[Trojan] Pub intempestive

Résolu
Bonjour,

J'ai des pages de pub qui s'ouvre de temps à autres quand je surf sur le net, je dois surement avoir un trojan, Je vous envois un log hijackthis :

Logfile of HijackThis v1.99.1
Scan saved at 11:45:36, on 26/05/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16441)

Running processes:
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\windows\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\windows\system32\spoolsv.exe
C:\windows\system32\nvsvc32.exe
C:\windows\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\windows\Explorer.EXE
C:\program files\powerstrip\pstrip.exe
C:\PROGRA~1\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\windows\hffext\hffsrv.exe
C:\windows\system32\ctfmon.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
C:\Program Files\Fichiers communs\Logitech\KHAL\KHALMNPR.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
D:\XoYiX\Progz\REP TROJAN\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.3.19.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Alwil Software\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [hffsrv] c:\windows\hffext\hffsrv.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
O4 - Startup: Y'z ToolBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\Microsoft Office\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\Microsoft Office\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {6FDD5236-C9F0-49ef-935D-385F5E21991A} - C:\windows\system32\shdocvw.dll (HKCU)
O11 - Options group: [INTERNATIONAL] International*
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSN Messenger\msgrapp.8.1.0178.00.dll
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSN Messenger\msgrapp.8.1.0178.00.dll
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
Configuration: Windows XP
Firefox 1.5.0.11

26 réponses

Résumé de la discussion

Plusieurs utilisateurs signalent des publicités intrusives lors de la navigation et soupçonnent un cheval de Troie après l'analyse de logs HijackThis et d'autres rapports système. Plusieurs interventions recommandent de démarrer en mode sans échec, d'utiliser des outils spécialisés comme Clean.zip puis de générer un nouveau rapport HijackThis pour confirmer les éléments suspects. Des participants évoquent aussi des variantes de menaces, notamment Spyware-Secure et MyWebSearch, et échangent des rapports navilogs ou logs système pour évaluer l'étendue des infections et guider la désinfection. En cas d'absence de résultat satisfaisant, certains participants soulignent qu'il faut poursuivre les analyses et partager les nouveaux rapports, car les infections peuvent persister malgré les nettoyages initiaux.

Bobot (l’IA à votre service)
  1. ok

    Redémarre en mode sans échec :

    ¤Démarre en mode sans échec :
    Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
    (Si F8 ne marche pas utilise la touche F5)

    Puis ouvre le dossier clean et ouvre clean.cmd et choisis l'option 2.
    Redémarre normalement et poste le log clean.

    puis :

    Fais un clic droit sur ce lien :
    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
    Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
    Ensuite double clique sur navilog1.exe pour lancer l'installation.
    Une fois l'installation terminée, le fix s'exécutera automatiquement.
    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

    Laisse-toi guider. Au menu principal, choisis 1 et valides.
    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

    Patiente jusqu'au message :
    *** Analyse Termine le ..... ***
    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
    Copie-colle l'intégralité dans une réponse. Referme le blocnote.
    Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

    @+
    0
    1. Merci beaucoup ,je suis vraiment désolé mais par étourderie je n' ai pas enregistré le raport de navilog.Doit je encor faire des manip?
      Voici l' autre rapport :

      22/09/2007 a 13:34:55,34

      *** Recherche des fichiers dans C:
      C:\StubInstaller.exe FOUND

      *** Recherche des fichiers dans C:\WINDOWS\

      *** Recherche des fichiers dans C:\WINDOWS\system32
      C:\WINDOWS\system32\1024\*.tmp FOUND
      C:\WINDOWS\system32\ot.ico FOUND
      "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND

      *** Recherche des fichiers dans C:\Program Files
      "C:\Program Files\Fichiers communs\DriveCleaner 2006 Free\" FOUND
      "C:\Program Files\MyWebSearch\" FOUND
      "C:\Program Files\Seekmo Programs\" FOUND
      "C:\Program Files\winupdates\" FOUND
      *** Fin du rapport !
      0
      1. salut ricoché,

        Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
        Au menu principal, choisis 2 et valide.

        Le fix va t'informer qu'il va alors redémarrer ton PC
        Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
        Appuie sur une touche comme demandé.
        (si ton Pc ne redémarre pas automatiquement, fais le toi même)
        Au redémarrage de ton PC, choisis ta session habituelle.

