Infecté winantispyware systemdoctor....

slaut a tous

voila cela fait maintenant 3 semaines que je passe mes soirrées sur mon amis google me debarrasser de ses me... mais rien ni fait alors je m en rLogfile of HijackThis v1.99.1
Scan saved at 15:44:58, on 22/08/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\SYSTEM32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\ewido anti-spyware 4.0\guard.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Inventel\Gateway\wlancfg.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\PROGRA~1\MOBISTAR\TaskBarIcon.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\MSN Apps\Updater\01.02.5000.1021\fr\msnappau.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=D4322FEE7CF74A348CB9CE970F098EF5
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fwww.msn.fr%2fhelp%2fHelp4%2f%3f
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.acer.com/worldwide/selection.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fwww.msn.fr%2fhelp%2fHelp4%2f%3f
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Mobistar ADSL Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SelfBurn] C:\AcerSW\SelfBurn\SelfBurn.exe
O4 - HKLM\..\Run: [Alaunch] C:\Windows\alaunch.exe
O4 - HKLM\..\Run: [MOBWATCH] C:\PROGRA~1\MOBISTAR\Watch.exe
O4 - HKLM\..\Run: [MOBTASKBARICON] C:\PROGRA~1\MOBISTAR\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P26 "EPSON Stylus CX3600 Series" /O6 "USB001" /M "Stylus CX3600"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.5000.1021\fr\msnappau.exe"
O4 - HKCU\..\Run: [MOBKIT] C:\PROGRA~1\MOBISTAR\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O9 - Extra button: Mobistar - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.be/fr/e-services/login?TARGET=https%3A//e-services.orange.be/fr/redirect/kit_home.htm (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=https://www.acer.com/worldwide/selection.html
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/download/scanner/wlscbase5059.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel - C:\Program Files\Inventel\Gateway\wlancfg.exe

emet a vous si quelqun veut bien m aider

44 réponses

Résumé de la discussion

Une personne confrontée à une infection malware sous Windows XP cherche à s'en débarrasser après plusieurs semaines et partage un log HijackThis détaillant les processus, démarrages et composants suspects. La meilleure solution proposée consiste à utiliser jv16, version gratuite, via Préférences > Outils > Registre et nettoyage de registre, puis sélectionner les éléments marqués et les supprimer par lots jusqu'à disparition des indicateurs. Des échanges évoquent aussi la vérification des soucis et des scans complémentaires comme F-Secure ou Avast, certains suggérant de réexaminer les programmes au démarrage et les services inconnus. En cas de persistance, il faut analyser les éléments de démarrage et les DLL associées, et privilégier des outils à jour plutôt que des méthodes risquées sur le registre.

Bobot (l’IA à votre service)
  1. desolés un morceau du titre est partis donc je m en remet a vous si quelqun peut m aider merci
    1. Contributeur sécurité
      Salut fab,

      il fallait venir avant nous voir lol

      Télécharge Blacklight (de F-Secure) a l’une des 2 adresses :
      https://www.f-secure.com/en
      https://www.f-secure.com/en

      et sauvegarde le sur ton Bureau.

      Double-clique blbeta.exe et accepte la licence ; laisse [X]scan through Windows Explorer activé ; clique Scan puis Next

      Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).

      Copie et colle le contenu de ce rapport dans ta prochaine réponse

      a+
      1. salut j'ai le meme prob que fab, j'ai suivi jusqu'au reboot mais apres je ne sais pas ce que je dois supp dans le log de hijack merci pour ton aide
        chris

