Help pb de viruS

Bonsoir à tous.
J'ai besoin de votre aide car je suis assez nul en informatique.
Mon ordi est attaqué par des virus malgrés l'installation d'un firewal kerio personnal, ad-aware et spy boot.
En parcourant ce forum j'ai vu que, souvent, il était demandé de faire un scan chez RAV antivirus, ce que je viens de faire. Vous trouverez le rapport ci-dessous.
Merci d'avance de votre aide.

Scan started at 02/23/2005 21:01:14

Scanning memory...
process://C:\WINDOWS\System32\w?nlogon.exe - TrojanDownloader:Win32/PurityScan.Q -> Infected
Scanning boot sectors...
Scanning files...
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\3VT779CW\CAHKY51V.HTM - Exploit:HTML/MhtRedir.gen* -> Infected
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\CL2NCLUF\246[1].chm->/file.exe->(FSGPE) - TrojanDownloader:Win32/Small.AG -> Suspicious
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\JYOVRT05\count[1].chm->/count.htm->(SCRIPT0001) - JS/Psyme.gen* -> Infected
C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\OV5FMIF1\freepic[1].chm->/freepic.htm->(SCRIPT0001) - JS/Psyme.gen* -> Infected
C:\WINDOWS\autoclk.exe - Trojan:Win32/KillReg.D -> Infected
C:\WINDOWS\commando.exe - VirTool:Win32/HiddenRun.B -> Infected

Scanned
============================
Objects: 66077
Directories: 2907
Archives: 6954
Size(Kb): 1910171
Infected files: 6

Found
============================
Viruses found: 5
Suspicious files: 1
Disinfected files: 0
Mail files: 55424

39 réponses

Résumé de la discussion

Plusieurs éléments du système apparaissent infectés après un scan antivirus, notamment des fichiers TrojanDownloader et VirTool, malgré l’installation d’un firewall Kerio et d’outils antispyware actifs. Des éléments conseillés incluent d’afficher les fichiers et dossiers cachés, terminer les processus malveillants via le gestionnaire des tâches, puis utiliser HijackThis pour fixer les entrées indésirables et nettoyer les clés Run. D’autres conseils préconisent de redémarrer en mode sans échec, d’analyser le registre avec Regedit et de supprimer les programmes et les clés suspectes décrites dans les rapports HijackThis, puis de faire des scans complémentaires. En dernier élément, des scans en ligne comme SecUser et PandaActiveScan sont évoqués pour confirmer la purge et éviter d’omettre des éléments persistants.

Bobot (l’IA à votre service)
  1. salut

    il faut vider ton cache internet

    menu demarrer executer tu tapes cleanmgr tu clique sur fichier
    temporaire internet puis sur afficher les fichiers et la tu supprime
    tout les dossiers sauf un fichier nomer index data puis
    tu refais un scanne pour verif
    0
    1. je le fais de ce pas....merci.
      je te garde informé ;o)
      0
    2. En fait c'est un truc que j'avais déjà fais, mais par un autre chemin:

      "programmes puis accessoires puis outils systeme puis nettoyage du disque"

      mais il ne me semble pas que se soit éfficace :o((
      0
    3. voili-voila.....
      C'est plutot positif, il ne reste plus grand chose, un peu quand même.
      voici le résultat du dernier scan:

      Scan started at 02/23/2005 22:18:16

      Scanning memory...
      process://C:\WINDOWS\System32\w?nlogon.exe - TrojanDownloader:Win32/PurityScan.Q -> Infected
      Scanning boot sectors...
      Scanning files...
      C:\WINDOWS\autoclk.exe - Trojan:Win32/KillReg.D -> Infected
      C:\WINDOWS\commando.exe - VirTool:Win32/HiddenRun.B -> Infected

      Scanned
      ============================
      Objects: 64702
      Directories: 2905
      Archives: 6948
      Size(Kb): 1876951
      Infected files: 3

      Found
      ============================
      Viruses found: 3
      Suspicious files: 0
      Disinfected files: 0
      Mail files: 55422

      Il reste donc encore trois virus ou truc du genre. Comment dois-je procéder pour les exterminer ces enfoirés?