        Patiente jusqu'au message :
        *** Nettoyage Termine le ..... ***
        Le blocnote va s'ouvrir.
        Sauvegarde le rapport de manière à le retrouver
        Referme le blocnote. Ton bureau va réapparaitre

        PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
        Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
        Tape explorer et valide. Celà te fera apparaitre ton bureau.

        puis passe ceci et colle le rapport aussi :

        ¤ Télécharge Clean
        ----> http://www.malekal.com/download/clean.zip

        Dézippe tout le contenu dans le même dossier. Double clic sur clean ou clean.cmd choisissez l'option 1.
        Un rapport va s'ouvrir, copie et colle le contenu ici

        donc j´aimerais voir les deux rapports stp

        @+
        0
        1. Que doit je faire a présent ?
          0
          1. Salut! Moi aussi j' ai des pub intempestive! J' ai fait les étapes précédente et voila le rapport du log :

            Search Navipromo version 3.1.0 commencé le 20/09/2007 à 23:12:13,06

            !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
            !!! Poster ce rapport sur le forum pour le faire analyser !!!
            !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

            Fix lancé depuis C:\Program Files\navilog1
            Mise a jour le 20.09.2007 a 14h00 by IL-MAFIOSO

            Microsoft Windows XP [version 5.1.2600]
            Internet Explorer : 7.0.5730.11

            *** Recherche Programmes installes ***

            *** Recherche dossiers dans C:\WINDOWS ***

            *** Recherche dossiers dans C:\Program Files ***

            *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

            *** Recherche dossiers dans C:\Documents and Settings\David\Application Data ***

            *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

            *** Recherche avec BlackLight Engine/F-secure ***
            BlackLight Engine est un produit de F-secure, pour + d'infos :
            https://www.f-secure.com/en

            Fichier(s) caché(s) :

            C:\WINDOWS\system32\cfziyg.dat
            C:\WINDOWS\system32\cfziyg.exe
            C:\WINDOWS\system32\cfziyg_nav.dat
            C:\WINDOWS\system32\cfziyg_navps.dat

            Processus caché(s) :

            C:\WINDOWS\system32\cfziyg.exe

            *** Recherche avec GenericNaviSearch ***
            !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
            !!! A verifier impérativement avant toute suppression manuelle !!!

            * Scan C:\WINDOWS\system32 *

            Fichiers trouvés :

            cfziyg.exe trouvé !

            * Scan C:\Documents and Settings\David\local settings\application data *

            *** Recherche fichiers ***

            C:\WINDOWS\pack.epk trouvé !
            C:\WINDOWS\system32\nvs2.inf trouvé !
            C:\WINDOWS\system32\HotTVPlayer.dll trouvé !

            *** Recherche cles registre ***

            HKEY_CURRENT_USER\Software\Lanconfig trouvé !

            *** Module de Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Recherche fichiers connus:

            2)Recherche Heuristique :

            C:\WINDOWS\system32\cfziyg.dat trouvé !

            3)Recherche Certificats :

            Certificat Egroup trouvé !

            *** Analyse Terminé le 20/09/2007 à 23:23:45,46 ***
            0
            1. salut glapinol,

              ¤Démarre en mode sans échec :
              Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
              Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
              Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
              (Si F8 ne marche pas utilise la touche F5)

              Puis ouvre le dossier clean et ouvre clean.cmd et choisis l'option 2.
              Redémarre normalement et poste le log clean.

              puis copie et colle ici un hijack this :

              * Télécharge HijackThis et poste le rapport stp

              http://pchelpbordeaux.free.fr/logiciels.html
              Tutorial
              http://pchelpbordeaux.free.fr/tuto.html
              Démo en image
              http://pageperso.aol.fr/balltrap34/demohijack.htm

              @+
              0
              1. salut mok's, voici le rapport,

                merci
                @+
                13/09/2007 a 18:54:03,92

                *** Recherche des fichiers dans E:
                E:\setup.exe FOUND
                E:\setup.exe FOUND
                E:\StubInstaller.exe FOUND

                *** Recherche des fichiers dans E:\WINDOWS\
                E:\WINDOWS\UnGins.exe FOUND
                E:\WINDOWS\uniq FOUND

                *** Recherche des fichiers dans E:\WINDOWS\system32

                *** Recherche des fichiers dans E:\Program Files
                *** Fin du rapport !
                0
                1. salut glapinol,

                  fais ceci :

                  ¤ Télécharge Clean
                  ----> http://www.malekal.com/download/clean.zip

                  Dézippe tout le contenu dans le même dossier. Double clic sur clean ou clean.cmd choisissez l'option 1.
                  Un rapport va s'ouvrir, copie et colle le contenu ici

                  @+
                  0
                  1. re, merci, ordi redemarré sans problème, voici le rapport que j'ai eu.
                    est ce que j'ai autre chose à faire? ou ça doit être ok?

