Pub intempestive

Résolu
Bonjour,

j'ai une pub intemp qui arrive au demarrage de windows , quelqu'un pourrait m'aider a la supprimer.

j'ai supprimé tout avec ccleaner mais rien ne fait.

voici l'adresse electronic de la pub : http://www.mobiswing.com/ad_bd1.htm/*

merci de votre reponse

a bientot
Configuration: Windows XP
Internet Explorer 7.0

23 réponses

Résumé de la discussion

Plusieurs messages décrivent une publicité intruse au démarrage sous Windows XP et une suspicion d’infection, malgré l’utilisation de CCleaner, avec des éléments détectés dans le registre et des chemins inhabituels. Des solutions techniques ont été proposées, notamment des scans en mode sans échec et l’usage d’outils spécialisés comme Malekal, SDFix, GMER, Malwarebytes et HijackThis pour éliminer rootkits, adware et fichiers suspects. En conséquence, la discussion réunit des rapports d’analyse et des journaux de détection, avec des éléments à vérifier et des indications sur l’exécution des outils pour nettoyer le système. D’ailleurs, l’échange indique que la restauration système doit être purifiée après le nettoyage et que certains participants estiment nécessaire de recommencer le processus en cas d’échec.

Bobot (l’IA à votre service)
  1. moi j'aimerai plus simple !!! je ne comprends rien
    0
    1. laisse tombé , je viens de faire une restauration du systeme en reculant de 4 jours et la pub est partie , je pense que sa devait etre le programme d' NRJ que mon fils a installer avant hier soir .

      je te remercie quand mm pour m'avoir aider

      et bon courage pour la suite , surtout si tu tombes sur des gens comme moi lol

      a+ merci encore
      0
      1. Contributeur sécurité
        de rien mais si vous regarder le premier rapport de malwarbyte on voit bien que la restauration est contaminer peut-etre pas la meme infection lier au message mais il y'a quelque chose quand vous aurez le temp faite un scan on mode sans echec avec malwarbyte et votre antivirus au cas ou sur se je vous dit bonne journee et bon courage
        0
    2. oui
      0
      1. Contributeur sécurité
        on va purger ta restauration systeme mode d'emploi içi

        https://www.informatruc.com

        et tu fait un scan avec malwarbyte on mode sans echec
        0
    3. Contributeur sécurité
      et la pub et toujour la
      0
      1. bon, le mieux c que je recommence depuis le debut et je 'tenvoie les rapport sur une autre discution que j'appellerai "pub intemp 2" ok
        0
        1. j'ai refais une recherche avec navilog et c la mm chose
          0
          1. Contributeur sécurité
            c la premiere fois que je tombe sur un truc comme sa
            0
        2. il fo que je recommence
          0
          1. Contributeur sécurité
            pour etre sur que ton log est propre il le faudrait

            je vais pas te faire passer l'option 2 s'il est propre
            0
        3. voila le rapport de navilog

          Search Navipromo version 3.3.9 commencé le 01/07/2008 à 13:14:59,32

          !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
          !!! Postez ce rapport sur le forum pour le faire analyser !!!
          !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

          Outil exécuté depuis F:\Program Files\navilog1
          Mise à jour le 06.01.2008 à 20h00 par IL-MAFIOSO

          Microsoft Windows XP [version 5.1.2600]
          Internet Explorer : 7.0.5730.13
          Système de fichiers : NTFS

          Executé en mode normal

          *** Recherche Programmes installés ***

          *** Recherche dossiers dans F:\WINDOWS ***

          *** Recherche dossiers dans F:\Program Files ***

          *** Recherche dossiers dans F:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

          *** Recherche dossiers dans "F:\Documents and Settings\famille cocolharicot\application data" ***

          *** Recherche dossiers dans "F:\Documents and Settings\famille cocolharicot\MENUDM~1\PROGRA~1" ***

          *** Recherche dossiers dans F:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

          *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
          pour + d'infos : http://www.gmer.net

          Aucun Fichier trouvé

          *** Recherche avec GenericNaviSearch ***
          !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
          !!! A vérifier impérativement avant toute suppression manuelle !!!