        Logfile of HijackThis v1.99.1
        Scan saved at 17:24:52, on 02/12/2006
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Windows Defender\MsMpEng.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\Microsoft IntelliPoint\point32.exe
        C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
        C:\Program Files\Windows Defender\MSASCui.exe
        C:\Program Files\Logitech\Video\LogiTray.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
        C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
        C:\WINDOWS\system32\LVComS.exe
        C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
        C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
        C:\WINDOWS\system32\crypserv.exe
        C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
        C:\WINDOWS\System32\nvsvc32.exe
        C:\WINDOWS\system32\slserv.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Microsoft Office\Office\WINWORD.EXE
        C:\Program Files\Microsoft Works\MSWorks.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Documents and Settings\christine\Bureau\temp\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr/
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        N3 - Netscape 7: user_pref("browser.startup.homepage", "https://www.google.fr/?gws_rd=ssl"); (C:\Documents and Settings\christine\Application Data\Mozilla\Profiles\default\bik0hbls.slt\prefs.js)
        N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%5Csearchplugins%5CNetscape_France.src"); (C:\Documents and Settings\christine\Application Data\Mozilla\Profiles\default\bik0hbls.slt\prefs.js)
        O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\PROGRA~1\eoRezo\EoAdv\EOREZO~1.DLL (file missing)
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
        O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
        O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
        O4 - HKLM\..\Run: [mkqxccagns] c:\windows\system32\mkqxccagns.exe mkqxccagns
        O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
        O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [EPSON Stylus C60 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /A "C:\WINDOWS\system32\E_SA.tmp"
        O4 - HKCU\..\Run: [WINSOS VERIFY] "C:\Program Files\WINSOS\WINSOS.EXE" MINI
        O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
        O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
        O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
        O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
        O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
        O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
        O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
        O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
        O16 - DPF: {0A46CB52-CFA0-4E78-A181-948D5E361BE3} (EpsonObj Class) - https://www.epson.eu/support/
        O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
        O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
        O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://chrismoure.spaces.live.com//PhotoUpload/MsnPUpld.cab
        O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/280281d11a9ccbe4ea05/netzip/RdxIE601_fr.cab
        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
        O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
        O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
        O16 - DPF: {AD7A67A5-5461-4B6B-A9C5-09DD071527F5} (MCLPhoto_Upload.PhotoUpload) - http://auchan.fujifilmnet.com/MCLPhoto.CAB
        O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
        O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
        O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
        O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
        O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe
        O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
        O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe (file missing)
    2. voici le scan f-secure

      08/22/06 16:26:57 [Info]: BlackLight Engine 1.0.46 initialized
      08/22/06 16:26:57 [Info]: OS: 5.1 build 2600 (Service Pack 2)
      08/22/06 16:26:57 [Note]: 7019 4
      08/22/06 16:26:57 [Note]: 7005 0
      08/22/06 16:27:03 [Note]: 7006 0
      08/22/06 16:27:03 [Note]: 7011 1264
      08/22/06 16:27:03 [Note]: 7026 0
      08/22/06 16:27:03 [Note]: 7026 0
      08/22/06 16:27:03 [Note]: 7024 3
      08/22/06 16:27:03 [Info]: Hidden process: C:\windows\system32\wzekph.exe
      08/22/06 16:27:03 [Note]: FSRAW library version 1.7.1019
      08/22/06 16:27:18 [Info]: Hidden file: C:\windows\system32\wzekph.exe
      08/22/06 16:27:18 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\WZEKPH.DAT
      08/22/06 16:27:18 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\WZEKPH~1.DAT
      08/22/06 16:27:19 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\WZEKPH~4.DAT
      08/22/06 16:27:54 [Note]: 7007 0
      1. Contributeur sécurité
        Salut ;

        Télécharge Brute Force Uninstaller (de Merijn) ici:
        http://www.merijn.org/files/bfu.zip
        Créé un nouveau dossier directement à la racine de ton disque dur ou l'endroit qui te convient, nomme ce dossier BFU.
        Décompresse le fichier téléchargé dans ce nouveau dossier (par exemple C:\BFU)

        Ensuite, télécharge EGDACCESS.bfu (de Metallica) :

        Fais un clik droit ici : http://metallica.geekstogo.com/EGDACCESS.bfu et choisis "Enregistrer la cible sous..." afin de télécharger EGDACCESS.bfu (de Metallica). Sauvegarde dans le dossier créé (C:\BFU). **Note : si tu utlises Internet Explorer ; lors de la sauvegarde, assure-toi que le champs "Type :" affiche "Tous les fichiers". Tu dois maintenant avoir deux fichiers dans le dossier C:\BFU : EGDACCESS.bfu et BFU.exe (très important).

        Si tu utilises Internet Explorer, assure-toi lors de la sauvegarde que le champs "Type :" affiche "Tous les fichiers".
        Tu dois maintenant avoir deux fichiers dans le dossier C:\BFU : EGDACCESS.bfu et BFU.exe (très important).

        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-

        Lance "Brute Force Uninstaller" en double-cliquant BFU.exe (Dans le dossier C:\BFU)
        - Clique sur le petit dossier jaune, et clique sur : EGDACCESS.bfu
        - Coches la case Show log after script ends
        - Clique sur Execute pour que le fix fasse son boulot :-)

        Attends que le message Complete script execution apparaîsse et clique sur OK.
        Un rapport va s'afficher dans la fenetre du programme, copie et colle dans le bloc-notes, puis sauvegardes le, tu le posteras plus tard sur le forum.
        Clique Exit pour fermer le programme BFU.

