Mon pc est malade

Bonjour,

Mon ordi est malade :
- il redémarre tout seul
- des fenêtres apparaissent à n'importe quel moment
- lorsque je supprime des fichiers : il ne passe plus par la corbeille
- lors du démarrage, des icônes de raccourcis internet se crééent toutes seules
- les sites sensibles des options internet ne sont pas supprimables

J'ai passé Norton, Ad-Aware et Spybot et je retrouvent toujours :
- Virtumond
- Look2Me
- VX2
- IGetNet
- CoolWWWSearch (Bootconf, Loadbat, Msconfd, Oslogo, Tapicfg, Xmlmimfilter)

J'ai pu lire partout que vous faisiez des merveilles avec Hijackthis, voilà mon log.

Merci de m'aider.

Logfile of HijackThis v1.99.0
Scan saved at 20:24:00, on 23/01/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Netropa\Multimedia Keyboard\MMKeybd.exe
C:\WINDOWS\System32\ntsmod.exe
C:\Program Files\Motherboard Monitor 5\MBM5.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
C:\PROGRA~1\POP-UP~1\POPUPS~1.EXE
C:\Program Files\RamBoost XP\rambxpfr.exe
C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
C:\Program Files\Netropa\Multimedia Keyboard\TrayMon.exe
C:\Program Files\Netropa\Onscreen Display\OSD.exe
C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Bruno\Bureau\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = www.voila.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.voila.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O1 - Hosts: 69.20.16.183 ieautosearch
O1 - Hosts: 69.20.16.183 ieautosearch
O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 69.20.16.183 search.netscape.com
O1 - Hosts: 69.20.16.183 ieautosearch
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - (no file)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Program Files\Netropa\Multimedia Keyboard\MMKeybd.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [ntsmod] C:\WINDOWS\System32\ntsmod.exe
O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Program Files\Norton Internet Security Professional\UrlLstCk.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SkwatAutoconnect] C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
O4 - HKCU\..\Run: [PopUpStopperProfessional] "C:\PROGRA~1\POP-UP~1\POPUPS~1.EXE"
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [RamBoostXp] C:\Program Files\RamBoost XP\rambxpfr.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O10 - Broken Internet access because of LSP provider 'c:\program files\bulletproofsoft.com\bps spyware & adware remover\apptoport.dll' missing
O17 - HKLM\System\CCS\Services\Tcpip\..\{03D96D35-1E83-481D-B3D4-FBA8932A0E49}: NameServer = 212.151.136.246 130.244.127.169
O17 - HKLM\System\CS1\Services\Tcpip\..\{03D96D35-1E83-481D-B3D4-FBA8932A0E49}: NameServer = 212.151.136.246 130.244.127.169
O23 - Service: ADSLAutoconnect - Unknown - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: Netropa NHK Server - Unknown - C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe

28 réponses

Résumé de la discussion

Une machine est infectée par un ensemble de malwares ( Virtumond, Look2Me, VX2, IGetNet, CoolWWWSearch ) provoquant redémarrages intempestifs, fenêtres parasites, suppression de la corbeille et créations automatiques de raccourcis. Des mesures proposées incluent l'arrêt du processus ntsmod.exe via Gestionnaire des tâches, l'usage de HijackThis pour bloquer des entrées comme O1/O3, la suppression de ntsmod.exe et l'examen des ressources sur Subratam VX2 Finder et DllCompare. Des guides et outils dédiés (VX2 Finder, DllCompare) sont recommandés avant tout redémarrage, suivi de rapports HijackThis pour poursuivre le nettoyage et évaluer l'efficacité des suppressions. En complément, la discussion insiste sur le nettoyage des entrées de démarrage et des redirections réseau, puis sur la vérification des logs avant tout redémarrage.

Bobot (l’IA à votre service)
  1. Ok je te remercie, je pense continuer demain soir.

    Au revoir
    0
    1. Contributeur sécurité
      Un de tes softs doit la remettre (Antivir ou AntiPopUp) il faut verifier dans les options de tes softs.

      Je dois bouger.
      A plus tard.
      0
      1. Je n'arrive fixer cette ligne :
        O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
        même en ayant désactivé la restauration et en étant en mode sans échec
        0
        1. Contributeur sécurité
          oui exact j avais sauter cette lignes
          vx2 a bien permis de virer du host les site
          ne chantons pas victoire trop vite il faut voir apres plusieur redemarrage

          pour bruno
          non ce n est pas mon boulot je suis routier et c est connue les routiers sont sympas

          la chasse et le balltrap ma vrai passion
          voir site perso dans profil
          0
          1. Contributeur sécurité
            Bruno a suivit les étapes dans l'ordre... C'est Bon pour VX2.

