YKURMUVY

Résolu
Bonjour,

Au démarrage de mon pc j'ai une fenêtre qui s'ouvre pour m'avertir de la "prévention de l'exécution des données" de Ykurmuvy. Je n'ai pas trouvé d'aide précise à ce sujet, pourriez-vous m'aider ?
S'agit-il d'un virus ?

MErci de votre aide.
Configuration: Windows XP
Firefox 2.0.0.7

29 réponses

Résumé de la discussion

Le sujet porte sur une alerte au démarrage concernant la prévention de l'exécution des données (DEP) associée à Ykurmuvy, sur Windows XP et Firefox 2.0.0.7, suscitant des doutes sur une infection potentielle. Plusieurs réponses préconisent des analyses en profondeur en mode sans échec, la suppression des outils et de leurs sauvegardes, notamment OTMoveIt et ToolsCleaner2, avant toute restauration, puis la configuration d'un antivirus fiable. Par exemple, des échanges évoquent Avast et Antivir, le remplacement d'Avast par Antivir après désinstallation et vidage de la quarantaine Avast, puis l'examen via HijackThis et des rapports antivir. Enfin, plusieurs échanges mettent en évidence l'importance de nettoyer les sauvegardes et les éléments téléchargés avant toute restauration, ainsi que la comparaison entre antivirus pour éviter des conflits similaires.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Recoucou

    Le principal est de supprimer les outils et leurs backup ( sauvegardes) avant d aller intervenir au niveau de la restoration.

    Bizarre que tu n es pas reussi avec OTMoveIt , on va essayer un dernier truc

    Télécharge maintenant ToolsCleaner2 de A.Rothstein http://perso.orange.fr/AceRothstein/ToolsCleaner2.zip

    qui va supprimer ce que l'on à téléchargé lors de ce post.

    Enregistre-le sur le Bureau
    Dézippe le contenu sur le bureau
    Double-clic sur ToolsCleaner2.bat < inclued picture > >, et laisse le travailler.

    Ferme le rapport qui s'ouvre, et poste le dans ta prochaine réponse.
    Il se trouve a la racine du disque C:\TCleaner.txt

    @+
    1. Re...pour la dernière fois sans doute !!

      Je pense que je n'ai pas tout bien fait avec otmoveit...aucun logiciel n'a été supprimé et en plus je ne trouve pas le rapport sur mon pc.

      Si tu estimes que ce n'est pas une étape très importante, laisse tomber...De toute façon j'ai supprimé tous les logiciels manuellement !

      En tout cas je te remercie infiniment de ta disponibilité (tu vas pouvoir dormir maintenant...ou encore te consacrer à toutes les malheureuses de l'informatique !!!)

      Merci merci merci

      Biz

      Morgane
      1. Contributeur sécurité
        Re

        Sur ton bureau ;-) je te l ai fait telechargé poste 11 le 11/ 10 lol

        Ce fut un plaisir. Bisous.
        1. Encore moi !!

          Je devrais pouvoir m'en sortir mais juste un dernier truc...je le trouve où OTMoveIt ? (la raclette te fait oublier qu'il faut tout m'expliquer ou presque !!).

          Merci pour tout !!

          @+

          Morgane
          1. Contributeur sécurité
            Recoucou Morgane

            Yes..Je suis revenu avec le ventre..dilaté ..lol

            De la raclette...j'en rêve !! t aurais du venir ;-)

            On va nettoyer les outils que nous avons utilisés

            Lance OTMoveIt et clique sur le bouton CLEANUP (ceci supprime toutes les traces des logiciels que nous avons utilisé qui traitent des infections spécifiques et qui sont mis à jour réguliérement, ainsi que OTMoveIt lui meme)

            Un redémarrage sera nécessaire.

            =========================================================================

            Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis reactive la afin de créer un point de restauration sain.

            * Désactivation :
            Cliquer droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > cocher la case "Désactiver la Restauration du système sur tous les lecteurs"
            > Appliquer patiente jusqu a que cela sioit marqué "désactivée" puis Ok.

            * Activation :
            Suivre le même chemin ; décocher la case "Désactiver la Restauration du système sur tous les lecteurs"
            > Appliquer attends que cela soit a noiuveau sur "surveillance" puis Ok. Redémarrer l'ordinateur.

