Danger spyware

Résolu
Salut à tout le monde,
j'écris pour appeller à l'aide,
j'ai un truc qui s'est installé sur mon ordinateur et je ne sais pas comment m'en défaire.
J'ai un écran rouge en guise de bureau avec une fenêtre noire dans laquelle est inscrit DANGER SPYWARE.
Le clic droit de la souris est également inactif.
J'ai déjà lu les différents solutions proposées par le forum car je sais que le problème a déjà été traité sur celui-ci mais rien n'y fait.
Qui peut m'aider s'il vous plait, je vais craquer.
merci d'avance.
Configuration: windows xp

32 réponses

Résumé de la discussion

Une infection par spyware affiche un écran rouge et DANGER SPYWARE, bloque le clic droit et sape le fonctionnement du bureau sous Windows XP actuel. Les solutions proposées incluent d’analyser des processus malveillants comme cmdtel.exe, désactiver la restauration système, arrêter un service suspect et redémarrer en mode sans échec pour afficher et supprimer les fichiers infectés. L’utilisation d’outils comme HijackThis, la suppression d’entrées suspectes dans le registre et le nettoyage des fichiers temporaires et des dossiers cachés complètent le processus, puis un scan antivirus est recommandé. En cas d’échec, des liens vers des outils de sécurité et des discussions similaires existent, car d’autres variantes de logiciels espions du bureau nécessitent des approches spécifiques pour restaurer les icônes et la navigation.

Bobot (l’IA à votre service)
  1. tu peille combien pour en faire lol
    0
    1. Contributeur sécurité
      j avis jamais fait attention que tu n etais pas menbre
      tu est obliger de retaper a chaque fois on pseudo
      0
      1. on dirait que c'est réservé aux membres lol
        0
        1. Contributeur sécurité
          lol dur j ai vu que je ne suis pas le seul
          sir hill et compagnie aussi ont le meme soucis
          0
          1. peut etre un bug ?
            de mon coté sa fonctionne normalement, a part rechercher dans le forum, en maintenance depuis une petite 1/2 heure .
            0
            1. Contributeur sécurité
              desoler j ai beaucoup de mal a venir sur la section virus
              des que je clik sur le lien a gauche cela me demande de telecharger un fichier php
              je passe par mes contributions mais je n ai plus acces au reste lol
              0
              1. merci pour la précision, je savais pas qu'on pouvait mettre avec les 2 langues.

                a+
                0
                1. Contributeur sécurité
                  c est le meme desktop et bureau c est pareil
                  et autant pour moi c est pour les icones en double
                  0
                  1. salut balltrap

                    Pour le clic droit c'est ces 2 clés:
                    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
                    NoViewContextMenu<= cette valeur à virer
                    HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer
                    NoViewContextMenu

                    je crois que ton bat, c'est pour le bureau.(desktop en anglais).

                    j'ai trouvé un reg ici:
                    http://www.security-forums.com/forum/viewtopic.php?p=167328&sid=820e6b00ce25bc900c7b254c9fc890a9#167328
                    mais comme certaines valeurs ne correspondent pas, j'ai pas osé mettre le lien.
                    comme %USERPROFILE%\Desktop, chez moi c'est:
                    %USERPROFILE%\bureau.
                    je sais pas si le fait que le nom soit en anglais plutot qu'en francais fasse une difference pour un chemin de fichier ?
                    0
                    1. Contributeur sécurité
                      salut moe
                      pour le clik droit je pense que se petit fichier batch devrait suffire

                      @echo off 
                      reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" /v Desktop /t REG_EXPAND_SZ /d %%USERPROFILE%%\Desktop /f 
                      reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" /v "Custom Desktop" /f


                      on sauvegarde les lignes dessus dans un .bat par le Bloc-notes et on l'exécute.
                      rebooter
                      0
                      1. salut sam, balltrap

                        Voilà les clés qui sont normalement modifiées par le troyen, certains noms de clés comme wallpaper,OriginalWallpaper, ConvertedWallpaper sont présentes sur un pc sain mais avec d'autres valeurs, donc je préfere les laisser vides, plutot que de les supprimer.

