[virus] infecté par un spyware

Bonjour

j'ai windows XP. Malgré Ad-aware et Spybot qui font le nettoyage, à chaque connexion j'ai de nouveau des popups.j'ai également fait une restauration à une date anterieure. Je vous joins le log de HijackThis:
Logfile of HijackThis v1.99.1
Scan saved at 19:45:53, on 01/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\linewsrv.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\Program Files\Microsoft Office\Office\WINWORD.EXE
C:\WINDOWS\msagent\AgentSvr.exe
C:\DOCUME~1\usa\LOCALS~1\Temp\Répertoire temporaire 2 pour hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\system32\linewsrv.exe /run
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {07C9CFC7-DE33-4A0C-9FFB-CDFBA843B157} - https://www.afternic.com/domains/downloadv3.com
O16 - DPF: {1604DF98-D1A5-44FE-844A-98D6FD0518D0} - https://www.afternic.com/domains/downloadv3.com
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20021126/qtinstall.info.apple.com/dribnif/fr/win/QuickTimeInstaller.exe
O16 - DPF: {5FD9726A-4977-449D-8352-25FDD8A510B5} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1067_em_XP.cab
O16 - DPF: {624321F1-0581-49D8-99BD-2E952C2DF31B} - https://www.afternic.com/domains/downloadv3.com
O16 - DPF: {EF4DCD99-D26B-44A4-BA77-CFDCC97E7291} - https://www.afternic.com/domains/downloadv3.com
O16 - DPF: {FA605711-8E72-46B2-AE49-BED11B2E729D} - https://www.afternic.com/domains/downloadv3.com
O16 - DPF: {FA83E942-B796-46DE-9155-1632ECC5473B} - https://www.afternic.com/domains/downloadv3.com
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe

Merci de m'indiquer la procédure à suivre

YOHO

13 réponses

  1. re,

    oui tout est ok, aussi je te remercie beaucoup de m'avoir permis de retrouver un ordinateur correct !

    au revoir

    Yoho
    0
    1. Contributeur sécurité
      bonsoir yoho,

      c'est clean!

      le pc se comporte bien?

      a+
      0
      1. bonsoir,

        ok c'est fait, voici le rapport d'Hijackthis

        Logfile of HijackThis v1.99.1
        Scan saved at 21:55:16, on 08/11/2006
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\System32\Ati2evxx.exe
        C:\WINDOWS\System32\drivers\CDAC11BA.EXE
        C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
        C:\Program Files\Network Associates\VirusScan\Mcshield.exe
        C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\QuickTime\qttask.exe
        C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
        C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
        C:\Program Files\Messenger\msmsgs.exe
        C:\Program Files\Canon\CAL\CALMAIN.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Documents and Settings\usa\Mes documents\Téléchargements\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
        O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
        O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O17 - HKLM\System\CCS\Services\Tcpip\..\{0CCBE570-1CF8-4869-B9A2-38E11A2D9E01}: NameServer = 80.10.246.5 80.10.246.136
        O17 - HKLM\System\CS1\Services\Tcpip\..\{0CCBE570-1CF8-4869-B9A2-38E11A2D9E01}: NameServer = 80.10.246.5 80.10.246.136
        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
        O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
        O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
        O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
        O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
        O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
        O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe

        A+
        0
        1. Contributeur sécurité
          re,

          il y a cette ligne à fixer dans hijackthis:

          O4 - HKCU\..\Run: [cgmbxfd] c:\windows\system32\cgmbxfd.exe cgmbxfd

          a+
          0
          1. il n'y avait pas mailskinner dans ajout/sup et ni dans program files
            voici le rapport

            Logfile of HijackThis v1.99.1
            Scan saved at 00:08:23, on 08/11/2006
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\System32\Ati2evxx.exe
            C:\WINDOWS\System32\drivers\CDAC11BA.EXE
            C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
            C:\Program Files\Network Associates\VirusScan\Mcshield.exe
            C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\SOUNDMAN.EXE
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
            C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
            C:\Program Files\Messenger\msmsgs.exe
            C:\Program Files\Canon\CAL\CALMAIN.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Documents and Settings\usa\Mes documents\Téléchargements\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
            O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
            O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - HKCU\..\Run: [cgmbxfd] c:\windows\system32\cgmbxfd.exe cgmbxfd
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O17 - HKLM\System\CCS\Services\Tcpip\..\{0CCBE570-1CF8-4869-B9A2-38E11A2D9E01}: NameServer = 80.10.246.134 80.10.246.7
            O17 - HKLM\System\CS1\Services\Tcpip\..\{0CCBE570-1CF8-4869-B9A2-38E11A2D9E01}: NameServer = 80.10.246.134 80.10.246.7
            O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
            O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
            O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
            O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
            O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
            O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
            O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
            O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe

            a+
            0
            1. Contributeur sécurité
              re,

              1) désinstalle via ajout suppression de programme :

              mailskinner

              2) relance hijackthis, coche les lignes citées ci dessous et fix checked (toutes fenêtres IE fermées) :

