[Popuper + trojan + Adware]

Résolu
Bonjour,

Je dispose de 3 PC en reseau (Ce réseau étant connecté à internet). Malheureusement 2, disposent d'antivirus.
Cela a commencé par XP qui m'a affiché un écran noir avec le message : Warning! You're in danger! et me disant que je doit absolument télécharger un "NoSpyware" et un antivirus.
J'ai installé Norton (mais trop tard) et après quelques recherches, Spybot.
Norton a détecté quelques p'tites agressions :
Ces fichiers sont en quarantaines
- C:\Windows\System32\Intel32.exe >Trojan.desktophijack.B
- msmsg.exe >Inconnu
- ole32rbs.exe >Inconnu
- oleadm.dll >Trojan.desktophijack.B
- C:\Windows\uninstIU.exe >Trojan.desktophijack.B
Ce fichier est sauveguardé
- C:\Windows\System32\oleadm32.dll >W32.desktophijack.B
Un fichier percistant
- C:\Windows\q174546093_disk.dll >trojan.stwoyle

Spybot a détecté quelques agessions.
En fouillant dans les forums, j'ai installé HijackThis (???).
Voici le Log :
Logfile of HijackThis v1.99.1
Scan saved at 04:26:57, on 11/07/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Intel\ASF Agent\ASFAgent.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\System32\msole32.exe
C:\WINDOWS\System32\shnlog.exe
C:\WINDOWS\popuper.exe
C:\WINDOWS\System32\intmonp.exe
C:\WINDOWS\System32\intmon.exe
C:\WINDOWS\System32\DSentry.exe
C:\Program Files\Creative\SBLive\Diagnostics\diagent.exe
C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\PROGRA~1\MESSAG~1\StartMessager.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\hookdump.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Digital Line Detect\DLG.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\System32\wuauclt.exe
D:\INTERNET\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.oneclicksearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.oneclicksearches.com/bar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.oneclicksearches.com/search.php?qq=%1
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.oneclicksearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.oneclicksearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.oneclicksearches.com/search.php?qq=%1
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.oneclicksearches.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe
O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\System32\hp8155.tmp
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [diagent] "C:\Program Files\Creative\SBLive\Diagnostics\diagent.exe" startup
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\WINDOWS\System32\PRISMSVR.EXE" /APPLY
O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\System32\msmsgs.exe
O4 - HKLM\..\Run: [intel32.exe] C:\WINDOWS\System32\intel32.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Intel system tool] C:\WINDOWS\System32\hookdump.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
O4 - Global Startup: Digital Line Detect.lnk = ?
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll
O23 - Service: ASF Agent (ASFAgent) - Intel Corporation - C:\Program Files\Intel\ASF Agent\ASFAgent.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe

J'ai toujours le message "en fond d'écran" et les virus, que faire?

Par avance, Merci beaucoup.

17 réponses

  1. Méthode a suivre dans l'ordre...
    ----------------------------------------------------------------------------
    ¤Télécharge ces logiciels mais que tu n utilises pas tout de suite:

    1/Spybot S&D 1.4 <<nouvelle version
    http://www.safer-networking.org/fr/index.html

    Démo d utilisation (merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    2/Ad-Aware SE 1.06 <<nouvelle version
    http://www.lavasoftusa.com/software/adaware/
    -Une aide:
    http://www.tutopat.com/viewtopic.php?t=1191
    - installe le patch français, tu pourra le trouver ici:
    http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
    et une petite vidéo ici d'utilisation:(merci a Moe31 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/adawrevid.asf

    3/Clean Up 40:
    http://pageperso.aol.fr/balltrap34/CleanUp40.exe
    -aide en image:(merci a Balltrap34)
    http://pageperso.aol.fr/balltrap34/democleanup.htm
    ----------------------------------------------------------------------------
    ¤Démarre en mode sans échec :
    Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
    (Si F8 ne marche pas utilise la touche F5)
    ----------------------------------------------------------------------------
    ¤Désactive ta restauration système:
    Clic droit sur poste de travail puis,
    propriété, tu clique sur onglet restauration système
    tu coche la case désactiver la restauration et applique
    ----------------------------------------------------------------------------
    ¤Affiche tous les fichiers et dossiers :
    Clique sur démarrer/panneau de configuration/option des dossiers/affichage

    Cocher afficher les dossiers cacher

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décocher masquer les extensions dont le type est connu
    Puis fais «Ok» pour valider les changements.

    Et appliquer !
    ----------------------------------------------------------------------------
    ¤Vide tes fichiers temps et tempory internet file:
    utilise ceci pour le faire (tu as télécharger avant)
    http://pageperso.aol.fr/balltrap34/CleanUp40.exe
    ----------------------------------------------------------------------------
    ¤Relance Hijack This, coche les cases devant ces lignes et ensuite click sur fix checked (Lignes données par les personnes du Forum - Merci):

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank

    http://www.oneclicksearches.com/search.php?qq=%1
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.oneclicksearches.com/bar.html

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.oneclicksearches.com/search.php?qq=%1

    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.oneclicksearches.com/search.php?qq=%1

    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.oneclicksearches.com/search.php?qq=%1

    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.oneclicksearches.com/search.php?qq=%1

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.oneclicksearches.com/

    O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\System32\hp8155.tmp

    O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\System32\msmsgs.exe

    O4 - HKLM\..\Run: [intel32.exe] C:\WINDOWS\System32\intel32.exe

    O4 - HKCU\..\Run: [Intel system tool] C:\WINDOWS\System32\hookdump.exe

    O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll

    ----------------------------------------------------------------------------
    ¤Recherche et supprime ceci:
    attention seulement les fichiers (si present) - (Lignes données par les personnes du forum - Merci)

    :\WINDOWS\System32\msole32.exe
    C:\WINDOWS\System32\shnlog.exe
    C:\WINDOWS\popuper.exe
    C:\WINDOWS\System32\intmonp.exe
    C:\WINDOWS\System32\intmon.exe
    C:\WINDOWS\System32\hookdump.exe
    C:\WINDOWS\System32\msmsgs.exe
    C:\WINDOWS\System32\intel32.exe

    ----------------------------------------------------------------------------
    ¤ Passe adaware et vire tous se qu il trouve
    ----------------------------------------------------------------------------
    ¤ Passe spybot et vire tous se qu il trouve
    ----------------------------------------------------------------------------
    en mode sans echec recherche et vire cette dll
    O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll

    Et Supprime le fichier C:\WINDOWS\q174546093_disk.dll a l'aide de Pocket Kill Box.

    A telec harger

    (ici) http://www.florensac-chasse-trap.com/ section virus

    -Ouvre-le
    coche delete and reboot dans action
    -Sélectionne le fichier à supprimer,
    ou met le chemin exact
    clic sur la croix blanche
    réponds "oui"

    > Tu vide ta poubelle
    1. Bjrs,

      Bonne nouvelle, c'est stable.

      Grand merci à vous sur le forum pour votre aide.
      1. Contributeur sécurité
        telec hrage ceci
        Pocket Kill Box :

        (ici) http://www.florensac-chasse-trap.com/ section virus

        -Ouvre-le
        coche delete and reboot dans action
        -Sélectionne le fichier à supprimer,
        ou met le chemin exact
        clic sur la croix blanche
        réponds "oui"

        -Vide la corbeille.

        1. Re,

          Petit problème ...
          J'ai essayer de 2 manières de supprimer ce fichier (et pas possible) Windows me dit : Accés refusé - vérifier si votre disque n'est pas plein ou protégé en écriture (ce n'est pas le cas - je ne pense pas), et que le fichier n'est pas utilisé actuellement.

          Merci
          1. Re,

            La bonne nouvelle est que je n'ai plus le fond d'écran, mais la mauvaise (façon de parler) est que j'ai toujours un message disant que j'ai un virus du même fichier q174546093_dsk.dll (celui que je viens de fixer). Je le supprime ?

            Sinon (Merci).
            1. Contributeur sécurité
              en mode sans echec recherche et vire cette dll
              O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll
              et ou en sont tes soucis
              1. Re bjr,

                Donc, voici le code smitfraud (en mode sans echec) :

                SmitFraudFix v0.7

                Rapport fait à 18:13:33,01 le 12/07/2005
                Executé à partir de C:\Program Files\Smithfraud
                OS: Microsoft Windows XP [version 5.1.2600]

                »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                Processus arreté: AntivirusGold.exe
                Processus arreté: bsw.exe
                Processus arreté: helper.exe
                Processus arreté: hookdump.exe
                Processus arreté: intel32.exe
                Processus arreté: intmon.exe
                Processus arreté: intmonp.exe
                Processus arreté: msmsgs.exe
                Processus arreté: msole32.exe
                Processus arreté: ole32vbs.exe
                Processus arreté: ongi.exe
                Processus arreté: popuper.exe
                Processus arreté: r.exe
                Processus arreté: runsrv32.exe
                Processus arreté: shnlog.exe
                Processus arreté: spoolsrv32.exe
                Processus arreté: uninst.exe
                Processus arreté: uninstIU.exe
                Processus arreté: w8673492.exe
                Processus arreté: winnook.exe
                Processus arreté: winstall.exe
                Processus arreté: wp.exe
                Processus arreté: zloader3.exe

                »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                C:\WINDOWS\sites.ini supprimé
                C:\WINDOWS\system32\hhk.dll supprimé
                C:\WINDOWS\system32\wp.bmp supprimé

                »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                Nettoyage terminé.

                »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                Et le log de HijackThis en mode "normal" :
                Logfile of HijackThis v1.99.1
                Scan saved at 18:17:04, on 12/07/2005
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\System32\DSentry.exe
                C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
                C:\PROGRA~1\Wanadoo\CnxMon.exe
                C:\PROGRA~1\MESSAG~1\StartMessager.exe
                C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
                C:\Program Files\Winamp\winampa.exe
                C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
                C:\PROGRA~1\NORTON~1\navapw32.exe
                C:\WINDOWS\System32\ctfmon.exe
                C:\Program Files\Messenger\msmsgs.exe
                C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                C:\Program Files\Digital Line Detect\DLG.exe
                C:\Program Files\Creative\SBLive\Diagnostics\diagent.exe
                C:\Program Files\Intel\ASF Agent\ASFAgent.exe
                C:\WINDOWS\System32\CTsvcCDA.exe
                C:\Program Files\Norton AntiVirus\navapsvc.exe
                C:\WINDOWS\System32\nvsvc32.exe
                C:\WINDOWS\System32\MsPMSPSv.exe
                D:\INTERNET\HijackThis.exe
                C:\WINDOWS\System32\wuauclt.exe
                C:\WINDOWS\System32\wuauclt.exe

                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [diagent] "C:\Program Files\Creative\SBLive\Diagnostics\diagent.exe" startup
                O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
                O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
                O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
                O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
                O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
                O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
                O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\WINDOWS\System32\PRISMSVR.EXE" /APPLY
                O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
                O4 - Global Startup: Digital Line Detect.lnk = ?
                O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
                O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
                O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
                O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll
                O23 - Service: ASF Agent (ASFAgent) - Intel Corporation - C:\Program Files\Intel\ASF Agent\ASFAgent.exe
                O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
                O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
                O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe

                Merci.
                1. Contributeur sécurité
                  oki
                  redemarre en mode sans echec et relance le fix et clik cette foix l option 2 et repond oui a tous
                  ensuite redemarre donne moi le rapport et fait un hijajack et donne moi aussi son rapport
                  1. Bonjours et Merci,

                    Voici le rapport...

                    SmitFraudFix v0.7

                    Rapport fait à 18:05:55,04 le 12/07/2005
                    Executé à partir de C:\Program Files\Smithfraud
                    OS: Microsoft Windows XP [version 5.1.2600]

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                    C:\WINDOWS\sites.ini PRESENT !

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                    C:\WINDOWS\system32\hhk.dll PRESENT !
                    C:\WINDOWS\system32\wp.bmp PRESENT !

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                    »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                    PS : je n'ai pas fait la manip. sous Hijack This.
                    1. re,
                      refix celle la
                      O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll

                      et supprime (en ayant les fichiers caches visibles)
                      C:\WINDOWS\q174546093_disk.dll

                      remet un log et precise tes soucis

                      a+
                      1. Bonjours,

                        Pour les options des Fichiers, j'ai re-vérifié ; c'est OK.
                        Et en mode sans echec, j'ai un message d'erreur d'explorer.exe (avec le générateur de Microsoft disant qu'il faut le signaler à Microsoft ...) - je ne sais pas si c'est normal ou si ça peut vous aider.

                        Merci.
                        1. Contributeur
                          salut,

                          as tu bien suivi la manip de regis

                          ¤Affiche tous les fichiers et dossiers :
                          Clique sur démarrer/panneau de configuration/option des dossiers/affichage

                          Cocher afficher les dossiers cacher

                          Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                          Décocher masquer les extensions dont le type est connu
                          Puis fais «Ok» pour valider les changements.

                          Et appliquer ??
                          1. Bonjour,

                            Merci pour tes conseils. Je les'ai appliqués texto. Néenmoins, je n'est pas trouvé 2 fichiers (lors de la suppression) :
                            C:\WINDOWS\System32\msmsgs.exe
                            C:\WINDOWS\System32\intel32.exe

                            Ensuite, lorsque je passe à Norton le disque ; il me détecte toujours un trojan.slwoyle sur un fichier dll : q174546093_disk.dll

                            j'ai toujours l'affichage "Warning, blabla ...." et un écran bleu avec une info me disant (quand je quitte mon PC) que j'ai un virus trojan et blabla ...

                            Pour info, j'ai passé le PC sous Ad_Aware, SpyBot et a².

                            Voci le log :

                            Logfile of HijackThis v1.99.1
                            Scan saved at 04:08:22, on 12/07/2005
                            Platform: Windows XP SP1 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\System32\DSentry.exe
                            C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
                            C:\PROGRA~1\Wanadoo\CnxMon.exe
                            C:\PROGRA~1\MESSAG~1\StartMessager.exe
                            C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                            C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
                            C:\Program Files\Winamp\winampa.exe
                            C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
                            C:\PROGRA~1\NORTON~1\navapw32.exe
                            C:\WINDOWS\System32\ctfmon.exe
                            C:\Program Files\Messenger\msmsgs.exe
                            C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                            C:\Program Files\Digital Line Detect\DLG.exe
                            C:\Program Files\Creative\SBLive\Diagnostics\diagent.exe
                            C:\Program Files\Intel\ASF Agent\ASFAgent.exe
                            C:\WINDOWS\System32\CTsvcCDA.exe
                            C:\Program Files\Norton AntiVirus\navapsvc.exe
                            C:\WINDOWS\System32\nvsvc32.exe
                            C:\WINDOWS\System32\MsPMSPSv.exe
                            C:\WINDOWS\System32\wuauclt.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\explorer.exe
                            D:\INTERNET\HijackThis.exe

                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
                            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                            O4 - HKLM\..\Run: [diagent] "C:\Program Files\Creative\SBLive\Diagnostics\diagent.exe" startup
                            O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                            O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
                            O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
                            O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
                            O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
                            O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                            O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
                            O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
                            O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                            O4 - HKLM\..\Run: [mmtask] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
                            O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\WINDOWS\System32\PRISMSVR.EXE" /APPLY
                            O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                            O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                            O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
                            O4 - Global Startup: Digital Line Detect.lnk = ?
                            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                            O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                            O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                            O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
                            O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                            O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
                            O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
                            O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
                            O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll
                            O23 - Service: ASF Agent (ASFAgent) - Intel Corporation - C:\Program Files\Intel\ASF Agent\ASFAgent.exe
                            O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
                            O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                            O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
                            O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                            O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe

                            Par avance, merci encore pour tout.

