Flux rss
Collection CommentCaMarche.net
Rechercher : dans
Par : Pertinence Date Nom d'utilisateur
Statut : Non résolu

Mon ordi s'éteint tou seul!

mel, le mardi 17 mai 2005 à 13:12:28
bonjour,
Voilà j'ai un souci depui ce matin..j'ai installé antivir, et en faisant un scan, mon pc a planté: il s'est eteint tout seul, sans message d'erreur!et quand je le rallume, c'est normal, comme si je l'avait eteitn normalement..
J'ai alors fait un scan avec spybot, mais la aussi ca a planté avant la fin!j'au juste eu le tps de voir qu'il y avait un spyware nommé "carpé diem".
Je ne sais pas quoi faire...est-il possible que ca plante uniquement quand je fais un scan?
Merci de votre aide...
au fait j'ai windows xp, aces le service pack 2, installé recemment..
merci
Configuration: windosws xp
Répondre à mel  Signaler ce message aux modérateurs Aller au dernier message

1


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
badboy59, le mardi 17 mai 2005 à 14:35:01
mmmm....

Je pense plutot que tu as un virus bien installé et qui bloque ta machine dés qu'un logiciel balaye le disque dur (en l'occurence, un antivirus !).
As tu essayer de démarrer en mode sans echec et de scanner ?
Chez moi, il ne pleut que deux fois par an :
une fois 6 mois, une fois 5 mois.
Répondre à badboy59

2


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le mercredi 18 mai 2005 à 18:06:39
salut,
alors en fait j'ai essayé d'enlever spybot et de faire un antivirus et la ca a marché et maintenant je n'ai plus ce problème...qu'en pensez vous?
merci de vos reponses!
Répondre à mel

3


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
badboy59, le mercredi 18 mai 2005 à 18:11:52
carpediem = spyware de site de Q ?

ton parasite est encore la
essaye adaware
Chez moi, il ne pleut que deux fois par an :
une fois 6 mois, une fois 5 mois.
Répondre à badboy59

4


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le mercredi 18 mai 2005 à 18:24:13
je dirais trojans qui bloque tout pr ma part !
tu as que antivir comme antivirus?
spybot+adaware+antivir = parfaitement compatible !!

ou est le soucis en fait?
Répondre à regis59

5


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le mercredi 18 mai 2005 à 18:31:50
alors je suis en train de faire un scan avec a2 free car mon anti-virus a detecté un truc nommmé "trojan"(desolée je ne sais pas ce que c'est) mais n'arrive pas à regler le pb..
Oui je n'ai que cet anti-virus, plus le pare-feu de windows (...)
Répondre à mel

6


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
badboy59, le mercredi 18 mai 2005 à 19:00:51
Essaye AVG et scan.
Chez moi, il ne pleut que deux fois par an :
une fois 6 mois, une fois 5 mois.
Répondre à badboy59

7


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le mercredi 18 mai 2005 à 19:39:40
qu'est-ce que c'est?
sinon mon anti-virus me dit qu'il a trouvé ce dossier: trojan horse TR/Dldr.wintrim.CD..savez vous ce que c'est??est-ce grave?car je ne peut pas le supprimer car mon anti-virus (antivir) plante qd je veux faire qqch de ce dossier...quellegalère..
merci à tous ceux qui prennent le tps de me repondre!
Répondre à mel

8


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le mercredi 18 mai 2005 à 20:57:48
ok ou est ce dossier ? le nom ou il le detecte?

a+
Répondre à regis59

9


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le jeudi 19 mai 2005 à 10:50:33
alors je ne l'ai pas noté alors il faut que j'attende que le message d'erreur survienne à nouveau...j'ai essayé de faire un scan avec mon antivirus ce matin et il ne me le detecte pas!!byzarre?il y autre chose que je puisse faire pour retrouver l'emplacement de ce dossier?j'ai essayé avec "recherche de dossier ou fichier" mais sans résultats..
merci de m'aider..
Répondre à mel

10


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le jeudi 19 mai 2005 à 11:31:26
alors le debut de l'emplacement est:
C:/SYSTEME VOLUME INFORMATION\_RESTORE(DD384CBF-031B-4a .....
et après je n'ai pas la suite car qd je veux cliquer sur barre deroulante pour voir la suite, le sablier apparait sur la fenetre d'alarme et ca me met que le programme ne repond pas, je ne peux alors que le fermer sans voir la fin de l'emplacement... à la suite ca me met: is teh trojan horse TR/Dldrwintrim.CD
Au fait ce n'est pas une parenthèse dans l'emplacement mais une accolade (je ne trouve pas le raccourci clavier...
Que dois-je faire?
Y a-t-il un moyen de m'en debarrasser?
Merci
Répondre à mel