              O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
              O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\system32\mwsrvacc.exe /run
              O4 - HKCU\..\Run: [cgmbxfd] c:\windows\system32\cgmbxfd.exe cgmbxfd
              O16 - DPF: {07C9CFC7-DE33-4A0C-9FFB-CDFBA843B157} - https://www.afternic.com/domains/downloadv3.com
              O16 - DPF: {1604DF98-D1A5-44FE-844A-98D6FD0518D0} - https://www.afternic.com/domains/downloadv3.com
              O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/
              O16 - DPF: {5F4D3335-3194-4167-85AE-E7325F2695EF} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1068_em_XP.cab
              O16 - DPF: {5FD9726A-4977-449D-8352-25FDD8A510B5} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1067_em_XP.cab
              O16 - DPF: {624321F1-0581-49D8-99BD-2E952C2DF31B} - https://www.afternic.com/domains/downloadv3.com
              O16 - DPF: {EF4DCD99-D26B-44A4-BA77-CFDCC97E7291} - https://www.afternic.com/domains/downloadv3.com
              O16 - DPF: {FA605711-8E72-46B2-AE49-BED11B2E729D} - https://www.afternic.com/domains/downloadv3.com
              O16 - DPF: {FA83E942-B796-46DE-9155-1632ECC5473B} - https://www.afternic.com/domains/downloadv3.com

              3) recherche et supprime les fichiers/dossiers en gras ci dessous :

              c:\program files\mailskinner> le dossier
              C:\WINDOWS\system32\mwsrvacc.exe> le fichier

              4) poste un nouvel hijackthis

              a+
              0
              1. voici le résultat d'Hijackthis

                Logfile of HijackThis v1.99.1
                Scan saved at 23:36:25, on 07/11/2006
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\System32\Ati2evxx.exe
                C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\SOUNDMAN.EXE
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                C:\Program Files\Messenger\msmsgs.exe
                C:\WINDOWS\system32\mwsrvacc.exe
                C:\Program Files\Canon\CAL\CALMAIN.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Documents and Settings\usa\Mes documents\Téléchargements\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
                O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\system32\mwsrvacc.exe /run
                O4 - HKCU\..\Run: [cgmbxfd] c:\windows\system32\cgmbxfd.exe cgmbxfd
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O16 - DPF: {07C9CFC7-DE33-4A0C-9FFB-CDFBA843B157} - https://www.afternic.com/domains/downloadv3.com
                O16 - DPF: {1604DF98-D1A5-44FE-844A-98D6FD0518D0} - https://www.afternic.com/domains/downloadv3.com
                O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20021126/qtinstall.info.apple.com/dribnif/fr/win/QuickTimeInstaller.exe
                O16 - DPF: {5F4D3335-3194-4167-85AE-E7325F2695EF} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1068_em_XP.cab
                O16 - DPF: {5FD9726A-4977-449D-8352-25FDD8A510B5} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1067_em_XP.cab
                O16 - DPF: {624321F1-0581-49D8-99BD-2E952C2DF31B} - https://www.afternic.com/domains/downloadv3.com
                O16 - DPF: {EF4DCD99-D26B-44A4-BA77-CFDCC97E7291} - https://www.afternic.com/domains/downloadv3.com
                O16 - DPF: {FA605711-8E72-46B2-AE49-BED11B2E729D} - https://www.afternic.com/domains/downloadv3.com
                O16 - DPF: {FA83E942-B796-46DE-9155-1632ECC5473B} - https://www.afternic.com/domains/downloadv3.com
                O17 - HKLM\System\CCS\Services\Tcpip\..\{0CCBE570-1CF8-4869-B9A2-38E11A2D9E01}: NameServer = 80.10.246.134 80.10.246.7
                O17 - HKLM\System\CS1\Services\Tcpip\..\{0CCBE570-1CF8-4869-B9A2-38E11A2D9E01}: NameServer = 80.10.246.134 80.10.246.7
                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
                O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe

                Pourquoi dans la ligne 04 Instant Access apparaît encore, alors que tout à l'air maintenant ok ?

