Ads served by addsite/!\
j'ai un problème avec les fenêtres Ads served by addsite qui s'ouvre intempestivement, avec des pubs de tout,
ce qui est très pénible.
J'ai fait quelques recherches sur internet et trouvé plein de chose a faire,
mais je ne voudrai faire aucune bêtise qui risque de faire planter mon ordinateur.
Je voudrais vous demander alors les étapes requissent pour résoudre ce problème.
Merci d'avance,
bonsoir,
Ety
Configuration: Windows XP Firefox 2.0.0.12
47 réponses
Les échanges portent sur la suppression des fenêtres publicitaires intempestives affichées par Ads served by addsite et le nettoyage de composants indésirables résidant sur Windows XP et Firefox 2.0.0.12. Pour y parvenir, des réponses évoquent la suppression manuelle des traces Norton et Symantec, la désactivation temporaire d’antivirus, puis l’emploi d’outils spécialisés pour supprimer les entrées malveillantes et les programmes associés. Des conseils complémentaires préconisent l’usage d’Antivir et la désinstallation d’Avast, avec procédures spécifiques comme l’analyse en mode sans échec et le redémarrage, afin d’obtenir des rapports à partager pour clarification. En pratique, certains répondants recommandent de désactiver la restauration système pendant le nettoyage puis de la réactiver ensuite, et de réinstaller proprement les outils de sécurité pour éviter les récidives.
-
Contributeur sécuritéBonjour jean7
Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
Procède comme ceci :
http://pageperso.aol.fr/balltrap34/demofairesontmessage.htm
http://perso.orange.fr/rginformatique/section%20virus/demofairesontmessage.htm
Inscription CCM < http://www.commentcamarche.net/communaute/inscription.php3 >
Al. -
Bonjour,
en tout cas merci pour ton aide, mais j'ai trouvé la solution:
*SpyBot
Lien pour télécharger en toute sécurité:
https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/26157.html
On l'installe normalement,
puis, on lance la fonction principale de ce logiciel.
Ensuite, après (çelon la taille de votre DD, donc le temps d'attente varie) et une liste apparaît.
Corriger, et les Spywares s'en vont. Si vous n'êtes pas sûr, demandez sur le forum CCM ou 01.net.
Vous pouvez faire plein de chose avec ce logiciel. Comme vacciner vos fichiers.**
**Plus d'info: https://www.futura-sciences.com/tech/dossiers/informatique-proteger-son-ordinateur-conseils-astuces-627/page/7/
En tout cas, merci afideg!
Ety -
Re!
J'ai téléchargé le pare-feu conseillé, mais je vais me coucher, je l'installerai demain.
bonne nuit.
Ety -
Contributeur sécuritéRe,
1°- Je voudrais que tu t'en tiennes à ce que je demande SVP.
J'ai besoin de savoir si la désinfection est supprimée.
Et il est de bon ton de ne pas utiliser un PC quand on ne sait pas si la désinfection est complètement réalisée.
2°- Je t'avais fait supprimer AVAST pour le remplacer par ANTIVIR post # 28
Je t'avais fait supprimer NortonAntivirus/Symantec post # 23
3°- Donc, d'abord AVAST ne devrait plus exister sur ton PC (ni dedans d'ailleurs!); ensuite, et si tu l'ignorais, AVAST est un Anti-Virus ! Ce n'est pas un Firewall !
4°- Puisque tu n'as pas de pare-feu ( = Firewall ); à part ledit pare-feu de Windows qui ne contrôle pas les données sortantes du PC , il y aurait lieu d'appliquer au plus tôt ceci :
Télécharge ce pare-feu KERIO:
( pare-feu, qui reste gratuit après la période d'essai de 21 jours! ) ,
ici : < http://www.dsi12.fr/telechargements/vnc/kerio-kpf-4.2.2-911-win.exe >
ou là :< http://www.infos-du-net.com/telecharger/Firewall-Kerio-Personal,0301-390.html >
•- Ensuite lancer l'installation de ce pare-feu, comme ceci :
- Impérativement couper la connexion de ton modem (débranche-le),
- Ça peut être un routeur et tu es relié par un câble, tu débranches le cable.
- Ça peut être un mécanisme wifi. Tu l'arrêtes ou tu le débranches si c'est un dongle).
-
-- Ensuite installer ce pare-feu une fois téléchargé ,
-- et l'activer ( vérifier à ce moment que celui de Windows soit bien désactivé
-- si non, fais-le manuellement, comme ceci : - Démarrer ->panneau de config (en affichage classique) -> pare-feu windows et tu le mets sur "désactiver". ) < https://www.vulgarisation-informatique.com/pare-feu-xp.php >
-
--- Enfin si tout s'est bien déroulé, rétablir ta connexion à Internet.