                        Avant faire des modifications dans le registre, il vaut mieux sauvegarder les clés qui von t êtres modifiés:
                        Demarrer> exécuter tape regedit
                        Déployer les clés jusqu'au dossier en gras et se positionner dessus.
                        ensuite clic sur fichier> exporter
                        Donner un nom à la sauvegarde et enregistrer

                        HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop
                        HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer
                        HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\User shell folders
                        HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\shell folders

                        HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop
                        HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User shell folders
                        HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
                        HKCU\Software\Microsoft\Internet Explorer\Desktop\General
                        HKCU\Software\Microsoft\Internet Explorer\Desktop\SafeMode\General
                        HKCU\Control Panel\Desktop

                        HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell folders
                        HKEY_USERS\.DEFAULT\Software\\Microsoft\Windows\CurrentVersion\Explorer\User shell folders

                        ----------------------------

                        ensuite aller jusqu'a:

                        * HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ clic sur Explorer
                        dans la fenetre de droite clic sur NoViewContextMenu et clic sur [Suppr] pour supprimer la valeur.

                        * HKLM\Software\Microsoft\Windows\CurrentVersion\policies\clic sur Explorer
                        dans la fenetre de droite clic sur NoViewContextMenu et clic sur [Suppr] pour supprimer la valeur.

                        le clic droit devrait etre à nouveau disponible.

                        * HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\clic droit sur ActiveDesktop puis clic sur supprimer.

                        * HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur User shell folders
                        dans la fenetre de droite double clic sur Desktop et supprimer C:\Desktop

                        à la place mettre comme valeur: %USERPROFILE%\Bureau

                        * HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\clic sur Explorer
                        clic droit sur chaques valeurs ci dessous, et supprimer:

                        ClassicShell
                        NoActiveDesktop
                        ForceActiveDesktopOn


                        * HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\clic sur System
                        dans la fenetre de droite double clic sur Wallpaper et supprimer C:\WINDOWS\desktop.html

                        * HKCU\Software\Microsoft\Internet Explorer\Desktop\clic sur General
                        dans la fenetre de droite double clic sur Wallpaper et supprimer C:\WINDOWS\desktop.html
                        dans la fenetre de droite double clic sur BackupWallpaper et supprimer:
                        C:\WINDOWS\desktop.html

                        * HKCU\Software\Microsoft\Internet Explorer\Desktop\SafeMode\clic sur General
                        dans la fenetre de droite double clic sur Wallpaper et supprimer: C:\WINDOWS\desktop.html

                        * HKCU\Control Panel\Desktop
                        dans la fenetre de droite double clic sur ces 3 noms et supprimer C:\WINDOWS\desktop.html

                        Wallpaper
                        OriginalWallpaper
                        ConvertedWallpaper


                        * HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\clic droit sur ActiveDesktop puis clic sur supprimer

                        * HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur User shell folders
                        dans la fenetre de droite double clic sur Common Desktop et supprimer: C:\Desktop

                        à la place mettre comme valeur: %ALLUSERSPROFILE%\Bureau

                        * HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur shell folders
                        dans la fenetre de droite double clic sur Common Desktop et supprimer: C:\Desktop

                        à la place mettre comme valeur: C:\Documents and Settings\All Users\Bureau

                        * HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\clic sur Shell folders
                        Desktop doit avoir pour valeur: C:\WINDOWS\system32\config\systemprofile\Bureau

                        * HKEY_USERS\.DEFAULT\Software\\Microsoft\Windows\CurrentVersion\Explorer\clic sur User shell folders
                        Desktop doit avoir pour valeur: %USERPROFILE%\Bureau

                        j'espere que j'en ai pas oubliés.....
                        et en espérant surtout que ca marche.