      MERCI ENCORE.... .;o)
      0
    4. J'avais pas vu l'heure. Je dois aller faire dormir les yeux car demain je part tôt en déplacement pour plusieurs jours, donc je ne pourrai voir vos réponses que Dimanche prochain.
      D'avance merci pour l'aide que vous voudrez bien m'apporter.
      @++
      0
  2. OK
    il ne te reste que 3 virus sur 6 c est bien
    assure toi que tu as acces aux fichier cacher
    explorateur windows<outil<option des dossier<affichage
    coche<affficher les fichiers et dossier cacher
    decoche< masquer les extentions des fichiers dont le type....
    decoche< masquer les fichiers proetger du system...

    puis tu relances ton pc et tu tapotte sur touche f5 ou f8 et demarre en mode sans echec

    et tu recherche et tu supprimes

    C:\WINDOWS\System32\w?nlogon.exe<< supprime le contenu
    ( w?nlogon.exe )

    C:\WINDOWS\autoclk.exe<< supprime le contenu (autoclk.exe )

    C:\WINDOWS\commando.exe << supprime le contenu commando.exe

    tu vides ta corbeil et remet l affichage par defaut et tu
    reboot pc et lance un scanne pour verif
    0
    1. Me voila de retour aprés plusieurs jours d'absences.
      Les conseils de TUFS m'ont étés précieux, grâce à eux je suis parvenu a enlever tous mes fichiers foireux....TOUS? NON. Il existe au fond de mon systeme un petit virus qui résiste. Je ne sais pas s'il possede une potion magique mais.....
      Plus sérieusement il reste donc le virus win32/puritys dans le dossier:
      C:\WINDOWS\System32\w?nlogon.exe

      J'ai bien accés au dossiers cachés et je suis en mode sans échecs, mais lorsque je veux supprimer le dossier, apparait le message suivant:
      "Erreur lors de la suppression du fichier ou dossier
      Vérifiez que le disque n'est pas plein ou protégé en écriture et que le fichier n'est pas utilisé actuellement"
      Moi je veux bien vérifier tout ça, mais c'est comment qu'on fait?????
      Encore une fois merci a tous ceux qui pourront m'aider ;o))
      0
      1. Un petit up.....
        Si une âme charitable pouvait m'aider.....siouplait...siouplait
        0
        1. salut goupil34

          redemarre en mode sans echecs en appuyant sur la touche F8 au démarrage de ton PC (apres l'ecran du bios).
          Puis supprime le
          Dans le dossier C:\WINDOWS\System32\ il existe un fichier systeme winlogon.exe qui lui et sain.
          attention à l'orthographe !!
          0
          1. Avant de faire ce que tu dis, j'ai déjà démarrer en mode sans echecs et j'ai même bien reperer le fichier:
            - C:\WINDOWS\System32\w?nlogon.exe
            mais pas moyen de le supprimer, voir mon message plus haut.
            Alors d'aprés toi, dois-je vraiment refaire le même cheminement???
            En tout cas merci de ta reponse.
            0
        2. re

          telecharge hijackthis:
          http://www.hijackthis.de/downloads/hijackthis_199.zip
          Dezippe le dans un dossier prévu a cet effet.
          Par exemple C:\hijackthis
          lance le puis:
          clic sur "do a system scan and save logfile"
          fais un copier coller du log entier sur le forum.
          0
          1. je le fais desuite.....
            0
          2. heuuuu. petit probleme.
            je ne sais pas "dezipper".
            il y a longtemps j'avais installé winwar, mais je ne sais pas comment ça fonctionne. je crois qu'il me demande de l'acheter mais es-ce bien necessaire???
            0
        3. essaye: clic droit sur le zip, et clic sur extraire tout
          0
          1. c'est fait. je suis arrivé sur un "assistant" qui m'a indiqué 2 ou 3 etapes a suivre.
            Mais pas moyen de lancer l'application!
            Lorsque je double clik dessus un message d'erreur apparait en anglais, mais trop peu de temps pour que je puisse le lire (groufff!)
            0
        4. ou telecharge l'executable ici:
          http://216.180.233.162/~merijn/files/HijackThis.exe
          0
          1. SUPER! Avec cet accés ça fonctionne (youpi!!!)
            Voici donc le résultat du log (hyper rapide dailleur...)

