> Tous les forumsSécurité

 sos spyware detecté
Statut du sujet : NON RESOLU Imprimer
 mike0010
  Posté le 16/06/2008 @ 09:31  
 Petit astucien

18 Messages

salut ,

Encore un petit nouveau avec plein de soucis virus spyware ...etc

J ai suivi les procedures pour un "pré-néttoyage"

-télécharger CCleaner

-télécharger Malwarebytes

Je me suis mis en mode sans echec, mis en éxecution CCleaner et ensuite Malwarebytes, je me permet de vous envoyer l anlyse car j ai toujours en fond d'ecran un message m'avertissant que j ai des spyware. J'espere avoir bien fait les choses je ne suis pas trés doué .

En vous remerciant

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:12:15, on 16/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.fr/
O4 - HKCU\..\Run: [cmqcaos] c:\windows\system32\cmqcaos.exe cmqcaos
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'Default user')
O23 - Service: Lavasoft Ad-aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

--
End of file - 3030 bytes

 Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page  
 
Publicité
 fiche  Posté le 16/06/2008 à 10:38  
Petit astucien

680 Messages

Bonjour,

Serait-il possible d'avoir également le rapport d'analyse de Malwarebytes ?

Je ne suis pas un spécialiste des rapports HijackThis mais cette ligne semble bizarre :

O4 - HKCU\..\Run: [cmqcaos] c:\windows\system32\cmqcaos.exe cmqcaos

Cet outil de désinfection spécifique peut être utilisé : NAVILOG (mode d'emploi en images ici : http://www.malekal.com/Adware.Magic_Control.php#mozTocId112021)

Télécharge navilog1 (Merci il.mafioso!) :http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

* Ensuite double clique sur navilog1.exe pour lancer l'installation.

* Une fois l'installation terminée, le fix s'exécutera automatiquement.

* (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

* Laisse-toi guider. Au menu principal, choisis 1 et valides.

/*\ Ne fais pas le choix 2,3 ou 4 sans notre avis/accord /*\

* Patiente jusqu'au message : *** Analyse terminée le ..... ***

* Appuie sur une touche comme demandé, le Bloc-notes va s'ouvrir.

* Copie-colle l'intégralité du rapport dans ta prochaine réponse. Referme le Bloc-notes.

* Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)





Modifié par fiche le 16/06/2008 10:53
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 nardino  Posté le 16/06/2008 à 11:06  
  Groupe Sécurité


11719 Messages

Bonjour.

Une incruste pour demander si tu as déjà supprimer des lignes dans HijackThis.

Ton rapport me parait anormalement court.

Pour Navilog c'est la bonne piste.

@+

Afficher le profil de nardino Voir la configuration de nardinoEnvoyer un message privé à nardino
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 11:10  
Petit astucien

680 Messages

Je ne serai de retour que ce soir. En attente du rapport Navilog 1.

Si quelqu'un peut prendre le relai d'ici là ?

(le rapport HijackThis semble court effectivement mais il y avait bien un début et une fin normale, alors mystère !)

Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 12:41  
Petit astucien

18 Messages

re ! En ce qui concerne le rapport HijackThis (juste au dessus ) il ne me semble pas avoir supprimé quoique ce soit mais j ai tellement "bidouillé" mon pc depuis avant hier soir que j ai pu effectivement effacer je vous donne un autre rapport ( Malwarebytes) et je me met de suite au telechargement de navilog je vous donne le rapport le plus vite possible . Merci pour votre aide

Voici le rapport de Malwarebytes :

Malwarebytes' Anti-Malware 1.17
Version de la base de données: 857

21:34:15 15/06/2008
mbam-log-6-15-2008 (21-34-15).txt

Type de recherche: Examen complet (A:\|C:\|D:\|E:\|F:\|)
Eléments examinés: 170772
Temps écoulé: 2 hour(s), 22 minute(s), 12 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 8
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 37
Fichier(s) infecté(s): 130

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\spyware-secure (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Spyware-Secure (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Spyware-Secure (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Spyware-Secure (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Trymedia Systems (Adware.Trymedia) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Software Notifier (Rogue.Multiple) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\The Weather Channel (Adware.Hotbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WSEM Update (Adware.NetOptimizer) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\NoDispBackgroundPage (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\NoDispScrSavPage (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
C:\WINDOWS\system32\wsnpoem (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Center (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\external-api.dlv4.com (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\external-api.dlv4.com\hits (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\external-api.dlv4.com\js (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com\50264 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com\50264\images (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\external-api.dlv4.com (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\external-api.dlv4.com\hits (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\external-api.dlv4.com\js (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\external-api.dlv4.com (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\external-api.dlv4.com\hits (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\external-api.dlv4.com\js (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\Quarantine (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\FR (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\FR (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
C:\WINDOWS\system32\KUznmH.syz (Trojan.DownLoader) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\oBNdMF.syz (Trojan.DownLoader) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\tCKFbW.syz (Trojan.DownLoader) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\yJHtP7.syz (Trojan.DownLoader) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Center\CrazyGirls.upd (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Center\tray1.ico (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\CrazyGirls.lnk (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\external-api.dlv4.com\hits\15b4c3e73b87d748d4dc8f033c67db6c (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\external-api.dlv4.com\js\537e1b50507fba3b2bf1087e54dae2c9 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com\36ca4107c11007b19c633f7d5d3454a0.html (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com\36ca4107c11007b19c633f7d5d3454a0.html_0.loginvis (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com\50264\images\button.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\250100350\fp.pc-on-internet.com\50264\images\loading.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\external-api.dlv4.com\hits\a022660ff18e3c5eb098ce276be7baf3 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\external-api.dlv4.com\js\36942901e9cb29a30c1aeca9034ed712 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\ebbcd293dd2f9f8b00d287639fa99d8f.html (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\ebbcd293dd2f9f8b00d287639fa99d8f.html_0.loginvis (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images\button.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images\index_01.jpg (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images\index_02.jpg (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images\index_03.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images\index_04.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\269763469\fp.pc-on-internet.com\50275\images\index_05.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\external-api.dlv4.com\hits\475e9849a453c7564ad62adb91129731 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\external-api.dlv4.com\js\0b8a056bc16a7ba2f6fe0cacee5e1e43 (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\d5b934cdf7afeb41a355a7833a05d6e5.html (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\d5b934cdf7afeb41a355a7833a05d6e5.html_0.loginvis (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images\button.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images\index_01.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images\index_02.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images\index_03.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images\index_05.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Instant Access\Dialer\777646357\fp.pc-on-internet.com\50271\images\index_06.gif (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\config.s3db (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\Gfx_fr.bin (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\guid (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\language (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\nbmw (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\quarantine.s3db (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\serial (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\skin (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\Spyware-Secure.url (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\Spyware-Secure_repaironce.exe (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\Spyware-Secure_trial.exe (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\sqlite3.dll (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\sws_translations.xml (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\uninst.exe (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\unrar.dll (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR.zip (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR.zip (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\explo_intro.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\explo_menu.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\file.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\folder.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\folder_f.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\folder_o.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\index.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\menu3.js (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\spy.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\trait_coud.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\trait_droit.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\trait_vert.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\fleche.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\folder.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\key.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\menu.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\support.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\title-hepfile.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\FR\dowload-file-antispyware.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\FR\menu.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\images\FR\scstep2.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs\3differentscan.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs\contactus.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs\found-objects.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs\lexic.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs\navigtabs.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Full_FR\rubs\quarantine.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\explo_intro.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\explo_menu.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\file.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\folder.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\folder_f.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\folder_o.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\index.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\menu3.js (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\spy.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\trait_coud.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\trait_droit.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\trait_vert.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\fleche.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\folder.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\key.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\menu.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\support.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\title-hepfile.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\FR\dowload-file-antispyware.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\FR\menu.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\images\FR\scstep2.gif (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\3differentscan.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\contactus.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\found-objects.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\lexic.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\navigtabs.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\quarantine.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\help\help_Trial_FR\rubs\register.htm (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\cookies_1-12.dat (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\filesDesc_1-12.dat (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\filesDesc_1-12.dic (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\filesExt_1-12.dat (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\filesMulti_1-12.idx (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\filesSimple_1-12.idx (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\malwaresDB_1-12 (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Program Files\Spyware-Secure\resources\register_1-12.dat (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\aockeeum_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\cmgcyq_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\cmqcaos_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\nkvsngjcu_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\wtbwapp_navps.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\aockeeum_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\cmgcyq_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\cmqcaos_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\nkvsngjcu_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\wtbwapp_nav.dat (Adware.NaviPromo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> Quarantined and deleted successfully.
C:\Documents and Settings\All Users.WINDOWS\Bureau\Malware Protector 2008.lnk (Rogue.MalwareProtector2008) -> Quarantined and deleted successfully.
C:\Documents and Settings\moi.LEON\Application Data\Microsoft\Internet Explorer\Quick Launch\Malware Protector 2008.lnk (Rogue.MalwareProtector2008) -> Quarantined and deleted successfully.
C:\Documents and Settings\moi.LEON\Bureau\Spyware-Secure trial.lnk (Rogue.Spyware-Secure) -> Quarantined and deleted successfully.
C:\Documents and Settings\moi.LEON\Local Settings\Temp\.tt3.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Documents and Settings\moi.LEON\Local Settings\Temp\.tt6.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Documents and Settings\moi.LEON\Local Settings\Temp\.ttA.tmp (Trojan.Downloader) -> Quarantined and deleted successfully.

