Fenêtres non désirées

Résolu/Fermé
kilika - 23 oct. 2008 à 20:47
 kilika - 25 oct. 2008 à 00:25
Bonjour,

Lorsque je navigue avec firefox ou avec internet-explorer, des pages qui n'ont rien à voir avec ma page en cours s'ouvrent intempestivement très souvent.
Mon parefeu "Sunbelt Personal Firewall" peut intercepter le lancement de ses pages.
Il m'indique une tentative d'intrusion dont le coupable est :

EOQSEQU.EXE

Lorsque je cherche ce programme il est introuvable.

Quelqu'un as-t-il entendu parler de cet intrus ?
Si oui comment puis-je m'en débarrasser ?

Détails techniques sur l'intrusion :

Application injectrice : C:\documents and settings\arnaud\local settings\application data\eoqsequ.exe(new line)
Description : eoqsequ(new line)
Version du fichier : (new line)
Produit : (new line)
Version du produit : (new line)
Créé le : 2008/10/18, 21:46:12(new line)
Modifié le : 2008/10/18, 21:46:12(new line)
Dernier accès le : 2008/10/18, 21:46:12

Application cible : C:\Program Files\Mozilla Thunderbird\thunderbird.exe(new line)
Description : Mozilla Thunderbird(new line)
Version du fichier : 1.8.1.17: 2008091421(new line)
Produit : Thunderbird(new line)
Version du produit : 2.0.0.17(new line)
Créé le : 2008/5/19, 19:19:36(new line)
Modifié le : 2008/9/27, 13:53:19(new line)
Dernier accès le : 2008/9/27, 13:53:18

Adresse de l'injection : 0x025A0000

8 réponses

Bonsoir Verni29,
Je n'ai plus de fenêtres non désirées. Donc mon prblème est résolu grâce à toi. Merci.

Voici le compte rendu de Kapersky. Il est OK.
Je considère que le dossier est terminé et résolu.
Merci beaucoup et bravo.
Kilika

KASPERSKY ON-LINE SCANNER REPORT
Friday, October 24, 2008 10:52:52 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 3 (Build 2600)
Kaspersky On-line Scanner version : 5.0.84.2
Dernière mise à jour de la base antivirus Kaspersky : 24/10/2008
Enregistrements dans la base antivirus Kaspersky : 1202831
Paramètres d'analyse
Analyser avec la base antivirus suivante standard
Analyser les archives vrai
Analyser les bases de messagerie vrai
Cible de l'analyse Zones critiques
C:\WINDOWS
C:\DOCUME~1\Arnaud\LOCALS~1\Temp\
Statistiques de l'analyse
Total d'objets analysés 22573
Nombre de virus trouvés 0
Nombre d'objets infectés 0 / 0
Nombre d'objets suspects 0
Durée de l'analyse 00:40:15

Nom de l'objet infecté Nom du virus Dernière action
C:\WINDOWS\CSC\00000001 L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
C:\DOCUME~1\Arnaud\LOCALS~1\Temp\~DFADB1.tmp L'objet est verrouillé ignoré
C:\DOCUME~1\Arnaud\LOCALS~1\Temp\~DFB550.tmp L'objet est verrouillé ignoré
C:\DOCUME~1\Arnaud\LOCALS~1\Temp\~DFDB12.tmp L'objet est verrouillé ignoré
Analyse terminée.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 oct. 2008 à 20:54
Bonjour,

1) Télécharge navilog d'il mafioso.
http://il.mafioso.pagesperso-orange.fr/Navifix/Navilog1.exe
Tu l’installes.
Double-clique sur le raccourci qui a été crée sur le bureau.
Choisis l'option 1.

Une fois l’analyse terminée, un rapport va s’ouvrir dans le bloc-notes.
Tu copies et colles le texte de ce rapport dans ton prochain message.

2) Télécharge et installe HijackThis .
http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

Choisir « Download Hijackthis Installer »
Après l'installation, un raccourci sera crée sur le bureau. Double-clique dessus pour le lancer.