            Logfile of HijackThis v1.99.1
            Scan saved at 22:52:05, on 02/28/2005
            Platform: Windows XP SP1 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\LEXBCES.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\LEXPPS.EXE
            C:\WINDOWS\System32\RunDll32.exe
            C:\PROGRA~1\FICHIE~1\rsMenu.exe
            C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
            C:\WINDOWS\System32\neotyx.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            C:\WINDOWS\System32\ctfmon.exe
            C:\WINDOWS\System32\w?nlogon.exe
            C:\WINDOWS\System32\RUNDLL32.EXE
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
            C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
            C:\WINDOWS\System32\wuauclt.exe
            C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\033NY0HD\HijackThis[1].exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - Default URLSearchHook is missing
            O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
            O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
            O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
            O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
            O4 - HKLM\..\Run: [Enterprise Harmony '99] C:\PROGRA~1\FICHIE~1\rsMenu.exe
            O4 - HKLM\..\Run: [Harmony 98 - CasioOrg] C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe FR
            O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
            O4 - HKLM\..\Run: [microsoft software] neotyx.exe
            O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
            O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
            O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
            O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
            O4 - HKLM\..\Run: [Security Patches] msnkn.exe
            O4 - HKLM\..\Run: [Media Player] wmplayer.exe
            O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
            O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
            O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
            O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
            O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
            O4 - HKLM\..\Run: [Auto updat] crsrs.exe
            O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
            O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
            O4 - HKLM\..\Run: [msupdat] msupdat.exe
            O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
            O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
            O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
            O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
            O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
            O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
            O4 - HKLM\..\Run: [MSChoEx] suge.exe
            O4 - HKLM\..\Run: [msdev] msdev.exe
            O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
            O4 - HKLM\..\Run: [Printer] C:\dieset.exe
            O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
            O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
            O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
            O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
            O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
            O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe
            O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
            O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
            O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
            O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
            O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
            O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
            O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
            O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
            O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
            O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
            O4 - HKLM\..\RunServices: [Windows Messenger] msmsgs.exe
            O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
            O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
            O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
            O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
            O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
            O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
            O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
            O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
            O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
            O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
            O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
            O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
            O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
            O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
            O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
            O4 - HKLM\..\RunServices: [msdev] msdev.exe
            O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
            O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
            O4 - HKCU\..\Run: [Pocket Sheet Sync] C:\Program Files\CASIO\Pocket Sheet Sync\PSXLTRAY.EXE
            O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
            O4 - HKCU\..\Run: [microsoft software] neotyx.exe
            O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
            O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
            O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
            O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
            O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
            O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
            O4 - HKCU\..\Run: [Auto updat] crsrs.exe
            O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
            O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
            O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
            O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
            O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
            O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
            O4 - HKCU\..\Run: [MSChoEx] suge.exe
            O4 - HKCU\..\Run: [msdev] msdev.exe
            O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
            O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
            O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
            O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
            O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
            O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
            O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
            O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
            O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a936.g.akamai.net/7/936/537/00000002/housecall.antivirus.com/housecall/xscan53.cab
            O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
            O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
            O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx
            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
            O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
            O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE (file missing)
            O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

            Alors c'est grave docteur? ;o))
            0
          2. @goupil34salut à tous
            oui ça me semble une belle infection, plus de 26 fichier à nettoyer
            je crois que le plus simple est de laisser faire un antitrojan comme a2free
            http://www.emsisoft.com/en/
            c'est bizar que AVG fasse pas son boulot : l'as-tu mis à jour?
            essaie aussi ceci
            * tu charges Sysclean Package là:
            http://fr.trendmicro-europe.com/enterprise/support/tsc.php
            et le fichier dernière version signatures virus « LTPxxx.ZIP » (xxx représente les chiffres indiquant la version ) là
            http://fr.trendmicro-europe.com/enterprise/support/pattern.php
            *tu décomprimes le ltpxxx.zip et place le fichier ltp$vpn.xxx dans le même répertoire que Sysclean
            * tu redémarres en mode sans échec
            *tu lances le scan en cliquant sur sysclean.com et il est créé un fichier sysclean.log dans ce répertoire ;

            a+
            0
        5. AArrg mes yeux!!!

          C'est plus grave que prevus, multi infection !!

          Telecharge et met a jours ces logiciels:

          - Spybot S&D:
          http://telechargement.zebulon.fr/79-Spybot---Search-&-Destroy.html
          l'aide:
          http://www.zebulon.fr/articles/spybot_1.php
          http://assiste.free.fr/p/internet_utilitaires/spybot_search_destroy.php#ssd_02

          - Ad-aware:
          http://www.lavasoftusa.com/french/support/download/
          l'aide:
          http://www.ordi-netfr.com/adawarese.html

          -----------------

          Ensuite:

          - désactive la restauration systéme
          Clic droit sur poste de travail > propriétés > onglet restauration système puis cocher "désactiver la restauration système".

          - Redémarre en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC (apres l'ecran du bios)

          lance les deux logiciels l'un apres l'autre et supprime tout ce qu'il trouvent.

