Virus Trojan.StarPage

Sous Windows XP, j'ai le virus Trojan.StartPage, que Norton détecte mais n'arrive pas à effacer définitivement :-(

J'ai essayer plein de trucs mais en vain...

Je vous serais très très reconnaissante de m'aider

Merci d'avance ;-)

64 réponses

Résumé de la discussion

Le problème est une infection sous Windows XP par le cheval de Troie Trojan.StartPage, détectée par Norton mais non éliminée durablement, selon les logs HijackThis. Plusieurs réponses préconisent d’agir en mode sans échec, de désactiver la restauration système, puis de supprimer les exécutables infectés et les clés de registre associées et de corriger les entrées suspectes du log. Des corrections proposées incluent la suppression des programmes malveillants, la correction des clés Run et des BHO et DPF, et la prudence concernant lsass.exe légitime. En cas de persistance, certains recommandent un scan antivirus en ligne et l’analyse des lignes suspectes avec des outils complémentaires, puis un nouveau log pour vérifier l’évolution après nettoyage.

Bobot (l’IA à votre service)
    1. Merci pour l'info SYMANTEC mais helas quand Norton a détecté le virus il est impossible de le mettre en quarantaine et encore moins de le supprimmer. J'ai informé de ce fait Symantec qui ne réponds pas et je vais suivre les conseils des Forums : Laissez tomber Symantec qui n'est pas performant et prendre Kaspersky.
      Pour Info j'ai reussi a le supprimer par:
      http://www.infos-du-net.com/68481-11-trojan-startpage
      De plus il ne faut pas utiliser a jamais Internet Explorer qui amene un tas de problemes et de pub sans arret.
      Charger Mozilla Firefox qui n'utilise absolument pas Internet Explorer comme Crazy Browser.
      Bon Courage
  1. Avec Norton Systemworks 2005 impossible de detruire le virus Trojan.StartPage. Que Faire?
    1. Contributeur sécurité
      dommage pour tes donnees
      a++

      la chasse et le balltrap ma vrai passion
      voir site perso dans profil
      1. Merci de votre aide ct tres cool, mais je vais employer la manière forte, je reinstalle windows.

        Merci encore a dolly.dagger et balltrap34, et aux autres...
        1. tiffa, s'est préconisé de faire les scans (tous) hors connexion, gaffe! ^_^

          *Devise : Je m'intéresse à l'avenir parceque
          c'est là que je vais passer le reste de ma vie*
          1. allons bon! balltraaaap! le lien est cacateux! reviengueu! lolll

            en cherchant sur ce p***n de spyware, j'ai trouvé que la xmillionième variante de CoolWeBSearch s'appellait aussi "win32 trojan startpage"

            tiffa tu as exécuté le CWSHredder?

            *Devise : Je m'intéresse à l'avenir parceque
            c'est là que je vais passer le reste de ma vie*
            1. Contributeur sécurité
              hello dolly
              j ai la flemme de verif souvent mes liens

              la chasse et le balltrap ma vrai passion
              voir site perso dans profil
          2. Merci BEAUCOUP! Je vais essayer
            1. salut
              c'est typiquement ceci
              Adaware EasySearch
              http://sarc.com/avcenter/venc/data/pf/adware.easysearch.html

              il faut effacer les clefs suivantes
              • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
              HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
              Et dans panneau droite les valeurs:

              "Microsoft Internet Acceleration Utility"="iau.exe"
              "Internet Connection Wizard"="stisvsq.exe"
              "Games Acceleration"="svshost.exe"
              "Internet Mail and News"="msqdevl.exe"
              "Microsoft Management Console"="lssas.exe"
              "Multimedia extensions"="mservice.exe"
              Aller aussi a la clef
              HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
              Et dans panneau droite effacer
              "ProxyServer"="127.0.0.1:8080"
              "ProxyOverride"="local"