Choisir l'option Do a system scan and save a logfile.
Le rapport va s'ouvrir. Tu copies/colles le contenu de ce rapport dans ton prochain message

A+
-1
kilika Messages postés 2 Date d'inscription jeudi 23 octobre 2008 Statut Membre Dernière intervention 23 octobre 2008
23 oct. 2008 à 21:19
Bonsoir verni29,
Voici le résultat de navilog. Il a bien trouvé mes fichiers eoqsequ, mais ils sont "cachés" donc je ne les trouve pas.
Je passe à l'étape 2 de ta réponse.
Merci pour ton aide.
A+



Search Navipromo version 3.6.7 commencé le 23/10/2008 à 21:11:30,59

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Arnaud"

Mise à jour le 22.10.2008 à 20h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.13
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***

Favorit

*** Recherche dossiers dans "C:\WINDOWS" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\Arnaud\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\Arnaud\menudm~1\progra~1" ***


*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Fichier(s) caché(s) :

C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ.dat
C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ.exe
C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ_nav.dat
C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ_navps.dat


*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" *



*** Recherche fichiers ***


C:\WINDOWS\prefetch\WEBMEDIAPLAYER.EXE-33B0F5F9.pf trouvé !

*** Recherche clés spécifiques dans le Registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :


* Dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" :

cbldkwt.dat trouvé !
cbldkwt_nav.dat trouvé !
cbldkwt_navps.dat trouvé !
eoqsequ.dat trouvé !
eoqsequ.exe trouvé !
eoqsequ_nav.dat trouvé !
eoqsequ_navps.dat trouvé !
jpedozmoiv.dat trouvé !
jpedozmoiv_nav.dat trouvé !
jpedozmoiv_navps.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat Montorgueil absent !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :



*** Analyse terminée le 23/10/2008 à 21:16:14,59 ***
-1
kilika Messages postés 2 Date d'inscription jeudi 23 octobre 2008 Statut Membre Dernière intervention 23 octobre 2008
23 oct. 2008 à 21:32
Rebonsoir verni29,
voila le résultat HijackThis.
Encore merci.
A+

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:29:06, on 23/10/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ACDSYS~1\DEVDET~1\DEVDET~1.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
C:\Program Files\Spyware Terminator\sp_rsser.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFCl.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =

https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.tiscali.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -

C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program

Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program

files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program

files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Camera Detector] C:\PROGRA~1\ACDSYS~1\DEVDET~1\DEVDET~1.EXE -autorun
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Program Files\Spyware

Terminator\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll"

"%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVICE

LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program

Files\Java\jre1.6.0_03\bin\ssv.dll (file missing)
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -

C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} -

C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program

Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file

missing) (HKCU)
O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) -

https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{615F1430-852E-43E1-8D14-7D8352DAB30B}: NameServer =

84.103.237.147 86.64.145.147
O17 - HKLM\System\CCS\Services\Tcpip\..\{EF09E567-EA37-42D6-BAD4-140EBA225908}: NameServer =

86.64.145.140,84.103.237.140
O17 - HKLM\System\CS3\Services\Tcpip\..\{615F1430-852E-43E1-8D14-7D8352DAB30B}: NameServer =

84.103.237.147 86.64.145.147
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program

Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH

- C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH -

C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google

Updater\GoogleUpdaterService.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. -

C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: SbPF.Launcher - Sunbelt Software, Inc. - C:\Program Files\Sunbelt

Software\Personal Firewall\SbPFLnch.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software, Inc. - C:\Program

Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program

Files\Spyware Terminator\sp_rsser.exe
-1
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 oct. 2008 à 21:39
Une des infections de ton Pc était du à l'installation de Webmediaplayer que tu as du téléchargé sur un site pourri.
Si tu veux utiliser ce logiciel, désinstalle-le ( Ajout/Supp de programmes ) et télécharge la version officelle à ce lien :
http://www.azertysite.new.fr/

1) Tu relances Navilog et tu choisis l'option 2.
Ton PC va redémarrer. C'est normal. Pour cela, tu fermes toutes les fenêtres ouvertes.
Après redémarrage, choisis ton compte.

Un rapport va s'afficher.
Tu copies/ colles ce rapport dans ton prochain message, ainsi qu'un rapport HijackThis.