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 13:10  
Petit astucien

18 Messages

me revoila ! voici le dernier rapport demandé:

Search Navipromo version 3.5.8 commencé le 16/06/2008 à 12:49:28,78

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "moi"

Mise à jour le 06.06.2008 à 18h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***


*** Recherche dossiers dans "C:\WINDOWS" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1.win\applic~1" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1.win\menudm~1\progra~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\menudm~1\progra~1" ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé


*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" *

*** Recherche fichiers ***


C:\WINDOWS\pack.epk trouvé !

*** Recherche clés spécifiques dans le Registre ***

HKEY_CURRENT_USER\Software\Lanconfig trouvé !

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :

aockeeum.dat trouvé !
cmgcyq.dat trouvé !
cmqcaos.dat trouvé !
nkvsngjcu.dat trouvé !
wtbwapp.dat trouvé !

* Dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" :


3)Recherche Certificats :

Certificat Egroup trouvé !
Certificat Electronic-Group trouvé !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :

*** Analyse terminée le 16/06/2008 à 13:03:10,07 ***

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 18:17  
Petit astucien

680 Messages

Re-bonjour,

Quelle est l'origine de ces infections : téléchargement d'un programme vérolé ?

Malwarebyte semble avoir fait un bon nettoyage (mise en quarantaine d'un très grand nombre de nuisibles : impressionnant !!!).

Navilog a également trouvé des nuisibles. Il convient de passer à la phase 2 (nettoyage), toujours avec Navilog :

* Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.

* Au menu principal, choisis 2 et valide.

* Le fix va t'informer qu'il va alors redémarrer ton PC

* Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts

* Appuie sur une touche comme demandé. (si ton Pc ne redémarre pas automatiquement, fais le toi même)

* Au redémarrage de ton PC, choisis ta session habituelle.

* Patiente jusqu'au message : *** Nettoyage Termine le ..... ***

* Le Bloc-notes va s'ouvrir.

* Sauvegarde le rapport de manière à le retrouver.

* Referme le Bloc-Notes. Ton bureau va réapparaître.

* Note : Si ton bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.

* Rends-toi à l'onglet "Processus", clique en haut à gauche sur > Fichiers et choisis > Exécuter

* Tape > explorer et valide. Celà te fera apparaître ton Bureau.

Peux-tu relancer ensuite une analyse HijackThis : lancer uniquement un "scan" et copier le rapport dans le message.



Modifié par fiche le 16/06/2008 18:28
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 18:56  
Petit astucien

18 Messages

salut encore moi

Alors voila, je viens de faire ll'option 2 de navilog et ensuite HijackThis voici les rapports.

En ce qui concerne l'origine de tous ces virus et autres je dois avouer que c est de ma faute car depuis 2 ans je n'utilise plus d'anti virus , je n 'arrive plus a savoir lequel est bon j' en ai telecharger de nombreux et les aient tous supprimés ( maintenant dur de s y retrouver dans mon pc pour savoir ce q'il reste )a force de lire et relire les forums ils ont tous des critiques j'ai helas abandonné et pris le mauvais choix ne plus rien installé. Si tu as encore un peu de patience apres tout cela j'aurais quelques questions a te poser si ça ne te derange pas.

Merci pour ton aide je n'en pouvai plus

Rapport navilog :

Clean Navipromo version 3.5.8 commencé le 16/06/2008 à 18:28:33,95

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "moi"

Mise à jour le 06.06.2008 à 18h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180
Système de fichiers : NTFS

Mode suppression automatique
avec prise en charge résultats Catchme et GNS


Nettoyage exécuté au redémarrage de l'ordinateur


*** fsbl1.txt non trouvé ***
(Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

*** Suppression avec sauvegardes résultats GenericNaviSearch ***

* Suppression dans "C:\WINDOWS\System32" *


* Suppression dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" *

*** Suppression dossiers dans "C:\WINDOWS" ***


*** Suppression dossiers dans "C:\Program Files" ***


*** Suppression dossiers dans "c:\docume~1\alluse~1.win\applic~1" ***


*** Suppression dossiers dans "c:\docume~1\alluse~1.win\menudm~1\progra~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\moi.LEON\applic~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" ***


*** Suppression dossiers dans "C:\Documents and Settings\moi.LEON\menudm~1\progra~1" ***

*** Suppression fichiers ***

C:\WINDOWS\pack.epk supprimé !

*** Suppression fichiers temporaires ***

Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\moi.LEON\locals~1\Temp effectué !

*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

2)Recherche, création sauvegardes et suppression Heuristique :


* Dans "C:\WINDOWS\system32" *

aockeeum.dat trouvé !
Copie aockeeum.dat réalisée avec succès !
aockeeum.dat supprimé !

cmgcyq.dat trouvé !
Copie cmgcyq.dat réalisée avec succès !
cmgcyq.dat supprimé !

cmqcaos.dat trouvé !
Copie cmqcaos.dat réalisée avec succès !
cmqcaos.dat supprimé !

nkvsngjcu.dat trouvé !
Copie nkvsngjcu.dat réalisée avec succès !
nkvsngjcu.dat supprimé !

wtbwapp.dat trouvé !
Copie wtbwapp.dat réalisée avec succès !
wtbwapp.dat supprimé !


* Dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" *


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok


*** Certificats ***

Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !

*** Nettoyage terminé le 16/06/2008 à 18:34:36,25 ***

et voila le 2 eme rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:43:08, on 16/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.fr/
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'Default user')
O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

--
End of file - 2775 bytes

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 
Publicité
 fiche  Posté le 16/06/2008 à 19:03  
Petit astucien

680 Messages

Petite réponse rapide pour l'antivirus : j'ai depuis 1 an Avira antivir Personal (gratuit) : très bien et l'on ne se rend pas compte de sa présence (léger).