        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-

        Ensuite, lance Blacklight en double cliquant sur blbeta.exe et accepte la licence.
        Clique sur Scan pour lancer l'analyse.
        Une fois fait, selectionnes chaques fichiers trouvés et clic sur "RENAME"
        Puis valide.
        Réponds oui aux messages d'avertissements et te demandant si tu autorises le reboot du pc.

        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-

        Après le reboot du pc, les fichiers :

        C:\windows\system32\wzekph.exe
        C:\windows\system32\wzekph.dat
        C:\windows\system32\wzekph_navps.dat
        C:\windows\system32\wzekph_nav.dat

        devraient être visible et pouvoir être supprimés sans aucuns soucis.
        Blacklight ne les supprimes pas, il les renommes simplement et il va falloir que tu les vires toi même:
        Va dans C:\windows\system32\ et recherches et effaces:

        wzekph.exe.ren
        wzekph.dat.ren
        wzekph_navps.dat.ren
        wzekph_nav.dat.ren

        Une fois fait, reposte un rapport hijackthis + le rapport de BFU que tu auras sauvegardé et un nouveau rapport de blacklight.
        Juste pour info, tu as eu installé le logiciel mailskinner ? (emoticone pour la messagerie)
        Tu peux verifier s il est dans ajout/suppression de programme?

        bon nettoyage et bon courage ;-)
        1. pour mailskinner je ne crois pas en tout les cas il n est pas dans ajjout...et pour IE oui c est se que j utilise mais je ne comprend pas se que tu veut dire par tou les fichiers je me lance apres dans se que tu me dit mais j ai un peu peur car je pas trop doué dans ses truc la
          1. salut regis,

            desolés mais comment on decompresse les fichiers zip
            1. Contributeur sécurité
              Salut

              t inquietes pas, fais comme je t ai mis, tu vas y arriver

              clik droit sur le fichier et choisis extraire
              Ouvre le fichier qui est extrait.

              a+
              1. salut regis,

                j ai bien fait tout ce que tu ma dit je pense avoir bien fait puisque j ai bien le reboot du pc mais peut tu me donner la demarche pour trouver,
                wzekph.exe.ren
                wzekph.dat.ren
                wzekph_navps.dat.ren
                wzekph_nav.dat.ren

                merci a toi
                1. Contributeur sécurité
                  Re,

                  clik sur demarer, puis poste de travail, puis c puis windows puis systeme32.

                  Tout est rangé par ordre alphabétique, recherche ceci:

                  wzekph.exe.ren
                  wzekph.dat.ren
                  wzekph_navps.dat.ren
                  wzekph_nav.dat.ren

                  Clik droit sur chacuns et supprimer.

                  a+
                  1. voici le rapport hijacthis

                    Logfile of HijackThis v1.99.1
                    Scan saved at 17:20:23, on 22/08/2006
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\SYSTEM32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\SYSTEM32\Ati2evxx.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\Program Files\ewido anti-spyware 4.0\guard.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Inventel\Gateway\wlancfg.exe
                    C:\WINDOWS\SOUNDMAN.EXE
                    C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                    C:\WINDOWS\AGRSMMSG.exe
                    C:\Program Files\MessengerPlus! 3\MsgPlus.exe
                    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\PROGRA~1\MOBISTAR\TaskBarIcon.exe
                    C:\WINDOWS\system32\LVCOMSX.EXE
                    C:\Program Files\Logitech\Video\LogiTray.exe
                    C:\Program Files\MSN Apps\Updater\01.02.5000.1021\fr\msnappau.exe
                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                    C:\Program Files\Messenger\msmsgs.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\Program Files\Logitech\Video\FxSvr2.exe
                    C:\WINDOWS\system32\wuauclt.exe
                    C:\Program Files\Internet Explorer\IEXPLORE.EXE
                    C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=D4322FEE7CF74A348CB9CE970F098EF5
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fwww.msn.fr%2fhelp%2fHelp4%2f%3f
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.acer.com/worldwide/selection.html
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fwww.msn.fr%2fhelp%2fHelp4%2f%3f
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Mobistar ADSL Internet Explorer
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
                    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
                    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                    O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                    O4 - HKLM\..\Run: [SelfBurn] C:\AcerSW\SelfBurn\SelfBurn.exe
                    O4 - HKLM\..\Run: [Alaunch] C:\Windows\alaunch.exe
                    O4 - HKLM\..\Run: [MOBWATCH] C:\PROGRA~1\MOBISTAR\Watch.exe
                    O4 - HKLM\..\Run: [MOBTASKBARICON] C:\PROGRA~1\MOBISTAR\GestMaj.exe TaskBarIcon.exe
                    O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
                    O4 - HKLM\..\Run: [EPSON Stylus CX3600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9BE.EXE /P26 "EPSON Stylus CX3600 Series" /O6 "USB001" /M "Stylus CX3600"
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                    O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                    O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                    O4 - HKLM\..\Run: [wzekph] c:\windows\system32\wzekph.exe wzekph
                    O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.5000.1021\fr\msnappau.exe"
                    O4 - HKCU\..\Run: [MOBKIT] C:\PROGRA~1\MOBISTAR\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                    O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                    O9 - Extra button: Mobistar - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.be/fr/e-services/login?TARGET=https%3A//e-services.orange.be/fr/redirect/kit_home.htm (file missing) (HKCU)
                    O14 - IERESET.INF: START_PAGE_URL=https://www.acer.com/worldwide/selection.html
                    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                    O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
                    O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                    O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/download/scanner/wlscbase5059.cab
                    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                    O20 - AppInit_DLLs: MsgPlusLoader.dll
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
                    O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                    O23 - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel - C:\Program Files\Inventel\Gateway\wlancfg.exe