•- Mais n'hésite pas à profiter des dernières versions si possible (Eventuellement mettre à jour Kério).
•- Visite ceci: < http://kerio.probb.fr/Securiser-et-desinfecter-c6/Configurer-parametrer-Kerio-4-version-gratuite-f2/Tutoriel-pour-Kerio-43635-p1012.htm > ; c'est ton intérêt .
Sur ce site, tu seras aidée spécifiquement à Kerio par mon Ami Boulepate.
Avec ces tutoriels pour configurer et comprendre l'utilisation de Kerio
- http://www.chez.com/leppa/scripts/kpfV4.html
- https://www.vulgarisation-informatique.com/kerio.php
Et pour bloquer des ports avec Kerio - créer une règle de filtrage < https://www.vulgarisation-informatique.com/bloquer-ports.php >
Il vaut mieux procéder comme cela: Tout est interdit, sauf ce qui est explicitement autorisé.
J'attendrai réponse à mes points d'interrogation du post précédent. Merci.
Voilà, j'ai donner de mon meilleur.
Bonne soirée
Al. -
Re!
Mon pare-feu est avast,
le problème, c'est que je n'ai pas compris ce qu'il fallait faire pour enlever le message de préventions des données.
Ety -
Contributeur sécuritéBonsoir
En vitesse je réponds
6°- Une fois le scan achevé, un rapport va s'afficher: poste son contenu sur le forum.
Si le fichier n'apparaît pas, il se trouve ici > C:\ComboFix.txt .........................??
8°- Poste un nouveau rapport ComboFix.txt comme ceci / ............................??
Poste un nouveau rapport HJT,svp. ...........................................................??
D)-Ensuite réactive ta restauration système ...............................................??
N'oublie pas ==> ==> Fais un clic-droit sur l'icône d'Antivir dans la barre des tâches et re-coche la case devant "Antivir Guard enable" .......................................................................................??
Direction Départementale de l'Equipement de l'Isère (DDE) ..........................??
Rappelle-moi quel est ton pare-feu ?
Réactive le "Antivir Guard"
Accepter le site DDE par ton pare-feu.
Désolé
Al.
-
Bonsoir,
pour le problème, ce qui est bien c'est que je n'ai plus de pub. Sauf vraiment rarement ou c'est une pub de poker, rien de grave.
Mais, j'ai un tit soucis.
Dès que je vais sur DDE, quand je vais voir mes films dans un dossier, un message apparait:
Titre de la fenêtre: Prévention de l'éxécution des données - Microsoft Windows
Intérieure de la fenétre:
Pour protéger votre ordinateur, Windows a fermé ce programme.
Dessin du type core.info puis Nom : Explorateur Windows
Editeur: Microsoft Corporation
En dessous: fermer le message
Je ne vois pas pourquoi ce message affiche, j'ai fait un scan du dossier, et aucun virus, rien,
si vous pouviez m'aider,
merci,
Ety -
Contributeur sécuritéOK
Procédure définitive:
B)- Tu as toujours l'icône de ComboFix sur le bureau.
1°- PREALABLE :
Etant donné que ANTIVIR détecte un risque sécuritaire dans l'outil suivant : nircmd.cfexe qui appartient en fait à ComboFix, il faut que tu désactives le bouclier d'Antivir le temps du scan comme ceci:
==> Fais un clic-droit sur l'icône d'Antivir dans la barre des tâches et décoche la case devant "Antivir Guard enable"
==> Réactive-le en fin de cette procédure ComboFix.
