Recherche des fichiers dans C:\WINDOWS\system32
          C:\WINDOWS\accesss.exe FOUND
          C:\WINDOWS\avpcc.dll FOUND
          C:\WINDOWS\clrssn.exe FOUND
          C:\WINDOWS\olehelp.exe FOUND
          C:\WINDOWS\systeem.exe FOUND
          C:\WINDOWS\systemcritical.exe FOUND
          C:\WINDOWS\time.exe FOUND
          C:\WINDOWS\users32.exe FOUND
          C:\WINDOWS\waol.exe FOUND
          C:\WINDOWS\win32e.exe FOUND
          C:\WINDOWS\win64.exe FOUND
          C:\WINDOWS\window.exe FOUND
          C:\WINDOWS\winmgnt.exe FOUND
          C:\WINDOWS\x.exe FOUND
          C:\WINDOWS\y.exe FOUND

          *** Recherche des fichiers dans C:\Program Files
          "C:\Program Files\Network Monitor\" FOUND
      5. -> Redémarre en mode sans échec :

        Comment redémarrer en mode sans echec?

        Tu redemarre le pc et tapote la touche F8 des le début de l allumage sans t´arrêter.
        Une fenêtre sur fond noir va s’ouvrir, tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau si il n y a pas toutes les couleurs et autres c´est normal!
        Ps : si F8 ne marche pas utilise la touche F5.

        -> Tuto : http://forum.telecharger.01net.com/forum/

        -> Une fois en mode sans echec, ouvre le dossier que tu auvais crée et click sur clean.cmd et choisis l'option 2.

        -> Redémarre normalement et poste le rapport de clean + un nouveau rapport hijackthis stp
        1. Rapport Clean

          Script execute en mode sans echec
          Rapport clean par Malekal_morte - http://www.malekal.com
          Script execute en mode sans echec 10/06/2008 a 11:56:55,34

          Microsoft Windows XP [version 5.1.2600]

          *** Suppression des fichiers dans C:

          *** Suppression des fichiers dans C:\WINDOWS\
          tentative de suppression de C:\WINDOWS\internet.exe
          tentative de suppression de C:\WINDOWS\sys???????????.exe

          *** Suppression des fichiers dans C:\WINDOWS\system32
          tentative de suppression de C:\WINDOWS\accesss.exe
          tentative de suppression de C:\WINDOWS\avpcc.dll
          tentative de suppression de C:\WINDOWS\clrssn.exe
          tentative de suppression de C:\WINDOWS\olehelp.exe
          tentative de suppression de C:\WINDOWS\time.exe
          tentative de suppression de C:\WINDOWS\users32.exe
          tentative de suppression de C:\WINDOWS\waol.exe
          tentative de suppression de C:\WINDOWS\win32e.exe
          tentative de suppression de C:\WINDOWS\win64.exe
          tentative de suppression de C:\WINDOWS\window.exe
          tentative de suppression de C:\WINDOWS\winmgnt.exe
          tentative de suppression de C:\WINDOWS\x.exe
          tentative de suppression de C:\WINDOWS\y.exe

          *** Suppression des fichiers dans C:\Program Files
          tentative de suppression de "C:\Program Files\Network Monitor\"

          *** Suppression des clefs du registre effectuee..
          *** Fin du rapport !

          Nouveau rapport hijackthis

          Logfile of HijackThis v1.99.1
          Scan saved at 12:15:04, on 10/06/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16640)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          C:\Program Files\Bonjour\mDNSResponder.exe
          C:\Program Files\Executive Software\DiskeeperLite\DKService.exe
          C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
          C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\WINDOWS\system32\PnkBstrA.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
          C:\WINDOWS\system32\iftuyszv.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\wscntfy.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\hijackthis\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
          R3 - Default URLSearchHook is missing
          F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\iftuyszv.exe,
          O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [XboxStat] "C:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
          O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam\Quickcam.exe" /hide
          O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe"
          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
          O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - HKLM\..\Run: [BM3b237b04] Rundll32.exe "C:\WINDOWS\system32\hunrghar.dll",s
          O4 - HKLM\..\Run: [38104898] rundll32.exe "C:\WINDOWS\system32\ellbnfgw.dll",b
          O4 - HKLM\..\RunOnce: [*Restore] C:\WINDOWS\system32\restore\rstrui.exe -i
          O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
          O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
          O11 - Options group: [INTERNATIONAL] International*
          O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - https://www.eset.com/
          O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
          O18 - Protocol: wlmailhtml - {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - C:\Program Files\Windows Live\Mail\mailcomm.dll
          O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
          O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
          O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Program Files\Executive Software\DiskeeperLite\DKService.exe
          O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
          O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
          O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
          O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
          O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
          O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
          O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
      6. Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