            =========================================================================

            Pour améliorer la sécurité de ton PC prend quelques instants pour lire

            Sécuriser son PC +WIFI (versions "hot" & "light") de Philae https://forum.pcastuces.com/default.asp

            Pense a installer un parefeu a la place de celui de windows qui ne vaut pas grand chose
            =========================================================================

            Autre conseils :

            --Comportement a adopter http://assiste.com.free.fr/p/abc/a/safe_cex.html

            --Essaye le navigateur Firefox plus sur/securisé qu IE
            Firefox n utilise pas le dangereux protocole ActiveX

            Verifie tes mises a jours des differents softs regulieremen
            t ici https://www.flexera.com/products/operations/software-vulnerability-management.html
            Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
            Java est a mettre a jour entre autre, puis desintalle les anciennes versions de java via panneau de config / ajouts et suppression de programme.

            =========================================================================
            Dénonce ton infection pour faire condamner les auteurs.

            Crée un message pour faire avancer les choses sur Malware-Complaints, nous devons être les plus nombreux possibles, alors rends compte de ton infection

            - Voir les règles du forum : https://malwarecomplaints.info/
            - Après t'être enregistré à l'aide du bouton en haut se nommant "Register"
            Si tu as plus de 13 ans, choisir : "I Agree to these terms and am over or exactly 13 years of age"
            Si tu as moins, clique sur : "I Agree to these terms and am under 13 years of age"

            Tu as alors sous forme de liste un sujet par type d'infection (Look2Me, Smitfraud, SpywareQuake etc..).
            La tienne = Navipromo
            qui s installe entre eutre avec
            * Go-astro
            * GoRecord
            * HotTVPlayer
            * MailSkinner
            * Messenger Skinner
            * Instant Access
            * InternetGameBox
            * Sudoplanet
            * Le site www.games-desktop.com (n'y allez pas)
            * WebMediaplayer (ne provenant pas du site : http://www.azertysite.new.fr/qui est sain)

            ---> https://malwarecomplaints.info/

            Si le malware que tu as eu n'apparaît pas dans la liste, ou si tu ne sais pas par quoi tu étais infecté(e), crée un message dans le sujet Autres infections
            conforme au règle du forum (age, ville, département etc..)

            Indique aussi le nom du Forum qui t'a aidé CCM
            =========================================================================

            Et mets en "resolu" stp.

            Salut, bonne lecture et bon surf, content d avoir pu t aider Morgane.

            Tchao.
            1. De la raclette...j'en rêve !!

              J'avais bien vu que clean.zip faisait partie de la liste...bizarre quand même qi'antivir le classe dans les virus..enfin bon, je suis certaine que tu vas me prodiguer d'excellents conseils pour la suite.

              Il faudra aussi me dire ce que je peux supprimer de mon bureau !! :

              navilog (prog. d'installation)
              hjtinstall
              hijackthis
              msnfix.zip
              msnfix (dossier)
              upload_me
              clean (dossier)
              antivirtuto_fichiers

              Allez, je te laisse digérer tranquille...pour le moment mon pc fonctionne correctement !

              @+

              Morgane
              1. Contributeur sécurité
                Re

                Ok, il a supprimé un de nos outils utilisés cleanzip et un element dans la restauration.

                En parlant de restauration, je vais me manger.. une raclette..hum..

                Je te recontacte apres la digestion lol pour te donner mes derniers conseils si tout va bien maintenat avec ton pc.

                @ suivre
                1. Mais tu ne quittes donc jamais ton ordinateur...c'est pas possible !!!

                  AntiVir PersonalEdition Classic
                  Report file date: jeudi 11 octobre 2007 19:12

                  Scanning for 877201 virus strains and unwanted programs.

                  Licensed to: Avira AntiVir PersonalEdition Classic
                  Serial number: 0000149996-ADJIE-0001
                  Platform: Windows XP
                  Windows version: (Service Pack 2) [5.1.2600]
                  Username: Morgane Robert
                  Computer name: ACER-3630