2°- Désactive ta restauration système :
Clic sur « Démarrer »
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu y coches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
3°- Sélectionne (mettre en surbrillance) tout le texte en caractères gras suivant :
File::
C:\zip.exe
C:\cleanup.exe
C:\cleanup.bat
C:\Program Files\free-downloads.net\tbfree.dll
C:\Program Files\free-downloads.net
C:\WINDOWS\system32\mysidesearch_sidebar_uninstall.exe
C:\WINDOWS\Tasks\Maintenance en 1 clic.job
C:\Program Files\Gamevance\gamevance32.exe
C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE
C:\WINDOWS\system32\drivers\secdrv.sys
j:\counter\steam.exe
J:\Clone CD\CloneCD\CloneCDTray.exe
Folder::
J:\Clone CD
j:\counter
D:\Documents and Settings\etienne\Application Data\LimeWire
D:\Documents and Settings\All Users\Application Data\Symantec
D:\Documents and Settings\Apolline\Application Data\Ahead
D:\Documents and Settings\thierry\Application Data\Ahead
D:\Documents and Settings\etienne\Application Data\Ahead
D:\Documents and Settings\All Users\Application Data\TEMP
D:\Documents and Settings\All Users\Application Data\Lavasoft
C:\Program Files\Fichiers communs\Symantec Shared
C:\Program Files\Symantec
C:\Program Files\SlySoft
C:\Program Files\pics-factory Toolbar
C:\Program Files\Lavasoft
C:\Program Files\Fichiers communs\Ahead
C:\Program Files\Navilog1
C:\Program Files\free-downloads.net
Driver::
secdrv
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{ECDEE021-0D17-467F-A1FF-C7A115230949}"=-
[-HKEY_CLASSES_ROOT\clsid\{ecdee021-0d17-467f-a1ff-c7a115230949}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{ECDEE021-0D17-467F-A1FF-C7A115230949}"=-
[-HKEY_CLASSES_ROOT\clsid\{ecdee021-0d17-467f-a1ff-c7a115230949}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SweetIM"=-
"Steam"=-
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
Gamevance =-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Gamevance"=-
"SweetIM"=-
"CloneCDTray"=-
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\run]
"NTSpool"=-
"Windows Security Tool"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\APPS\\Inventime\\my.exe"=-
"D:\\Documents and Settings\\etienne\\Mes documents\\Ma musiqe\\LimeWire\\LimeWire.exe"=-
"C:\\Program Files\\uTorrent\\uTorrent.exe"=-
4°- Copie le texte sélectionné (CTRL+C) ==> en appuyant simultanément sur les touches CTRL et C.
Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
Colle (bien dans le coin supérieur gauche) ce texte dans ce bloc-notes (CTRL+V) ==> en appuyant simultanément sur les touches CTRL et V .
Sauvegarde (enregistre-le sur le bureau) sous le nom CFScript.txt
• Regarde ici < http://img225.imageshack.us/img225/6237/screenshot169qy8.png >
5°- Ensuite, dépose ce fichier texte sur l'application de ComboFix (icône rouge “ComboFix.exe” sur le bureau) en faisant un “glisser/déposer” de ce fichier “ CFScript.txt ” sur le fichier “ComboFix.exe” comme sur la capture: < http://img.photobucket.com/albums/v666/sUBs/CFScript.gif >
Une fenêtre bleue va apparaître: au message qui apparaît , tape 1 (ou Yes) puis valide.
Patiente le temps du scan.
Le bureau va disparaître à plusieurs reprises: c'est normal!
(CAUTION: Do not mouse-click ComboFix's window while it is running. = Ne touche à rien tant que le scan n'est pas terminé. That may cause it to stall.)
6°- Une fois le scan achevé, un rapport va s'afficher: poste son contenu sur le forum.
Si le fichier n'apparaît pas, il se trouve ici > C:\ComboFix.txt
7°- Arrêter puis redémarrer le PC
8°- Poste un nouveau rapport ComboFix.txt comme ceci :
- Double clique sur l'icône de ComboFix.exe du bureau, [Exécuter] et suis les invites.
Tape 1 ou Yes puis [Enter] . Accepter les alertes éventuelles. Laisse se dérouler le scan.
Lorsque le scan sera complété, un rapport apparaîtra sur le bureau.
Tu copies et colles ce rapport sur le forum.
C)- Relance HJT (= HijackThis!) « Do a system Scan only », sur la page/rapport qui s'affiche ( laisse-lui le temps de tout scanner ) ==> coche alors la case devant chacune de ces lignes (si elles existent encore):
- R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = <https://www.msn.com/fr-fr/?ocid=iehp
- R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = <https://www.bing.com/?gt;=&toHttps=1&redig=BD196CE4339F42A69BDE924EA1945EBF
- R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = <https://www.bing.com/?gt;=&toHttps=1&redig=BD196CE4339F42A69BDE924EA1945EBF
- R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = <https://home.sweetim.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = <https://www.bing.com/?FORM=TOOLBR>&cc=fr&toHttps=1&redig=F24CFEBCCA6B4073B5E378D522D508C3
- R3 - URLSearchHook: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll (file missing)
- O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
- O2 - BHO: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll
- O3 - Toolbar: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll (file missing)
- O4 - HKLM\..\Run: [Gamevance] C:\Program Files\Gamevance\gamevance32.exe
- O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
- O4 - HKLM\..\Run: [CloneCDTray] "J:\Clone CD\CloneCD\CloneCDTray.exe" /s => SlySoft CloneCD
- O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
- O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
- O4 - HKCU\..\Run: [Steam] "j:\counter\steam.exe" -silent
- O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
- O4 - HKCU\..\Run: [EPSON Stylus Photo R360 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE /FU "D:\DOCUME~1\etienne\LOCALS~1\Temp\E_S17D.tmp" /EF "HKCU"
- O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
- O4 - HKLM\..\Run: [Gamevance] C:\Program Files\Gamevance\gamevance32.exe
- O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - <http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab>
- O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - <http://musicmix.messenger.msn.com/Medialogic.CAB>
- O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - <http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab>
- O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx <http://www.update.microsoft.com/windowsupdate/v6/default.aspx
- O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab> => Microsoft MSN Messenger
- O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - <http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab>
- O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab>
- O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - <http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab>
- O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab>
- O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - <http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab>
- O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
- O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
•-Arrête tous les programmes en cours et ferme toutes les fenêtres.
