[win32 adware] winik.sys ne veut pas disparai

Bonjour,
j'ai suivi la discussion sur winik.sys mais malgré les recommandations de BallTrap, une fenêtre indique : "impossible de traiter le fichier", qui se trouve dans system 32/drivers.
Quelqu'un aurait u truc ?
Merci d'avance.
Configuration: Windows XP et Mozilla

37 réponses

Résumé de la discussion

Le problème central est l'impossibilité de traiter le fichier winik.sys dans System32/drivers sous Windows XP, accompagné de symptômes malware et de lenteurs réseau liées à une infection présumée. Plusieurs solutions techniques sont évoquées, notamment l’usage de KillBox et HijackThis pour supprimer les composants malveillants, puis l’effacement des entrées de démarrage avant un redémarrage et optionnellement sc delete WinIK. D'autres interventions recommandent d'opérer en mode sans échec pour contourner les verrous et de répéter les manipulations avec KillBox, afin que les modifications prennent effet lors du redémarrage. En parallèle, des retours évoquent des symptômes persistants comme des alertes antivirus et des coupures ADSL, soulignant l’importance d’un diagnostic complet et d’une vérification antivirus après la suppression.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    non je ne part pas c estais de l humour
    0
    1. J'ai viré un AV et remis la sauvegarde en marche etc... Juste quelques coupures intempestives de connection -mais plus de virus, ça doit être autre chose.... Merci encore à tous et chapeau !
      PS: j'espère que le départ de Balltrap n'est que provisoire ! Si vous partez les uns après les autres, il ne restera que des ramollos du clavier dans mon genre... On sera bien avancés !
      0
      1. Contributeur sécurité
        maman tu c est conduire un quarante tonne?
        dit moi ou tu vas que je parte a l opposer lol
        0
        1. Si tu pars je te traquerais cher Gerard, je te poursuivrais en camion pour que tu remettes tes pattes sur le clavier et que tu sois branche sur CCM lol
          0
          1. Contributeur sécurité
            bon content pour toi
            je vois que sur se forum cela roule comme sur des roulette
            je peut partir sans remord lol
            0
            1. Ouai pas facile mais grace aux grandes competences de Moe tu t es tiree d affaire !
              Oeil du tigre te propose ceci lol:
              si tu n as plus de soucis, reactive ta restauration systeme + recache tes fichiers

              a+
              0
              1. en plus le trojan que tu as pris, n'est pas des + simple à virer.
                Suis le conseil de regis pour les av, j'avais pas fais attention.
                regis, toujours l'oeil du tigre !!!

                En tout cas content que tout soit ok pour ton pc.

                a+
                0
                1. Un grand merci ! Heureusement qu'on peut compter sur des gens comme vous ! Ca réconcilie avec pas mal de choses (notamment l'informatique !)
                  0
                  1. salut,
                    par contre je vois 2 antivirus:
                    antivir
                    avast

                    Ne garde qu un seul antivirus actif pour eviter les conflits, plantages etc

                    a+
                    0
                    1. pour moi, ca a l'air bon, plus rien de suspect dans ton hijack.
                      Pour les fichiers, ils devaient déjà avoir étés supprimés, mais comme dans hijack il était encore là, valait mieux refaire la manip.
                      pour killbox, il suffisait de redemarrer toi meme le pc.
                      si winik est encore en quarantaine, vide la quarantaine d'antivir.

                      si de ton coté tout va bien, on peut dire que c'est résolu

                      a+
                      0
                      1. J’ai tout fait : ça supprime
                        C:\Program Files\wwqswsov
                        C:\WINDOWS\System32\wsxsvc
                        sans pbl, mais killbox ne reconnaît pas les fichiers à éliminer, du coup c’est dur pour rebooter : il faut que je le lance en « dernier mode normal » pour avoir un écran…
                        Enfin, bon, j’ai rebooté et fait un hijack ; voilà ce que ça donne :

