|
|
|
|
Configuration: Windows XP Internet Explorer 7.0 + mozilla + orange
Salut,
multiples infections ... Supprimes hijackthis qui est sur ton bureau ... on va l'installer de manière à contrer Vundo ( une de tes infections qui cache des lignes importantes de hijackthis ) ... Fais exactement comme ce-ci : Télécharges et installes le logiciel HijackThis : ici :ftp://ftp.commentcamarche.com/download/HJTInstall.exe ou ici : http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe 1- Cliques sur le setup pour lancer l'installe : laisses toi guider et ne modifies pas les paramètres d'installation . A la fin de l'installe , le prg ce lance automatiquement : fermes le en cliquant sur la croix rouge . Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme : "C:\ programme file\Trend Micro\HijackThis\HijackThis.exe " . Supprimes le raccourcis stp ... Important : Renommer le prg HijackThis : Rends toi sur ton PC ici "C:\ programme file\Trend Micro\HijackThis\HijackThis.exe"<---cliques droit sur ce dernier et choisis "renommer" : tapes monjack et valides . Puis cliques droit sur "monjack.exe" et choisis "envoyer vers" -> le bureau ( créer un raccourci ). tuto pour utilisation Regardes ici, c'est parfaitement expliqué en images (merci balltrap34) : http://pageperso.aol.fr/balltrap34/demohijack.htm 2-!!Déconnectes toi et fermes toute tes applications en cours !! Cliques sur le raccourci du bureau pour lancer le prg : fais un scan "monjack" (ou HijackThis renommé) en cliquant sur : "Do a system scan and save a logfile" ---> Postes le rapport généré pour analyse ... Rien ne sert de courir .... Non, ça sert à rien ... ---sKe--- "Baby, I'm going on an airplane, And I don't know if I'll be back again." IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne vous l'a pas dit ! |
bonjour
merci pour cette aide précieuse voici le fichier demandé dagoune Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:25:20, on 06/08/2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16674) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\ANTIVI~1\backweb\6588780\Program\SERVIC~1.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fsgk32st.exe C:\Program Files\AntivirusFirewall\backweb\6588780\program\fsbwsys.exe C:\Program Files\AntivirusFirewall\Anti-Virus\FSGK32.EXE C:\Program Files\AntivirusFirewall\Common\FSMA32.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fssm32.exe C:\WINDOWS\System32\FTRTSVC.exe C:\Program Files\AntivirusFirewall\Common\FSMB32.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\AntivirusFirewall\Common\FCH32.EXE C:\Program Files\AntivirusFirewall\Common\FAMEH32.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fsqh.exe C:\Program Files\AntivirusFirewall\Anti-Virus\fsrw.exe C:\Program Files\AntivirusFirewall\FWES\Program\fsdfwd.exe C:\WINDOWS\Explorer.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fsav32.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe C:\Program Files\AntivirusFirewall\FSGUI\ispnews.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\Rundll32.exe C:\PROGRA~1\Wanadoo\TaskBarIcon.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\AntivirusFirewall\backweb\6588780\Program\fspex.exe C:\PROGRA~1\ANTIVI~1\ANTI-S~1\fsaw.exe C:\Program Files\AntivirusFirewall\FSGUI\fsguidll.exe C:\Program Files\Trend Micro\HijackThis\Monjack.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://antivir--2008.com/buy.php?aff=1001 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\baeqbwh.exe O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: (no name) - {7DAB8BE0-93FB-4330-8930-8A491638F1F1} - C:\WINDOWS\system32\urqRLcAQ.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {BB81FE02-F70B-46C2-82C3-DE5C6652E677} - C:\WINDOWS\system32\mlJArstR.dll O2 - BHO: {34cba96b-2eb2-d258-a944-d65e1e3f6c5c} - {c5c6f3e1-e56d-449a-852d-2be2b69abc43} - C:\WINDOWS\system32\kltorp.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\AntivirusFirewall\Common\FSM32.EXE" /splash O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\AntivirusFirewall\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Program Files\AntivirusFirewall\FSGUI\FSSW.EXE" /reboot O4 - HKLM\..\Run: [News Service] "C:\Program Files\AntivirusFirewall\FSGUI\ispnews.exe" O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [48db14ff] rundll32.exe "C:\WINDOWS\system32\xeaqfyyy.dll",b O4 - HKLM\..\Run: [BM4be82763] Rundll32.exe "C:\WINDOWS\system32\gtrnrnor.dll",s O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM= O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9 O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Antivirus-2008.exe] C:\Program Files\Antivirus 2008\Antivirus-2008.