Analyse hijack

Bonjour à tous,

je rencontre quelques soucis : page internet indésirable qui revient sans cesse au démarrage, accès impossible à mes mails.

j'ai lancé AdAwware et Spybot.

puis HijackThis v1.99.1.
http://www.hijackthis.de/ me permet de voir d'où viennent les soucis...qui reviennent aussitot après avoir appliqué Fix Checked (mode sans échec ou pas).

je crois que celà vient surtout du fait que je ne suis pas expert...si vous pouviez m'aider, je vous en remercie grandement par avance.

mon log est le suivant :

Logfile of HijackThis v1.99.1
Scan saved at 18:08:52, on 01/03/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Winamp3\winampa.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\PROGRA~1\MESSAG~1\StartMessager.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\WINDOWS\System32\dwwin.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Documents and Settings\Administrateur\Local Settings\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search-area.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search-area.com/?my= (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search-area.com/?my= (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.wanadoo.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: Shell=Explorer.exe monitor.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [nofaviv] C:\WINDOWS\nofaviv.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [monitor] monitor.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O12 - Plugin for .mp3: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O12 - Plugin for .mpga: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O13 - DefaultPrefix: http://%73%65%61%72%63%68%2D%61%72%65%61%2E%63%6F%6D/?my=
O13 - WWW Prefix: http://%73%65%61%72%63%68%2D%61%72%65%61%2E%63%6F%6D/?my=
O16 - DPF: {15320607-1001-1831-1000-118599957123} - ms-its:mhtml:file://C:\path.mht!http://64.200.26.76/d1/arctaa.chm::/painter.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9782B763-E62A-468F-8C0B-441B12174719}: NameServer = 80.10.246.1 80.10.246.132
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate\SPF\smc.exe

merci beaucoup par avance.

152 réponses

Résumé de la discussion

Problème : une page internet indésirable s'affiche au démarrage et l'accès aux mails est bloqué, lié à des redirections vers search-area.com et Wanadoo détectées sur Windows XP. Des actions recommandées incluent désactiver la restauration système, effectuer un nettoyage en mode normal puis supprimer manuellement des clés de registre liées au navigateur. La discussion conseille aussi de tester en mode normal plutôt qu'en mode sans échec, et de vérifier les éléments autorun et les modules BHO et plug-ins suspects. En dernier lieu, la situation peut nécessiter une réinitialisation des paramètres Internet et une vérification des mises à jour de Windows XP, car certaines attaques s'appuient sur des pages d'accueil altérées.

Bobot (l’IA à votre service)
  1. regarde du côté de Java pour les images
    et tu côté de FlashPlayer pour les animations parfois on ne distingue pas si c'est animation ou image - dans le doute les 2 c'est mieux

    Java M$ vers Sun
    http://www.pcastuces.com/pratique/internet/ie/java.htm

    FlashPlayer 7.0
    http://www.macromedia.com/shockwave/download/download.cgi?P1_Prod_Version=ShockwaveFlash&Lang=French&P5_Language=French

    *Devise : Je m'intéresse à l'avenir parceque
    c'est là que je vais passer le reste de ma vie*
    0
    1. le contenu images...càd tout ce qui n'est pas du texte dans mes mails ne s'affiche pas.

      en plus, dans les pages web, certaines images n'apparaissent pas, remplacées par des petites croix rouge.

      ça n'a rien à voir avec tout ce que l'on a fait ?
      voyez-vous une solution ?

      merci merci merci merci.
      0
      1. hello tt le monde ^_^

        je rentre (il neigeeee à Toulouse) c'est réglé? yipiii!

        scou : la proposition Firefox tiend toujours, surtout avec tes failles de sécu..... et 2 navigateurs valent mieux qu'1 surtout quand IE est en jeu

        bonne continuation et bon surf - on te dit pas à bientôt sur ce....

        ^_^

        *Devise : Je m'intéresse à l'avenir parceque
        c'est là que je vais passer le reste de ma vie*
        0
        1. salut teddy

          Le principal, c'est que le probleme soit résolu, même après 200 post lol !!

          scou:
          l'option "lire tous les messages en texte clair" n'est apparu qu'avec le SP1, donc normal que tu ne l'ai pas.
          Jete un oeil ici, on sait jamais..
          http://www.faqoe.com/rep/aa.htm

          a+
          0
          1. Re,

            Salut Moé

            Vouai c'etait pas mal non plus.....

            faudrai demander au admins de faire un classement ......and the Winner is .....!!!!!!!!
            0
            1. pas loin du record en effet. j'espère que ça servira à d'autres pour résoudre leurs problèmes.

              menu outils options lecture et décoche "lire tous les messages en texte clair" : ça n'y est pas chez moi.

