Ordinateur virusé...msn piraté...

Bonjour à toutes et à tous....
Ayant déjà eu recours au service de CCM et etant satisfait c'est donc avec logique que je me permet de revenir demander un petit coup de main pour un nettoyage d'ordi...
Je reside actuellement avec ma copine en Espagne....et il se trouve qq chose ou qq'un à pris le contrôle de....son adresse msn....et par là même envois un dossier qui s'intitule " mes photos chaudes".......humm me direz vous...Oui mais non....il ne s'agit ni de photos chaudes ni de nos ébats mais bel et bien d'un éspèce de virus envoyé....à toutes sa liste de contact !!! Prise de contrôle de la fenetre msn...il ecris tout seul....et envois un petit fichier .zip !!!
D'autre part on a fait un scan avec avast qui nous a trouvé le virus : Win32.Ircbot.CAF[Trj] qu'on a mis en quarantaine....
Adware nous a trouvé 58 objets critiques aussi tous mis en quarantaine !!
Spyboat nous a trouvé 12 pbm....actuellemnt tous corrigés.....
Cepndant le PC reste on ne peut plus "suspect" à mon gout et c'est la raison pour laquelle nous vous demandons de l'aide!!!
Est ce possible de faire un scan avec Hijackthis....du moins est ce necessaire !? Et bien entendu une personne ayant un peu de temps et les compétences requises se sent elle prête à nous venir en aide....?
Dans l'attente d'une réponse je vous souhaite à toutes et à tous une excellente journée.
D'avance Merci,
cdt,
Jojjo :-)
Configuration: Windows XP
Firefox 2.0.0.4

34 réponses

Résumé de la discussion

Une infection informatique est décrite sur Windows XP après une prise de contrôle supposée de la fenêtre MSN et l’envoi d’un fichier zip intitulé « mes photos chaudes », touchant plusieurs contacts. Les outils antivirus ont détecté Win32.Ircbot.CAF[Trj] et de nombreux objets Adware; HijackThis a été utilisé pour diagnostiquer le système et guider l’emploi de MSNFix. Les réponses proposées incluent l’exécution du fix MSNFix, le scan HijackThis et des procédures en mode sans échec pour supprimer les éléments, avec des rapports et des retours d’expérience. Des échanges montrent que l’infection peut résister à des nettoyages initiaux et nécessite une vérification manuelle des clés de registre et des services, parfois en mode sans échec.

Bobot (l’IA à votre service)
  1. salut jojjo,

    en faite tu n´as pas fais un scan complet du pc a se que je voie?!?!

    si tu pouvais le faire, ca aiserait a localiser les bebetes si elles sont presentes...

    pour msn au demarrage, on peut le virer du demarrage a l´aide de hijack this pour voir si ca resoud le probleme...

    @+
    0
    1. Bonjour Mok's@....
      Voici le rapport du scan Kaspersky en ligne que tu nous a dis de faire...On a du installer l'active X du site en question car au debut ca ne marchait pas... :

      Voici le scan de la "zone critique" comme il l'appel sur le site :
      -------------------------------------------------------------------------------
      KASPERSKY ON-LINE SCANNER REPORT
      Monday, September 03, 2007 1:42:41 PM
      Système d'exploitation : Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
      Kaspersky On-line Scanner version : 5.0.83.0
      Dernière mise à jour de la base antivirus Kaspersky : 3/09/2007
      Enregistrements dans la base antivirus Kaspersky : 378289
      -------------------------------------------------------------------------------

      Paramètres d'analyse:
      Analyser avec la base antivirus suivante: standard
      Analyser les archives: vrai
      Analyser les bases de messagerie: vrai

      Cible de l'analyse - Zones critiques:
      C:\WINDOWS
      C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\

      Statistiques de l'analyse:
      Total d'objets analysés: 12044
      Nombre de virus trouvés: 0
      Nombre d'objets infectés: 0 / 0
      Nombre d'objets suspects: 0
      Durée de l'analyse: 00:10:40

      Nom de l'objet infecté / Nom du virus / Dernière action
      C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
      C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
      C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
      C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
      C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\ACEEvent.evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\Temp\Perflib_Perfdata_110.dat L'objet est verrouillé ignoré
      C:\WINDOWS\Temp\_avast4_\Webshlock.txt L'objet est verrouillé ignoré
      C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
      C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
      C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
      C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Cookies\index.dat L'objet est verrouillé ignoré
      C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
      C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Perflib_Perfdata_208.dat L'objet est verrouillé ignoré
      C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

      Analyse terminée.

      ET Voici ici le scan dis du "poste de travail" :

      -------------------------------------------------------------------------------
      KASPERSKY ON-LINE SCANNER REPORT
      Monday, September 03, 2007 6:21:40 PM
      Système d'exploitation : Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
      Kaspersky On-line Scanner version : 5.0.83.0
      Dernière mise à jour de la base antivirus Kaspersky : 3/09/2007
      Enregistrements dans la base antivirus Kaspersky : 378289
      -------------------------------------------------------------------------------

      Paramètres d'analyse:
      Analyser avec la base antivirus suivante: standard
      Analyser les archives: vrai
      Analyser les bases de messagerie: vrai

      Cible de l'analyse - Poste de travail:
      C:\
      D:\

      Statistiques de l'analyse:
      Total d'objets analysés: 89062
      Nombre de virus trouvés: 0
      Nombre d'objets infectés: 0 / 0
      Nombre d'objets suspects: 0
      Durée de l'analyse: 01:20:51

