Spyware

Résolu/Fermé
kris34160 Messages postés 24 Date d'inscription mardi 22 juillet 2008 Statut Membre Dernière intervention 28 octobre 2008 - 22 juil. 2008 à 17:26
kris34160 Messages postés 24 Date d'inscription mardi 22 juillet 2008 Statut Membre Dernière intervention 28 octobre 2008 - 28 juil. 2008 à 13:13
Bonjour,

j'ai apparemment un gros problème sur mon pc probablement du à un spyware

plus aucun programme ne s'ouvre et j'ai un message m'indiquant que le pc va redémarrer dans 59 s (et c'est ce qui se passe !!!)

actuellement je suis en mode sans échec, mais je ne sais plus trop comment faire pour résoudre ce problème !

si quelqu'un pouvait m'aider, ce serait vraiment très sympa !!

par avance merci !!!

kris
A voir également:

126 réponses

ok merci je suis encore là et je vais suivre tes instructions merci !!!
0
Utilisateur anonyme
22 juil. 2008 à 22:55
Nous aussi sommes encore là.
Pas de souci.

Il nous faut juste un peu de temps pour lire tes rapports et préparer la mixture.

:-)
0
quand je glisse le fichier CFScript.txt sur combofix il se passe rien !!!
0
Utilisateur anonyme
22 juil. 2008 à 23:07
oui,
un nouveau script arrive.

2 min. stp.
0
Utilisateur anonyme
22 juil. 2008 à 23:11
As tu fait le AFT cleaner avant de passer le script ?

ici : http://www.commentcamarche.net/forum/affich 7531546 spyware?page=2#61
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
22 juil. 2008 à 23:14
re,

click sur démarrer > exécuter et copie colle ou tape ceci : combofix /u

combofix devrait plus être présent.

puis

Retélécharge combofix.exe (par sUBs) sur ton Bureau.

-> http://download.bleepingcomputer.com/sUBs/ComboFix.exe

n´y touche pas...

supprime le fichier cfscript de tout a l´heure...

télécharge a nouveau ce fichier, qui n´est pas le meme :

http://sd-1.archive-host.com/membres/up/1366464061/CFScript_146.rar

decompresse le sur ton bureau

Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

http://sd-1.archive-host.com/membres/up/1366464061/CFScript.gif

Cela va relancer Combofix,

Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Après redémarrage, poste le contenu du rapport Combofix.txt accompagné d'un rapport Hijackthis.

S'il n'y a pas de rédémarrage, poste quand même les rapports.

@+
0
oui j'ai fait AFT cleaner

mais pu aller sur firefox .
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
combofix est toujours présent après avoir démarrer exécuter et coller .

je retélécharge quand m^^eme ?
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
22 juil. 2008 à 23:20
re,

supprime le manuellement

avant de le reprendre...

@+
0
toujours pareil ça se lance pas !
0
Utilisateur anonyme
22 juil. 2008 à 23:42
ok,
alors fais ceci :

> Avec Combofix :
- Ferme tout tes navigateurs (donc copie ou imprime les instructions suivantes avant) et désactive ton antivirus pour que Combofix puisse s'exécuter normalement.
- Crée un nouveau document texte : clic droit de souris sur le bureau => Nouveau => Document Texte, et copie/colle dedans les lignes suivantes :

Registre::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe"

File::
C:\WINDOWS\system32\wsnpoem\audio.dll
C:\WINDOWS\system32\wsnpoem\video.dll 
C:\WINDOWS\buritos.exe
C:\WINDOWS\karina.dat
C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe
C:\WINDOWS\system32\buritos.exe
C:\WINDOWS\system32\CF11829.exe
C:\WINDOWS\system32\karina.dat
c:\WINDOWS\Prefetch\NTOS.EXE-1A029211.pf

Folder::
C:\WINDOWS\system32\wsnpoem

- Enregistre ce fichier sous le nom CFScript (Type du fichier : tous les fichiers)
- Fait un glisser/déposer de ce fichier CFScript sur le programme ComboFix.exe comme sur cette image.
(Explications du glisser/coller : Clique sur le fichier CFScript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFScript vienne recouvrir l'icône de Combofix. Relâche alors le bouton de la souris).
- Combofix va démarrer puis une fenêtre bleue va apparaître. Au message qui s'affiche (Type 1 to continue, or 2 to abort) : tape 1 puis valide.
- Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal !
- Ne touche à rien tant que le scan n'est pas terminé sinon le PC peut planter !
- Une fois le scan achevé, un rapport va s'afficher: poste le stp.
PS : Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


Puis un HiJackT stp.
Sinon si ça passe pas on fait autrement.

Bon courage.
0
désolée je suis plus nulle que nulle !

il s'enregistre toujours avec l'extension .txt

ça vient peut ^^etre de là

est ce que je dois supprimer l'extension en renomant ?
0
Utilisateur anonyme
22 juil. 2008 à 23:55
Il t'ai proposé sous le nom du fichier lors de l'enregistrement de le mettre en tout les fichier (menu déroulant) plutot que texte ?

Sinon CCM bug car le script à été modifie par le site lors de l'enregistrement (validation du message).

Je te renvoie le bon texte à copier/coller.
0
Utilisateur anonyme
22 juil. 2008 à 23:57
Registre::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe"

File::
C:\WINDOWS\system32\wsnpoem\audio.dll
C:\WINDOWS\system32\wsnpoem\video.dll
C:\WINDOWS\buritos.exe
C:\WINDOWS\karina.dat
C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe
C:\WINDOWS\system32\buritos.exe
C:\WINDOWS\system32\CF11829.exe
C:\WINDOWS\system32\karina.dat
c:\WINDOWS\Prefetch\NTOS.EXE-1A029211.pf

Folder::
C:\WINDOWS\system32\wsnpoem



0
je suis vraiment désolée mais quand je l'enregistre dans tous les fichiers CFScript , il ressort toujours sur le bureau en CFScript.txt

j'y arrive pas !
0
Utilisateur anonyme
23 juil. 2008 à 00:07
ok,
Ne t'excuses pas.

;-)

On va faire autrement.

Laisse moi quelques minutes et je t'envoie la suite.

Peux tu juste réessayer avec ce texte ? :




Registre::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=-

File::
C:\WINDOWS\system32\wsnpoem\audio.dll
C:\WINDOWS\system32\wsnpoem\video.dll
C:\WINDOWS\buritos.exe
C:\WINDOWS\karina.dat
C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe
C:\WINDOWS\system32\buritos.exe
C:\WINDOWS\system32\CF11829.exe
C:\WINDOWS\system32\karina.dat
c:\WINDOWS\Prefetch\NTOS.EXE-1A029211.pf

Folder::
C:\WINDOWS\system32\wsnpoem


0
toujours le m^^eme problème impossible de l'enregister dans autres fichiers et sans extension !

je sais pas pourquoi !
0
Utilisateur anonyme
23 juil. 2008 à 00:12
Pourtant la première fois ça a marché.....

Je t'envoie une autre manip.
0
BOB3 > Utilisateur anonyme
23 juil. 2008 à 00:27
Salut DIID,

C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe

ca appartient a smytfraudfix, s'il l'a utilise pour le nettoyage, c'est normal qu'ils sont la.
tu peux les supprimer manuellement.
Bonne nuit.
BOB3
0
Utilisateur anonyme > BOB3
23 juil. 2008 à 00:35
Re,
merci : tu as parfaitement raison.
Mais c'est pas ça le problème qui fait que ça passe pas.

Bonne soirée.
0
Utilisateur anonyme
23 juil. 2008 à 00:31
Ok, alors :

désolé mon PC est super lent car je fais un scanne en ligne et mon processeur est à fond. J'ai du mal à ouvrir les pages web...

Bref,

> Lance Hijackthis :
- Puis sélectionne < Scan >
- Coche les cases des lignes suivantes :

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system3­2\ntos.exe

O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)


Ensuite,
- Ferme toutes les autres fenêtres et applications (même internet)
- Clic sur < fixe checked >

> Télécharge OTMoveIT (de Old_Timer) : http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe sur ton bureau...
- Double-clique sur OTMoveIt.exe pour le lancer.
- Assure toi que la case "Unregister Dll's and Ocx's" est bien cochée !!!
- Copie le texte qui se trouve ci-dessous et colle-le dans le cadre de gauche de OTMoveIt nommé <Paste standard List of Files/Folders to be moved>.


C:\WINDOWS\system3­2\ntos.exe
C:\WINDOWS\system32\wsnpoem\audio.dll
C:\WINDOWS\system32\wsnpoem\video.dll
C:\WINDOWS\buritos.exe
C:\WINDOWS\karina.dat
C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe
C:\WINDOWS\system32\buritos.exe
C:\WINDOWS\system32\CF11829.exe
C:\WINDOWS\system32\karina.dat
c:\WINDOWS\Prefetch\NTOS.EXE-1A029211.pf
C:\WINDOWS\system32\wsnpoem



- Clique sur < MoveIt! > pour lancer la suppression.
- Lorsqu'un résultat apparaît dans le cadre Results clique sur Exit
N.B :Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur YES.
Un rapport est créé dans %SYSTEMDRIVE%\_OTMoveIt\MovedFiles\date du jour (C:\_OTMoveIt\MovedFiles\), copie-colle-le dans ta réponse suivante stp.


> Relance ton PC en mode normal puis Hijackthis :
Puis sélectionne < do a system scan and save a logfile >,

Et envoie, par collier/coller, ton log Hijackthis,


A+
0
bon décidément je m'en sort pas

Hijackthis ne se lance pas !
0
Utilisateur anonyme
23 juil. 2008 à 00:42
Fais le en mode sans échec alors.
Les deux : HiJack et OTmoveIT.

Sinon j'ai encore d'autres solutions....

Bon courage Christèle.
0
merci encore !

mais je crois que je vais te laisser dormir parce que j'ai pas le courage de continuer ce soir, je vais mal faire les choses alors je préfère reperndre ça demain avec la tete plus fraiche !!!

merci et bonne nuit !
0
Utilisateur anonyme
23 juil. 2008 à 02:17
Ok,
pas de souci.
Je relisais le topique....

