Un spyware m'a fait une blague....

Résolu
Edit : Je me suis trompé de section, si un modo veut bien déplacé mon post dans la section "Virus / Securité", merci.

Salut les gens !!!!

Donc voila, je suis XP, et j'ai récemment du faire un format de ma bécanne et tout réinstaller. Mais je n'avais pas pris le temps de remettre en place, Antivir, et Spybot. Moralité, hier soir problème technique sur le machine, y'a tout qui m#*de, bref l'horreur.

J'installe donc les softs précédemment cités, et lance des analyses. Bien évidement, ceux ci m'informe que ma machine est devenu un nid a spywares, et ils les suppriment.

Mais avant de mourir dans d'atroces souffrance binaires et hexadécimales, les spywares m'ont fais une bonne blague.

Ils ont fais disparaitre mon disque "c:" du poste de travail (disque avec l'OS), et ils ont rajoutés le texte "VIRUS ALERT !" a coté de la pendule dans la barre des taches.

Pour remédier a ces problème, j'ai surfer sur la toile, et notamment ici, et dans un topic, quelqu'un explique comment bidouiller dans le gestionnaire de disque pour retrouver "c:", mais toutes les manip' proposées ne change pas le problème. D'autre conseil d'utiliser le logiciel "PowerToy", pour réparer le registre, mais ca ne marche pas non plus. Donc avez vous des idées ?????

Pour le problème du message prés de la pendule, je n'ai rien trouvé, mais comme il était trois heure du mat cette nuit, je suis peut être passer a coté de quelque chose. Et pour ca des idées ?????

Merci d'avance pour vos réponses.
__________________________________________________
Donne un poisson a un homme, et tu le nourriras une journée.
Apprend lui a pêcher, et tu le nourriras toute sa vie.
Configuration: Windows XP
Firefox 2.0.0.14

26 réponses

Résumé de la discussion

Un utilisateur sous Windows XP relate une infection par des spywares après réinstallation, qui suppriment les menaces puis font disparaître le disque C:, affichant VIRUS ALERT près de l'horloge et bloquant le poste de travail. Plusieurs réponses recommandent d'utiliser HijackThis, de cocher et fixer des entrées malveillantes, puis d'exécuter Malwarebytes en mode complet et d'en sauvegarder le rapport pour examen. D'autres conseils évoquent l'utilisation d'outils comme SmitFraudFix, des rapports HijackThis détaillés, des redémarrages en mode sans échec, voire la réinstallation complète comme solution ultime dans certains posts. Le fil inclut aussi des rapports techniques et des discussions sur la localisation des erreurs, des conseils d'outils pour restaurer des paramètres réseau et des propositions de vérification du registre et des processus.

Bobot (l’IA à votre service)
  1. formate tn pc c la seule solution
    0
    1. Contributeur
      Hedmont ,
      formate tn pc c la seule solution
      Non je pense pas.
      Attends l'avis d'un membre qualifié ;-)

      0
      1. Salut Hedmont,

        # Télécharge ceci: (merci a S!RI pour ce petit programme).

        http://siri.urz.free.fr/Fix/SmitfraudFix.zip

        Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1,
        voila a quoi cela ressemble : http://siri.urz.free.fr/Fix/SmitfraudFix.php
        il va générer un rapport : copie/colle le sur le poste stp.
        0
        1. Tout d'abord merci de m'aider.
          Voici le rapport de SmitfraudFix :

          ____________________________________________________________________________________________
          SmitFraudFix v2.328

          Rapport fait à 13:04:13,62, 20/06/2008
          Executé à partir de C:\Documents and Settings\Quicky\Bureau\SmitfraudFix\SmitfraudFix
          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
          Le type du système de fichiers est NTFS
          Fix executé en mode normal

          »»»»»»»»»»»»»»»»»»»»»»»» Process

          »»»»»»»»»»»»»»»»»»»»»»»» hosts

          Fichier hosts corrompu !

          127.0.0.1 www.legal-at-spybot.info
          127.0.0.1 legal-at-spybot.info

          »»»»»»»»»»»»»»»»»»»»»»»» C:\

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

          C:\WINDOWS\neltabxw.exe PRESENT !

