Win32.Bzub.btx

Résolu
Bonjour,

En plus du Virus Win32:Small-open 2, Kapersky que je vien s de télécharger détecte le Win32.Bzub.btx...., je ne sais plus quoi faire, j'ai vraiment besoin d'aide s'il vous plait merci :)

Richard
Configuration: Windows XP
Internet Explorer 6.0

34 réponses

Résumé de la discussion

Une problématique technique porte sur une infection sous Windows XP détectée par plusieurs antivirus, avec des variantes telles que Win32:Small-open 2 et Win32.Bzub.btx, qui génèrent des symptômes et exigent une aide immédiate et méthodique. Plusieurs réponses décrivent une démarche en étapes: désactiver l’accès à distance Windows pour prévenir les intrusions, afficher les fichiers et dossiers cachés, puis effectuer un scan en ligne et un scan HijackThis. En cas de poursuite, d’autres éléments recommandent la mise à jour d’Internet Explorer et l’analyse de rapports de scan détaillés pour orienter les actions futures sans conclure à une résolution rapide.

Bobot (l’IA à votre service)
  1. Salut, en fait c'est règlé, y'avait windows XP depuis le début sur mon ordi, sur une "partition cachée" du disque dur si j'ai bien compris, car en fait j'y comprends rien !!!! mais ca parche à nouveau !!!

    A+
    0
    1. Salut, juste un mot pour te dire que je continu en galère....EN FAIT on m'a filé WINLSD 3.5 et je ne peux faire l'installation car j'ai un message qu m'indique que l'installation ne peut se poursuivre car "aucun disque dur n'est connecté" !!!!!!

      Mon neveu qui fait un IUT d'informatique en est tombé de l'armoire !!! donc je vais renvoyé mon portable chez HP because cela devient vraiment hors de mes compétences !!!

      Je ne sais vraiment pas ce qui s'est passé après ce scan AVG AS....

      a la prochaine, j'éspère pas tt de suite

      rICHARD
      0
      1. Ok ba bon courage alors avec ton nouveau Windows !

        Pense à bien le sécurisé: Antivirus + Antispyware + Parfeu (fire wall) + CCleaner est un minimum !

        Voilà :)
        0
        1. Salut Darkiller,

          J'avais disparu.... BECAUSE plus rien ne fonctionne !!!!

          Après le dernier scan AVG AS en mode ss échec, pbs avec avg.exe, avec Kapersky (plus aucune application ne fonctionnait ) bugg total, plus d'acces internet etc...

          En fait, mon ordi a perdu mon adresse IP et toutes les clefs de ma connexion, je les ai rentrées à nouveau avec mon opérateur mais l'ordi ne les retins pas. D'après eux Windows a pris une claque et je suis d'accord ca déconne sur plein de trucs.

          En fait j'attend un cd windows pour ré initialiser tutti

          Voili Voilà, merci de ton aide et grand mystère sur ce qui c'est passé, je gardes le sentiment d'avoir respecté à la lettre tes instructions....

          En tous cas merci à toi et à la prochaine

          Richard
          0
          1. Comme je te l'ai déjà dit:

            Si tu "ne sais pas d'où vient ton XP", tu peux avoir une version piratée, qui bien souvent fonctionnent grace à des malwares;
            si c'est le cas, je ne peux rien faire pour toi; en effet, les malwares sont supposé assuré la bonne marche du sytème d'exploitation, ILS FONT PARTIS DU SYSTEME D'EXPLOITATION LUI-MEME DANS CE CAS. DONC IMPOSSIBLE DE LES SUPPRIMER EN RENDANT UTILISABLE TON SYSTEME.

            Il faut à tous prix faire les mises à jours de sécurité de Windows: c'est très important.
            Ton problèmes doit venir de là: les malwares affectent des failles du système d'exploitation, et dans ce cas même le meilleur antivirus ne peut rien faire à part supprimer la menace (et encore); mais cela ne sert à rien; tu seras infecté dans les jours suivants.

            IL FAUT QUE TU FASSES TOUTES LES MISES A JOUR POUR QUE L'ON PARTE DEJA SUR UNE BONNE BASE.
            IMPOSSIBLE SINON DE DESINFECTER TON PC.
            TU DOIS PASSER PAR LA, IL N'Y A PAS D'AUTRES ALTERNATIVES.

            Si ton système ne fonctionne pas cela veut dire que tu as une version piratée (et je ne peux rien faire, voir plus haut).