AVG 8 semble être également assez performant (et gratuit). Ton AVG 7 semble avoir laissé passer pas mal de choses ! Nous verrons à la fin pour la désinstallation d'AVG 7 et le remplacement par antivir (je l'aime bien) ou autre...

Navilog a bien travaillé et supprimé les cochonneries !!!

Je regarde HijackThis...



Modifié par fiche le 16/06/2008 19:07
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 19:05  
Petit astucien

18 Messages

ok volontier je te remercie

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 19:11  
Petit astucien

680 Messages

Navilog a bien travaillé et supprimé les cochonneries !!!

Je regarde HijackThis... : la ligne bizarre 04... a disparue : tout semble être rentré dans l'ordre !

Comment se porte le PC ?

Je vois que tu as toujours IE en version 6 alors que nous en sommes à la 7 (qui est plus sécurisée). Il faudrait faire une mise à jour de windows (qui risque d'être longue avec le SP 3 !).

Ad-aware ne sert pas à grand chose : mieux vaut le désinstaller et consever Malwarebyte.

Navilog pourra être désinstallé.



Modifié par fiche le 16/06/2008 19:20
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 19:22  
Petit astucien

18 Messages

Pour le moment il ne s'est pas encore eteint (...) par contre j ai toujours ce message au centre de mon bureau " Warning ! Spyware detected on your computer ! Install an anti virus or spyware remover to clean your computer ".Je n'arrive toujours pas a supprimer Malware protector 2008 ainsi que casino classic .

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 19:32  
Petit astucien

680 Messages

Mince, moi qui pensais les avoir terrassé ! Pourtant, HijackThis et Navilog ne montrent rien de spécial...

Dans le doute, peux-tu relancer Navilog option 1 ?

Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 19:48  
Petit astucien

18 Messages

voici le rapport de navilog

Search Navipromo version 3.5.8 commencé le 16/06/2008 à 19:33:37,50

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "moi"

Mise à jour le 06.06.2008 à 18h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***


*** Recherche dossiers dans "C:\WINDOWS" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1.win\applic~1" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1.win\menudm~1\progra~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\menudm~1\progra~1" ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé


*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" *

*** Recherche fichiers ***

*** Recherche clés spécifiques dans le Registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :


* Dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" :


3)Recherche Certificats :

Certificat Egroup absent !
Certificat Electronic-Group absent !
Certificat OOO-Favorit absent !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :

*** Analyse terminée le 16/06/2008 à 19:46:33,00 ***

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 19:52  
Petit astucien

680 Messages

Après redemarrage du PC, il y a toujours ce problème de fenêtres de pub ?

Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 
Publicité
 mike0010  Posté le 16/06/2008 à 20:06  
Petit astucien

18 Messages

oui toujours

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 20:26  
Petit astucien

680 Messages

Dur, dur...

On va essayer ce programme de désinfection : Clean

CLEAN ZIP :

Mode d'emploi : http://www.site-naheulbeuk.com/clean.php

* Télécharge Clean zip de Malekal http://www.malekal.com/download/clean.zip

* Décompresse-le sur ton Bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.

* Ouvre le dossier Clean qui se trouve sur ton bureau.

* Double-clique sur clean.cmd.

Une fenêtre noire va apparaître,

choisis l'option 1

Puis Poste le rapport qui se trouve ici C:\rapport_clean.txt

Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 20:58  
Petit astucien

18 Messages

voici le rapport j'espere avoir tout bien recopié:

C:\WINDOWS\System32\wpa.dbl -->15/06/2008 16:00:38
C:\WINDOWS\System32\cmqcaos.exe.xpx -->14/06/2008 01:55:44
C:\WINDOWS\System32\blphcteej0el41.scr -->14/06/2008 00:23:20
C:\WINDOWS\System32\phcteej0el41.bmp -->14/06/2008 00:23:17
C:\WINDOWS\System32\tmp.txt -->14/06/2008 00:11:21
C:\WINDOWS\System32\tmp.reg -->14/06/2008 00:11:21
C:\WINDOWS\System32\ikhcore.cfg -->13/06/2008 23:04:14
C:\WINDOWS\System32\perfh00C.dat -->13/06/2008 22:47:41
C:\WINDOWS\System32\perfh009.dat -->13/06/2008 22:47:41
C:\WINDOWS\System32\perfc00C.dat -->13/06/2008 22:47:41
C:\WINDOWS\System32\PerfStringBackup.INI -->13/06/2008 22:47:40
C:\WINDOWS\System32\perfc009.dat -->13/06/2008 22:47:40
C:\WINDOWS\System32\lphcteej0el41.exe -->13/06/2008 22:04:36
C:\WINDOWS\System32\QuickTime.qtp -->13/06/2008 22:04:01
C:\WINDOWS\System32\MRT.exe -->30/05/2008 01:35:11
C:\WINDOWS\System32\d3d9caps.dat -->25/05/2008 08:26:42
C:\WINDOWS\System32\CmdLineExt.dll -->25/05/2008 08:26:31
C:\WINDOWS\System32\quartz.dll -->07/05/2008 07:15:36
C:\WINDOWS\System32\wininet.dll -->21/04/2008 09:02:40
C:\WINDOWS\System32\urlmon.dll -->21/04/2008 09:02:39
C:\WINDOWS\System32\shlwapi.dll -->21/04/2008 09:02:38
C:\WINDOWS\System32\shdocvw.dll -->21/04/2008 09:02:37
C:\WINDOWS\System32\pngfilt.dll -->21/04/2008 09:02:35
C:\WINDOWS\System32\mstime.dll -->21/04/2008 09:02:35
C:\WINDOWS\System32\msrating.dll -->21/04/2008 09:02:34

C:\WINDOWS\WindowsUpdate.log -->16/06/2008 19:59:58
C:\WINDOWS\0.log -->16/06/2008 19:57:50
C:\WINDOWS\wiadebug.log -->16/06/2008 19:57:49
C:\WINDOWS\wiaservc.log -->16/06/2008 19:57:48
C:\WINDOWS\bootstat.dat -->16/06/2008 19:57:32
C:\WINDOWS\SchedLgU.Txt -->16/06/2008 19:54:32
C:\WINDOWS\win.ini -->16/06/2008 13:13:59
C:\WINDOWS\Sti_Trace.log -->15/06/2008 21:40:20
C:\WINDOWS\ntbtlog.txt -->15/06/2008 21:34:56
C:\WINDOWS\ModemLog_SoftV92 Data Fax Modem.txt -->13/06/2008 23:08:57
C:\WINDOWS\QTFont.qfn -->13/06/2008 22:03:59
C:\WINDOWS\M3JPEG.INI -->07/06/2008 23:56:11
C:\WINDOWS\disney.ini -->25/05/2008 08:25:35
C:\WINDOWS\disneysy.ini -->25/05/2008 08:21:00
C:\WINDOWS\QTFont.for -->26/03/2008 22:36:34

C:\WINDOWS\System32\cmqcaos.exe.xpx -->14/06/2008 01:55:44
C:\WINDOWS\System32\lphcteej0el41.exe -->13/06/2008 22:04:36
C:\WINDOWS\System32\MRT.exe -->30/05/2008 01:35:11
C:\WINDOWS\System32\CmdLineExt.dll -->25/05/2008 08:26:31
C:\WINDOWS\System32\quartz.dll -->07/05/2008 07:15:36
C:\WINDOWS\System32\wininet.dll -->21/04/2008 09:02:40
C:\WINDOWS\System32\urlmon.dll -->21/04/2008 09:02:39
C:\WINDOWS\System32\shlwapi.dll -->21/04/2008 09:02:38
C:\WINDOWS\System32\shdocvw.dll -->21/04/2008 09:02:37
C:\WINDOWS\System32\pngfilt.dll -->21/04/2008 09:02:35
C:\WINDOWS\System32\mstime.dll -->21/04/2008 09:02:35
C:\WINDOWS\System32\msrating.dll -->21/04/2008 09:02:34

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 21:19  
Petit astucien

680 Messages

Désolé, mais là j'ai vraiment du mal à comprendre...