      Nom de l'objet infecté / Nom du virus / Dernière action
      C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\Local Settings\Temp\Cookies\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\Local Settings\Temp\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\Local Settings\Temp\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
      C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
      C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
      C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
      C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Cookies\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Historique\History.IE5\MSHist012007090320070904\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Temp\Cookies\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Temp\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Temp\Perflib_Perfdata_208.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Temp\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\NTUSER.DAT L'objet est verrouillé ignoré
      C:\Documents and Settings\Utilisateur\ntuser.dat.LOG L'objet est verrouillé ignoré
      C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré
      C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré
      C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws L'objet est verrouillé ignoré
      C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log L'objet est verrouillé ignoré
      C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré
      C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\debug.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\debug.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\error.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\error.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\hips.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\hips.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\ids.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\ids.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\network.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\network.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\system.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\system.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\warning.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\warning.log.idx L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\web.log L'objet est verrouillé ignoré
      C:\Program Files\Kerio\Personal Firewall 4\logs\web.log.idx L'objet est verrouillé ignoré
      C:\System Volume Information\_restore{D475D116-DF88-45C4-8BF3-9AB6FC089BD7}\RP18\change.log L'objet est verrouillé ignoré
      C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
      C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
      C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
      C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
      C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\ACEEvent.evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
      C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
      C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
      C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
      C:\WINDOWS\Temp\Perflib_Perfdata_110.dat L'objet est verrouillé ignoré
      C:\WINDOWS\Temp\_avast4_\Webshlock.txt L'objet est verrouillé ignoré
      C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
      C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
      C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré

      Analyse terminée.

      L'analyse n'a apparament pas detectée de virus...
      A ce sujet d'ailleurs je tenais à te faire remarquer ue j'ai découvert ceci :

      IMPOSSIBLE de desactiver "msn" via msconfig.....cela nous donne le message suivant : "une erreur de refus d'accès a été renvoyée lors de la tentative de modifier un service. Vous devrez peut-être ouvrir une session en utilisant un compte administrateur pour effectuer les modifications spécifiées."
      EN revanche en passant par spyboat en mode avancé.....c'est POSSIBLE.
      EN réalité nous avons remarqué que msn se lance bizarement automatiquement au démarage SEULEMENT lorsque ma copine s'est connectée la vieille par exemple AVEC SON adresse msn....
      Avec la mienne nous ne rencontrons pas cette fenetre qui s'ouvre direct au demarrage...
      On en à donc logiquement conclue qu'il s'agit bel et bien d'une salle bestiole qui nous pourris le PC et qui s'est infiltré via l'adresse msn de ma copine !! Rrrrrrrrrr

      ENFIN et pour finir...une bonne nouvelle !! On a mis la main sur le fameux CD >>> "Restauration du système" qui se trouvait en fait bel et bien chez nous....

      Nous attendons donc avec impatience tes conseils ainsi que ton point de vue sur la situation de notre ordi....
      Encore un GRAND MERCI pour ton aide et ton suivit dans nos gualères informatique...
      @ +
      0
      1. Salut Mok's@,
        Ok c'est noté pour le chek disque...on va tacher de remettre la main sur le cd d'installation..mais normalement il est à sa place...dans la boite...et donc se serra pour le 18 septembre...pas avant hélas !!

        Sinon concernant navilog...voici le resultat de notre scan :

        Search Navipromo version 2.0.9 commencé le 26/08/2007 à 14:09:06,51

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Poster ce rapport sur le forum pour le faire analyser !!!
        !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

        Fix lancé depuis C:\Program Files\navilog1
        Mise a jour le 20.08.2007 a 22h30 by IL-MAFIOSO

        Executé en mode normal

        *** Recherche Programmes installes ***

        *** Recherche dossiers dans C:\WINDOWS ***

        *** Recherche dossiers dans C:\Program Files ***

        *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

        *** Recherche dossiers dans C:\Documents and Settings\Utilisateur\Application Data ***

        *** Recherche avec BlackLight Engine/F-secure ***
        BlackLight Engine est un produit de F-secure, pour + d'infos :
        https://www.f-secure.com/en

        F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
        ======================================

        Copyright 2005-2006 F-Secure Corporation. All rights reserved.
        This is a beta version. It will expire on 1st of October, 2007.
        Version information: 2.2.1064.

        [+] Started on 08/26/07 at 14:09:12.
        [+] Initializing ...
        [+] Starting scan, press Ctrl-C to abort.
        [+] Scanning for hidden items ...........................................
        [+] Scan complete.
        [+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
        [+] Exited on 08/26/07 at 14:12:16 (return code = 0).

        *** Recherche avec GenericNaviSearch ***
        !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
        !!! A verifier impérativement avant toute suppression manuelle !!!

        Fichiers trouvés :

        Aucun Fichier trouvé !

        Fichiers suspects :

        Aucun Fichier suspect trouvé !

        *** Recherche fichiers ***

        *** Recherche cles registre ***

        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

        Recherche Clé Magic Control

        *** Module de Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche fichiers connus:

        2)Recherche Heuristique :
        *
        **
        ***
        ****
        *****
        ******
        *******
        ********

        3)Recherche Certificats :

        Certificat Egroup absent !

