Spysheriff résiste

Résolu
Bonjour,
J'ai été infecté par spysheriff et malgré tous mes efforts (étant donné mon niveau assez moyen) je n'ai pas pu m'en débarasser.
J'ai effectuer des nettoyages à l'aide de spybot, ad aware et clean up mais le probléme n'est qu'en partie résolu car , un message "Your computer is infected" continu de s'afficher environ toutes les 30 s.
Aussi au l'ouverture d'une fenêtre internet, il signale qu'il est impossible de trouver file:///c:/secure32.html.
Voilà, donc si vous voulez bien me filer un coup de main se sera avec plaisir que je l'accepterai
Merci a+
Configuration: windows XP pro SP1

40 réponses

Résumé de la discussion

Un cas d'infection par SpySheriff sur Windows XP Pro SP1 présente un message 'Your computer is infected' qui réapparaît toutes les 30 secondes et affiche l'erreur file:///c:/secure32.html lors de l'ouverture d'une fenêtre web. Plusieurs interventions préconisent l'usage de KillBox pour supprimer awvvu.dll et HijackThis pour bloquer les entrées suspectes, puis le redémarrage et le rescannage. D'autres répondants proposent des outils dédiés tels que SmitFraudFix ou RegSrch pour nettoyer le registre et les fichiers malveillants, avec des rapports HijackThis comme référence. Une nuance utile: la discussion montre que la combinaison d'outils et le redémarrage en mode sans échec peuvent être nécessaires selon les variantes d'infection et les entrées corrompues.

Bobot (l’IA à votre service)
  1. Voici le log:
    J'ai fait une analyse de tout mon PC avec AVG et il m'a strictement rien trouvé, et pourtant...

    Logfile of HijackThis v1.99.1
    Scan saved at 21:59:59, on 05/12/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\savedump.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\cmd.exe
    C:\WINDOWS\system32\ftp.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
    C:\Documents and Settings\Piccolo\Mes documents\Logiciel\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
    O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\System32\PCLECoInst.dll",CheckUSBController
    O4 - HKLM\..\Run: [USBToolTip] "C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe"
    O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [DAEMON Tools] "D:\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [Registry Toolkit] C:\Program Files\Registry Toolkit\RegToolkit.exe /scan
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133813023078
    O20 - Winlogon Notify: msctl32.dll - C:\WINDOWS\System32\msctl32.dll
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe
    1. Merci beaucoup Régis,

      Mais là rien ne va plus,
      Je suis obliger de démarrer en mode sans échec avec prise en charge réseau car si je démarre normalement, il plante au bout de 30 s et redemarre... c'est la merdez......

      a+
      1. salut picolo

        lance un scan de ton anvitirus et donne le resultat

        **
        Une énumération de quelques pratiques qui peuvent éviter pas mal de problèmes et qui permettent de garder un pc en bonne santé. (tout est gratuit)

        - Windows Update parfaitement à jour
        http://update.microsoft.com/windowsupdate/v6/default.aspx?ln=fr

        Un seul antivirus actif : (plusieurs antivirus cree de gros conflits)
        http://www.inoculer.com/gratuits.php3

        Note: je te conseillerais Avast

        - Un antivirus bien paramétré et mis à jour régulièrement et un scan complet régulier.
        + De temps en temps un scan en ligne (une fois/mois).
        Liste scans AV en ligne ici:
        http://assiste.free.fr/p/antivirus_gratuits_en_ligne/antivirus_en_ligne.php

        - Un firewall
        http://www.inoculer.com/firewall5.php3
        http://www.firewall-net.com/
        http://www.commentcamarche.net/protect/firewall.php3

        Note: Je te conseillerais Zone Alarm

        - scan régulier avec antispywares à jour.

        - une attitude prudente en surfant (téléchargements, Fichiers reçus MSN, mails inconnus etc) et vis à vis de la messagerie (les fichiers joints aux messages doivent être scannés avant d'être ouverts, même provenant d’une source amicale).

        - Surf sur un autre navigateur comme mozilla, firefox... tout en gardant Internet Explorer pour toutes les mises a jour.
        http://frenchmozilla.sourceforge.net/

        - Être vigilant sur les fonctionnements inhabituels de ton système.

        - nettoyage régulier du système (suppression des fichiers inutiles, nettoyage de la base de registre, défragmentation).

        _______________________

        Antispywares:

        1/Spybot S&D 1.4 <<nouvelle version
        http://www.safer-networking.org/fr/index.htm

        Démo d’utilisation (merci à Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

        2/Ad-Aware SE 1.06 <<nouvelle version
        http://www.lavasoftusa.com/software/adaware/
        -Une aide:
        http://www.tutopat.com/viewtopic.php?t=1191
        - installe le patch français, tu pourras le trouver ici:
        http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
        et une petite vidéo d'utilisation ici:(merci ç Moe31 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/adawrevid.asf

        Un anti trojans:

        - A2 Free (anti-trojans et worms)
        http://www.emsisoft.net/fr/software/download/

        Lire ceci avant de le télécharger:
        http://assiste.free.fr/p/internet_utilitaires/a2_free.php

        Bien lire les aides,Voir leurs fonctionnements grâce aux vidéos et mettre à jour avant de les utiliser.