        -> Double clique combofix.exe.
        -> Tape sur la touche 1 (Yes) pour démarrer le scan.
        -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

        NOTE : Le rapport se trouve également ici : C:\Combofix.txt

        Avant d'utiliser ComboFix :

        -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

        -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.

        Une fois fait, sur ton bureau double-clic sur Combofix.exe.

        - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

        /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

        - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

        - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

        -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

        -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

        -> Tutoriel https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
        1. Combofix ne marche pas comme prevu je n ai pas a appuyer sur 1 des que je double clic sur Combofix.exe .ComboFix sauvegarde le Registre Windows et ne me donne pas de rapport . A la fin des étape de l'examen automatique de ComboFix directement il me dit au il va eteindre l ordinateur.
          1. oui c normal lasse le faire laisse le eteindre le pc il redémarrera et t auras le rapport
            1. Il n y est pas dans C il y a juste un dossier qui se nomme Combofix ;ais a l interieur aucune trace du rapport
              1. tu vas devoir recommencer .....

                lance le et touche a rien laisse le redémarrer le pc etc ..
                1. Sa fait plusieurs fois et toujours rien au debut a chaque fois il me dit erreur de srcipt.
                  1. ok

                    télécharge OTMoveIt http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe (de Old_Timer) sur ton Bureau.
                    double-clique sur OTMoveIt.exe pour le lancer.
                    copie la liste qui se trouve en gras ci-dessous,
                    et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

                    C:\WINDOWS\system32\hunrghar.dll
                    C:\WINDOWS\system32\ellbnfgw.dll
                    C:\WINDOWS\system32\iftuyszv.exe


                    clique sur MoveIt! pour lancer la suppression.
                    le résultat apparaitra dans le cadre "Results".
                    clique sur Exit pour fermer.
                    poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                    il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
                    1. File/Folder C:\WINDOWS\system32\hunrghar.dll not found.
                      File/Folder C:\WINDOWS\system32\ellbnfgw.dll not found.
                      C:\WINDOWS\system32\iftuyszv.exe moved successfully.

                      OTMoveIt2 by OldTimer - Version 1.0.4.2 log created on 06102008_174839
                      1. va dans post de travail
                        entre dans le disque C
                        Entre dans le dossier windows
                        entre dans le dossier system32

                        cherche ces 2 fichier :

                        hunrghar.dll
                        ellbnfgw.dll


                        si tu les touves supprim les ensuit erefai sun scan hijackthis et post le rapport et dis moi comment va le pc stp
                        1. Aucun des deux nom est present est mon PC n a pas trop l air de s etre ameliorer
                          1. ok on va faire un truc

                            Télécharge ToolsCleaner sur ton bureau.
                            -->
                            http://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe
                            http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe

                            # Clique sur Recherche et laisse le scan agir ...
                            # Clique sur Suppression pour finaliser.

                            ensuite :

                            Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                            > Redémarre en mode sans échec :

                            Comment redémarrer en mode sans echec?

                            Tu redemarre le pc et tapote la touche F8 des le début de l allumage sans t´arrêter.
                            Une fenêtre sur fond noir va s’ouvrir, tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                            Une fois sur le bureau si il n y a pas toutes les couleurs et autres c´est normal!
                            Ps : si F8 ne marche pas utilise la touche F5.

                            -> Tuto : http://forum.telecharger.01net.com/forum/

                            -> Double clique combofix.exe.
                            -> Tape sur la touche 1 (Yes) pour démarrer le scan.
                            -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

                            NOTE : Le rapport se trouve également ici : C:\Combofix.txt

                            Avant d'utiliser ComboFix :

                            -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

                            -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.

                            Une fois fait, sur ton bureau double-clic sur Combofix.exe.

                            - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                            /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

                            - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

                            - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

                            -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

                            -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

                            -> Tutoriel https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                            • 1
                            • 2
                            • 3
                            • 4
                            • 5
                            • 6
                            • 7