Spysheriff increvable! help !!

bonjour a tous!
j'ai lu attentivement les messages postés sur ce forum liés à Spysheriff.
J'ai donc suivi également le petit cours pour virer le spysheriff en question : virus spy sherif spy sheriff (pour rappel ça peut servir à ceux qui sont en galère)

Evidemment je 'navais pas posté les rapports sur le forum que j'avais eu avec SmithfraudFix. Je voulais tenter de résoudre le problème en solo si je puis dire.

Quand j'ai rédémarrer mon pc en mode normal le spy sheriff était toujours la!

Les symptomes : un icone symbolisé par une croix blanche dans un rond rouge apparait dans ma barre d'outil en bas et me balance une petite bulle tous les 2 min "your computer is infected"!

C'est assez soulant surtout qu'il me balance des virus et trojans et compagnie a rendre fou mon anti virus... CRISANT!!

comment on le vire cette M.......??

Selon le cours : (virus spy sherif spy sheriff) je suis donc arrivé à l'étape 5 et je vous poste mon rapport :

SmitFraudFix v2.61

Rapport fait à 4:16:15,02, 18/06/2006
Executé à partir de C:\Documents and Settings\Le Gall Lo‹c\Bureau\Nouveau dossier\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» C:\

C:\secure32.html PRESENT !
C:\uniq PRESENT !
C:\winstall.exe PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Le Gall Lo‹c\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\LEGALL~1\FAVORIS

»»»»»»»»»»»»»»»»»»»»»»»» Bureau

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

C:\Program Files\secure32.html PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

ENSUITE QUE DOIS JE FAIRE??

6 réponses

  1. Contributeur
    Salut

    Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ----------------------------------------------------------------------------
    Relance le programme Smitfraud,
    Cette fois choisit l’option 2, répond oui a tous ;
    Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

    a+
    0
    1. salut!
      j'ai fait comme tu as dis, et voila le rapport :

      SmitFraudFix v2.61

      Rapport fait à 0:07:21,98, 19/06/2006
      Executé à partir de C:\Documents and Settings\Le Gall Lo‹c\Bureau\Nouveau dossier\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Fix executé en mode sans echec

      »»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

      C:\secure32.html supprimé
      C:\uniq supprimé
      C:\winstall.exe supprimé
      C:\Program Files\secure32.html supprimé

      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

      GenericRenosFix by S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

      Nettoyage terminé.

      »»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin

      mais le spysheriff revient a chaque fois que je me connecte a internet!!
      j'ai sérieusement besoin d'aide!
      tiens moi au courant des procédures a suivre!
      merci davance
      loic
      0
      1. Salut,

        Pour avancer :

        télécharge HijackThis (version francaise) ici:
        http://telechargement.zebulon.fr/160-Patch-fran%C3%A7ais-pour-HijackThis.html

        Dézippe le dans un dossier prévu à cet effet.
        Par exemple C:\hijackthis < Enregistre le bien dans c : !
        Démo (merci à Balltrap) :
        instalation hijackthis
        http://pageperso.aol.fr/balltrap34/Hijenr.gif

        Lance le puis:
        clique sur "faire un scan et sauvegarder le log" (cf démo)
        faire un copier coller du log entier sur le forum

        Démo : (merci à balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/demohijack.htm

        A+
        0
        1. j'ai DL hijackthis et voici le rapport :