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Antivirus Firewall.lnk = C:\Program Files\AntivirusFirewall\backweb\6588780\Program\fspex.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &Bloquer cette fenêtre publicitaire - C:\Program Files\AntivirusFirewall\Anti-Spyware\blockpopups.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll O9 - Extra button: Protection Internet Explorer - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\AntivirusFirewall\Anti-Spyware\ieshield.dll O9 - Extra 'Tools' menuitem: Protection Internet Explorer... - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\AntivirusFirewall\Anti-Spyware\ieshield.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.orange.fr (file missing) (HKCU) O16 - DPF: {1D6E056F-D1BB-40F6-88E4-11EE98056FD2} (Oberon ActiveX Game Host) - http://jeuxentelechargement.orange.fr/Gameshell/GameHost/1.0/OberonGameHost.cab O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game08.zylom.com/activex/zylomgamesplayer.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{0DCF502A-2D7C-4B6C-B02A-2DF130E46B50}: NameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{FF400819-ED65-493B-9F5C-2F2E460171D8}: NameServer = 192.168.1.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{0DCF502A-2D7C-4B6C-B02A-2DF130E46B50}: NameServer = 192.168.1.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{0DCF502A-2D7C-4B6C-B02A-2DF130E46B50}: NameServer = 192.168.1.1 O20 - Winlogon Notify: mlJArstR - C:\WINDOWS\SYSTEM32\mlJArstR.dll O23 - Service: Antivirus Firewall (BackWeb Plug-in - 6588780) - Securitoo Portal - C:\PROGRA~1\ANTIVI~1\backweb\6588780\Program\SERVIC~1.EXE O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\AntivirusFirewall\Anti-Virus\fsgk32st.exe O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\AntivirusFirewall\backweb\6588780\program\fsbwsys.exe O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\AntivirusFirewall\FWES\Program\fsdfwd.exe O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\AntivirusFirewall\Common\FSMA32.EXE O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe End of file - 9154 bytes |
Ok ...
commences par ce-ci : Télécharges SmitfraudFix (de S!Ri, balltrap34 et moe31 ) : http://siri.urz.free.fr/Fix/SmitfraudFix.exe !! Déconnectes toi, fermes toute tes applications et désactives tes défenses ( anti-virus ,anti-spyware,...) le temps de la manipe !! Installes le soft à la racine de C\ ( et pas ailleurs! --->"C\:SmitfraudFix.exe" ) . Tuto ( aide ) : http://siri.urz.free.fr/Fix/SmitfraudFix.php Utilisation ---> option 1 / Recherche : Double clique sur l'icône "Smitfraudfix.exe" et sélectionnes 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection. Postes le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite . (Attention : process.exe est détecté par certains antivirus comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.) Rien ne sert de courir .... Non, ça sert à rien ... ---sKe--- "Baby, I'm going on an airplane, And I don't know if I'll be back again." IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne vous l'a pas dit !
|
Bien ...
Suite de la manipe ( nettoyage ), fais exactement ce qui suit : * Impératif : Redémarrer l'ordinateur en mode sans échec . Comment aller en Mode sans échec 1) Redémarre ton ordi 2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" 3) Tu verras un écran avec options de démarrage apparaître 4) Choisis la première option : Sans Échec, et valide avec "Entrée" 5) Choisis ton compte habituel, et non Administrateur (si besoin ... ) ( ps : n'oublies pas , en mode sans échec , pas de connexion ! Donc copies ou imprimes bien les info ci-dessous ...) *Double click sur SmitfraudFix.exe * Sélectionnes 2 et presses "Entrée" dans le menu pour supprimer les fichiers responsables de l'infection. * A la question: Voulez-vous nettoyer le registre ? répondre O (oui) et presser Entrée afin de débloquer le fond d'écran et supprimer les clés de registre de l'infection. ( Le correctif déterminera si le fichier wininet.dll est infecté.) * A la question: "Corriger le fichier infecté ?" répondre O (oui) et presser Entrée pour remplacer le fichier corrompu. * Un redémarrage sera peut être nécessaire pour terminer la procédure de nettoyage ( sinon fais le manuellement ) Le rapport se trouve à la racine de C\: (dans le fichier "rapport.txt") Postes moi ce dernier rapport accompagné, dans la même réponse, d'un nouveau rapport hijackthis ( fais en mode normal ) dans ton prochain message et attends les instructions ... Rien ne sert de courir .... Non, ça sert à rien ... ---sKe--- "Baby, I'm going on an airplane, And I don't know if I'll be back again." IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne vous l'a pas dit !