Pour le OTmoveIT sélectionne ce texte plutôt :




C:\Program Files\Fichiers communs\mshef.exe
C:\WINDOWS\system3­2\ntos.exe
C:\WINDOWS\system32\wsnpoem\audio.dll
C:\WINDOWS\system32\wsnpoem\video.dll
C:\WINDOWS\buritos.exe
C:\WINDOWS\karina.dat
C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe
C:\WINDOWS\system32\buritos.exe
C:\WINDOWS\system32\CF11829.exe
C:\WINDOWS\system32\karina.dat
c:\WINDOWS\Prefetch\NTOS.EXE-1A029211.pf
C:\WINDOWS\system32\wsnpoem





Bon courage.
0
je m'y suis remise ce matin après un bon café !!!

mais y a rien à faire !

hijack ne veut rien savoir meme en mode sans échecs !

idem pour les prog style avg antispyware !

voilà !!! où j'en suis , au meme point qu'hier soir !
0
Utilisateur anonyme
23 juil. 2008 à 10:01
Bonjour,
Alors on va essayer de repartir avec des outils propres :

> Télécharge ToolsCleaner : https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/ sur ton bureau.
- Clique sur Recherche et laisse le scan agir ...
- Clique sur Suppression pour finaliser (tu peux, si tu le souhaites, te servir des Options facultatives)
- Clique sur Quitter pour obtenir le rapport et poste le dans ta réponse (TCleaner.txt se trouve à la racine de ton disque dur (C:\)).
- Supprime ToolsCleaner ensuite.



Ensuite,
>Télécharge HiJackThis : https://www.commentcamarche.net/telecharger/securite/11747-hijackthis/

Puis réessaye ceci :
> Lance Hijackthis :
- Puis sélectionne < Do a system scan only >
- Coche les cases des lignes suivantes :

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system3­­2\ntos.exe

O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)


Ensuite,
- Ferme toutes les autres fenêtres et applications (même internet)
- Clic sur < fixe checked >



Puis,
> Télécharge OTMoveIT (de Old_Timer) : http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe sur ton bureau...
- Double-clique sur OTMoveIt.exe pour le lancer.
- Assure toi que la case "Unregister Dll's and Ocx's" est bien cochée !!!
- Copie le texte qui se trouve ci-dessous et colle-le dans le cadre de gauche de OTMoveIt nommé <Paste standard List of Files/Folders to be moved>.


C:\Program Files\Fichiers communs\mshef.exe
C:\WINDOWS\system3­2\ntos.exe
C:\WINDOWS\system32\wsnpoem\audio.dll
C:\WINDOWS\system32\wsnpoem\video.dll
C:\WINDOWS\buritos.exe
C:\WINDOWS\karina.dat
C:\WINDOWS\swreg.exe
C:\WINDOWS\swsc.exe
C:\WINDOWS\swxcacls.exe
C:\WINDOWS\system32\buritos.exe
C:\WINDOWS\system32\CF11829.exe
C:\WINDOWS\system32\karina.dat
c:\WINDOWS\Prefetch\NTOS.EXE-1A029211.pf
C:\WINDOWS\system32\wsnpoem



- Clique sur < MoveIt! > pour lancer la suppression.
- Lorsqu'un résultat apparaît dans le cadre Results clique sur Exit
N.B :Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur YES.
Un rapport est créé dans %SYSTEMDRIVE%\_OTMoveIt\MovedFiles\date du jour (C:\_OTMoveIt\MovedFiles\), copie-colle-le dans ta réponse suivante stp.


> Relance ton PC en mode normal puis Hijackthis :
Puis sélectionne < do a system scan and save a logfile >,

Et envoie, par collier/coller, ton log Hijackthis,


Si HiJackT ne se lance toujours pas alors commence par OTmoveIT.
Si ça ne marche pas on fait autrement.

Deux questions :
- As tu le CD windows ?
- Peux tu graver des CD (si oui, vérifie que ton logiciel de gravure se lance).



Bon courage.

A+
0
bonjour voilà pour tools cleaner


->- Recherche:

C:\Qoobox: trouvé !
C:\Documents and Settings\Administrateur\Bureau\ComboFix.exe: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\christelle\Bureau\HijackThis.lnk: trouvé !
C:\Documents and Settings\christelle\Bureau\ComboFix.exe: trouvé !
C:\Documents and Settings\christelle\Bureau\HJTInstall.exe: trouvé !
C:\Documents and Settings\christelle\Recent\HijackThis.lnk: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\Administrateur\Bureau\ComboFix.exe: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\christelle\Bureau\HijackThis.lnk: supprimé !
C:\Documents and Settings\christelle\Bureau\ComboFix.exe: supprimé !
C:\Documents and Settings\christelle\Bureau\HJTInstall.exe: supprimé !
C:\Documents and Settings\christelle\Recent\HijackThis.lnk: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Qoobox: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0
j'ai téléchargé à nouveu hijack et il se lance toujourspas !

je passe à OTmoveIT !

A+
0