        Nettoyage fichiers Internet, temps, cookies...

        * Cleanup (gratuit):
        http://pageperso.aol.fr/Balltrap34/CleanUp40.exe

        -aide en image:(merci à Balltrap34)
        http://pageperso.aol.fr/balltrap34/democleanup.htm

        A lire de toute urgence:
        http://sebsauvage.net/safehex.html
        http://assiste.free.fr

        A+

        1. Salut à vous,

          Pour l'instant ca à l'air d'aller à part au démarrage ou AVG m'a trouvé un trojan dans system32, mais bon, c'est in peu plus stable qu'avant.

          Par contre, j'aimerai bien que vous me guidié pour avoir une bonne protection contre les virus à l'aide de pare feu et antivirus valable... et de les configurer.
          J'attend votre réponse
          Merci et a+
          1. Salut S!ri

            je suis un peu partout oui lol (je t y retrouve aussi lol)

            a+
            1. Contributeur sécurité
              Salut,

              Bien joué Régis !
              Tu es sur tous les forums ;-) bravo.

              a+
              1. re ,
                voici le rapport:
                BitDefender Online Scanner - Rapport virus en temps réel

                Généré à: Sun, Dec 04, 2005 - 22:14:46

                --------------------------------------------------------------------------------

                Info d'analyse

                Fichiers scannés
                110377

                Infectés Fichiers
                1

                Virus Détectés

                Adware.Winad.I
                1

                BitDefender Online Scanner

                Rapport d'analyse généré à: Sun, Dec 04, 2005 - 22:11:53

                Voie d'analyse: A:\;C:\;D:\;E:\;F:\;G:\;H:\;I:\;

                Statistiques

                Temps
                00:23:38

                Fichiers
                110271

                Directoires
                2137

                Secteurs de boot
                5

                Archives
                969

                Paquets programmes
                8268

                Résultats

                Virus identifiés
                1

                Fichiers infectés
                1

                Fichiers suspects
                0

                Avertissements
                0

                Désinfectés
                0

                Fichiers effacés
                1

                Info sur les moteurs

                Définition virus
                240421

                Version des moteurs
                AVCORE v1.0 (build 2292) (i386) (Mar 3 2005 11:57:29)

                Analyse des plugins
                13

                Archive des plugins
                39

                Unpack des plugins
                4

                E-mail plugins
                6

                Système plugins
                1

                Paramètres d'analyse

                Première action
                Désinfecté

                Seconde Action
                Supprimé

                Heuristique
                Oui

                Acceptez les avertissements
                Oui

                Extensions analysées
                *;

                Excludez les extensions

                Analyse d'emails
                Oui

                Analyse des Archives
                Oui

                Analyser paquets programmes
                Oui

                Analyse des fichiers
                Oui

                Analyse de boot
                Oui

                Fichier analysé
                Statut

                C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0D2RST6J\reader[1].exe=>(NSIS o)=>lzma_nsis0004
                Détecté avec: Adware.Winad.I

                C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0D2RST6J\reader[1].exe=>(NSIS o)=>lzma_nsis0004
                Echec de la désinfection

                C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0D2RST6J\reader[1].exe=>(NSIS o)=>lzma_nsis0004
                Supprimé

                C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0D2RST6J\reader[1].exe=>(NSIS o)
                Echec de la mise à jour
                1. re,
                  ok super !

                  il te les trouves ou AVG?

                  a+
                  1. Il me les trouve la plupart du temps dans : c:\Windows\System32
                    sinon je crois aussi qu'il en a déjà détecté dans le dossier Windows mais j'en suis pas sur.

                    A+
                2. Salut,

                  Imprime, ou enregistre ceci dans le bloc note pour ne rien oublier.