                    Clean Navipromo version 3.0.1 commencé le 10/09/2007 à 22:38:37,82

                    Fix lancé depuis E:\Program Files\navilog1
                    Mise a jour le 08.09.2007 a 21h00 by IL-MAFIOSO

                    Microsoft Windows XP [version 5.1.2600]
                    Internet Explorer : 6.0.2900.2180

                    Mode suppression automatique

                    *** Creation backups fichiers trouvés par Blacklight ***

                    Copie vers "E:\Program Files\navilog1\Backupnavi"

                    *** Suppression des fichiers trouvés avec Blacklight ***

                    e:\WINDOWS\system32\wazcfvxybd.dat supprimé !
                    E:\windows\system32\wazcfvxybd.exe supprimé !
                    e:\WINDOWS\system32\wazcfvxybd_nav.dat supprimé !
                    e:\WINDOWS\system32\wazcfvxybd_navps.dat supprimé !

                    ** 2ème passage **

                    E:\WINDOWS\system32\wazcfvxybd.exe absent !
                    E:\WINDOWS\system32\wazcfvxybd.dat absent !
                    E:\WINDOWS\system32\wazcfvxybd_nav.dat absent !
                    E:\WINDOWS\system32\wazcfvxybd_navps.dat absent !
                    E:\WINDOWS\system32\wazcfvxybd_navup.dat absent !
                    E:\WINDOWS\system32\wazcfvxybd_navtmp.dat absent !
                    E:\WINDOWS\system32\wazcfvxybd_m2s.xml absent !

                    E:\WINDOWS\prefetch\wazcfvxybd*.pf trouvé !
                    Copie E:\WINDOWS\prefetch\wazcfvxybd*.pf réalise avec succes !
                    E:\WINDOWS\prefetch\wazcfvxybd*.pf supprimé !

                    *** Suppression avec Backups résultats GenericNaviSearch ***

                    * Scan E:\WINDOWS\system32 *

                    *** Suppression dossiers dans E:\WINDOWS ***

                    *** Suppression dossiers dans E:\Program Files ***

                    E:\Program Files\WebMediaPlayer ...suppression...
                    E:\Program Files\WebMediaPlayer supprimé !

                    *** Suppression dossiers dans E:\Documents and Settings\All Users\Application Data ***

                    *** Suppression dossiers dans E:\Documents and Settings\grenouille\Application Data ***

                    *** Suppression fichiers ***

                    *** Suppression fichiers temporaires ***

                    Nettoyage contenu E:\WINDOWS\Temp effectué !
                    Nettoyage contenu E:\Documents and Settings\grenouille\Local Settings\Temp effectué !

                    *** Traitement Recherche complémentaire ***
                    (Recherche fichiers spécifiques)

                    1)Recherche fichiers connus:

                    2)Recherche et Suppression Heuristique :

                    *** Sauvegarde du registre vers dossier Backupnavi ***

                    sauvegarde du registre réalise avec succes !

                    *** Nettoyage registre ***

                    Nettoyage registre Ok

                    *** Certificats ***

                    Certificat Egroup supprimé !

                    *** Fichiers suspects non supprimés par Navilog1 ***
                    !! Fichiers légitimes possibles, à contrôler avant suppression !!

                    E:\WINDOWS\system32\uereolhi.exe trouvé !

                    *** Nettoyage termine le 10/09/2007 à 22:45:07,35 ***
                    0
                    1. salut.

                      Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
                      Au menu principal, choisis 2 et valide.

                      Le fix va t'informer qu'il va alors redémarrer ton PC
                      Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
                      Appuie sur une touche comme demandé.
                      (si ton Pc ne redémarre pas automatiquement, fais le toi même)
                      Au redémarrage de ton PC, choisis ta session habituelle.