          Puis:
          Vide tes fichiers temporaires internet et les cookies:

          - panneau config> options internet> supprimer les fichiers, coche supprimer le contenu hors connection et valide ok
          - panneau config> options internet> supprimer les cookies

          Les fichiers temporaires:

          - C:\Document and setting\pour tout les dossiers présents\Local setting \Temp <=supprimer les fichiers à l'intérieur (pas les dossiers)
          - C:\Document and setting\pour tout les dossiers présents\Mes documents récents <=supprimer les fichiers à l'intérieur sauf desktop.ini
          - C:\Windows\Temp <=supprimer les fichiers à l'intérieur.

          Redemarre normalement et reposte un log hijack
          0
          1. A BRAVO! Grâce à vous je vais faire des cauchemar toute la nuit!!!

            Bon, en lisant ce log auquel je ne connais pas grand chose, j'ai tout de même bien compris que c'était un peu le binzz. (hé oui mais si je ne comprends pas tout, le lis le forum et j'ai bien remarqué qu'il y avait quelques fichiers vilains vilains)

            Pour ce soir je suis trop fatigué. Je me remets au travail dés demain soir vers 20h. (je dis ça dés fois que vous seriez dans les parages pour m'aider ;o) )

            Merci encore pour votre aide et bonne soirée a tous.
            Amicalement.

            P.S j'aime bien certaines signatures. Pour ma part la phrase que j'aime bien est la suivante:
            Dans la vie mieux vaut ne rien dire au risque de passer pour un imbécile, plutôt que de l'ouvrir et ne laisser aucun doute à ce sujet!
            Mais cette phrase n'est pas toujours vraie.
            0
            1. re
              ok sur ce, bonne nuit moi ma signature est plutot
              Je parle des choses que je sais, de préférence à celles que j'ignore. [Georges Courteline]
              Avec tout ce que je sais, on pourrait faire un livre... il est vrai qu'avec tout ce que je ne sais pas, on pourrait faire une bibliothèque. [Sacha Guitry]
              Maintenant je sais, je sais qu’on ne sait jamais ...
              C'est tout c'que j'sais ! Mais ça, j'le SAIS... ! [Jean Gabin dit Jean-Loue Dabadie]

              ce qui a rejoint ta signature
              a+
              0
            2. j'ai installé et fais un scan avec a2free.
              J'avais déjà lancé spybot et ad-aware et ils sont bien à jour.
              a2free en éléminé 63 fichiers! rien que ça...
              je viens de refaire hijackthis, voici le résultat du log:

              Logfile of HijackThis v1.99.1
              Scan saved at 14:28:36, on 03/01/2005
              Platform: Windows XP SP1 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\LEXBCES.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\system32\LEXPPS.EXE
              C:\WINDOWS\System32\RunDll32.exe
              C:\PROGRA~1\FICHIE~1\rsMenu.exe
              C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
              C:\WINDOWS\System32\neotyx.exe
              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
              C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
              C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
              C:\WINDOWS\System32\ctfmon.exe
              C:\WINDOWS\System32\w?nlogon.exe
              C:\WINDOWS\System32\RUNDLL32.EXE
              C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
              C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
              C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
              C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
              C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
              C:\WINDOWS\System32\wuauclt.exe
              C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXALPSWX.EXE
              C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXALJSWX.EXE
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\8XQRCPA7\HijackThis[1].exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - Default URLSearchHook is missing
              O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
              O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
              O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
              O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
              O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
              O4 - HKLM\..\Run: [Enterprise Harmony '99] C:\PROGRA~1\FICHIE~1\rsMenu.exe
              O4 - HKLM\..\Run: [Harmony 98 - CasioOrg] C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe FR
              O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
              O4 - HKLM\..\Run: [microsoft software] neotyx.exe
              O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
              O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
              O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
              O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
              O4 - HKLM\..\Run: [Security Patches] msnkn.exe
              O4 - HKLM\..\Run: [Media Player] wmplayer.exe
              O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
              O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
              O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
              O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
              O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
              O4 - HKLM\..\Run: [Auto updat] crsrs.exe
              O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
              O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
              O4 - HKLM\..\Run: [msupdat] msupdat.exe
              O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
              O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
              O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
              O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
              O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
              O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
              O4 - HKLM\..\Run: [MSChoEx] suge.exe
              O4 - HKLM\..\Run: [msdev] msdev.exe
              O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
              O4 - HKLM\..\Run: [Printer] C:\dieset.exe
              O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
              O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
              O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
              O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
              O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
              O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe
              O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
              O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
              O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
              O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
              O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
              O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
              O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
              O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
              O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
              O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
              O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
              O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
              O4 - HKLM\..\RunServices: [Windows Messenger] msmsgs.exe
              O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
              O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
              O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
              O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
              O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
              O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
              O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
              O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
              O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
              O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
              O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
              O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
              O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
              O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
              O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
              O4 - HKLM\..\RunServices: [msdev] msdev.exe
              O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
              O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
              O4 - HKCU\..\Run: [Pocket Sheet Sync] C:\Program Files\CASIO\Pocket Sheet Sync\PSXLTRAY.EXE
              O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
              O4 - HKCU\..\Run: [microsoft software] neotyx.exe
              O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
              O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
              O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
              O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
              O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
              O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
              O4 - HKCU\..\Run: [Auto updat] crsrs.exe
              O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
              O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
              O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
              O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
              O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
              O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
              O4 - HKCU\..\Run: [MSChoEx] suge.exe
              O4 - HKCU\..\Run: [msdev] msdev.exe
              O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
              O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
              O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
              O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
              O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
              O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
              O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
              O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
              O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
              O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a936.g.akamai.net/7/936/537/00000002/housecall.antivirus.com/housecall/xscan53.cab
              O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
              O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
              O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx
              O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
              O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
              O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
              O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
              O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE (file missing)
              O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System