        *** Analyse Terminé le 26/08/2007 à 14:12:52,43 ***

        Nous attendons la suite de tes conseils et te remercions une fois de plus pour ton aide Mok's@
        Bonne soirée à toi
        ++
        0
        1. salut jojjo,

          ok pour clean et lopxp...

          oui pour tes histoires de police il faudra faire un check disk pour voir si il ne manque pas des fichiers a windows pour son fonctionnement, on fera ca quand tu copine rentrera, alors... ( et oui pour ce faire il faut le cd d´installation)

          pour le moment fais ceci :

          Fais un clic droit sur ce lien :
          http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
          Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
          Ensuite double clique sur navilog1.exe pour lancer l'installation.
          Une fois l'installation terminée, le fix s'exécutera automatiquement.
          (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

          Laisse-toi guider. Au menu principal, choisis 1 et valides.
          (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

          Patiente jusqu'au message :
          *** Analyse Termine le ..... ***
          Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
          Copie-colle l'intégralité dans une réponse. Referme le blocnote.
          Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

          @+
          0
          1. ...Et voici le raport clean en mode sans echec...en fait il s'etait bien enregistré mais pas là ou je pensais...au tant pour moi ! :

            Script execute en mode sans echec
            Rapport clean par Malekal_morte - http://www.malekal.com
            Script execute en mode sans echec 21/08/2007 a 0:16:51,50

            Microsoft Windows XP [version 5.1.2600]

            *** Suppression des fichiers dans C:

            *** Suppression des fichiers dans C:\WINDOWS\

            *** Suppression des fichiers dans C:\WINDOWS\system32

            *** Suppression des fichiers dans C:\Program Files
            tentative de suppression de "C:\Program Files\BitDownload"
            tentative de suppression de "C:\Program Files\Multi_Media\"
            tentative de suppression de "C:\Program Files\Viewpoint\"

            *** Suppression des clefs du registre effectuee..
            *** Fin du rapport !

            merci encore à toi Mok's@ pour ton coup de main....
            et pour le cd d'installation de windows..ma copine l'à chez elle en France...elle remonte dans 2 semaines pour qq jours donc elle pourra le ramener si il le faut pour recuperer une police normal !
            Bonne nuit et a demain !! ++
            0
            1. Ok Mok's@ alors...plusieurs choses :

              - j'ai lancé un scan avec avast tout bêtement pour voir si il trouvait qq chose !! Il me dis que le dossier Smitfraudfix est un virus........n'est ce pas une application que l'on avait lancé enssemble ??
              - j'ai fais le mode sans echec avec l'option 2 de lopxp dont voici le rapport :

              A ecoute je me rend compte qu'il n'a pas voulu s'enrregister pourtant je viens de le faire en mode sans echec...etrange...je vais le refaire et le poster de suite...mais c'est bizare que ca n'est pas marché....

              je te met aussi le rapport lopxp que voici :

              Rapport lopxpMH2 version 2.0 fait à 0:25:44,84 le 21/08/2007
              C:\Documents and Settings\Utilisateur\Bureau

              ******************************************
              ## Répertoires Application Data

              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\Administrateur\Application Data

              21/08/2007 00:04 <REP> .
              21/08/2007 00:04 <REP> ..
              21/08/2007 00:04 <REP> Adobe
              21/08/2007 00:04 <REP> ATI
              21/08/2007 00:04 <REP> Identities
              21/08/2007 00:04 <REP> Intel
              21/08/2007 00:04 <REP> Microsoft
              21/08/2007 00:04 <REP> Sonic
              21/08/2007 00:04 <REP> toshiba
              21/08/2007 00:04 62 desktop.ini
              1 fichier(s) 62 octets
              9 Rép(s) 11 611 475 968 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\Administrateur\Local Settings\Application Data

              21/08/2007 00:04 <REP> .
              21/08/2007 00:04 <REP> ..
              21/08/2007 00:04 <REP> {3248F0A6-6813-11D6-A77B-00B0D0150040}
              21/08/2007 00:04 <REP> Adobe
              21/08/2007 00:04 <REP> ApplicationHistory
              21/08/2007 00:04 <REP> ATI
              21/08/2007 00:04 <REP> Microsoft
              21/08/2007 00:04 <REP> Toshiba
              21/08/2007 00:04 135 fusioncache.dat
              21/08/2007 00:04 12 328 GDIPFONTCACHEV1.DAT
              21/08/2007 00:04 1 930 896 IconCache.db
              3 fichier(s) 1 943 359 octets
              8 Rép(s) 11 611 475 968 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\All Users\Application Data

              16/01/2006 19:29 <REP> .
              16/01/2006 19:29 <REP> ..
              17/01/2006 15:09 <REP> Adobe
              01/07/2007 15:19 <REP> Adobe Systems
              10/01/2007 03:42 <REP> AOL
              10/01/2007 03:38 <REP> AOL Downloads
              10/01/2007 03:43 <REP> AOL OCP
              19/02/2007 02:45 <REP> Apple Computer
              02/02/2007 21:14 <REP> For dupe audio beep
              14/03/2007 18:16 <REP> Google
              07/01/2007 17:49 <REP> HP
              30/12/2006 02:45 <REP> Intel
              12/01/2007 00:38 <REP> Macrovision
              16/01/2006 19:29 <REP> Microsoft
              16/01/2006 18:42 <REP> SBSI
              14/03/2007 18:16 <REP> Skype
              24/03/2007 22:47 <REP> Spybot - Search & Destroy
              24/03/2007 22:48 <REP> TEMP
              10/01/2007 03:42 <REP> Viewpoint
              01/06/2007 11:31 <REP> Windows Genuine Advantage
              05/01/2007 21:36 <REP> Windows Live Toolbar
              12/07/2007 13:12 305 addr_file.html
              16/01/2006 19:29 62 desktop.ini
              07/01/2007 17:41 749 hpzinstall.log
              26/04/2007 14:01 1 751 QTSBandwidthCache
              4 fichier(s) 2 867 octets
              21 Rép(s) 11 611 475 968 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\Default User\Application Data

