Fond ecran : warning spyware detected + redir

Bonjour tout le monde j'ai un problème, souvent posté sur les forums : le fameux fond ecran bleu avec écrit warning spyware detected on your computer et les les pages internet redirigé vers d'autres site a plusieurs liens, je voulais savoir sdi quelqu'un pouvais m'aider, les logiciels et les démarches a prendre, etc je dispose de windows XP service pack 2 j'éspère que je suis clair et votre aide pourra enfin me débarraser de ce****bip***#"""##"""@ d'infections !

J'ai fait un scan avec bit defender mais rien y fait, j'ai fait de même avec spybot S&D
Configuration: Windows Vista
Internet Explorer 7.0

22 réponses

  1. De rien , demande moi si tu as un autre problème !
    1
    1. - Télécharge Navilog1 (de IL-MAFIOSO) et enregistre-le sur le bureau :
      http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

      - Double-clique sur Navilog1.exe afin de lancer l'installation

      - Si le fix ne lance pas automatiquement après son installation, double-clique sur Navilog1 présent sur le bureau

      - Appuie sur F ou f puis valide par Entrée

      - Appuie sur une touche de ton clavier à chaque fois que cela est demandé, tu arriveras au menu des options

      - Choisis l'option 1 et appuie sur la touche Entrée pour valider ton choix

      - Patiente jusqu'au message : *** Analyse Termine le ..... ***

      - Le scan fini, le bloc-notes contenant le rapport sera affiché, poste le contenu de ce rapport dans ta prochaine réponse

      - Si le résultat du scan ne s'affiche pas, tu le trouveras dans C:\fixnavi.txt

      N'utilise pas l'option 2, 3 et 4 sans notre accord, des fichiers légitimes peuvent être inclus dans ce scan.
      0
      1. merci pour cette rapidité de réponse Loicdem, voici mon rapport :

        Search Navipromo version 3.6.5 commencé le 2008-09-15 à 18:03:05.26

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Postez ce rapport sur le forum pour le faire analyser !!!
        !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "Utilisateur"

        Mise à jour le 22.08.2008 à 17h30 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 7.0.5730.11
        Système de fichiers :

        Recherche executé en mode normal

        *** Recherche Programmes installés ***

        *** Recherche dossiers dans "C:\WINDOWS" ***

        *** Recherche dossiers dans "C:\Program Files" ***

        *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

        *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\Utilisateur\applic~1" ***

        *** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" ***

        *** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" ***

        *** Recherche dossiers dans "C:\Documents and Settings\Utilisateur\menudm~1\progra~1" ***

        *** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\menudm~1\progra~1" ***

        *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
        pour + d'infos : http://www.gmer.net

        Scan Catchme non réalisé.
        Droits limités sur la session actuelle.

        *** Recherche avec GenericNaviSearch ***
        !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
        !!! A vérifier impérativement avant toute suppression manuelle !!!

        * Recherche dans "C:\WINDOWS\system32" *

        * Recherche dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" *

        * Recherche dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *

        *** Recherche fichiers ***

        *** Recherche clés spécifiques dans le Registre ***

        *** Module de Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche nouveaux fichiers Instant Access :

        2)Recherche Heuristique :

        * Dans "C:\WINDOWS\system32" :

        ffanowbcr.dat trouvé !
        qwdamg.dat trouvé !

        * Dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" :

        * Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" :

        3)Recherche Certificats :

        Certificat Egroup absent !
        Certificat Electronic-Group trouvé !
        Certificat Montorgueil absent !
        Certificat OOO-Favorit trouvé !
        Certificat Sunny-Day-Design-Ltd absent !