Encore un essai avec ceci (puis on tentera une analyse antivirus classique chez Bitdefender pour tenter d'éclairer ma lanterne) :

télécharge SmitfraudFix de S!Ri, balltrap34 et moe31. : http://siri.urz.free.fr/Fix/SmitfraudFix.php

* Installe-le à la racine de C

* Double-clique sur l' exe pour le décompresser et lancer le fix.

Utilisation---option 1---Recherche :

* Double clique sur smitfraudfix.cmd

* Sélectionne 1 pour créer un rapport des fichiers responsables de l' infection.

* Poste le rapport ici.

Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 21:24  
Petit astucien

18 Messages

tu n'as pas a etre désolé c est deja beaucoup la patience que tu as ! Je telecharge de suite et je t envoie le rapport .Aussi le pc continu a s'eteindre et se rallumer de suite (là c'est moi qui suis désolée que ça ne marche pas ).

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 16/06/2008 à 21:33  
Petit astucien

18 Messages

SmitFraudFix v2.324

Rapport fait à 21:25:44,40, 16/06/2008
Executé à partir de C:\Documents and Settings\moi.LEON\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\moi.LEON


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\moi.LEON\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\MOI~1.LEO\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» 404Fix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\SYSTEM32\\Userinit.exe,"
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Rustock

»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Carte Fast Ethernet compatible VIA - Miniport d'ordonnancement de paquets
DNS Server Search Order: 192.168.2.1

HKLM\SYSTEM\CCS\Services\Tcpip\..\{41987AA5-DA52-4AC9-8AF9-5DBB0270A73F}: DhcpNameServer=192.168.2.1
HKLM\SYSTEM\CS2\Services\Tcpip\..\{41987AA5-DA52-4AC9-8AF9-5DBB0270A73F}: DhcpNameServer=192.168.2.1
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 16/06/2008 à 21:58  
Petit astucien

680 Messages

Je patine !!!

Pour information, il y a un autre sujet avec ton malware protector ici : http://forum.pcastuces.com/malware-f25s40780.htm

Peux-tu modifier le titre du sujet avec Malware protector 2008 pour attirer l'attention ?

En attendant de voir comment cela se passe sur l'autre sujet, tu peux faire une analyse antivirus en ligne avec IE chez Bitdefender :

Mode d'emploi ici : http://forum.pcastuces.com/sujet.asp?f=25&s=31584.

Sans doute à demain soir (l'analyse Bitdefender risque de prendre un certain temps...). Courage !!!



Modifié par fiche le 16/06/2008 22:00
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 
Publicité
 mike0010  Posté le 16/06/2008 à 22:04  
Petit astucien

18 Messages

je vais essayer de changer de titre , je lance l antivirus et encore merci beaucoup a demain

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 17/06/2008 à 11:53  
Petit astucien

18 Messages

Bonjour

Voila je viens de finir l analyse avec bitdefender je vous envoie le rapport pour le titre je ne suis pasarrivée a le changer .

Rapport bitdefender :

Fichier journal de BitDefender
Produit : BitDefender Antivirus 2008
Version : BitDefender UIScanner V.11
Date du journal : 11:49:56 17/06/2008
Chemin du journal : C:\Documents and Settings\All Users.WINDOWS\Application Data\BitDefender\Desktop\Profiles\Logs\deep_scan\1213696196_1_02.xml

Analyse des chemins :

Chemin0000: C:\
Chemin0001: D:\


Options d’analyse :
Analyse contre les virus : Oui
Détecter les adwares : Oui
Analyse contre les spywares : Oui
Analyse des applications : Oui
Détecter les numéroteurs : Oui
Analyse contre les Rootkits : Oui


Options de sélection de cible :
Analyse les clés du registre : Oui
Analyse des cookies : Oui
Analyser le secteur de boot : Oui
Analyse des processus mémoire : Oui
Analyser les archives : Oui
Analyser les fichiers enpaquetés : Oui
Analyser les emails : Oui
Analyser tous les fichiers : Oui
Analyse heuristique : Oui
Extensions analysées :
Extensions exclues :


Traitement cible
Action par défaut pour les objets infectés : Désinfecter
Action par défaut pour les objets suspects : Aucun
Action par défaut pour les objets camouflés : Aucun


Résumé de l'analyse
Nombre de signatures de virus : 1261665
Plugins archives : 42
Plug-ins messagerie : 6
Plugins d'analyse : 12
Plugins archives : 42
Plug-ins système : 4
Plug-ins décompression : 7


Résumé de l'analyse générale
Eléments analysés : 439138
Eléments infectés : 2
Eléments suspects : 0
Eléments résolus : 1
Virus individuels trouvés : 2
Répertoires analysés : 10463
Secteur de boot analysés : 3
Archives analysés : 3862
Erreurs I/O : 24
Temps d'analyse : 00:02:04:22
Fichiers par seconde : 58


Résumé des processus analysés
Analysé(s) : 31
Infecté(s) : 0


Résumé des clés de registre analysées
Analysé(s) : 356
Infecté(s) : 0


Résumé des cookies analysés
Analysé(s) : 0
Infecté(s) : 0


Problèmes non résolus :
Nom de l'objet Nom de la menace Etat final
C:\Program Files\shcreej0el41\shcreej0el41.exe Trojan.Peed.JLG Echec de la désinfection


Problèmes résolus
Nom de l'objet Nom de la menace Etat final
C:\Program Files\Trend Micro\HijackThis\backups\backup-20080614-002844-649.dll Adware.BHO Effacé


Objets non scannés :
Nom de l'objet Raison Etat final
C:\Program Files\shcreej0el41\database.dat=]compress.dat Protégé par mot de passe Aucune action possible

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 17/06/2008 à 20:24  
Petit astucien

680 Messages

Bonsoir,

Bitdfender a supprimé un truc mais est resté inefficace sur l'autre :

C:\Program Files\shcreej0el41\shcreej0el41.exe Trojan.Peed.JLG Echec de la désinfection

C:\Program Files\shcreej0el41\database.dat=]compress.dat Protégé par mot de passe Aucune action possible

Histoire d'être sur qu'il y a bien un problème sur ces fichiers, peux-tu les passer à la moulinette de N antivirus sur le site Virustotal : http://www.virustotal.com/fr/

ou JOTTI : http://virusscan.jotti.org/ (il suffit d'indiquer le chemin du fichier avec "Parcourir" puis d'envoyer la demande : cela prend quelques minutes).

Je vais voir si je trouve quelque chose sur ce trojan...

Toujours la pub ?