                  Version information:
                  BUILD.DAT : 270 15603 Bytes 19/09/2007 13:32:00
                  AVSCAN.EXE : 7.0.6.1 290856 Bytes 23/08/2007 12:16:30
                  AVSCAN.DLL : 7.0.6.0 49192 Bytes 16/08/2007 11:23:52
                  LUKE.DLL : 7.0.5.3 147496 Bytes 14/08/2007 14:32:48
                  LUKERES.DLL : 7.0.6.1 10280 Bytes 21/08/2007 11:35:22
                  ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 13:27:16
                  ANTIVIR1.VDF : 7.0.0.0 1640448 Bytes 13/09/2007 13:26:56
                  ANTIVIR2.VDF : 7.0.0.57 446464 Bytes 07/10/2007 16:49:20
                  ANTIVIR3.VDF : 7.0.0.79 146944 Bytes 11/10/2007 16:49:20
                  AVEWIN32.DLL : 7.6.0.20 2753024 Bytes 11/10/2007 16:49:20
                  AVWINLL.DLL : 1.0.0.7 14376 Bytes 26/02/2007 09:36:28
                  AVPREF.DLL : 7.0.2.2 25640 Bytes 18/07/2007 06:39:18
                  AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 12:16:24
                  AVPACK32.DLL : 7.3.0.15 360488 Bytes 03/08/2007 07:46:02
                  AVREG.DLL : 7.0.1.6 30760 Bytes 18/07/2007 06:17:08
                  AVARKT.DLL : 1.0.0.20 278568 Bytes 28/08/2007 11:26:34
                  AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18/07/2007 06:10:20
                  NETNT.DLL : 7.0.0.0 7720 Bytes 08/03/2007 10:09:44
                  RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07/08/2007 11:38:14
                  RCTEXT.DLL : 7.0.62.0 86056 Bytes 21/08/2007 11:50:38
                  SQLITE3.DLL : 3.3.17.1 339968 Bytes 23/07/2007 08:37:22

                  Configuration settings for the scan:
                  Jobname..........................: Manual Selection
                  Configuration file...............: C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\PROFILES\folder.avp
                  Logging..........................: low
                  Primary action...................: interactive
                  Secondary action.................: ignore
                  Scan master boot sector..........: off
                  Scan boot sector.................: on
                  Boot sectors.....................: E:,
                  Scan memory......................: on
                  Process scan.....................: on
                  Scan registry....................: on
                  Search for rootkits..............: off
                  Scan all files...................: All files
                  Scan archives....................: on
                  Recursion depth..................: 20
                  Smart extensions.................: on
                  Deviating archive types..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
                  Macro heuristic..................: on
                  File heuristic...................: medium
                  Deviating risk categories........: +APPL,+GAME,+JOKE,+PCK,+SPR,

                  Start of the scan: jeudi 11 octobre 2007 19:12

                  The scan of running processes will be started
                  Scan process 'avscan.exe' - '1' Module(s) have been scanned
                  Scan process 'FIREFOX.EXE' - '1' Module(s) have been scanned
                  Scan process 'avcenter.exe' - '1' Module(s) have been scanned
                  Scan process 'Explorer.EXE' - '1' Module(s) have been scanned
                  Scan process 'svchost.exe' - '1' Module(s) have been scanned
                  Scan process 'svchost.exe' - '1' Module(s) have been scanned
                  Scan process 'svchost.exe' - '1' Module(s) have been scanned
                  Scan process 'lsass.exe' - '1' Module(s) have been scanned
                  Scan process 'services.exe' - '1' Module(s) have been scanned
                  Scan process 'winlogon.exe' - '1' Module(s) have been scanned
                  Scan process 'csrss.exe' - '1' Module(s) have been scanned
                  Scan process 'smss.exe' - '1' Module(s) have been scanned
                  12 processes with 12 modules were scanned

                  Start scanning boot sectors:
                  Boot sector 'C:\'
                  [NOTE] No virus was found!
                  Boot sector 'D:\'
                  [NOTE] No virus was found!

                  Starting to scan the registry.
                  The registry was scanned ( '37' files ).

                  Starting the file scan:

                  Begin scan in 'C:\' <ACER>
                  C:\pagefile.sys
                  [WARNING] The file could not be opened!
                  C:\Documents and Settings\Morgane Robert\Bureau\clean.zip
                  [0] Archive type: ZIP
                  --> clean/pskill.exe
                  [DETECTION] Contains detection pattern of the SPR/Tool.PsKill.2 program
                  [INFO] The file was moved to '4773608a.qua'!
                  C:\Documents and Settings\Morgane Robert\Bureau\clean\pskill.exe
                  [DETECTION] Contains detection pattern of the SPR/Tool.PsKill.2 program
                  [INFO] The file was moved to '477960ae.qua'!
                  C:\System Volume Information\_restore{3FFD409C-A779-4E68-83FD-8EA2CEAF0EFF}\RP321\A0089826.exe
                  [DETECTION] Contains detection pattern of the SPR/Tool.PsKill.2 program
                  [INFO] The file was moved to '473e63ce.qua'!
                  Begin scan in 'D:\' <ACERDATA>
                  Begin scan in 'E:\'
                  Search path E:\ could not be opened!
                  Fonction incorrecte.