          Logfile of HijackThis v1.99.1
          Scan saved at 10:09:58, on 19/06/2006
          Platform: Windows XP (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\explorer.exe
          C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
          C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
          C:\WINDOWS\system32\mnsec.exe
          C:\Program Files\Kerio\Personal Firewall\persfw.exe
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\WINDOWS\System32\RunDll32.exe
          C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
          C:\Program Files\iTunes\iTunesHelper.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\Program Files\iPod\bin\iPodService.exe
          C:\Program Files\Winamp\winampa.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
          C:\Program Files\vfob.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\Common\Bin\WinCinemaMgr.exe
          C:\Program Files\modem ADSL USB\modem ADSL USB\dslmon.exe
          C:\Program Files\WinZip\WZQKPICK.EXE
          C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
          C:\WINDOWS\System32\wuauclt.exe
          C:\WINDOWS\System32\wuauclt.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          c:\hwhpbmy.exe
          c:\Program Files\vfob.exe
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\LSASS.EXE
          C:\Nouveau dossier\HijackThis.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
          F2 - REG:system.ini: Shell=explorer.exe "C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00011.exe"
          O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll
          O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: BitComet Toolbar Helper - {6A373B7E-496E-424f-A9BE-486A5E9AB018} - C:\Program Files\BitComet Toolbar\v2.0.0.4\BitComet_Toolbar.dll
          O2 - BHO: (no name) - {ED103D9F-3070-4580-AB1E-E5C179C1AE41} - (no file)
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
          O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll
          O3 - Toolbar: BitComet Toolbar - {2E608F70-C430-4bc5-96F6-608E02EBA5B2} - C:\Program Files\BitComet Toolbar\v2.0.0.4\BitComet_Toolbar.dll
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
          O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
          O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC
          O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
          O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
          O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [Microsoft System Saver] etwrhv.exe
          O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
          O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
          O4 - HKLM\..\Run: [SysTray] c:\Program Files\vfob.exe
          O4 - HKLM\..\Run: [Microsoft Office] C:\WINDOWS\System32\msoff.exe
          O4 - HKLM\..\RunServices: [Microsoft System Saver] etwrhv.exe
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [Windows Media Player] msa.exe
          O4 - HKCU\..\Run: [WIN USB 2.0] winusb.exe
          O4 - HKCU\..\Run: [Sygate Personal Firewall Start] servic.exe
          O4 - HKCU\..\Run: [Yahoo! Pager] C:\Program Files\Yahoo!\Messenger\ypager.exe -quiet
          O4 - HKCU\..\Run: [MSNPluginSrvcs] p6.exe
          O4 - HKCU\..\Run: [MS Unix Binary] msmq2inst.exe
          O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_5
          O4 - HKCU\..\Run: [Microsoft System Saver] etwrhv.exe
          O4 - HKCU\..\RunServices: [Microsoft System Saver] etwrhv.exe
          O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\Common\Bin\WinCinemaMgr.exe
          O4 - Global Startup: DSLMON.lnk = ?
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O8 - Extra context menu item: &Download with TrueDownloader! - C:\Program Files\TrueDownloader\TrueDownloader.htm
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\IMJP81K.DLL
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\IMJP81K.DLL
          O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\WINDOWS\system32\IMJP81K.DLL
          O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
          O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
          O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
          O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O16 - DPF: {12E5E9D9-4366-45D9-BA41-D0BCD55AD8CF} - http://17.sharedsource.org/html/NrsgroupUD_1.0.0.3ie.cab?
          O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540006} (CInstall Class) - http://www.errorguard.com/installation/Install.cab
          O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - http://fr.pixaco.com/static/download/pixacodndupload.cab
          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
          O16 - DPF: {92E7E45A-D8C8-480E-AF99-176E43997CAA} (Aurigma Image Uploader 3.5 Combo Control) - http://www.pixdiscount.fr/clients/ImageUploader3.cab
          O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
          O16 - DPF: {E1AF091A-9F23-4059-89D7-C05EE073285D} (Canal+ Active MSWAY) - https://www.canalplus.com/canalplay/
          O17 - HKLM\System\CCS\Services\Tcpip\..\{1CC66209-99CD-4A1A-82E8-993E8A323815}: NameServer = 86.64.145.146 84.103.237.146
          O17 - HKLM\System\CS1\Services\Tcpip\..\{1CC66209-99CD-4A1A-82E8-993E8A323815}: NameServer = 86.64.145.146 84.103.237.146
          O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
          O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe

          merci de votre aide!
          Spysheriff gengraine petit a petit mon pc, la nouveauté : il m'affiche un message sur fond bleu quand j'ouvre internet explorer!
          Quel est le con qui a inventé un truc pareil??
          C'est un grand mot et j'ai besoin d'un grand remède
          thanks you
          Loic
          0
          1. Je trouve ça quand meme bizarre. Je parcours les forum depuis que j'ai ce virus et tous disent a peut pres la meme chose! "il faut utiliser smtihfraud fix, démarrer en mode sans échec, taper 2, répondre oui à tout et voila"!
            Seulement NON! pas voila, j'ai beau refaire l'opération autant que je veux, spysheriff veut pas virer son cul de mon PC! je vois où il met les virus! Ils apparaissent sous mes yeux! il les met tout simplement dans c:\ ! il y en a aussi dans programme files et surement d'autres que je vois pas, mais dans c:\ ils viennent alors ceux la je les virer moi meme.
            J'ai vraiment pas envie de reformater!! j'ai des docs important et ça voudrait dire des tonnes de gravures a faire , j'aime meme pas de graveur dvd , je sais meme pas si une tour me suffira!
            Please i need HELP !!
            Loic
            0
            1. Contributeur
              Salut

              scan ton pc avec ceci et copie colle le rapport

              Ewido:
              http://download.ewido.net/ewido-setup.exe

              Installation puis mises à jour.
              0