Si, sur le rapport de Virus Total ou Jotti on se rend compte qu'Antivir les détecte (et normalement l'éradique !), je propose d'installer antivir Personal free et de faire une analyse en mode sans echec :

Je met les informations au cas où :

* Télécharger antivir : ici par exemple : http://www.filehippo.com/download_antivir/

* Désactiver AVG lors de l'installation d'antivir (j'espère que cela ne devrait pas poser de problème)

Mode d'emploi pour l'installation d'Antivir : http://www.malekal.com/tutorial_antivir.php#mozTocId744425 et la configuration : http://speedweb1.free.fr/frames2.php?page=tuto5

Penser, dans la configuration d'Antivir, au niveau de 'Scan' à cocher "Search for Rootkit before scan" (non indiqué dans le mode d'emploi ci-dessus)

Il faut penser, lors de l'installation à cocher la case : "Generate a random serial key" ou "Generer un numéro de série aléatoire" à la fenetre "Create serial number"

* Lancer la mise à jour "Start Update" et aussi "Start Product Update" à partir du menu "Update" d'Antivir, histoire de voir que le programme est à jour

* Redemarrer le PC en mode sans echec :

1) Redémarre ton ordi

2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"

3) Tu verras un écran avec options de démarrage apparaître

4) Choisi la première option : Sans Échec, et valide avec "Entrée"

5) Choisi ton compte régulier, et non Administrateur

* Desactive AVG

* Ouvre antivir et lance Scan system now

* Copie le rapport d'analyse

* Relance le PC en mode normal et copie le rapport dans un message.



Modifié par fiche le 17/06/2008 21:03
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 18/06/2008 à 13:34  
Petit astucien

18 Messages

bonjour

voici le rapport d'antivir j 'espere avoir bien choisis l'antivirus j ai eue du mal à choisir la version , malware protector 2008 est toujours sur mon pc ainsi que la pub sur mon bureau .Apropos de cette pub quand je vais ds panneau de conf -> affichage ->bureau il est rajouté dans l'arrière plan : phcteej0el41 ( c'est cette fameuse pub qui est sur mon bureau peu t etre que ce nom vous est utile ? )

Avira antivir Personal
Report file date: mardi 17 juin 2008 23:48

Scanning for 1340302 virus strains and unwanted programs.

Licensed to: Avira antivir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Boot mode: Save mode
Username: moi
Computer name: LEON

Version information:
BUILD.DAT : 8.1.00.295 16479 Bytes 09/04/2008 16:24:00
AVSCAN.EXE : 8.1.2.12 311553 Bytes 18/03/2008 09:02:56
AVSCAN.DLL : 8.1.1.0 53505 Bytes 07/02/2008 08:43:37
LUKE.DLL : 8.1.2.9 151809 Bytes 28/02/2008 08:41:23
LUKERES.DLL : 8.1.2.1 12033 Bytes 21/02/2008 08:28:40
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 10:33:34
ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 13:08:58
ANTIVIR2.VDF : 7.0.4.195 2546176 Bytes 14/06/2008 21:14:18
ANTIVIR3.VDF : 7.0.4.210 116736 Bytes 17/06/2008 21:14:19
Engineversion : 8.1.0.55
AEVDF.DLL : 8.1.0.5 102772 Bytes 25/02/2008 09:58:21
AESCRIPT.DLL : 8.1.0.40 266618 Bytes 17/06/2008 21:14:38
AESCN.DLL : 8.1.0.21 119156 Bytes 17/06/2008 21:14:37
AERDL.DLL : 8.1.0.20 418165 Bytes 17/06/2008 21:14:36
AEPACK.DLL : 8.1.1.5 364918 Bytes 17/06/2008 21:14:35
AEOFFICE.DLL : 8.1.0.18 192890 Bytes 17/06/2008 21:14:32
AEHEUR.DLL : 8.1.0.30 1253750 Bytes 17/06/2008 21:14:31
AEHELP.DLL : 8.1.0.15 115063 Bytes 17/06/2008 21:14:23
AEGEN.DLL : 8.1.0.28 307572 Bytes 17/06/2008 21:14:23
AEEMU.DLL : 8.1.0.6 430451 Bytes 17/06/2008 21:14:22
AECORE.DLL : 8.1.0.31 168310 Bytes 17/06/2008 21:14:20
AVWINLL.DLL : 1.0.0.7 14593 Bytes 23/01/2008 17:07:53
AVPREF.DLL : 8.0.0.1 25857 Bytes 18/02/2008 10:37:50
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:26:47
AVREG.DLL : 8.0.0.0 30977 Bytes 23/01/2008 17:07:49
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:23
AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 28/02/2008 08:31:31
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
SMTPLIB.DLL : 1.2.0.19 28929 Bytes 23/01/2008 17:08:39
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:10
RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 10/03/2008 14:37:25
RCTEXT.DLL : 8.0.32.0 86273 Bytes 06/03/2008 12:02:11

Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, D:,
Scan Memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: off
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Deviating archive types..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Macro heuristic..................: on
File heuristic...................: medium
Deviating risk categories........: +APPL,+GAME,+JOKE,+PCK,+SPR,

Start of the scan: mardi 17 juin 2008 23:48

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
12 processes with 12 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'D:\'
[INFO] No virus was found!

Starting to scan the registry.
The registry was scanned ( '21' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\upload_moi_LEON.tar.gz
[0] Archive type: GZ
--> upload_moi.tar
[1] Archive type: TAR (tape archiver)
--> WINDOWS/System32/lphcteej0el41.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[NOTE] The file was moved to '48c4321e.qua'!
C:\Documents and Settings\moi.LEON\Bureau\SmitfraudFix ( 2 eme choix ).exe
[0] Archive type: RAR SFX (self extracting)
--> SmitfraudFix\Reboot.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Reboot.C program
--> SmitfraudFix\restart.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Hardoff.A program
[NOTE] The file was moved to '48c135e3.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\SmitfraudFix.exe
[DETECTION] Contains detection pattern of the dropper DR/Tool.Reboot.F.92
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\SmitfraudFix.exe
[0] Archive type: RAR SFX (self extracting)
--> SmitfraudFix\Reboot.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Reboot.C program
--> SmitfraudFix\restart.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Hardoff.A program
[NOTE] The file was moved to '48c137c8.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\clean\pskill.exe
[DETECTION] Contains detection pattern of the application APPL/Tool.PsKill.2
[NOTE] The file was moved to '48c337de.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\clean\WINDOWS\System32\lphcteej0el41.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[NOTE] The file was moved to '48c037dd.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\clean zip\clean.zip
[0] Archive type: ZIP
--> clean/pskill.exe
[DETECTION] Contains detection pattern of the application APPL/Tool.PsKill.2
[NOTE] The file was moved to '48bd37db.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\clean zip\clean\pskill.exe
[DETECTION] Contains detection pattern of the application APPL/Tool.PsKill.2
[NOTE] The file was moved to '48c337e3.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\clean zip\clean\clean\pskill.exe
[DETECTION] Contains detection pattern of the application APPL/Tool.PsKill.2
[NOTE] The file was moved to '48c337e4.qua'!
C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\navilog\Navilog1.exe
[DETECTION] Contains detection pattern of the dropper DR/Tool.Reboot.F.99
[NOTE] The file was moved to '48ce37d5.qua'!
C:\Documents and Settings\moi.LEON\Bureau\SmitfraudFix\Reboot.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Reboot.C program
[NOTE] The file was moved to '48ba37da.qua'!
C:\Documents and Settings\moi.LEON\Bureau\SmitfraudFix\Reboot.exe.xpx
[0] Archive type: HIDDEN
--> FIL\\\?\C:\Documents and Settings\moi.LEON\Bureau\SmitfraudFix\Reboot.exe.xpx
[DETECTION] Contains detection pattern of the SPR/Tool.Reboot.C program
[NOTE] The file was moved to '48ba37db.qua'!
C:\Documents and Settings\moi.LEON\Bureau\SmitfraudFix\restart.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Hardoff.A program
[NOTE] The file was moved to '48cb37db.qua'!
C:\Program Files\Navilog1\reboot.exe
[DETECTION] Contains detection pattern of the SPR/Tool.Reboot.C program
[NOTE] The file was moved to '48ba43b9.qua'!
C:\Program Files\Navilog1\reboot.exe.xpx
[0] Archive type: HIDDEN
--> FIL\\\?\C:\Program Files\Navilog1\reboot.exe.xpx
[DETECTION] Contains detection pattern of the SPR/Tool.Reboot.C program
[NOTE] The file was moved to '49c64eca.qua'!
C:\WINDOWS\system32\lphcteej0el41.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[NOTE] The file was moved to '48c0512e.qua'!
Begin scan in 'D:\'


End of the scan: mercredi 18 juin 2008 02:39
Used time: 2:50:50 min

The scan has been done completely.