|
C'est malheureusement loin d'être finis ;)
On continue : Télécharges VirtumundoBegone sur ton bureau: http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe !! Ce déconnecter et fermer toute ces applications le temps de la manipe !! Double cliquer sur VirtumundoBeGone.exe et suivre les instructions. Une fois terminé, redémarrer le PC, le rapport VBG.TXT sera crée sur le bureau . (Si un message Ecran bleu "Erreur fatale" apparaît, pas d’inquiétude car c'est normal et attendu). Postes le rapport VBG accompagné d'un nouveau rapport Hijackthis pour analyse ... Rien ne sert de courir .... Non, ça sert à rien ... ---sKe--- "Baby, I'm going on an airplane, And I don't know if I'll be back again." IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne vous l'a pas dit ! |
voici les fichiers demandés
pas eu d'écran bleu, mais une fenetre windows "le système a récupéré d'une erreur sérieuse |
[08/06/2008, 23:22:33] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\Nicole\Bureau\VirtumundoBeGone.exe" )
[08/06/2008, 23:22:44] - Detected System Information: [08/06/2008, 23:22:44] - Windows Version: 5.1.2600, Service Pack 2 [08/06/2008, 23:22:44] - Current Username: Nicole (Admin) [08/06/2008, 23:22:44] - Windows is in NORMAL mode. [08/06/2008, 23:22:44] - Searching for Browser Helper Objects: [08/06/2008, 23:22:44] - BHO 1: {5cef74e0-2fed-4a3e-81a8-fe5585758ece} () [08/06/2008, 23:22:44] - WARNING: BHO has no default name. Checking for Winlogon reference. [08/06/2008, 23:22:44] - Checking for HKLM\...\Winlogon\Notify\iuazds [08/06/2008, 23:22:44] - Key not found: HKLM\...\Winlogon\Notify\iuazds, continuing. [08/06/2008, 23:22:44] - BHO 2: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class) [08/06/2008, 23:22:44] - BHO 3: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Windows Live Sign-in Helper) [08/06/2008, 23:22:44] - BHO 4: {BB81FE02-F70B-46C2-82C3-DE5C6652E677} () [08/06/2008, 23:22:44] - WARNING: BHO has no default name. Checking for Winlogon reference. [08/06/2008, 23:22:44] - Checking for HKLM\...\Winlogon\Notify\mlJArstR [08/06/2008, 23:22:44] - Found: HKLM\...\Winlogon\Notify\mlJArstR - This is probably Virtumundo. [08/06/2008, 23:22:44] - Assigning {BB81FE02-F70B-46C2-82C3-DE5C6652E677} MSEvents Object [08/06/2008, 23:22:44] - BHO list has been changed! Starting over... [08/06/2008, 23:22:44] - BHO 1: {5cef74e0-2fed-4a3e-81a8-fe5585758ece} () [08/06/2008, 23:22:44] - WARNING: BHO has no default name. Checking for Winlogon reference. [08/06/2008, 23:22:44] - Checking for HKLM\...\Winlogon\Notify\iuazds [08/06/2008, 23:22:44] - Key not found: HKLM\...\Winlogon\Notify\iuazds, continuing. [08/06/2008, 23:22:44] - BHO 2: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class) [08/06/2008, 23:22:44] - BHO 3: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Windows Live Sign-in Helper) [08/06/2008, 23:22:44] - BHO 4: {BB81FE02-F70B-46C2-82C3-DE5C6652E677} (MSEvents Object) [08/06/2008, 23:22:44] - ALERT: Found MSEvents Object! [08/06/2008, 23:22:44] - BHO 5: {FA2C4597-4CB5-440B-BA0B-60B3B6A1F494} () [08/06/2008, 23:22:44] - WARNING: BHO has no default name. Checking for Winlogon reference. [08/06/2008, 23:22:44] - Checking for HKLM\...\Winlogon\Notify\urqRLcAQ [08/06/2008, 23:22:44] - Key not found: HKLM\...\Winlogon\Notify\urqRLcAQ, continuing. [08/06/2008, 23:22:44] - Finished Searching Browser Helper Objects [08/06/2008, 23:22:44] - *** Detected MSEvents Object [08/06/2008, 23:22:44] - Trying to remove MSEvents Object... [08/06/2008, 23:22:45] - Terminating Process: IEXPLORE.EXE [08/06/2008, 23:22:45] - Terminating Process: RUNDLL32.EXE [08/06/2008, 23:22:46] - Disabling Automatic Shell Restart [08/06/2008, 23:22:46] - Terminating Process: EXPLORER.EXE [08/06/2008, 23:22:46] - Suspending the NT Session Manager System Service [08/06/2008, 23:22:46] - Terminating Windows NT Logon/Logoff Manager [08/06/2008, 23:22:46] - Re-enabling Automatic Shell Restart [08/06/2008, 23:22:46] - File to disable: C:\WINDOWS\system32\mlJArstR.dll [08/06/2008, 23:22:46] - Removing HKLM\...