              Je vois bien qui reste encore plein de saloperies....Mais il est vrai que je n'est pas fais tout comme on me l'avait indiqué; Si j'ai bien lancé spyboy, ad-aware et a2free je ne l'ai pas fait en mode sans echecs.... je dois sans doute recommencer. Mais si vous pouviez me le confirmer j'aurais moins peur.
              A ce soir :o)

              P.S A BERNIE61
              Tes phrases sont bien plus interessantes que la mienne, y a pas photo.
              0
          2. salut goupil

            Faudra quand meme passer par le mode sans echecs pour un suppression manuelle, alors relance ad-aware, spybot, a2 (tous à jours) en mode sans echecs.
            Ensuite reposte un log hijack pour finir le boulot.

            a+
            0
            1. Bonsoir à tous.

              Voila, je viens de lancer en mode sans echecs les trucs suivants:
              0
              1. Désolé mes doigts ont "fourchés" sur le clavier....

                Je disais donc que j"ai lancé en mode sans échecs les "trucs" suivants:

                - SPYBOT
                Comme d'habitude toujours les mêmes problèmes:
                Erreur lors des vérifications Xuron55.Installdollars (Datei C:\WINDOWS\win.ini.kann nicht goëffnot werden. le processus ne peut pas accéder à...

                - Ad-Aware
                Rien trouvé.

                - AVG free
                Rien trouvé.

                - A² free
                Rien trouvé.

                J'ai donc éteind puis remis sous tension mon pc. La il a fait une mise à jour automatique mais de qoi????

                Puis je viens de faire un scan avec hijackthis dont voici le résultat:

                Logfile of HijackThis v1.99.1
                Scan saved at 20:38:57, on 03/01/2005
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\LEXBCES.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\system32\LEXPPS.EXE
                C:\WINDOWS\System32\RunDll32.exe
                C:\PROGRA~1\FICHIE~1\rsMenu.exe
                C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe
                C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
                C:\WINDOWS\System32\neotyx.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                C:\WINDOWS\System32\ctfmon.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\WINDOWS\System32\w?nlogon.exe
                C:\WINDOWS\System32\RUNDLL32.EXE
                C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
                C:\WINDOWS\System32\wuauclt.exe
                C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
                C:\Documents and Settings\PW XP 2800\Local Settings\Temporary Internet Files\Content.IE5\Q5DYZYD0\HijackThis[1].exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                R3 - Default URLSearchHook is missing
                O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
                O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
                O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
                O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
                O4 - HKLM\..\Run: [Enterprise Harmony '99] C:\PROGRA~1\FICHIE~1\rsMenu.exe
                O4 - HKLM\..\Run: [Harmony 98 - CasioOrg] C:\PROGRA~1\FICHIE~1\RandSync\Translators\CasioOrg\CasAgnt.exe FR
                O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
                O4 - HKLM\..\Run: [microsoft software] neotyx.exe
                O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
                O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
                O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
                O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
                O4 - HKLM\..\Run: [Security Patches] msnkn.exe
                O4 - HKLM\..\Run: [Media Player] wmplayer.exe
                O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
                O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
                O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
                O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
                O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
                O4 - HKLM\..\Run: [Auto updat] crsrs.exe
                O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
                O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
                O4 - HKLM\..\Run: [msupdat] msupdat.exe
                O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
                O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
                O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
                O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
                O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
                O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
                O4 - HKLM\..\Run: [MSChoEx] suge.exe
                O4 - HKLM\..\Run: [msdev] msdev.exe
                O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
                O4 - HKLM\..\Run: [Printer] C:\dieset.exe
                O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
                O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
                O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
                O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
                O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
                O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe
                O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
                O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
                O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
                O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
                O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
                O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
                O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
                O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
                O4 - HKLM\..\RunServices: [Windows Messenger] msmsgs.exe
                O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
                O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
                O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
                O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
                O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
                O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
                O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
                O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
                O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
                O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
                O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
                O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
                O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
                O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
                O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
                O4 - HKLM\..\RunServices: [msdev] msdev.exe
                O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
                O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [Pocket Sheet Sync] C:\Program Files\CASIO\Pocket Sheet Sync\PSXLTRAY.EXE
                O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
                O4 - HKCU\..\Run: [microsoft software] neotyx.exe
                O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
                O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
                O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
                O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
                O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
                O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
                O4 - HKCU\..\Run: [Auto updat] crsrs.exe
                O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
                O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
                O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
                O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
                O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
                O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
                O4 - HKCU\..\Run: [MSChoEx] suge.exe
                O4 - HKCU\..\Run: [msdev] msdev.exe
                O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
                O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
                O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
                O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
                O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
                O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
                O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
                O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
                O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a936.g.akamai.net/7/936/537/00000002/housecall.antivirus.com/housecall/xscan53.cab
                O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
                O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx
                O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
                O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE (file missing)
                O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System