                  End of the scan: jeudi 11 octobre 2007 20:10
                  Used time: 58:30 min

                  The scan has been done completely.

                  4428 Scanning directories
                  219663 Files were scanned
                  3 viruses and/or unwanted programs were found
                  0 Files were classified as suspicious:
                  0 files were deleted
                  0 files were repaired
                  3 files were moved to quarantine
                  0 files were renamed
                  1 Files cannot be scanned
                  219660 Files not concerned
                  6815 Archives were scanned
                  1 Warnings
                  0 Notes
                  1. Contributeur sécurité
                    Bonsoir Moragne

                    Tu m embetes pas ;-)

                    Bien joué pour Antivir, Poste le rapport d Antivir stp.

                    @+
                    1. Bonsoir Le sioux,

                      J'ai suivi tes conseils et j'ai donc désinstallé avaast et installé antivir...
                      le scann a détécté 3 virus que j'ai mis en quarantaine puis supprimés.

                      Que dois-je faire maintenant ?

                      MErci de ton aide !

                      Morgane

                      PS : après promis je ne t'embête plus !
                      1. Contributeur sécurité
                        Re

                        tu me parles d'antivir...moi j'utilise avaast...et je ne sais pas vider la quarantaine...tu peux m'aider ? (tu vas t'arracher les cheveux avec moi !!!)


                        Oulala, je fatigue.. excuse moi. A ce propos , c est le moment car il te l a prouvé :

                        Sache qu avec Avast, tu n es pas tres bien protégé:

                        Comparatif avast VS Antivir : http://forum.malekal.com/ftopic3528.php

                        Lien de telechargement pour Avira AntiVir PersonalEdition Classic https://www.avira.com/

                        Si tu te decides a installer Antivir, desinstalle avast d abord et une fois antivir installé parametre le comme indiqué ici :

                        http://speedweb1.free.fr/frames2.php?page=tuto5

                        @ mediter

                        Pour vider quarantaine d Avast, clique droit sur son icone dans la barre des taches puis demarrer Avast, clique sur l icone quarantaine , selectionne un a un ce qui s y trouve puis clique droit effacer.

                        @+
                        1. Voici le rapport de clean en mode sans echec :
                          (je ne trouve pas d'autre rapport msnfix que celui posté plus haut)
                          tu me parles d'antivir...moi j'utilise avaast...et je ne sais pas vider la quarantaine...tu peux m'aider ? (tu vas t'arracher les cheveux avec moi !!!)
                          Merci encore

                          Script execute en mode sans echec
                          Rapport clean par Malekal_morte - http://www.malekal.com
                          Script execute en mode sans echec 11/10/2007 a 5:05:28,68

                          Microsoft Windows XP [version 5.1.2600]

                          *** Suppression des fichiers dans C:

                          *** Suppression des fichiers dans C:\WINDOWS\

                          *** Suppression des fichiers dans C:\WINDOWS\system32
                          tentative de suppression de "C:\WINDOWS\Downloaded Program Files\CONFLICT.1"

                          *** Suppression des fichiers dans C:\Program Files
                          tentative de suppression de "C:\Program Files\BitDownload"
                          tentative de suppression de "C:\Program Files\DivX\Google\Firefox\ffinstaller.exe"

                          *** Suppression des clefs du registre effectuee..
                          *** Fin du rapport !
                          1. Contributeur sécurité
                            Re

                            Ok, on attaque avec cleanzip

                            Je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procedure correctement.
                            (Note: tu n'auras pas accès à Internet à partir du moment ou te redemarrera en mode sans echec)
                            Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
                            Si un élément te paraît obscur, demande des explications avant de commencer la désinfection


                            1) Redémarre en mode sans échec

                            Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] ou [F5] jusqu'à l'affichage du menu des options avancées de Windows.
                            Sélectionner "Mode sans échec" et appuyer sur [Entrée]
                            Il te faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

                            Voir D ) https://forum.pcastuces.com/sujet.asp?f=25&s=3902
                            Il te faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.
                            Rappel : A partir de l'étape 3) tu n'auras plus accès a Internet
                            .Copie la suite des instructions dans un fichier texte, sur ton bureau

                            2) Cleanzip

                            * Ouvre le dossier Clean qui se trouve sur ton bureau.
                            * Double-clique sur clean.cmd.
                            Une fenêtre noire va apparaître,

                            choisis l'option 2.