                A+
                0
                1. Contributeur sécurité
                  bonsoir,

                  blacklight est propre!

                  poste un nouvel hijackthis qu'on termine le nettoyage!

                  a+
                  0
                  1. bonsoir,

                    voici le rapport de Blacklight:

                    11/07/06 21:42:21 [Info]: BlackLight Engine 1.0.47 initialized
                    11/07/06 21:42:21 [Info]: OS: 5.1 build 2600 (Service Pack 2)
                    11/07/06 21:42:21 [Note]: 7019 4
                    11/07/06 21:42:21 [Note]: 7005 0
                    11/07/06 21:42:30 [Note]: 7006 0
                    11/07/06 21:42:30 [Note]: 7011 1948
                    11/07/06 21:42:31 [Note]: 7026 0
                    11/07/06 21:42:31 [Note]: 7026 0
                    11/07/06 21:42:42 [Note]: FSRAW library version 1.7.1020
                    11/07/06 21:47:45 [Note]: 7007 0

                    et la réponse du scan est: no hidden items found

                    ça fait 30mn que je suis connectée et miracle (!) plus de pop-up, est-ce que mon problème serait résolu ?

                    A+
                    0
                    1. Contributeur sécurité
                      bonsoir,

                      passe un nouveau blacklight et poste le rapport!

                      a+
                      0
                      1. bonsoir

                        voici les rapports:

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                        "SoundMan"="SOUNDMAN.EXE"
                        "QuickTime Task"="\"C:\\Program Files\\QuickTime\\qttask.exe\" -atboottime"
                        "NeroCheck"="C:\\WINDOWS\\System32\\NeroCheck.exe"
                        "ShStatEXE"="\"C:\\Program Files\\Network Associates\\VirusScan\\SHSTAT.EXE\" /STANDALONE"
                        "McAfeeUpdaterUI"="\"C:\\Program Files\\Network Associates\\Common Framework\\UpdaterUI.exe\" /StartedFromRunKey"

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents]

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\IMAIL]
                        "Installed"="1"

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MAPI]
                        "NoChange"="1"
                        "Installed"="1"

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MSFS]
                        "Installed"="1"

                        Logfile of HijackThis v1.99.1
                        Scan saved at 22:40:45, on 05/11/2006
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                        Running processes:
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\SOUNDMAN.EXE
                        C:\Program Files\QuickTime\qttask.exe
                        C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
                        C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
                        C:\Program Files\Messenger\msmsgs.exe
                        C:\WINDOWS\system32\mwsrvacc.exe
                        C:\PROGRA~1\IZArc\IZArc.exe
                        C:\DOCUME~1\usa\LOCALS~1\Temp\ARC2\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                        O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
                        O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
                        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                        O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
                        O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\system32\mwsrvacc.exe /run
                        O4 - HKCU\..\Run: [cgmbxfd] c:\windows\system32\cgmbxfd.exe cgmbxfd
                        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O16 - DPF: {07C9CFC7-DE33-4A0C-9FFB-CDFBA843B157} - https://www.afternic.com/domains/downloadv3.com
                        O16 - DPF: {1604DF98-D1A5-44FE-844A-98D6FD0518D0} - https://www.afternic.com/domains/downloadv3.com
                        O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20021126/qtinstall.info.apple.com/dribnif/fr/win/QuickTimeInstaller.exe
                        O16 - DPF: {5F4D3335-3194-4167-85AE-E7325F2695EF} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1068_em_XP.cab
                        O16 - DPF: {5FD9726A-4977-449D-8352-25FDD8A510B5} - http://scripts.dlv4.com/binaries/egaccess4/egaccess4_1067_em_XP.cab
                        O16 - DPF: {624321F1-0581-49D8-99BD-2E952C2DF31B} - https://www.afternic.com/domains/downloadv3.com
                        O16 - DPF: {EF4DCD99-D26B-44A4-BA77-CFDCC97E7291} - https://www.afternic.com/domains/downloadv3.com
                        O16 - DPF: {FA605711-8E72-46B2-AE49-BED11B2E729D} - https://www.afternic.com/domains/downloadv3.com
                        O16 - DPF: {FA83E942-B796-46DE-9155-1632ECC5473B} - https://www.afternic.com/domains/downloadv3.com
                        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                        O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                        O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
                        O23 - Service: Service Framework McAfee (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
                        O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
                        O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe

                        A+
                        0
                        1. Contributeur sécurité
                          Bonsoir,

                          1) Télécharge Brute Force Uninstaller (de Merijn):

                          http://www.merijn.org/files/bfu.zip

                          Créé un nouveau dossier directement sur le C:\ et nomme-le BFU. Décompresse le fichier téléchargé dans ce nouveau dossier (C:\BFU)

                          FAIS UN CLIC-DROIT ICI:

                          http://metallica.geekstogo.com/EGDACCESS.bfu

                          et choisis "Enregistrer la cible sous..." afin de télécharger EGDACCESS.bfu (de Metallica). Sauvegarde dans le dossier créé (C:\BFU). **Note : si tu utlises Internet Explorer; lors de la sauvegarde, assure-toi que le champs "Type :" affiche "Tous les fichiers". Tu dois maintenant avoir deux fichiers dans le dossier C:\BFU : EGDACCESS.bfu et BFU.exe (très important).