11


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le jeudi 19 mai 2005 à 18:27:16
salut mel,
ce trojan se situe dans ta restauration systeme, pour faire simple et te le virer fais cette manip;
clik droit sur poste de travail, propriete, onglet restauration systeme, coche la case desactiver la restau, supprimes les points de restauration, puis decoche cette case

Le probleme de ce trojan sera resolu,

Tiens moi au courant

a+
Répondre à regis59

12


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le jeudi 19 mai 2005 à 22:43:00
alors je suis allée dans ce que tu m'as dit, j'ai coché la case, appliqué ca m'a dit que ca allait supprimer tous les points de restauration, j'ai dit ok, ca a chargé un moment et après j'ai recoché comme tu m'as dit..c'est ok pour la manip?
Sinon je crois que j'en ai un autre trojan horse TR/p2e.AS..
il est dans windows systeme 32
Comment ca se fait que j'en ai tout le tps?comment me protéger mieux?
merci de ta patience!
Répondre à mel

13


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le jeudi 19 mai 2005 à 22:47:11
salut mel;

1/Ad-Aware :
http://telecharger.01net.com/windows/Internet/internet_utlit­aire/fiches/11643.html

Le patch en Français pour Ad-Aware :
http://telecharger.01net.com/windows/Internet/internet_utlit­aire/fiches/25543.html

Spybot :
http://telecharger.01net.com/windows/Internet/internet_utlit­aire/fiches/26157.html

essai ceci,met les a jour, scan et supprime tous ce qu il trouve...
------------------------------------------------------------­--------------
2/lance un scan chez RAV :
http://www.ravantivirus.com/scan/

Clique sur "To continue without subscribing click here" et attends quelques minutes.
Lorsque "Ready" est affiché dans "status", coche la case "Autoclean" puis clique sur "Scan my PC"
A la fin de l'analyse, copie/colle le rapport ici
-------------------------------------------------------------------------
3/ télécharge hijackthis ici:
http://www.hijackthis.de/downloads/hijackthis_199.zip
L'aide est ici:
http://www.zebulon.fr/articles/HijackThis.php

Dezippz le dans un dossier prévu a cet effet.
Par exemple C:\hijackthis
lancez le puis:
clic sur "do a system scan and save logfile"
faire un copier coller du log entier sur le forum.

5/installe un pare feu ! ceci empechera toutes ces infections
Répondre à regis59

14


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le vendredi 20 mai 2005 à 16:07:20
salut!
alors j'ai fait tout ce que tu m'as dit, avec spybot et ad-ware:durant le scan, mon antivirus n'a pas cessé de me faire des alertes aux "trojan horse" sans jamais que je puisse les supprimer, le programme ne répondant pas... bref, j'ai supprimé tout ce que ces 2 logiciels m'on dit de supprimer!
pour le scan sur RAV, en cours de route mon ordi s'est éteint tout seul alors je n'ai pas recommencé!
J'ai fait un scan avec Hijackthis et j'ai mis le log entier sur le forum afin que qqn m'aide...sais-tu le faire toi?si oui je peux te le faire parvenir!
Voilà..merci de m'aider c'est cool car je ne sais plus quoi faire! Zone alarm est-il un bon pare-feu?
Merci et bon wk!
Répondre à mel

15


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le vendredi 20 mai 2005 à 18:32:24
salut,
zone alarm < bon pare feu
pour le log t aurais pu le coller ici pour pas multiplier les postes, qd tu gardes et commence un poste, continue toujours dessu si tu veux des reponses, car si tu entame plusieurs discution, certains ne te repondront pas !
si tu as le temps de reessayer RAV, si cela s arrete encore, fais avec ton antivirus, et si ta pa de reponse, colle le hijack ici

a+
Répondre à regis59

16


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le lundi 23 mai 2005 à 09:27:28
ok je savais pas pour les postes différents!alors je vais re essayer SAV comme tu me le conseilles et si ca ne marche pas, je collerais le log de hitjackis ici..
desolée pour le retard de la reponse..
merci pour tes conseils!
a+
Répondre à mel

17


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le lundi 23 mai 2005 à 10:05:12
voilà le rapport du scan avec RAV..qu'en penses-tu?pendant l'analyse, les alertes suivantes sont apparues
- C:\windows\system32\netslv32.dll contains the signature of a cost in curring dialer DIAL/9728.A (dialer)
- trojan horse TR/P2E.AS mais je n'ai pas noté l'emplacement...