          * Recherche dans F:\WINDOWS\system32 *

          * Recherche dans "F:\Documents and Settings\famille cocolharicot\local settings\application data" *

          *** Recherche fichiers ***

          *** Recherche clés spécifiques dans le Registre ***

          *** Module de Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Recherche nouveaux fichiers Instant Access :

          2)Recherche Heuristique :

          * Dans F:\WINDOWS\system32 :

          * Dans "F:\Documents and Settings\famille cocolharicot\local settings\application data" :

          3)Recherche Certificats :

          Certificat Egroup absent !

          4)Recherche fichiers connus :

          *** Analyse terminée le 01/07/2008 à 13:21:12,39 ***
          0
          1. Contributeur sécurité
            re

            il te manque la fin le rapport se termine commeceçi

            3)Recherche Certificats :

            Certificat Egroup absent !
            Certificat Electronic-Group absent !
            Certificat OOO-Favorit absent !
            Certificat Sunny-Day-Design-Ltd absent !

            4)Recherche fichiers connus :

            0
        4. Contributeur sécurité
          on va verifier si ta pas une infection magic control meme si rien sur le rapport hijack

          Fais un clic droit sur ce lien :
          http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

          Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.

          Ensuite double clique sur navilog1.exe pour lancer l'installation.

          Une fois l'installation terminée, le fix s'exécutera automatiquement.
          (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

          Laisse-toi guider. Au menu principal, choisis 1 et valides.

          (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
          Patiente jusqu'au message :

          *** Analyse Termine le ..... ***

          Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
          Copie-colle l'intégralité dans une réponse.

          Referme le blocnote.
          Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

          Salut a Toute La Communautè Par Manque De Curiosité On Risque De Mourir Ignorant
          0
          1. excuse moi , il a fallut que je change de clavier pour pouvoir faire le scan en mode sans echec

            voila le bon rapport

            [b]SDFix: Version 1.199 [/b]
            Run by famille cocolharicot on 01/07/2008 at 12:03

            Microsoft Windows XP [version 5.1.2600]
            Running From: F:\SDFix

            [b]Checking Services [/b]:

            Restoring Default Security Values
            Restoring Default Hosts File

            Rebooting

            [b]Checking Files [/b]:

            No Trojan Files Found

            Removing Temp Files

            [b]ADS Check [/b]:

            [b]Final Check [/b]:

            catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
            Rootkit scan 2008-07-01 12:11:45
            Windows 5.1.2600 Service Pack 2 NTFS

            scanning hidden processes ...

            scanning hidden services & system hive ...

            [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001583c8aa77]
            "00025ba51fea"=hex:3d,8a,ee,97,c4,44,b7,57,46,83,e6,42,44,88,e8,3f
            [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\BTHPORT\Parameters\Keys\001583c8aa77]
            "00025ba51fea"=hex:3d,8a,ee,97,c4,44,b7,57,46,83,e6,42,44,88,e8,3f

            scanning hidden registry entries ...

            scanning hidden files ...

            scan completed successfully
            hidden processes: 0
            hidden services: 0
            hidden files: 0

            [b]Remaining Services [/b]:

            Authorized Application Key Export:

            [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
            "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
            "F:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"="F:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe:*:Enabled:hpqste08.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe:*:Enabled:hpofxm08.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe:*:Enabled:hposfx08.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe:*:Enabled:hposid01.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe:*:Enabled:hpqscnvw.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe:*:Enabled:hpqkygrp.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe:*:Enabled:hpqcopy.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe:*:Enabled:hpfccopy.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe:*:Enabled:hpzwiz01.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"="F:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe:*:Enabled:hpqphunl.exe"
            "F:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"="F:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe:*:Enabled:hpoews01.exe"
            "F:\\PROGRA~1\\ALLOCA~1\\allocam.exe"="F:\\PROGRA~1\\ALLOCA~1\\allocam.exe:*:Enabled:Multi Video"
            "F:\\Program Files\\lphant\\eLePhantClient.exe"="F:\\Program Files\\lphant\\eLePhantClient.exe:*:Enabled:lphant Client"
            "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
            "F:\\Program Files\\VideoLAN\\VLC\\vlc.exe"="F:\\Program Files\\VideoLAN\\VLC\\vlc.exe:*:Enabled:VLC media player"
            "F:\\MsnCam.exe"="F:\\MsnCam.exe:*:Enabled:MsnCam"
            "F:\\Program Files\\Zattoo\\zattood.exe"="F:\\Program Files\\Zattoo\\zattood.exe:*:Enabled:zattood"
            "F:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="F:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
            "F:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="F:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
            "F:\\Program Files\\Kodak\\Kodak EasyShare software\\bin\\EasyShare.exe"="F:\\Program Files\\Kodak\\Kodak EasyShare software\\bin\\EasyShare.exe:*:Enabled:EasyShare"
            "F:\\WINDOWS\\system32\\java.exe"="F:\\WINDOWS\\system32\\java.exe:*:Enabled:Java(TM) Platform SE binary"
            "F:\\Program Files\\Piolet\\piolet.exe"="F:\\Program Files\\Piolet\\piolet.exe:*:Enabled:Piolet"
            "F:\\Program Files\\eMule\\emule.exe"="F:\\Program Files\\eMule\\emule.exe:*:Enabled:eMule"
            "F:\\Program Files\\Shareaza\\Shareaza.exe"="F:\\Program Files\\Shareaza\\Shareaza.exe:*:Enabled:Shareaza Ultimate File Sharing"
            "F:\\Documents and Settings\\famille cocolharicot\\Local Settings\\Temporary Internet Files\\Content.IE5\\9Y1YBCEB\\utorrent[1].exe"="F:\\Documents and Settings\\famille cocolharicot\\Local Settings\\Temporary Internet Files\\Content.IE5\\9Y1YBCEB\\utorrent[1].exe:*:Enabled:æTorrent"

            [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
            "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
            "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
            "F:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="F:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
            "F:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="F:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

            [b]Remaining Files [/b]:

            [b]Files with Hidden Attributes [/b]:

            Wed 13 Oct 2004 1,694,208 ..SH. --- "F:\Program Files\Messenger\msmsgs.exe"
            Thu 19 Aug 2004 60,416 A.SH. --- "F:\Program Files\Outlook Express\msimn.exe"
            Thu 10 Jan 2008 4,348 A.SH. --- "F:\Documents and Settings\All Users\DRM\DRMv1.bak"
            Sat 22 Sep 2007 0 A.SH. --- "F:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp"
            Thu 1 May 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\02a4f2fd7d9c575c80786d5284ddaf44\BIT2.tmp"
            Wed 14 May 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\27d4a83e15599dacf71be27edd0b072a\BITC.tmp"
            Wed 16 Jan 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\326d1a08fc685e3efad9e9a5b059ebfb\BIT24.tmp"
            Wed 16 Jan 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\336345d1ca53c65c2eed95f3029e3fd2\BIT25.tmp"
            Tue 16 Oct 2007 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\388e66e644283db0233c4a98f2fd08a0\BIT4C.tmp"
            Wed 9 Apr 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\4752a011d24df68d2ff0d7b147533820\BIT2.tmp"
            Wed 16 Jan 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\5b6da8fb69b176ee583a3734e2af76e6\BIT23.tmp"
            Sat 12 Apr 2008 0 A..H. --- "F:\WINDOWS\SoftwareDistribution\Download\95250b6b7e86fcce42874d4ffa385a55\BIT2.tmp"
            Tue 10 Jul 2007 1,671 A..HR --- "F:\Documents and Settings\famille cocolharicot\Mes documents\Copie (2) de Mes images\CURSEUR\abeille.zip"
            Tue 10 Jul 2007 1,320 A..HR --- "F:\Documents and Settings\famille cocolharicot\Mes documents\Copie (2) de Mes images\CURSEUR\chat.zip"
            Tue 10 Jul 2007 1,671 A..HR --- "F:\Documents and Settings\famille cocolharicot\Mes documents\Mes images\CURSEUR\abeille.zip"
            Tue 10 Jul 2007 1,320 A..HR --- "F:\Documents and Settings\famille cocolharicot\Mes documents\Mes images\CURSEUR\chat.zip"

