Message de securité smitfraud

Résolu
bonjour à tous,
pendant que je surfais sur internet norton 2005 s'est tout a coup affolé en m'alertant que plusieurs virus était present sur mon ordi:
MHTMLRedir.Exploit
Download.Trojan
JS.StartPage

j'ai norton 2005 mis jour ainsi que zone alarm ad aware et spy bot
j'ai tout scanné avec tout mes logiciels mais j'ai toujours un probleme recurent:
mon fond d'écran est bleu et il est marqué:

"a fatal eror in IE was occured...
error was caused by tojan-spy.html.smitfraud.c
*system can not fonction in normal mode
*scann your pc with any available antivrus"

pourtant le pc demarre bien en mode normal et les scann repétés n'ont rien donnés... qu'est ce que je peux faire pour régler ce problème?
est ce que une reparation depuis le cd d'instalation de windows est possible?
merci!
Configuration: PC perso: 
<br>win XP pro
<br>atlon 2500+ 2.5 GHz
<br>1024 Mo de ram (PC 3200)
<br>ati radeon 9000 series

47 réponses

Résumé de la discussion

Des symptômes indiquent une infection affichant un fond d'écran bleu avec 'a fatal error in IE was occured' et des alertes type smitfraud, même après mise à jour antivirus et scans répétés sous Windows XP. Plusieurs éléments de réponse suggèrent une réparation manuelle: lancer HijackThis pour identifier les entrées de démarrage et les clés de registre contaminées, désactiver la restauration système, puis supprimer wp.exe et wp.bmp. En parallèle, il est préconisé de redémarrer en mode sans échec, d'examiner les éléments repérés dans les journaux et d'effectuer un nettoyage approfondi des dossiers temporaires, voire une réinstallation partielle du système. Une nuance utile est que des fichiers persistants tels que wp.bmp et wp.exe peuvent réapparaître après nettoyage si des éléments de registre restent, d'où l'importance de vérifier les extensions cachées et les programmes de démarrage.

Bobot (l’IA à votre service)
  1. Logfile of HijackThis v1.99.1
    Scan saved at 14:18:12, on 19/06/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
    C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
    C:\Program Files\Fichiers communs\Symantec Shared\AppCore\AppSvc32.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\iftuyszv.exe
    C:\Program Files\Bonjour\mDNSResponder.exe
    C:\WINDOWS\system32\mnmsrvc.exe
    C:\WINDOWS\system32\Rundll32.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\WINDOWS\444.470
    C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Safari\Safari.exe
    C:\DOCUME~1\manu\LOCALS~1\Temp\Répertoire temporaire 2 pour hijackthis.zip\HijackThis.exe