                        source:
                        http://sandbox.norman.no/live_2.html?logfile=124776

                        a+
                        0
                        1. Contributeur sécurité
                          si tu nas plus le clik droit je te dirais comment faire
                          0
                          1. je crois que c'est sam qui risque de moins rigoler du coup...
                            et encore le meilleur reste à venir s'il à perdu le clic droit, la fonction arriere plan...etc
                            http://sandbox.norman.no/live_2.html?logfile=124776
                            vivement que spybot, adaware et autres AV detecte cette saleté, vu le nombre de modifs dans le registre qu'elle amene.

                            a+
                            0
                            1. comme tu dis, je vais moins rigoler,
                              toute cette manip va simplment m'enlever le fond rouge, elle ne va pas me rendre le clic droit ou la fonction arrière plan.
                              je vais essayer parce que je suis pas très futé mais vu que ça n'enpêche pas l'ordinateur de fonctionner, si je n'y arrive pas je pense que je vais attendre que spybot u un autre détecte cette merde, ce qui ne saurait tarder.
                              merci, quand même.
                              0
                          2. Contributeur sécurité
                            et en plus tu la fait avec de l humour
                            lol
                            0
                            1. salut

                              fais analyser C:\WINDOWS\System32\cmdtel.exe ici:
                              http://virusscan.jotti.org/

                              - désactive la restauration systéme:
                              Clic droit sur poste de travail > propriétés > onglet restauration système puis cocher "désactiver la restauration système".

                              si cmdtel.exe et detecté mauvais, fais la manip ci dessous, sinon passe directement au redemarrage en mode sans echecs:

                              Dans le menu Demarrer>Executer >tape: Services.msc
                              recherche le service avec cette orthographe exacte:

                              Loading Outpost Connections

                              Double clic dessus et clic sur arreter puis dans type de demarrage selectionne désactivé.

                              --------------------

                              - Redémarre en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC(apres l'ecran du bios)

                              - Afficher les dossiers cachés et fichiers système:
                              panneau de configuration > options des dossiers > onglet affichage
                              cocher " afficher les fichiers et dossiers cachés "
                              décocher " masquer les extentions des fichiers dont le type est connu
                              décocher " masquer les fichiers protégés du système"

                              ------------------------

                              Vérifie si ce ou ces procéssus apparaissent dans le gestionnaire des taches.(CTRL+ALT+SUPPR)
                              S'ils sont présent: clic droit dessus puis clic sur "terminer le processus"

                              ntddetect.exe
                              Faq.exe

                              Lance hijackthis et Fixe:
                              cocher au début de chaques lignes valider avec fix checked:

                              O4 - HKLM\..\Run: [Tcf] C:\WINDOWS\System32\Faq.exe
                              O4 - HKLM\..\Run: [Hos] C:\WINDOWS\System32\Qsu.exe
                              O4 - HKLM\..\Run: [Tnl] C:\WINDOWS\Eql.exe
                              O4 - HKLM\..\Run: [ntddetect] C:\WINDOWS\System32\ntddetect.exe
                              O4 - HKLM\..\Run: [Eie] C:\WINDOWS\Jkp.exe
                              O4 - HKLM\..\Run: [Qfq] C:\WINDOWS\System32\Brm.exe
                              O4 - HKLM\..\Run: [Frj] C:\WINDOWS\Dsh.exe
                              O4 - HKLM\..\Run: [Imt] C:\WINDOWS\Fma.exe
                              O4 - HKLM\..\Run: [Mpt] C:\WINDOWS\Ffm.exe
                              O4 - HKLM\..\Run: [Qho] C:\WINDOWS\System32\Jtj.exe
                              O4 - HKLM\..\Run: [Kqt] C:\WINDOWS\Nqn.exe
                              O4 - HKLM\..\Run: [Utn] C:\WINDOWS\System32\Qrm.exe
                              O4 - HKLM\..\Run: [Feu] C:\WINDOWS\System32\Asq.exe
                              O4 - HKLM\..\Run: [Grf] C:\WINDOWS\Dpl.exe
                              O4 - HKLM\..\Run: [Ooo] C:\WINDOWS\System32\Gog.exe
                              O4 - HKLM\..\Run: [Tdi] C:\WINDOWS\Lej.exe
                              O4 - HKLM\..\Run: [Mib] C:\WINDOWS\Ikv.exe
                              O4 - HKLM\..\Run: [Qmf] C:\WINDOWS\Hnh.exe
                              O4 - HKLM\..\Run: [Sin] C:\WINDOWS\Heu.exe
                              O4 - HKLM\..\Run: [Hle] C:\WINDOWS\System32\Qns.exe
                              O4 - HKLM\..\Run: [Hto] C:\WINDOWS\System32\Vjp.exe
                              O4 - HKLM\..\Run: [Pfn] C:\WINDOWS\Htr.exe
                              O4 - HKLM\..\Run: [Bbu] C:\WINDOWS\System32\Ubm.exe
                              O4 - HKLM\..\Run: [Chj] C:\WINDOWS\Jdh.exe
                              O4 - HKLM\..\Run: [Lhc] C:\WINDOWS\System32\Ume.exe
                              O4 - HKLM\..\Run: [Dln] C:\WINDOWS\Rbc.exe
                              O4 - HKLM\..\Run: [Ovo] C:\WINDOWS\System32\Amo.exe
                              O4 - HKLM\..\Run: [Bfi] C:\WINDOWS\Ono.exe
                              O4 - HKLM\..\Run: [Nus] C:\WINDOWS\Mjp.exe
                              O4 - HKLM\..\Run: [Qik] C:\WINDOWS\Mhh.exe
                              O4 - HKLM\..\Run: [Ums] C:\WINDOWS\System32\Upq.exe
                              O4 - HKLM\..\Run: [Ptq] C:\WINDOWS\Tsg.exe
                              O4 - HKLM\..\Run: [Rdt] C:\WINDOWS\System32\Vtt.exe
                              O4 - HKLM\..\Run: [Lpv] C:\WINDOWS\Uoo.exe
                              O4 - HKLM\..\Run: [Asa] C:\WINDOWS\System32\Ghh.exe
                              O4 - HKLM\..\Run: [Kbq] C:\WINDOWS\System32\Pps.exe
                              O4 - HKLM\..\Run: [Lna] C:\WINDOWS\Gal.exe
                              O4 - HKLM\..\Run: [Hvn] C:\WINDOWS\System32\Omi.exe
                              O4 - HKLM\..\Run: [Dob] C:\WINDOWS\Req.exe
                              O4 - HKLM\..\Run: [Vdc] C:\WINDOWS\System32\Rku.exe
                              O4 - HKLM\..\Run: [Ssg] C:\WINDOWS\Tba.exe
                              O4 - HKLM\..\Run: [Qli] C:\WINDOWS\Erb.exe
                              O4 - HKLM\..\Run: [Ctb] C:\WINDOWS\System32\Jkq.exe
                              O4 - HKLM\..\Run: [Keu] C:\WINDOWS\Nvb.exe
                              O4 - HKLM\..\Run: [Ulv] C:\WINDOWS\System32\Eba.exe
                              O4 - HKLM\..\Run: [Tcv] C:\WINDOWS\Krl.exe
                              O4 - HKLM\..\Run: [Gda] C:\WINDOWS\System32\Ghf.exe
                              O4 - HKLM\..\Run: [Vkh] C:\WINDOWS\System32\Gtr.exe
                              O4 - HKLM\..\Run: [Nja] C:\WINDOWS\System32\Ubi.exe
                              O4 - HKLM\..\Run: [Giq] C:\WINDOWS\System32\Kcf.exe
                              O4 - HKLM\..\Run: [Vst] C:\WINDOWS\Tsb.exe
                              O4 - HKLM\..\Run: [Mjo] C:\WINDOWS\Gdo.exe
                              O4 - HKLM\..\Run: [Arv] C:\WINDOWS\Cbv.exe
                              O4 - HKLM\..\Run: [Ief] C:\WINDOWS\Pie.exe
                              O4 - HKLM\..\Run: [Dkv] C:\WINDOWS\Npj.exe
                              O4 - HKLM\..\Run: [Ial] C:\WINDOWS\System32\Dfp.exe
                              O4 - HKLM\..\Run: [Ltf] C:\WINDOWS\Qtf.exe
                              O4 - HKLM\..\Run: [Vjh] C:\WINDOWS\System32\Vcd.exe
                              O4 - HKLM\..\Run: [Gph] C:\WINDOWS\Tdf.exe
                              O4 - HKLM\..\Run: [Ocr] C:\WINDOWS\System32\Qfr.exe
                              O4 - HKLM\..\Run: [Bvj] C:\WINDOWS\System32\Mue.exe
                              O4 - HKLM\..\Run: [Hpg] C:\WINDOWS\Cbr.exe
                              O4 - HKLM\..\Run: [Fmd] C:\WINDOWS\System32\Vob.exe
                              O4 - HKLM\..\Run: [Ejq] C:\WINDOWS\System32\Giq.exe
                              O4 - HKLM\..\Run: [Qfk] C:\WINDOWS\System32\Aar.exe
                              O4 - HKLM\..\Run: [Vrs] C:\WINDOWS\System32\Hif.exe
                              O4 - HKLM\..\Run: [Iga] C:\WINDOWS\Oau.exe
                              O4 - HKLM\..\Run: [Qij] C:\WINDOWS\Tgn.exe
                              O4 - HKLM\..\Run: [Kto] C:\WINDOWS\Tlu.exe
                              O4 - HKLM\..\Run: [Cfq] C:\WINDOWS\System32\Cjg.exe
                              O4 - HKLM\..\Run: [Use] C:\WINDOWS\System32\Kdg.exe
                              O4 - HKLM\..\Run: [Rqv] C:\WINDOWS\System32\Snl.exe
                              O4 - HKLM\..\Run: [Tpd] C:\WINDOWS\System32\Nbj.exe
                              O4 - HKLM\..\Run: [Msu] C:\WINDOWS\Ant.exe
                              O4 - HKLM\..\Run: [Kvi] C:\WINDOWS\System32\Jta.exe
                              O4 - HKLM\..\Run: [Cct] C:\WINDOWS\Qdn.exe
                              O4 - HKLM\..\Run: [Cpa] C:\WINDOWS\Fov.exe
                              O4 - HKLM\..\Run: [Nea] C:\WINDOWS\System32\Nbr.exe
                              O4 - HKLM\..\Run: [Osv] C:\WINDOWS\Hvd.exe
                              O4 - HKLM\..\Run: [Qia] C:\WINDOWS\System32\Jlv.exe
                              O4 - HKLM\..\Run: [Svs] C:\WINDOWS\Shv.exe
                              O4 - HKLM\..\Run: [Mlf] C:\WINDOWS\Vis.exe
                              O4 - HKLM\..\Run: [Goq] C:\WINDOWS\Giq.exe
                              O4 - HKLM\..\Run: [Qam] C:\WINDOWS\Dnv.exe
                              O4 - HKLM\..\Run: [Puk] C:\WINDOWS\System32\Pha.exe
                              O4 - HKLM\..\Run: [Gge] C:\WINDOWS\System32\Rat.exe
                              O4 - HKLM\..\Run: [Hcp] C:\WINDOWS\System32\Jak.exe
                              O4 - HKLM\..\Run: [Hgg] C:\WINDOWS\Mfa.exe
                              O4 - HKLM\..\Run: [Tru] C:\WINDOWS\Pto.exe
                              O4 - HKLM\..\Run: [Nti] C:\WINDOWS\Hgq.exe
                              O4 - HKLM\..\Run: [Lsm] C:\WINDOWS\System32\Bjk.exe
                              O4 - HKLM\..\Run: [Tpk] C:\WINDOWS\Eei.exe
                              O4 - HKLM\..\Run: [Emr] C:\WINDOWS\System32\Cdc.exe
                              O4 - HKLM\..\Run: [Eun] C:\WINDOWS\Bfd.exe
                              O4 - HKLM\..\Run: [Fnu] C:\WINDOWS\Jil.exe
                              O4 - HKLM\..\Run: [Tsb] C:\WINDOWS\Jnr.exe
                              O4 - HKLM\..\Run: [Oit] C:\WINDOWS\Tho.exe
                              O4 - HKLM\..\Run: [Lmb] C:\WINDOWS\Uib.exe
                              O4 - HKLM\..\Run: [Bku] C:\WINDOWS\Coj.exe
                              O4 - HKLM\..\Run: [Qvf] C:\WINDOWS\System32\Ugi.exe
                              O4 - HKLM\..\Run: [Fdb] C:\WINDOWS\Gst.exe
                              O4 - HKLM\..\Run: [Otc] C:\WINDOWS\Ris.exe
                              O4 - HKLM\..\Run: [Bgm] C:\WINDOWS\System32\Avs.exe
                              O4 - HKLM\..\Run: [Hac] C:\WINDOWS\System32\Ofb.exe
                              O4 - HKLM\..\Run: [Edb] C:\WINDOWS\Mnl.exe
                              O4 - HKLM\..\Run: [Csm] C:\WINDOWS\System32\Lun.exe
                              O4 - HKLM\..\Run: [Bfs] C:\WINDOWS\System32\Cvt.exe
                              O4 - HKLM\..\Run: [Qsk] C:\WINDOWS\System32\Srg.exe
                              O4 - HKLM\..\Run: [Blb] C:\WINDOWS\System32\Los.exe
                              O4 - HKLM\..\Run: [Bgc] C:\WINDOWS\Eec.exe
                              O4 - HKLM\..\Run: [Unt] C:\WINDOWS\System32\Nat.exe
                              O4 - HKLM\..\Run: [Arf] C:\WINDOWS\Kkm.exe
                              O4 - HKLM\..\Run: [Eci] C:\WINDOWS\Umu.exe
                              O4 - HKLM\..\Run: [Cmg] C:\WINDOWS\Fun.exe
                              O4 - HKLM\..\Run: [Qgk] C:\WINDOWS\Ird.exe
                              O4 - HKLM\..\Run: [Lqr] C:\WINDOWS\System32\Muk.exe
                              O4 - HKLM\..\Run: [Ein] C:\WINDOWS\System32\Uoc.exe
                              O4 - HKLM\..\Run: [Egs] C:\WINDOWS\System32\Sro.exe
                              O4 - HKLM\..\Run: [Nmn] C:\WINDOWS\System32\Vue.exe
                              O4 - HKLM\..\Run: [Bvp] C:\WINDOWS\Akp.exe
                              O4 - HKLM\..\Run: [Grv] C:\WINDOWS\Pdb.exe
                              O15 - Trusted Zone: *.iframedollars.biz
                              O15 - Trusted Zone: *.slotchbar.com
                              O15 - Trusted Zone: *.iframedollars.biz (HKLM)
                              O15 - Trusted Zone: *.slotchbar.com (HKLM)
                              O15 - Trusted IP range: 213.159.117.202
                              O15 - Trusted IP range: 213.159.117.202 (HKLM)

                              O23 - Service: Loading Outpost Connections (KDE) - Unknown owner - C:\WINDOWS\System32\cmdtel.exe <= seulement si detecté mauvais

                              Puis recherche et supprime si présent:

                              C:\windows\ndnunistall6_38.exe
                              C:\WINDOWS\System32\cmdtel.exe <= seulement si detecté mauvais
                              C:\WINDOWS\popup.html.
                              C:\WINDOWS\desktop.html.
                              C:\Desktop <= tout le dossier
                              C:\WINDOWS\Tcr.html
                              C:\WINDOWS\System32\Faq.exe
                              C:\WINDOWS\System32\Qsu.exe
                              C:\WINDOWS\Eql.exe
                              C:\WINDOWS\System32\ntddetect.exe
                              C:\WINDOWS\Jkp.exe
                              C:\WINDOWS\System32\Brm.exe
                              C:\WINDOWS\Dsh.exe
                              C:\WINDOWS\Fma.exe
                              C:\WINDOWS\Ffm.exe
                              C:\WINDOWS\System32\Jtj.exe
                              C:\WINDOWS\Nqn.exe
                              C:\WINDOWS\System32\Qrm.exe
                              C:\WINDOWS\System32\Asq.exe
                              C:\WINDOWS\Dpl.exe
                              C:\WINDOWS\System32\Gog.exe
                              C:\WINDOWS\Lej.exe
                              C:\WINDOWS\Ikv.exe
                              C:\WINDOWS\Hnh.exe
                              C:\WINDOWS\Heu.exe
                              C:\WINDOWS\System32\Qns.exe
                              C:\WINDOWS\System32\Vjp.exe
                              C:\WINDOWS\Htr.exe
                              C:\WINDOWS\System32\Ubm.exe
                              C:\WINDOWS\Jdh.exe
                              C:\WINDOWS\System32\Ume.exe
                              C:\WINDOWS\Rbc.exe
                              C:\WINDOWS\System32\Amo.exe
                              C:\WINDOWS\Ono.exe
                              C:\WINDOWS\Mjp.exe
                              C:\WINDOWS\Mhh.exe
                              C:\WINDOWS\System32\Upq.exe
                              C:\WINDOWS\Tsg.exe
                              C:\WINDOWS\System32\Vtt.exe
                              C:\WINDOWS\Uoo.exe
                              C:\WINDOWS\System32\Ghh.exe
                              C:\WINDOWS\System32\Pps.exe
                              C:\WINDOWS\Gal.exe
                              C:\WINDOWS\System32\Omi.exe
                              C:\WINDOWS\Req.exe
                              C:\WINDOWS\System32\Rku.exe
                              C:\WINDOWS\Tba.exe
                              C:\WINDOWS\Erb.exe
                              C:\WINDOWS\System32\Jkq.exe
                              C:\WINDOWS\Nvb.exe
                              C:\WINDOWS\System32\Eba.exe
                              C:\WINDOWS\Krl.exe
                              C:\WINDOWS\System32\Ghf.exe
                              C:\WINDOWS\System32\Gtr.exe
                              C:\WINDOWS\System32\Ubi.exe
                              C:\WINDOWS\System32\Kcf.exe
                              C:\WINDOWS\Tsb.exe
                              C:\WINDOWS\Gdo.exe
                              C:\WINDOWS\Cbv.exe
                              C:\WINDOWS\Pie.exe
                              C:\WINDOWS\Npj.exe
                              C:\WINDOWS\System32\Dfp.exe
                              C:\WINDOWS\Qtf.exe
                              C:\WINDOWS\System32\Vcd.exe
                              C:\WINDOWS\Tdf.exe
                              C:\WINDOWS\System32\Qfr.exe
                              C:\WINDOWS\System32\Mue.exe
                              C:\WINDOWS\Cbr.exe
                              C:\WINDOWS\System32\Vob.exe
                              C:\WINDOWS\System32\Giq.exe
                              C:\WINDOWS\System32\Aar.exe
                              C:\WINDOWS\System32\Hif.exe
                              C:\WINDOWS\Oau.exe
                              C:\WINDOWS\Tgn.exe
                              C:\WINDOWS\Tlu.exe
                              C:\WINDOWS\System32\Cjg.exe
                              C:\WINDOWS\System32\Kdg.exe
                              C:\WINDOWS\System32\Snl.exe
                              C:\WINDOWS\System32\Nbj.exe
                              C:\WINDOWS\Ant.exe
                              C:\WINDOWS\System32\Jta.exe
                              C:\WINDOWS\Qdn.exe
                              C:\WINDOWS\Fov.exe
                              C:\WINDOWS\System32\Nbr.exe
                              C:\WINDOWS\Hvd.exe
                              C:\WINDOWS\System32\Jlv.exe
                              C:\WINDOWS\Shv.exe
                              C:\WINDOWS\Vis.exe
                              C:\WINDOWS\Giq.exe
                              C:\WINDOWS\Dnv.exe
                              C:\WINDOWS\System32\Pha.exe
                              C:\WINDOWS\System32\Rat.exe
                              C:\WINDOWS\System32\Jak.exe
                              C:\WINDOWS\Mfa.exe
                              C:\WINDOWS\Pto.exe
                              C:\WINDOWS\Hgq.exe
                              C:\WINDOWS\System32\Bjk.exe
                              C:\WINDOWS\Eei.exe
                              C:\WINDOWS\System32\Cdc.exe
                              C:\WINDOWS\Bfd.exe
                              C:\WINDOWS\Jil.exe
                              C:\WINDOWS\Jnr.exe
                              C:\WINDOWS\Tho.exe
                              C:\WINDOWS\Uib.exe
                              C:\WINDOWS\Coj.exe
                              C:\WINDOWS\System32\Ugi.exe
                              C:\WINDOWS\Gst.exe
                              C:\WINDOWS\Ris.exe
                              C:\WINDOWS\System32\Avs.exe
                              C:\WINDOWS\System32\Ofb.exe
                              C:\WINDOWS\Mnl.exe
                              C:\WINDOWS\System32\Lun.exe
                              C:\WINDOWS\System32\Cvt.exe
                              C:\WINDOWS\System32\Srg.exe
                              C:\WINDOWS\System32\Los.exe
                              C:\WINDOWS\Eec.exe
                              C:\WINDOWS\System32\Nat.exe
                              C:\WINDOWS\Kkm.exe
                              C:\WINDOWS\Umu.exe
                              C:\WINDOWS\Fun.exe
                              C:\WINDOWS\Ird.exe
                              C:\WINDOWS\System32\Muk.exe
                              C:\WINDOWS\System32\Uoc.exe
                              C:\WINDOWS\System32\Sro.exe
                              C:\WINDOWS\System32\Vue.exe
                              C:\WINDOWS\Akp.exe
                              C:\WINDOWS\Pdb.exe