                            Poste le rapport qui se trouve ici C:\rapport_clean.txt

                            @ suivre

                            Edit Essaie quand meme de voir si tu peux trouver le rapport d MSNFix.

                            C est peu etre du au fait qu Antivir est fait le menage, vide la quarantaine d Antivir et recommence avec MSNFix
                            1. Contributeur sécurité
                              re

                              Pas d option N ni de rapport... aie cela m embete..

                              Essaie quand meme de voir si tu peux trouver le rapport d MSNFix.

                              C est peu etre du au fait qu Antivir est fait le menage, vide la quarantaine d Antivir et recommence avec MSNFix

                              @ suivre
                              1. Et voici le rapport Clean...

                                11/10/2007 a 4:36:10,39

                                *** Recherche des fichiers dans C:

                                *** Recherche des fichiers dans C:\WINDOWS\

                                *** Recherche des fichiers dans C:\WINDOWS\system32
                                "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND

                                *** Recherche des fichiers dans C:\Program Files
                                "C:\Program Files\BitDownload" FOUND
                                "C:\Program Files\DivX\Google\Firefox\ffinstaller.exe" FOUND
                                *** Fin du rapport !
                                1. Voici les 2 nouveaux rapports (msnfix + hijachthis)

                                  MSNFix 1.542

                                  C:\Documents and Settings\Morgane Robert\Bureau\MSNFix
                                  Fix exécuté le 11/10/2007 - 4:25:54,71 By Morgane Robert
                                  mode normal

                                  ************************ Recherche les fichiers présents

                                  ... C:\Documents and Settings\Morgane Robert\new.txt

                                  ************************ MSNCHK ***** /!\ beta test /!\

                                  ************************ Recherche les dossiers présents

                                  Aucun dossier trouvé

                                  ************************ Suppression des fichiers

                                  .. OK ... C:\Documents and Settings\Morgane Robert\new.txt

                                  ************************ Nettoyage du registre

                                  ************************ Fichiers suspects

                                  /!\ ces fichiers nécessitent un avis expérimenté avant toute intervention

                                  [C:\DSLtest2003.exe] D6C6CF8749F43DD5133C930C53A19672

                                  [color=#FF0000][b]==>[/b][/color] SVP merci d'envoyer le fichier [b] C:\DOCUME~1\MORGAN~1\BUREAU\Upload_Me.zip [/b] sur http://upload.changelog.fr

                                  Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 11102007_ 4275579.zip

                                  ------------------------------------------------------------------------
                                  Auteur : !aur3n7 Contact: https://www.ionos.fr/
                                  ------------------------------------------------------------------------

                                  --------------------------------------------- END ---------------------------------------------

                                  Logfile of Trend Micro HijackThis v2.0.2
                                  Scan saved at 04:33:00, on 11/10/2007
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\System32\FTRTSVC.exe
                                  C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                  C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  C:\WINDOWS\system32\keyhook.exe
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                                  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                  C:\Program Files\Arcade\PCMService.exe
                                  C:\Program Files\Launch Manager\QtZgAcer.EXE
                                  C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
                                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                                  C:\Program Files\Winamp\winampa.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\Skype\Phone\Skype.exe
                                  C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
                                  C:\Program Files\eMule\emule.exe
                                  C:\WINDOWS\system32\sistray.exe
                                  C:\Program Files\WinZip\WZQKPICK.EXE
                                  C:\PROGRA~1\Wanadoo\GestionnaireInternet.exe
                                  C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                                  C:\Program Files\Microsoft Office\Office\OSA.EXE
                                  C:\PROGRA~1\Wanadoo\ComComp.exe
                                  C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                                  C:\Program Files\MSN Pictures Displayer\MSN Pictures Displayer.exe
                                  C:\PROGRA~1\Wanadoo\Toaster.exe
                                  C:\PROGRA~1\Wanadoo\Inactivity.exe
                                  C:\PROGRA~1\Wanadoo\PollingModule.exe
                                  C:\Program Files\OpenOffice.org 2.2\program\soffice.exe
                                  C:\Program Files\OpenOffice.org 2.2\program\soffice.BIN
                                  C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\PROGRA~1\Wanadoo\Watch.exe
                                  C:\Program Files\Messenger\msmsgs.exe
                                  C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/?v=msgrv75
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.acer.com/worldwide/selection.html
                                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
                                  R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                  O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                  O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                                  O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                                  O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
                                  O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                                  O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                  O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                  O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                                  O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                                  O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
                                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
                                  O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                                  O4 - Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
                                  O4 - Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
                                  O4 - Startup: Outil de détection de support Picture Motion Browser.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
                                  O4 - Startup: MSN Pictures Displayer.lnk = C:\Program Files\MSN Pictures Displayer\MSN Pictures Displayer.exe
                                  O4 - Startup: OpenOffice.org 2.2.lnk = C:\Program Files\OpenOffice.org 2.2\program\quickstart.exe
                                  O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                                  O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                                  O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
                                  O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                                  O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.10\AMVConverter\grab.html
                                  O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                                  O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.10\MediaManager\grab.html
                                  O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?5915d5239a5946b2b7d3924e4d5929a3
                                  O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?5915d5239a5946b2b7d3924e4d5929a3
                                  O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                                  O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                                  O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                                  O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                                  O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                                  O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://morganesandy.spaces.live.com//PhotoUpload/MsnPUpld.cab
                                  O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                                  O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://www.mypix.com/fr/fr/importer/ImageUploader4.cab
                                  O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://morganesandy.spaces.live.com/PhotoUpload/MsnPUpld.cab
                                  O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                                  O23 - Service: Notebook Manager Service (anbmService) - Unknown owner - C:\Acer\eManager\anbmServ.exe (file missing)
                                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                  O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                  O23 - Service: NMIndexingService - Unknown owner - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe (file missing)
                                  O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
                                  1. Contributeur sécurité
                                    Re

