Probleme avec un programme

Résolu
Bonjour,
je suis ennuie car je crois avoir un virus mais du a quoi
quand j'allume mon pc ecran de vielle se mais sur un image qu'a choisi le programme et plus possible de changé
donc en bas a gauche ds la barre de programme il y a un rond rouge avec une crois blanche qui dis WARING !SECURITY REPORT! IT IS RECOMMENDED TI STRAT SPYWARE CLEANER TOOL
qui peut m'aide a enlever ca
a cas du fichier win 32
Configuration: Windows XP
Internet Explorer 6.0

21 réponses

  1. Contributeur sécurité
    Salut,

    Commence par faire ce qui suit pour voir de quoi il retourne :

    Télécharge et installe le logiciel HijackThis :

    ici HijackThis
    ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
    ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

    1- Clique sur le setup pour lancer l'installe : laisse toi guider et ne modifie pas les paramètres d'installation .
    A la fin de l'installe , le prg ce lance automatiquement : ferme le en cliquant sur la croix rouge .
    Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
    "C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

    tuto pour utilisation :
    Regarde ici, c'est parfaitement expliqué en images (merci balltrap34),
    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
    ( Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement )

    2- !! Déconnecte toi et ferme toutes tes applications en cours !!

    Clique sur le raccourci du bureau pour lancer le prg :
    fais un scan HijackThis en cliquant sur : "Do a system scan and save a logfile"

    ---> Poste le rapport généré pour analyse ...
    0
    1. tu as pas un site moins compliqué je rame en anglais
      0
      1. Scan saved at 17:22:42, on 01/12/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\ZONELABS\vsmon.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
        C:\WINDOWS\system32\nvsvc32.exe
        C:\WINDOWS\system32\wscntfy.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
        C:\WINDOWS\system32\frmwrk32.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
        C:\Program Files\DAEMON Tools Pro\DTProAgent.exe
        C:\Program Files\Windows Media Player\WMPNSCFG.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
        O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
        O4 - HKLM\..\Run: [Framework Windows] frmwrk32.exe
        O4 - HKLM\..\Run: [SpywareCleaner] C:\WINDOWS\system32\SpywareRemover.exe
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [DAEMON Tools Pro Agent] "C:\Program Files\DAEMON Tools Pro\DTProAgent.exe"
        O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
        O4 - HKCU\..\Run: [RealAV.exe] C:\Program Files\RealAV\RealAV.exe
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
        O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} - https://www.touslesdrivers.com/index.php?v_page=29
        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
        O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
        0
        1. Contributeur sécurité
          bien infecté ...

          commence par ceci :

          Télécharge SmitfraudFix (de S!Ri, balltrap34 et moe31 ) :
          http://siri.urz.free.fr/Fix/SmitfraudFix.exe

          Installe le soft sur ton bureau ( et pas ailleurs! ) .

          !! Déconnecte toi, ferme toutes tes applications et désactives tes défenses ( anti-virus ,anti-spyware,...) le temps de la manipe !!

          Tuto ( aide ) : http://siri.urz.free.fr/Fix/SmitfraudFix.php
          Autre tuto animé ( merci balltrapp34 ;) ) : http://pagesperso-orange.fr/rginformatique/section%20virus/smitfraudfix.htm

          Utilisation ---> option 1 / Recherche :
          Double-clique sur l'icône "Smitfraudfix.exe" et sélectionne 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection.

          Poste le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite ...

          (Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool". Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.)

          0
          1. merci d'avance je vais essaié demain et je vous tien au courant
            0
            1. Contributeur sécurité
              c'est plus qu'essayer ... il faut le faire si tu veux t'en sortir ! ...

              j'attends donc ce 1er rapport demain ... ;)
              0
          2. ok merci bonne nuit je vous tiens au courant
            0
            1. POUR LE MOMENT CA FONCTIONNE
              0
              1. mais je ne peux tjrs pas changé mon font d'ecran reste bleu
                0
                1. je tien quand mem a te remercier !!!!!
                  mais j'ai encore une petit probleme comme je peux faire pour reussir a enlever mon arriere plan car je peux tjrs pas le change il et bloqué
                  0
                  1. Contributeur sécurité
                    Heu ... il me faut le rapport demandé stp ... car là on a rien fait du tout pour le moment ... ^^"
                    0
                    1. tien le voila
                      SmitFraudFix v2.380

                      Rapport fait à 20:30:30.39, 02/12/2008
                      Executé à partir de C:\Documents and Settings\greg\Bureau\SmitfraudFix
                      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                      Le type du système de fichiers est FAT32
                      Fix executé en mode normal

                      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      SrchSTS.exe by S!Ri
                      Search SharedTaskScheduler's .dll

                      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                      »»»»»»»»»»»»»»»»»»»»»»»» hosts

                      127.0.0.1 localhost

                      »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                      VACFix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                      S!Ri's WS2Fix: LSP not Found.

                      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                      GenericRenosFix by S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                      IEDFix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                      404Fix
                      Credits: Malware Analysis & Diagnostic
                      Code: S!Ri

                      »»»»»»»»»»»»»»»»»»»»»»»» RK

                      »»»»»»»»»»»»»»»»»»»»»»»» DNS

                      »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                      "System"=""

                      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                      Nettoyage terminé.