Désinstalle Navilog : panneau de configuration --> Ajout/Suppression de programmes

2) Télécharge Toolbar-S&D sur ton Bureau :
https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2

* Lance l'installation du programme en exécutant le fichier téléchargé.
* Double-clique sur le raccourci de Toolbar-S&D.
* Sélectionne la langue puis valide.
* Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.
* Copie/colle le contenu du rapport situé dans C:\TB.txt .

A+
-1
Rebonsoir verni29,
Je passe à ton conseil suivant. Je continue.
A


-------------------------------------------------------------------------------


Clean Navipromo version 3.6.7 commencé le 23/10/2008 à 22:14:14,78

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Arnaud"

Mise à jour le 22.10.2008 à 20h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.13
Système de fichiers : NTFS

Mode suppression automatique
avec prise en charge résultats Catchme et GNS


Nettoyage exécuté au redémarrage de l'ordinateur

*** Creation backups fichiers trouvés par Catchme ***

Copie vers "C:\Program Files\navilog1\Backupnavi"

Copie C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ.dat réalisée avec succès !
Copie C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ.exe réalisée avec succès !
Copie C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ_nav.dat réalisée avec succès !
Copie C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ_navps.dat réalisée avec succès !

*** Suppression des fichiers trouvés avec Catchme ***

C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ.dat supprimé !
C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ.exe supprimé !
C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ_nav.dat supprimé !
C:\Documents and Settings\Arnaud\Local Settings\Application Data\eoqsequ_navps.dat supprimé !

** 2ème passage avec résultats Catchme **

* Dans "C:\WINDOWS\system32" *


C:\WINDOWS\prefetch\eoqsequ*.pf trouvé !
Copie C:\WINDOWS\prefetch\eoqsequ*.pf réalisée avec succès !
C:\WINDOWS\prefetch\eoqsequ*.pf supprimé !


* Dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" *



*** Suppression avec sauvegardes résultats GenericNaviSearch ***

* Suppression dans "C:\WINDOWS\System32" *


* Suppression dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" *



*** Suppression dossiers dans "C:\WINDOWS" ***


*** Suppression dossiers dans "C:\Program Files" ***


*** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***


*** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\Arnaud\applic~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\Arnaud\menudm~1\progra~1" ***



*** Suppression fichiers ***

C:\WINDOWS\prefetch\WEBMEDIAPLAYER.EXE-33B0F5F9.pf supprimé !

*** Suppression fichiers temporaires ***

Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Arnaud\locals~1\Temp effectué !

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

2)Recherche, création sauvegardes et suppression Heuristique :


* Dans "C:\WINDOWS\system32" *


* Dans "C:\Documents and Settings\Arnaud\locals~1\applic~1" *


cbldkwt.dat trouvé !
Copie cbldkwt.dat réalisée avec succès !
cbldkwt.dat supprimé !

cbldkwt_nav.dat trouvé !
Copie cbldkwt_nav.dat réalisée avec succès !
cbldkwt_nav.dat supprimé !

cbldkwt_navps.dat trouvé !
Copie cbldkwt_navps.dat réalisée avec succès !
cbldkwt_navps.dat supprimé !

jpedozmoiv.dat trouvé !
Copie jpedozmoiv.dat réalisée avec succès !
jpedozmoiv.dat supprimé !

jpedozmoiv_nav.dat trouvé !
Copie jpedozmoiv_nav.dat réalisée avec succès !
jpedozmoiv_nav.dat supprimé !

jpedozmoiv_navps.dat trouvé !
Copie jpedozmoiv_navps.dat réalisée avec succès !
jpedozmoiv_navps.dat supprimé !


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok


*** Certificats ***

Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat Montorgueil absent !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !

*** Nettoyage terminé le 23/10/2008 à 22:20:06,15 ***
0
encore Bonsoir Verni29,
Voila, je crois que grace à toi, j'ai tout bon.
Je vais vérifier que je n'ai pas de fenêtre non désirées. Je t'en informerai.
Mille mercis, tu as été formidable.
En cours de manoeuvre, je me suis enregistré sur le forum au nom de kilika.
A+


-----------\\ ToolBar S&D 1.2.3 XP/Vista

Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : AMD Duron(tm) )
BIOS : Default System BIOS
USER : Arnaud ( Administrator )
BOOT : Normal boot
Antivirus : Avira AntiVir PersonalEdition 8.0.1.27 (Activated)
Firewall : Sunbelt Personal Firewall 4.6.1845 T (Not Activated)
A:\ (USB)
C:\ (Local Disk) - NTFS - Total : 39 Go Free : 27 Go
D:\ (Local Disk) - NTFS - Total : 75 Go Free : 72 Go
E:\ (CD or DVD)

"C:\ToolBar SD" ( MAJ : 23-10-2008|0:25 )
Option : [1] ( 23/10/2008|22:50 )

-----------\\ Recherche de Fichiers / Dossiers ...


-----------\\ Extensions

(Arnaud) - {73a6fe31-595d-460b-a920-fcc0f8843232} => noscript


-----------\\ [..\Internet Explorer\Main]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
"Search Bar"="http://www.google.com/toolbar/ie8/sidebar.html"
"Local Page"="C:\\WINDOWS\\system32\\blank.htm"


"SearchMigratedDefaultURL"="https://www.google.com/webhp?gws_rd=ssl{searchTerms}&sourceid=ie7&rls=com.mic

rosoft:en-US&ie=utf8&oe=utf8"
"Start Page"="https://www.tiscali.it/"
"Url"="http://www.microsoft.com/athome/community/rss.xml"
"Url"="http://rss.msn.com/en-us/?feedoutput=rss&ocid=iehrs&unsub=true"
"Url"="http://www.microsoft.com/atwork/community/rss.xml"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
"Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
"Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
"Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
"Start Page"="https://www.msn.com/fr-fr/?ocid=iehp"


--------------------\\ Recherche d'autres infections


Aucune autre infection trouvée !


1 - "C:\ToolBar SD\TB_1.txt" - 23/10/2008|22:54 - Option : [1]

-----------\\ Fin du rapport a 22:54:19,78
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 oct. 2008 à 22:48
Pour le logiciel WebMediaPlayer, si tu veux le réutiliser, attends avant de uivre mes conseils sur la désinstallation.
on va après passer un outil qui va supprimer la version actuelle.

Navilog a bien travaillé.
Passe à la suite.

A+
-1
Tout marche bien !
Sunbelt personal firewall est content.
Je n'ai plus de fenêtre indésirables.
Bravo, bravo, bravo !
Pour media player, il y a 1 heure que je l'ai désinstallé.
A partir de l'adresse que tu m'as donnée, je l'ai reinstallé il y a 1 h.
Encore une fois merci pour tout.
Au plaisir, je garde ton nom.
Bonne continuation
xxx
kilika
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
23 oct. 2008 à 23:06
Tu télécharges MalwareBytes.
http://www.malwarebytes.org/mbam/program/mbam-setup.exe

Tu l'installes. Choisis les options par défaut.
A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’exécuter .
Accepte. Après la, mise à jour, le logiciel va s’ouvrir.

Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
Clique sur lancer l’examen.

A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.

Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs . Il y est. Clique dessus et choisir ouvrir.

Le scan dure en moyenne 50 mn.

A+
-1
Malwerebytes a fait son boulot
Je pense que tout est ok
Je vais au lit
A+
kilika

-----------------------------------------

Malwarebytes' Anti-Malware 1.30
Version de la base de données: 1306
Windows 5.1.2600 Service Pack 3

24/10/2008 00:42:12
mbam-log-2008-10-24 (00-41-51).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 92889
Temps écoulé: 48 minute(s), 7 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 oct. 2008 à 09:39
Une dernière vérification : le scan en ligne

Tu vas sur le site de Kaspersky:
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

Clique sur Demarrer Online-scanner ( en bas de page à droite ) pour commencer l'analyse.
Il te sera demandé d'installer un logiciel de Kaspersky, accepte.

A la fin de cette analyse, clique sur enregistrer le rapport.
Poste le contenu de ce rapport dans ton prochain message.