( seul HijackThis doit être ouvert ) ,
•- et ensuite Clic [Fix checked]
Poste un nouveau rapport HJT,svp.
D)- Ensuite réactive ta restauration système
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
N'oublie pas ==> ==> Fais un clic-droit sur l'icône d'Antivir dans la barre des tâches et re-coche la case devant "Antivir Guard enable"
Je ne pourrai plus faire davantage pour toi.
Désolé.
Merci
Al.
-
En gros, s'il te plait, pourrais tu remettre les consignes, corrigé, je suis toujours un peu perdu.
Ety -
Contributeur sécuritéLe CFSript corrigé du # 32 à utiliser avec ComboFix comme spécifié post # 28 B)
==> ce qui signifie qu'il ne faut pas utiliser le CFSript du post # 32 qui contient 2 petites erreurs,
Mais qu'il faut utiliser la méthode indiquée au post # 28 B) ==> Do you understand ?
... suivi de la correction des lignes HJT comme spécifié # 28 C)
Al. -
Finalement, je suis là,
pourrais-tu me donner les indications pour utiliser ton Script?
Par contre, je n'ai pas compris par rapport aux lignes HJT.
Ety -
Contributeur sécuritéOK
À demain après que tu aies terminé d'abord ceci :
« Il me serait agréable de connaître l'efficacité de mon CFSript # 32 à utiliser avec ComboFix comme spécifié post # 28 B) , suivi de la correction des lignes HJT comme spécifié # 28 C) .
C'est tout de même triste de ne pas savoir si la méthode utilisée est correcte et efficace. »
Et pas besoin de recommencer à zéro pour cela.
Et plus tu attends, et plus l'infection s'amuse !
Bonne soirée
Al.
-
Bonsoir,
j'ai quelques questions,
quand on écrase windows on revient a la version de départ?
Ou faut racheter une version?
J'ai transféré la moitié des données.
Pourrais-t-on svp revenir au tout départ.
Voila le rapport d'HJT.
On recommence doucement!
Rapport HJT n°1:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:21:24, on 12/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE
C:\Program Files\Larousse\Tout sur les verbes Français\bin\Hyperappel.exe
C:\Program Files\OFFICE One6.5\OFFICE One Notes\oonotesv65.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\Program Files\OFFICE One6.5\program\soffice.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://home.sweetim.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {ecdee021-0d17-467f-a1ff-c7a115230949} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: ads_optimizer - {9C8A568E-4201-478a-8536-526CF371D2E2} - C:\WINDOWS\system32\nsbA.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: (no name) - {ecdee021-0d17-467f-a1ff-c7a115230949} - (no file)
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CloneCDTray] "J:\Clone CD\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "j:\counter\steam.exe" -silent
O4 - HKCU\..\Run: [EPSON Stylus Photo R360 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE /FU "D:\DOCUME~1\etienne\LOCALS~1\Temp\E_SB4.tmp" /EF "HKCU"
O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OFFICE One 6.5.lnk = C:\Program Files\OFFICE One6.5\program\quickstart.exe
O4 - Global Startup: Hyperappel de 'Tout sur les verbes Français'.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: OFFICE One Notes v6.5.lnk = C:\Program Files\OFFICE One6.5\OFFICE One Notes\oonotesv65.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Unknown owner - C:\Program Files\Bonjour\mDNSResponder.exe (file missing)
O23 - Service: Capture Device Service - InterVideo Inc. - C:\Program Files\Fichiers communs\InterVideo\DeviceService\DevSvc.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: MysqlInventime - Unknown owner - C:\Apps\INVENT~1\mysql\bin\mysqld-nt.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: UPnPService - Magix AG - C:\Program Files\Fichiers communs\MAGIX Shared\UPnPService\UPnPService.exe
-
Contributeur sécuritéRe
Il me serait agréable de connaître l'efficacité de mon CFSript # 32 à utiliser avec ComboFix comme spécifié post # 28 B) , suivi de la correction des lignes HJT comme spécifié # 28 C) .