            Sinon ceci devrait marcher:

            Tu n'aura pas accès au Web en Mode Sans Echec; donc il faut que tu enregistres la page web de mon protocole en faisant ceci:

            * Clique sur Fichier/Enregistrer sous Dans Type, choisis : Archive web (fichier seul (*.mht) / Enregistre la sur le bureau,comme cela tu retrouvera la mise en forme ou imprime cette réponse.
            Une partie de la désinfection se déroulera en mode sans échec.
            Sinon il faut Internet pour avoir certains programmes.

            1/Télécharge puis installe ( https://www.avg.com/en-ww/free-antivirus-download )

            Une fois AVG AS lancé, clique sur Mise à jour
            Ferme le programme.

            2/Démarre en mode sans échec ( http://cybersecurite.xooit.com/t88-Demarrer-en-Mode-sans-echec.htm#665 )

            3/Lance hijackthis en cliquant sur do a scan system only et coche ces lignes:

            O2 - BHO: (no name) - {38C4AC06-914B-4452-92FA-3C630016AB77} - c:\windows\system32\cryptextf.dll
            O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll (file missing)
            O2 - BHO: (no name) - {D935B3AA-08A7-437E-B28A-9DE607F24056} - C:\WINDOWS\system32\dbnmpntwi.dll
            O20 - Winlogon Notify: tt - C:\WINDOWS\
            O20 - Winlogon Notify: utwqwwgr - C:\WINDOWS\SYSTEM32\cryptextf.dll

            6/ Relance AVG AS puis choisis l'onglet Analyse
            Puis l'onglet Paramètres
            Sous la question Comment réagir ?, clique sur Actions recommandées et choisis Quarantaine
            Reclique sur l'onglet Analyse puis réalise une Analyse complète du système

            Si un fichier infecté est détecté en fin d'analyse
            Clique sur Appliquer toutes les actions

            Clique sur Enregistrer le rapport puis sur Enregistrer le rapport sous
            Enregistre ce fichier texte sur ton bureau

            7/Redémarre en mode normal

            8/Poste le rapport d'AVG Anti spyware 7.5 ainsi qu'un nouveau log Hijackthis.

            -Tu refais Spybot S&D 1.51 (https://www.safer-networking.org/download/ ),
            Ad-Aware (http://www.lavasoftusa.com/products/ad_aware_free.php )
            et A-Squared Free 3.0 (https://www.emsisoft.com/fr/ ),
            installes chacun de ces antispywares,
            mets à jour chacun d'eux,
            puis fais un scan minutieux et complet de ton PC avec chacun d'eux,
            et supprime les problèmes qui vont s'afficher.

            -Tu refais SDFix (http://mickael.barroux.free.fr/securite/sdfix.php ),
            suis scrupuleusement la procédure du site,
            copies et colles le rapport dans un nouveau message.
            Ce programme va nettoyer certains fichiers sensibles scusceptibles d'être infectés (le fichier Host notamment) et certaines DLL néfastes (fichiers librairie).

            -Tu refais Clean et suis le guide de la page:
            ( http://mickael.barroux.free.fr/securite/clean.php )
            Postes le rapport obtenu.

            -Tu refais RogueRemover ( https://www.clubic.com/telecharger-fiche28630-rogueremover-free.html )
            installes le logiciel
            fais un scan complet de ton PC,
            supprimes les problèmes qui vont s'afficher.

            -Tu refais VundoFix ( http://www.clubic.com/telecharger-fiche25107-vundofix.html )
            installes le logiciel
            fais un scan complet de ton PC,
            supprimes les problèmes qui vont s'afficher.

            -Tu télécharges ComboFix
            ( http://download.bleepingcomputer.com/sUBs/ComboFix.exe )
            enregistres le sur ton Bureau
            cliques sur combofix.exe ( le .exe peut ne pas apparaitre ).
            Pour démarrer , tape 1 puis valide , attend la fin du scan
            Copie / Colle le rapport obtenu.
            Tu peux aussi trouver ce rapport ici : C:\Combofix.txt

            -Tu refais SmitFraudFix
            Télécharge le fichier puis
            suis donc la procédure du site:
            http://siri.urz.free.fr/Fix/SmitfraudFix.php
            Poste le rapport obtenu

            -Tu fais LSPFix ( https://jesses.pagesperso-orange.fr/Docs/Logiciels/LSPFix.htm )
            Télécharges le fichier.
            suis la procédure du site.

            -Tu fais Brute Force Uninstaller ( https://jesses.pagesperso-orange.fr/Docs/Logiciels/BFU.htm )
            Télécharge le fichier.
            Suis la procédure du site

            -Tu refais CCleaner (https://filehippo.com/download_ccleaner/ ) la dernière version est celle juste à côté de la flèche verte,
            installes le sur ton PC (lors de l'installation, au début, décoche la case Yahoo! mettant en place une barre d'outils).
            Cliques sur l'icône "Option" sur le côté gauche,
            puis cliques sur le bouton "Propriétés",
            ne coches que la case "Effacement sécurisé du fichier (lent)",
            puis dans le menu déroulant en dessous sélectionnes "Effacement type NSA (7 passages)".
            Cliques maintenant sur le bouton "Avancé",
            ne coches que la case "Enregistrer toutes les propriétés du fichier Ini".
            Cliques sur l'icône "Registre" sur le côté droit (petits cubes bleus),
            coches la case à côté de "Intégrité du registre" (en bleu),
            puis cliques sur la touche "Chercher les erreurs" en bas à gauche,
            une fois la barre du haut verte à 100 %, la recherche est terminée,
            cliques sur la touche "Réparer les erreurs sélectionnées" en bas à droite.
            Cliques ensuite sur l'icône "Nettoyeur" sur le côté droit (le pinceau),
            coches toutes cases des onglets "Windows" et "Application",
            cliques sur le bouton "Analyse" en bas à gauche,
            une fois la barre du haut verte à 100 %, l'analyse est terminée,
            cliques sur le bouton "Lancer le nettoyage" en bas à droite.

            Les saletés devraient avoir leur compte avec ces manipulations.

            Voilà
            0
            1. Bien , je te fait part de tout ce que je trouve louche.... : Toujours des tentatives d'applications vers http//alphase.net/poker.htm....

              En installant IE 7, j'ai authorisé des applications nouvelles en rapport avec EXPLORER.EXE "modifié", je nage dans l'incertitude....

              Et puis, pour"web-search.com" j'ai fait la manip mais j'ai le même problème avec "search-daily.com"

              Voila, je me suis arrêté là ou je n'ai pas compris ( précedent message )

              Merci à toi

              Ricardo
              0
              1. Pfiuuu... j'ai plein d'application Explorer.EXE qui tentent d'envoyer des données à l'adresse suivante : http//alphase.net/ Payroll.htm

                Kesseke c'est ? J'authorise ou pas ?

                ARGHhhhhh !!!!!
                0
                1. Salut Darkiller ;)

                  comme je t'ai dit avec mon XP d'origine inconnue j'ai tjrs craint avoir des ennuis et j'ai désactivé touts les mises à jours de windows.
                  Est-ce que je peux le faire sans crainte ? ( télécharger IE 7 )

                  Et puis la ensuite je ne sais pas de quoi tu parles, de quelle page web ? > "Enregistrer la page web compléte sous Internet Explorer comme ceci :

                  * Clique sur Fichier/Enregistrer sous Dans Type, choisis : Archive web (fichier seul (*.mht) / Enregistre la sur le bureau,comme cela tu retrouvera la mise en forme ou imprime cette réponse.
                  Une partie de la désinfection se déroulera en mode sans échec. " ?? je ne sais pas de quoi on parle !!!

                  a bientôt

                  Ricardo
                  0
                  1. Salut,
                    fais ceci pour désinstaller Web-Search:

                    Uninstall Instructions:
                    To uninstall Web Search plugin
                    please go to Démarrer -> Paneau de configuration -> Modififer/Supprimer des programmes -> ADD/Remove Programs and Uninstall SBSoft
                    or download the removal file: http://www.web--search.com/uninstall/remove.exe .

                    Un truc très important Machupichu:

                    change Internet Explorer 6.0 pour la version 7.0 mise à jour

                    Ceci comblera de nombreuses failles de sécurité.

                    Enregistrer la page web compléte sous Internet Explorer comme ceci :

                    * Clique sur Fichier/Enregistrer sous Dans Type, choisis : Archive web (fichier seul (*.mht) / Enregistre la sur le bureau,comme cela tu retrouvera la mise en forme ou imprime cette réponse.
                    Une partie de la désinfection se déroulera en mode sans échec.

                    1/Télécharge puis installe https://www.avg.com/en-ww/free-antivirus-download

                    Une fois AVG AS lancé, clique sur Mise à jour
                    Ferme le programme.

                    2/Démarre en mode sans échec: http://cybersecurite.xooit.com/t88-Demarrer-en-Mode-sans-echec.htm#665

                    3/Lance hijackthis en cliquant sur do a scan system only et coche ces lignes:

                    O2 - BHO: (no name) - {38C4AC06-914B-4452-92FA-3C630016AB77} - c:\windows\system32\cryptextf.dll
                    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll (file missing)
                    O2 - BHO: (no name) - {D935B3AA-08A7-437E-B28A-9DE607F24056} - C:\WINDOWS\system32\dbnmpntwi.dll
                    O20 - Winlogon Notify: tt - C:\WINDOWS\
                    O20 - Winlogon Notify: utwqwwgr - C:\WINDOWS\SYSTEM32\cryptextf.dll

                    6/ Relance AVG AS puis choisis l'onglet Analyse
                    Puis l'onglet Paramètres
                    Sous la question Comment réagir ?, clique sur Actions recommandées et choisis Quarantaine
                    Reclique sur l'onglet Analyse puis réalise une Analyse complète du système

                    Si un fichier infecté est détecté en fin d'analyse
                    Clique sur Appliquer toutes les actions

                    Clique sur Enregistrer le rapport puis sur Enregistrer le rapport sous
                    Enregistre ce fichier texte sur ton bureau

                    7/Redémarre en mode normal

                    8/Poste le rapport d'AVG Anti spyware 7.5 ainsi qu'un nouveau log Hijackthis.

                    -Tu télécharges ComboFix
                    ( http://download.bleepingcomputer.com/sUBs/ComboFix.exe )
                    enregistres le sur ton Bureau
                    cliques sur combofix.exe ( le .exe peut ne pas apparaitre ).
                    Pour démarrer , tape 1 puis valide , attend la fin du scan
                    Copie / Colle le rapport obtenu.
                    Tu peux aussi trouver ce rapport ici : C:\Combofix.txt

                    0
                    1. Bonojur, j'ai tjrs des problèmes avec Explorer.EXE ainsi que des avertissements de sécurité anti-spywares....POUR INFO !!

                      Merci
                      a bientôt

                      Richard
                      0
                      1. Bon bah j'ai tout fait comme tu as dis, j'ai juste pas trop compris le coup de "désactiver la restauration système" ? On fait rien entre les deux manip et ca fait qlque chose ?
                        Et puis le "mode catégorie" je sais pas, moi c'est directement > PANNEAU DE CONFIG >SYSTEME>onglet "rest...."

                        Enfin voilà , mais comme je t'ai dit, j'ai encore eu le "search-daily.com" tout à l' heure....

                        A+ , merci et Bonne soirée,

                        Richard
                        0
                        1. "Par contre encore, j'ai tjrs de manière intempestive un "www.web-search.com" qui s'intercalle dans certaines de mes recherches sur internet sans jamais arriver sur le site recherché et qui me laisse sur une page blanche.Généralement, cela n'apparrait jamais sur les deuxièmes tentatives ( je ne sais pas si c'est clair, en tous cas cela est commun aux virus détectés la semaine dernière car jamais vu avant ) .... "

                          EN FAIT, c'est "search-daily.com", je viens de l'avoir encore
                          0
                          1. Kapersky me met en garde d'une application I.Exlorer dont le destinataire est : http//alphase.net/resume.htm ?
                            Je refuse, I.E. ferme.... dois-je laisser faire cette application ?

                            Merci......J'EN PEUX PLUS !!! ;)
                            0
                            1. Rapport de Clean

                              07/11/2007 a 19:25:33,96

                              *** Recherche des fichiers dans C:

                              *** Recherche des fichiers dans C:\WINDOWS\

                              *** Recherche des fichiers dans C:\WINDOWS\system32
                              "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND

                              *** Recherche des fichiers dans C:\Program Files
                              "C:\Program Files\AskTBar\" FOUND
                              "C:\Program Files\Microsoft Security Adviser\" FOUND
                              *** Fin du rapport !
                              0
                              1. Salut, effectivement j'enchaine les galères....

                                J'ai fait les scans anti-spyware et voici le SDFix :

                                SDFix: Version 1.114

                                Run by RICARDO on 07/11/2007 at 19:04

                                Microsoft Windows XP [version 5.1.2600]

                                Running From: C:\DOCUME~1\RICARDO\Bureau\SDFix\SDFix

                                Safe Mode:
                                Checking Services:

                                Restoring Windows Registry Values
                                Restoring Windows Default Hosts File

                                Rebooting...

                                Normal Mode:
                                Checking Files:

                                No Trojan Files Found

                                Removing Temp Files...

                                ADS Check:

                                C:\WINDOWS
                                No streams found.

                                C:\WINDOWS\system32
                                No streams found.

                                C:\WINDOWS\system32\svchost.exe
                                No streams found.

                                C:\WINDOWS\system32\ntoskrnl.exe
                                No streams found.

                                Final Check:

                                catchme 0.3.1253 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                Rootkit scan 2007-11-07 19:10:17
                                Windows 5.1.2600 Service Pack 2 NTFS

                                scanning hidden processes ...

                                IPC error: 2 Le fichier spécifié est introuvable.
                                scanning hidden services & system hive ...

                                scanning hidden registry entries ...

                                scanning hidden files ...

                                scan completed successfully
                                hidden processes: 0
                                hidden services: 0
                                hidden files: 0

                                Remaining Services:
                                ------------------

                                Authorized Application Key Export:

                                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                                "C:\\Program Files\\Neuf\\Kit\\9diags.exe"="C:\\Program Files\\Neuf\\Kit\\9diags.exe:*:Enabled:Etat de votre connexion"
                                "C:\\Program Files\\Pack Securite\\FSGUI\\fsavgui.exe"="C:\\Program Files\\Pack Securite\\FSGUI\\fsavgui.exe:*:Enabled:Ouvrir Pack S‚curit‚"
                                "C:\\Program Files\\Neuf\\Kit\\9mail.exe"="C:\\Program Files\\Neuf\\Kit\\9mail.exe:*:Enabled:Assistant de messagerie"
                                "C:\\Program Files\\Adobe\\Photoshop Album Edition D‚couverte\\3.0\\Apps\\Photoshop Album Starter Edition.exe"="C:\\Program Files\\Adobe\\Photoshop Album Edition D‚couverte\\3.0\\Apps\\Photoshop Album Starter Edition.exe:*:Enabled:Adobe Photoshop Album Edition D‚couverte 3.0"
                                "C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"="C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe:*:Enabled:Nero Home"
                                "C:\\WINDOWS\\system32\\1b27t.exe"="C:\\WINDOWS\\system32\\1b27t.exe:*:Disabled:1b27t"
                                "C:\\Program Files\\Kaspersky Lab\\Kaspersky Anti-Virus 7.0\\avp.exe"="C:\\Program Files\\Kaspersky Lab\\Kaspersky Anti-Virus 7.0\\avp.exe:*:Enabled:Kaspersky Anti-Virus"
                                "C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"

                                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
                                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

                                Remaining Files:
                                ---------------

                                Files with Hidden Attributes:

                                Fri 9 Mar 2007 5 A.SH. --- "C:\WINDOWS\system32\cffecdbacd3_d.dll"

                                Finished!
                                0
                                1. Ouvre le logiciel HijackThis et coche les ligne suivantes, puis fais FIX dessus:

                                  O2 - BHO: (no name) - {38C4AC06-914B-4452-92FA-3C630016AB77} - c:\windows\system32\cryptextf.dll
                                  O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll (file missing)
                                  O2 - BHO: (no name) - {D935B3AA-08A7-437E-B28A-9DE607F24056} - C:\WINDOWS\system32\dbnmpntwi.dll
                                  O20 - Winlogon Notify: tt - C:\WINDOWS\
                                  O20 - Winlogon Notify: utwqwwgr - C:\WINDOWS\SYSTEM32\cryptextf.dll

                                  MAIS LOL ! C'est bien la première fois qu'un PC est infecté pendant que je le désinfecte (pas le même type d'infection)!

                                  En effet, ton PC a été nettoyeé des TROJANS de type W32 qui sévissaient selon ton problèmes de départ;
                                  cependant, des pirates viennent juste d'infecté ton PC de cette manière:

                                  Tu es victimes de détournement du fichier Host (une variantes de CoolWebSearch (quel saleté celui-là)),
                                  de détournement d'Internet Explorer (Pourquoi tu n'as pas la version 7.0 qui est beaucoup plus sécurisée et pratique ? ),
                                  d'infection par des logicile publicictaires (Adwares), certainement aussi de spywares;
                                  je parie que ta page d'accueil Internet à aussi été changée.