                      Patiente jusqu'au message :
                      *** Nettoyage Termine le ..... ***
                      Le blocnote va s'ouvrir.
                      Sauvegarde le rapport de manière à le retrouver
                      Referme le blocnote. Ton bureau va réapparaitre

                      PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                      Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                      Tape explorer et valide. Celà te fera apparaitre ton bureau.

                      @+
                      0
                      1. bonjour, j'ai comme beaucoup de monde des pop-up de spyware secure, malgré kerio, avast. j'ai suivi la procédure en installant navilog et voici le premier rapport.
                        si qq peut me dire si ce que je dois faire ensuite.

                        merci d'avance,

                        Search Navipromo version 3.0.1 commencé le 10/09/2007 à 17:52:35,32

                        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                        !!! Poster ce rapport sur le forum pour le faire analyser !!!
                        !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

                        Fix lancé depuis E:\Program Files\navilog1
                        Mise a jour le 08.09.2007 a 21h00 by IL-MAFIOSO

                        Microsoft Windows XP [version 5.1.2600]
                        Internet Explorer : 6.0.2900.2180

                        *** Recherche Programmes installes ***

                        WebMediaPlayer

                        *** Recherche dossiers dans E:\WINDOWS ***

                        *** Recherche dossiers dans E:\Program Files ***

                        E:\Program Files\WebMediaPlayer trouvé !

                        *** Recherche dossiers dans E:\Documents and Settings\All Users\Application Data ***

                        *** Recherche dossiers dans E:\Documents and Settings\grenouille\Application Data ***

                        *** Recherche avec BlackLight Engine/F-secure ***
                        BlackLight Engine est un produit de F-secure, pour + d'infos :
                        https://www.f-secure.com/en

                        Fichier(s) caché(s) dans E:\WINDOWS\system32 :

                        e:\WINDOWS\system32\wazcfvxybd.dat
                        E:\windows\system32\wazcfvxybd.exe
                        e:\WINDOWS\system32\wazcfvxybd_nav.dat
                        e:\WINDOWS\system32\wazcfvxybd_navps.dat

                        Processus caché(s) dans E:\WINDOWS\system32 :

                        E:\windows\system32\wazcfvxybd.exe

                        *** Recherche avec GenericNaviSearch ***
                        !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
                        !!! A verifier impérativement avant toute suppression manuelle !!!

                        * Scan E:\WINDOWS\system32 *

                        Fichiers trouvés :

                        uereolhi.exe trouvé !

                        Fichiers suspects :

                        Aucun Fichier suspect trouvé !

                        *** Recherche fichiers ***

                        E:\DOCUME~1\GRENOU~1\Bureau\WebMediaPlayer.lnk trouvé !

                        *** Recherche cles registre ***

                        HKEY_CURRENT_USER\Software\Lanconfig trouvé !
                        HKEY_USERS\S-1-5-21-602162358-746137067-682003330-1003\Software\Lanconfig trouvé !

                        *** Module de Recherche complémentaire ***
                        (Recherche fichiers spécifiques)

                        1)Recherche fichiers connus:

                        2)Recherche Heuristique :
                        *
                        E:\WINDOWS\system32\wazcfvxybd.dat trouvé !
                        E:\WINDOWS\system32\wazcfvxybd_navps.dat trouvé !

                        3)Recherche Certificats :

                        Certificat Egroup trouvé !

                        *** Analyse Terminé le 10/09/2007 à 18:07:25,70 ***
                        0
                        1. salut,

                          ca m´a l´air bon oui...

                          Ci@0´
                          0
                          1. Je pense que le probleme est resolu.
                            1
                            1. voila le log hijackthis aprés redemarage, la c'est plus clair :)

                              Merci pour tous ++

                              Logfile of HijackThis v1.99.1
                              Scan saved at 16:59:35, on 27/05/2007
                              Platform: Windows XP SP2 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v7.00 (7.00.6000.16441)