              ça le fait aussi sur certains pages du net : petit croix rouge à la place d'images, illustrations...
              0
              1. oui mais c'est une rubrique qui a traité plusieurs utilisateurs sur le meme probleme...la nous avons a faire a un probleme ,un utilisateur
                0
                1. 333 posts vu hier dans une rubrique !

                  pas d'idée pour mon dernier petit soucis post 145 ?
                  0
                  1. 333 posts vu hier dans une rubrique !

                    pas d'idée pour mon dernier petit soucis post 145 ?
                    0
                    1. Bonjour

                      Suis bien content pour toi ....il aura fallu QUE 145 Post.....un record ? :0)
                      0
                      1. aujourd'hui, je suis content car mes problèmes ont disparu grace à vous.

                        encore une fois un grand merci.

                        seul bémol (pas forcément lié aux précédents pbs) : le contenu images...càd tout ce qui n'est pas du texte dans mes mails ne s'affiche pas. comment résoudre ça (c'est un simple réglage ?) ?

                        vos idées ?
                        0
                        1. un immense merci à moe ainsi que tufs, teddy-bear et dolly.dagger.

                          je vous en suis extrêmement reconnaissant, c'est génial. j'espère que vos compétences vous permettent d'avoir un boulot stable et qui vous plait.

                          je retiendrai qu'il faut que je passe à Windows XP SP2, que les spybot, Adawre, spysweeper et autre sont à mettre à jour fréquemment et à appliquer.

                          je vais bien lire tout ce que tu me recommandes, moe.

                          et pour les petits problèmes restants, je verrai demain.

                          encore un grand merci à vous tous.
                          0
                          1. Ca fait plaisir à voir lol

                            Et dire que ca aurait pu etre réglé depuis le post 87 grace au lien de tufs !!

                            Pour outlook et ton probleme d'affichage de mails, faudrait peut etre voir du cotésdes réglages et options.
                            Dsl, mais je n'ai jamais utilisé outlook.
                            google et ton ami lol

                            En tout cas, je suis vraiment content que ca se termine bien.

                            Mais tu peux toujours installer un autre navigateur tel que mozilla ou firefox et ne garder IE que pour les sites à qui tu accordes vraiment ta confiance.

                            Sinon qu'ajouter de plus ?

                            Règle les paramètres pour les controles activex dans IE
                            Outils=>Options internet =>Sécurité
                            Dans la zone internet choisir "personnaliser le niveau"

                            Controles reconnus surs pour l'écriture de scripts: Demander
                            Controles non marqués sécurisés: Desactiver
                            Télécharger les controles non signés: Désactivé
                            Télécharger les controles signés: Demander

                            Pour sécuriser un peu plus son pc:
                            Safe XP:
                            http://telechargement.zebulon.fr/102-safe-xp-1.5.1.25.html
                            Pour nettoyer le registre:
                            Tu peux utiliser Regseeker(gratuit)
                            lire l'aide avant d'utiliser:
                            http://www.zebulon.fr/articles/regseeker-1.php
                            Regseeker
                            http://www.ordi-netfr.com/regseeker.html

                            un bon site pour la sécurité:
                            http://gerard.melone.free.fr/IT/IT-AM0.html

                            Voilà !!

                            a+ et bon surf
                            0
                            1. ligne fixée

                              rapport de cwshredder :
                              Done!
                              Removed from your system:
                              - CWS.Svchost32

                              par contre, je trouve que le net rame beaucoup. le fait d'avoir bcq d'utilitaires qui tournent tout le temps (spysweeper) ou affluence importante sur le net ce soir ou autre chose ?

                              j'ai aussi un soucis dans mes mails dont le contenu image ne s'affiche pas, j'ai que du texte. c'est lié ou encore autre chose ?

                              dernier log que je crois plutot très bien ! ! !
                              moe, tu vas être mon héros ! regarde

                              Logfile of HijackThis v1.99.1
                              Scan saved at 21:28:42, on 03/03/2005
                              Platform: Windows XP (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Sygate\SPF\smc.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                              C:\Program Files\Logitech\iTouch\iTouch.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                              C:\Program Files\Winamp3\winampa.exe
                              C:\PROGRA~1\MESSAG~1\StartMessager.exe
                              C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                              C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                              C:\WINDOWS\System32\nvsvc32.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                              C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                              C:\Program Files\Real\RealPlayer\RealPlay.exe
                              C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                              C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                              C:\Program Files\WinZip\WZQKPICK.EXE
                              C:\WINDOWS\System32\wuauclt.exe
                              C:\Hijackthis\HijackThis.exe

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.wanadoo.fr
                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                              O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
                              O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
                              O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
                              O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                              O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                              O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                              O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                              O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
                              O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                              O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
                              O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                              O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                              O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                              O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                              O12 - Plugin for .mp3: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                              O12 - Plugin for .mpga: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                              O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
                              O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
                              O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                              O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                              O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                              O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                              O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate\SPF\smc.exe
                              0
                              1. Je crois qu'on touche au but, enfin j'espere...

