Problème psguard

Résolu
Bonjour,

Je n'arrive pas à me débarrasser de psguard.

Spybot le détecte mais n'arrive pas à le détruire (même en mode sans échec)

J'ai fait la procédure habituelle : clean up, A², adaware, spybot mais psguard revient sans cesse.

Mon antivirus detecte également startpage.abg

Voici un log hijack :

Logfile of HijackThis v1.99.1
Scan saved at 13:38:48, on 16/08/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Microsoft IntelliPoint\point32.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\WINDOWS\System32\LXSUPMON.EXE
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\rundll32.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\mick\Bureau\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Merci beaucoup pour votre aide

26 réponses

Résumé de la discussion

Une infection Windows XP persiste malgré les nettoyeurs, avec psguard détecté mais non supprimé et startpage.abg signalé par l'antivirus; un log HijackThis montre des éléments lancés au démarrage et de multiples processus. Plusieurs solutions sont proposées par les intervenants: téléchargement et utilisation séquentielle de Spybot S&D, Ad-Aware SE et Clean Up 40, puis démarrage en mode sans échec et affichage des fichiers cachés. La procédure conseille ensuite de sélectionner et corriger les entrées indésirables dans HijackThis, puis de relancer des analyses et de vider la poubelle avant d'un redémarrage, afin d'éliminer les composants restants. Des liens et outils complémentaires évoqués dans la discussion incluent SmitFraudFix et des ressources externes, illustrant l'utilisation de solutions ponctuelles face à des executables malveillants.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    ouaip c est tous des exe ont peut rien dire dessus si ce n est que j en est telecharger un ou deux et pas d alerte donc clean a se niveau
    mais a part cela????????
    1. Contributeur sécurité
      c est le probleme lorsqu il sont en exe
      et sans la source tres dur a decompiler
      1. y a abiremover aussi, je l'avais fais analysé en ligne, mais je sais pas trop d'ou vient ce fix
        1. Contributeur sécurité
          oui et il avait vraiment du mal
          d ailleur a la fin je lui avais mis l uninstal bien que j aime pas utiliser un uninstal du site meme de nail mais bon
          1. oui, moi aussi j'y crois pas beaucoup
            ce qui est embetant, c'est de ne pas savoir si les manips que tu fais faire, sont faites dans l'ordre et sans rien "oublier".
            difficile apres de trouver la bonne marche à suivre, surtout avec nail...
            1. Contributeur sécurité
              bien mr moe et toi
              bizzard sur le post du reveur qu une reparation window vire les mauvais fichiers je suis septique
              1. Voici le log

                Logfile of HijackThis v1.99.1
                Scan saved at 20:41:46, on 22/08/2005
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\LEXBCES.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\system32\LEXPPS.EXE
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\System32\nvsvc32.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                C:\WINDOWS\System32\CTHELPER.EXE
                C:\Program Files\Microsoft IntelliPoint\point32.exe
                C:\WINDOWS\System32\rundll32.exe
                C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
                C:\WINDOWS\System32\LXSUPMON.EXE
                C:\Program Files\Winamp\winampa.exe
                C:\WINDOWS\System32\RUNDLL32.EXE
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\WINDOWS\System32\ctfmon.exe
                C:\Program Files\SuperCopier\SuperCopier.exe
                C:\Program Files\Messenger\msmsgs.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpCtr.exe
                C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpSvc.exe
                C:\WINDOWS\system32\NOTEPAD.EXE
                C:\Documents and Settings\mick\Bureau\virus\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
                O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
                O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
                O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
                O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
                O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [MoneyStartUp10.0] "C:\Program Files\Microsoft Money\System\Activation.exe"
                O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
                O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyviewer.dll
                O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                1. Contributeur sécurité
                  oki
                  fait un nouvel hijack et dit ou en sont tes soucis

                  pour moe tu as vu ces clef creer le mem jour?
                  1. Voici le rapport avant et après nettoyage

                    SmitFraudFix v1.8

                    Rapport fait à 20:28:24,32 le 22/08/2005
                    Executé à partir de C:\Documents and Settings\mick\Bureau\virus\SmitfraudFix
                    OS: Microsoft Windows XP [version 5.1.2600]

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                    C:\WINDOWS\system32\intell32.exe PRESENT !
                    C:\WINDOWS\system32\oleext.dll PRESENT !

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\mick\Application Data

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                    C:\Program Files\PSGuard\ PRESENT!

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche fichiers créés le 22/08/2005
                    !!! Attention, les fichiers qui suivent ne sont pas forcément infectés !!!

                    C:\pagefile.sys
                    C:\Program
                    C:\WINDOWS
                    C:\WINDOWS\.
                    C:\WINDOWS\..
                    C:\WINDOWS\0.log
                    C:\WINDOWS\bootstat.dat
                    C:\WINDOWS\Debug
                    C:\WINDOWS\Internet
                    C:\WINDOWS\ntbtlog.txt
                    C:\WINDOWS\Prefetch
                    C:\WINDOWS\setupapi.log
                    C:\WINDOWS\system32
                    C:\WINDOWS\Temp
                    C:\WINDOWS\wiadebug.log
                    C:\WINDOWS\wiaservc.log
                    C:\WINDOWS\WindowsUpdate.log
                    C:\WINDOWS\{00000000-00000000-0000000B-00001102-00000004-00511102}.CDF
                    C:\WINDOWS\system32\.
                    C:\WINDOWS\system32\..
                    C:\WINDOWS\system32\BMXBkpCtrlState-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                    C:\WINDOWS\system32\BMXCtrlState-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                    C:\WINDOWS\system32\BMXState-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                    C:\WINDOWS\system32\BMXStateBkp-{00000000-00000000-0000000B-00001102-00000004-00511102}.rfx
                    C:\WINDOWS\system32\CatRoot2
                    C:\WINDOWS\system32\dllcache
                    C:\WINDOWS\system32\DVCState-{00000000-00000000-0000000B-00001102-00000004-00511102}.dat
                    C:\WINDOWS\system32\DVCStateBkp-{00000000-00000000-0000000B-00001102-00000004-00511102}.dat
                    C:\WINDOWS\system32\intell32.exe
                    C:\WINDOWS\system32\nvapps.xml
                    C:\WINDOWS\system32\settings.sfm
                    C:\WINDOWS\system32\settingsbkup.sfm
                    C:\WINDOWS\system32\vsconfig.xml

                    »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

                    HKLM\SOFTWARE\SHUDDERLTD Présent !

                    »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                    SmitFraudFix v1.8

                    Rapport fait à 20:28:54,99 le 22/08/2005
                    Executé à partir de C:\Documents and Settings\mick\Bureau\virus\SmitfraudFix
                    OS: Microsoft Windows XP [version 5.1.2600]

                    »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                    »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                    C:\WINDOWS\system32\intell32.exe supprimé
                    C:\WINDOWS\system32\oleext.dll supprimé

                    C:\Program Files\PSGuard\ supprimé

                    »»»»»»»»»»»»»»»»»»»»»»»» Teste la présence de HKLM\SOFTWARE\SHUDDERLTD

                    HKLM\SOFTWARE\SHUDDERLTD Présent !
                    Création clé temporaire

                    L'opération s'est bien déroulée
                    Sauvegarde clé temporaire

                    L'opération s'est bien déroulée
                    Suppression clé temporaire

                    L'opération s'est bien déroulée
                    Fusion clé temporaire

                    L'opération s'est bien déroulée
                    Suppression clé ShudderLTD

                    L'opération s'est bien déroulée
                    HKLM\SOFTWARE\SHUDDERLTD supprimé

                    »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                    Nettoyage terminé.

                    »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                    a+
                    1. salut

                      ta version de smitfraudfix est une des toutes premieres, telecharge la derniere en date ici:
                      telecharge ceci
                      http://siri.urz.free.fr/Fix/SmitfraudFix.zip

                      demarre en mode sans echec, lance smitfraudfix.cmd et choisis l'option 2, accepte le nettoyage et redemarre le pc

                      ensuite reposte un hijack et le rapport de smitfraudfix option 1

                      a+
                      1. Contributeur sécurité
                        salut tu nas pas la bonne version du fix retelecharge le
                        telecharge
                        http://siri.urz.free.fr/Fix/SmitfraudFix.zip
                        tu le decompresse tu double clik dessus et tu choisi l option 1
                        cela vas generer un rapport donne nous le
                        *******
                        redemarre en sans echec

                        relance le et choisi cette fois l option 2 et repond oui a tous
                        redemarre et donne le nouveau rapport
                        *******
                        redemarre

                        et completer a la fin par hijack
                        1. Voici également le rapport de Smitfraudfix
                          SmitFraudFix v0.5

                          Rapport fait à 20:14:53,05 le 22/08/2005
                          Executé à partir de C:\Documents and Settings\mick\Bureau\virus
                          OS: Microsoft Windows XP [version 5.1.2600]

                          »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                          »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                          »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                          »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                          C:\Program Files\PSGuard\ PRESENT!

                          »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                          Merci
                          • 1
                          • 2

                          Discussions similaires

                          Encore PSGuard et Cie

                          5 réponses