              Faire rechercher et effacer les .EXE suivants :
              iau.exe
              stisvsq.exe
              svshost.exe
              msqdevl.exe
              lssas.exe
              mservice.exe

              a+
          3. en attendant balltrap, je cherche sur le web

            essaye d'utiliser cet outil

            CWShredder (on l'utilise ici ce log. c'est pas un joke)
            http://www.spywareinfo.com/articles/cws/

            explications ici sur le fonctionnement de CWS-H
            http://www.branchez-vous.com/logiciel/04-10/08-312101.html

            scans online
            http://assiste.free.fr/p/frameset/anti_trojans_en_ligne.php

            tu n'as pas essyé SpySweeper? c'est celui à l'heure actuelle qui possède la plus grande base de donnés spywares
            SpySweeper 1.3/anti-spywares (30 jours d'essai) - je le teste là me reste 11 jours oinnnn!
            http://www.webroot.com/
            en français
            http://www.webroot.com/fr/index.php

            *Devise : Je m'intéresse à l'avenir parceque
            c'est là que je vais passer le reste de ma vie*
            1. C'est vraiment très très gentil de ta part car je crak :-(

              MERCI VRAIMENT!
              1. tiffa, ché plus que faire pour toi, les lignes toujours les mêmes sont toujours implantées, attend Balltrap pour voir s'il a une autre idée - je le klaxonne si je l'aperçois dans le forum, je te laisse pas tomber t'inquiètes pas

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html <-- vide ça manuellement, ça stagne

                about blank??? c'est ton choix ou non ? essaye de remettre un autre page dans l'onglet général des options internet pour voir.....

                sorry :-) @+ et patience

                *Devise : Je m'intéresse à l'avenir parceque
                c'est là que je vais passer le reste de ma vie*
                1. J'ai tout suivi à la lettre et voici le nouveau rapport:

                  Logfile of HijackThis v1.99.0
                  Scan saved at 14:44:10, on 23/01/2005
                  Platform: Windows XP SP1 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\csrss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                  C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                  C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\System32\alg.exe
                  C:\Program Files\Norton AntiVirus\navapsvc.exe
                  C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                  C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\PROGRA~1\Wanadoo\CnxMon.exe
                  C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                  C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                  C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                  C:\WINDOWS\System32\ctfmon.exe
                  C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                  C:\Program Files\interMute\SpySubtract\SpySub.exe
                  C:\Program Files\WinZip\WZQKPICK.EXE
                  C:\WINDOWS\system32\cleanmgr.exe
                  C:\Documents and Settings\Cédric\Bureau\HijackThis.exe
                  C:\Program Files\Wanadoo\EspaceWanadoo.exe
                  C:\Program Files\Wanadoo\ComComp.exe
                  C:\Program Files\Messenger\msmsgs.exe
                  C:\Program Files\Wanadoo\Watch.exe

                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                  O2 - BHO: (no name) - {88A1B2C2-BD40-4E44-BA02-EB97089AFC8F} - C:\WINDOWS\System32\npgk.dll
                  O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                  O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                  O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                  O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                  O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                  O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
                  O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                  O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                  O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                  O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
                  O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                  O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                  O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                  O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                  O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe
                  O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                  O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1105880800669
                  O18 - Filter: text/html - {25CECDC5-BA89-460C-A6C8-59BFD7D13DB5} - C:\WINDOWS\System32\npgk.dll
                  O18 - Filter: text/plain - {25CECDC5-BA89-460C-A6C8-59BFD7D13DB5} - C:\WINDOWS\System32\npgk.dll
                  O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                  O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                  O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                  O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
                  O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
                  O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
                  O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
                  O23 - Service: Norton AntiVirus Auto-Protect Service - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                  O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                  O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                  O23 - Service: Norton AntiVirus Firewall Monitor Service - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                  O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
                  O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
                  O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                  O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                  O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                  O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                  O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                  O23 - Service: Symantec SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                  O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                  O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
                  O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
                  O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                  1. on espère que c'est le dernier log ^_^

                    fixer en mode sans échec/la restau. désactivée et la réactiver au reboot uniquement après les nettoyages de base de sécurité

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank

                    j'espère qu'ils vont pas revenir ceux-là grrrr!
                    avant de te connecter refait un scan avec Spybot et active la case BHO "bloquer les pages nuisibles silencieusement" si ce n'est déjà fait
                    et un scan avec SpySubtract

                    *Devise : Je m'intéresse à l'avenir parceque
                    c'est là que je vais passer le reste de ma vie*
                    1. Re,

                      voila mon dernier rapport:

                      Logfile of HijackThis v1.99.0
                      Scan saved at 11:47:21, on 23/01/2005
                      Platform: Windows XP SP1 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\csrss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\System32\alg.exe
                      C:\Program Files\CheckFlow\FlowProtector\4.0.0.1\FlowService.exe
                      C:\Program Files\Norton AntiVirus\navapsvc.exe
                      C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\PROGRA~1\Wanadoo\CnxMon.exe
                      C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                      C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                      C:\WINDOWS\System32\ctfmon.exe
                      C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                      C:\Program Files\interMute\SpySubtract\SpySub.exe
                      C:\Program Files\WinZip\WZQKPICK.EXE
                      C:\Program Files\Wanadoo\EspaceWanadoo.exe
                      C:\Program Files\Wanadoo\ComComp.exe
                      C:\Program Files\Wanadoo\Watch.exe
                      C:\Program Files\Messenger\msmsgs.exe
                      C:\WINDOWS\System32\wuauclt.exe
                      C:\Program Files\Internet Explorer\iexplore.exe
                      C:\WINDOWS\System32\taskmgr.exe
                      C:\Documents and Settings\Cédric\Bureau\HijackThis.exe

                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                      R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                      O2 - BHO: (no name) - {88A1B2C2-BD40-4E44-BA02-EB97089AFC8F} - C:\WINDOWS\System32\npgk.dll
                      O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                      O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                      O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                      O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                      O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
                      O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                      O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
                      O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                      O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                      O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                      O4 - Global Startup: FlowProtector 2005.lnk = C:\Program Files\CheckFlow\FlowProtector\FlowProtector2005.exe
                      O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe
                      O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://C:\foo.mht!http://82.179.166.68/BhIIWqlpy4aeTAQyZ2Q.chm::/on-line.exe
                      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1105880800669
                      O17 - HKLM\System\CCS\Services\Tcpip\..\{A88C5AA1-6BC8-4B1C-9FF4-60A4A7DA40E5}: NameServer = 80.10.246.130 80.10.246.3
                      O18 - Filter: text/html - {25CECDC5-BA89-460C-A6C8-59BFD7D13DB5} - C:\WINDOWS\System32\npgk.dll
                      O18 - Filter: text/plain - {25CECDC5-BA89-460C-A6C8-59BFD7D13DB5} - C:\WINDOWS\System32\npgk.dll
                      O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                      O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
                      O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
                      O23 - Service: FlowProtectorService - Unknown - C:\Program Files\CheckFlow\FlowProtector\4.0.0.1\FlowService.exe
                      O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
                      O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
                      O23 - Service: Norton AntiVirus Auto-Protect Service - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                      O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                      O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                      O23 - Service: Norton AntiVirus Firewall Monitor Service - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                      O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
                      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
                      O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                      O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                      O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                      O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                      O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                      O23 - Service: Symantec SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                      O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                      O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
                      O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
                      O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe

                      (Merci pour votre aide depuis hier)
                      1. je pige pas comment des dossiers supprimés dans les règles de l'art reviennent - si tu as suivi TOUTE la procédure de suppression, le log ne devait pas revenir en son état initial, tu as dû oublier qq chose, soit la restau système soit tout...