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Quicky

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Quicky\Application Data

          »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

          »»»»»»»»»»»»»»»»»»»»»»»»

          »»»»»»»»»»»»»»»»»»»»»»»» Bureau

          »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

          »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

          »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
          "Source"="About:Home"
          "SubscribedURL"="About:Home"
          "FriendlyName"="Ma page d'accueil"

          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          IEDFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» VACFix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          VACFix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri
          +--------------------------------------------------+
          [!] Suspicious: ksendlbtmat.dll
          BHO: QXK Olive - {20D7B970-2B28-4F39-802D-8D6837AD02EC}
          TypeLib: {6C46492E-16F2-4021-B277-A1E977458DCF}
          Interface: {426F7BDE-D6A9-411D-B165-155FF18CEB04}
          Interface: {5D12CB5F-1FF0-4C0B-B8AD-FE2A9BBD6A84}

          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          404Fix
          Credits: Malware Analysis & Diagnostic
          Code: S!Ri

          »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          SrchSTS.exe by S!Ri
          Search SharedTaskScheduler's .dll

          »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
          "AppInit_DLLs"=""
          "LoadAppInit_DLLs"=dword:00000001

          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
          "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
          "System"=""

          »»»»»»»»»»»»»»»»»»»»»»»» Rustock

          »»»»»»»»»»»»»»»»»»»»»»»» DNS

          »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

          »»»»»»»»»»»»»»»»»»»»»»»» Fin

          ____________________________________________________________________________________________

          N.B : Je n'ai pas désactivé Antivir et Spybot durant le recherche.
          0
          1. # Démarre en mode sans échec :
            Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
            Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
            Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
            (Si F8 ne marche pas utilise la touche F5).
            ----------------------------------------------------------------------------
            # Relance le programme Smitfraud :
            Cette fois choisit l’option 2, répond oui a tous ;
            Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum
            0
            1. Je narrive pas a poster le rapport sur ce topic, il est peut etre trop grand. Donc j'ai hosté le fichier sur mega upload, voici le lien :
              http://www.megaupload.com/fr/?d=EY66XNDC

              Euuuuuhhh comme on regle on problème de spy, faite une verification avant de l'ouvrir, on ne sait jamais....
              0
              1. OKI

                Télécharge cet outil de SiRi:

                http://siri.urz.free.fr/RHosts.php

                Double cliquer dessus pour l'exécuter

                et cliquer sur " Restore original Hosts "

                ps : c est normal que rien ne se passe

                ensuite redémarre le pc

                ensuite :

                Télécharge HijackThis ici :

                -> https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

                Tutoriel d´instalation : (Merci a Balltrap34 pour cette réalisation)

                -> http://pageperso.aol.fr/balltrap34/Hijenr.gif

                Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

                -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

                Post le rapport généré ici stp...

                0
                1. le rapport de hijack :

                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 14:26: VIRUS ALERT!, on 20/06/2008
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                  Boot mode: Normal

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                  C:\WINDOWS\SOUNDMAN.EXE
                  C:\WINDOWS\system32\RUNDLL32.EXE
                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                  C:\WINDOWS\system32\WService.EXE
                  C:\WINDOWS\system32\taskswitch.exe
                  C:\WINDOWS\system32\fast.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                  C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                  C:\Program Files\Bonjour\mDNSResponder.exe
                  C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                  C:\WINDOWS\system32\Fast.exe
                  C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                  C:\WINDOWS\system32\nvsvc32.exe
                  C:\WINDOWS\system32\HPZipm12.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\DRIVERS\WtSrv.exe
                  C:\WINDOWS\system32\wscntfy.exe
                  C:\Program Files\Mozilla Firefox\firefox.exe
                  C:\Documents and Settings\Quicky\Bureau\HiJackThis.exe

                  R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                  O2 - BHO: (no name) - {20D7B970-2B28-4F39-802D-8D6837AD02EC} - (no file)
                  O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                  O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                  O3 - Toolbar: (no name) - {B4B8E731-19DA-43DF-9E91-4B33E8478EF3} - (no file)
                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                  O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                  O4 - HKLM\..\Run: [WService] WService.EXE
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                  O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                  O4 - HKLM\..\Run: [BackgroundSwitcher] C:\WINDOWS\system32\bgswitch.exe
                  O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
                  O4 - HKLM\..\Run: [FastUser] C:\WINDOWS\system32\fast.exe
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                  O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                  O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O21 - SSODL: wpvmqosg - {0282277B-EE2D-44E3-BAFC-0883F7314F82} - (no file)
                  O21 - SSODL: xvorfwbd - {0EAD7C44-C326-4DE9-9956-7E50B793D07F} - C:\WINDOWS\xvorfwbd.dll (file missing)
                  O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                  O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                  O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                  O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                  O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                  O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
                  O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                  O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                  O23 - Service: WinTab Service (WinTabService) - Tablet Driver - C:\WINDOWS\system32\DRIVERS\WtSrv.exe
                  0
                  1. réouvre hijackthis
                    fais scan only
                    coche ces lignes :