                                  Concours de circonstances heureux vu que je m'occupe de ton PC en ce moment.

                                  /!\ NE TELECHARGE SURTOUT PAS CE GENRE DE LOGICIELS NEFASTES: CE SONT DES "ROGUES" /!\

                                  Certains logiciels malveillants prennent la forme d'antivirus, d'antispyware ou d'outils de nettoyage de disque et tentent d'abuser des utilisateurs néophytes pour s'incruster sur leur machine. Dans la lignée de VundoFix, RogueRemover permet de se débarrasser de ces pseudo logiciels que l'on appelle « rogue ».
                                  Il existe d'innombrables faux utilitaires de sécurité agissant en véritables chevaux de Troie introduisant un ou plusieurs parasites, espionnant, installant des failles de sécurité comme des backdoor, des dialers, des downloaders etc. ...

                                  On va donc devoir procéder à une nouvelle éradication; suis ma démarche:

                                  Refais Spybot S&D 1.51 (https://www.safer-networking.org/download/ ),
                                  Ad-Aware (http://www.lavasoftusa.com/products/ad_aware_free.php )
                                  et A-Squared Free 3.0 (https://www.emsisoft.com/fr/ ),
                                  installe chacun de ces antispywares,
                                  mets à jour chacun d'eux,
                                  puis fais un scan minutieux et complet de ton PC avec chacun d'eux,
                                  et supprime les problèmes qui vont s'affichés.

                                  -Tu télécharges SDFix (http://mickael.barroux.free.fr/securite/sdfix.php ),
                                  suis scrupuleusement la procédure du site,
                                  copie et colle le rapport dans un nouveau message.
                                  Ce programme va nettoyer certains fichiers sensibles scusceptibles d'être infectés (le fichier Host notamment) et certaines DLL néfastes (fichiers librairie).

                                  -Tu télécharges Clean et suis le guide de la page:
                                  ( http://mickael.barroux.free.fr/securite/clean.php )
                                  Poste le rapport obtenu.

                                  -Tu télécharges RogueRemover ( https://www.clubic.com/telecharger-fiche28630-rogueremover-free.html )
                                  Installe le logiciel
                                  fais un scan complet de ton PC,
                                  supprime les problèmes qui vont s'affichés.

                                  -Tu télécharges VundoFix ( http://www.clubic.com/telecharger-fiche25107-vundofix.html )
                                  installes le logiciel
                                  fais un scan complet de ton PC,
                                  supprimes les problèmes qui vont s'afficher.

                                  Refais CCleaner (https://filehippo.com/download_ccleaner/ ) la dernière version est celle juste à côté de la flèche verte,
                                  installe le sur ton PC (lors de l'installation, au début, décoche la case Yahoo! mettant en place une barre d'outils).
                                  Clique sur l'icône "Option" sur le côté gauche,
                                  puis clique sur le bouton "Propriétés",
                                  ne coche que la case "Effacement sécurisé du fichier (lent)",
                                  puis dans le menu déroulant en dessous sélectionne "Effacement type NSA (7 passages)".
                                  Clique maintenant sur le bouton "Avancé",
                                  ne coche que la case "Enregistrer toutes les propriétés du fichier Ini".
                                  Clique sur l'icône "Registre" sur le côté droit (petits cubes bleus),
                                  coche la case à côté de "Intégrité du registre" (en bleu),
                                  puis clique sur la touche "Chercher les erreurs" en bas à gauche,
                                  une fois la barre du haut verte à 100 %, la recherche est terminée,
                                  clique sur la touche "Réparer les erreurs sélectionnées" en bas à droite.
                                  Clique ensuite sur l'icône "Nettoyeur" sur le côté droit (le pinceau),
                                  coche toutes cases des onglets "Windows" et "Application",
                                  clique sur le bouton "Analyse" en bas à gauche,
                                  une fois la barre du haut verte à 100 %, l'analyse est terminée,
                                  clique sur le bouton "Lancer le nettoyage" en bas à droite.

