Lenteur + pub ???????

Bonjour,

Voilà j'ai un soucis d'apparition intempestive de pub (spyware ?) et aussi une lenteur + des déconnections très fréquentes ...
J'attends votre aide précieuse et vous remercie pour votre attention..

Didier
Configuration: Windows XP
Firefox 2.0.0.8

25 réponses

Résumé de la discussion

Des pubs intempestives et des lenteurs, puis des déconnexions fréquentes, apparaissent sous Windows XP avec Firefox, soupçonnées d’être liées à un spyware ou à une infection réseau. Plusieurs intervenants recommandent Navilog1 en option 2 pour le nettoyage, puis laissent un rapport généré sur le lecteur C, et demandent des rapports HijackThis ou des scans supplémentaires pour identifier les éléments malveillants. Les échanges présentent l’utilisation d’outils comme HijackThis et Navilog, avec des rapports détaillant des fichiers et processus suspects (par exemple qjvnml.dat/exe) et des conseils pour poursuivre la désinfection avec prudence. En cas de doute, la suite recommande des outils complémentaires comme AVG Anti-Rootkit et Blacklight, ainsi que la vérification de l’activation des antivirus et la mise à jour Java.

Bobot (l’IA à votre service)
  1. je ne sais plus où j'en suis là...
    Pourrais-tu me relancer parce que là je nage.

    Meilleurs voeux pour 2008 !!

    Merci

    Didier.

    (pour mon histoire de lecteur disparu tu peux m'aider aussi ??)
    1. Contributeur sécurité
      fais la suite et recolle un rapport hijackthis
      1. Bonjour Et Joyeux Noël avec du retard !

        J'ai fait mon gros paresseux pendant un mois et du coup j'ai laissé les problèmes en plan sur mon ordi.

        Je suis en congés alors je me sens l'énergie d'aller jusqu'au bout de la démarche pour régler mes soucis.
        Je ne sais plus trop par quoi commencer plus d'un mois après...
        Si tu es tjs ok pour me guider fais moi signe, j'attends ta réponse avant de relancer la demande d'aide à qui voudra bien m'épauler...
        Pour mémoire y'a heureusement les messages mais je rajouterai que mon lecteur CDrom/DVD a disparu de mon poste de travail, j'ai aussi mon ordi au moment du lancement qui s'ouvre directe sur mon compte ou profile, sans me demander mon avis..

        Voilà .... Tu es encore là ????

        Merci, Didier.
        1. 1 lignes fixées avec hijackthis

          2 Rapport de "OTMoveIt" pas trouvé, ça donne ça comme résultat :

          File/Folder c:\windows\system32\mlbafedjiw.exe not found.

          Created on 11/12/2007 16:46:39

          3 je continue...
          1. Contributeur sécurité
            Relance HijackThis, choisis "do a scan only" coche la case devant les lignes ci-dessous et clic en bas sur "fix checked".

            R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

            O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe

            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"

            O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\HP\HP Share-to-Web\hpgs2wnd.exe
            O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe

            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [mlbafedjiw] c:\windows\system32\mlbafedjiw.exe mlbafedjiw

            O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
            O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe

            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
            1. Qu'entends tu par : "fix ces lignes avec hijackthis: " = comment faire ?
              1. Contributeur sécurité
                pas de souci! tu viens de le faire!

                fais tout

                a bientôt
                1. Je croyais t'avoir répondu désolé, j'ai avast mais des fichiers norton persistant, j'ai téléchargé le programme de désinstallation totale de Norton..
                  Je procède à la mise à jour Java...
                  1. Contributeur sécurité
                    tu as avast et norton ? si c'est le cas vire un des deux sinon ton oridi va planter souvent

                    tu ne m'as pas repondu?

                    si tu paye norton garde norton
                    sinon desinstalle norton
                    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/e1422b2508cec946882568c70062bbf8/1168d30686f6fdb080256fe3003757be?OpenDocument
                    ____________________
                    tu ne l'as pas mis a jour:
                    mets a jour java : DEMARRER puis PANNEAU DE CONFIGURATION puis JAVA puis mise a jour

                    ______________

                    fix ces lignes avec hijackthis:

                    R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

                    O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe

                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"

                    O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\HP\HP Share-to-Web\hpgs2wnd.exe
                    O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe

                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [mlbafedjiw] c:\windows\system32\mlbafedjiw.exe mlbafedjiw

                    O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
                    O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe

                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll

                    ________________________

                    télécharge OTMoveIt http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe (de Old_Timer) sur ton Bureau.
                    double-clique sur OTMoveIt.exe pour le lancer.
                    copie la liste qui se trouve en citation ci-dessous,
                    et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

                    Citation :

                    c:\windows\system32\mlbafedjiw.exe

                    clique sur MoveIt! pour lancer la suppression.
                    le résultat apparaitra dans le cadre "Results".
                    clique sur Exit pour fermer.
                    poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                    il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.

                    __________________________

                    Colle le rapport :
                    Clean permettra de faire du nettoyage et supprimer des fichiers que des anti-virus et anti-spywares n'ont pas pu trouver. Le logiciel est régulièrement mis à jour, vous devrez donc le re-téléchargé pour obtenir une version plus récente.

                     Téléchargez clean.zip, décompressez-le sur votre bureau (clic droit / extraire tout), vous obtenez alors un dossier clean
                     Démarrez Windows en mode sans échec : Guide pour redémarrer en mode sans échec
                     Ouvrez le dossier clean qui se trouve sur ton bureau, et double-cliquez sur clean.cmd, une fenêtre noire va apparaître pendant un instant, laissez la ouverte jusqu'à ce qu'elle se ferme.
                    Manuel de clean :
                    http://kerio.probb.fr/tuto-Clean-h37.html
                    ____________________

                    colle le rapport d'un scan en ligne
                    avec un des suivants:

                    bitdefender en ligne :
                    http://www.bitdefender.fr/scan_fr/scan8/ie.html

                    Panda en ligne :
                    http://pandasoftware.fr

                    secuser en ligne :
                    http://www.secuser.com/outils/antivirus.htm

                    ____________________

                    ensuite recolle hijackthis et dis tes problemes
                    1. Alors AVG ... n'a rien trouvé pendant le scan.

                      navilog :

                      Search Navipromo version 3.3.5 commencé le 12/11/2007 à 13:38:20,45

                      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                      !!! Postez ce rapport sur le forum pour le faire analyser !!!
                      !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                      Outil exécuté depuis C:\Program Files\navilog1
                      Mise à jour le 08.11.2007 à 18h00 par IL-MAFIOSO

                      Microsoft Windows XP [version 5.1.2600]
                      Internet Explorer : 7.0.5730.11

                      *** Recherche Programmes installés ***

                      *** Recherche dossiers dans C:\WINDOWS ***

                      *** Recherche dossiers dans C:\Program Files ***

                      *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                      *** Recherche dossiers dans C:\Documents and Settings\Gautier Didier\Application Data ***

                      *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

                      *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                      pour + d'infos : http://www.gmer.net

                      Aucun fichier trouvé dans :

                      - C:\WINDOWS\system32
                      - C:\DOCUME~1\GAUTIE~1\LOCALS~1\APPLIC~1

                      *** Recherche avec GenericNaviSearch ***
                      !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                      !!! A vérifier impérativement avant toute suppression manuelle !!!

                      * Recherche dans C:\WINDOWS\system32 *

                      * Recherche dans C:\DOCUME~1\GAUTIE~1\LOCALS~1\APPLIC~1 *

                      *** Recherche fichiers ***

                      *** Recherche clés spécifiques dans le Registre ***

                      *** Module de Recherche complémentaire ***
                      (Recherche fichiers spécifiques)

                      1)Recherche fichiers connus:

                      2)Recherche Heuristique :

                      3)Recherche Certificats :

                      Certificat Egroup absent !

                      *** Analyse terminée le 12/11/2007 à 13:39:12,90 ***

                      hijackthis :

                      Logfile of HijackThis v1.99.1
                      Scan saved at 13:58:59, on 12/11/2007
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v7.00 (7.00.6000.16544)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\System32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                      C:\WINDOWS\System32\gearsec.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\fxssvc.exe
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\Program Files\Apoint2K\Apoint.exe
                      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                      C:\Program Files\HP\Digital Imaging\Unload\hpqcmon.exe
                      C:\Program Files\HP\HP Share-to-Web\hpgs2wnd.exe
                      C:\Program Files\iTunes\iTunesHelper.exe
                      C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
                      C:\Program Files\iPod\bin\iPodService.exe
                      C:\WINDOWS\AGRSMMSG.exe
                      C:\Program Files\Apoint2K\Apntex.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                      C:\Program Files\QuickTime\qttask.exe
                      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                      C:\Program Files\HP\HP Share-to-Web\hpgs2wnf.exe
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                      C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
                      C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
                      C:\Program Files\Philips Photo Manager\Philips ThumbCam Monitor.exe
                      C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                      C:\Program Files\Windows Live\Messenger\usnsvc.exe
                      C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
                      C:\Program Files\Mozilla Firefox\firefox.exe
                      C:\Documents and Settings\Gautier Didier\Bureau\Eden.exe

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                      O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                      O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                      O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
                      O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                      O4 - HKLM\..\Run: [CamMonitor] C:\Program Files\HP\Digital Imaging\Unload\hpqcmon.exe
                      O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\HP\HP Share-to-Web\hpgs2wnd.exe
                      O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
                      O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
                      O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
                      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                      O4 - HKLM\..\Run: [mlbafedjiw] c:\windows\system32\mlbafedjiw.exe mlbafedjiw
                      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                      O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
                      O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
                      O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
                      O4 - Global Startup: Philips ThumbCam Monitor.lnk = C:\Program Files\Philips Photo Manager\Philips ThumbCam Monitor.exe
                      O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
                      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                      O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                      O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                      O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                      O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                      O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                      O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                      O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O17 - HKLM\System\CCS\Services\Tcpip\..\{81679F31-27F6-47F7-B39C-B0CB32A9DEF3}: NameServer = 213.36.80.1
                      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
                      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
                      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                      O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      O23 - Service: Service de sécurité matérielle (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe
                      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                      O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                      O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                      O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                      O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
                      O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

                      Et voilà ...

                      (pour mon problème de lecteur cd disparu tu as une solution ???
                      bonne journée

                      Didier
                      1. Contributeur sécurité
                        a la place
                        Lance AVG ANTI ROOTKIT :

                        http://www.libellules.ch/dotclear/index.php?2007/03/28/1781-avg-anti-rootkit

                        __________________

                        ensuite recolle un rapport navilog avec l'option 1

                        puis recolle un nouveau rapport hijackthis
                        1. pas moyen d'accèder à Blacklight par les liens que tu me donnes... j'ai toute fois réussi à télécharger une version mais manque de bol expirée....
                          1. et voilà :

                            Clean Navipromo version 3.3.5 commencé le 12/11/2007 à 11:57:44,75

                            Outil exécuté depuis C:\Program Files\navilog1
                            Mise à jour le 08.11.2007 à 18h00 par IL-MAFIOSO

                            Microsoft Windows XP [version 5.1.2600]
                            Internet Explorer : 7.0.5730.11

                            Mode suppression automatique

                            *** Creation backups fichiers trouvés par Catchme ***

                            Copie vers "C:\Program Files\navilog1\Backupnavi"

                            Copie C:\WINDOWS\system32\qjvnml.dat réalisé avec succès !
                            Copie C:\WINDOWS\system32\qjvnml.exe réalisé avec succès !
                            Copie C:\WINDOWS\system32\qjvnml_nav.dat réalisé avec succès !
                            Copie C:\WINDOWS\system32\qjvnml_navps.dat réalisé avec succès !

                            *** Suppression des fichiers trouvés avec Catchme ***

                            C:\WINDOWS\system32\qjvnml.dat supprimé !
                            C:\WINDOWS\system32\qjvnml.exe supprimé !
                            C:\WINDOWS\system32\qjvnml_nav.dat supprimé !
                            C:\WINDOWS\system32\qjvnml_navps.dat supprimé !

                            ** 2ème passage avec résultats Catchme **

                            *** Suppression avec sauvegardes résultats GenericNaviSearch ***

                            * Suppression dans C:\WINDOWS\System32 *

                            * Suppression dans C:\DOCUME~1\GAUTIE~1\LOCALS~1\APPLIC~1 *

                            *** Suppression dossiers dans C:\WINDOWS ***

                            *** Suppression dossiers dans C:\Program Files ***

                            *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

                            *** Suppression dossiers dans C:\Documents and Settings\Gautier Didier\Application Data ***

                            *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

                            *** Suppression fichiers ***

                            C:\WINDOWS\system32\nvs2.inf supprimé !

                            *** Suppression fichiers temporaires ***

                            Nettoyage contenu C:\WINDOWS\Temp effectué !
                            Nettoyage contenu C:\Documents and Settings\Gautier Didier\Local Settings\Temp effectué !

                            *** Traitement Recherche complémentaire ***
                            (Recherche fichiers spécifiques)

                            1)Recherche fichiers connus:

                            2)Recherche, création sauvegardes et suppression Heuristique :

                            *** Sauvegarde du Registre vers dossier Backupnavi ***

                            sauvegarde du Registre réalisé avec succès !

                            *** Nettoyage Registre ***

                            Nettoyage Registre Ok

                            *** Certificats ***

                            Certificat Egroup supprimé !

                            *** Nettoyage terminé le 12/11/2007 à 12:04:53,29 ***
                            1. Contributeur sécurité
                              = Lance navilog1
                              = Cette fois-ci choisi l'option 2
                              = Navilog va faire le nettoyage.. patient jusqu'à ce qui soit marqué *** Nettoyage Termine le ..... ***
                              = Un rapport va être génrer sur ton C:\ qui sera en option 2
                              Note: le bureau disparaît

                              = colle le contenu du rapport de navilog (qui est en option2)

                              PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                              Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                              Tape explorer et valide. Celà te fera apparaitre ton bureau.
                              ____________

                              tu as avast et norton ? si c'esty le cas vire un des deux sinon ton oridi va planter souvent

                              ____________________

                              mets a jour java : DEMARRER puis PANNEAU DE CONFIGURATION puis JAVA puis mise a jour

                              ______________

                              Télécharge Blacklight (de F-Secure)
                              https://www.f-secure.com/en
                              https://europe.f-secure.com/exclude/blacklight/index.shtml

                              et sauvegarde le sur ton Bureau.

                              Double-clique blbeta.exe et accepte la licence ; laisse [X]scan through Windows Explorer activé ; clique Scan puis Next

                              Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

                              Copie et colle le contenu de ce rapport dans ta prochaine réponse
                              1. Voilà :

                                Logfile of HijackThis v1.99.1
                                Scan saved at 11:11:42, on 12/11/2007
                                Platform: Windows XP SP2 (WinNT 5.01.2600)
                                MSIE: Internet Explorer v7.00 (7.00.6000.16544)

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\System32\Ati2evxx.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                                C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\WINDOWS\system32\Ati2evxx.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\Program Files\Apoint2K\Apoint.exe
                                C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                                C:\Program Files\HP\Digital Imaging\Unload\hpqcmon.exe
                                C:\Program Files\HP\HP Share-to-Web\hpgs2wnd.exe
                                C:\Program Files\iTunes\iTunesHelper.exe
                                C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
                                C:\WINDOWS\AGRSMMSG.exe
                                C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                                C:\Program Files\QuickTime\qttask.exe
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\WINDOWS\system32\ctfmon.exe
                                C:\Program Files\Apoint2K\Apntex.exe
                                C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                                C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
                                C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
                                C:\Program Files\Philips Photo Manager\Philips ThumbCam Monitor.exe
                                C:\Program Files\HP\HP Share-to-Web\hpgs2wnf.exe
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                                C:\WINDOWS\System32\gearsec.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\system32\fxssvc.exe
                                C:\Program Files\iPod\bin\iPodService.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\Program Files\Mozilla Firefox\firefox.exe
                                C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
                                C:\Documents and Settings\Gautier Didier\Bureau\Eden.exe

                                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                                O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                                O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
                                O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
                                O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                                O4 - HKLM\..\Run: [CamMonitor] C:\Program Files\HP\Digital Imaging\Unload\hpqcmon.exe
                                O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\HP\HP Share-to-Web\hpgs2wnd.exe
                                O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
                                O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
                                O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
                                O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                                O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                O4 - HKLM\..\Run: [mlbafedjiw] c:\windows\system32\mlbafedjiw.exe mlbafedjiw
                                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
                                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
                                O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
                                O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
                                O4 - Global Startup: Philips ThumbCam Monitor.lnk = C:\Program Files\Philips Photo Manager\Philips ThumbCam Monitor.exe
                                O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
                                O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                                O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                                O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                                O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                                O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                                O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                                O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                                O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                                O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
                                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                O17 - HKLM\System\CCS\Services\Tcpip\..\{81679F31-27F6-47F7-B39C-B0CB32A9DEF3}: NameServer = 213.36.80.1
                                O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
                                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
                                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                                O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                                O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                                O23 - Service: Service de sécurité matérielle (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe
                                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                                O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
                                O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
                                O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
                                O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe

                                Puis :

                                Search Navipromo version 3.3.5 commencé le 12/11/2007 à 11:14:51,23

                                !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                !!! Postez ce rapport sur le forum pour le faire analyser !!!
                                !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                                Outil exécuté depuis C:\Program Files\navilog1
                                Mise à jour le 08.11.2007 à 18h00 par IL-MAFIOSO

                                Microsoft Windows XP [version 5.1.2600]
                                Internet Explorer : 7.0.5730.11

                                *** Recherche Programmes installés ***

                                *** Recherche dossiers dans C:\WINDOWS ***

                                *** Recherche dossiers dans C:\Program Files ***

                                *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                                *** Recherche dossiers dans C:\Documents and Settings\Gautier Didier\Application Data ***

                                *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

                                *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                                pour + d'infos : http://www.gmer.net

                                Fichier(s) caché(s) :

                                C:\WINDOWS\system32\qjvnml.dat
                                C:\WINDOWS\system32\qjvnml.exe
                                C:\WINDOWS\system32\qjvnml_nav.dat
                                C:\WINDOWS\system32\qjvnml_navps.dat

                                Processus caché(s) :

                                C:\WINDOWS\system32\qjvnml.exe

                                *** Recherche avec GenericNaviSearch ***
                                !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                                !!! A vérifier impérativement avant toute suppression manuelle !!!

                                * Recherche dans C:\WINDOWS\system32 *

                                * Recherche dans C:\DOCUME~1\GAUTIE~1\LOCALS~1\APPLIC~1 *

                                *** Recherche fichiers ***

                                C:\WINDOWS\system32\nvs2.inf trouvé !

                                *** Recherche clés spécifiques dans le Registre ***

                                HKEY_CURRENT_USER\Software\Lanconfig trouvé !
                                HKEY_CURRENT_USER\Software\mc trouvé !

                                *** Module de Recherche complémentaire ***
                                (Recherche fichiers spécifiques)

                                1)Recherche fichiers connus:

                                2)Recherche Heuristique :

                                C:\WINDOWS\system32\qjvnml.dat trouvé !

                                3)Recherche Certificats :

                                Certificat Egroup trouvé !

                                *** Analyse terminée le 12/11/2007 à 11:15:55,96 ***

                                Merci !!
                                1. Contributeur sécurité
                                  si tu as fais une restauration systeme, tu a surement remis les infections

                                  ____________________________

                                  colle un rapport hijackthis

                                  http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

                                  manuel :

                                  https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

                                  Je conseille de renomer Hijackthis, pour contrer une éventuelle infection de Vundo.

                                  ex:Renomme le fichier HijackThis.exe en eden.exe pour cela, fais un clic droit sur le fichier HijackThis.exe et choisis renommer dans la liste

                                  Ensuite avec Explorer créer un dossier c:\hijackthis
                                  Décompresser Hijackthis dans ce dossier.
                                  C'est important pour les sauvegardes."
                                  ____________________________

                                  télécharger sur le bureau
                                  Navilog.zip
                                  http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

                                  = Double-Clic navilog1.zip
                                  = Extraire tout sur le bureau
                                  = Double-Clic navilog1 qui est sur le bureau
                                  = Appuyer sur une touche jusqu' arriver aux options
                                  = Choisir option 1

                                  un rapport : fixnavi.txt dans C : va se creer
                                  le copier/coller dans ton prochain message.

                                  PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                                  Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                                  Tape explorer et valide. Celà te fera apparaitre ton bureau.
                                  1. Hello,

                                    Bahhhh en fait c'est reparti... il se passe que lorsque j'ai voulu accédez au lecteur dvdrom (je voulais passer en wifi.. vis à vis de mes problèmes de connections...) par le le poste de travail il n'y était plus, pas moyen de lancer automatiquement non plus le cd de windows, alors j'ai procédé à une relance antérieure de windows XP et biensûr les problèmes de spywares sont réapparus + toujours pas de lecteur en vue, et problèmes de connections Alice...

                                    Voilà voilà... (merci de continuer à m'aider à sortir de cette ornière !! Et bonne journée)

                                    Didier
                                    1. Bonjour Jlpjlp !

                                      Ben non apparemment plus de pub !!
                                      Il me reste des déconnections intempestives avec Alice, mais ça c'est une autre histoire.... Merci pour ton aide efficace !

                                      Didier
                                      • 1
                                      • 2