Problème pug

Fermé
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008 - 23 août 2008 à 12:10
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 - 31 août 2008 à 18:03
Bonjour,
Voilà j'ai actuellement un problème avec des fenetre de pub qui pop tout le temps quoiqu'ils ont l'air de ce calmer depuis que j'ai désinstaller firefox, en faite c'est à la suite d'un problème avec un malware que j'ai récup j'ai donc scan ad aware virer le malware.

Mais il reste visiblement des sequelles je vous postes donc ici mon résultat hijackthis pour voir ce qu'il en est:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:22:58, on 23/08/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Lexmark 2300 Series\lxcgmon.exe
C:\Program Files\Lexmark 2300 Series\ezprint.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Program Files\Messenger\msmsgs.exe
E:\Daemons tols\DAEMON Tools Lite\daemon.exe
E:\clavier\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Program Files\Bonjour\mDNSResponder.exe
E:\clavier\SetPoint\SetPoint.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Logishrd\KHAL2\KHALMNPR.EXE
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\lxcgcoms.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [lxcgmon.exe] "C:\Program Files\Lexmark 2300 Series\lxcgmon.exe"
O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 2300 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Program Files\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [WinampAgent] E:\Winamp\winampa.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [8cb85fd7] rundll32.exe "C:\WINDOWS\system32\cnshkamm.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [CursorXP] C:\Program Files\CursorXP\CursorXP.exe -s
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Comrade.exe] C:\Program Files\GameSpy\Comrade\Comrade.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "E:\Daemons tols\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech Desktop Messenger.lnk = E:\clavier\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O4 - Global Startup: Logitech SetPoint.lnk = E:\clavier\SetPoint\SetPoint.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: http://*.myomemo.com
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - https://www.touslesdrivers.com/index.php?v_page=29
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - E:\clavier\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O20 - AppInit_DLLs: wbsys.dll ueiugh.dll mkvjnt.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Fichiers communs\Logitech\Bluetooth\LBTServ.exe
O23 - Service: lxcg_device - - C:\WINDOWS\system32\lxcgcoms.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

98 réponses

libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 12:14
Bonjour

Déjà il y a un problème sur cette ligne :

O4 - HKCU\..\Run: [Comrade.exe] C:\Program Files\GameSpy\Comrade\Comrade.exe

Puis tu n'as pas de pare-feu sur ton PC, il serait bon d'en mettre un.
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 12:17
le parefeu Windows est pourtant activé. Et qu'elle est le problème à cette ligne ?

Merci d'avance.
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 12:18
Comrade.exe c'est un spyware.

Essaie de le virer avec spybot.
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 12:20
Ok pas de problème, je l'ai pourtant eu avec crysis mais il ne me sers à rien.
Merci du conseil.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 12:43
Spybot ma virer pas mal de chose effectivement mais il n'a pas trouver la ligne sur comrade. Je vais tenter de désintaller comrade manuellement.

Merci


EDIT : Je n'arrive malheuresement pas à virer cette ligne avec comrade comment faire ? Svp

Merci
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 13:18
tu sélectionnes la ligne en question dans HijackThis

puis tu cliques sur Fix Checked.

Ensuite tu essaies de virer le fichier manuellement.

Si le fichier est utilisé tu ne pourras pas le virer.

Dans ce cas tu télécharges Unlocker >> https://www.clubic.com/telecharger-fiche20237-unlocker.html

Tu l'installes, puis tu fais un clic droit sur le fichier Comrade.exe et tu le débloque à l'aide de unlocker, tu devrais ensuite pouvoir le supprimer
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 13:23
J'ai réussi à le retirer ce qui apparemment est une bonne chose, j'ai en même temps lancer un scan complet avec spybot qui ma trouver pour le moment 6 trojans. J'attends la fin de l'analyse. Mais est ce que sa pourrais être dut à ces trojans ?

Merci
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 13:46
Oui c'est possible, mais avant de supprimer, regarde bien que ça ne touche pas des fichiers système.

Si tu peux donnes nous les chemins de ces fichier et le nom des trojan.

Par contre, tu devrais télécharger Rogue Remover et faire un scan

https://www.clubic.com/telecharger-fiche28630-rogueremover-free.html
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 13:55
Alors les chemins sont :

C:\WINDOWS\system32\yaAsPJ.dll
\ssqpnnll.dll
\geBrsRIL.dll
\qoMcdEtu.dll
L'extension devant étant toujours la même je n'ai mis que ce qui était différent.


et :

HKEY_USERS\S-1-5-21-1801674531......... \ softwar\microsoft\rdfa
HKEY_Local_machine\softwware\microoft\aoprndtws


Je n'ai pas mis les chiffres en entier en haut car sa me sembler risquer de mettre un chiffre précéder de HKEY_users avant sur le net.