    F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\iftuyszv.exe,
    O4 - HKLM\..\Run: [BM73e9319e] Rundll32.exe "C:\WINDOWS\system32\yevtexwe.dll",s
    O4 - HKLM\..\RunOnce: [!CleanupNetMeetingDispDriver] "C:\WINDOWS\system32\rundll32.exe" msconf.dll,CleanupNetMeetingDispDriver 0
    O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
    O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
    O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
    O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\VAScanner\comHost.exe
    O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
    O23 - Service: Google Desktop Manager 5.7.802.22438 (GoogleDesktopManager-022208-143751) - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
    O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: Validation de mot de passe Symantec IS (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe
    O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
    O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\LVMVFM\LVPrcSrv.exe
    O23 - Service: MsSecurity Updated (MsSecurity1.209.4) - Unknown owner - C:\WINDOWS\444.470.exe (file missing)
    O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
    O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
    O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
    O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\AppCore\AppSvc32.exe
    0
    1. salut moe, j'ai le même problème que fuertes, c'est-à-dire que j'ai subtement perdu mon fond d'écran et j'ai essayé de suivre tes instructions mais j'ai vista et je ne connais pas l'équivalent de poste de travail dans cette version. peux-tu m'aider s'il te plait!!
      0
      1. mon ecran est bleu et le virus detecté est trojan smitfraud, j'ai suivi la procédure, qui peut analyser mon log avec hijackthis?
        Logfile of HijackThis v1.99.1
        Scan saved at 10:02:34, on 18/06/2005
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe
        C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Network Associates\VirusScan\VsStat.exe
        C:\Program Files\Network Associates\VirusScan\Vshwin32.exe
        C:\WINDOWS\system32\userinit.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
        C:\Program Files\Network Associates\VirusScan\Webscanx.exe
        C:\Program Files\Network Associates\VirusScan\Avconsol.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
        C:\PROGRA~1\Wanadoo\CnxMon.exe
        C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
        C:\Program Files\Daily Weather Forecast\weather.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
        C:\Program Files\WinZip\WZQKPICK.EXE
        C:\PROGRA~1\INCRED~1\bin\IMApp.exe
        C:\Program Files\Network Associates\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://shell.windows.com/fileassoc/fileassoc.asp?LangID=040c&Ext=jmg
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
        R3 - URLSearchHook: (no name) - {1C78AB3F-A857-482e-80C0-3A1E5238A565} - (no file)
        O2 - BHO: (no name) - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - (no file)
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
        O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
        O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
        O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
        O4 - HKLM\..\Run: [WebRebates0] "C:\Program Files\Web_Rebates\WebRebates0.exe"
        O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Program Files\Daily Weather Forecast\weather.exe
        O4 - HKLM\..\Run: [Txqbdz] C:\Program Files\Ssqgii\Zujrj.exe
        O4 - HKLM\..\Run: [PSGuard] C:\Program Files\PSGuard\PSGuard.exe
        O4 - HKLM\..\Run: [AdPopup] C:\WINDOWS\epswad3.exe
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c
        O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
        O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
        O15 - Trusted Zone: *.boxsearch.net
        O15 - Trusted Zone: *.brdatahost.com
        O16 - DPF: {00000000-0000-0000-0000-000020040000} - http://207.234.185.217/ABoxInst_int7.exe
        O16 - DPF: {6DB731A3-B074-4118-8B1C-32511C65D836} (FotovistaPhotoUploader.ctrFpu) - http://www.mypixmania.com/fr/fr/tools/activex/fpu.cab
        O16 - DPF: {BFC9677B-8006-4336-9D49-2C797AEFCB9E} - http://akamai.downloadv3.com/binaries/EGDAccess/EGDACCESS_1058_XP.cab
        O16 - DPF: {D19781C5-2051-44F8-8445-DDC82933C191} - http://advnt03.com/dialer/internazionale_ver11.CAB
        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
        O23 - Service: AVSync Manager (AvSynMgr) - Unknown owner - C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe
        O23 - Service: GhostStartService - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
        O23 - Service: McShield - Unknown owner - C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
        0
        1. Salut a vous,
          J'ai moi aussi le probleme "error was caused by tojan-spy.html.smitfraud.c" j'ai fait le log que je vous laisse si quelqu'un peu m'aider ce serai bien cool! Merci d'avance