            Par contre les sites sensibles des options Internet Explorer c'est ca:

            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present

            Fixe cette ligne Bruno.
            0
            1. OK, si tout est normal.

              Je vous remercie énormément.
              Comment avez-vous appris à être plus fort que les antivirus ..., est-ce votre métier ?
              0
              1. Contributeur sécurité
                je rajoute ton log est ok

                la chasse et le balltrap ma vrai passion
                voir site perso dans profil
                0
                1. Bw2.com est supprimé sans problème

                  La longue liste de sites sensibles des options internet sont toujours insupprimables, est-ce normal ?
                  0
                  1. Contributeur sécurité
                    je reve ou ont les a suppr
                    pour ceci recherche et suppr
                    C:\WINDOWS\Temp\bw2.com
                    si tu ni arrive pas fait le en mode sans echec

                    la chasse et le balltrap ma vrai passion
                    voir site perso dans profil
                    0
                    1. Voilà le log

                      Logfile of HijackThis v1.99.0
                      Scan saved at 00:07:29, on 24/01/2005
                      Platform: Windows XP SP1 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
                      C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
                      C:\WINDOWS\System32\nvsvc32.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                      C:\WINDOWS\System32\RUNDLL32.EXE
                      C:\WINDOWS\SOUNDMAN.EXE
                      C:\Program Files\Netropa\Multimedia Keyboard\MMKeybd.exe
                      C:\Program Files\Motherboard Monitor 5\MBM5.EXE
                      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                      C:\WINDOWS\System32\ctfmon.exe
                      C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                      C:\PROGRA~1\POP-UP~1\POPUPS~1.EXE
                      C:\Program Files\Skype\Phone\Skype.exe
                      C:\Program Files\RamBoost XP\rambxpfr.exe
                      C:\Program Files\Netropa\Multimedia Keyboard\TrayMon.exe
                      C:\Program Files\Netropa\Onscreen Display\OSD.exe
                      C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
                      C:\Program Files\Internet Explorer\iexplore.exe
                      C:\Documents and Settings\Bruno\Bureau\Hijackthis\HijackThis.exe

                      R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = www.voila.fr
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.voila.fr/
                      O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
                      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                      O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Program Files\Netropa\Multimedia Keyboard\MMKeybd.exe
                      O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
                      O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
                      O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                      O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Program Files\Norton Internet Security Professional\UrlLstCk.exe
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                      O4 - HKCU\..\Run: [SkwatAutoconnect] C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                      O4 - HKCU\..\Run: [PopUpStopperProfessional] "C:\PROGRA~1\POP-UP~1\POPUPS~1.EXE"
                      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                      O4 - HKCU\..\Run: [RamBoostXp] C:\Program Files\RamBoost XP\rambxpfr.exe
                      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
                      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                      O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
                      O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
                      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                      O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                      O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                      O10 - Broken Internet access because of LSP provider 'c:\program files\bulletproofsoft.com\bps spyware & adware remover\apptoport.dll' missing
                      O17 - HKLM\System\CCS\Services\Tcpip\..\{03D96D35-1E83-481D-B3D4-FBA8932A0E49}: NameServer = 212.151.136.254 130.244.127.161
                      O17 - HKLM\System\CS1\Services\Tcpip\..\{03D96D35-1E83-481D-B3D4-FBA8932A0E49}: NameServer = 212.151.136.254 130.244.127.161
                      O23 - Service: ADSLAutoconnect - Unknown - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                      O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
                      O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                      O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
                      O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
                      O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
                      O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
                      O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
                      O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                      O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                      O23 - Service: Netropa NHK Server - Unknown - C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
                      O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                      O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
                      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
                      O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
                      O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                      O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                      O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                      O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                      O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
                      O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
                      O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
                      O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                      0
                      1. Je viens de passer Norton et il a trouvé l'Adware VirtuMonde sur C:\WINDOWS\Temp\bw2.com et il n'a pas pu le supprimer

                        Je lance VX2...
                        0
                        1. salut
                          on va y arriver
                          Relance Norton mode VGA ou sans échec, et refais un scan

                          Adaware VirtuMonde
                          http://securityresponse.symantec.com/avcenter/venc/data/adware.virtumonde.html