                    O2 - BHO: (no name) - {20D7B970-2B28-4F39-802D-8D6837AD02EC} - (no file)

                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

                    O3 - Toolbar: (no name) - {B4B8E731-19DA-43DF-9E91-4B33E8478EF3} - (no file)

                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

                    O21 - SSODL: wpvmqosg - {0282277B-EE2D-44E3-BAFC-0883F7314F82} - (no file)
                    O21 - SSODL: xvorfwbd - {0EAD7C44-C326-4DE9-9956-7E50B793D07F} - C:\WINDOWS\xvorfwbd.dll (file missing)

                    tu les coche et tu clic sur fix checked

                    ensuite :

                    Telecharge malwarebytes

                    -> https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

                    Tu l´instale; le programme va se mettre automatiquement a jour.

                    Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

                    Click maintenant sur l´onglet recherche et coche la case : "executer un examen complet".

                    Puis click sur "rechercher".

                    Laisse le scanner le pc...

                    Si des elements on ete trouvés > click sur supprimer la selection.

                    si il t´es demandé de redemarrer > click sur "yes".

                    A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

                    Copie et colle le rapport stp.

                    ps : les rapport sont aussi rangé dans l onglet rapport/log
                    0
                    1. Voici le rapport de Malware :

                      Malwarebytes' Anti-Malware 1.18
                      Version de la base de données: 871

                      15:44:36 20/06/2008
                      mbam-log-6-20-2008 (15-44-36).txt

                      Type de recherche: Examen complet (C:\|F:\|)
                      Eléments examinés: 118491
                      Temps écoulé: 48 minute(s), 14 second(s)

                      Processus mémoire infecté(s): 0
                      Module(s) mémoire infecté(s): 0
                      Clé(s) du Registre infectée(s): 2
                      Valeur(s) du Registre infectée(s): 0
                      Elément(s) de données du Registre infecté(s): 11
                      Dossier(s) infecté(s): 0
                      Fichier(s) infecté(s): 3

                      Processus mémoire infecté(s):
                      (Aucun élément nuisible détecté)

                      Module(s) mémoire infecté(s):
                      (Aucun élément nuisible détecté)

                      Clé(s) du Registre infectée(s):
                      HKEY_CLASSES_ROOT\Interface\{2030077a-371e-4c97-90b2-1dee85686a53} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                      HKEY_CLASSES_ROOT\Typelib\{1a009abf-9098-4692-9ace-81760596ffc2} (Trojan.FakeAlert) -> Quarantined and deleted successfully.

                      Valeur(s) du Registre infectée(s):
                      (Aucun élément nuisible détecté)

                      Elément(s) de données du Registre infecté(s):
                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProductId (Trojan.FakeAlert) -> Bad: (VIRUS ALERT!) Good: (55639-OEM-0062157-09834) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Control Panel\International\sTimeFormat (Trojan.FakeAlert) -> Bad: (HH:mm: VIRUS ALERT!) Good: (HH:mm:ss) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowControlPanel (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowRun (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowSearch (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyDocs (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyComputer (Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\StartMenuLogOff (Hijack.StartMenu) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDrives (Hijack.Drives) -> Bad: (12) Good: (0) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoToolbarCustomize (Hijack.Explorer) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                      Dossier(s) infecté(s):
                      (Aucun élément nuisible détecté)

                      Fichier(s) infecté(s):
                      C:\System Volume Information\_restore{799F3CDE-B91F-4090-BFE1-B6734997EED9}\RP30\A0012637.dll (Trojan.FalkeAlert) -> Quarantined and deleted successfully.
                      C:\WINDOWS\eaqb.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                      C:\Documents and Settings\Quicky.PROVOST\Application Data\Microsoft\Internet Explorer\Quick Launch\Antivirus-2008pro.lnk (Rogue.Antivirus2008) -> Quarantined and deleted successfully.

                      Pour info, j'ai retrouvé mon disque dans le poste de travail, et le message de l'horloge est parti. On arrive a la fin je pense !!!!!
                      0
                      1. oui on avance bien

                        réouvre malewarebyte
                        va sur quarantaine
                        supprime tout

                        Télécharge clean.zip, de Malekal
                        http://www.malekal.com/download/clean.zip

                        (1) Dézippe-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.