Ces deux manips avec Malwarebytes et Kaspersky tu pourras dorénavant les faire quand tu auras un doute sur ton PC.
Elles sont sans risque et te permettent de vérifier si ton PC est propre.

A+
-1
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 oct. 2008 à 23:21
C'est nickel. Pas d'autres traces d'infection.

-Désinstalle ToolBarS&D. Regarde dans Ajout/supp de programmes.
Sinon, utilise ce logiciel.

Télécharge ToolsCleaner .sur le bureau
http://pc-system.fr/
Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
Il est possible que ton bureau disparaisse.

Fais un copier/coller du rapport qui se trouve dans C:\TCleaner.txt.

- Pour les protections de ton PC, c'est nicekel. Bon choix des protections.

- Il reste à voir pour Java qui peut être une faille de sécurité :

Télécharge JavaRa de PaulMcLain et Fred De Vries.
http://raproducts.org/click/click.php?id=1

Click droit sur l’archive JavaRa.zip et extraire sur le bureau.
Un dossier sera crée. L’ouvrir et double-cliquer sur JavaRa.exe pour le lancer

Choisis la langue ( anglais )
Une fenêtre va s’ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.

1) Mise à jour :
clique sur Search for Updates et
Choisis l’option Update Using jucheck.exe. Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
Si oui, clique sur Installer puis suis les invites.

2) Suppression des anciennes versions :
Relance JavaRa.exe s’il le faut et choisis Remove Older Versions.
Suis les invites.
Il te sera précisé de la suppression les versions trouvées et supprimées.

A+
-1
J'ai donc fait tout ce que tu m'as dit. Pour Java j'ai utilisé sans problème 1) Mise à jour.

J'ai encore une dernière question :

Comment dois-je faire pour passer notre discussion au statut "RESOLU" ?

J'ai suivi à la lettre tous tes conseils. Je ne le regrette pas. Au contraire tout s'est très bien passé, car en plus tu es très clair et donc facile à suivre.
A+
Kilika


-----------------------------------------------------------------------------------------------------------------------------------


[ Rapport ToolsCleaner version 2.2.4 (par A.Rothstein & dj QUIOU) ]

-->- Recherche:

C:\fixnavi.txt: trouvé !
C:\cleannavi.txt: trouvé !
C:\TB.txt: trouvé !
C:\Toolbar SD: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\Arnaud\Bureau\HijackThis.lnk: trouvé !
C:\Documents and Settings\Arnaud\Bureau\HJTInstall.exe: trouvé !
C:\Documents and Settings\Arnaud\Bureau\ToolBarSD.exe: trouvé !
C:\Documents and Settings\Arnaud\Mes documents\cleannavi.txt: trouvé !
C:\Documents and Settings\Arnaud\Mes documents\Arnaud\hijackthis.log: trouvé !
C:\Documents and Settings\Arnaud\Mes documents\Arnaud\fixnavi.txt: trouvé !
C:\Documents and Settings\Arnaud\Mes documents\Arnaud\TB.txt: trouvé !
C:\Program Files\Navilog1: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\Arnaud\Bureau\HijackThis.lnk: supprimé !
C:\Documents and Settings\Arnaud\Bureau\HJTInstall.exe: supprimé !
C:\Documents and Settings\Arnaud\Bureau\ToolBarSD.exe: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\fixnavi.txt: supprimé !
C:\cleannavi.txt: supprimé !
C:\TB.txt: supprimé !
C:\Documents and Settings\Arnaud\Mes documents\cleannavi.txt: supprimé !
C:\Documents and Settings\Arnaud\Mes documents\Arnaud\hijackthis.log: supprimé !
C:\Documents and Settings\Arnaud\Mes documents\Arnaud\fixnavi.txt: supprimé !
C:\Documents and Settings\Arnaud\Mes documents\Arnaud\TB.txt: supprimé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
C:\Toolbar SD: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Program Files\Navilog1: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
25 oct. 2008 à 00:22
POur mettre le sujet en résolu, il faut faire parti des membres.
Il faut s'inscrire sur CCM.

A toi de voir.

En tout cas, pour moi aussi ce fut un plaisir de t'aider.

@+
-1
OK je suis inscrit.
Merci
BYE-BYE
0