                              Running processes:
                              C:\windows\System32\smss.exe
                              C:\windows\system32\winlogon.exe
                              C:\windows\system32\services.exe
                              C:\windows\system32\lsass.exe
                              C:\windows\system32\svchost.exe
                              C:\windows\System32\svchost.exe
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\windows\system32\spoolsv.exe
                              C:\windows\Explorer.EXE
                              C:\program files\powerstrip\pstrip.exe
                              C:\PROGRA~1\Alwil Software\Avast4\ashDisp.exe
                              C:\Program Files\DAEMON Tools\daemon.exe
                              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                              C:\windows\hffext\hffsrv.exe
                              C:\windows\system32\ctfmon.exe
                              C:\Program Files\Logitech\SetPoint\SetPoint.exe
                              C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
                              C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
                              C:\Program Files\Fichiers communs\Logitech\KHAL\KHALMNPR.EXE
                              C:\windows\system32\nvsvc32.exe
                              C:\windows\system32\svchost.exe
                              C:\WINDOWS\system32\MsPMSPSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\Program Files\Alwil Software\Avast4\setup\avast.setup
                              D:\XoYiX\Progz\REP TROJAN\hijackthis\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                              O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.3.19.dll
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                              O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\windows\system32\NvCpl.dll,NvStartup
                              O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
                              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Alwil Software\Avast4\ashDisp.exe
                              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                              O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                              O4 - HKLM\..\Run: [hffsrv] c:\windows\hffext\hffsrv.exe
                              O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
                              O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
                              O4 - Startup: Y'z ToolBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
                              O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
                              O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
                              O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
                              O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\Microsoft Office\Office12\EXCEL.EXE/3000
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                              O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\Microsoft Office\Office12\REFIEBAR.DLL
                              O9 - Extra button: (no name) - {6FDD5236-C9F0-49ef-935D-385F5E21991A} - C:\windows\system32\shdocvw.dll (HKCU)
                              O11 - Options group: [INTERNATIONAL] International*
                              O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSN Messenger\msgrapp.8.1.0178.00.dll
                              O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
                              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSN Messenger\msgrapp.8.1.0178.00.dll
                              O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
                              0
                              1. re,

                                garde avast oui, mais il faudrait le coupler a un par feu car sinon > on va dire que tu n´es protégé que a 50%...

                                mais c´est vrai que kerio va te demander d´accepter les taches, mais une fois configuré, il se fait oublier...

                                A toi de voire, mais tout le monde te le dira : un par feu est impératif!!

                                @+
                                0
                                1. Merci pour le site de help-bordeaux c'est une vrai mine d'or,
                                  merci a toi aussi ça a l'air bon, je n'utilise pas de par feu, je me sert uniquement d'avast car je ne veux pas d'un programme qui me bloque toute les 2mn a chaque fois que je veux en ouvrir un (comme bitdefender).

                                  Kerio n'est peut etre pas comme ça ? avast n'est pas utile ?
                                  0
                                  1. OK merci, pour le moment j'ai pas recut de pub, j'attend un peu quand meme pour etre sur.

                                    ______________________________________________________________

                                    Logfile of HijackThis v1.99.1
                                    Scan saved at 16:35:01, on 27/05/2007
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v7.00 (7.00.6000.16441)

                                    Running processes:
                                    C:\windows\System32\smss.exe
                                    C:\windows\system32\winlogon.exe
                                    C:\windows\system32\services.exe
                                    C:\windows\system32\lsass.exe
                                    C:\windows\system32\svchost.exe
                                    C:\windows\System32\svchost.exe
                                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    C:\windows\system32\spoolsv.exe
                                    C:\windows\system32\nvsvc32.exe
                                    C:\windows\explorer.exe
                                    C:\windows\system32\svchost.exe
                                    C:\WINDOWS\system32\MsPMSPSv.exe
                                    C:\windows\system32\ctfmon.exe
                                    C:\PROGRA~1\MOZILLA FIREFOX\FIREFOX.EXE
                                    D:\XoYiX\Progz\REP TROJAN\hijackthis\HijackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                    O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.3.19.dll
                                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                                    O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
                                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\windows\system32\NvCpl.dll,NvStartup
                                    O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
                                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Alwil Software\Avast4\ashDisp.exe
                                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                                    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                                    O4 - HKLM\..\Run: [hffsrv] c:\windows\hffext\hffsrv.exe
                                    O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
                                    O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
                                    O4 - Startup: Y'z ToolBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
                                    O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
                                    O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
                                    O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
                                    O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
                                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\Microsoft Office\Office12\EXCEL.EXE/3000
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
                                    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\Microsoft Office\Office12\REFIEBAR.DLL
                                    O9 - Extra button: (no name) - {6FDD5236-C9F0-49ef-935D-385F5E21991A} - C:\windows\system32\shdocvw.dll (HKCU)
                                    O11 - Options group: [INTERNATIONAL] International*
                                    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSN Messenger\msgrapp.8.1.0178.00.dll
                                    O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
                                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSN Messenger\msgrapp.8.1.0178.00.dll
                                    O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
                                    O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
                                    0
                                    1. re,

