Probleme avast

Bonjour, j'ai un probleme avec avast qui m'envoi indefiniement les messages suivant :
avast!: timeout de la connxion
le timeout de la connexion internet à expiré, continuer à attendre?
(fwdmon.exe-> ........ (....: differents messages tel que messagesreen3.hawkpci.net:25))

Mais aussi des alertes: message suspect comme:
Il y a trop de mails identiques envoyés dans un faible intervalle de temps

Expéditeur : "Valeria Jennings" <valeria.jenningsip@mailcity.com>
Destinataire : nachtvogel@vlfbox.de
Sujet : The best thing come in large parcels
alors que je ne connait pas les expediteur ni les destinataires

Le seul moyen que j'ai trouvé c'est de desactiver le service courier electronique de avast

Merci de votre aide
Configuration: xp

93 réponses

Résumé de la discussion

Des alertes Avast récurrentes signalent un timeout de la connexion et des messages suspects, avec des en-têtes et adresses d’expéditeur et destinataire inconnues, ainsi que des mentions possibles de connexions sortantes anormales. Des conseils préconisent de déconnecter l’ordinateur d’internet et d’utiliser HijackThis pour identifier et supprimer les processus malveillants tels que fwdmon.exe et smss.exe, puis d’arrêter le service SMSS et redémarrer en mode sans échec. Ensuite, il est recommandé d’activer l’affichage des fichiers cachés, de supprimer les fichiers identifiés et d’effectuer une analyse antivirus supplémentaire via des outils externes comme Kaspersky WebScanner. Certaines réponses précisent que HijackThis peut signaler des éléments légitimes et évoquent des solutions externes (Symantec), sans garantir l’éradication totale tant que les droits administratifs restent non assurés.

Bobot (l’IA à votre service)
  1. pour moi c'est bon, plus de traces de newdotnet et rien de suspect dans hijackthis.

    a+
    1. A oui aussi j'ai eu un message qui me disait que j'avais pas de part feu et je ne peus pas l'activer mais j'ai lu sur un forum qu'il n'etait pas necessaire?
      1. Salut Moe31, j'ai fais ce que tu m'as dis et le fichier ne contenait pas de virus C:\WINDOWS\system32\spnpinst.exe est ok
        voila le log hijackthis

        Logfile of HijackThis v1.99.1
        Scan saved at 20:34:35, on 13/10/2005
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\drivers\KodakCCS.exe
        C:\WINDOWS\system32\slserv.exe
        C:\WINDOWS\system32\spupdsvc.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\system32\spnpinst.exe
        C:\WINDOWS\system32\Sysocmgr.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\wscntfy.exe
        C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
        C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
        C:\WINDOWS\Mixer.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\eDonkey2000\edonkey2000.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\hijackthis\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
        O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
        O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [PCTVRemote] C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
        O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
        O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [eDonkey2000] "C:\Program Files\eDonkey2000\edonkey2000.exe" -t
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Desktop Messenger\8876480\Program\LDMConf.exe
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O4 - Global Startup: Pinnacle Scheduler.lnk = ?
        O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
        O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
        O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
        O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
        O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
        O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O14 - IERESET.INF: START_PAGE_URL=http://www.google.fr
        O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
        O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

        A+
        1. salut roquelaine

          il y a quelques bricoles, notement newdotnet
          normallement spybot le detecte et supprime mais il est exlus de la detection par défaut.

          en premier lieu, dans ajout/suppr de programmes désinstalle NewDotNet
          redemarre le pc, et lance spybot:
          met le en mode avancé:
          clic sur mode dans les menus du haut et choisis le mode avancé
          Dans les nouveaux menus qui apparaissent à gauche, clic sur réglages.
          puis clic sur ignorer produits
          clic sur l'onglet all products et décoche new.net
          ensuite lance le scan de spybot (à jour j'espère..) et supprime tout ce qu'il trouve.

          tu peux supprimer ceci avec hijackthis
          O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - hllp://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab

          fais aussi analyser se fichier ici:
          C:\WINDOWS\system32\spnpinst.exe
          http://www.virustotal.com/xhtml/virustotal_en.html
          et dis moi s'il est ok ou pas.