\Browser Helper Objects\{BB81FE02-F70B-46C2-82C3-DE5C6652E677} [08/06/2008, 23:22:46] - Removing HKCR\CLSID\{BB81FE02-F70B-46C2-82C3-DE5C6652E677} [08/06/2008, 23:22:46] - Adding Kill Bit for ActiveX for GUID: {BB81FE02-F70B-46C2-82C3-DE5C6652E677} [08/06/2008, 23:22:46] - Deleting ATLEvents/MSEvents Registry entries [08/06/2008, 23:22:46] - Removing HKLM\...\Winlogon\Notify\mlJArstR [08/06/2008, 23:22:46] - Searching for Browser Helper Objects: [08/06/2008, 23:22:46] - BHO 1: {5cef74e0-2fed-4a3e-81a8-fe5585758ece} () [08/06/2008, 23:22:46] - WARNING: BHO has no default name. Checking for Winlogon reference. [08/06/2008, 23:22:46] - Checking for HKLM\...\Winlogon\Notify\iuazds [08/06/2008, 23:22:46] - Key not found: HKLM\...\Winlogon\Notify\iuazds, continuing. [08/06/2008, 23:22:46] - BHO 2: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class) [08/06/2008, 23:22:46] - BHO 3: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Windows Live Sign-in Helper) [08/06/2008, 23:22:46] - BHO 4: {FA2C4597-4CB5-440B-BA0B-60B3B6A1F494} () [08/06/2008, 23:22:46] - WARNING: BHO has no default name. Checking for Winlogon reference. [08/06/2008, 23:22:46] - Checking for HKLM\...\Winlogon\Notify\urqRLcAQ [08/06/2008, 23:22:46] - Key not found: HKLM\...\Winlogon\Notify\urqRLcAQ, continuing. [08/06/2008, 23:22:46] - Finished Searching Browser Helper Objects [08/06/2008, 23:22:47] - Finishing up... [08/06/2008, 23:22:47] - A restart is needed. [08/06/2008, 23:22:56] - Attempting to Restart via STOP error (Blue Screen!) Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 23:29:36, on 06/08/2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16674) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\ANTIVI~1\backweb\6588780\Program\SERVIC~1.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fsgk32st.exe C:\Program Files\AntivirusFirewall\backweb\6588780\program\fsbwsys.exe C:\Program Files\AntivirusFirewall\Anti-Virus\FSGK32.EXE C:\Program Files\AntivirusFirewall\Common\FSMA32.EXE C:\WINDOWS\System32\FTRTSVC.exe C:\Program Files\AntivirusFirewall\Anti-Virus\fssm32.exe C:\Program Files\AntivirusFirewall\Common\FSMB32.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\AntivirusFirewall\Common\FCH32.EXE C:\Program Files\AntivirusFirewall\Common\FAMEH32.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fsqh.exe C:\Program Files\AntivirusFirewall\Anti-Virus\fsrw.exe C:\Program Files\AntivirusFirewall\FWES\Program\fsdfwd.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\Explorer.EXE C:\Program Files\AntivirusFirewall\Anti-Virus\fsav32.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe C:\Program Files\AntivirusFirewall\Common\FSM32.EXE C:\PROGRA~1\Wanadoo\TaskBarIcon.exe C:\Program Files\AntivirusFirewall\FSGUI\ispnews.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\Rundll32.exe C:\PROGRA~1\ANTIVI~1\ANTI-S~1\fsaw.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\AntivirusFirewall\FSGUI\fsguidll.exe C:\Program Files\AntivirusFirewall\backweb\6588780\Program\fspex.exe C:\PROGRA~1\Wanadoo\GestionnaireInternet.exe C:\PROGRA~1\Wanadoo\ComComp.exe C:\PROGRA~1\Wanadoo\Toaster.exe C:\PROGRA~1\Wanadoo\Inactivity.exe C:\PROGRA~1\Wanadoo\PollingModule.exe C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE C:\PROGRA~1\Wanadoo\Watch.exe C:\Program Files\Trend Micro\HijackThis\Monjack.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\baeqbwh.exe O2 - BHO: (no name) - {22DA2E07-6194-45AA-88B8-57FFBFDE1923} - C:\WINDOWS\system32\urqRLcAQ.dll O2 - BHO: {ece85758-55ef-8a18-e3a4-def20e47fec5} - {5cef74e0-2fed-4a3e-81a8-fe5585758ece} - C:\WINDOWS\system32\iuazds.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\AntivirusFirewall\Common\FSM32.EXE" /splash O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\AntivirusFirewall\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Program Files\AntivirusFirewall\FSGUI\FSSW.EXE" /reboot O4 - HKLM\..\Run: [News Service] "C:\Program Files\AntivirusFirewall\FSGUI\ispnews.exe" O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [48db14ff] rundll32.exe "C:\WINDOWS\system32\fttvmlol.dll",b O4 - HKLM\..