              16/01/2006 19:29 <REP> .
              16/01/2006 19:29 <REP> ..
              30/12/2006 02:42 <REP> Adobe
              30/12/2006 02:42 <REP> ATI
              30/12/2006 02:42 <REP> Identities
              30/12/2006 02:44 <REP> Intel
              16/01/2006 19:29 <REP> Microsoft
              30/12/2006 02:42 <REP> Sonic
              30/12/2006 02:42 <REP> toshiba
              16/01/2006 19:29 62 desktop.ini
              1 fichier(s) 62 octets
              9 Rép(s) 11 611 475 968 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\Default User\Local Settings\Application Data

              16/01/2006 19:29 <REP> .
              16/01/2006 19:29 <REP> ..
              30/12/2006 02:42 <REP> {3248F0A6-6813-11D6-A77B-00B0D0150040}
              30/12/2006 02:42 <REP> Adobe
              30/12/2006 02:42 <REP> ApplicationHistory
              30/12/2006 02:42 <REP> ATI
              16/01/2006 18:37 <REP> Microsoft
              30/12/2006 02:42 <REP> Toshiba
              30/12/2006 02:42 135 fusioncache.dat
              30/12/2006 02:42 12 328 GDIPFONTCACHEV1.DAT
              30/12/2006 02:42 4 819 658 IconCache.db
              3 fichier(s) 4 832 121 octets
              8 Rép(s) 11 611 471 872 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\LocalService\Application Data

              16/01/2006 18:40 <REP> .
              16/01/2006 18:40 <REP> ..
              09/04/2007 16:43 <REP> Idol third
              16/01/2006 18:40 <REP> Microsoft
              19/03/2007 00:45 <REP> Webroot
              0 fichier(s) 0 octets
              5 Rép(s) 11 611 471 872 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\LocalService\Local Settings\Application Data

              16/01/2006 18:40 <REP> .
              16/01/2006 18:40 <REP> ..
              16/01/2006 18:40 <REP> Microsoft
              0 fichier(s) 0 octets
              3 Rép(s) 11 611 471 872 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\NetworkService\Application Data

              16/01/2006 18:40 <REP> .
              16/01/2006 18:40 <REP> ..
              16/01/2006 18:40 <REP> Microsoft
              0 fichier(s) 0 octets
              3 Rép(s) 11 611 471 872 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\NetworkService\Local Settings\Application Data

              16/01/2006 18:40 <REP> .
              16/01/2006 18:40 <REP> ..
              16/01/2006 18:40 <REP> Microsoft
              0 fichier(s) 0 octets
              3 Rép(s) 11 611 471 872 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\Utilisateur\Application Data

              30/12/2006 02:43 <REP> .
              30/12/2006 02:43 <REP> ..
              10/01/2007 03:54 <REP> acccore
              30/12/2006 02:43 <REP> Adobe
              28/01/2007 04:48 <REP> AdobeUM
              19/02/2007 02:48 <REP> Apple Computer
              30/12/2006 02:43 <REP> ATI
              02/02/2007 21:13 <REP> BitDownload
              21/05/2007 20:01 <REP> DeepBurner
              18/01/2007 21:02 <REP> FreeCall
              12/04/2007 18:44 <REP> FUJIFILM
              14/03/2007 18:19 <REP> Google
              07/01/2007 17:49 <REP> HP
              30/12/2006 02:43 <REP> Identities
              02/02/2007 21:13 <REP> Idol third
              11/01/2007 00:01 <REP> Image Zone Express
              30/12/2006 02:44 <REP> Intel
              05/01/2007 23:16 <REP> InterVideo
              24/03/2007 22:51 <REP> Lavasoft
              30/12/2006 03:11 <REP> Macromedia
              12/01/2007 02:02 <REP> Media Player Classic
              30/12/2006 02:43 <REP> Microsoft
              30/12/2006 03:01 <REP> Microsoft Web Folders
              15/05/2007 00:20 <REP> Mozilla
              05/01/2007 21:29 <REP> MSNInstaller
              12/01/2007 19:51 <REP> Real
              14/03/2007 18:16 <REP> Skype
              30/12/2006 02:43 <REP> Sonic
              30/12/2006 02:51 <REP> Sun
              17/03/2007 20:42 <REP> Template
              30/12/2006 02:43 <REP> toshiba
              19/02/2007 21:29 <REP> uTorrent
              14/06/2007 16:10 <REP> VideoEgg
              30/01/2007 00:15 <REP> Viewpoint
              30/12/2006 02:43 62 desktop.ini
              30/12/2006 03:07 408 wklnhst.dat
              2 fichier(s) 470 octets
              34 Rép(s) 11 611 467 776 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Documents and Settings\Utilisateur\Local Settings\Application Data