Voilà le rapport RAV:

Scan started at 23.05.2005 09:25:44

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\Program Files\AVPersonal\INFECTED\shhost.VIR - Backdoor:Win32/Blarul.D -> Infected

Scanned
============================
Objects: 41759
Directories: 2792
Archives: 6355
Size(Kb): -1417113
Infected files: 1

Found
============================
Viruses found: 1
Suspicious files: 0
Disinfected files: 0
Mail files: 73
Répondre à mel

18


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le lundi 23 mai 2005 à 10:45:32
voilà le log de hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 10:41:27, on 23.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\TOSHIBA\Power Management\CeEPwrSvc.exe
C:\WINDOWS\System32\DVDRAMSV.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\DOCUME~1\serveur\LOCALS~1\Temp\Répertoire temporaire 2 pour hijackthis_199.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.fr.msn.ch/0SEFRCH/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nightfever.ch/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bluewin.ch/index_f.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.myway.com/mysearch/?ptnrS=BW
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\msgr.fr.fr-ch\msntb.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [CeEPOWER] C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
O4 - HKLM\..\Run: [CeEKEY] C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
O4 - HKLM\..\Run: [TPNF] C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
O4 - HKCU\..\Run: [Smile Brush] "C:\Program Files\Smile Brush\Smile Brush.exe" a
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O14 - IERESET.INF: START_PAGE_URL=http://www.bluewin.ch/index_f.html
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/0241138cd7c91c4dd020/netzip/RdxIE601_fr.cab
O16 - DPF: {86EEF11E-FF16-48CE-B1A2-474B663041A9} - http://5759.kit.sexequalite.com/14002/CD/BoisdeboulogneT.exe
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binaries/IA/netslv32_FR_XP.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: CeEPwrSvc - COMPAL ELECTRONIC INC. - C:\Program Files\TOSHIBA\Power Management\CeEPwrSvc.exe
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
Répondre à mel

19


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le lundi 23 mai 2005 à 15:20:57
ok, alors rend toi dans la quarantaine de antivir:
poste de travail<c<programmes files<av personal<infected< supprime ce qui y a dedans+ta poubelle

et ensuite utilise ca:

http://www.new.net/support/uninstall6_76.exe

et repose un log hijack this

a+
Répondre à regis59

20


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le lundi 23 mai 2005 à 20:02:30
salut!alors j'ai fait ce que tu m'as dit mais iln 'y avait rien dans le dossier "infected"...
J'ai fait l'autre lien que tu me donnais, mais ca me signifiait que je ne pourrais plus atteindre certaines pages internet,c'est grave ou pas?de quelles pages s'agit-il?
Voilà sinon je te redonne le log de hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 19:56:39, on 23.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\TOSHIBA\Power Management\CeEPwrSvc.exe
C:\WINDOWS\System32\DVDRAMSV.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\DOCUME~1\serveur\LOCALS~1\Temp\Répertoire temporaire 3 pour hijackthis_199.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.fr.msn.ch/0SEFRCH/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nightfever.ch/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bluewin.ch/index_f.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.myway.com/mysearch/?ptnrS=BW
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\msgr.fr.fr-ch\msntb.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [CeEPOWER] C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
O4 - HKLM\..\Run: [CeEKEY] C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
O4 - HKLM\..\Run: [TPNF] C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [Smile Brush] "C:\Program Files\Smile Brush\Smile Brush.exe" a
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.bluewin.ch/index_f.html
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/0241138cd7c91c4dd020/netzip/RdxIE601_fr.cab
O16 - DPF: {86EEF11E-FF16-48CE-B1A2-474B663041A9} - http://5759.kit.sexequalite.com/14002/CD/BoisdeboulogneT.exe
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binaries/IA/netslv32_FR_XP.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: CeEPwrSvc - COMPAL ELECTRONIC INC. - C:\Program Files\TOSHIBA\Power Management\CeEPwrSvc.exe
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
Répondre à mel

21


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
regis59, le lundi 23 mai 2005 à 20:10:16
salut,
cela a permis de virer les 010 new net

et pour les sites tu es la 1ere a me le dire, j ai jamais eu de soucis avec ce lien ^^

relance hijack this puis coche les lignes de vant cela si tu ne connais pas et si tu veux plus le garder:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nightfever.ch/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bluewin.ch/index_f.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.myway.com/mysearch/?ptnrS=BW

fix aussi celle ci, si tu ne connais pas

O4 - HKCU\..\Run: [Smile Brush] "C:\Program Files\Smile Brush\Smile Brush.exe" a

fix cela
O16 - DPF: {86EEF11E-FF16-48CE-B1A2-474B663041A9} - http://5759.kit.sexequalite.com/14002/CD/BoisdeboulogneT.exe<< ohhhhh pas joli looool