                          fais Démarrer/exécuter/regedit et là aller à
                          • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
                          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
                          Et la a droite effacer les clefs suspectes trouvees dans le scan antivirus
                          Aller la et effacer ces clefs:

                          HKEY_CURRENT_USER\Software\Microsoft\WindowsUpd
                          HKEY_CURRENT_USER\Software\Microsoft\SysUpd

                          a+
                          0
                      2. Contributeur sécurité
                        re
                        essai de lancer vx2 clik sur host log
                        recherche dedans les sites et efface les ferme le fichier et dit oui a l en registrement
                        refait un hijack pour voir si il sont toujour la

                        la chasse et le balltrap ma vrai passion
                        voir site perso dans profil
                        0
                        1. OK, je vais installer le SP2 la semane prochaine.

                          Les sites sensibles sont toujours insupprimables.

                          J'ai passé Ad-Aware & Spybot et ils n'ont rien trouvé !!!
                          Vous m'impressionnez de plus en plus.

                          Je n'ai pas encore passé Norton.
                          0
                          1. Contributeur sécurité
                            Le Service Pack 2 corrige de nombreuses failles, il est (vivement) conseillé d'y passer. ( http://sebsauvage.net/safehex.html )

                            LanceVX2Finder, clique sur [Click to Find VX2.aBetterInternet], puis sur [UserAgent$].

                            Le problème des sites sensibles dans les options internet sont corrigés ?
                            0
                            1. Mes problèmes :
                              - il redémarre tout seul => jusque là il ne le fais plus
                              - des fenêtres apparaissent à n'importe quel moment => jusque là rien
                              - lorsque je supprime des fichiers : il ne passe plus par la corbeille => c'est redevenu normal
                              - lors du démarrage, des icônes de raccourcis internet se crééent toutes seules => jusque là rien
                              - les sites sensibles des options internet ne sont pas supprimables => jusque là ils sont toujours impossible à supprimer

                              Je n'ai pas encore passé Norton, Ad-Aware et Spybot et voir si il trouvent encore :
                              - Virtumond
                              - Look2Me
                              - VX2
                              - IGetNet
                              - CoolWWWSearch (Bootconf, Loadbat, Msconfd, Oslogo, Tapicfg, Xmlmimfilter)

                              Dans différentes lectures, j'ai cru comprendre que le SP2 pausait pas mal de problèmes et qu'il était plus sage de rester au SP1.
                              Apparement, je me trompe ??
                              0
                              1. Contributeur sécurité
                                Avec HijackThis, coche et fixe les lignes suivantes:

                                O1 - Hosts: 69.20.16.183 auto.search.msn.com
                                O1 - Hosts: 69.20.16.183 search.netscape.com
                                O1 - Hosts: 69.20.16.183 ieautosearch
                                O1 - Hosts: 69.20.16.183 ieautosearch

                                est ce que ton problème est corrigé ?

                                Tu peux désinstaller RamBoost XP, ca n'augmente pas la vitesse du PC.

                                Installe le Service Pack 2

                                et un peu de lecture:
                                http://sebsauvage.net/safehex.html
                                0
                                1. Contributeur sécurité
                                  hors sujet pour S!Ri
                                  j ai voulu telecharger l uninstal lop.com pour le mettre sur mon site pour faciliter le telechargement pour les autres
                                  mon av en a dit autrement il est infecter par trojan swissor
                                  dur dur

                                  la chasse et le balltrap ma vrai passion
                                  voir site perso dans profil
                                  0
                                  1. Contributeur sécurité
                                    Ca c'est pas très fun,
                                    Remarque une boite qui fait un spyware ne vas pas proposer un uninstall saint....
                                    0
                                  2. Contributeur sécurité
                                    @S!Ridommage cela aurait faciliter le telechargement

                                    la chasse et le balltrap ma vrai passion
                                    voir site perso dans profil
                                    0
                                  3. Contributeur sécurité
                                    @S!RiOui.
                                    Mais il s'agit de ne plus conseiller cet uninstall du coup.
                                    Quel Antivir tu as ? (question piège d'un troll) ;-)
                                    Tu l'as soumis à un scan en ligne pour un 2eme avis ?
                                    0
                                  4. Contributeur sécurité
                                    @S!Rij ai bit defender pro
                                    je ne l ai pas soumis a un autre because il la virer aussitot
                                    le probleme c est que lop est tres dur a virer

                                    la chasse et le balltrap ma vrai passion
                                    voir site perso dans profil
                                    0
                                  5. Contributeur sécurité
                                    @S!RiJ'vais le telecharger et le soumettre pour voir les résultats ailleur.
                                    0
                                2. Oui j'ai bien fais ce que tu as écris au poste 8

                                  Je n'ai pas pu cliquer sur Guardian Reg ??

                                  Pour vous dire où en sont mes problèmes, dois-je repasser Norton, Ad-Aware & Spybot ?

                                  Je tiens dès maintenant à vous remercier tous les 2 R!Ri & Balltrap34 de me consacrer du temps et le l'intelligence.
                                  Vous m'impressionnez !!

                                  Voilà le log HijackThis :

                                  Logfile of HijackThis v1.99.0
                                  Scan saved at 23:02:47, on 23/01/2005
                                  Platform: Windows XP SP1 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
                                  C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
                                  C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
                                  C:\WINDOWS\System32\nvsvc32.exe
                                  C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                                  C:\WINDOWS\System32\RUNDLL32.EXE
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\Program Files\Netropa\Multimedia Keyboard\MMKeybd.exe
                                  C:\Program Files\Motherboard Monitor 5\MBM5.EXE
                                  C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                                  C:\WINDOWS\System32\ctfmon.exe
                                  C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                                  C:\PROGRA~1\POP-UP~1\POPUPS~1.EXE
                                  C:\Program Files\Skype\Phone\Skype.exe
                                  C:\Program Files\RamBoost XP\rambxpfr.exe
                                  C:\Program Files\Netropa\Multimedia Keyboard\TrayMon.exe
                                  C:\Program Files\Netropa\Onscreen Display\OSD.exe
                                  C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Documents and Settings\Bruno\Bureau\Hijackthis\HijackThis.exe

                                  R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = www.voila.fr
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.voila.fr/
                                  O1 - Hosts: 69.20.16.183 auto.search.msn.com
                                  O1 - Hosts: 69.20.16.183 search.netscape.com
                                  O1 - Hosts: 69.20.16.183 ieautosearch
                                  O1 - Hosts: 69.20.16.183 ieautosearch
                                  O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
                                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                                  O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                                  O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                  O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] C:\Program Files\Netropa\Multimedia Keyboard\MMKeybd.exe
                                  O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
                                  O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
                                  O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                                  O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                                  O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Program Files\Norton Internet Security Professional\UrlLstCk.exe
                                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                  O4 - HKCU\..\Run: [SkwatAutoconnect] C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                                  O4 - HKCU\..\Run: [PopUpStopperProfessional] "C:\PROGRA~1\POP-UP~1\POPUPS~1.EXE"
                                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                                  O4 - HKCU\..\Run: [RamBoostXp] C:\Program Files\RamBoost XP\rambxpfr.exe
                                  O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                                  O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
                                  O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
                                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                                  O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                                  O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
                                  O10 - Broken Internet access because of LSP provider 'c:\program files\bulletproofsoft.com\bps spyware & adware remover\apptoport.dll' missing
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{03D96D35-1E83-481D-B3D4-FBA8932A0E49}: NameServer = 212.151.136.246 130.244.127.169
                                  O17 - HKLM\System\CS1\Services\Tcpip\..\{03D96D35-1E83-481D-B3D4-FBA8932A0E49}: NameServer = 212.151.136.246 130.244.127.169
                                  O23 - Service: ADSLAutoconnect - Unknown - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe
                                  O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                  O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
                                  O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                                  O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                                  O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
                                  O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
                                  O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
                                  O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
                                  O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
                                  O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                                  O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
                                  O23 - Service: Netropa NHK Server - Unknown - C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
                                  O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                                  O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
                                  O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
                                  O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
                                  O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                                  O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                                  O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
                                  O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                                  O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
                                  O23 - Service: Telnet - Unknown - C:\WINDOWS\System32\tlntsvr.exe
                                  O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
                                  O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
                                  0
                                  1. Contributeur sécurité
                                    Oui, c'est bon.

                                    As tu fait ce qu'il y a au post <8> ?

                                    Reposte un log HijackThis et dit nous ou en sont tes problèmes.
                                    0
                                    1. Quand je clique sur Restore Policy, mon ordi redémarre.
                                      Je ne eux pas cliquer sur guardian reg 'il reste en pâle)

                                      La manip que j'ai fais :
                                      Lancer VX2
                                      Cliquer sur Restore policy

                                      Est-ce bien ça ?
                                      0
                                      • 1
                                      • 2