                      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                      SrchSTS.exe by S!Ri
                      Search SharedTaskScheduler's .dll

                      »»»»»»»»»»»»»»»»»»»»»»»» Fin
                      0
                      1. Contributeur sécurité
                        bon ...

                        voilà la suite :

                        Télécharge SDFix sur ton bureau :
                        ici http://downloads.andymanchesta.com/RemovalTools/SDFix.exe.
                        ou ici http://sdfix.net/SDFix.exe

                        --> Double-clique sur SDFix.exe et choisis "Install" .

                        ( tuto ici : https://www.malekal.com/slenfbot-still-an-other-irc-bot/ )

                        Puis une fois l'installe faite ,

                        Impératif : Démarrer en mode sans echec .

                        /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

                        Comment aller en Mode sans échec :
                        1) Redémarre ton ordi .
                        2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" .
                        3) Tu tapotes jusqu' à l'apparition de l'écran avec les options de démarrage .
                        4) Choisis la première option : Sans Échec , et valide en tapant sur [Entrée] .
                        5) Choisis ton compte habituel ( et pas Administrateur ).
                        attention : pas de connexion possible en mode sans échec , donc copie ou imprime bien la manipe pour éviter les erreurs ...

                        Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double-clique sur RunThis.bat pour lancer l'outil .
                        -->Tapes Y pour lancer le script ...
                        Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
                        presses une touche pour redémarrer quand il te le sera demandé .

                        Le PC va mettre du temps avant de démarrer ( c'est normale ), après le chargement du Bureau presses une touche lorsque "Finished" s'affiche .

                        Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier
                        C:\SDFix sous le nom "Report.txt".

                        Poste ce dernier dans ta prochaine réponse accompagné d'un nouveau rapport Hijakcthis pour analyse ...
                        0
                        1. il faut aussi etre deconnecte ou pas
                          0
                          1. Contributeur sécurité
                            Tu seras forcemant déconnecté en mode sans échec .... ^^

                            Tout est dans la procédure que je viens de te donner ... J'attends donc les rapports demandés ....

                            Pour ne pas te tromper , tu n'as qu'à faire un copier /coller de la procédure sur un doc .txt que tu gardes sur ton bureau ... ;)

                            0
                        2. SDFix has been extracted to %systemdrive%\SDFix\
                          (Drive that contains the Windows directory - typically C:\SDFix)

                          Open the SDFix folder in Safe Mode and double click the RunThis.bat file to start the fixtool
                          If RunThis.bat is started in Normal Mode, options to download and run Anti-Virus command line scanners are displayed

                          Catchme.exe Stealth Malware Detector by GMER is also included in the SDFix folder

                          Additional SDFix Instructions & screen shots can be found here - http://www.bleepingcomputer.com/forums/topic131299.html

                          SDFix a été extrait dans %systemdrive%\SDFix\
                          (Le disque qui contient le répertoire Windows - typiquement C:\SDFix)

                          Ouvrez le dossier SDFix en mode sans échec et double cliquez sur le fichier RunThis.bat pour démarrer l'outil.
                          Si RunThis.bat est lancé en mode normal, les options pour télécharger et lancer les scanners Antivirus en ligne de commande seront affichées

                          Catchme.exe Stealth Malware Detector de GMER est également inclus dans le dossier SDFix

                          Instructions supplémentaires pour SDFix & captures d'écran peuvent être trouvées ici - http://www.bleepingcomputer.com/forums/topic131299.html

                          SDFix wurde nach %systemdrive%\SDFix\ entpackt
                          (Das ist das laufwerk welches den Windows Ordner enthält - normalerweise c:\SDFix)

                          Öffe den SDFix Ordner im Abgesicherten Modus und doppelklicke zum starten die RunThis.bat Datei
                          Sollte die RunThis.bat im normalen Modus gestartet werden, wird einem die Möglichkeiten geboten Antivirenscanner für die Kommandozeile
                          (Dosbox) downzuloaden.

                          Das Programm Catchme Malware Detector von Gmer ist auch im SDFix Ordner enthalten.

                          Zusätzliche SDFix Anleitungen und Screen Shots können hier nach geschaut werden: [url="http://www.bleepingcomputer.com/forums/topic131299.html"]http://www.bleepingcomputer.com/forums/topic131299.html/url
                          0
                          1. Contributeur sécurité
                            ????

                            le bon rapport est ici dans le dossier C:\SDFix sous le nom "Report.txt".

                            Et refais un scan hijackthis comme je te l'ai demandé stp .... postes aussi le nouveau rapport obtenu pour analyse ...

                            0
                            1. attend je croi l'avoier trouvé
                              0
                              1. j'y arrive pas
                                et pourtant le programme et installé
                                0
                                1. Contributeur sécurité
                                  t'arrives pas à quoi ? ...
                                  0
                              2. je vais essayé demain car la il se fais un peu tard
                                0
                                1. Contributeur sécurité
                                  je répète :

                                  qu'est-ce que tu n'arrives pas à faire ???

                                  A demain ....

                                  0
                              3. donc je n'y arrive pas je fais comme tu me dis mais ca marche pas
                                0
                                • 1
                                • 2