              30/12/2006 02:43 <REP> .
              30/12/2006 02:43 <REP> ..
              30/12/2006 02:43 <REP> {3248F0A6-6813-11D6-A77B-00B0D0150040}
              30/12/2006 02:43 <REP> Adobe
              10/01/2007 03:43 <REP> AOL OCP
              19/02/2007 21:49 <REP> Apple Computer
              30/12/2006 02:43 <REP> ApplicationHistory
              30/12/2006 02:43 <REP> ATI
              14/03/2007 18:16 <REP> Google
              09/01/2007 03:09 <REP> Identities
              30/12/2006 02:43 <REP> Microsoft
              15/05/2007 00:21 <REP> Mozilla
              17/04/2007 12:03 <REP> Multi_Media
              29/06/2007 19:57 <REP> Seven Zip
              30/12/2006 02:43 <REP> Toshiba
              01/07/2007 19:55 <REP> WMTools Downloaded Files
              30/12/2006 03:26 92 672 DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
              30/12/2006 02:43 134 fusioncache.dat
              30/12/2006 02:43 53 264 GDIPFONTCACHEV1.DAT
              17/01/2007 04:57 4 770 942 IconCache.db
              4 fichier(s) 4 917 012 octets
              16 Rép(s) 11 611 467 776 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\WINDOWS\system32\config\systemprofile\Application Data

              16/01/2006 18:39 <REP> .
              16/01/2006 18:39 <REP> ..
              30/12/2006 02:42 <REP> Adobe
              30/12/2006 02:42 <REP> ATI
              30/12/2006 02:42 <REP> Identities
              30/12/2006 02:45 <REP> Intel
              16/01/2006 18:39 <REP> Microsoft
              30/12/2006 02:42 <REP> Sonic
              30/12/2006 02:42 <REP> toshiba
              16/01/2006 18:39 62 desktop.ini
              1 fichier(s) 62 octets
              9 Rép(s) 11 611 467 776 octets libres
              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data

              16/01/2006 18:39 <REP> .
              16/01/2006 18:39 <REP> ..
              30/12/2006 02:42 <REP> {3248F0A6-6813-11D6-A77B-00B0D0150040}
              30/12/2006 02:42 <REP> Adobe
              30/12/2006 02:42 <REP> ApplicationHistory
              30/12/2006 02:42 <REP> ATI
              16/01/2006 18:39 <REP> Microsoft
              30/12/2006 02:42 <REP> Toshiba
              30/12/2006 02:42 135 fusioncache.dat
              30/12/2006 02:42 12 328 GDIPFONTCACHEV1.DAT
              30/12/2006 02:42 4 819 658 IconCache.db
              3 fichier(s) 4 832 121 octets
              8 Rép(s) 11 611 467 776 octets libres

              ******************************************
              Recherche des taches planifiées dans C:\WINDOWS\tasks

              C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
              ¡I:îfN¹7í
              û+éF ê <
              s €!×
              + : C : \ P r o g r a m F i l e s \ A p p l e S o f t w a r e U p d a t e \ S o f t w a r e U p d a t e . e x e - T a s k S Y S T E M 0 ×
              +
              ******************************************
              ## Répertoires de C:\Program Files

              Le volume dans le lecteur C n'a pas de nom.
              Le numéro de série du volume est C44B-0395

              Répertoire de C:\Program Files

              21/08/2007 00:17 <REP> .
              21/08/2007 00:17 <REP> ..
              01/07/2007 17:41 <REP> Adobe
              09/03/2007 19:11 <REP> AIM6
              30/12/2006 03:01 <REP> Alwil Software
              26/03/2007 13:43 <REP> Apple Software Update
              21/05/2007 20:00 <REP> Astonsoft
              30/03/2006 20:50 <REP> ATI Technologies
              09/04/2007 14:36 <REP> CCleaner
              24/07/2007 20:03 <REP> CleanUp!
              16/01/2006 18:35 <REP> ComPlus Applications
              30/12/2006 03:00 <REP> DivX
              20/07/2007 19:06 <REP> Fichiers communs
              17/05/2007 20:53 <REP> FinePixViewer
              18/01/2007 21:00 <REP> FreeCall.com
              09/04/2007 14:23 <REP> Google
              07/01/2007 17:46 <REP> Hewlett-Packard
              21/06/2007 16:25 <REP> Hitman Pro
              07/01/2007 17:49 <REP> HP
              25/03/2007 20:00 <REP> Idol third
              30/12/2006 02:45 <REP> Intel
              14/06/2007 04:00 <REP> Internet Explorer
              30/12/2006 02:44 <REP> InterVideo
              15/06/2007 12:47 <REP> iPod
              15/06/2007 12:49 <REP> iTunes
              30/03/2006 20:52 <REP> Java
              20/07/2007 19:19 <REP> jv16 PowerTools
              09/04/2007 14:28 <REP> Kaspersky Lab
              20/07/2007 15:04 <REP> Kerio
              24/03/2007 22:47 <REP> Lavasoft
              30/12/2006 04:39 <REP> ltmoh
              30/12/2006 04:39 <REP> Messenger
              30/12/2006 03:01 <REP> microsoft frontpage
              30/12/2006 03:06 <REP> Microsoft Office
              30/12/2006 03:02 <REP> Microsoft Visual Studio
              30/12/2006 03:06 <REP> Microsoft Works
              30/12/2006 04:40 <REP> Microsoft.NET
              30/12/2006 04:40 <REP> Movie Maker
              24/07/2007 20:05 <REP> Mozilla Firefox
              02/01/2007 20:48 <REP> MSN
              30/12/2006 04:40 <REP> MSN Gaming Zone
              09/02/2007 14:33 <REP> MSN Messenger
              29/03/2007 03:03 <REP> MSXML 4.0
              30/12/2006 04:40 <REP> NetMeeting
              30/12/2006 04:41 <REP> Online Services
              14/06/2007 04:00 <REP> Outlook Express
              12/04/2007 18:47 <REP> PIXELA
              19/03/2007 02:34 <REP> QuickTime
              12/01/2007 19:51 <REP> Real
              30/12/2006 04:41 <REP> Realtek
              12/04/2007 18:41 <REP> REGSHAVE
              12/01/2007 02:00 <REP> Satsuki Decoder Pack
              30/12/2006 04:41 <REP> Services en ligne
              09/07/2007 01:42 <REP> Skype
              30/12/2006 03:02 <REP> Snapshot Viewer
              30/03/2006 20:54 <REP> Sonic
              29/06/2007 19:35 <REP> Sony
              14/08/2007 13:12 <REP> Spybot - Search & Destroy
              30/12/2006 03:46 <REP> SuperCopier2
              30/12/2006 04:41 <REP> Synaptics
              30/03/2006 20:55 <REP> Toshiba
              11/01/2007 21:46 <REP> Webteh
              09/04/2007 14:21 <REP> Windows Live Toolbar
              29/03/2007 03:04 <REP> Windows Media Player
              30/12/2006 04:42 <REP> Windows NT
              30/12/2006 02:59 <REP> WinRAR
              30/12/2006 04:42 <REP> xerox
              0 fichier(s) 0 octets
              67 Rép(s) 11 611 451 392 octets libres

              ******************************************
              ## Popups autorisées

              * Internet Explorer

              ! REG.EXE VERSION 3.0

              HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow
              PopupMgr REG_SZ yes

              * Mozilla Firefox (1 autorisé 2 interdit)

              ---------- C:\DOCUMENTS AND SETTINGS\UTILISATEUR\APPLICATION DATA\MOZILLA\FIREFOX\PROFILES\6M7GD1C7.DEFAULT\HOSTPERM.1
              host popup 1 webmessenger.msn.com

              ******************************************
              ## Registre

              ******************************************
              ## Zones de sécurité

              * HKCU Domains (4)

              * P3P History (5)

              ******************************************
              ## Recherche C:\WINDOWS\*.htm, "C:\WINDOWS\*.gif"

              *************** Fin du rapport ****************
              0
              1. salut jojjo,

                bon dans l´immedia il faudrait faire le lopxp, enfin apres clean :

                ¤Démarre en mode sans échec :
                Pour cela, tu tapote la touche F8 des le début de l allumage du pc sans t arrêter
                Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                Une fois sur le bureau si il n y a pas toutes les couleurs et autres c est normal !
                (Si F8 ne marche pas utilise la touche F5)

                Puis ouvre le dossier clean et ouvre clean.cmd et choisis l'option 2.
                Redémarre normalement et poste le log clean.

                ¤
                Télécharge lopxp :
                http://www.alt-shift-return.org/Info/Fichiers/lopxpMH2.zip

                dézippe-le sur ton bureau puis double-clic sur le fichier "lopxpMH.bat"
                quand il a terminé, un rapport s'ouvre : fait un copier-coller du rapport puis mets le ici

                non ce n´est pas malekal morte de boulogne, enfin je crois pas du moins, on sait jamais faudrait lui demander?!?! :p les sages popopowaa...

                le hijack this me parait ok, mais on voie pas tout avec, c´est pour ca que je te demande lopxp...

                pour l´histoire de police, il va sans doute faloire réparer windows avec le cd d´instale, tu l´as???

                @+
                0
                1. Bonsoir Mok's@,
                  Concernant le problème de police : non resolut !
                  Le fait est que via un clik droit propriété sur notre fond d'ecran nous n'avons plus accès aux apparences et thèmes, affichage,taille de police, (petite,moyenne,grande )...

                  D'autre part concernant le raport de malekal le voici :

                  20/08/2007 a 19:53:21,15

                  *** Recherche des fichiers dans C:

                  *** Recherche des fichiers dans C:\WINDOWS\

                  *** Recherche des fichiers dans C:\WINDOWS\system32

                  *** Recherche des fichiers dans C:\Program Files
                  "C:\Program Files\BitDownload" FOUND
                  "C:\Program Files\Multi_Media\" FOUND
                  "C:\Program Files\Viewpoint\" FOUND
                  *** Fin du rapport !

                  PS : Malekal_morte editeur de "clean" a t il un rapport avec la malekal_morte de boulogne billancourt (Mala etc...connection Beat de Boul sage poètes de la rue etc..!?)

                  PPS : As tu remarqué qq chose de anormal dans notre rapport hijackthis !?
                  0
                  1. re,

                    pour la police, ce que je t´avais proposé a t -il aidé au probleme?

                    ¤ Télécharge Clean
                    ----> http://www.malekal.com/download/clean.zip

                    Dézippe tout le contenu dans le même dossier. Double clic sur clean ou clean.cmd choisissez l'option 1.
                    Un rapport va s'ouvrir, copie et colle le contenu ici
                    0
                    1. Ok Mok's@, alors :
                      Aucune erreur détéctée avec le nouveau MSNFix...

                      D'autre part voici notre nouveau scan Hijackthis :

                      Logfile of Trend Micro HijackThis v2.0.0 (BETA)
                      Scan saved at 20:17:01, on 19/08/2007
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      Boot mode: Normal

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                      C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\system32\bgsvcgen.exe
                      C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
                      C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                      C:\WINDOWS\system32\HPZipm12.exe
                      C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
                      C:\Program Files\Toshiba\TOSHIBA Applet\TAPPSRV.exe
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
                      C:\Program Files\internet explorer\iexplore.exe
                      C:\Documents and Settings\Utilisateur\Bureau\HiJackThis_v2.exe

                      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                      O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
                      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
                      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://melon105.spaces.live.com//PhotoUpload/MsnPUpld.cab
                      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.zebulon.fr/scan8/oscan8.cab
                      O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
                      O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
                      O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
                      O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
                      O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
                      O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
                      O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                      O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
                      O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                      O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                      O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
                      O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
                      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
                      O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                      O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                      O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
                      O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
                      O23 - Service: TOSHIBA Application Service (TAPPSRV) - TOSHIBA Corp. - C:\Program Files\Toshiba\TOSHIBA Applet\TAPPSRV.exe
                      O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
                      O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
                      0
                      1. salut a toi jojjo,

                        le probleme de police :

                        ceci ne marche pas je présume?

                        dans apparences et thèmes, affichage, apparence, taille de police, (petite,moyenne,grande )

                        peux tu refaire un msn fix stp :

                        Téléchargez MSNFix.zip (de !aur3n7) sur votre bureau:
                        http://sosvirus.changelog.fr/MSNFix.zip

                        http://serveur1.archive-host.com/membres/up/1366464061/MSNFix.zip

                        Décompressez-le (clic droit >> Extraire ici) et double cliquer sur le fichier MSNFix.bat.
                        - Exécutez l'option R.
                        -- Si l'infection est détectée, un message l'indiquera et il suffira de presser une touche pour lancer le nettoyage

                        Note :
                        Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal

                        - Le rapport sera enregistré dans le même dossier que MSNFix sous forme date_heure.txt

                        fait le avec cette version car elle a été mis a jour...

                        et remets un hijack this stp
                        0
                        1. Bonjour Mok's@....
                          Je me permet de revenir à toi concernant notre infection sur notre pc....
                          Je n'avais pas fait la manipulation du "poste 21" avec lopxp...
                          Par contre l'infection à pris de l'ampleur....et maintenant nous avaons droit à une police anormalement grande...impossible de la reconfigurer normalement via un clik droit paramètres, apparences, taille de la police....tous nos dossiers sont affichés en grand sur notre fond d'écran....que faut il faire !??
                          D'autre part impossible de bloquer le lancement de msn au demarrage de l'ordi meme en le desactivant via msconfig...ce dernier se relance à chaques demarrage.....

                          Quelle est la demarche à suivre pour retrouver un ordi PROPRE et qui fonctionne !?

                          Nous attendons tes conseils ou ceux de TOUTES personnes compétentes pour nous aider....

                          A toi et à CCM encore une fois MERCI.
                          0
                          1. re,

                            avec celui la :

                            Télécharge lopxp :
                            http://www.alt-shift-return.org/Info/Fichiers/lopxpMH2.zip

                            dézippe-le sur ton bureau puis double-clic sur le fichier "lopxpMH.bat"
                            quand il a terminé, un rapport s'ouvre : fait un copier-coller du rapport puis mets le ici

                            pour ce que tu as vu, on l´as deja passé ce fix (poste5)...

                            @+
                            0
                            1. Oui je pense bien qu'il s'agisse d'un virus concernant msn....c'est d'ailleurs le titre de notre message !!
                              Par contre impossible d'acceder à ton lien http://sosvirus.changelog.fr/Green_day/Lopxp.exe
                              cele nous donne le message suivant : "Error 404 - Not found
                              Le fichier requis n'a pas été trouvé. Il peut s'agir d'une erreur technique. Veuillez réessayer ultérieurement. Si vous ne pouvez pas accéder au fichier après plusieurs tentatives, cela signifie qu'il a été supprimé."

                              Enfin et pour finir en allant sur ce lien : http://sosvirus.changelog.fr/Alerte_copieur.html
                              On viens de se rendre compte qu'il s'agis exactement de l'infection de nous sommes victimes....ne devrions nous pas suivre la démarche indiquée sur ce lien ??

                              Encore Merci à toi de nous aider pour en finir une fois pour toute avec ce virus !

                              @ +
                              0
                              1. salut jojo,

                                oui un virus a eté trouvé

                                a parament cela concernait msn...

                                Télécharge ceci:
                                http://sosvirus.changelog.fr/Green_day/Lopxp.exe

                                Lance Lopxp.bat.
                                Au menu, choisis l'option 1 "Rechercher / Générer un rapport"
                                Patiente et lorsque l'on te demande d'appuyer sur une touche, appuie.
                                Ensuite, le rapport s'ouvre, copie colle le en entier sur le forum.

                                @+
                                0
                                1. Bonsoir Mok's@ et comme convenu voici notre rapport Bitdefender :

                                  BitDefender Online Scanner

                                  Rapport d'analyse généré à: Wed, Jul 25, 2007 - 03:34:07

                                  Voie d'analyse: C:\;D:\;E:\;

                                  Statistiques

                                  Temps

                                  01:16:26

                                  Fichiers

                                  302077

                                  Directoires

                                  8475

                                  Secteurs de boot

                                  5

                                  Archives

                                  7481

                                  Paquets programmes

                                  17951

                                  Résultats

                                  Virus identifiés

                                  1

                                  Fichiers infectés

                                  1

                                  Fichiers suspects

                                  0

                                  Avertissements

                                  0

                                  Désinfectés

                                  0

                                  Fichiers effacés

                                  1

                                  Info sur les moteurs

                                  Définition virus

                                  640448

                                  Version des moteurs

                                  AVCORE v1.0 (build 2410) (i386) (Jun 12 2007 21:08:27)

                                  Analyse des plugins

                                  14

                                  Archive des plugins

                                  38

                                  Unpack des plugins

                                  6

                                  E-mail plugins

                                  6

                                  Système plugins

                                  1

                                  Paramètres d'analyse

                                  Première action

                                  Désinfecté

                                  Seconde Action

                                  Supprimé

                                  Heuristique

                                  Oui

                                  Acceptez les avertissements

                                  Oui

                                  Extensions analysées

                                  *;

                                  Excludez les extensions

                                  Analyse d'emails

                                  Oui

                                  Analyse des Archives

                                  Oui

                                  Analyser paquets programmes

                                  Oui

                                  Analyse des fichiers

                                  Oui

                                  Analyse de boot

                                  Oui

                                  Fichier analysé

                                  Statut

                                  C:\WINDOWS\system32\drivers\etc\hosts.msn

                                  Infecté par: Generic.Qhost.23E05DF4

                                  C:\WINDOWS\system32\drivers\etc\hosts.msn

                                  Echec de la désinfection

                                  C:\WINDOWS\system32\drivers\etc\hosts.msn

                                  Supprimé

                                  Devons nous comprendre, qu'un virus à été trouvé et éliminé ou pas !???
                                  COncernant Mozilla....ns ne pouvons toujours pas nous en servir....et l'ordinateur n'arrettent pas de s'eteindre....rrrrrr
                                  En tous cas merci encore et toujours pour ton aide et tes conseils.
                                  A +
                                  0
                                  1. re,

                                    jojo je voudrais que tu fasse un scan en ligne avec bitdefender, ca va etre long mais...

                                    tu n´as qu´as le lancer pendant la nuit...

                                    https://www.bitdefender.com/toolbox/

                                    Clique sur "I agree" et suis la manip.

                                    post l´integralité du rapport ici

                                    ps : il faut le faire avec internet explorer...

                                    bon courrage,

                                    @+
                                    0
                                    1. Au fait Mok's@ pour répondre à ta question :
                                      c´est quoi ceci dans tes programmes files?

                                      C:\Program Files\c.zip
                                      C:\Program Files\b.zip
                                      C:\Program Files\a.zip

                                      On en sais strictement rien mais je crois que ca devait faire partis du fichier.zip envoyé par le virus via msn.....je les ai supprimer en les selectionant puis shift suppr...

                                      En revanche on a remarqué que depuis qq jours que notre etunes bug pas mal les chansons sont sacadées voir ralentit est c'est atroce...impossible d'ecouter de la musique comme ca...
                                      Mozilla ne veut toujours pas fonctioner.....et de temps en temps l'ordi se coupe tout seul comme je te l'ai dis hier....

                                      On reste dans l'attente de tes conseils....et une fois de plus MERCI à toi..

                                      @+ Jojjo !
                                      0
                                      1. Si pardon, je viens de me rendre compte en voyant ta question que j'ai posté 2 fois le même rapport....
                                        Voici ce que tu souhaites voir :

                                        # PCA Sécurité V 1.0.1, (fichier LOG Antivirus).
                                        # Analyse Antivirus du :24/07/2007 20:27:22
                                        Microsoft Windows XP Service Pack 2

                                        Objets reconnus : 000
                                        Processus reconnus :000
                                        - - - - - - - - - - - - - -

                                        [24/07/2007 20:26:30] - ==>>> Scan des Processus <<<==
                                        [24/07/2007 20:26:31] - ==>>> Scan de la base de registre <<<==
                                        [24/07/2007 20:26:31] - ==>>> Scan de : c:\
                                        [24/07/2007 20:26:34] - ==>>> Scan de : C:\WINDOWS
                                        [24/07/2007 20:26:34] - ==>>> Scan de : C:\WINDOWS\SYSTEM\
                                        [24/07/2007 20:26:34] - ==>>> Scan de : C:\WINDOWS\system32
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur\Menu Démarrer
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur\Menu Démarrer\Programmes\Démarrage
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\All Users\Menu Démarrer
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur\Bureau
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur\Bureau
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\All Users\Bureau
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Program Files
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur\Application Data
                                        [24/07/2007 20:26:52] - ==>>> Scan de : C:\Documents and Settings\Utilisateur\Local Settings\Application Data

                                        PS : dois je aussi le supprimer de mon bureau une fois que je te l'ai envoyé !?? et si oui pourquoi ?
                                        Merci à toi....
                                        @ +
                                        0
                                        • 1
                                        • 2