          Logfile of HijackThis v1.99.1
          Scan saved at 21:59:20, on 19/05/2005
          Platform: Windows XP (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\System32\sstray.exe
          C:\WINDOWS\System32\RUNDLL32.EXE
          C:\Program Files\ISTsvc\istsvc.exe
          C:\WINDOWS\ntwkuea.exe
          C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
          C:\WINDOWS\logon.exe
          C:\Program Files\Ahead\InCD\InCD.exe
          C:\WINDOWS\System32\msmedia32.exe
          C:\Program Files\AVPersonal\AVGNT.EXE
          C:\WINDOWS\System32\rundll32.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\WINDOWS\System32\msmedia32.exe
          C:\Program Files\MSI\3D!Turbo Experience\3D!Turbo.exe
          C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
          C:\Program Files\WinZip\WZQKPICK.EXE
          C:\Program Files\AVPersonal\AVGUARD.EXE
          C:\Program Files\AVPersonal\AVWUPSRV.EXE
          C:\WINDOWS\System32\nvsvc32.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\PROGRA~1\WINZIP\winzip32.exe
          C:\Documents and Settings\tyen\Local Settings\Temp\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://C:\WINDOWS\system32\shdocpl.dll/security.htm#subID=MPV;401
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.makemesearch.com/?said=382
          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpl.dll/asst.htm
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
          O2 - BHO: (no name) - {016235BE-59D4-4CEB-ADD5-E2378282A1D9} - C:\Program Files\CxtPls\cxtpls.dll (file missing)
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: SponsorAdulto Class - {511F9316-771B-4953-A268-1C36DA667FE9} - C:\WINDOWS\SPONSO~1.DLL
          O2 - BHO: Tubby - {9EAC0102-5E61-2312-BC2D-4D54434D5443} - C:\WINDOWS\System32\MTC.dll (file missing)
          O2 - BHO: BAHelper Class - {A3FDD654-A057-4971-9844-4ED8E67DBBB8} - C:\Program Files\SideFind\sfbho13.dll (file missing)
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
          O3 - Toolbar: ISTbar - {FAA356E4-D317-42a6-AB41-A3021C6E7D52} - C:\Program Files\ISTbar\istbarcm.dll (file missing)
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
          O3 - Toolbar: Search Toolbar - {9EAC0102-5E61-2312-BC2D-4D54434D5443} - C:\WINDOWS\System32\MTC.dll (file missing)
          O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [NVCLOCK] Rundll32 nvclock.dll,fnNvclock
          O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
          O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
          O4 - HKLM\..\Run: [LO8ep] C:\WINDOWS\ntwkuea.exe
          O4 - HKLM\..\Run: [AutoLoaderAproposClient] "C:\DOCUME~1\tyen\LOCALS~1\Temp\cxtpls_loader.exe" /PC=CP.IST /ForSupportedBrowsers /ShowLegalNote=nonbranded
          O4 - HKLM\..\Run: [bO²ùðZ×y-¯Œ] C:\WINDOWS\ntwkuea.exe
          O4 - HKLM\..\Run: [bO²ùõö/ØF%)ßfÏNb½¾C:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\ntwkuea.exe
          O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
          O4 - HKLM\..\Run: [WinLogon] C:\WINDOWS\logon.exe
          O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [Microsoft Media player 9] msmedia32.exe
          O4 - HKLM\..\Run: [bO²ùð ×y-¯Œ] C:\WINDOWS\ntwkuea.exe
          O4 - HKLM\..\Run: [Security iGuard] C:\Program Files\Security iGuard\Security iGuard.exe
          O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
          O4 - HKLM\..\Run: [autostart] being0wned.exe
          O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\svcnut.exe home
          O4 - HKLM\..\Run: [sFEP39l] dsppenal.exe
          O4 - HKLM\..\Run: [Microsoft AOL Instant Messenger] MSAOL32.exe
          O4 - HKLM\..\Run: [MS MSN Menssenger 7.0] MSMSN7.exe
          O4 - HKLM\..\RunServices: [Microsoft Media player 9] msmedia32.exe
          O4 - HKLM\..\RunServices: [autostart] being0wned.exe
          O4 - HKLM\..\RunServices: [Microsoft AOL Instant Messenger] MSAOL32.exe
          O4 - HKLM\..\RunServices: [MS MSN Menssenger 7.0] MSMSN7.exe
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - HKCU\..\Run: [Microsoft Media player 9] msmedia32.exe
          O4 - HKCU\..\Run: [Microsoft AOL Instant Messenger] MSAOL32.exe
          O4 - HKCU\..\Run: [MS MSN Menssenger 7.0] MSMSN7.exe
          O4 - Global Startup: 3D!Turbo Experience.lnk = C:\Program Files\MSI\3D!Turbo Experience\3D!Turbo.exe
          O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
          O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
          O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
          O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
          O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
          O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
          O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Program Files\SideFind\sidefind13.dll (file missing)
          O9 - Extra button: Microsoft AntiSpyware helper - {10464DEB-764B-4697-B34E-031F62F30FA5} - (no file) (HKCU)
          O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {10464DEB-764B-4697-B34E-031F62F30FA5} - (no file) (HKCU)
          O15 - Trusted Zone: http://ny.contentmatch.net (HKLM)
          O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
          O16 - DPF: {00000000-0000-0000-0000-000020030000} - http://www.advnt01.com/dialer/france_nos.exe
          O16 - DPF: {00000000-0000-0000-0000-000020040000} - http://207.234.185.217/ABoxInst_int5.exe
          O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/6247971CanadaInc/ie/bridge-c267.cab
          O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab
          O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} (SponsorAdulto Class) - http://ip.sponsoradulto.com/cab/2/fr/SysWebTelecomInt.cab
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1113148902871
          O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} (Installer Class) - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
          O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - http://www.netvenda.com/sites/gampr-fr/frp/games4.cab?fgiocv=1
          O16 - DPF: {FF65677A-8977-48CA-916A-DFF81B037DF3} - http://download.overpro.com/WildAppNonUS.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{4E1DEE9A-F30C-490A-BD15-AEB07AA6590B}: NameServer = 80.118.192.112 80.118.196.42
          O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
          O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
          0
          1. apres de longue recherche voici la solution ultime contre ce ##### de trojan-spy.smitfraud