                                fixe la, puis passe un coup de cwshredder

                                ensuite tu peux si tu veux, aller dans panneau de config>options internet >programmes clic sur rétablir les parametres webs

                                Reposte un log hijack pour voir si on est bon ou pas
                                0
                                1. moe, j'ai suivi la manip. je n'ose y croire, ce serait bon !?

                                  regarde le dernier log :
                                  j'aurai peut-être du aussi fixer le R0 about:blank ?

                                  Logfile of HijackThis v1.99.1
                                  Scan saved at 21:02:48, on 03/03/2005
                                  Platform: Windows XP (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Sygate\SPF\smc.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  C:\Program Files\Logitech\iTouch\iTouch.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  C:\Program Files\Winamp3\winampa.exe
                                  C:\PROGRA~1\MESSAG~1\StartMessager.exe
                                  C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                                  C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                                  C:\WINDOWS\System32\nvsvc32.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  C:\Program Files\Real\RealPlayer\RealPlay.exe
                                  C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                                  C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
                                  C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                  C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                  C:\Program Files\WinZip\WZQKPICK.EXE
                                  C:\Hijackthis\HijackThis.exe

                                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
                                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
                                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.wanadoo.fr
                                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                                  R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                  O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
                                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                                  O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                                  O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
                                  O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
                                  O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
                                  O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                                  O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                                  O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                                  O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                                  O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
                                  O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                                  O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
                                  O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                                  O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                  O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                  O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                  O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                                  O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                                  O12 - Plugin for .mp3: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                                  O12 - Plugin for .mpga: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                                  O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
                                  O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
                                  O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                                  O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                                  O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate\SPF\smc.exe
                                  0
                                  1. salut

                                    C'est parti...

                                    Faut d'abord faire une sauvegarde de la clé en question, en cas de fausse manoeuvre.

                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
                                    NT\CurrentVersion\Image File Execution Options\explorer.exe

                                    fais un clic droit sur le dossier explorer.exe puis clic sur exporter
                                    donne un nom à la sauvegarde et enregistre ou tu veux.

                                    ensuite, voilà la procédure exacte cité ici:
                                    http://www.lavasoftsupport.com/index.php?s=c439f2d67430da1f19a8cf16fd2dc909&showtopic=57032&hl=searchdom&st=20

                                    demarre en mode sans echecs

                                    rend toi sur cette clé:
                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
                                    NT\CurrentVersion\deploie Image File Execution Options
                                    et supprime le dossier explorer.exe situé en dessous

                                    redemarre encore en mode sans echecs:

                                    rend visible les fichiers cachés et systemes
                                    et supprime:
                                    (tu peux faire une copie sur disquette de kb32.exe avant de le supprimer, on sait jamais)

                                    C:\WINDOWS\System32\kb32.exe
                                    C:\WINDOWS\Prefetch<= vide tout le contenu sauf layout.ini

                                    puis lance hijackthis et fixe:

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search-area.com
                                    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search-area.com/?my= (obfuscated)
                                    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search-area.com/?my= (obfuscated)
                                    O13 - DefaultPrefix: http://%73%65%61%72%63%68%2D%61%72%65%61%2E%63%6F%6D/?my=
                                    O13 - WWW Prefix: http://%73%65%61%72%63%68%2D%61%72%65%61%2E%63%6F%6D/?my=

                                    Redemarre normalement et reposte un log hijack

                                    croisons les doigts...
                                    0
                                    1. ça c'st moins grave ça vient de wanadoo, c'est connu comme bug

                                      Avec Wanadoo, j'ai un message d'erreur concernant le "CNXMON.EXE"

                                      http://www.faqoe.com/rep/err12.htm

                                      Les bugs fréquemment rencontrés à cause du kit de connexion Wanadoo.

                                      http://www.faqoe.com/connexionmanel.htm

                                      tu as essayé dans msconfig de décocher un max de programmes? (voir post plus haut)

                                      pour ce soir je dois quitter @+ tout le monde :-))

                                      essaye un navigateur alternatif (tu gardes IE pour euh!....les mises à jour de sécurité lol) surtout ne le désinstalle pas!

                                      Mozilla Firefox 1.0.1
                                      http://www.geckozone.org/
                                      http://www.mozilla-europe.org/fr/products/firefox/
                                      0
                                      1. je n'ai pas ce logiciel AT Kids Browser.

                                        si ça peut aider :
                                        dans HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
                                        NT\CurrentVersion\Image File Execution Options il y a un dossier explorer.exe et dans ce dossier, il y a colonne de droite 2 icones :

                                        - par défaut avec valeur non définie en données
                                        - debugger avec C:\WINDOWS\System32\kb32.exe en données qd on double clique dessus

                                        allez, on tente.
                                        0
                                        • 1
                                        • 2
                                        • 3
                                        • 4
                                        • 5
                                        • 6
                                        • 7
                                        • 8