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Outils\AntiVirusAvast\aswUpdSv.exe
                        C:\Outils\AntiVirusAvast\ashServ.exe
                        C:\Outils\AntiVir\AVWUPSRV.EXE
                        C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                        C:\WINDOWS\System32\cisvc.exe
                        C:\WINDOWS\System32\tcpsvcs.exe
                        C:\WINDOWS\System32\snmp.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\QuickTime\qttask.exe
                        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                        C:\Maison et familles\Finances\ECB.exe
                        C:\Outils\ANTIVI~2\ashDisp.exe
                        C:\WINDOWS\System32\ctfmon.exe
                        C:\Outils\AntiVirusAvast\ashWebSv.exe
                        C:\Outils\AntiVirusAvast\ashMaiSv.exe
                        C:\Outils\AntiVir\AVWIN.EXE
                        C:\WINDOWS\System32\cidaemon.exe
                        C:\Program Files\PowerArchiver\POWERARC.EXE
                        C:\DOCUME~1\Stefan\LOCALS~1\Temp\HijackThis.exe

                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.neuf.fr
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\System32\BhoECart.dll
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Outils\ANTISP~1\SPYBOT~1\SDHelper.dll
                        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                        O3 - Toolbar: (no name) - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                        O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                        O4 - HKLM\..\Run: [eCarteBleue-LPV-P1] "C:\Maison et familles\Finances\ECB.exe" /dontopenmycards
                        O4 - HKLM\..\Run: [avast!] C:\Outils\ANTIVI~2\ashDisp.exe
                        O4 - HKLM\..\Run: [PopUpKiller] C:\Outils\Outils internet\popup\PopUp Killer\popupkiller.EXE
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                        O8 - Extra context menu item: SirSearch - file://C:\Program Files\PWRSDP1\Cache\SelectedContextSearch.htm
                        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106134918171
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Outils\AntiVirusAvast\aswUpdSv.exe
                        O23 - Service: avast! Antivirus - Unknown owner - C:\Outils\AntiVirusAvast\ashServ.exe
                        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashMaiSv.exe" /service (file missing)
                        O23 - Service: avast! Web Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashWebSv.exe" /service (file missing)
                        O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Outils\AntiVir\AVWUPSRV.EXE
                        O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE

                        Antivir tourne, pour l'instant il ne trouve rien...
                        Est-ce enfin reglé ?
                        0
                        1. en mode sans echecs

                          Lance hijackthis:
                          coches les cases au début des lignes suivantes:
                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\System32/left.html
                          O2 - BHO: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                          O4 - HKLM\..\Run: [fYpGRoEw] C:\PROGRA~1\wwqswsov\Z0hCBcBN.exe
                          O4 - HKLM\..\Run: [Dvx] C:\WINDOWS\System32\wsxsvc\wsxsvc.exe

                          ensuite:
                          demarrer > executer
                          dans la boite de dialogue tape:

                          sc delete WinIK

                          valide avec OK

                          1- Double-clic sur KillBox.exe
                          (sert toi de l'aide si tu as du mal avec cette manip)

                          2- ouvre le bloc notes et copie la liste en gras ci-dessous
                          3- Selectionne "Delete on Reboot"
                          4- reviens sur le bloc-notes et surligne toute la liste, puis clic droit dessus et clic sur copier
                          5- reviens sur killbox, et dans le menu du haut clic sur tool, puis sur paste from clipboard
                          5- clic sur le rond rouge
                          6- une fenetre va apparaitre pour confirmation clic sur OUI
                          7- une seconde fenetre te demande si tu veux redemarrer clic sur OUI

                          C:\Program Files\wwqswsov\Z0hCBcBN.dll
                          C:\Program Files\wwqswsov\Z0hCBcBN.exe
                          C:\Program Files\wwqswsov\NBcBCh0Z.exe
                          C:\Program Files\wwqswsov\cnml.exe
                          C:\Program Files\wwqswsov\profile.dat
                          C:\WINDOWS\System32\wsxsvc\wsxsvc.exe


                          le pc devrait redemarrer .