        4)Recherche fichiers connus :

        *** Analyse terminée le 2008-09-15 à 18:04:51.62 ***
        0
        1. Karma, passe a l'option 2 s'il te plait
          0
          1. Va tout en bas du forum et écrit ton problème !
            0
            1. désolé si c'est long mais c'est parceque c'est sur un autre ordi alors je transfert par disque dure externe vu que j'ai perdu ma usb :( lol enfin bon dans 1 ou 2 minutes il y aura le code 2
              0
              1. voila le cleannavi :

                Clean Navipromo version 3.6.5 commencé le 2008-09-15 à 18:17:59.12

                Outil exécuté depuis C:\Program Files\navilog1
                Session actuelle : "Utilisateur"

                Mise à jour le 22.08.2008 à 17h30 par IL-MAFIOSO

                Microsoft Windows XP [version 5.1.2600]
                Internet Explorer : 7.0.5730.11
                Système de fichiers :

                Mode suppression automatique
                avec prise en charge résultats Catchme et GNS

                Nettoyage executé en mode sans échec

                *** fsbl1.txt non trouvé ***
                (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

                *** Suppression avec sauvegardes résultats GenericNaviSearch ***

                * Suppression dans "C:\WINDOWS\System32" *

                * Suppression dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" *

                * Suppression dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *

                *** Suppression dossiers dans "C:\WINDOWS" ***

                *** Suppression dossiers dans "C:\Program Files" ***

                *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

                *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

                *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

                *** Suppression dossiers dans "C:\Documents and Settings\Utilisateur\applic~1" ***

                *** Suppression dossiers dans "C:\DOCUME~1\ADMINI~1\applic~1" ***

                *** Suppression dossiers dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" ***

                *** Suppression dossiers dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" ***

                *** Suppression dossiers dans "C:\Documents and Settings\Utilisateur\menudm~1\progra~1" ***

                *** Suppression dossiers dans "C:\DOCUME~1\ADMINI~1\menudm~1\progra~1" ***

                *** Suppression fichiers ***

                *** Suppression fichiers temporaires ***

                Nettoyage contenu C:\WINDOWS\Temp effectué !
                Nettoyage contenu C:\Documents and Settings\Utilisateur\locals~1\Temp effectué !

                *** Traitement Recherche complémentaire ***
                (Recherche fichiers spécifiques)

                1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

                2)Recherche, création sauvegardes et suppression Heuristique :

                * Dans "C:\WINDOWS\system32" *

                ffanowbcr.dat trouvé !
                Copie ffanowbcr.dat réalisée avec succès !
                ffanowbcr.dat supprimé !

                qwdamg.dat trouvé !
                Copie qwdamg.dat réalisée avec succès !
                qwdamg.dat supprimé !

                * Dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" *

                * Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *

                *** Sauvegarde du Registre vers dossier Safebackup ***

                sauvegarde du Registre réalisée avec succès !

                *** Nettoyage Registre ***

                Nettoyage Registre Ok

                *** Certificats ***

                Certificat Egroup absent !
                Certificat Electronic-Group supprimé !
                Certificat Montorgueil absent !
                Certificat OOO-Favorit supprimé !
                Certificat Sunny-Day-Design-Ltdt absent !

                *** Clés RUN orphelines Navipromo ***
                !! Résultats temporairement non pris en charge !!
                !! Les clés trouvées ne sont pas forcément infectées !!

                Clés trouvés :

                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "gegqgkkeg"="c:\\documents and settings\\utilisateur\\local settings\\application data\\gegqgkkeg.exe gegqgkkeg"

                *** Nettoyage terminé le 2008-09-15 à 18:21:26.50 ***
                0
                1. voila le cleannavi :

                  Clean Navipromo version 3.6.5 commencé le 2008-09-15 à 18:17:59.12

                  Outil exécuté depuis C:\Program Files\navilog1
                  Session actuelle : "Utilisateur"

                  Mise à jour le 22.08.2008 à 17h30 par IL-MAFIOSO

                  Microsoft Windows XP [version 5.1.2600]
                  Internet Explorer : 7.0.5730.11
                  Système de fichiers :

                  Mode suppression automatique
                  avec prise en charge résultats Catchme et GNS