                OUPS? je viens de m'appercevoir que je n'ai pas "bloqué la restauration....es-ce important AIE AIE! Ne me tapez pas trop fort......

                Sinon, d'aprés vous que dois-je faire à cette étape?

                Merci de votre aide et de votre patience... ;o)
                0
                1. Bonsoir,

                  Si une âme charitable voulait bien faire un point avec moi sur mon problème ce serait trop sympat.....

                  Merci d'avance.
                  0
                  1. salut goupil

                    Va y avoir tu taf!!

                    avant de commencer, important:

                    - désactive la restauration systéme
                    Clic droit sur poste de travail > propriétés > onglet restauration système puis cocher "désactiver la restauration système".

                    - Redémarre en mode sans échec en appuyant sur la touche F8 au démarrage de ton PC (apres l'ecran du bios)

                    - Rend visible les fichiers cachés et systemes:
                    panneau de configuration > options des dossiers > onglet affichage
                    cocher " afficher les fichiers et dossiers cachés "
                    décocher " masquer les extentions des fichiers dont le type est connu
                    décocher " masquer les fichiers protégés du système"

                    -----------------------------

                    1- Arreter les processus néfastes:
                    (Ouvrir le gestionnaire des taches: CTRL+ALT+SUPPR
                    Clic-droit sur le processus et choisir terminer le processus.)

                    Termine si présent:

                    w?nlogon.exe

                    2- Lance hijackthis et Fixe:
                    (cocher au début de chaques lignes valider avec fix checked)

