¤¤ SYSTEM INTEGRITY SCAN WIZARD¤¤

Bonjour,

Depuis quelques jours quand je navigue sur le net j'ai une fenetre qui s'ouvre s'intitulant ¤¤ SYSTEM INTEGRITY SCAN WIZARD ¤¤ ET MALICIAUS SOFTWARE ... me disant qu'il y a une ereurs dans ma base de registre .... bref l'arnaque quoi !!!! et une page www.netster.com qui s'ouvre a la place de certaines pages !!!!
J'ai cherché sur differents sites des méthodes pour éradiquer c virus mais je n'ai pas réussi.

Ce que j'ai fait: en mode sans échec
ewido
ad aware
spybot
ccleaner
kaspersky
smitfraudfix

Voici un log HijackThis
Logfile of HijackThis v1.99.1
Scan saved at 03:27:46, on 01/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\ALCXMNTR.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\ewido anti-spyware 4.0\ewido.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\ewido anti-spyware 4.0\guard.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Peggy & Aurélien\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1095C5CF-DF62-FEC4-0F71-06988F4C5A00} - C:\WINDOWS\system32\weifume.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ztrygzk.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ztrygzk.dll,fmkddde
O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe" /source=HKLM
O4 - HKLM\..\Run: [kav] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Antivirus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe

et un log
SmitFraudFix v2.103

Rapport fait à 3:28:34,98, 01/10/2006
Executé à partir de
C:\Documents and Settings\Peggy & Aur‚lien\Bureau\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» C:\

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\PEGGY

»»»»»»»»»»»»»»»»»»»»»»»» Bureau

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""

»»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin

J'esperes avoir été le plus précis possible merci d'avance !!!!

7 réponses

  1. Pour le moment, attends un peu si le message revient alors dis le nous

    A++
    0
    1. Voici le rapport tout a l air ok

      BitDefender Online Scanner

      Scan report generated at: Sun, Oct 01, 2006 - 23:19:23

      Scan path: A:\;C:\;D:\;E:\;

      Statistics

      Time
      00:45:11

      Files
      305451

      Folders
      2187

      Boot Sectors
      2

      Archives
      18970

      Packed Files
      35711

      Results

      Identified Viruses
      0

      Infected Files
      0

      Suspect Files
      0

      Warnings
      0

      Disinfected
      0

      Deleted Files
      0

      Engines Info

      Virus Definitions
      473322

      Engine build
      AVCORE v1.0 (build 2310) (i386) (Apr 17 2006 16:24:38)

      Scan plugins
      12

      Archive plugins
      31

      Unpack plugins
      5

      E-mail plugins
      6

      System plugins
      1

      Scan Settings

      First Action
      Disinfect

      Second Action
      Delete

      Heuristics
      Yes

      Enable Warnings
      Yes

      Scanned Extensions
      *;

      Exclude Extensions

      Scan Emails
      Yes

      Scan Archives
      Yes

      Scan Packed
      Yes

      Scan Files
      Yes

      Scan Boot
      Yes

      Scanned File
      Status

      No virus found.

      je vais voir si cela recommence est ce que je dois refaire autre chose ?

      Merci @+
      0
      1. Relance HijackThis, choisis "do a scan only" coche la case devant les lignes ci-dessous et clic en bas sur "fix checked"

        O2 - BHO: (no name) - {1095C5CF-DF62-FEC4-0F71-06988F4C5A00} - (no file)
        O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [ztrygzk.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ztrygzk.dll,fmkddde
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

        Refais encore un nettoyage Ccleaner, fais ce scan anti-virus en ligne:

        Fait ce scan anti-virus en ligne avec Internet Explorer, accepte l'active X; la barre anti-popup du SP2 (en haut) va se mettre à clignoter, clic dessus et choisis "accepter l'active X" pour faire fonctionner le scan anti-virus.
        Une fois qu'il a terminé colle le rapport ici stp

        https://www.bitdefender.com/toolbox/

        Si ton probléme persiste après tout ça dis le nous

        A++
        0
        1. salut

          j ai plus les problemes évoqués

          par contre j ai des erreurs iexplorer notamment sur la messagerie msn? est ce ke cela est du au meme soucis de virus ?