                          ensuite supprime ces dossiers:
                          C:\Program Files\wwqswsov
                          C:\WINDOWS\System32\wsxsvc

                          et dis nous ou en sont tes soucis
                          0
                          1. Logfile of HijackThis v1.99.1
                            Scan saved at 14:44:52, on 13/07/2005
                            Platform: Windows XP SP1 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\Outils\AntiVirusAvast\aswUpdSv.exe
                            C:\Outils\AntiVirusAvast\ashServ.exe
                            C:\Outils\AntiVir\AVWUPSRV.EXE
                            C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                            C:\WINDOWS\System32\cisvc.exe
                            C:\WINDOWS\System32\tcpsvcs.exe
                            C:\WINDOWS\System32\snmp.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Outils\AntiVirusAvast\ashWebSv.exe
                            C:\Outils\AntiVirusAvast\ashMaiSv.exe
                            C:\Program Files\QuickTime\qttask.exe
                            C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                            C:\Maison et familles\Finances\ECB.exe
                            C:\Outils\ANTIVI~2\ashDisp.exe
                            C:\WINDOWS\System32\ctfmon.exe
                            C:\WINDOWS\explorer.exe
                            C:\WINDOWS\System32\cidaemon.exe
                            C:\Program Files\PowerArchiver\POWERARC.EXE
                            C:\DOCUME~1\Stefan\LOCALS~1\Temp\HijackThis.exe

                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.neuf.fr
                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\System32/left.html
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\System32\BhoECart.dll
                            O2 - BHO: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Outils\ANTISP~1\SPYBOT~1\SDHelper.dll
                            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                            O3 - Toolbar: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                            O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                            O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                            O4 - HKLM\..\Run: [eCarteBleue-LPV-P1] "C:\Maison et familles\Finances\ECB.exe" /dontopenmycards
                            O4 - HKLM\..\Run: [fYpGRoEw] C:\PROGRA~1\wwqswsov\Z0hCBcBN.exe
                            O4 - HKLM\..\Run: [avast!] C:\Outils\ANTIVI~2\ashDisp.exe
                            O4 - HKLM\..\Run: [Dvx] C:\WINDOWS\System32\wsxsvc\wsxsvc.exe
                            O4 - HKLM\..\Run: [PopUpKiller] C:\Outils\Outils internet\popup\PopUp Killer\popupkiller.EXE
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                            O8 - Extra context menu item: SirSearch - file://C:\Program Files\PWRSDP1\Cache\SelectedContextSearch.htm
                            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106134918171
                            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Outils\AntiVirusAvast\aswUpdSv.exe
                            O23 - Service: avast! Antivirus - Unknown owner - C:\Outils\AntiVirusAvast\ashServ.exe
                            O23 - Service: avast! Mail Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashMaiSv.exe" /service (file missing)
                            O23 - Service: avast! Web Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashWebSv.exe" /service (file missing)
                            O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Outils\AntiVir\AVWUPSRV.EXE
                            O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                            0
                            1. Voilà ce que ça donne :
                              Logfile of HijackThis v1.99.1
                              Scan saved at 14:44:52, on 13/07/2005
                              Platform: Windows XP SP1 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\Outils\AntiVirusAvast\aswUpdSv.exe
                              C:\Outils\AntiVirusAvast\ashServ.exe
                              C:\Outils\AntiVir\AVWUPSRV.EXE
                              C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                              C:\WINDOWS\System32\cisvc.exe
                              C:\WINDOWS\System32\tcpsvcs.exe
                              C:\WINDOWS\System32\snmp.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Outils\AntiVirusAvast\ashWebSv.exe
                              C:\Outils\AntiVirusAvast\ashMaiSv.exe
                              C:\Program Files\QuickTime\qttask.exe
                              C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                              C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                              C:\Maison et familles\Finances\ECB.exe
                              C:\Outils\ANTIVI~2\ashDisp.exe
                              C:\WINDOWS\System32\ctfmon.exe
                              C:\WINDOWS\explorer.exe
                              C:\WINDOWS\System32\cidaemon.exe
                              C:\Program Files\PowerArchiver\POWERARC.EXE
                              C:\DOCUME~1\Stefan\LOCALS~1\Temp\HijackThis.exe

                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.neuf.fr
                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\System32/left.html
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\System32\BhoECart.dll
                              O2 - BHO: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Outils\ANTISP~1\SPYBOT~1\SDHelper.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O3 - Toolbar: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                              O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                              O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                              O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                              O4 - HKLM\..\Run: [eCarteBleue-LPV-P1] "C:\Maison et familles\Finances\ECB.exe" /dontopenmycards
                              O4 - HKLM\..\Run: [fYpGRoEw] C:\PROGRA~1\wwqswsov\Z0hCBcBN.exe
                              O4 - HKLM\..\Run: [avast!] C:\Outils\ANTIVI~2\ashDisp.exe
                              O4 - HKLM\..\Run: [Dvx] C:\WINDOWS\System32\wsxsvc\wsxsvc.exe
                              O4 - HKLM\..\Run: [PopUpKiller] C:\Outils\Outils internet\popup\PopUp Killer\popupkiller.EXE
                              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                              O8 - Extra context menu item: SirSearch - file://C:\Program Files\PWRSDP1\Cache\SelectedContextSearch.htm
                              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106134918171
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Outils\AntiVirusAvast\aswUpdSv.exe
                              O23 - Service: avast! Antivirus - Unknown owner - C:\Outils\AntiVirusAvast\ashServ.exe
                              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashMaiSv.exe" /service (file missing)
                              O23 - Service: avast! Web Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashWebSv.exe" /service (file missing)
                              O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Outils\AntiVir\AVWUPSRV.EXE
                              O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                              0
                              1. salut

                                reposte un hijack, je m'appercois que j'ai oublié celle ci:
                                O4 - HKLM\..\Run: [Dvx] C:\WINDOWS\System32\wsxsvc\wsxsvc.exe
                                0
                                1. Instructions suivies à la lettre ( killbox n'a pas enregistré la plupart des clés, je suppose qu'elles n'y étaient pas...) ; j'ai relancé Avast après tout ça et... il a accepté de mettre Winik.sys en quarantaine.
                                  Merci puissance 10 !
                                  Est-ce la fin des pbl ?
                                  0
                                  1. Contributeur sécurité
                                    salut moe,

                                    oui, c'est les clés du service.

                                    Il faut le supprimer:
                                    soit avec la commande sc delete nomduservice
                                    soit en supprimant les cles du registre.

                                    mais parfois ces clé ne sont pas seules...
                                    On va bien voir le résultat.
                                    0
                                    1. Voila le log de hijack :
                                      Logfile of HijackThis v1.99.1
                                      Scan saved at 11:14:33, on 13/07/2005
                                      Platform: Windows XP SP1 (WinNT 5.01.2600)
                                      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                      Running processes:
                                      C:\WINDOWS\System32\smss.exe
                                      C:\WINDOWS\system32\winlogon.exe
                                      C:\WINDOWS\system32\services.exe
                                      C:\WINDOWS\system32\lsass.exe
                                      C:\WINDOWS\system32\svchost.exe
                                      C:\WINDOWS\System32\svchost.exe
                                      C:\WINDOWS\Explorer.EXE
                                      C:\WINDOWS\system32\spoolsv.exe
                                      C:\Outils\AntiVirusAvast\aswUpdSv.exe
                                      C:\Outils\AntiVirusAvast\ashServ.exe
                                      C:\Outils\AntiVir\AVWUPSRV.EXE
                                      C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                                      C:\WINDOWS\System32\cisvc.exe
                                      C:\Program Files\QuickTime\qttask.exe
                                      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                      C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                                      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                                      C:\Maison et familles\Finances\ECB.exe
                                      C:\WINDOWS\System32\tcpsvcs.exe
                                      C:\Outils\ANTIVI~2\ashDisp.exe
                                      C:\WINDOWS\System32\snmp.exe
                                      C:\WINDOWS\System32\svchost.exe
                                      C:\WINDOWS\System32\ctfmon.exe
                                      C:\Outils\AntiVirusAvast\ashWebSv.exe
                                      C:\Outils\AntiVirusAvast\ashMaiSv.exe
                                      C:\WINDOWS\System32\cidaemon.exe
                                      C:\Program Files\PowerArchiver\POWERARC.EXE
                                      C:\DOCUME~1\Stefan\LOCALS~1\Temp\HijackThis.exe