                            Et excuse-moi du temps d'attente, mais je me trouve au Mexique.
                            1. Bonjour,

                              Méthode a suivre dans l'ordre...
                              ----------------------------------------------------------------------------
                              ¤Télécharge ces logiciels mais que tu n utilises pas tout de suite:

                              1/Spybot S&D 1.4 <<nouvelle version
                              http://www.safer-networking.org/fr/index.html

                              Démo d utilisation (merci a Balltrap34 pour cette réalisation)
                              http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

                              2/Ad-Aware SE 1.06 <<nouvelle version
                              http://www.lavasoftusa.com/software/adaware/
                              -Une aide:
                              http://www.tutopat.com/viewtopic.php?t=1191
                              - installe le patch français, tu pourra le trouver ici:
                              http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
                              et une petite vidéo ici d'utilisation:(merci a Moe31 pour cette réalisation)
                              http://pageperso.aol.fr/balltrap34/adawrevid.asf

                              3/Clean Up 40:
                              http://pageperso.aol.fr/balltrap34/CleanUp40.exe
                              -aide en image:(merci a Balltrap34)
                              http://pageperso.aol.fr/balltrap34/democleanup.htm
                              ----------------------------------------------------------------------------
                              ¤Démarre en mode sans échec :
                              Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
                              Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                              Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
                              (Si F8 ne marche pas utilise la touche F5)
                              ----------------------------------------------------------------------------
                              ¤Désactive ta restauration système:
                              Clic droit sur poste de travail puis,
                              propriété, tu clique sur onglet restauration système
                              tu coche la case désactiver la restauration et applique
                              ----------------------------------------------------------------------------
                              ¤Affiche tous les fichiers et dossiers :
                              Clique sur démarrer/panneau de configuration/option des dossiers/affichage

                              Cocher afficher les dossiers cacher

                              Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                              Décocher masquer les extensions dont le type est connu
                              Puis fais «Ok» pour valider les changements.

                              Et appliquer !
                              ----------------------------------------------------------------------------
                              ¤Vide tes fichiers temps et tempory internet file:
                              utilise ceci pour le faire (tu as télécharger avant)
                              http://pageperso.aol.fr/balltrap34/CleanUp40.exe
                              ----------------------------------------------------------------------------
                              ¤Relance Hijack This, coche les cases devant ces lignes et ensuite click sur fix checked :

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank

                              http://www.oneclicksearches.com/search.php?qq=%1
                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.oneclicksearches.com/bar.html

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.oneclicksearches.com/search.php?qq=%1

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.oneclicksearches.com/search.php?qq=%1

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.oneclicksearches.com/search.php?qq=%1

                              R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.oneclicksearches.com/search.php?qq=%1

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.oneclicksearches.com/

                              O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\System32\hp8155.tmp

                              O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\System32\msmsgs.exe

                              O4 - HKLM\..\Run: [intel32.exe] C:\WINDOWS\System32\intel32.exe

                              O4 - HKCU\..\Run: [Intel system tool] C:\WINDOWS\System32\hookdump.exe

                              O20 - Winlogon Notify: style2 - C:\WINDOWS\q174546093_disk.dll

                              ----------------------------------------------------------------------------
                              ¤Recherche et supprime ceci:
                              attention seulement les fichiers (si present)

                              :\WINDOWS\System32\msole32.exe
                              C:\WINDOWS\System32\shnlog.exe
                              C:\WINDOWS\popuper.exe
                              C:\WINDOWS\System32\intmonp.exe
                              C:\WINDOWS\System32\intmon.exe
                              C:\WINDOWS\System32\hookdump.exe
                              C:\WINDOWS\System32\msmsgs.exe
                              C:\WINDOWS\System32\intel32.exe

                              ----------------------------------------------------------------------------
                              ¤ Passe adaware et vire tous se qu il trouve
                              ----------------------------------------------------------------------------
                              ¤ Passe spybot et vire tous se qu il trouve
                              ----------------------------------------------------------------------------
                              > Tu vide ta poubelle et tu redémarre en mode normal et refait un Hijack

                              ----> emule !!! << ca pardonne pas

                              Précise tes soucis si il en restes....

                              Tiens moi au courant

                              a+