            1/ rechercher dans la machine: wp.exe, popuper.exe, msole32.exe, intmonp.exe, et wp.bmp Suppression
            2/ lancer regedit: rechercher les fichiers wp.exe, popuper.exe, msole32.exe, intmonp.exe, et wp.bmp. Suppression
            3/ suppresion de la chaine [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]

            n'oubliez pas de desactiver l'affichage des message systeme de windows

            de proteger votre ordinateur avan de retourner surfer (antivirus+fire wall +antispyware ) et de faire un dernier scan histoire de verifier qu'il n'y a plus de cochonerie

            en cas de probleme n'oubliez pas que le mode sans echec est le mode ultime pour tout suprimer ... virus compris ;)
            0
            1. Merci pour l'aide
              A part certains fichiers que je ne peux pas supprimer, le bureau est revenu
              Francois
              0
          2. Bonjour,
            J'ai un problème au démarrage de windowsXP. Je démarre en mode de sécurité et je n'ai pas accès au choix du bureau dans le panneau de configuration.
            J'ai vu que vous aviez peut-être une solution. Je vous ai mis le logde Hijackthis.
            Merci d'avance .
            Francois
            0
            1. salut momo

              Content que tout soit ok pour toi ;-)

              a+
              0
              1. Lé bon lé ga, en fait j'ai supprimé juste les clés inutiles dans HKCU\software\µ$oft\window$\CurrentVersion\policies
                en fait le truc pour savoir si c t inutile, ben j'ai créé un compte, pour lequel tout marche super bien sur le bureau, et j'ai looké quelles clés étaient présentes... Voilà, j'ai téj le rep System et voilà tout marche bien avec mon compte!

                Merci à vous grand service tu m'as rendu.

                Moe, que la force soit avec toi.
                0
                1. salut momo

                  Tu as essayé le reg du post 8 ?

                  a+
                  0
                  1. Salut, j'ai rencontré le meme probleme merci moe pour ton aide. J'ai juste un probleme maintenant pour faire afficher l'arriere plan que je veux! Quand je vais dans propriete d'affichage>bureau j'ai la partie Arriere-plan grisé! Mol... comment faire pour reactiver ça dans la base de registre... merci pour ton aide! Et hmm pour le registre tu as suivi une formation particuliere ou tu connais parcoeur? LOL...
                    0
                    1. Contributeur sécurité
                      je doute que aol empeche un demarrage en mode sans echec
                      0
                      1. Contributeur sécurité
                        salut
                        je suis sous aol et je n est aucun de ses soucis
                        0
                        1. Un peu en retard pour répondre au message de la semaine dernière suite à l'attaque du Trojan et du fait que je ne peux pas démarrer en mode ss échec, qd j'avais AOL 7 puis 8 je n'avais pas ce pb depuis la v9.0 "çà ne marche plus!" Avec WME, je me demande si la9 n'est pas optimisée pour XP. Un collègue informaticien m'a dit que 2 de ses potes du boulot avaient le mme pb. Alors cher "balltrap" ss pb avec WME ou XP?
                          0
                      2. Salut "moe" j'ai moi aussi été victime du trojan smitfraud, comme les autres je galère après ttes les désinfections pour savoir comment récupérer les prop d'affichage. En lançant 1 recherche sur google sur wp.bmp je suis tonbé sur ce forum où j'ai trouvé la soluce. Merci aussi de ns parler de Clean-up, justement je cherchais comment vider le dossier Temporary... qui faisait 1.3Go!!! rien n'y faisait, depuis 10mn il fait 1.2Mo!! En suivant tes instructions (j'ai Win ME et donc pas sûr que çà marche pareil) , tout est revenu sans redémarrer en mode ss échec, tiens au fait, il m'est IMPOSSIBLE de démarrer ds ce mode on m'a dit que c'était dû à AOL 9.0 ,qui interdit aussi le scandisk (qui finit jamais) et le defrag (qui commence jamais)!!!!!!!!! as-tu des infos à ce sujet? Merci encore, ô notre sauveur qui mérite une médaille!
                        @+
                        0
                        1. Au fait, spoolsv32, c'est pas ce qui gère l'imprimante ? il faut vraiment le supprimer ? je l'ai scanné et j'y ai rien trouvé
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\crypserv.exe
                          C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
                          C:\WINDOWS\System32\nvsvc32.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\wanmpsvc.exe
                          C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                          C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
                          C:\Program Files\PESTPA~1\PPControl.exe
                          C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
                          C:\WINDOWS\SOUNDMAN.EXE
                          C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
                          C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                          C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
                          C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                          C:\Program Files\Winamp\winampa.exe
                          C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
                          C:\WINDOWS\System32\MMTray.exe
                          C:\WINDOWS\System32\MMTray2k.exe
                          C:\WINDOWS\System32\MMTrayLSI.exe
                          C:\WINDOWS\System32\qttask.exe
                          C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
                          C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
                          C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
                          C:\WINDOWS\System32\ctfmon.exe
                          C:\Program Files\MSN Messenger\msnmsgr.exe
                          C:\WINDOWS\System32\wuauclt.exe
                          C:\Program Files\modem ADSL USB\modem ADSL USB\dslmon.exe
                          C:\Program Files\WLAN\GConfig\GConfig.exe
                          C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
                          C:\Program Files\Windows Media Player\wmplayer.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\Program Files\Mozilla Firefox\firefox.exe
                          C:\Documents and Settings\denis\Mes documents\share\setup\HijackThis.exe

