Probleme spyreware

Bonjour,

j'ai un copain qui sur sont portable c'est chopé un spyware, et il tombe sur la page http:// here4search.com/hp.htm?.id=9

j'ai lancé adware qui a trouvé des spyrware, et même spybot , mais le problème persiste.

32 réponses

Résumé de la discussion

Le fil porte sur une infection par spyware et adware sur un ordinateur Windows, avec une page web suspecte et des symptômes persistants malgré des scans par Adaware et Spybot. Plusieurs répondants recommandent des outils antipsyware et antivirus comme Bitdefender, Kaspersky, Spybot et Adaware, et évoquent des solutions en ligne et des utilitaires tels CWShredder ou HijackThis. Des conseils pratiques préconisent le mode sans échec, le pare-feu et des scans répétés, puis une chasse des fichiers cachés si des entrées restent. En complément, certains insistent sur l’installation d’un pare-feu et sur la prévention via des outils comme SpywareBlaster ou des ressources de sebsauvage pour limiter les réinfections.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    de rien a++

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    1. Je remercie tous ceux qui ont participer a ce post.

      je viens de lancer un restoration via les cd du construteur.

      et tout re-fonctionne correctement, j'ai bien sur sauvé toute les données.

      merci
      1. je viens enfin de pouvoir installer A2, et j'ai lanceé un scan il a rien trouvé.
        1. Bsr,
          Je n'arrive pas à supprimer Spyreware ce virus qui m'embette tout le temps. Chaque fois je reinstalle la machine.
          Merci
          1. Contributeur sécurité
            salut
            peut tu faire ceci pour voir
            Avec le bloc-notes, ouvre le fichier : C:\WINDOWS\system32\drivers\etc\hosts
            et fait un copier coller et met moi le ici
            Sous 2000 et xp c'est C:\WINDOWS\system32\drivers\etc\hosts
            Sous les win 9x c'est C:\WINDOWS\hosts

            la chasse et le balltrap ma vrai passion
            voir site perso dans profil
            1. C:\WINDOWS\system32\drivers\etc\hosts --> 127.0.0.1 localhost
          2. bon je crois que je vais laisser tomber, et faire un restoration avec les cd de restoration, car là je s'atture, mon collègue je l'aime bien mais là il y' a des limites.

            c'est bien la première fois que je tombe sur un virus ou spyware coriace comme celui là.
            1. merci,

              mais il est impossble de faire un scan sur ravantivirus, car rien ne se passe, idem chez sylantec, et panda le seule qui marche c'est secuser.com
              1. salut telecharge c 3 anti spywares
                (spy bot)
                http://spybot.dalnet.com.fr/spybotsd13.exe
                (adware)
                http://www.ordi-netfr.org/tutorialadaware.html

                (CWshredder)
                http://www.soft32.com/download_19014.html

                pour ce dernier faut absolument fermer tout les programe y compris internet explorer et donc hors connexion ensuite faire fix next next

                telecharge cette antitrojan
                http://www.emsisoft.net/fr/
                pense a les mettre a jour avant de les lance

                ensuite fait un scan avec ravantivirus comme ceci :

                Ajouté par balltrap34(27/05/2004 à 22:59 GMT+1)
                salut
                Faite scan en ligne et coller le rapport ici sur le post
                utiliser l'antivirus en ligne suivant :
                http://www.ravantivirus.com/scan/
                Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

                Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
                A la fin de l'analyse, copier/coller le rapport ici.
                on te diras quoi faire ensuite

                @++++++++
                1. tout ça je l'ai déjà fait,

                  la seule chose que j'ai de coché c'est mémoriser les parametre d'affichage de chaque dossier et rechercher automatiquement les dossier et imprimantes partagés
                  1. Contributeur sécurité
                    re
                    pour les fichiers fait ceci
                    Affiche tous les fichiers et dossiers :
                    clicker sur demarrer/panneau de configuration/option des dossiers/affichage
                    Cocher afficher les dossiers cacher
                    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
                    Puis fais «Ok» pour valider les changements.
                    Decocher masquer les extentions dont le type est connues
                    Et appliquer
                    ensuite en mode sans echec tu devrait les trouver

                    la chasse et le balltrap ma vrai passion
                    voir site perso dans profil
                    1. voilà j'ai coché les lignes que tu as demandées.

                      il faut l'ouvrir (absolument) toutes fenêtres fermées et hors connexion et faire fix- next - next

                      j'ai tout compris, si tu pouvais m'expliquer.

                      j'ai fais la recherche des fichiers -ci dessous, mais il trouve rien.