                    R3 - Default URLSearchHook is missing
                    O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
                    O2 - BHO: Explorer Class - {962F12AE-2773-4BEB-99EA-B5C3AB9A6606} - C:\WINDOWS\System32\DSMANA~1.DLL
                    O2 - BHO: (no name) - {C5183ABC-EB6E-4E05-B8C9-500A16B6CF94} - (no file)
                    O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
                    O4 - HKLM\..\Run: [Personal Firwall] ptmedsrv.exe
                    O4 - HKLM\..\Run: [microsoft software] neotyx.exe
                    O4 - HKLM\..\Run: [Microsoft Windows Update] svcshost.exe
                    O4 - HKLM\..\Run: [Microsoft media services] Iassd.exe
                    O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
                    O4 - HKLM\..\Run: [SpyKiller AutoUpdate] spykiller.exe
                    O4 - HKLM\..\Run: [Security Patches] msnkn.exe
                    O4 - HKLM\..\Run: [Media Player] wmplayer.exe
                    O4 - HKLM\..\Run: [Microsoft Services] lssrv.exe
                    O4 - HKLM\..\Run: [blah Microsoft service] serbar.exe
                    O4 - HKLM\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
                    O4 - HKLM\..\Run: [Windows SSL File] winssv.exe
                    O4 - HKLM\..\Run: [Auto updat] crsrs.exe
                    O4 - HKLM\..\Run: [Microsoftkeysd] systemproc.exe
                    O4 - HKLM\..\Run: [wvsvc] wvsvc.exe
                    O4 - HKLM\..\Run: [msupdat] msupdat.exe
                    O4 - HKLM\..\Run: [CRC Value Verifier] crsss64.exe
                    O4 - HKLM\..\Run: [Win32 USB Driver] mvsecn.exe
                    O4 - HKLM\..\Run: [Windows Update Manager] updmgr.exe
                    O4 - HKLM\..\Run: [Microsoft Windows Security] spvsper.exe
                    O4 - HKLM\..\Run: [Windows32 Serivces] winser32.exe
                    O4 - HKLM\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
                    O4 - HKLM\..\Run: [MSChoEx] suge.exe
                    O4 - HKLM\..\Run: [msdev] msdev.exe
                    O4 - HKLM\..\Run: [Microsoft IE] IEXPLORE.EXE
                    O4 - HKLM\..\Run: [Printer] C:\dieset.exe
                    O4 - HKLM\..\Run: [NFVFcFnF] C:\documents and settings\pw xp 2800\local settings\temp\NFVFcFnF.exe
                    O4 - HKLM\..\Run: [w] C:\documents and settings\pw xp 2800\local settings\temp\w.exe
                    O4 - HKLM\..\Run: [HOFL0D] C:\documents and settings\pw xp 2800\local settings\temp\HOFL0D.exe
                    O4 - HKLM\..\Run: [ZOoOt] C:\documents and settings\pw xp 2800\local settings\temp\ZOoOt.exe
                    O4 - HKLM\..\Run: [UPBZhO7JX] c:\documents and settings\pw xp 2800\local settings\temp\UPBZhO7JX.exe
                    O4 - HKLM\..\Run: [hEjjXSNV] c:\documents and settings\pw xp 2800\local settings\temp\hEjjXSNV.exe

                    tu connais celui la ?si tu connais pas fixe!
                    O4 - HKLM\..\Run: [Defender] C:\Program Files\PrvDef3.0\Defender.exe

                    O4 - HKLM\..\RunServices: [Personal Firwall] ptmedsrv.exe
                    O4 - HKLM\..\RunServices: [microsoft software] neotyx.exe
                    O4 - HKLM\..\RunServices: [Microsoft Windows Update] svcshost.exe
                    O4 - HKLM\..\RunServices: [Microsoft media services] Iassd.exe
                    O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
                    O4 - HKLM\..\RunServices: [SpyKiller AutoUpdate] spykiller.exe
                    O4 - HKLM\..\RunServices: [Security Patches] msnkn.exe
                    O4 - HKLM\..\RunServices: [Media Player] wmplayer.exe
                    O4 - HKLM\..\Run: [Windows Messenger] msmsgs.exe
                    O4 - HKLM\..\RunServices: [Microsoft Services] lssrv.exe
                    O4 - HKLM\..\RunServices: [blah Microsoft service] serbar.exe
                    O4 - HKLM\..\RunServices: [QuicktimeMngr] QuicktimeMngr.exe
                    O4 - HKLM\..\RunServices: [Windows SSL File] winssv.exe
                    O4 - HKLM\..\RunServices: [Auto updat] crsrs.exe
                    O4 - HKLM\..\RunServices: [Microsoftkeysd] systemproc.exe
                    O4 - HKLM\..\RunServices: [wvsvc] wvsvc.exe
                    O4 - HKLM\..\RunServices: [msupdat] msupdat.exe
                    O4 - HKLM\..\RunServices: [CRC Value Verifier] crsss64.exe
                    O4 - HKLM\..\RunServices: [Win32 USB Driver] mvsecn.exe
                    O4 - HKLM\..\RunServices: [Windows Update Manager] updmgr.exe
                    O4 - HKLM\..\RunServices: [Microsoft Windows Security] spvsper.exe
                    O4 - HKLM\..\RunServices: [Windows32 Serivces] winser32.exe
                    O4 - HKLM\..\RunServices: [Norton AntiVirus Sys] NAVsys32.exe
                    O4 - HKLM\..\RunServices: [MSChoEx] suge.exe
                    O4 - HKLM\..\RunServices: [msdev] msdev.exe
                    O4 - HKLM\..\RunServices: [Microsoft IE] IEXPLORE.EXE
                    O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
                    O4 - HKCU\..\Run: [Personal Firwall] ptmedsrv.exe
                    O4 - HKCU\..\Run: [microsoft software] neotyx.exe
                    O4 - HKCU\..\Run: [Microsoft Windows Update] svcshost.exe
                    O4 - HKCU\..\Run: [SpyKiller AutoUpdate] spykiller.exe
                    O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
                    O4 - HKCU\..\Run: [Windows Messenger] msmsgs.exe
                    O4 - HKCU\..\Run: [QuicktimeMngr] QuicktimeMngr.exe
                    O4 - HKCU\..\Run: [Windows SSL File] winssv.exe
                    O4 - HKCU\..\Run: [Auto updat] crsrs.exe
                    O4 - HKCU\..\Run: [Microsoftkeysd] systemproc.exe
                    O4 - HKCU\..\Run: [wvsvc] wvsvc.exe
                    O4 - HKCU\..\Run: [Win32 USB Driver] mvsecn.exe
                    O4 - HKCU\..\Run: [Microsoft Windows Security] spvsper.exe
                    O4 - HKCU\..\Run: [Windows32 Serivces] winser32.exe
                    O4 - HKCU\..\Run: [Norton AntiVirus Sys] NAVsys32.exe
                    O4 - HKCU\..\Run: [MSChoEx] suge.exe
                    O4 - HKCU\..\Run: [msdev] msdev.exe
                    O4 - HKCU\..\Run: [Microsoft IE] IEXPLORE.EXE
                    O4 - HKCU\..\Run: [Fgtcpyqc] C:\WINDOWS\System32\w?nlogon.exe
                    O4 - HKCU\..\RunServices: [microsoft software] neotyx.exe
                    O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
                    O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
                    O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\maxspeed.exe (file missing)
                    O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
                    O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://labo.nomatica.com/XUpload.ocx