                              Ensuite:

                              Fais un nettoyage des fichiers temps...etc avec ce programme:
                              http://pageperso.aol.fr/Balltrap34/CleanUp312.exe

                              ou manuellement:

                              Supprimer tout les fichiers à l'intérieur des dossiers suivants:

                              * C:\Temp
                              * C:\Windows (ou WinNT)\Temp
                              * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini
                              * C:\Documents and Settings\tous les utilisateurs\Local Settings\Temp
                              * C:\Documents and Settings\tous les utilisateurs \Local Settings\Temporary Internet Files
                              * C:\Documents and Settings\tous les utilisateurs \Cookies
                              * Vider la corbeille !

                              Nettoyage du disque:
                              Démarrer > Tous les programmes > accessoires > outils système > nettoyage du disque
                              cocher:
                              - fichiers et programmes téléchargés
                              - fichiers internet temporaires
                              - corbeille
                              - fichier temporaires
                              valider ok

                              -----------------------------

                              redemarre normalement et ensuite fais un scan AV ici:
                              http://www.ravantivirus.com/scan/
                              Clic sur "To continue without subscribing click here"
                              Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
                              A la fin de l'analyse, copier/coller le rapport ici+ un nouveau log hijackthis

                              Ne pas oublier après les manips de recocher " masquer les fichiers protégés du système" dans les options des dossiers

                              je crois que tu as de quoi t'occuper pendant un moment, si tu ne savais pas quoi faire ce soir....

                              a+
                              0
                              1. Bonsoir,

                                Tu y gagnerais à installer l'anti-spyware de MICROSOFT !
                                Donne moi le résultat !

                                www.microsoft.com
                                Dossier SECURITE

                                A+

                                Eric
                                -1
                                1. il me détecte un truc qui s'appèlle NewDotNet qui est situé dans C:\windows\ndnunistall6_38.exe,
                                  c'est tout.
                                  0
                              2. oui, en plus j'ai mis le lien sur un autre post qui en fait expliquait les différentes clé modifiés par le troyen et j'ai pas fait gaffe au removal tout de suite.

                                sam:
                                patiente un peu, y a de quoi faire !!!
                                0
                                1. Contributeur sécurité
                                  si la il est pas prevenu c est qu il est aveugle lol
                                  0
                                  • 1
                                  • 2