                  Nettoyage executé en mode sans échec

                  *** fsbl1.txt non trouvé ***
                  (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

                  *** Suppression avec sauvegardes résultats GenericNaviSearch ***

                  * Suppression dans "C:\WINDOWS\System32" *

                  * Suppression dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" *

                  * Suppression dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *

                  *** Suppression dossiers dans "C:\WINDOWS" ***

                  *** Suppression dossiers dans "C:\Program Files" ***

                  *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

                  *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

                  *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

                  *** Suppression dossiers dans "C:\Documents and Settings\Utilisateur\applic~1" ***

                  *** Suppression dossiers dans "C:\DOCUME~1\ADMINI~1\applic~1" ***

                  *** Suppression dossiers dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" ***

                  *** Suppression dossiers dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" ***

                  *** Suppression dossiers dans "C:\Documents and Settings\Utilisateur\menudm~1\progra~1" ***

                  *** Suppression dossiers dans "C:\DOCUME~1\ADMINI~1\menudm~1\progra~1" ***

                  *** Suppression fichiers ***

                  *** Suppression fichiers temporaires ***

                  Nettoyage contenu C:\WINDOWS\Temp effectué !
                  Nettoyage contenu C:\Documents and Settings\Utilisateur\locals~1\Temp effectué !

                  *** Traitement Recherche complémentaire ***
                  (Recherche fichiers spécifiques)

                  1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

                  2)Recherche, création sauvegardes et suppression Heuristique :

                  * Dans "C:\WINDOWS\system32" *

                  ffanowbcr.dat trouvé !
                  Copie ffanowbcr.dat réalisée avec succès !
                  ffanowbcr.dat supprimé !

                  qwdamg.dat trouvé !
                  Copie qwdamg.dat réalisée avec succès !
                  qwdamg.dat supprimé !

                  * Dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" *

                  * Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *

                  *** Sauvegarde du Registre vers dossier Safebackup ***

                  sauvegarde du Registre réalisée avec succès !

                  *** Nettoyage Registre ***

                  Nettoyage Registre Ok

                  *** Certificats ***

                  Certificat Egroup absent !
                  Certificat Electronic-Group supprimé !
                  Certificat Montorgueil absent !
                  Certificat OOO-Favorit supprimé !
                  Certificat Sunny-Day-Design-Ltdt absent !

                  *** Clés RUN orphelines Navipromo ***
                  !! Résultats temporairement non pris en charge !!
                  !! Les clés trouvées ne sont pas forcément infectées !!

                  Clés trouvés :

                  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "gegqgkkeg"="c:\\documents and settings\\utilisateur\\local settings\\application data\\gegqgkkeg.exe gegqgkkeg"

                  *** Nettoyage terminé le 2008-09-15 à 18:21:26.50 ***
                  0
                  1. il y a toujours le fond ecran warning mais je peux aller sur les sites maintenant !
                    0
                    1. Télécharge SmitfraudFix
                      Utilitaire de S!Ri: Moe et balltrap34
                      http://siri.urz.free.fr/Fix/SmitfraudFix.php

                      http://www.malekal.com/tutorial_SmitFraudfix.php
                      et télécharge SmitfraudFix.exe.

                      Exécute le en choisissant l’option 1,
                      il va générer un rapport
                      Copie/colle le sur le poste stp.

                      Bon courage
                      A++
                      0
                      1. merci la recherche 1 commence j'attend le rapport ;)
                        0
                        1. je suis sous un autre nom car je suis sur le pc infecté voila le rapport :
                          SmitFraudFix v2.350

                          Rapport fait à 18:44:18.53, 2008-09-15
                          Executé à partir de C:\Program Files\Mozilla Firefox\SmitfraudFix
                          OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                          Le type du système de fichiers est
                          Fix executé en mode normal