                      6gnaazgdgm3e.dll
                      C:\WINDOWS\System32\sgl2zknx6yc.exe
                      C:\WINDOWS\System32\cljoikubla2.exe
                      1. Hello

                        Selon la description et les noms vu tu as un virus mutant qui change constamment de nom !

                        Liste tes *.EXE et tu le reverras muté !

                        A toi de jouer

                        Et de plus laisser ton pote jouer avec le feu

                        BitDefender 8 PRO coûte pas très cher mais défend chèrement ta peau.

                        A++

                        Eric
                      2. @Diamssalut,

                        je le sais bien q'ui jour avec le feux, en faite je lui avait installer bitdefender 7.2 en gratuit car il avait pas de antivirus, c'est mieux que rien.

                        là je viens tenter avec le version d'évaluation de kaperski, je l'ai mise à jour, et apparament il aurait trouvé 3 cheval de troye, maintenant j'attend pour voir s'il a pu les supprimer.
                    2. Contributeur sécurité
                      salut
                      relance hijack internet fermer coche et fix ces lignes
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.windowws.cc/hp.htm?id=9
                      O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\6gnaazgdgm3e.dll
                      ces 2 la sont plus que suspect
                      O4 - HKLM\..\Run: [Network Security Guard] C:\WINDOWS\System32\sgl2zknx6yc.exe
                      O4 - HKLM\..\Run: [cleaner] C:\WINDOWS\System32\cljoikubla2.exe
                      O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
                      O20 - AppInit_DLLs: pavwait.dll zgc2kdzfupls.tlb xi2b81x1uroto.tlb h81fo16pgbvj.tlb kpj2fzwxbs09uy.tlb d18id4ztc3yjup.tlb soc8hastz0mr.tlb 5hnpu839oi7gs.tlb gbve4zio2yy.tlb cuzcf0y1fyjjo7.tlb ldiv7pr3b7ihlo.tlb 2i1jyh12sp.tlb 8pyveit9blwk.tlb
                      -----------------
                      apres passe nceci
                      CWShredder
                      http://pageperso.aol.fr/Balltrap34/CWShredder.exe

                      il faut l'ouvrir (absolument) toutes fenêtres fermées et hors connexion et faire fix- next - next

                      ensuite demarre en mode sans echec
                      recherche et supprimme ceci
                      6gnaazgdgm3e.dll
                      C:\WINDOWS\System32\sgl2zknx6yc.exe
                      C:\WINDOWS\System32\cljoikubla2.exe
                      -----------------
                      replace ta page de demarrage dans option internet
                      et si tu as spybot bloque celle ci avec lui

                      la chasse et le balltrap ma vrai passion
                      voir site perso dans profil
                      1. salut,

                        en faite si c'esg bon j'arrive a acceder en mode sans echec, j'ai voulus instaler A2, le problème c'est que j'ai le programme d'installation qui se lance pendant 5 seconde et disparait aussitot