                                  -Tu désactives la Restauration du système Windows:
                                  Démarrer -> Panneau de configuration (en mode catégorie) -> Performance et maintenance -> Système -> Onglet "Restauration du système" -> coche la case "Désactivé la restauration du système"
                                  -> Clique sur le bouton "Appliquer" en bas -> Clique sur le bouton "Ok" en bas.
                                  En effet, certains virus se servent délibérément de la restauration du système afin de pouvoir se réactiver suite à une suppression.

                                  -Tu réactives la Restauration du système, un outils utile de Windows:
                                  Démarrer -> Panneau de configuration (en mode catégorie) -> Performance et maintenance -> Système -> Onglet "Restauration du système" -> Décoche la case "Désactivé la restauration du système"
                                  -> Clique sur le bouton "Appliquer" en bas -> Clique sur le bouton "Ok" en bas.

                                  -Tu télécharges SpywareBlaster de Javacool Software (http://www.brightfort.com/spywareblaster.html ),
                                  installe le sur ton PC,
                                  mets le à jour en cliquant sur "Updates" dans le menu sur la colonne bleue à gauche,
                                  clique sur le bouton "Check for Updates" en bas,
                                  active la protection en cliquant sur "Enable All Protection" en bas dans le menu "Quick Tasks".
                                  Ce logiciel va empêcher les script malvaillants et les sites malwares d'attaquer ton PC en vaccinant ton disque dur et ton navigateur web. Il n'agit pas en temps réel et il n'a pas de scan.

                                  Voilà ;) bon courage !

                                  0
                                  1. Reu... et je deviens totalement parano avec ce message de Kapersky alors que j'entrais les premières lettres d'un recherche sur Yahoo :
                                    Kaspersky Internet Security 7.0
                                    "The requested URL http://ww1.gomyron.com/MTE2NDM=/2/2822/ax=1/ed=1/ex=1/_pt13/ is forbidden" expliquant que c'etait un site de fishing etc... mais je n'ai jamais cherché ce site ! cela peut-il être un virus qui tente seul de se connecter ?

                                    Surtout que j'ai justement fait pour la première fois hier un achat en ligne sur amazon.fr

                                    D'avance merci de garder patience avec ce genre de questions ;)

                                    a+

                                    Richard
                                    0
                                    1. J'en profite pour faire part de tt ce qui est louche : petit triangle jaune " !" en bas à droite qui me fait part d'une erreure système ou dysfonctionneme,t et me propose de télécharger un logiciel pour scanner et nettoyer....c'est tt nouveau également.

                                      Voilà pour info, merci pour la suite ;)
                                      0
                                      1. Ola ;)

                                        Les 3 scan anti-rootkits, n'ont rien detecté ce qui est cool.

                                        Par contre à un moment "un problème sérieux a été trouvé, écran bleu avec texte et dans la même seconde mon ordi a redémarré tt seul. Décidement c'est des trucs qu'il ne m'avait jamais fait....

                                        Par contre encore, j'ai tjrs de manière intempestive un "www.web-search.com" qui s'intercalle dans certaines de mes recherches sur internet sans jamais arriver sur le site recherché et qui me laisse sur une page blanche.Généralement, cela n'apparrait jamais sur les deuxièmes tentatives ( je ne sais pas si c'est clair, en tous cas cela est commun aux virus détectés la semaine dernière car jamais vu avant ) ....

                                        Logfile of HijackThis v1.99.1
                                        Scan saved at 14:08:34, on 06/11/2007
                                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                        Running processes:
                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\csrss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\WINDOWS\system32\msdtc.exe
                                        C:\Program Files\a-squared Anti-Malware\a2service.exe
                                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                        C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
                                        C:\WINDOWS\eHome\ehRecvr.exe
                                        C:\WINDOWS\eHome\ehSched.exe
                                        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                        C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\system32\mqsvc.exe
                                        C:\WINDOWS\ehome\mcrdsvc.exe
                                        C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                                        C:\WINDOWS\Explorer.EXE
                                        C:\WINDOWS\system32\mqtgsvc.exe
                                        C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                        C:\Program Files\HP\QuickPlay\QPService.exe
                                        C:\WINDOWS\ehome\ehtray.exe
                                        C:\Program Files\QuickTime\qttask.exe
                                        C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
                                        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                                        C:\WINDOWS\system32\dllhost.exe
                                        C:\WINDOWS\system32\wscntfy.exe
                                        C:\WINDOWS\eHome\ehmsas.exe
                                        C:\WINDOWS\System32\alg.exe
                                        C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
                                        C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
                                        C:\Program Files\Skype\Phone\Skype.exe
                                        C:\WINDOWS\system32\ctfmon.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                                        C:\Program Files\Skype\Plugin Manager\SkypePM.exe
                                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                        C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                                        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                        R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                                        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                        O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
                                        O2 - BHO: (no name) - {38C4AC06-914B-4452-92FA-3C630016AB77} - c:\windows\system32\cryptextf.dll
                                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll (file missing)
                                        O2 - BHO: (no name) - {D935B3AA-08A7-437E-B28A-9DE607F24056} - C:\WINDOWS\system32\dbnmpntwi.dll
                                        O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                                        O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                                        O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                                        O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
                                        O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
                                        O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
                                        O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
                                        O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                        O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
                                        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                        O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
                                        O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
                                        O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                                        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
                                        O4 - HKLM\..\Run: [a-squared] "C:\Program Files\a-squared Anti-Malware\a2guard.exe"
                                        O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
                                        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                                        O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                        O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
                                        O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
                                        O8 - Extra context menu item: Ajouter à Kaspersky Anti-Bannière - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
                                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
                                        O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
                                        O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
                                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                        O14 - IERESET.INF: START_PAGE_URL=https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                                        O15 - Trusted Zone: http://www.secuser.com
                                        O16 - DPF: {0B79F48A-E8D6-11DB-9283-E25056D89593} (F-Secure Online Scanner 3.1) - https://www.f-secure.com/en/home/support
                                        O16 - DPF: {512FC5A1-7DE1-43F1-BC0C-371622FCB409} (TotalScan Installer Class) - https://www.pandasecurity.com/en/homeusers/online-antivirus/?ref=activescan
                                        O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase4009.cab
                                        O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/FacebookPhotoUploader.cab
                                        O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
                                        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                                        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                                        O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~2.0\adialhk.dll
                                        O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
                                        O20 - Winlogon Notify: tt - C:\WINDOWS\
                                        O20 - Winlogon Notify: utwqwwgr - C:\WINDOWS\SYSTEM32\cryptextf.dll
                                        O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files\a-squared Anti-Malware\a2service.exe
                                        O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
                                        O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
                                        O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                                        O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)
                                        O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                                        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                                        O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
                                        O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe

                                        A bientôt merci
                                        0
                                        1. Ok, on est sur la bonne voie ! Ton PC est presque propre.

                                          Pour la disparition des icones et le papier peint juste qui reste,
                                          cela doit être un bug de Windows (il faut redémarrer le processus " explorer.exe" dans le gestionaire des taches).

                                          Cependant, je me m'assurer que ton PC n'a pas de rootkit et autres backdoor.

                                          -Tu télécharges PANDA Antirootkit ( https://www.pandasecurity.com/en/mediacenter/?ref=mc_research ),
                                          installe le programme,
                                          met le à jour,
                                          fais un scan minutieux et complet de ton PC,
                                          supprime les problèmes qui vont s'affichés.

                                          Télécharges AVG Antirootkit ( http://www.avgfrance.com/doc/products-avg-anti-rootkit-free-edition/fr/crp/0 )
                                          installe le programme,
                                          met le à jour,
                                          fais un scan minutieux et complet de ton PC,
                                          supprime les problèmes qui vont s'affichés.

                                          Télécharge Sophos Anti-Rootkit (http://www.sophos.fr/products/free-tools/sophos-anti-rootkit/eula ),
                                          installe le programme,
                                          met le à jour,
                                          fais un scan minutieux et complet de ton PC,
                                          et supprime les problèmes qui vont s'affichés.

                                          Ces programmes sont spécialisés dans la recherche de fichiers cachés, de rootkits, de backdoors.

                                          Une fois ceci fait, poste un nouveau rapport HJTH:

                                          Ouvre HJTH en cliquant sur l'icône nouvelle qui apparaît (un détective avec un chapeau rouge),
                                          cliques sur le bouton "Do a system scan and save a log file",
                                          attends qu'il est fini le scan de ton PC,
                                          une page de texte (généralement le bloc-note) s’ouvrent avec des lignes: c'est ton rapport ;
                                          copie et colle ce rapport sur un nouveau message.

                                          Je t'indiquerai par la suite, si ton PC est désinfecté, les logiciels à garder et comment te protégé efficacement.

                                          Enjoy ;)

                                          0
                                          • 1
                                          • 2