                    3- Rechercher et supprimer si présent:
                    Attention à l'orthographe !!

                    C:\WINDOWS\System32\spoolsrv32.exe
                    C:\WINDOWS\System32\w?nlogon.exe
                    ptmedsrv.exe
                    neotyx.exe
                    svcshost.exe
                    Iassd.exe
                    wuampd.exe
                    msnkn.exe

                    C:\WINDOWS\System32\wmplayer.exe
                    C:\WINDOWS\System32\msmsgs.exe
                    lssrv.exe
                    serbar.exe
                    QuicktimeMngr.exe
                    winssv.exe
                    crsrs.exe
                    systemproc.exe
                    wvsvc.exe
                    msupdat.exe
                    crsss64.exe
                    mvsecn.exe
                    updmgr.exe
                    spvsper.exe
                    winser32.exe
                    NAVsys32.exe
                    suge.exe
                    msdev.exe

                    C:\WINDOWS\System32\IEXPLORE.EXE

                    C:\documents and settings\pw xp 2800\local settings\temp <= supprimer tout les fichiers a l'interieur (pas les dossiers)

                    - Vide la poubelle

                    j'espere que j'ai rien oublié lol!

                    Ne pas oublier après les manips de recocher " masquer les fichiers protégés du système" dans les options des dossiers

                    Redemarre normalement et reposte un log hijack
                    Fais tes mise a jours windows:
                    http://v5.windowsupdate.microsoft.com

                    a+
                    0
                    1. salut goupil, bernie

                      Juste pour rajouter celle ci à supprimer:
                      C:\WINDOWS\System32\DSMANAGER.DLL

                      a+
                      0
                      1. lol gratiné,gratiné.......il y a a manger sur celui la !!!!
                        0
                    2. Salut à vous!
                      Désolé si j'ai tardé a répondre mais, ne voyant pas de réponse j'essayé encore des trucs.....

                      Une chose me chiffonne..... lorsque je demarre en mode sans echec je n'arrive pas me mettre sur internet et donc a lancer le hijackthis. Es-ce normal?

                      De ce fait, es-ce que je peux tout de même "fixer" sur hijackthis si je ne suis pas en mode sans echec (mais avec la restauration supprimée.)

                      P.S J'ai déjà supprimer une fois la restauration. dois-je recommencer??
                      0
                      1. re
                        oui on sait fixer sans le mode sans échec
                        mais pas effacer si les process tournent dans gestionnaire de tâches
                        a+
                        0
                        1. Bon ok.
                          Je vais faire un essai. Avec tout ce qu'il y faut virer j'en éliminerait bien une bonne partie.
                          Ensuite je reviens faire appel à vous......mais je risque d'en avoir pour un bon moment!
                          0
                      2. re

                        Quand tu dis:
                        "je n'arrive pas me mettre sur internet et donc a lancer le hijackthis"
                        Quand tu as telechargé hijackthis sur le lien du post 15, tu as bien cliqué sur "enregistrer" et non pas "ouvrir" ?
                        Parce que tu n'as pas besoin d'etre connecté à internet pour lancer hijackthis.

                        a+
                        0
                        • 1
                        • 2