\Run: [BM4be82763] Rundll32.exe "C:\WINDOWS\system32\giyqwxlk.dll",s O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM= O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9 O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Antivirus-2008.exe] C:\Program Files\Antivirus 2008\Antivirus-2008.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Antivirus Firewall.lnk = C:\Program Files\AntivirusFirewall\backweb\6588780\Program\fspex.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &Bloquer cette fenêtre publicitaire - C:\Program Files\AntivirusFirewall\Anti-Spyware\blockpopups.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll O9 - Extra button: Protection Internet Explorer - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\AntivirusFirewall\Anti-Spyware\ieshield.dll O9 - Extra 'Tools' menuitem: Protection Internet Explorer... - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\AntivirusFirewall\Anti-Spyware\ieshield.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.orange.fr (file missing) (HKCU) O16 - DPF: {1D6E056F-D1BB-40F6-88E4-11EE98056FD2} (Oberon ActiveX Game Host) - http://jeuxentelechargement.orange.fr/Gameshell/GameHost/1.0/OberonGameHost.cab O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game08.zylom.com/activex/zylomgamesplayer.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{0DCF502A-2D7C-4B6C-B02A-2DF130E46B50}: NameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{FF400819-ED65-493B-9F5C-2F2E460171D8}: NameServer = 192.168.1.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{0DCF502A-2D7C-4B6C-B02A-2DF130E46B50}: NameServer = 192.168.1.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{0DCF502A-2D7C-4B6C-B02A-2DF130E46B50}: NameServer = 192.168.1.1 O23 - Service: Antivirus Firewall (BackWeb Plug-in - 6588780) - Securitoo Portal - C:\PROGRA~1\ANTIVI~1\backweb\6588780\Program\SERVIC~1.EXE O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\AntivirusFirewall\Anti-Virus\fsgk32st.exe O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\AntivirusFirewall\backweb\6588780\program\fsbwsys.exe O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\AntivirusFirewall\FWES\Program\fsdfwd.exe O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\AntivirusFirewall\Common\FSMA32.EXE O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe End of file - 9284 bytes |
bien ... on avance ^^
Fais ce-ci maintenant : Télécharges MalwareByte's : ici ftp://ftp.commentcamarche.com/download/mbam-setup.exe ou ici : http://www.malwarebytes.org/mbam.php Installes le ( choisis bien "francais" ; ne modifies pas les paramètres d'installe ) et mets le à jour . (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharges le ici : http://www.malekal.com/download/comctl32.ocx ) Potasses le tuto pour te familiariser avec le prg : http://forum.pcastuces.com/sujet.asp?f=31&s=3 ( cela dis, il est très simple d'utilisation ). Impératif : redémarres en mode sans échec : Comment aller en Mode sans échec 1) Redémarres ton ordi 2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" 3) Tu verras un écran avec options de démarrage apparaître 4) Choisis la première option : Sans Échec, et valide avec "Entrée" 5) Choisis ton compte habituel, et non Administrateur (si besoin ... ) (attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreurs ...) Lances Malwarebyte's . Fais un scan dit "complet" ( sélectionnes bien tout tes disks avant le scan ) et supprimes tout ce qu'il peut trouver : --->une fois le scan terminé , click sur "résultat" : puis vérifies que tous les objets infectés soient validés, puis click sur " suppression " . Redémarres ton PC ( mode normal ). Postes le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes) accompagné d'un nouvel hijackthis ( fait en mode normal ) ... Rien ne sert de courir .... Non, ça sert à rien ... ---sKe--- "Baby, I'm going on an airplane, And I don't know if I'll be back again." IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne vous l'a pas dit ! |