C'est tout de même triste de ne pas savoir si la méthode utilisée est correcte et efficace.
Or, on a vu au # 24 que ComboFix avait fait un gros boulot.
Or, j'ai la satisfaction de lire au # 20, que mon Script The Avenger est parvenu à dénicher et supprimer le principal de l'infection rapportée (ADSSITE), et qui n'apparaissait pas; à savoir :
File "C:\WINDOWS\system32\adssite-remove.exe" deleted successfully.
File "C:\WINDOWS\system32\Adssite_sidebar_uninstall.exe" deleted successfully.
File "C:\WINDOWS\system32\Adssite_sidebar.dll" deleted successfully.
Mais, je ne sais pas si le Fix.reg (lire # 19) pour supprimer les éléments en HKEY_CURRENT_USER (clé non prise en compte par l'outil The Avenger) avait été correctement réalisé (--> ce fut un premier contretemps).
Ça ne me paraît vraiment pas plus compliqué que toutes ces opérations que tu es en train d'effectuer (conserve les sauvegardes; ça peut toujours servir); c'est toutefois un bon exercice. ;)
Dommage de perdre ainsi son temps.
Enfin, j'aurai d'autres meilleures occasions; je l'espère.
Al -
Bonjour,
sachant que je n'ai pas trop envie de faire de bêtise, j'ai déjà sauvegarder des données de 2 sessions,
cette après-midi la troisième, et la quatrième ce soir.
Je vais aller faire maintenant la désinstallation de logiciels dont j'ai le CD, et donc pas besoin de sauvegarder.
Je vais aussi marquer sur un bloc note les logiciels libres trouvables sur 01.net et gratuit.
Je vais aussi sauvegarder mes favoris, ma boite Outlook grâce au lien que tu m'as envoyé.
J'utiliserai bien sur SyncBack qui est vraiment bien pour la copie de données.
Une fois tout ça terminé, j'écrase Windows, et je remets ce qui me sera utile.
Je serai les trucs que je ne devraient pas faire, mais je ne sais quel anti-virus réinstaller.
Avast? Comme tu la dis, n'est pas aussi bien car la preuve, il a laissé s'introduire des sortes de spyware, Adware je ne sais trop quoi.
Ety -
Contributeur sécuritéRe,
Je comprends que tu ne me comprends pas toujours.
J'en conclus que des manips aient pu être incorrectement réalisées ==> je pense notamment au dernier Fix.reg.
En effet, le Combofix qui a suivi mele laisse croire.
Explication pour ce que tu demandes :
Dans le dernier CFScript que je t'ai livré, il y avait ceci (dedans donc!):
Folder::
J:\Clone CD
j:\counter <<=== Steam\steam.exe (ce qui est en gras est inutile ! = il faut l'effacer)
D:\Documents and Settings\etienne\Application Data\LimeWire
Driver::
secdrv ==>C:\WINDOWS\system32\drivers\secdrv.sys (ce qui est en gras est inutile ! = il faut l'effacer)
Autrement dit, le CFSript correct est le suivant :
File::
C:\zip.exe
C:\cleanup.exe
C:\cleanup.bat
C:\Program Files\free-downloads.net\tbfree.dll
C:\Program Files\free-downloads.net
C:\WINDOWS\system32\mysidesearch_sidebar_uninstall.exe
C:\WINDOWS\Tasks\Maintenance en 1 clic.job
C:\Program Files\Gamevance\gamevance32.exe
C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE
C:\WINDOWS\system32\drivers\secdrv.sys
j:\counter\steam.exe
J:\Clone CD\CloneCD\CloneCDTray.exe
Folder::
J:\Clone CD
j:\counter
D:\Documents and Settings\etienne\Application Data\LimeWire
D:\Documents and Settings\All Users\Application Data\Symantec
D:\Documents and Settings\Apolline\Application Data\Ahead
D:\Documents and Settings\thierry\Application Data\Ahead
D:\Documents and Settings\etienne\Application Data\Ahead
D:\Documents and Settings\All Users\Application Data\TEMP
D:\Documents and Settings\All Users\Application Data\Lavasoft
C:\Program Files\Fichiers communs\Symantec Shared
C:\Program Files\Symantec
C:\Program Files\SlySoft
C:\Program Files\pics-factory Toolbar
C:\Program Files\Lavasoft
C:\Program Files\Fichiers communs\Ahead
C:\Program Files\Navilog1
C:\Program Files\free-downloads.net
Driver::
secdrv
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{ECDEE021-0D17-467F-A1FF-C7A115230949}"=-
[-HKEY_CLASSES_ROOT\clsid\{ecdee021-0d17-467f-a1ff-c7a115230949}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{ECDEE021-0D17-467F-A1FF-C7A115230949}"=-
[-HKEY_CLASSES_ROOT\clsid\{ecdee021-0d17-467f-a1ff-c7a115230949}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SweetIM"=-
"Steam"=-
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
Gamevance =-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Gamevance"=-
"SweetIM"=-
"CloneCDTray"=-
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\run]
"NTSpool"=-
"Windows Security Tool"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\APPS\\Inventime\\my.exe"=-
"D:\\Documents and Settings\\etienne\\Mes documents\\Ma musiqe\\LimeWire\\LimeWire.exe"=-
"C:\\Program Files\\uTorrent\\uTorrent.exe"=-
-
Re!
Vraiment désolé, mais cela m'énerve vraiment beaucoup.
Pourquoi supprimer ça:
1°- j:\counter <<=== Steam\steam.exe <-- supprimer ce qui est en gras.
Cela fait partit d'un de mes jeux.
Et celui là est supprimé!
2°- secdrv ==>C:\WINDOWS\system32\drivers\secdrv.sys
"Ton infection "Ads served by addsite/!\" est une grosse saloperie. "
C'est bien vrai et bien chiant!
Je vais commencer la sauvegarde avec SyncBack!
Merci,
je suis vraiment paumé.
Ety -
Contributeur sécuritéLaisse tomber Avast
Tu le remplaceras après
Fais le reste
SVP
Merde !
Avec tout ça, j'ai laissé 2 fautes :
1°- j:\counter <<=== Steam\steam.exe <-- supprimer ce qui est en gras.
2°- secdrv ==>C:\WINDOWS\system32\drivers\secdrv.sys <-- supprimer ce qui est en gras.
Je ne sais pas faire plus court.
C'est ce qui arrive quand on joue avec n'importe quoi, dont des cracks.
Et j'ai dû recommencer des explications
Dont la suppression des lignes HJT (je suis resté sans nouvelle).
Ton infection "Ads served by addsite/!\" est une grosse saloperie.
J'étais arrivé au terme de la désinfection.
Sauvegarder ses données:
1)- Avant de tout effacer pour réinstaller Windows, copiez vos documents, vos pilotes et vos paramètres dans Mes documents. Il ne restera ensuite qu'à sauvegarder ce dossier pour ne perdre aucun fichier.
< https://www.01net.com/actualites/ >
2)- Il est inutile de sauvegarder tout votre disque dur. En effet, pourquoi sauvegarder par exemple des logiciels que vous pourrez réinstaller à partir de CD-Rom ou via un téléchargement sur le site web de l'éditeur.
Il est donc nécessaire de sauvegarder tous les fichiers et dossiers que vous ne pourrez pas retrouver : vos e-mails, vos comptes bancaires, vos Favoris, votre carnet d'adresses, vos photos de vacances, vos fichiers Word, Excel, etc.
< https://www.pcastuces.com/pratique/securite/sauvegarder_ses_donnees/page1.htm >
Souvent jugée rébarbative, la sauvegarde de données peut être facilitée grâce à des utilitaires.
Bien que Windows soit équipé d'un utilitaire pour effectuer des sauvegardes, nous vous conseillons d'utiliser SyncBack, disponible gratuitement et en français, et qui propose de nombreuses options intéressantes.
3)- < https://www.generation-nt.com/sauvegarder-vos-donnees-personnelles-avec-ntbackup-astuce-24626-1.html > à tester absolument.
4)- Sauvegarde et restauration de données < https://docs.microsoft.com/en-us/?mfr=true >
5)- < http://www.uclouvain.be/17629.html >
6)- Et pour le cas où Il te reste le live cd linux : < https://www.malekal.com/recuperer-ses-donnees-a-partir-dun-cd-live-gnulinux/ >
< http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/avast-spybot-disparaisent-sujet_33127_1.htm >
Bonne chance
Al.
-
Rebonsoir!
C'est que c'est vraiment compliqué a faire!
Encore plein de choses a réaliser, je me sens pas trop.
Puis, virer avast, réinstaller un autre antivirus..Je suis plop plop.
Après plein de manipulations a faire, c'est super chaud.
Je sais pas comment je vais me débrouiller,
mais je crois avoir une solution:
Je vire toutes mes données et celles des autres utilisataires sur Disque Dur Externe, et j'écrase windows.
Ety -
Contributeur sécuritéBonsoir
A)- Je constate que Avast ne te sert pas à grand-chose (sinon à t'avertir qu'il a laissé infecter ton PC !!).
Alors, fais-moi plaisir; applique ceci:
1)- Télécharger ANTIVIR sur le site de l'éditeur pour avoir la dernière version qui est celle-ci pour xp: < https://www.avira.com/en/free-antivirus-windows >
et qui prend en compte la case Rootkit.
TUTORIELS :
< https://www.astucesinternet.com/modules/news/article.php?storyid=253 > ==> enregistre-le sur ton bureau pour y accéder facilement.
- ou < http://www.malekal.com/tutorial_antivir.html >
- ou < http://www.libellules.ch/tuto_antivir.php >
2)- Désinstaller AVAST: <
https://www.avast.com/fr-fr/uninstall-utility >
3)- Attention, après le téléchargement, il faut se déconnecter du Net ( débrancher éventuellement le modem ) avant de lancer l'installation.
- Attention :
Sers-toi du tutoriel pour installer ANTIVIR,
http://www.vista-xp.fr/forum/topic227.html
4)- Procédure d'utilisation:
Après l'installation du programme et avant de lancer l'analyse, ...
...il faut redémarrer le PC en mode sans échec, comme ceci:
< http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Lancer Antivir en Scan complet ( analyse avancée )
Poster le rapport SVP.
L'analyse:
- Lancer Antivir en Scan complet (analyse avancée) en faisant un click-droit sur l’icône d’Antivir dans la « barre des taches » en bas à droite (= Systray, à côté de l’horloge) puis clic sur « start Antivir »
- Cliquer sur l’onglet « scanner »
- Vérifier pour « RootKit search » et « Manuelle détection » (en développant avec la petite croix devant chacun d'eux) que tous les disques durs soient bien cochés, puis cliquer sur la loupe (en dessous de statut)
- Une fenêtre va s’ouvrir « Luke Filewalker »
- Le scan va démarrer.
- Mettre tout ce qu il trouve en "quarantine"
Le rapport:
Une fois le scan achevé, fermer les deux fenêtres d'Antivir et sauvegarder sur le bureau le rapport qui vient d'apparaître.
Redémarrer en mode normal puis poster le rapport d'Antivir (qui est sur le bureau).
B)- Tu as toujours l'icône de ComboFix sur le bureau.
1°- PREALABLE :
Etant donné que ANTIVIR détecte un risque sécuritaire dans l'outil suivant : nircmd.cfexe qui appartient en fait à ComboFix, il faut que tu désactives le bouclier d'Antivir le temps du scan :
==> Fais un clic-droit sur l'icône d'Antivir dans la barre des tâches et décoche "Antivir Guard enable"
==> Réactive-le en fin de cette procédure ComboFix.
2°- Désactive ta restauration système :
Clic sur « Démarrer »
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu y coches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
3°- Sélectionne (mettre en surbrillance) tout le texte en caractères gras suivant :
File::
C:\zip.exe
C:\cleanup.exe
C:\cleanup.bat
C:\Program Files\free-downloads.net\tbfree.dll
C:\Program Files\free-downloads.net
C:\WINDOWS\system32\mysidesearch_sidebar_uninstall.exe
C:\WINDOWS\Tasks\Maintenance en 1 clic.job
C:\Program Files\Gamevance\gamevance32.exe
C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE
C:\WINDOWS\system32\drivers\secdrv.sys
j:\counter\steam.exe
J:\Clone CD\CloneCD\CloneCDTray.exe
Folder::
J:\Clone CD
j:\counter <<=== Steam\steam.exe
D:\Documents and Settings\etienne\Application Data\LimeWire
D:\Documents and Settings\All Users\Application Data\Symantec
D:\Documents and Settings\Apolline\Application Data\Ahead
D:\Documents and Settings\thierry\Application Data\Ahead
D:\Documents and Settings\etienne\Application Data\Ahead
D:\Documents and Settings\All Users\Application Data\TEMP
D:\Documents and Settings\All Users\Application Data\Lavasoft
C:\Program Files\Fichiers communs\Symantec Shared
C:\Program Files\Symantec
C:\Program Files\SlySoft
C:\Program Files\pics-factory Toolbar
C:\Program Files\Lavasoft
C:\Program Files\Fichiers communs\Ahead
C:\Program Files\Navilog1
C:\Program Files\free-downloads.net
Driver::
secdrv ==>C:\WINDOWS\system32\drivers\secdrv.sys
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{ECDEE021-0D17-467F-A1FF-C7A115230949}"=-
[-HKEY_CLASSES_ROOT\clsid\{ecdee021-0d17-467f-a1ff-c7a115230949}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{ECDEE021-0D17-467F-A1FF-C7A115230949}"=-
[-HKEY_CLASSES_ROOT\clsid\{ecdee021-0d17-467f-a1ff-c7a115230949}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SweetIM"=-
"Steam"=-
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
Gamevance =-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Gamevance"=-
"SweetIM"=-
"CloneCDTray"=-
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\run]
"NTSpool"=-
"Windows Security Tool"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\APPS\\Inventime\\my.exe"=-
"D:\\Documents and Settings\\etienne\\Mes documents\\Ma musiqe\\LimeWire\\LimeWire.exe"=-
"C:\\Program Files\\uTorrent\\uTorrent.exe"=-
4°- Copie le texte sélectionné (CTRL+C).
Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
Colle (bien dans le coin supérieur gauche) ce texte dans ce bloc-notes (CTRL+V).
Sauvegarde (enregistre-le sur le bureau) sous le nom CFScript.txt
En english ==> Save this as ComboFix-Do.txt and change the "Save as type" to "All Files" and place it on your desktop (= bureau). Regarde ici < http://img225.imageshack.us/img225/6237/screenshot169qy8.png >
5°- Ensuite, dépose ce fichier texte sur l'application de ComboFix (icône rouge “ComboFix.exe” sur le bureau) en faisant un “glisser/déposer” de ce fichier “ CFScript.txt ” sur le fichier “ComboFix.exe” comme sur la capture: < http://img.photobucket.com/albums/v666/sUBs/CFScript.gif >
Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 ou Yes puis valide.
Patiente le temps du scan.
Le bureau va disparaître à plusieurs reprises: c'est normal!
(CAUTION: Do not mouse-click ComboFix's window while it is running. = Ne touche à rien tant que le scan n'est pas terminé. That may cause it to stall.)
6°- Une fois le scan achevé, un rapport va s'afficher: poste son contenu sur le forum.
Si le fichier n'apparaît pas, il se trouve ici > C:\ComboFix.txt
7°- Arrêter puis redémarrer le PC
8°- Poste un nouveau rapport ComboFix.txt comme ceci :
- Double clique sur l'icône de ComboFix.exe du bureau, [Exécuter] et suis les invites.
Tape 1 ou Yes puis [Enter] . Accepter les alertes éventuelles. Laisse se dérouler le scan.
Lorsque le scan sera complété, un rapport apparaîtra sur le bureau.
Tu copies et colles ce rapport sur le forum.
C)- - Relance HJT « Do a system Scan only », sur la page/rapport qui s'affiche ( laisse lui le temps de tout scanner ) coche la case devant ces lignes (si elles existent encore):
- R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = <https://www.msn.com/fr-fr/?ocid=iehp
- R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = <https://www.bing.com/?gt;=&toHttps=1&redig=BD196CE4339F42A69BDE924EA1945EBF
- R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = <https://www.bing.com/?gt;=&toHttps=1&redig=BD196CE4339F42A69BDE924EA1945EBF
- R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = <https://home.sweetim.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = <https://www.bing.com/?FORM=TOOLBR>&cc=fr&toHttps=1&redig=F24CFEBCCA6B4073B5E378D522D508C3
- R3 - URLSearchHook: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll (file missing)
- O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
- O2 - BHO: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll
- O3 - Toolbar: free-downloads.net Toolbar - {ecdee021-0d17-467f-a1ff-c7a115230949} - C:\Program Files\free-downloads.net\tbfree.dll (file missing)
- O4 - HKLM\..\Run: [Gamevance] C:\Program Files\Gamevance\gamevance32.exe
- O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
- O4 - HKLM\..\Run: [CloneCDTray] "J:\Clone CD\CloneCD\CloneCDTray.exe" /s => SlySoft CloneCD
- O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
- O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
- O4 - HKCU\..\Run: [Steam] "j:\counter\steam.exe" -silent
- O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
- O4 - HKCU\..\Run: [EPSON Stylus Photo R360 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBOE.EXE /FU "D:\DOCUME~1\etienne\LOCALS~1\Temp\E_S17D.tmp" /EF "HKCU"
- O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
- O4 - HKLM\..\Run: [Gamevance] C:\Program Files\Gamevance\gamevance32.exe
- O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - <http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab>
- O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - <http://musicmix.messenger.msn.com/Medialogic.CAB>
- O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - <http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab>
- O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx <http://www.update.microsoft.com/...
- O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab> => Microsoft MSN Messenger
- O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - <http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab>
- O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab>
- O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - <http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab>
- O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - <http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab>
- O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - <http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab>
- O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
- O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
•-Arrête tous les programmes en cours et ferme toutes les fenêtres.
( seul HijackThis doit être ouvert ) ,
•- et ensuite Clic [Fix checked]
Poste un nouveau rapport HJT,svp.
D)- Ensuite réactive ta restauration système
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
Merci
Al.
- 1
- 2
- 3