                        voilà le scan

                        Logfile of HijackThis v1.98.2
                        Scan saved at 23:45:41, on 10/09/2004
                        Platform: Windows XP SP1 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\SYSTEM32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\WINDOWS\SOUNDMAN.EXE
                        C:\WINDOWS\AGRSMMSG.exe
                        C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                        C:\PROGRA~1\MESSAG~1\StartMessager.exe
                        C:\PROGRA~1\WANADOO\TaskbarIcon.exe
                        C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
                        C:\WINDOWS\System32\sgl2zknx6yc.exe
                        C:\WINDOWS\System32\ctfmon.exe
                        C:\WINDOWS\System32\wuauclt.exe
                        C:\Documents and Settings\carvalho jose\Bureau\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.windowws.cc/hp.htm?id=9
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                        O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\6gnaazgdgm3e.dll
                        O4 - HKLM\..\Run: [LaunchApp] Alaunch
                        O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                        O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                        O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                        O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                        O4 - HKLM\..\Run: [MessagerStarter Wanadoo] C:\PROGRA~1\MESSAG~1\StartMessager.exe Messager Wanadoo
                        O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
                        O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\TaskbarIcon.exe
                        O4 - HKLM\..\Run: [EPSON Stylus CX3200] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P19 "EPSON Stylus CX3200" /O6 "USB001" /M "Stylus CX3200"
                        O4 - HKLM\..\Run: [Network Security Guard] C:\WINDOWS\System32\sgl2zknx6yc.exe
                        O4 - HKLM\..\Run: [cleaner] C:\WINDOWS\System32\cljoikubla2.exe
                        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                        O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
                        O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
                        O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab
                        O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.pestscan.com/scanner/axscanner.cab
                        O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
                        O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
                        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
                        O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                        O20 - AppInit_DLLs: pavwait.dll zgc2kdzfupls.tlb xi2b81x1uroto.tlb h81fo16pgbvj.tlb kpj2fzwxbs09uy.tlb d18id4ztc3yjup.tlb soc8hastz0mr.tlb 5hnpu839oi7gs.tlb gbve4zio2yy.tlb cuzcf0y1fyjjo7.tlb ldiv7pr3b7ihlo.tlb 2i1jyh12sp.tlb 8pyveit9blwk.tlb
                        1. Bonsoir. Fais un HijackThis, tu le télécharges, puis tu l'exécutes puis tu colles le rapport ici.

                          Voici le lien du programme:
                          http://telechargement.zebulon.fr/138-HijackThis-1.98.2.html

                          C'est bizarre que tu ne puisses pas faire en mode sans échec, tu as essayé au démarrage, lors de l'écran bleu ?
                          Sinon, essaie avec la touche F5.

                          Par ailleurs, il a un troyen, et a²free, ne le détecte pas ??

                          Bon courage.

                          ///Marie
                          1. j'ai comme l'impression que j'ai plus acces au mode sans echec.

                            quand je fais un scan sur pestpatrol il me donne ça pourtant j'en ai déjç supprimer manuellement, mais apparrament c'est pas le cas.

                            trojan.win32
                            stratpage.he home page hiyacker
                            c:\porgramfiles internet explorer\ieengine.exe
                            trojan.win32.startpage.cd hiyacker
                            c:\windows\system32\winproc32.exe
                            tofger -A-worm
                            c:\windows\syteme.exe
                            greatsearch -hiyacker
                            c:\windows\reg33.exe
                            Dyfuca.internet optimizer browser helper objet
                            c:\windows\nem216.dll
                            cws-sucinit homepage hiyacker
                            c:\windows\mssys.exe
                            Coolwebsearch hiyacker
                            c:\windows\image.dll
                            bridge -browser helper objet
                            c:\windows\sytem32\bridge.dll
                            antilamer light-rat
                            c:\windows\runwin32.exe
                            1. Bonsoir.

                              A-t -il essayé de le supprimer en mode sans échec ? ( touche F8 au démarrage du PC )

                              Bon courage,

                              ///Marie
                              1. bonjour,

                                voilà mon collègue est revenue de vacances, et il a toujours ce fichier espion, or maintenant je crois que le problème est plus complex car on ne peux acceder à la restoration, et désintaller certain programme.

                                si quelq'un avait une idéecar là je vois ps trop
                                1. Contributeur sécurité
                                  oki
                                  a++

                                  la chasse et le balltrap ma vrai passion
                                  voir site perso dans profil
                                  1. Contributeur sécurité
                                    de rien
                                    tient nous au courant
                                    a++

                                    la chasse et le balltrap ma vrai passion
                                    voir site perso dans profil
                                    • 1
                                    • 2