          a+++
          1. Salut Moe31, me revoila. Je voulais te remercier ainsi que Regis59 de m'avoir aidé dans mes problemes de virus, aujourd'hui ca va a peu près même si j'ai de temps en temps quelques virus mais avec vos conseils je me debrouille à peu près. Je viens de faire une analyse chez kaspersky (et le résultat à l'air pas trop mal?) voila le resultat ainsi que le log hijackthis

            -------------------------------------------------------------------------------
            KASPERSKY ON-LINE SCANNER REPORT
            Thursday, October 13, 2005 14:15:52
            Operating System: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
            Kaspersky On-line Scanner version: 5.0.67.0
            Kaspersky Anti-Virus database last update: 13/10/2005
            Kaspersky Anti-Virus database records: 144506
            -------------------------------------------------------------------------------

            Scan Settings:
            Scan using the following antivirus database: standard
            Scan Archives: true
            Scan Mail Bases: true

            Scan Target - Folders:
            C:\

            Scan Statistics:
            Total number of scanned objects: 36573
            Number of viruses found: 0
            Number of infected objects: 0
            Number of suspicious objects: 0
            Duration of the scan process: 2390 sec
            No malware has been detected. The sections that have been scanned are CLEAN.

            Scan process completed.

            ----------------------------------------------
            ----------------------------------------------
            ----------------------------------------------

            Logfile of HijackThis v1.99.1
            Scan saved at 14:59:30, on 13/10/2005
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            C:\Program Files\Alwil Software\Avast4\ashServ.exe
            C:\WINDOWS\system32\drivers\KodakCCS.exe
            C:\WINDOWS\system32\slserv.exe
            C:\WINDOWS\system32\spupdsvc.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spnpinst.exe
            C:\WINDOWS\system32\Sysocmgr.exe
            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
            C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
            C:\WINDOWS\Mixer.exe
            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            C:\WINDOWS\system32\rundll32.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\MSN Messenger\MsnMsgr.Exe
            C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe
            C:\WINDOWS\system32\notepad.exe
            C:\WINDOWS\system32\NOTEPAD.EXE
            C:\hijackthis\HijackThis.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: URLLink - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Program Files\NewDotNet\newdotnet6_90.dll
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
            O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
            O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [PCTVRemote] C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
            O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
            O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
            O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            O4 - HKLM\..\Run: [eDonkey2000] "C:\Program Files\eDonkey2000\edonkey2000.exe" -t
            O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,ClientStartup -s
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
            O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Desktop Messenger\8876480\Program\LDMConf.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
            O4 - Global Startup: Pinnacle Scheduler.lnk = ?
            O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
            O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
            O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
            O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
            O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
            O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O10 - Hijacked Internet access by New.Net
            O10 - Hijacked Internet access by New.Net
            O10 - Hijacked Internet access by New.Net
            O10 - Hijacked Internet access by New.Net
            O10 - Hijacked Internet access by New.Net
            O14 - IERESET.INF: START_PAGE_URL=http://www.google.fr
            O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
            O16 - DPF: {511F9316-771B-4953-A268-1C36DA667FE9} - http://ip.sponsoradulto.com/cab/3/fr/SysWebTelecomInt.cab
            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
            O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
            O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
            O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
            O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

            Merci, a+
            1. ok

              bonne soirée

              a++
              1. Re

                Je n'ai trouvé que la première ligne. Je l'ai donc supprimée.
                Pour l'instant, impossible de tester, le scan en ligne n'est tjrs pas disponible (ils ont du retard lol!)
                En tous cas, merci, je te tiendrai au courant sur un post spécial..

                @+
            2. Re

              Un grand merci, je regarde ça demain et je te tiens au courant. Bonne soirée et

              @+
              1. salut rumba

                j'ai trouvé ces clés, qui correspondent à Kav online
                on sait jamais...

                HKEY_CLASSES_ROOT\CLSID\{0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75}
                HKEY_CLASSES_ROOT\kavwebscan.KAVWebScan
                HKEY_CLASSES_ROOT\kavwebscan.KAVWebScan.1
                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75}
                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\kavwebscan.KAVWebScan
                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\kavwebscan.KAVWebScan.1
                HKEY_CLASSES_ROOT\Interface\{0FB77D50-1B66-4B2F-9245-9B1340E3C12B}
                HKEY_CLASSES_ROOT\Interface\{9D3D9C89-A9ED-4EA1-81EA-388C16B0FED5}
                HKEY_CLASSES_ROOT\TypeLib\{D7808120-AEAF-4613-93E7-130787731D08}
                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{0FB77D50-1B66-4B2F-9245-9B1340E3C12B}
                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{9D3D9C89-A9ED-4EA1-81EA-388C16B0FED5}
                HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{D7808120-AEAF-4613-93E7-130787731D08}


                a+
                1. Re

                  oui, tout ce que j'ai trouvé ! Doit rester quelquechose quelquepart ! lol...

                  @+
                  1. salut rumbacampus

                    c'est bizarre en effet, perso je l'ai desinstallé apres le message d'expiration, mais tout c'est bien passé pour le reutiliser.
                    voilà ce que j'ai pu trouver sur les fichiers et les clé dans le registre:
                    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall\Kaspersky On-line Scanner
                    HKEY_CURRENT_USER\Software\KasperskyLab
                    HKEY_USERS\S-1-5-21-#########-#########-#########-####\Software\KasperskyLab
                    C:\WINDOWS\system32\Kaspersky Lab
                    C:\Documents and Settings\#####\Local Settings\Temp\KAV Updater update files


                    la licence à l'air d'etre stocké dans un fichier *.key dans le dossier:
                    C:\WINDOWS\system32\Kaspersky Lab

                    a+
                    1. Re

                      OK, merci, j'avais effacé tout ça...
                      Bon, je réessaierai un jour (pour l'instant, c'est inaccessible, ils le mettent en français..)
                      Si je réussi, je te dirai quoi

                      @+
                  2. Salut Moe

                    J'ai eu des problèmes avec le scan en ligne de kaspersky, après désinstallation "correcte" et essai de réinstallation, le message suivant apparaissait : licence expirée.
                    Après plusieurs essais infructueux, j'ai tout désinstallé à la main soigneusement (y compris l'activex), plus rien ne semble apparaître dans la base de registre et les dossiers (mais comment en être sûr...) et maintenant, à chaque essai, j'ai l'info suivante : manque clé de licence ! et ça échoue, bien sûr.
                    Bref, ça m'a gonflé, j'ai laissé tomber..
                    As-tu des idées ?
                    Bôf, c'est pas vital, mais je profite de l'occase ...

                    @+
                    1. salut

                      pour le scan chez kaspersky, il faut que tu ailles dans ajout/suppression de programme et que tu desinstalle "kaspersky online scanner".
                      Ensuite tu peux revenir sur leur site pour faire un scan.
                      tu peux aussi reactiver l'analyse de la messagerie.

                      Apparement le ver que tu as pris se propage via emails ou via une faille windows non corrigée.
                      Il faudrait que tu fasses tes maj sur windows update, histoire d'eviter au maximum ce genre de désagrément

                      bon week-end

                      a+
                      1. Salut MOE31,
                        Jai voulu faire un scan chez kaspersky amis il m'a dit que la licence avait expiré. J'ai reussi à faire une analyse mais sur http://www.secuser.com/antivirus/index.htm
                        Ca à l'air pas trop mal,il n'a rien trouvé. Si c'est ok, je voudrais savoir ce que je dois faire pour ne plus avoir tous ces soucis, j'ai avast, est-ce qu'il est bien? Je peus reactiver l'analyse de la messagerie sans avoir les problemes que j'avais? (j'ai pourtant pas encore de messagerie). Est-ce que je peus telecharger avec un minimum de risque, et ce que je dois eviter.
                        Si c'est toujours pas ok on ne pourra voir ca qu'à partir de dimanche soir parce que je ne suis pas la ce week end, je pars ce soir à 17h.
                        Merci et bon week end, à plus.

                        Log hijackthis :

                        Logfile of HijackThis v1.99.1
                        Scan saved at 16:26:08, on 7/10/2005
                        Platform: Windows XP SP1 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
                        C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
                        C:\WINDOWS\Mixer.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\Program Files\eDonkey2000\eDonkey2000.exe
                        C:\WINDOWS\System32\ctfmon.exe
                        C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\system32\drivers\KodakCCS.exe
                        C:\WINDOWS\system32\slserv.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\PROGRA~1\FICHIE~1\Logitech\WebColct\WebColct.exe
                        C:\WINDOWS\explorer.exe
                        C:\hijackthis\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [PCTVRemote] C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
                        O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
                        O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
                        O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [eDonkey2000] C:\Program Files\eDonkey2000\eDonkey2000.exe -t
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                        O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Desktop Messenger\8876480\Program\LDMConf.exe
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                        O4 - Global Startup: Pinnacle Scheduler.lnk = ?
                        O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                        O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                        O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                        O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                        O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                        O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
                        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                        O14 - IERESET.INF: START_PAGE_URL=http://www.google.fr
                        O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
                        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
                        O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
                        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                        O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
                        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                        1. salut

                          impec, plus rien de suspect dans ton hijack et si bitdef à pu supprimer les 6, je crois que la partie est presque gagnée ;-)
                          dsl, mais demain matin je ne serais pas là.
                          Quand tu auras le temps, refais un scan chez kaspersky.
                          je repasse demain soir.
                          tiens moi au courant.

                          a+
                          1. Salut !
                            Comme tu as l'air super calé, je me suis dis que tu pourrais peut-être m'aider, moi qui ne comprends rien de rien en virus et tout ca...
                            Bref, j'ai un souci avec mon PC, ou peut-être plusieurs soucis qui ne sont pas forcément liés :
                            - au démarrage, il y a un programme qui se lance automatiquement, et je ne sais pas pourquoi, et je ne sais pas ce que c'est ni comment le virer. Il s'appelle "zlip", et s'ouvre comme une fenêtre réduite, puis disparaît tout seul avant que je puisse y accéder. J'ai recherché où se trouvait cette application, et elle est dans WINNT\system32\a7abgd , donc j'ose pas trop y toucher...
                            - ensuite, j'ai régulièrement des fenêtres d'erreur de l'éditeur du registre qui s'ouvrent, avec le message suivant : "impossible d'importer flk23reg"
                            Si je laisse le PC tourner toute la journée, quand je reviens le soir il peut y avoir 20 fenêtres comme ca qui se sont ouvertes...
                            - il y a aussi d'autres fenêtres d'erreur "GSfx Archive" qui s'ouvrent de temps en temps, avec le message : ErrorC:WINNT\system32\a7abgd\zlip.exe
                            Je ne sais pas d'où tout ca vient, mais j'étais en coloc, et je soupconne mon coloc d'avoir installé un tas de truc pas clean sur mon PC. Il y a par exemple un reste de mIRC que je n'arrive pas à désinstaller...
                            Si tu as une idée, ca serait vraiment sympa si tu pouvais m'aider !
                            A bientôt j'espère, et désolée de m'être incrustée dans la conversation :-O
                            Aline
                          2. @Alinesalut aline

                            fais ton propre message, pour ne pas qu'on se melange avec le post de roquelaine:
                            http://pageperso.aol.fr/balltrap34/demofairesontmessage.htm

                            telecharge hijackthis:
                            http://www.merijn.org/files/hijackthis.zip
                            Dezippe le dans un dossier prévu a cet effet.
                            Par exemple C:\hijack
                            et surtout pas dans un dossier temporaire (temp)
                            lance le puis:
                            clic sur "do a system scan and save logfile" et pas autre chose
                            Le bloc note va s'ouvrir, copie tout le contenu et colle le dans ton nouveau message.
                            Si tu as du mal, regarde ceci:
                            http://pageperso.aol.fr/balltrap34/demohijack.htm

                            et promis je te donne un coup de main pour ton probleme.

                            a+++
                          3. @Utilisateur anonymeVoilà j'ai créé un message : "zlip.exe ? (suite discussion avec Moe31)"

                            Merci pour le coup de main, et encore désolée pour l'incruste...

                            Aline
                        2. Je n'ai pas pu garder le rapport mais je l'ai noté et il dis qu'il à trouvé 6 fichiers infectés et qu'il les a supprimés.
                          Je suis désolé mais je vais devoir en rester la pour ce soir sinon ca va etre la guerre chez moi mais tu peus m'envoyer de nouvelles manips, je peus m'y mettre demain dans la matinée a moins que tu es besoin de renseignelment maintenant, je te remerci beaucoup et je te souhaite une bonne soirée.
                          1. se coup si c'est dejà mieux, le fix à pu reparer les 2 fichiers
                            pour le scan de bitdefender, tu as garder le rapport ?
                            il manque la liste des 6 fichiers qu'il a detecté ?
                            il a pu les supprimer ?

                            a+
                            1. Voila les resultats :

                              1- Log fixbobax :

                              Symantec W32.Bobax@mm Removal Tool 1.0.6

                              C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe: W32.Bobax!dr (repaired)
                              C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe: W32.Bobax!dr (repaired)

                              W32.Bobax@mm has been successfully removed from your computer!

                              Here is the report:

                              The total number of the scanned files: 38909
                              The number of deleted threat files: 0
                              The number of repaired files: 2
                              The number of threat processes terminated: 0
                              The number of threat threads terminated: 0
                              The number of registry entries fixed: 0

                              2- Resultat du scan BitDefender :

                              BitDefender Online Scanner - Real Time Virus Report

                              Generated at: Thu, Oct 06, 2005 - 22:28:03

                              --------------------------------------------------------------------------------

                              Scan Info

                              Scanned Files
                              202536

                              Infected Files
                              6

                              Virus Detected

                              Dropped:Win32.Worm.Bobic.M
                              6

                              3- Le log Hijackthis :

                              Logfile of HijackThis v1.99.1
                              Scan saved at 22:29:45, on 6/10/2005
                              Platform: Windows XP SP1 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\WINDOWS\system32\drivers\KodakCCS.exe
                              C:\WINDOWS\system32\slserv.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
                              C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
                              C:\WINDOWS\Mixer.exe
                              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              C:\Program Files\eDonkey2000\eDonkey2000.exe
                              C:\WINDOWS\System32\ctfmon.exe
                              C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\Program Files\Internet Explorer\iexplore.exe
                              C:\WINDOWS\system32\notepad.exe
                              C:\hijackthis\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                              O4 - HKLM\..\Run: [PCTVRemote] C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\Remoterm.exe
                              O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
                              O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
                              O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              O4 - HKLM\..\Run: [eDonkey2000] C:\Program Files\eDonkey2000\eDonkey2000.exe -t
                              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                              O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Desktop Messenger\8876480\Program\LDMConf.exe
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                              O4 - Global Startup: Pinnacle Scheduler.lnk = ?
                              O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                              O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                              O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                              O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                              O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                              O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
                              O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                              O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                              O14 - IERESET.INF: START_PAGE_URL=http://www.google.fr
                              O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
                              O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                              O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
                              O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                              1. en mode sans echec, et apres avoir rendu visible tous les fichiers.

                                lance hijackthis et supprime ces lignes:

                                O4 - HKLM\..\Run: [QXSaZYWMW\`N] C:\WINDOWS\System32\mtmmdouxfuwse.exe
                                O4 - HKLM\..\Run: [^aOKO[r\WJNYZMd] C:\WINDOWS\System32\slfoung.exe
                                O4 - HKLM\..\RunServices: [QXSaZYWMW\`N] C:\WINDOWS\System32\mtmmdouxfuwse.exe
                                O4 - HKLM\..\RunServices: [^aOKO[r\WJNYZMd] C:\WINDOWS\System32\slfoung.exe

                                puis, recherche et supprime:

                                C:\WINDOWS\System32\NeroCheck.exe.tmp
                                C:\WINDOWS\System32\slfoung.exe
                                C:\WINDOWS\System32\mtmmdouxfuwse.exe

                                vide tous le contenu (fichiers et dossiers) de ce dossiers:
                                C:\Documents and Settings\SEVERINE\Local Settings\Temp

                                repasse le fix de symantec

                                ensuite, redemarre normallement et fais un scan chez bitdefender, je viens de voir qu'il detecte ce virus, et en plus bitdef nettoie contrairement à kaspersky, qui ne fais que detecter.
                                http://www.bitdefender.com/scan8/ie.html
                                et poste le resultat du scan

                                a+
                                • 1
                                • 2
                                • 3
                                • 4
                                • 5