                  1/

                  télécharge : process xp ici:
                  http://www.sysinternals.com/files/procexpnt.zip

                  Télécharge: Pocket Killbox ici
                  http://www.downloads.subratam.org/KillBox.exe

                  :: Démo d utilisation (merci a Balltrap34 pour cette réalisation) ::
                  http://pageperso.aol.fr/balltrap34/killbox.htm

                  2/

                  Déconnecte toi du net.
                  Ferme tous les programmes en cours (média player, internet explorer, ...etc)

                  Dézippe (clic droit > extraire) process xp et double clic sur processxp.exe

                  * Dans la fenêtre principale de processxp double clic sur winlogon.exe
                  Dans la nouvelle fenêtre qui s'ouvre clique sur threads
                  sélectionne seulement les lignes qui contiennent jkklj.dll puis clique sur kill pour chacune des lignes trouvées.
                  une fois fait, valide avec ok

                  * Dans la fenêtre principale de processxp double clic sur explorer.exe
                  Dans la nouvelle fenêtre qui s'ouvre clique sur threads
                  sélectionner seulement les lignes qui contiennent jkklj.dll puis clique sur kill pour chacune des lignes trouvées.
                  une fois fait, valide avec ok

                  3/

                  puis lancer HijackThis:

                  clique sur "do a system scan only"

                  * Cocher la case au début de ces lignes:

                  O2 - BHO: ATLDistrib Object - {3FE36807-69ED-45D1-B9BE-85C0E3F75B6A} - C:\WINDOWS\System32\jkklj.dll

                  O20 - Winlogon Notify: jkklj - C:\WINDOWS\System32\jkklj.dll

                  * Valider avec fix checked

                  5/

                  Double clic sur killbox.exe (Pocket Killbox)

                  - coche: delete on reboot
                  - Dans "Full Path of File to Delete"
                  copie et colle:

                  C:\WINDOWS\System32\jkklj.dll

                  - clique sur la croix rouge
                  - une fenêtre va apparaître pour confirmation clique sur YES
                  - une seconde fenêtre te demande si tu veux redémarrer clique sur YES

                  Laisse le pc redémarrer.
                  Et après reposte un log HijackThis.

                  A+

                  1. Salut Régis,
                    Voici le nouveau log :

                    Logfile of HijackThis v1.99.1
                    Scan saved at 18:41:19, on 04/12/2005
                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                    E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                    C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
                    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                    D:\DAEMON Tools\daemon.exe
                    C:\WINDOWS\System32\ctfmon.exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Documents and Settings\Piccolo\Mes documents\Logiciel\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                    O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                    O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
                    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\System32\PCLECoInst.dll",CheckUSBController
                    O4 - HKLM\..\Run: [USBToolTip] "C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe"
                    O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                    O4 - HKLM\..\Run: [DAEMON Tools] "D:\DAEMON Tools\daemon.exe" -lang 1033
                    O4 - HKLM\..\Run: [Registry Toolkit] C:\Program Files\Registry Toolkit\RegToolkit.exe /scan
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                    O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                    O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                    O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                    O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                    O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                    O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                    O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe

                    Merci
                    PS : à chaque redémarrage, AVG me trouve des nouveaux virus ke je supprime, mais bon....
                3. salut

                  En attendant S!ri:
                  Télécharge Registry Search Tool, ici
                  http://www.billsway.com/vbspage/vbsfiles/RegSrch.zip
                  Dezippe le (clic droit dessus > extraire tout)
                  lance RegSrch.vbs, et si ton antivirus te le demande autorise le script.
                  Dans la fenetre du programme tape:
                  3FE36807-69ED-45D1-B9BE-85C0E3F75B6A
                  et valide avec ok
                  attend un peu et le bloc note va s'ouvrir, copie et colle le rapport ici.

                  Relance RegSrch et tape:
                  ATLDistrib
                  copie et colle le rapport ici

                  A=
                  1. Salut,
                    Le week end fut bon??
                    J'ai l'impression que je vais jamais m'en sortir, est ce que c'est toujours auussi galére, peut être faudrait que je revoi mon systéme de protection et là, je crie à l'aide!!!!!

                    Bref en attendant voici mon dernier log: ( awvvu.dll a apperemment viré)

                    Logfile of HijackThis v1.99.1
                    Scan saved at 18:01:55, on 04/12/2005
                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                    E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\cmd.exe
                    C:\WINDOWS\system32\ftp.exe
                    C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                    C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
                    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                    D:\DAEMON Tools\daemon.exe
                    C:\WINDOWS\System32\ctfmon.exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
                    C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
                    C:\Documents and Settings\Piccolo\Mes documents\Logiciel\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                    O2 - BHO: ATLDistrib Object - {3FE36807-69ED-45D1-B9BE-85C0E3F75B6A} - C:\WINDOWS\System32\jkklj.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                    O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                    O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
                    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\System32\PCLECoInst.dll",CheckUSBController
                    O4 - HKLM\..\Run: [USBToolTip] "C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe"
                    O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                    O4 - HKLM\..\Run: [DAEMON Tools] "D:\DAEMON Tools\daemon.exe" -lang 1033
                    O4 - HKLM\..\Run: [Registry Toolkit] C:\Program Files\Registry Toolkit\RegToolkit.exe /scan
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                    O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                    O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                    O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                    O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                    O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                    O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                    O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
                    O20 - Winlogon Notify: jkklj - C:\WINDOWS\System32\jkklj.dll
                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe

                    Abientôt merci pour votre soutien
                    1. Contributeur sécurité
                      Salut,

                      On va essayer quelque chose pour virer cette entrée qui résiste:
                      Télécharge ici Killbox ici:
                      http://www.bleepingcomputer.com/files/spyware/KillBox.zip

                      Lance KillBox, coche la case "Delete on reboot".
                      Colle C:\WINDOWS\system32\awvvu.dll dans la fenêtre de killbox puis clique sur la croix rouge.

                      au redemarrage,
                      Avec HijackThis, coche et fixe les entrées suivantes:
                      O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - C:\WINDOWS\system32\awvvu.dll
                      O20 - Winlogon Notify: awvvu - C:\WINDOWS\SYSTEM32\awvvu.dll

                      As-tu encore ce message d'erreur au démarrage:
                      "Erreur de téléchargement de û[öw" ?

                      Colle un nouveau rapport HijackThis
                      a+
                      1. Alors j'ai fait tous ce que tu m'as demandé sauf le fichier C:\WINDOWS\SYSTEM32\awvvu.dll que je n'arrive pas à effacer car je n'arrive pas à indentifier le process dans lequel il tourne pour le fermer et ensuite pouvoir supprimer le fichier .
                        AVG m'a trouvé un nouveau virus encore , msconfig.exe.

                        Voici le log :
                        Logfile of HijackThis v1.99.1
                        Scan saved at 22:20:22, on 02/12/2005
                        Platform: Windows XP SP1 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                        E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                        C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
                        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        C:\Program Files\QuickTime\qttask.exe
                        C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
                        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                        D:\DAEMON Tools\daemon.exe
                        C:\WINDOWS\System32\ctfmon.exe
                        C:\Program Files\Messenger\msmsgs.exe
                        C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\cmd.exe
                        C:\WINDOWS\system32\ftp.exe
                        C:\Documents and Settings\Piccolo\Mes documents\Logiciel\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - C:\WINDOWS\system32\awvvu.dll
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Spybot - Search & Destroy\SDHelper.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                        O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
                        O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
                        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\System32\PCLECoInst.dll",CheckUSBController
                        O4 - HKLM\..\Run: [USBToolTip] "C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe"
                        O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
                        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                        O4 - HKLM\..\Run: [DAEMON Tools] "D:\DAEMON Tools\daemon.exe" -lang 1033
                        O4 - HKLM\..\Run: [Registry Toolkit] C:\Program Files\Registry Toolkit\RegToolkit.exe /scan
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                        O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                        O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                        O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                        O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                        O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                        O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                        O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
                        O20 - Winlogon Notify: awvvu - C:\WINDOWS\SYSTEM32\awvvu.dll
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                        O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                        O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - E:\alcohol120\Alcohol 120\StarWind\StarWindService.exe

                        a+
                        1. Contributeur sécurité
                          Télécharge CCleaner:
                          https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

                          Installe le et lance le

                          Suppression des fichiers temporaires

                          - Va dans la section "Options" situé dans la marge gauche. Va dans "Avancé" et décoche "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Retourne ensuite dans la section "Nettoyeur"
                          - Fais bien attention de cocher toutes les cases dans la marge gauche (Internet Explorer/Windows Explorer/Système/Avancé)
                          - Clique sur Analyse
                          - Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
                          - Une fois le scan terminé, clique sur Lancer le Nettoyage

                          Suppression des incohérence du registre

                          - Clique sur l'icône Erreurs situés dans la marge à gauche.
                          - Puis clique sur Analyser les erreurs
                          - Patiente pendant que CCleaner scan ton registre.
                          - Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
                          - Tu peux cliquer ensuite sur Corriger les erreurs.
                          - Si tu n'est pas sur de ce que tu fais, tu peux choisir de sauvegarder les entrèes cochées pour les restaurer ultérieurement.

                          Redemarre en mode sans echec, supprime le fichier:
                          C:\WINDOWS\SYSTEM32\awvvu.dll

                          Dans HijackThis, coches et fixe les lignes suivantes:

                          O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - C:\WINDOWS\System32\awvvu.dll
                          O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - file://C:\Documents and Settings\Piccolo\Local Settings\Temp\EI40_\msxml4.cab
                          O20 - Winlogon Notify: awvvu - C:\WINDOWS\SYSTEM32\awvvu.dll

                          redemarre normalement, poste un nouveau rapport HijackThis
                          a+
                          1. Contributeur
                            Bonsoir piccolo31,

                            Je te donne un lien très utile qui te permettra de scanner ton PC sous tous les angles (Virus, spywares et vulnérabilités) :
                            http://housecall60.trendmicro.com/en/start_corp.asp
                            Une fois sur la page, tu cliques sur "Complete Scan"

                            Tiens moi au courant si tu as réussi à supprimer les virus.

                            good luck, Kristopher
                            • 1
                            • 2