            [b]Finished![/b]
            0
            1. je sais pas j'ai tapper 1 et il c mi en route tout seul
              0
              1. la sa me demande

                1 update (please update before scanning!)
                2 full scan
                3 full scan (heuristic/riskware scanning enabled)
                4 save quarantine list (quarantine_report.txt)

                que dois je faire ?
                0
                1. Contributeur sécurité
                  tu la fait on mode sans echec
                  0
              2. j'ai pas "y" j'ai 1,2,3, ou A,B,C,D,U

                JE fais koi ?
                0
                1. Contributeur sécurité
                  l'option 1 c recherche oublie pas le scan on mode sans echec
                  0
              3. voici le rapport de clean

                Rapport clean par Malekal_morte - http://www.malekal.com
                Script execute en mode sans echec 01/07/2008 a 10:48:47,78

                Microsoft Windows XP [version 5.1.2600]

                *** Suppression des fichiers dans F:

                *** Suppression des fichiers dans F:\WINDOWS\

                *** Suppression des fichiers dans F:\WINDOWS\system32

                *** Suppression des fichiers dans F:\Program Files
                tentative de suppression de "F:\Program Files\Everest Poker\"

                *** Suppression des clefs du registre effectuee..
                *** Fin du rapport !
                0
                1. Contributeur sécurité
                  ok c good
                  0
              4. pourkoi tu me marque sa ,que dois je faire?
                0
                1. Contributeur sécurité
                  oups c t un louper de touche
                  0
              5. Contributeur sécurité
                redemarre on mode sans echec et relançe clean et lançe l'option 2 pour suprimer se qu'il a trouver"found" et tu postera le raport generer

                et apres tu fait sdfix

                Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.

                http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

                Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié dans C:\. Redémarre ton ordinateur en mode sans échec

                • Choisis ton compte.

                • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour le lancer

                • Appuie sur Y pour commencer le processus de nettoyage.

                • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.

                • Appuie sur une touche pour redémarrer le PC.

                • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.

                • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.

                • Appuie sur une touche pour finir l'exécution du scrïpt et charger les icônes de ton Bureau.

                • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

                • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !
                0
                1. voici le rapport de clean

                  01/07/2008 a 10:29:40,14

                  *** Recherche des fichiers dans F:

                  *** Recherche des fichiers dans F:\WINDOWS\

                  *** Recherche des fichiers dans F:\WINDOWS\system32

                  *** Recherche des fichiers dans F:\Program Files
                  "F:\Program Files\Everest Poker\" FOUND
                  *** Fin du rapport !
                  0
                  1. Contributeur sécurité
                    --
                    Salut a Toute La Communautè Par Manque De Curiosité On Risque De Mourir Ignorant
                    0
                2. Contributeur sécurité
                  ok

                  Télécharge Clean.zip de Malekal.

                  Comment l'utiliser : http://mickael.barroux.free.fr/securite/clean.php
                  https://www.malekal.com/supprimer-virus-desinfecter-pc/#mozTocId711944

                  Dézippe-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.

                  Ouvre le dossier clean qui se trouve sur ton bureau, et double-clic sur clean.cmd

                  une fenêtre noire va apparaître pendant un instant, laisse la ouverte.
                  Choisis l'option 1 puis patiente

                  Poste le rapport obtenu

                  ta restauration systeme est infecter on la purgera apres avoir fini de nettoyer le pc
                  0
                  1. oui c l'anti virus de l'education national
                    0
                    • 1
                    • 2