Voilà tout a était reier à la main.

Les trojans étant virtumonde.dll
et virtumonde

Merci
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 14:06
Bon la clé de la base de registre, ça correspond à un spyware du type virtumonde. donc à virer sans problème.

Quand aux fichiers DLL il ne correspondent à rien donc tu peux virer aussi.

N'oublie pas de les virer dans system32 , donc à la base.

Je pense que comme tu l'as déjà fait, tu ne devrais plus avoir de prob
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 14:10
Je dois donc me rendre dans mon dossier system 32 chercher ce dossier et le virer c'est bien ça ? Je préfére demander avant on sais jamais .
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 14:15
non surtout pas virer le dossier system32 , tu mettrait ta bécane en l'air

Virer seulement les fichiers DLL que tu m'a cité plus haut, mais apparement tu l'as déjà fait non ?
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 14:18
Non en faite le scan spybot est toujours en cous depuis quasi voir même plus d'une heure donc je n'ai rien virer encore

Ce que je voulais dire c'est que selon toi je suis l'arborescence donc mon DD puis windows pui system 32 et ensuite je cherche le fichier yayaasPJ .... et c'est le fichier que je vire et non pas le dossier system 32.


Ou j'attends la fin de l'analyse spybot qui a l'air de ce débloquer et d'avancer. Et il me proposera de les virer ? ( je connais absolument pas spybot)


Merci
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 14:23
oui c'est bien les fichiers yaAsPJ.dll ssqpnnll.dll geBrsRIL.dll qoMcdEtu.dll
que tu vires et non pas le dossier system32. Ce dossier c'est celui qui contient toutes les DLL qui font tourner ton ordinateur. C'est pour ça qu'il vaut mieux savoir ce que l'on supprime.

Oui spybot va te proposer de corriger les problème ,tu acceptes. Mais il se peut qu'il ne puisse pas supprimer certains de ces fichier, s'il sont utilisés.

Il va alors te demander de les supprimer au prochain démarrage, là tu peux accepter, mais je te préviens le démarrage du pc sera beaucoup plus long, car spybot refera un scan et supprimera les fichiers avant de laisser windows démarrer.
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 14:25
Pas de problème de ce coter là :) je peus attendre un peu et au pire j'ai mon pc portable ^^
J'attends la fin de l'analyse et je te redis quoi.


EDIT: alors voilà scan fini j'ai fais corriger les problèmes.

Je te remercie tu m'as énormément aider :)

Si j'ai encore des problèmes je poste sur ce même Topic mais encore merci.

0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 14:51
Ben malheuresement après un laps de temps sans problème revoilà que j'ai occasionnelement des pages de pub qui s'ouvrent :(

Je ne sais plus quoi faire :( j'ai relancer un scan ad aware.

Merci
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 15:08
as tu vérifié dans System32 si les fichiers yaAsPJ.dll ssqpnnll.dll geBrsRIL.dll qoMcdEtu.dll avient bien été effacés ?

As tu essayé de faire un scan avec rogue remover
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 15:10
J'ai éteint et rallumer mon pc là il est actuellement entrain de faire un scan avec spybot apparemment il en a pr 50 minutes, j'hésite à le stop ou a le laisser finir. Tout ce que j'esprèe c'est que le scan ne se fait pas à chaque redémarrage sinon je devrais le désinstaller sinon dès que je peus j'irais voir dans system 32.


Merci
0
libfree Messages postés 567 Date d'inscription vendredi 21 septembre 2007 Statut Membre Dernière intervention 11 septembre 2008 162
23 août 2008 à 15:20
Non laisse le faire.

Le scan ne se fera qu'une fois, juste pour ce démarrage. Ensuite ça redeviendra normal.

Spybot fait les scan et supprime les fichier avant le démarrage, pour que les fichiers ne soient pas utilisés par windows.

Si windows utilise ces fichiers, ce qui est apparemment le cas, puisque ça affiche toujours la pub. Il ne peuvent pas être supprimés.
0
edhelas Messages postés 52 Date d'inscription samedi 23 août 2008 Statut Membre Dernière intervention 31 août 2008
23 août 2008 à 15:21
Ok encore merci il est en cours :)

Sa ma fais une belle frayeur tout de même avast qui crie à fond avec les écouteurs ^^ vous avez un virus.
0