                        bref! toute la procédure de suppression et de fix est à refaire dans son entier, tiffa si tu veux remettre ça à demain, tu peux, on va pas avancer ce soir - évite de rebooter et laisse ton ordi en veille si c'est possible

                        @ demain pour la suite - bonne fin de soirée

                        *Devise : Je m'intéresse à l'avenir parceque
                        c'est là que je vais passer le reste de ma vie*
                        1. Logfile of HijackThis v1.99.0
                          Scan saved at 22:41:41, on 22/01/2005
                          Platform: Windows XP SP1 (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\csrss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                          C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                          C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\WINDOWS\System32\alg.exe
                          C:\Program Files\CheckFlow\FlowProtector\4.0.0.1\FlowService.exe
                          C:\Program Files\Norton AntiVirus\navapsvc.exe
                          C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                          C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\PROGRA~1\Wanadoo\CnxMon.exe
                          C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                          C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                          C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                          C:\WINDOWS\iau.exe
                          C:\WINDOWS\stisvsq.exe
                          C:\WINDOWS\svshost.exe
                          C:\WINDOWS\msqdevl.exe
                          C:\WINDOWS\lssas.exe
                          C:\WINDOWS\mservice.exe
                          C:\WINDOWS\System32\ctfmon.exe
                          C:\Program Files\MSN Messenger\msnmsgr.exe
                          C:\Documents and Settings\Cédric\Bureau\HijackThis.exe
                          C:\WINDOWS\System32\wuauclt.exe
                          C:\Program Files\interMute\SpySubtract\SpySub.exe
                          C:\Program Files\WinZip\WZQKPICK.EXE
                          C:\Program Files\Internet Explorer\IEXPLORE.EXE
                          C:\Program Files\Wanadoo\EspaceWanadoo.exe
                          C:\Program Files\Wanadoo\ComComp.exe
                          C:\Program Files\Messenger\msmsgs.exe
                          C:\Program Files\Wanadoo\Watch.exe
                          C:\Program Files\CheckFlow\FlowProtector\4.0.0.1\FlowBrowser.exe

                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\CDRIC~1\LOCALS~1\Temp\sp.dll/sp.html
                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8080
                          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = https://
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                          O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                          O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                          O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                          O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                          O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
                          O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
                          O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                          O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                          O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                          O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
                          O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                          O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
                          O4 - HKLM\..\Run: [Microsoft Internet Acceleration Utility] iau.exe
                          O4 - HKLM\..\Run: [Internet Connection Wizard] stisvsq.exe
                          O4 - HKLM\..\Run: [Games Acceleration] svshost.exe
                          O4 - HKLM\..\Run: [Internet Mail and News] msqdevl.exe
                          O4 - HKLM\..\Run: [Microsoft Management Console] lssas.exe
                          O4 - HKLM\..\Run: [Multimedia extensions] mservice.exe
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                          O4 - HKCU\..\Run: [Microsoft Internet Acceleration Utility] iau.exe
                          O4 - HKCU\..\Run: [Internet Connection Wizard] stisvsq.exe
                          O4 - HKCU\..\Run: [Games Acceleration] svshost.exe
                          O4 - HKCU\..\Run: [Internet Mail and News] msqdevl.exe
                          O4 - HKCU\..\Run: [Microsoft Management Console] lssas.exe
                          O4 - HKCU\..\Run: [Multimedia extensions] mservice.exe
                          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                          O4 - Global Startup: FlowProtector 2005.lnk = C:\Program Files\CheckFlow\FlowProtector\FlowProtector2005.exe
                          O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe
                          O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                          O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1105880800669
                          O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                          O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                          O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                          O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
                          O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
                          O23 - Service: FlowProtectorService - Unknown - C:\Program Files\CheckFlow\FlowProtector\4.0.0.1\FlowService.exe
                          O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
                          O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
                          O23 - Service: Norton AntiVirus Auto-Protect Service - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                          O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                          O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                          O23 - Service: Norton AntiVirus Firewall Monitor Service - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
                          O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
                          O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
                          O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                          O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                          O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                          O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                          O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                          O23 - Service: Symantec SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                          O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                          O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
                          O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
                          O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                          1. Contributeur sécurité
                            vu l heure du log je pense pas

                            la chasse et le balltrap ma vrai passion
                            voir site perso dans profil
                            • 1
                            • 2
                            • 3
                            • 4