                          2)Ouvre le Bloc-note et copie-colle les lignes en gras ci-dessous

                          RegDeleteKey HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\cgmbxfd
                          RegDelValue HKLM\Software\Microsoft\Windows\CurrentVersion\Run|cgmbxfd
                          FileDelete %SYSDIR%\cgmbxfd_navps.dat
                          FileDelete %SYSDIR%\cgmbxfd_nav.dat
                          FileDelete %SYSDIR%\cgmbxfd.dat
                          FileDelete %SYSDIR%\cgmbxfd.exe
                          FileDelete %SYSDIR%\msclock32.dll
                          FileDelete %SYSDIR%\msplock32.dll

                          SystemEmptyTempFolder
                          SystemEmptyRecycleBin

                          FileDelete C:\egd.txt
                          SystemRun regedit|/e C:\egd.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"|0


                          Sauvegarde dans le dossier créé (C:\BFU) (Nom du fichier : "Fixme.bfu " -sans inclure les guillemets- ; Type : Tous les fichiers).

                          Redémarre en mode Sans Échec : au redémarrage, tapote immédiatement la touche F8; tu verras un écran avec choix de démarrages apparaître. Utilisant les flèches du clavier, choisis "Mode Sans Échec" et valide avec "Entrée". Choisis ton compte usuel, et non Administrateur.

                          Démarre le "Brute Force Uninstaller" en double-cliquant BFU.exe (du dossier C:\BFU)

                          - Clique sur le petit dossier jaune, à la droite de la boîte Scriptline to execute, et double-clique sur :

                          Fixme.bfu

                          - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Fixme.bfu

                          Clique sur Execute et laisse-le faire son travail.

                          Attendre que Complete script execution apparaîsse et clique sur OK.
                          Clique Exit pour fermer le programme BFU.

                          Redémarre normalement.

                          Poste le rapport situé ici
                          C:\egd.txt avec un nouveau HijackThis.

                          a+
                          0
                          1. Contributeur sécurité
                            bonsoir yoho,

                            Télécharge Blacklight (de F-Secure) et sauvegarde le sur ton Bureau :

                            https://europe.f-secure.com/exclude/blacklight/index.shtml

                            Double-clique blbeta.exe et accepte la licence, clique Scan puis Next

                            Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

                            Copie et colle le contenu de ce rapport dans ta prochaine réponse

                            a+
                            0
                            1. bonsoir did71

                              tout d'abord merci pour ton aide. voici le rapport de Blacklight

                              11/03/06 21:27:25 [Info]: BlackLight Engine 1.0.47 initialized
                              11/03/06 21:27:25 [Info]: OS: 5.1 build 2600 (Service Pack 2)
                              11/03/06 21:27:25 [Note]: 7019 4
                              11/03/06 21:27:25 [Note]: 7005 0
                              11/03/06 21:27:29 [Note]: 7006 0
                              11/03/06 21:27:29 [Note]: 7011 2008
                              11/03/06 21:27:29 [Note]: 7026 0
                              11/03/06 21:27:29 [Note]: 7026 0
                              11/03/06 21:27:29 [Note]: 7024 3
                              11/03/06 21:27:29 [Info]: Hidden process: C:\windows\system32\cgmbxfd.exe
                              11/03/06 21:27:29 [Note]: FSRAW library version 1.7.1020
                              11/03/06 21:29:02 [Info]: Hidden file: c:\WINDOWS\Prefetch\CGMBXFD.EXE-3B134DA2.pf
                              11/03/06 21:29:02 [Note]: 10002 1
                              11/03/06 21:29:13 [Info]: Hidden file: c:\WINDOWS\system32\cgmbxfd.dat
                              11/03/06 21:29:13 [Note]: 10002 1
                              11/03/06 21:29:13 [Info]: Hidden file: C:\windows\system32\cgmbxfd.exe
                              11/03/06 21:29:13 [Note]: 10002 1
                              11/03/06 21:29:14 [Info]: Hidden file: c:\WINDOWS\system32\cgmbxfd_nav.dat
                              11/03/06 21:29:14 [Note]: 10002 1
                              11/03/06 21:29:14 [Info]: Hidden file: c:\WINDOWS\system32\cgmbxfd_navps.dat
                              11/03/06 21:29:14 [Note]: 10002 1
                              11/03/06 21:29:18 [Info]: Hidden file: c:\WINDOWS\system32\msclock32.dll
                              11/03/06 21:29:18 [Note]: 10002 1
                              11/03/06 21:29:23 [Info]: Hidden file: c:\WINDOWS\system32\msplock32.dll
                              11/03/06 21:29:23 [Note]: 10002 1
                              11/03/06 21:30:04 [Note]: 7007 0

                              a+ yoho
                              0