O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binaries/IA/netslv32_FR_XP.cab

une fois tu as fait cela, recolle moi un log,

as tu refais un scan chez RAV?

presice ou en sont tes soucis

a+
Répondre à regis59

22


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le lundi 23 mai 2005 à 22:02:24
salut!
alors j'ai fait ce que tu mâs dit pour hitjackthis sauf qqn car je les connais (page de démarage et serveur d'accès)...
Je te colle le log de hijackthis ci dessous.
Sinon j'ai réussi à refaire un scan sur RAV, je crois que je t'ai mis le rapport, non?sinon dis moi et je le referais?
Pour les soucis mainteant, j'ai moins d'alertes de mon anti-virus et mon ordi plante moins souvent mais encore une fois par jour en moyenne. et l'alerte qui revient encore est le trojan horse TR/P2E.AS qui est dans C:\windows system32\authclient.exe.
D'ailleurs, je ne sais pas si ca a un lien mais qd je fais un scan avec n'importe quel anti-virus, anti-spyware ou autre, les alertes de mon anti.virus surviennent au moment ou le scan en est dans le systeme 32..
Voila! je te remercie encore pour ton aide!je n'y arriverais pas sinon!
A+
Logfile of HijackThis v1.99.1
Scan saved at 21:52:21, on 23.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\TOSHIBA\Power Management\CeEPwrSvc.exe
C:\WINDOWS\System32\DVDRAMSV.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Program Files\Apoint2K\Apntex.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\DOCUME~1\serveur\LOCALS~1\Temp\Répertoire temporaire 5 pour hijackthis_199.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.fr.msn.ch/0SEFRCH/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nightfever.ch/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bluewin.ch/index_f.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\msgr.fr.fr-ch\msntb.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [CeEPOWER] C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
O4 - HKLM\..\Run: [CeEKEY] C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
O4 - HKLM\..\Run: [TPNF] C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.bluewin.ch/index_f.html
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/0241138cd7c91c4dd020/netzip/RdxIE601_fr.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: CeEPwrSvc - COMPAL ELECTRONIC INC. - C:\Program Files\TOSHIBA\Power Management\CeEPwrSvc.exe
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
Répondre à mel

23


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le mardi 24 mai 2005 à 13:49:09
salut!
Auj j'ai voulu refaire un scan avec spybot, ad-aware et anti-vir mais il n'y a pas moyen!!le pc plante à tous les coups!!!Que dois-je faire??
Le trojan suivant apparait sans cesse
trojan horse TR/P2E.AS situé dans c:\windows system 32\authclient.exe
ne puis je pas le supprimer directement depuis le system 32?j'ai vu qu'il apparaissait en allant fouiller dans le system 32?
sinon il y en a un autre, mais ca je ne sais pas ce que c'est: c'est situé dans le system volume information et ca me dit que c'est un backdoor?qu'est-ce que c'est?
Au secouououours!!!!
Répondre à mel

24


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
badboy59, le mardi 24 mai 2005 à 14:01:28
tu peux toujours le renommer, si il sert à quelque chose, tu lui remettra son nom d'origine.
Chez moi, il ne pleut que deux fois par an :
une fois 6 mois, une fois 5 mois.
Répondre à badboy59

25


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le mardi 24 mai 2005 à 14:19:27
salut!
merci pour le conseil je vais essayer s'il est encore la car mon anti virus a l'air de vouloir aller jusqu'au bout sans planter..et il m'a demandé si je voulais supprimer ce trojan "authclient.exe". J'ai dit oui en esperant que je pouvais sans endommager mon systeme car ce trojan est dans le system 32...
Je te tiens au courant et merci d'avoir repondu si vite!
Répondre à mel

26


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
badboy59, le mardi 24 mai 2005 à 14:31:39
t'inquiète pas, bon nombre de cochonneries se logent dans system32 pour justement se protéger !
Chez moi, il ne pleut que deux fois par an :
une fois 6 mois, une fois 5 mois.
Répondre à badboy59

27


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
mel, le mardi 24 mai 2005 à 15:11:36
alors mon scan terminé, j'ai pu supprimer le trojan mais par contre, spybot plante systematiquement qd je veux le lancer...il scanne qqes secondes puis mon ordi s'éteint..
est-ce normal?
Je touche du bois pour que le trojan ne revienne pas car il me semblait qd meme l'avoir deja supprimé...
Y a-t-il autre chose que je puisse faire pour m'assurer que je n'ai plus de trojan et comment faire pour ne plus en attraper?y a-t-til des sites à proscrire, ou autre?
Merci pour tes conseils!
a+
Répondre à mel

28


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs