Spyware

Résolu
Bonjour,

Me voilà de retour, avec le successeur portable de Refract (pour ceux qui ont suivi mon histoire) et me voilà à nouveau envahie de pages publicitaires, dont le fameux spyware secure dont on parle apparemment pas mal ici.
J'ai suivi les instructions de Green Day sur la page astuces : popups, ouverture de fenêtres internet publicitaires.
J'en suis donc à la 1ère étape : utiliser navilog.bat.
Puisqu'il est conseillé de poster le résultat avant de faire quoi que ce soit, voici le compte rendu :

Search Navipromo version 3.0.1 commencé le 10/09/2007 à 8:05:14,03

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 08.09.2007 a 21h00 by IL-MAFIOSO

Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180

*** Recherche Programmes installes ***

Instant Access

*** Recherche dossiers dans C:\WINDOWS ***

*** Recherche dossiers dans C:\Program Files ***

C:\Program Files\Instant Access trouvé !
C:\Program Files\MessengerSkinner trouvé !

*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

*** Recherche dossiers dans C:\Documents and Settings\Emilie\Application Data ***

*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
https://www.f-secure.com/en

Fichier(s) caché(s) dans C:\WINDOWS\system32 :

c:\WINDOWS\system32\qsadjcw.dat
C:\windows\system32\qsadjcw.exe
c:\WINDOWS\system32\qsadjcw_nav.dat
c:\WINDOWS\system32\qsadjcw_navps.dat

Processus caché(s) dans C:\WINDOWS\system32 :

C:\windows\system32\qsadjcw.exe

*** Recherche avec GenericNaviSearch ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

* Scan C:\WINDOWS\system32 *

Fichiers trouvés :

Aucun Fichier trouvé !

Fichiers suspects :

Aucun Fichier suspect trouvé !

*** Recherche fichiers ***

C:\WINDOWS\pack.epk trouvé !
C:\WINDOWS\system32mwsrvacc.exe trouvé !
C:\WINDOWS\tmlpcert2007 trouvé !
C:\WINDOWS\system32\nvs2.inf trouvé !

*** Recherche cles registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !
HKEY_USERS\S-1-5-21-2947545756-4073161473-1215123573-1006\Software\Lanconfig trouvé !

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:

2)Recherche Heuristique :
*
C:\WINDOWS\system32\qsadjcw.dat trouvé !
C:\WINDOWS\system32\qsadjcw_navps.dat trouvé !

3)Recherche Certificats :

Certificat Egroup trouvé !

*** Analyse Terminé le 10/09/2007 à 8:43:31,54 ***

Une âme charitable pour m'aider et aussi me conseiller afin de ne plus risquer d'avoir ce genre de souci dorénavant ?

Merci beaucoup par avance et bonne journée à tous et toutes,
Emmie81
Configuration: Windows XP
Firefox 2.0.0.6

12 réponses

  1. Pour Finir le nettoyage :

    1)- Nettoye ton ordinateur avec CCleaner : https://www.malekal.com/tutoriel-ccleaner/
    et fais le au moins une fois par semaine

    Pour améliorer la securité de ton ordi
    2) pense a faire un scan AV egalement 1 fois/semaine

    3) tu ne sembles pas avoir d'antispyware. Installes ad-aware et spybot, mets les à jour et scan ton disque (idem pour la fréquence)

    4) iIMPORTANT:installe un pare feu kerio/sunbelt ou zone alarm (gratuits et efficaces)
    -
    tous les logiciels sont ici
    https://www.commentcamarche.net/telecharger/
    0
    1. Bonjour Kris,

      Je viens de réaliser que j'ai téléchargé My Web Search pour avoir la barre sous internet explorer et pour avoir de petits curseurs mignons (là par exemple j'ai un ti bébé avec une grosse tétine verte sous la flèche du curseur).

      Est-ce que My Web Search est vraiment si mauvais ?

      Il est téléchargé sous Internet Explorer et j'utilise Mozilla, mais une fois un curseur choisi sous Internet Explorer, il est installé pour de bon (quel que soit le logiciel que j'utilise, si je me balade sur mon bureau,...).

      Puis-je le garder ? Ou est-ce que ça craint vraiment trop ?

      Merci pour ton aide en tout cas. Qu'est-ce que c'est agréable de pouvoir surfer sans avoir toutes ces pages intempestives qui s'ouvrent ! Je l'avais presque oublié depuis le temps ! :)
      0
      1. tu peux essayer ceci aussi

        tu vas dans programmes files et tu supprimes le dossier MyWebSearch (supprime le aussi de la corbeille)
        puis tu vas dans ms config--> onglet démarrage et tu regardes dans la colonne "emplacement"
        et tu décoches ces lignes ci-dessous (si les lignes existent...) puis tu fais OK et tu redémarres

        HKLM\..\Run: [My Web Search Bar] rundll32 C:\PROGRA~1\MYWEBS~1\bar\2.bin\MWSBAR.DLL,S
        HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
        HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe

        refais ensuite un scan hijackthis pour voir si les lignes ont disparu
        0
        1. yes c'est bien ça F8 (mais parfois F5 avec certains PC)

          si rien n'est trouvé, on essayera autre chose mais elle est là pourtant, j'en suis certain.

          les preuves de sa présence ci dessous

          R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL

          O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL

          O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\2.bin\MWSBAR.DLL

          O4 - HKLM\..\Run: [My Web Search Bar] rundll32 C:\PROGRA~1\MYWEBS~1\bar\2.bin\MWSBAR.DLL,S

          O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe

          O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe

          0
          1. J'ai pourtant tout bien fait le semble t-il.
            Je viens de recommencer et le message final est le suivant : Scan is complete ! CoolWebSearch was not found on this system.

            Pour lancer en mode sans échec, je dois presser F8 au démarrage de mon pc, c'est bien ça ?
            0
            1. non tu as du louper quelque chose dans la procédure
              mywebsearch est toujours omniprésente

              as tu bien Fermé toutes les fenêtres en cours, y compris Internet Explorer, Windows Media Player, et msn messenger
              as tu bien fait ceci? Cliquez bien sur Enregistrer afin de télécharger l'outil et non pas sur Exécuter :
              y a t il eu un message final indiquant quelque chose?

              refais la procédure éventuellement en mode sans echec
              0
              1. Merci pour tout, j'ai suivi tes instructions, je me permets de recoller un nouveau compte rendu d'Hijackthis :

                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 12:32:10, on 10/09/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                C:\WINDOWS\system32\svchost.exe
                C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
                C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                C:\Program Files\HP\QuickPlay\QPService.exe
                C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
                C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\Program Files\Picasa2\PicasaMediaDetector.exe
                C:\Program Files\Neuf\Kit\WiFi\9wifi.exe
                C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAEE.EXE
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\iTunes\iTunesHelper.exe
                C:\WINDOWS\system32\LVCOMSX.EXE
                C:\Program Files\Logitech\Video\LogiTray.exe
                C:\Program Files\Trust\MI-4550XP WIRELESS OPTICAL MINI MOUSE\Mouse32a.exe
                C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
                C:\Program Files\iPod\bin\iPodService.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\Skype\Phone\Skype.exe
                C:\Program Files\Logitech\Video\FxSvr2.exe
                C:\PROGRA~1\hpq\Shared\HPQTOA~1.EXE
                C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                C:\Program Files\Skype\Plugin Manager\skypePM.exe
                C:\PROGRA~1\INCRED~1\bin\IMApp.exe
                C:\Program Files\eMule\emule.exe
                C:\Program Files\Java\jre1.5.0_06\bin\jucheck.exe
                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
                R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
                O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
                O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\2.bin\MWSBAR.DLL
                O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
                O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
                O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
                O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
                O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
                O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
                O4 - HKLM\..\Run: [Autoconfigurateur WiFi Neuf] C:\Program Files\Neuf\Kit\WiFi\9wifi.exe
                O4 - HKLM\..\Run: [EPSON Stylus DX4200 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAEE.EXE /P26 "EPSON Stylus DX4200 Series" /O6 "USB001" /M "Stylus DX4200"
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Trust\MI-4550XP WIRELESS OPTICAL MINI MOUSE\Mouse32a.exe
                O4 - HKLM\..\Run: [My Web Search Bar] rundll32 C:\PROGRA~1\MYWEBS~1\bar\2.bin\MWSBAR.DLL,S
                O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
                O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://emmie81.spaces.live.com//PhotoUpload/MsnPUpld.cab
                O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
                0
                1. navilog a bien travaillé mais tu est aussi infectée par mywebsearch toolbar

                  télécharge cwshredder et suis le mode d'emploi

                  http://www.assistepc.com/forum/telechargement-utilisation-de-cwshredder-vt438.html

                  ça devrait aller beaucoup mieux ensuite
                  0
                  1. Alors si je ne me suis pas trompée, ça devrait ressembler à ça :

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 09:35:39, on 10/09/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\WINDOWS\system32\wuauclt.exe
                    C:\WINDOWS\NOTEPAD.EXE
                    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                    C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
                    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                    C:\Program Files\HP\QuickPlay\QPService.exe
                    C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
                    C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\Picasa2\PicasaMediaDetector.exe
                    C:\Program Files\Neuf\Kit\WiFi\9wifi.exe
                    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAEE.EXE
                    C:\Program Files\QuickTime\qttask.exe
                    C:\Program Files\iTunes\iTunesHelper.exe
                    C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
                    C:\WINDOWS\system32\LVCOMSX.EXE
                    C:\Program Files\Logitech\Video\LogiTray.exe
                    C:\Program Files\Trust\MI-4550XP WIRELESS OPTICAL MINI MOUSE\Mouse32a.exe
                    C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
                    C:\Program Files\iPod\bin\iPodService.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\Program Files\Skype\Phone\Skype.exe
                    C:\Program Files\Logitech\Video\FxSvr2.exe
                    C:\PROGRA~1\hpq\Shared\HPQTOA~1.EXE
                    C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                    C:\Program Files\Skype\Plugin Manager\skypePM.exe
                    C:\Program Files\IncrediMail\bin\IncMail.exe
                    C:\Program Files\Mozilla Firefox\firefox.exe
                    C:\PROGRA~1\INCRED~1\bin\IMApp.exe
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://actus.sfr.fr
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://actus.sfr.fr
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
                    O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
                    O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                    O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\2.bin\MWSBAR.DLL
                    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                    O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                    O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                    O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
                    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                    O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
                    O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
                    O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                    O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
                    O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
                    O4 - HKLM\..\Run: [Autoconfigurateur WiFi Neuf] C:\Program Files\Neuf\Kit\WiFi\9wifi.exe
                    O4 - HKLM\..\Run: [EPSON Stylus DX4200 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAEE.EXE /P26 "EPSON Stylus DX4200 Series" /O6 "USB001" /M "Stylus DX4200"
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                    O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                    O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                    O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Program Files\Trust\MI-4550XP WIRELESS OPTICAL MINI MOUSE\Mouse32a.exe
                    O4 - HKLM\..\Run: [My Web Search Bar] rundll32 C:\PROGRA~1\MYWEBS~1\bar\2.bin\MWSBAR.DLL,S
                    O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                    O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
                    O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                    O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZNfox000
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://emmie81.spaces.live.com//PhotoUpload/MsnPUpld.cab
                    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                    O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                    O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                    O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
                    0
                    1. Bonjour,

                      Merci pour ton aide, voici le rapport final :

                      Clean Navipromo version 3.0.1 commencé le 10/09/2007 à 9:07:21,25

                      Fix lancé depuis C:\Program Files\navilog1
                      Mise a jour le 08.09.2007 a 21h00 by IL-MAFIOSO

                      Microsoft Windows XP [version 5.1.2600]
                      Internet Explorer : 6.0.2900.2180

                      Mode suppression automatique

                      *** Creation backups fichiers trouvés par Blacklight ***

                      Copie vers "C:\Program Files\navilog1\Backupnavi"

                      *** Suppression des fichiers trouvés avec Blacklight ***

                      c:\WINDOWS\system32\qsadjcw.dat supprimé !
                      C:\windows\system32\qsadjcw.exe supprimé !
                      c:\WINDOWS\system32\qsadjcw_nav.dat supprimé !
                      c:\WINDOWS\system32\qsadjcw_navps.dat supprimé !

                      ** 2ème passage **

                      C:\WINDOWS\system32\qsadjcw.exe absent !
                      C:\WINDOWS\system32\qsadjcw.dat absent !
                      C:\WINDOWS\system32\qsadjcw_nav.dat absent !
                      C:\WINDOWS\system32\qsadjcw_navps.dat absent !
                      C:\WINDOWS\system32\qsadjcw_navup.dat absent !
                      C:\WINDOWS\system32\qsadjcw_navtmp.dat absent !
                      C:\WINDOWS\system32\qsadjcw_m2s.xml absent !

                      C:\WINDOWS\prefetch\qsadjcw*.pf trouvé !
                      Copie C:\WINDOWS\prefetch\qsadjcw*.pf réalise avec succes !
                      C:\WINDOWS\prefetch\qsadjcw*.pf supprimé !

                      *** Suppression avec Backups résultats GenericNaviSearch ***

                      * Scan C:\WINDOWS\system32 *

                      *** Suppression dossiers dans C:\WINDOWS ***

                      *** Suppression dossiers dans C:\Program Files ***

                      C:\Program Files\Instant Access ...suppression...
                      C:\Program Files\Instant Access supprimé !

                      C:\Program Files\MessengerSkinner ...suppression...
                      C:\Program Files\MessengerSkinner supprimé !

                      *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

                      *** Suppression dossiers dans C:\Documents and Settings\Emilie\Application Data ***

                      *** Suppression fichiers ***

                      C:\WINDOWS\pack.epk supprimé !
                      C:\WINDOWS\system32mwsrvacc.exe supprimé !
                      C:\WINDOWS\tmlpcert2007 supprimé !
                      C:\WINDOWS\system32\nvs2.inf supprimé !

                      *** Suppression fichiers temporaires ***

                      Nettoyage contenu C:\WINDOWS\Temp effectué !
                      Nettoyage contenu C:\Documents and Settings\Emilie\Local Settings\Temp effectué !

                      *** Traitement Recherche complémentaire ***
                      (Recherche fichiers spécifiques)

                      1)Recherche fichiers connus:

                      2)Recherche et Suppression Heuristique :

                      *** Sauvegarde du registre vers dossier Backupnavi ***

                      sauvegarde du registre réalise avec succes !

                      *** Nettoyage registre ***

                      Nettoyage registre Ok

                      *** Certificats ***

                      Certificat Egroup supprimé !

                      *** Nettoyage termine le 10/09/2007 à 9:31:07,01 ***

                      Je vais télécharger hijackthis, j'espère me souvenir comment ça marche...
                      Je reviens.
                      Merci encore pour ton aide.
                      0
                      1. bonjour,

                        tu es infecté
                        tu peux passer a l'etape N°2 sans aucun problème
                        ca ira beaucoup mieux ensuite
                        met le rapport final ainsi qu'un log hijack dans ta reponse
                        0