          Voici le rapport demandé:
          Logfile of HijackThis v1.99.1
          Scan saved at 21:59:04, on 01/10/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\Program Files\ewido anti-spyware 4.0\ewido.exe
          C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
          C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
          C:\Program Files\ewido anti-spyware 4.0\guard.exe
          C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
          C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
          C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\BitComet\BitComet.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\Documents and Settings\Peggy & Aurélien\Bureau\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.fr/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {1095C5CF-DF62-FEC4-0F71-06988F4C5A00} - (no file)
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [ztrygzk.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ztrygzk.dll,fmkddde
          O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
          O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe" /source=HKLM
          O4 - HKLM\..\Run: [kav] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Antivirus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
          O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
          O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe

          merci @++
          0
          1. Salut,

            Refais un nettoyage avec Ccleaner puis remet un rapport hijackthis stp

            Puis si tu n'as pas ces autres logiciels anti-spywares n'hésite pas à les prendre

            A² squared: (gratuit)
            A-squared

            Ad-Aware SE Personal: (en Anglais, gratuit)
            Ad-aware
            0
            1. Salut,

              Merci beaucoup !

              J'ai fait toutes les manips je n'ai plus le probleme apparement !

              Par contre depuis que j'ai supprimer un fichier ztrygzk.dll j'ai un message d'erreur au démarage de windows comme koi le module est introuvableainsi que le fichier spécifié.

              Voici le rapport :

              10/01/06 12:35:06 [Info]: BlackLight Engine 1.0.47 initialized
              10/01/06 12:35:06 [Info]: OS: 5.1 build 2600 (Service Pack 2)
              10/01/06 12:35:06 [Note]: 7019 4
              10/01/06 12:35:06 [Note]: 7005 0
              10/01/06 12:35:09 [Note]: 7006 0
              10/01/06 12:35:09 [Note]: 7011 1980
              10/01/06 12:35:23 [Note]: 7026 0
              10/01/06 12:35:23 [Note]: 7026 0
              10/01/06 12:35:30 [Note]: FSRAW library version 1.7.1020
              10/01/06 12:36:28 [Note]: 2000 1012
              10/01/06 12:36:28 [Note]: 2000 1012
              10/01/06 12:36:28 [Note]: 7007 0

              En attendant ta réponse je te remercie !

              @+
              0
              1. Salut,

                clic sur démarrer, rechercher et supprime ces fichiers

                ztrygzk.dll
                weifume.dll
                ALCXMNTR.EXE

                **Si un fichier persiste lors de la suppression fais ceci:
                -Redemarres ton pc, dès l'allumage de celui-ci tapote la touche F8 (ou F5 si F8 ne fonctionne pas), à l'écran qui va apparaitre choisis "mode sans echec" attends un peu.. puis vas supprimer les fichiers/dossiers qui persistaient, vides ta corbeille et redemarres normalement

                Fait ce nettoyage: (à faire réguliérement)

                ¤Telecharges et installes ceci:
                CCleaner:
                Ccleaner

                dans la colonne de gauche clic sur "erreurs" coches toutes les cases, puis cliques en bas sur "chercher des erreurs" une fois finit, cliques sur "reparer les erreurs" et tu aura un message pour sauvegarder ta base de registre tu dis "oui" puis tu recommences jusqu'a ce qu'il te trouve plus d'erreurs.
                Les sauvegardes que tu aura faites tu pourra les supprimer si ton ordinateur n'a plus de problémes

                ¤Relance Ccleaner, vas dans l'onglet "nettoyeur" present sur la gauche, decoches la derniere case (Avancé si elle est cochée) puis clic sur "lancer le nettoyage"

                Désactive le pare-feu de Windows(SP2) il ne sert à rien puis installe celui ci pour plus de sécurité

                Kerio: (pare-feu, qui reste gratuit après la periode d'essai!)
                Kerio
                -tutorial: pour configurer et comprendre l'utilisation de Kerio
                https://kerio.probb.fr/

                Télécharges Blacklight et sauvegarde le sur ton bureau.
                https://www.f-secure.com/en
                Double cliques sur " blbeta.exe " et acceptes la licence; clic sur "Scan" puis "Next"

                Un rapport, va se créer sur ton bureau "fslb-....."

                Copies et colles le contenu de ce rapport ici.

                Ne touche à rien d'autre!

                A++
                0