                                    Ouaips,cela prends 5 mn, fait cela ça va nous donne r3 rapports qui nous permettrons de verifier ce qu il en est..

                                    @ suivre
                                    1. Oui, comme beaucoup j'ai reçu un fichier zip de photos par msn. Comme il venait de mon petit frère je l'ai ouvert. Quand j'ai compris que c'était un virus j'ai suivi un tuto pour le supprimer (je ne sais plus comment, hormis que j'ai utilisé ccleaner et un autre logiciel). Je n'ai plus eu de problème par la suite.

                                      Tu penses que je dois suivre les instructions de ton dernier message malgré tout ?

                                      Merci

                                      Morgane
                                      1. Contributeur sécurité
                                        Bonsoir

                                        N aurais tu pas reçu un zip de photos via msn ? car une ligne ne me plait pas.. ;-)

                                        On va verifier

                                        1) MSNFix.zip de !aur3n7


                                        Téléchargez MSNFix.zip (de !aur3n7) sur votre bureau:
                                        http://sosvirus.changelog.fr/MSNFix.zip
                                        Décompressez-le (clic droit >> Extraire ici) et double cliquer sur le fichier MSNFix.bat.
                                        - Exécutez l'option R.
                                        -- Si l'infection est détectée, exécutez l'option N.
                                        --- Sauvegardez ce rapport puis faites un copier/coller de ce rapport sur le forum, ainsi qu'un nouveau scan HijackThis fait en mode normal.

                                        Note :
                                        Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
                                        Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.:


                                        2) Cleanzip

                                        * Télécharge clean zip de Malekal_Morte http://www.malekal.com/download/clean.zip

                                        * Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.
                                        * Ouvre le dossier Clean qui se trouve sur ton bureau.
                                        * Double-clique sur clean.cmd.
                                        Une fenêtre noire va apparaître,

                                        choisis l'option 1

                                        3) OTMoveIt (de Old_Timer)

                                        Télécharge OTMoveIt (de Old_Timer) sur ton Bureau. http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

                                        Double clique sur OTMoveIt.exe pour le lancer.
                                        copie la liste qui se trouve en citation ci-dessous,
                                        et colle-la dans le cadre de gauche de OTMoveIt :
                                        Paste List of Files/Folders to be moved.

                                        C:\Windows\System32\syshelps.dll

                                        Clique sur MoveIt! pour lancer la suppression.
                                        le résultat apparaitra dans le cadre Results.
                                        clique sur Exit pour fermer.
                                        poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                                        il te sera peut-être demander de redémarrer le pc pour achever la suppression.
                                        si c'est le cas accepte par Yes.


                                        Puis Poste le rapport qui se trouve ici C:\rapport_clean.txt ainsi que le rapport de msnFix et celuyi d OTMoveIt

                                        @ suivre..
                                        1. J'attends tes conclusions avec impatience !!

                                          1000 merci de ton aide.

                                          Morgane
                                          • 1
                                          • 2