                        (2) Ouvre le dossier clean qui se trouve sur ton bureau, et double-clic sur clean.cmd

                        une fenêtre noire va apparaître pendant un instant, laisse la ouverte.

                        (3) Choisis l'option 1 puis patiente
                        Poste le rapport obtenu

                        pour retrouver le rapport : double clique sur > C > double clique sur " rapport_clean txt.
                        et copie/colle le sur ta prochaine réponse .

                        Ne passe pas à l'option 2 sans notre avis !
                        0
                        1. le rpport de clean :

                          20/06/2008 a 15:54:58,26

                          *** Recherche des fichiers dans C:

                          *** Recherche des fichiers dans C:\WINDOWS\

                          *** Recherche des fichiers dans C:\WINDOWS\system32
                          C:\WINDOWS\system32\WService.EXE FOUND
                          C:\WINDOWS\system32\wservice.exe FOUND

                          *** Recherche des fichiers dans C:\Program Files
                          *** Fin du rapport !
                          0
                          1. -> Redémarre en mode sans échec :

                            Comment redémarrer en mode sans echec?

                            Tu redemarre le pc et tapote la touche F8 des le début de l allumage sans t´arrêter.
                            Une fenêtre sur fond noir va s’ouvrir, tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                            Une fois sur le bureau si il n y a pas toutes les couleurs et autres c´est normal!
                            Ps : si F8 ne marche pas utilise la touche F5.

                            -> Tuto : http://forum.telecharger.01net.com/forum/

                            -> Une fois en mode sans echec, ouvre le dossier que tu auvais crée et click sur clean.cmd et choisis l'option 2.

                            -> Redémarre normalement et poste le rapport de clean + un nouveau rapport hijackthi stp
                            0
                            1. Voila le rapport de clean en mode sans echec :

                              Script execute en mode sans echec
                              Rapport clean par Malekal_morte - http://www.malekal.com
                              Script execute en mode sans echec 20/06/2008 a 16:07:38,98

                              Microsoft Windows XP [version 5.1.2600]

                              *** Suppression des fichiers dans C:

                              *** Suppression des fichiers dans C:\WINDOWS\

                              *** Suppression des fichiers dans C:\WINDOWS\system32
                              tentative de suppression de C:\WINDOWS\system32\WService.EXE

                              *** Suppression des fichiers dans C:\Program Files

                              *** Suppression des clefs du registre effectuee..
                              *** Fin du rapport !

                              Et voici le rapport de Hijack :

                              Logfile of Trend Micro HijackThis v2.0.2
                              Scan saved at 16:12:12, on 20/06/2008
                              Platform: Windows XP SP2 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                              Boot mode: Normal

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                              C:\WINDOWS\SOUNDMAN.EXE
                              C:\WINDOWS\system32\RUNDLL32.EXE
                              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                              C:\WINDOWS\system32\taskswitch.exe
                              C:\WINDOWS\system32\fast.exe
                              C:\WINDOWS\system32\ctfmon.exe
                              C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                              C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                              C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              C:\Program Files\Bonjour\mDNSResponder.exe
                              C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                              C:\WINDOWS\system32\Fast.exe
                              C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                              C:\WINDOWS\system32\nvsvc32.exe
                              C:\WINDOWS\system32\HPZipm12.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\DRIVERS\WtSrv.exe
                              C:\WINDOWS\system32\wscntfy.exe
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\Documents and Settings\Quicky.PROVOST\Bureau\HiJackThis.exe

                              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                              O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                              O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
                              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                              O4 - HKLM\..\Run: [WService] WService.EXE
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                              O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                              O4 - HKLM\..\Run: [BackgroundSwitcher] C:\WINDOWS\system32\bgswitch.exe
                              O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
                              O4 - HKLM\..\Run: [FastUser] C:\WINDOWS\system32\fast.exe
                              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                              O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                              O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                              O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                              O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                              O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                              O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                              O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                              O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
                              O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                              O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                              O23 - Service: WinTab Service (WinTabService) - Tablet Driver - C:\WINDOWS\system32\DRIVERS\WtSrv.exe
                              0
                              1. oki c clean :

                                tu n as pas de parefeu :

                                pare-feu gratuits

                                télécharger la version gratuite de Zone alarm
                                https://www.pcastuces.com/logitheque/zonealarm.htm
                                TUTO
                                http://securite-facile.ovh.org/zonealarm.php
                                http://forum.telecharger.01net.com/forum/

                                ou

                                télécharger la version gratuite de Kerio
                                Kerio (parefeu)
                                https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html
                                TUTO
                                https://kerio.probb.fr/
                                SITE de Kerio
                                https://kerio.probb.fr/

                                ou

                                ComodoFirewallPro 2.4 téléchargement
                                http://www.personalfirewall.comodo.com/
                                Tuto pour la 2.4
                                https://infomars.fr/forum/index.php?s=908072e48ff7cf0359366440cb26c93f&showtopic=389
                                Tuto pour la 2.4
                                http://www.nordicnature.net/tutorials/comodo/cf24wiz.htm
                                Attention la 3.0 est en anglais uniquement et est plus difficile a paramétrer
                                Tuto pour la 3.0
                                https://infomars.fr/forum/index.php?showtopic=1225

                                ou

                                OnlineArmor :
                                téléchargement:https://www.commentcamarche.net/telecharger/ 34055356 online armor personal firewall

                                tutoriels:https://forum.pcastuces.com/sujet.asp?f=25&s=35606
                                :https://www.malekal.com/tutorial-online-armor-free/

                                A lire :

                                https://www.commentcamarche.net/contents/992-firewall-pare-feu

                                ensuite :

                                -> Télécharge Ccleaner (n'installe pas la barre d'outil Yahoo):

                                https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html

                                -> L´installer.

                                -> Une fois installé et lancé :

                                Dans la colonne de gauche, click sur :

                                ->"registre" :

                                Coches toutes les cases sous"l´integrité du registre", puis click en bas sur "chercher des erreurs" une fois terminé, clic sur "reparer les erreurs", tu auras un message pour sauvegarder ta base de registre, tu click "oui" puis tu recommence jusqu'à ce qu'il ne trouve plus rien.

                                ps : les sauvegardes que tu auras faites, pourront etre supprimées ulterieurement si tout va bien.

                                ->"nettoyeur"

                                quitte ton navigateur avant de le lancer, dans les propriétés du nettoyeur de l´onglet "windows" et "applications"décoche la derniere case (Avancé si elle est cochée) puis click sur "lancer le nettoyage" qunand il aura terminé le scan click en bas a droite sur "lancer le nettoyage" et accepte par oui.

                                -> Tutoriel en image :

                                https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

                                -> Pour ceux qui voudraient aller plus loin en compagnie de jesses (fonctions avancés) :

                                http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                                ensuite :

                                telecharge et instal regcleaner:

                                http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html

                                tutorial :

                                https://forums.cnetfrance.fr

                                http://www.softastuces.com/tuto/maint/regcleaner/

                                ensuite reviens donner de tes news stp

                                et dis nous si y a encore un soucis ou pas
                                0
                                1. Oki alors :

                                  J'ai télécharger et installer Kerio. J'ai télécharger, et installer CCleaner et suivi tes conseils pour les nettoyages. J'ai installer RegCleaner et vais me pencher sur les tuto ce soir. J'ai télécharger IE7 (même si je ne me sert pas d'IE).

                                  La machine tourne bien, Ccleaner a trouver deux éléments et les a effacés, et mon problème de base a disparu.

                                  Comme dis plus haut j'ai plus qu'a me pencher sur les tuto de Regcleaner, mais je pense que l'on peut dire que le problème est solutionné.

                                  Merci du coup de main, je n'y serais jamais arrivé seul.

                                  Je laisse le topic en "non résolu" jusqu'à ce soir des fois que tu pense a quelque chose de plus, mais serieux, encoe une fois merci ;)
                                  0
                                  1. oki a ce soir

                                    pour ie7 il est important de faire la maj meme si tu ne l utilise pas sinon faille de sécurité

                                    a ce soir
                                    0
                                    1. Hey c'est re-moi.

                                      J'ai donc regardé les tuto pour RegCleaner. Pour ce qui concerne le mise ne route du soft, il n'y a pas de problème. Par contre lorsque l'on lance un scan, et qui nous retourne donc le resultat de la recherche, est ce que toute les clefs qu'il affiche sont a effacées ??? En gros, je ne sais pas comment différentier des clefs inutiles, des dangereuses ou des "touche pas ca petit con"......

                                      Quand on est dans mon cas, ne vaut-il mieux pas laisser les réglages en automatique?????
                                      0
                                      • 1
                                      • 2