                          »»»»»»»»»»»»»»»»»»»»»»»» Process

                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
                          C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                          C:\Program Files\Bonjour\mDNSResponder.exe
                          C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
                          C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\Fichiers communs\LogiShrd\LVCOMSER\LVComSer.exe
                          C:\Program Files\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
                          C:\WINDOWS\system32\PnkBstrA.exe
                          C:\WINDOWS\system32\PnkBstrB.exe
                          C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\system32\Tablet.exe
                          C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
                          C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                          C:\Program Files\Fichiers communs\Softwin\BitDefender Update Service\livesrv.exe
                          C:\Program Files\Pinnacle\Shared Files\Programs\MediaServer\PMSHost.exe
                          C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                          C:\Program Files\Canon\CAL\CALMAIN.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\Program Files\Softwin\BitDefender10\bdagent.exe
                          C:\Program Files\Softwin\BitDefender10\bdmcon.exe
                          C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
                          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                          C:\Program Files\D-Link\AirPlus G\AirGCFG.exe
                          C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
                          C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
                          C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe
                          C:\WINDOWS\system32\ctfmon.exe
                          C:\Program Files\Windows Media Player\WMPNSCFG.exe
                          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          C:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
                          C:\Program Files\Softwin\BitDefender10\vsserv.exe
                          C:\Program Files\SAGEM WiFi manager\WLANUTL.exe
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Program Files\Mozilla Firefox\SmitfraudFix\Policies.exe
                          C:\WINDOWS\system32\cmd.exe

                          »»»»»»»»»»»»»»»»»»»»»»»» hosts

                          Fichier hosts corrompu !

                          127.0.0.1 www.legal-at-spybot.info
                          127.0.0.1 legal-at-spybot.info

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                          C:\WINDOWS\system32\tdssservers.dat détecté, utilisez un scanner de Rootkit
                          C:\WINDOWS\system32\tdssadw.dll détecté, utilisez un scanner de Rootkit
                          C:\WINDOWS\system32\tdssinit.dll détecté, utilisez un scanner de Rootkit
                          C:\WINDOWS\system32\tdssl.dll détecté, utilisez un scanner de Rootkit
                          C:\WINDOWS\system32\tdsslog.dll détecté, utilisez un scanner de Rootkit
                          C:\WINDOWS\system32\tdssmain.dll détecté, utilisez un scanner de Rootkit
                          C:\WINDOWS\system32\drivers\tdssserv.sys détecté, utilisez un scanner de Rootkit

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Utilisateur

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Utilisateur\Application Data

                          C:\Documents and Settings\Utilisateur\Application Data\Microsoft\Internet Explorer\Quick Launch\Antivirus XP 2008.lnk PRESENT !

                          »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\UTILIS~1\Favoris

                          »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                          »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                          »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                          »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                          "Source"="About:Home"
                          "SubscribedURL"="About:Home"
                          "FriendlyName"="Ma page d'accueil"

                          »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          IEDFix
                          Credits: Malware Analysis & Diagnostic
                          Code: S!Ri

                          »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          VACFix
                          Credits: Malware Analysis & Diagnostic
                          Code: S!Ri

                          »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          404Fix
                          Credits: Malware Analysis & Diagnostic
                          Code: S!Ri

                          »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          AntiXPVSTFix
                          Credits: Malware Analysis & Diagnostic
                          Code: S!Ri

                          »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          SrchSTS.exe by S!Ri
                          Search SharedTaskScheduler's .dll

                          »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                          !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                          "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                          "System"=""

                          »»»»»»»»»»»»»»»»»»»»»»»» RK

                          »»»»»»»»»»»»»»»»»»»»»»»» DNS

                          Description: SAGEM Wi-Fi 11g USB adapter #2 - Miniport d'ordonnancement de paquets
                          DNS Server Search Order: 192.168.1.1

                          HKLM\SYSTEM\CCS\Services\Tcpip\..\{BA5DEB58-581B-4B08-B4D0-49FA5E596DAE}: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CS1\Services\Tcpip\..\{BA5DEB58-581B-4B08-B4D0-49FA5E596DAE}: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                          HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                          »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                          »»»»»»»»»»»»»»»»»»»»»»»» Fin
                          0
                          1. voilà, après j'ai fait l'option 2 il y a plus le problème du fond ecran mais parcontre la redirection de site est revenu par exemple en allant sur commentcamarche j'arrivai sur freebox ou lefigaro ou google etc ...
                            0
                            • 1
                            • 2