                                      tu ne dois plus avoir de pubs maintenant....

                                      pour vista inspirate, remet le theme, je pense...

                                      * Télécharge HijackThis et poste le rapport stp

                                      http://pchelpbordeaux.free.fr/logiciels.html
                                      Tutorial
                                      http://pchelpbordeaux.free.fr/tuto.html
                                      Démo en image
                                      http://pageperso.aol.fr/balltrap34/demohijack.htm

                                      @+
                                      0
                                      1. J'ai donc fait ce que tu m'a dis, j'ai trouvé "electronic-group" dans "Editeurs Aprouvés"
                                        Par contre dans ma barre des taches j'ai plus les icones du lancement automatique, j'utilise le Theme Vista Inspirate et j'ai plus la toolbar, je pourrais quand meme la remettre aprés ?

                                        Voici le log de Navilog1 :

                                        Clean Navipromo version 2.0.2 commencé le 27/05/2007 à 14:51:29,29

                                        Fix lancé depuis C:\Program Files\navilog1
                                        Mise a jour le 17.05.2007 a 23h00 by IL-MAFIOSO

                                        Mode suppression automatique avec prise en charge résultats Blacklight

                                        *** Creation backups fichiers trouvés par Blacklight ***

                                        Copie vers "C:\Program Files\navilog1\Backupnavi"

                                        *** Suppression des fichiers trouvés avec Blacklight ***

                                        c:\WINDOWS\system32\quplijsx.dat supprimé !
                                        C:\windows\system32\quplijsx.exe supprimé !
                                        c:\WINDOWS\system32\quplijsx_nav.dat supprimé !
                                        c:\WINDOWS\system32\quplijsx_navps.dat supprimé !

                                        ** 2ème passage **

                                        C:\windows\system32\quplijsx.exe absent !
                                        C:\windows\system32\quplijsx.dat absent !
                                        C:\windows\system32\quplijsx_nav.dat absent !
                                        C:\windows\system32\quplijsx_navps.dat absent !
                                        C:\windows\system32\quplijsx_navup.dat absent !
                                        C:\windows\system32\quplijsx_navtmp.dat absent !
                                        C:\windows\system32\quplijsx_m2s.xml absent !

                                        C:\windows\prefetch\quplijsx*.pf trouvé !
                                        Copie C:\windows\prefetch\quplijsx*.pf réalise avec succes !
                                        C:\windows\prefetch\quplijsx*.pf supprimé !

                                        *** Suppression dossiers dans C:\windows ***

                                        *** Suppression dossiers dans C:\Program Files ***

                                        *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

                                        *** Suppression dossiers dans C:\Documents and Settings\Xoy\Application Data ***

                                        *** Suppression fichiers ***

                                        *** Suppression fichiers temporaires ***

                                        Nettoyage contenu C:\windows\Temp effectué !
                                        Nettoyage contenu C:\Documents and Settings\Xoy\Local Settings\Temp effectué !

                                        *** Sauvegarde du registre vers dossier Backupnavi***

                                        sauvegarde du registre réalise avec succes !

                                        *** Nettoyage registre ***

                                        Nettoyage registre Ok

                                        *** Traitement Recherche complémentaire ***
                                        (Recherche fichiers spécifiques)

                                        1)Recherche fichiers connus:

                                        2)Recherche et Suppression Heuristique :

                                        *
                                        **
                                        ***
                                        ****
                                        *****
                                        ******
                                        *******
                                        ********

                                        3)Contrôle présence clés Rootkit dans le registre :

                                        Aucune autre clés présente dans le registre !

                                        *** Nettoyage termine le 27/05/2007 à 14:53:58,82 ***
                                        0
                                        • 1
                                        • 2