                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
                          O3 - Toolbar: SToolbar - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - C:\WINDOWS\stlbd.dll
                          O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
                          O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Program Files\PESTPA~1\PPControl.exe
                          O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
                          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                          O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
                          O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
                          O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
                          O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
                          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                          O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                          O4 - HKLM\..\Run: [TkBellExe] "realsched.exe" -osboot
                          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                          O4 - HKLM\..\Run: [adiras] adiras.exe
                          O4 - HKLM\..\Run: [MPFExe] C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
                          O4 - HKLM\..\Run: [MMTray] MMTray.exe
                          O4 - HKLM\..\Run: [MMTray2K] MMTray2k.exe
                          O4 - HKLM\..\Run: [MMTrayLSI] MMTrayLSI.exe
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\System32\qttask.exe" -atboottime
                          O4 - HKLM\..\Run: [BDMCon] C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
                          O4 - HKLM\..\Run: [BDNewsAgent] C:\Program Files\Softwin\BitDefender Free Edition\bdnagent.exe
                          O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
                          O4 - HKLM\..\Run: [Anti Trojan Elite] C:\Program Files\Anti Trojan Elite\TJEnder.exe :NO
                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                          O4 - HKCU\..\Run: [Yahoo! Pager] C:\Program Files\Yahoo!\Messenger\ypager.exe -quiet
                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                          O4 - Startup: PPControl.lnk = ?
                          O4 - Global Startup: Adobe Gamma Loader.lnk = ?
                          O4 - Global Startup: AOL 8.0 Icône AOL.lnk = C:\Program Files\AOL 8.0\aoltray.exe
                          O4 - Global Startup: DSLMON.lnk = ?
                          O4 - Global Startup: GConfig.lnk = C:\Program Files\WLAN\GConfig\GConfig.exe
                          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                          O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM\aim.exe
                          O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
                          O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                          O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                          O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.fr/computercheckup/qdiagcc.cab
                          O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/13afff251ed79e42d115/netzip/RdxIE601_fr.cab
                          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094488370606
                          O16 - DPF: {981D847D-2C06-4FB7-A09C-4F0A48601B2C} (DiagSetup Class) - http://techcity.aol.fr/download/img/DiagSetup.cab
                          O23 - Service: AOL Spyware Protection Service (AOLService) - Unknown owner - C:\Program Files\Fichiers communs\AOL\AOL Spyware Protection\\aolserv.exe (file missing)
                          O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                          O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe
                          O23 - Service: McAfee.com Personal Firewall Service (MpfService) - McAfee.com Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
                          O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                          O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
                          O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                          0
                          1. Contributeur sécurité
                            salut refait un hijack pour verif et met nous le rapport
                            0
                            1. merci!!!!!!!!!!!!!!!
                              moe! moe! moe! merci moe notre sauveur!!!!!!!!!!!
                              c nikel! j' ai rien compris,mais mon ordi a plutot apprécié,ca marche du feu de dieu!
                              0
                              1. Contributeur sécurité
                                oki c est bon la version free na pas de pare feu
                                0
                                1. Contributeur sécurité
                                  ces une version limite et je ne sais pas si elle a le pare feu integre
                                  je vais verifie
                                  0
                                  • 1
                                  • 2
                                  • 3