                                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.neuf.fr
                                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\System32/left.html
                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                                      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080
                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                      R3 - Default URLSearchHook is missing
                                      O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\System32\BhoECart.dll
                                      O2 - BHO: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Outils\ANTISP~1\SPYBOT~1\SDHelper.dll
                                      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                      O3 - Toolbar: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                                      O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
                                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                      O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\iWare\iWare Mouse\3.2\lwbwheel.exe
                                      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                                      O4 - HKLM\..\Run: [eCarteBleue-LPV-P1] "C:\Maison et familles\Finances\ECB.exe" /dontopenmycards
                                      O4 - HKLM\..\Run: [CSCRS Value] cscrs.exe
                                      O4 - HKLM\..\Run: [fYpGRoEw] C:\PROGRA~1\wwqswsov\Z0hCBcBN.exe
                                      O4 - HKLM\..\Run: [Registry oidet] win32.exe
                                      O4 - HKLM\..\Run: [Windows Executable] sysprot.exe
                                      O4 - HKLM\..\Run: [avast!] C:\Outils\ANTIVI~2\ashDisp.exe
                                      O4 - HKLM\..\Run: [Dvx] C:\WINDOWS\System32\wsxsvc\wsxsvc.exe
                                      O4 - HKLM\..\Run: [PopUpKiller] C:\Outils\Outils internet\popup\PopUp Killer\popupkiller.EXE
                                      O4 - HKLM\..\RunServices: [CSCRS Value] cscrs.exe
                                      O4 - HKLM\..\RunServices: [Windows Executable] sysprot.exe
                                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                      O4 - HKCU\..\Run: [CSCRS Value] cscrs.exe
                                      O4 - HKCU\..\RunServices: [CSCRS Value] cscrs.exe
                                      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                                      O8 - Extra context menu item: SirSearch - file://C:\Program Files\PWRSDP1\Cache\SelectedContextSearch.htm
                                      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106134918171
                                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Outils\AntiVirusAvast\aswUpdSv.exe
                                      O23 - Service: avast! Antivirus - Unknown owner - C:\Outils\AntiVirusAvast\ashServ.exe
                                      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashMaiSv.exe" /service (file missing)
                                      O23 - Service: avast! Web Scanner - Unknown owner - C:\Outils\AntiVirusAvast\ashWebSv.exe" /service (file missing)
                                      O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Outils\AntiVir\AVWUPSRV.EXE
                                      O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE

                                      a +
                                      0
                                      1. salut

                                        Telecharge: Pocket Killbox ici
                                        http://www.downloads.subratam.org/KillBox.exe
                                        l'aide détaillé de la manip est téléchargeable ici:
                                        http://get.yourfile.net/qn53063.zip

                                        Lance hijackthis:
                                        coches les cases au début des lignes suivantes:
                                        R3 - Default URLSearchHook is missing
                                        O3 - Toolbar: PowerSearch - {4E7BD74F-2B8D-469E-A3EE-FB7FA682AA7D} - (no file)
                                        O4 - HKLM\..\Run: [CSCRS Value] cscrs.exe
                                        O4 - HKLM\..\Run: [fYpGRoEw] C:\PROGRA~1\wwqswsov\Z0hCBcBN.exe
                                        O4 - HKLM\..\Run: [Registry oidet] win32.exe
                                        O4 - HKLM\..\Run: [Windows Executable] sysprot.exe
                                        O4 - HKLM\..\RunServices: [CSCRS Value] cscrs.exe
                                        O4 - HKLM\..\RunServices: [Windows Executable] sysprot.exe
                                        O4 - HKCU\..\Run: [CSCRS Value] cscrs.exe
                                        O4 - HKCU\..\RunServices: [CSCRS Value] cscrs.exe

                                        valide en cliquant sur fix checked

                                        1- Double-clic sur KillBox.exe
                                        (sert toi de l'aide si tu as du mal avec cette manip)

                                        2- ouvre le bloc notes et copie la liste en gras ci-dessous
                                        3- Selectionne "Delete on Reboot"
                                        4- reviens sur le bloc-notes et surligne toute la liste, puis clic droit dessus et clic sur copier
                                        5- reviens sur killbox, et dans le menu du haut clic sur tool, puis sur paste from clipboard
                                        5- clic sur le rond rouge
                                        6- une fenetre va apparaitre pour confirmation clic sur OUI
                                        7- une seconde fenetre te demande si tu veux redemarrer clic sur OUI

                                        liste à copier dans le bloc note:

                                        C:\Program Files\wwqswsov\Z0hCBcBN.dll
                                        C:\Program Files\wwqswsov\Z0hCBcBN.exe
                                        C:\Program Files\wwqswsov\NBcBCh0Z.exe
                                        C:\Program Files\wwqswsov\cnml.exe
                                        C:\Program Files\wwqswsov\profile.dat
                                        C:\WINDOWS\System32\win32.exe
                                        C:\WINDOWS\System32\sysprot.exe
                                        C:\WINDOWS\System32\cscrs.exe
                                        C:\windows\system32\drivers\winik.sys


                                        le pc devrait redemarrer

                                        ensuite:
                                        demarrer > executer
                                        dans la boite de dialogue tape:

                                        sc delete WinIK

                                        valide avec OK

                                        et dis nous ou en sont tes soucis

                                        a+
                                        0
                                    2. Voici le rapport avec RegSrch :
                                      REGEDIT4
                                      ; RegSrch.vbs © Bill James

                                      ; Registry search results for string "winik" 13/07/2005 11:11:44

                                      ; NOTE: This file will be deleted when you close WordPad.
                                      ; You must manually save this file to a new location if you want to refer to it again later.
                                      ; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.)

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinIK]
                                      "DisplayName"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinIK\Security]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_WINIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_WINIK\0000]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_WINIK\0000]
                                      "Service"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_WINIK\0000]
                                      "DeviceDesc"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WinIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WinIK]
                                      "DisplayName"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WinIK\Security]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK\0000]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK\0000]
                                      "Service"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK\0000]
                                      "DeviceDesc"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK\0000\Control]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK\0000\Control]
                                      "ActiveService"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\WinIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\WinIK]
                                      "DisplayName"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\WinIK\Security]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\WinIK\Enum]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\WinIK\Enum]
                                      "0"="Root\\LEGACY_WINIK\\0000"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_WINIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_WINIK\0000]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_WINIK\0000]
                                      "Service"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_WINIK\0000]
                                      "DeviceDesc"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\WinIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\WinIK]
                                      "DisplayName"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\WinIK\Security]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK\0000]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK\0000]
                                      "Service"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK\0000]
                                      "DeviceDesc"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK\0000\Control]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK\0000\Control]
                                      "ActiveService"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinIK]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinIK]
                                      "DisplayName"="WinIK"

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinIK\Security]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinIK\Enum]

                                      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinIK\Enum]
                                      "0"="Root\\LEGACY_WINIK\\0000"

                                      Je relance hijack
                                      0
                                      1. saut s!ri

                                        en general ca donne ca:
                                        [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_WINIK]
                                        [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WinIK]
                                        [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_WINIK]
                                        [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\WinIK]
                                        [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINIK]
                                        [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinIK]

                                        a+
                                        0
                                        • 1
                                        • 2