10200 Scanning directories
543939 Files were scanned
18 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
0 files were deleted
0 files were repaired
15 files were moved to quarantine
0 files were renamed
1 Files cannot be scanned
543921 Files not concerned
4747 Archives were scanned
1 Warnings
15 Notes

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 18/06/2008 à 21:06  
Petit astucien

680 Messages

Bonsoir,

Me revoici, tentant désesperément de rendre le PC plus propre... Va t'on y arriver ?

1) Pour commencer, quelques suggestions :

* Dans la configuration d'Antivir, le scan rootkit n'a pas été activé (Search for rootkits..............: off) : il faut le faire: au niveau de 'Scan' il faut cocher "Search for Rootkit before scan"

Idem, toutes les archives (fichiers "zippés") sont-elles analysées ? Regarder à Scanner - Scan - Archives : tout doit être coché.

* C'est bien la dernière version d'Antivir : maintenant il faut penser à lancer "Start Update" tous les jours.

Je pense que tu peux désinstaller ton antivirus AVG 7 par le panneau de configuration (ajouter/supprimer les programmes...) en pensant à le désactiver avant.

2) Une interrogation : quel a été le résultat de l'analyse en ligne sur Virustotal des 2 fichiers ?

C:\Program Files\shcreej0el41\shcreej0el41.exe Trojan.Peed.JLG Echec de la désinfection

C:\Program Files\shcreej0el41\database.dat=]compress.dat Protégé par mot de passe Aucune action possible

3) antivir a fait un petit nettoyage (mise en quarantaine) :

C:\upload_moi_LEON.tar.gz
[0] Archive type: GZ
--> upload_moi.tar
[1] Archive type: TAR (tape archiver)
--> WINDOWS/System32/lphcteej0el41.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[NOTE] The file was moved to '48c4321e.qua'!

C:\Documents and Settings\moi.LEON\Bureau\pour nettoyer pc\clean\WINDOWS\System32\lphcteej0el41.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[NOTE] The file was moved to '48c037dd.qua'!

C:\WINDOWS\system32\lphcteej0el41.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[NOTE] The file was moved to '48c0512e.qua'!

Le reste ne semble pas poser pas de problème car le "Warning" sur C:\pagefile.sys est normal (tout le monde l'a) et les autres détections sont liées aux programmes Clean et Smitfraudfix (certains fichiers inclus dedans sont considérés comme une menace par l'antivirus mais ce n'est pas une infection).

C'est étrange qu'il n'ait pas détecté les 2 fichiers vus par Bitdefender...

Il y a toujours ces pubs ?

Peux-tu relancer un scan de Clean "option 1" (pour vérifier que le précédent rapport était bien complet) puis Hijackthis, le tout en mode sans echec et fournir les rapports : on y verra peut-être quelque chose... Il faudra désactiver antivir (en décochant antivir Guard Enable à partir de l'icone en bas) car il va croire à une infection avant de lancer Clean.

Je continue à chercher mais j'ai du mal...



Modifié par fiche le 18/06/2008 22:20
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 20/06/2008 à 20:58  
Petit astucien

18 Messages

bonsoir

Alors voila je désespère je viens donc de faire plusieurs analyse ce message va etre assez long il se peu que j'en fasse un autre .

_ Poiur la config d'antivir j ai bien coché Search for Rootkit before scan ainsi que pour les fichiers zippés etc tout est coché.

Voici le rappport :


Avira antivir Personal
Report file date: vendredi 20 juin 2008 17:51

Scanning for 1349608 virus strains and unwanted programs.

Licensed to: Avira antivir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Boot mode: Normally booted
Username: SYSTEM
Computer name: LEON

Version information:
BUILD.DAT : 8.1.00.295 16479 Bytes 09/04/2008 16:24:00
AVSCAN.EXE : 8.1.2.12 311553 Bytes 18/03/2008 09:02:56
AVSCAN.DLL : 8.1.1.0 53505 Bytes 07/02/2008 08:43:37
LUKE.DLL : 8.1.2.9 151809 Bytes 28/02/2008 08:41:23
LUKERES.DLL : 8.1.2.1 12033 Bytes 21/02/2008 08:28:40
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 10:33:34
ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 13:08:58
ANTIVIR2.VDF : 7.0.4.195 2546176 Bytes 14/06/2008 15:35:42
ANTIVIR3.VDF : 7.0.4.232 250880 Bytes 20/06/2008 15:35:50
Engineversion : 8.1.0.59
AEVDF.DLL : 8.1.0.5 102772 Bytes 25/02/2008 09:58:21
AESCRIPT.DLL : 8.1.0.44 278907 Bytes 20/06/2008 15:36:38
AESCN.DLL : 8.1.0.22 119157 Bytes 20/06/2008 15:36:34
AERDL.DLL : 8.1.0.20 418165 Bytes 20/06/2008 15:36:32
AEPACK.DLL : 8.1.1.6 364918 Bytes 20/06/2008 15:36:27
AEOFFICE.DLL : 8.1.0.20 192891 Bytes 20/06/2008 15:36:21
AEHEUR.DLL : 8.1.0.32 1274231 Bytes 20/06/2008 15:36:19
AEHELP.DLL : 8.1.0.15 115063 Bytes 20/06/2008 15:36:00
AEGEN.DLL : 8.1.0.29 307573 Bytes 20/06/2008 15:35:58
AEEMU.DLL : 8.1.0.6 430451 Bytes 20/06/2008 15:35:55
AECORE.DLL : 8.1.0.31 168310 Bytes 20/06/2008 15:35:52
AVWINLL.DLL : 1.0.0.7 14593 Bytes 23/01/2008 17:07:53
AVPREF.DLL : 8.0.0.1 25857 Bytes 18/02/2008 10:37:50
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:26:47
AVREG.DLL : 8.0.0.0 30977 Bytes 23/01/2008 17:07:49
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:23
AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 28/02/2008 08:31:31
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
SMTPLIB.DLL : 1.2.0.19 28929 Bytes 23/01/2008 17:08:39
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:10
RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 10/03/2008 14:37:25
RCTEXT.DLL : 8.0.32.0 86273 Bytes 06/03/2008 12:02:11

Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, D:,
Scan Memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: on
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Deviating archive types..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Macro heuristic..................: on
File heuristic...................: medium
Deviating risk categories........: +APPL,+GAME,+JOKE,+PCK,+SPR,

Start of the scan: vendredi 20 juin 2008 17:51

Starting search for hidden objects.
Error in ARK lib

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'AcroRd32.exe' - '1' Module(s) have been scanned
Scan process 'wuauclt.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'usnsvc.exe' - '1' Module(s) have been scanned
Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'livesrv.exe' - '1' Module(s) have been scanned
Scan process 'xcommsvr.exe' - '1' Module(s) have been scanned
Scan process 'wanmpsvc.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'bdagent.exe' - '1' Module(s) have been scanned
Scan process 'GoogleUpdaterService.exe' - '1' Module(s) have been scanned
Scan process 'btwdins.exe' - '1' Module(s) have been scanned
Scan process 'AOLacsd.exe' - '1' Module(s) have been scanned
Scan process 'qttask.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'ati2evxx.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'ati2evxx.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
36 processes with 36 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'D:\'
[INFO] No virus was found!

Starting to scan the registry.
The registry was scanned ( '17' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\pagefile.sys
[WARNING] The file could not be opened!
Begin scan in 'D:\'
D:\System Volume Information\_restore{D3A52107-2183-421A-BCB5-5913A97AE520}\RP50\A0005949.exe
[WARNING] No further files can be extracted from this archive. The archive will be closed


End of the scan: vendredi 20 juin 2008 19:37
Used time: 1:46:23 min

The scan has been done completely.

10286 Scanning directories
529287 Files were scanned
0 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
0 files were deleted
0 files were repaired
0 files were moved to quarantine
0 files were renamed
2 Files cannot be scanned
529287 Files not concerned
4749 Archives were scanned
2 Warnings
0 Notes
54459 Objects were scanned with rootkit scan
0 Hidden objects were found

_______________________________________________________________

Pour le résultat de l analyse virus total lorsque je fais un copié collé et que je demande d'analyser voici la reponse ???

C:\Program Files\shcreej0el41\shcreej0el41.exe Trojan.Peed.JLG et

C:\Program Files\shcreej0el41\database.dat=]compress.dat Protégé par mot de passe

reponse :

0 bytes size received / Se ha recibido un archivo vacio
0 bytes size received / Se ha recibido un archivo vacio

___________________________________________________________________________________________________________

Voici le rapport clean opt 1:

20/06/2008 a 19:51:54,75

*** Recherche des fichiers dans C:

*** Recherche des fichiers dans C:\WINDOWS\

*** Recherche des fichiers dans C:\WINDOWS\system32

*** Recherche des fichiers dans C:\Program Files
"C:\Program Files\Fichiers communs\WinSoftware\" FOUND
"C:\Program Files\Fichiers communs\WinSoftware\" FOUND
"C:\Program Files\Viewpoint\" FOUND
"C:\Program Files\Wspn\" FOUND
*** Fin du rapport !
___________________________________________________________________

au tour de hijakthis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:57:57, on 20/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.fr/
O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Program Files\BitDefender\BitDefender 2008\IEToolbar.dll
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"
O4 - HKLM\..\Run: [BDAgent] "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O23 - Service: Avira antivir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira antivir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender SRL - C:\Program Files\Fichiers communs\BitDefender\BitDefender Update Service\livesrv.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Program Files\BitDefender\BitDefender 2008\vsserv.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
O23 - Service: BitDefender Communicator (XCOMM) - BitDefender - C:\Program Files\Fichiers communs\BitDefender\BitDefender Communicator\xcommsvr.exe

--
End of file - 2635 bytes

____________________________________________________________________

J ai aussi fait navilog :

Search Navipromo version 3.5.8 commencé le 20/06/2008 à 20:00:02,40

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "moi"

Mise à jour le 06.06.2008 à 18h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.2180
Système de fichiers : NTFS

Recherche executé en mode sans échec

*** Recherche Programmes installés ***


*** Recherche dossiers dans "C:\WINDOWS" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1.win\applic~1" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1.win\menudm~1\progra~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\moi.LEON\menudm~1\progra~1" ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé


*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" *

*** Recherche fichiers ***

*** Recherche clés spécifiques dans le Registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :


* Dans "C:\Documents and Settings\moi.LEON\locals~1\applic~1" :


3)Recherche Certificats :

Certificat Egroup absent !
Certificat Electronic-Group absent !
Certificat OOO-Favorit absent !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :

*** Analyse terminée le 20/06/2008 à 20

_____________________________________________________________

Aussi CCleaner :

NETTOYAGE COMPLET - (0.617 secs)
------------------------------------------------------------------------------------------
0,33MB supprimés.
------------------------------------------------------------------------------------------

Détails des fichiers effacés
------------------------------------------------------------------------------------------
Marqué pour l'effacement: C:\Documents and Settings\moi.LEON\Local Settings\Temporary Internet Files\Content.IE5\index.dat
Marqué pour l'effacement: C:\Documents and Settings\moi.LEON\Cookies\index.dat
Marqué pour l'effacement: C:\Documents and Settings\moi.LEON\Local Settings\Historique\History.IE5\desktop.ini
Marqué pour l'effacement: C:\Documents and Settings\moi.LEON\Local Settings\Historique\History.IE5\index.dat
C:\Documents and Settings\moi.LEON\Recent\AVSCAN-20080620-175118-353ED9E6 (antivir ).lnk 973 bytes
C:\Documents and Settings\moi.LEON\Recent\mbam-log-6-18-2008 (19-00-59) ( dernier rapport ).lnk 809 bytes
C:\Documents and Settings\moi.LEON\Recent\pour nettoyer pc.lnk 427 bytes
C:\Documents and Settings\moi.LEON\Recent\rapports du 20.06.08.lnk 590 bytes
C:\WINDOWS\system32\wbem\Logs\FrameWork.log 7,88KB
C:\WINDOWS\system32\wbem\Logs\wbemess.log 36,31KB
C:\WINDOWS\system32\wbem\Logs\wbemprox.log 200 bytes
C:\WINDOWS\system32\wbem\Logs\wmiprov.log 201 bytes
C:\WINDOWS\0.log 0 bytes
C:\WINDOWS\KB950759.log 10,67KB
C:\WINDOWS\setupact.log 60 bytes
C:\WINDOWS\setuperr.log 0 bytes
C:\WINDOWS\Sti_Trace.log 0 bytes
C:\WINDOWS\wiadebug.log 216 bytes
C:\WINDOWS\wiaservc.log 50 bytes
C:\WINDOWS\WindowsUpdate.log 0,10MB
C:\WINDOWS\ntbtlog.txt 0,15MB
C:\WINDOWS\Debug\UserMode\userenv.log 6,62KB
C:\WINDOWS\SchedLgU.Txt 986 bytes
C:\Documents and Settings\moi.LEON\Application Data\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\settings.sol 348 bytes
C:\Documents and Settings\All Users.WINDOWS\Application Data\AntiVir PersonalEdition Classic\LOGFILES\AVSCAN-20080620-171417-5B47E7ED.LOG 7,98KB
------------------------------------------------------------------------------------------
________________________________________________

photo ecran  ( bureau )Je voudrais te montrer deux photos que j ai pris de mon ecran la 1 ere c'est la pub (?) qui se met sur mon bureau et que je n'arrive pas a supprimer la seconde c'est lorsque mon pc s'eteint tout seul et me met un page " A problem has been detected ans windows has been shut...." ( sur la photo on arrive bien a lire le texte en entier ) comment puis-je faire ? est ce que je peu t envoyer ces deux photos sur une adresse e mail ?

Encore merci pour ta patience .

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 20/06/2008 à 21:36  
Petit astucien

680 Messages

Bonsoir,

Antivir n'a rien trouvé, idem pour Navilog. Je ne vois pas grand chose dans HijackThis.

Il y a un truc bizarre dans le rapport antivir à "Starting search for hidden objects." : chez toi : "Error in ARK lib" alors qu'il devrait y avoir : "'43602' objects were checked, '0' hidden objects were found."

Par contre, cette fois-ci Clean a trouvé quelque chose :il est indiqué FOUND

Nous allons passé à l'option 2 avec Clean :

1) Redémarre ton ordi
2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisi la première option : Sans Échec, et valide avec "Entrée"
5) Choisi ton compte régulier, et non Administrateur

Ensuite relancez clean, et dans le menu de la console noire, tapez 2, puis appuyez sur la touche Entrée de votre clavier.

Conserver le rapport et le fournir.

Accessoirement, pour Virus total, lorsque tu indiques ce chemin et ce fichier en parcourant le C: (C:\Program Files\shcreej0el41\shcreej0el41.exe), il ne trouve pas le fichier ? On dirait que Virus total n'a rien reçu pour analyse...

Je vois Bitdefender dans le rapport HijackThis : il s'agit de l'antivirus en ligne ou d'une version installée sur le PC ? (2 antivirus résidents : antivir et Bitdefender ne font pas bon ménage en général). Il faudra penser à désinstaller Bitdefender surtout s'il s'agit d'une version payante d'évaluation. Le PC ne doit pas aimer cette cohabitation forcée !!!

Pour transmettre une photo, tu peux aller sur ce site : http://www.enregistrezsous.com/ (la taille du fichier doit être inférieure à 2 Mo)

Ensuite, copier la ligne "Lien direct vers l'image" http::...... dans le message.



Modifié par fiche le 20/06/2008 22:25
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 
Publicité
 mike0010  Posté le 20/06/2008 à 22:24  
Petit astucien

18 Messages

Voici le rapport clean :

Script execute en mode sans echec
Rapport clean par Malekal_morte - http://www.malekal.com
Script execute en mode sans echec 20/06/2008 a 21:47:36,23

Microsoft Windows XP [version 5.1.2600]

*** Suppression des fichiers dans C:

*** Suppression des fichiers dans C:\WINDOWS\

*** Suppression des fichiers dans C:\WINDOWS\system32

*** Suppression des fichiers dans C:\Program Files
tentative de suppression de "C:\Program Files\Fichiers communs\WinSoftware\"
tentative de suppression de "C:\Program Files\Viewpoint\"
tentative de suppression de "C:\Program Files\Wspn\"

*** Suppression des clefs du registre effectuee..
*** Fin du rapport !

et ici c'est le lien pour une des photos http://www.weplug.com/media44884.html et http://www.weplug.com/media44885.html

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 20/06/2008 à 22:26  
Petit astucien

680 Messages

Je jette un oeil au rapport : a priori, le nettoyage est effecué.

En attendant, j'ai mis d'autres interrogations dans mon message précédent.



Modifié par fiche le 20/06/2008 22:52
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 20/06/2008 à 22:54  
Petit astucien

680 Messages

Clean semble avoir fait du nettoyage.

Toujours la pub ?

Concernant l'image n° 2 : avec "irql_not less_or_equal", c'est peut-être un problème avec les 2 antivirus ou un problème matériel : il faudrait noter ce qui est indiqué en bas de l'écran sous Technical informations. Cela arrive depuis quand ? Il chauffe peut-être trop.

Une piste au cas où :

c'est un conflit d'IRQ (Interupt ReQuest) regarde un truc :

démarrer/panneau de configuration/système/matériel/gestionnaire de périphérique/affichage/ressources par type/ cliquer sur le + de IRQ Requêtés d'interruption et regarder si tout est normal. Se pencher sur les "?".

En attente de précisions sur Bitdefender... et la santé du PC.

A demain.



Modifié par fiche le 20/06/2008 23:05
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 mike0010  Posté le 20/06/2008 à 23:05  
Petit astucien

18 Messages

re !

je viens de supprimer bitdefender.

Demain je noterais le message merci !

Afficher le profil de mike0010Envoyer un message privé à mike0010
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
 fiche  Posté le 21/06/2008 à 12:23  
Petit astucien

680 Messages

Bonjour,

J'espère que depuis le nettoyage de Clean, la fenêtre de publicité a disparu.

Il y a un truc qui me perturbe : la très petite taille du rapport HijackThis. Peux-tu essayer ceci ? :

Mode d'emploi : http://www.pcentraide.com/index.php?showtopic=89046

Il est parfois préconisé de renommer le fichier HijackThis.exe, par exemple en ScannerH.exe .

Rendez vous à l'emplacement suivant: C:\Program Files\Trend micro\Hijactkthis\Hijackthis.exe
Faîtes un clic droit sur Hijackthis.exe et choisissez Renommer puis renommez-le ScannerH.exe.
Ceci est très important car une infection assez coriace peut être masquée sous HijackThis si l'outil n'est pas renommé avant tout scan !
Ensuite double-cliquez sur ScannerH.exe puis sur OK sur le message qu'HijackThis va vous envoyer.

Un mode d'emploi : http://www.libellules.ch/poster_log_hijackthis.php ou http://pagesperso-orange.fr/jesses/Docs/Logiciels/HTJEasy.htm

*** Impératif => Avant de lancer HijackThis vous devez :
* vous déconnecter d'internet
* fermer TOUS les programmes qui sont ouverts

Cliquer sur le bouton "Do a system scan and save a logfile" puis copier le rapport pour le remettre dans le prochain message (sélectionner tout le texte à la souris, puis le copier (touches Ctrl C) puis le coller dans le message (touches Ctrl V).

------------

Après un redémarrage en mode sans echec (F8...), peux-tu aller voir dans le panneau de configuration, au niveau de "désinstaller les programmes..." s'il y a un programme Winsoftware, Viewpoint ?

Cela m'étonnerait (Clean a du le supprimer), mais si c'est le cas, essaye de le désinstaller.

Ensuite, aller voir sur C:... si les répertoires existent toujours. Si c'est le cas, les supprimer.

Viewpoint est-il un programme qui a été installé volontairement sur le PC ? S'il ne te dit rien : poubelle !

"C:\Program Files\Fichiers communs\WinSoftware
"C:\Program Files\Viewpoint
"C:\Program Files\Wspn

------------

Une remarque : sur le rapport de CCleaner, j'ai vu que les rapports de scan d'Antivir... ont été nettoyés. Moi, je prefère les conserver pour garder un historique des éléments trouvés et des actions effectuées.

Dans CCleaner - Nettoyeur - Applications, j'ai décoché au niveau de "Utilitaires" les logiciels de sécurité (antivirus...). A toi de voir...

------------

Dernière question : Bitdefender, où l'as-tu téléchargé ? De quelle version s'agissait-il ?

Pour information, il y a eu une mise à jour de programme d'Antivir hier : ouvrir antivir et au menu Update lancer "Start Product Update".

J'espère que les nouvelles du PC seront bonnes, au moins du côté des infections ! Je devrais être de retour vers 17 h.



Modifié par fiche le 21/06/2008 19:07
Afficher le profil de fiche Voir la configuration de ficheEnvoyer un message privé à fiche
 Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Haut de la page 
Inscrivez-vous !
- Posez vos questions

- Résolvez vos problèmes

- Aidez les autres

- Participez et créez vos discussions

- Dialoguez en privé avec d'autres membres

- Suivez vos sujets préférés

- Affichez les signatures des membres

TOUT EST GRATUIT !

Je crée mon compte




Les sujets pertinents liés
Fonctionnalité en cours d'optimisation.

Veuillez nous excuser pour la gêne occasionnée.
 
Vous avez besoin d'aide ?
Des centaines d'experts sont à votre disposition sur les forums PC Astuces pour vous aider gratuitement, 24h/24, 7j/7.

Les derniers sujets résolus !

 > Tous les forumsSécurité

 
Forum PC Astuces© 1997-2009 WebastucesAller en haut de la page