                    et celui de bfu

                    BFU v1.00.9
                    Windows XP SP2 (WinNT 5.01.2600 SP2)
                    Script started at 16:53:10, on 22/08/2006

                    Option Delete files to Recycle Bin: Yes
                    Failed: DllUnregister C:\WINDOWS\system32\MSWBM32.DLL|1 (file not found)
                    Failed: DllUnregister C:\Program Files\MailSkinner\OESkinner.dll|1 (file not found)
                    Failed: FolderDelete C:\Program Files\dialpass (folder not found)
                    Failed: FolderDelete C:\Program Files\eghtmldialer (folder not found)
                    Failed: FolderDelete C:\Program Files\egroup (folder not found)
                    Failed: FolderDelete C:\Program Files\Instant Access (folder not found)
                    Failed: FolderDelete C:\Program Files\MailSkinner (folder not found)
                    Failed: DllUnregister C:\WINDOWS\mslagent\2_mslagent.dll|1 (file not found)
                    Failed: DllUnregister C:\WINDOWS\navmpc\2_navmpc.dll|1 (file not found)
                    Failed: FolderDelete C:\WINDOWS\mslagent (folder not found)
                    Failed: FolderDelete C:\WINDOWS\navmpc (folder not found)
                    Failed: FileDelete C:\DOCUME~1\fabian\LOCALS~1\Temp\~DF3E0E.tmp (operation failed)
                    Failed: FolderDelete C:\WINDOWS\Temp\_avast4_ (operation failed)
                    Failed: FileDelete C:\WINDOWS\Temp\Perflib_Perfdata_5e8.dat (operation failed)
                    Script completed.

                    j espere que c est resolu parce que je rame enfin je prefere ca que le formatage.
                    1. salut regis,

                      pour le truc d IE j ai pas regarder si type,affiche tout les fichiers si se n etais pas les cas sa feras quoi et pour mes deux derniers log il sont bon ou pas
                      1. re regis

                        pourrais tu me dire se que tu pense des mes derniers log dés que tu pourras encore merci de ton aide je suis content d avoir choisi ccm
                        1. salut regis

                          je suis de retour si tu pouvez continuer se que l on a entamer hier mais en tout cas pour l instant plus une trace de winanti...et les autres
                          1. Contributeur sécurité
                            Salut fab,

                            desole mais je travaillais cette nuit donc je n ai pas pu t aider lol

                            ----------------------------------------------------------------------------
                            ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

                            O4 - HKLM\..\Run: [wzekph] c:\windows\system32\wzekph.exe wzekph

                            O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/download/scanner/wlscbase5059.cab

                            O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe

                            Supprime:
                            C:\WINDOWS\System32\FTRTSVC.exe

                            ¤Arrête ces services :

                            Clique sur Démarrer->exécuter->tape: services.msc

                            Double-clique: Service: France Telecom Routing Table Service

                            Règle-le sur "Arrêté" et "Désactivé".
                            ----------------------------------------------------------------------------
                            Dis moi, qu est ce que mobistar?

                            a+
                            1. salut regis

                              voila j ai fait tout ce que tu ma dit mon pc est prope ou pas,
                              en tout les cas merci pour ton aide,
                              pour mobistar c est mon fourniceur au net
                              1. slt regis

                                pour l instant plus aucune trace de ses mer... j en suis tres content et je te remercierais j amais assé bonne continuation sur le site + + +
                                1. salut regis

                                  je sais c est pas si c est lié ou pas mais depuis c est manip j ai l impression que mes pages son moin rapide a s ouvrir alors que spybot et adadware et avast sont cline peut tu me dire se que tu en pense merci a toi
                                  • 1
                                  • 2
                                  • 3