|
| uncle_jo | Posté le 06/04/2008 @ 23:18 |
Petit astucien
61 Messages
| J'ai toujours des messages qui viennent au démarrage. J'ai passé Norton, Ad-aware, Spybot. Chacun leur tour ils m'ont enlevés des spywares J'ai passé VundoFix, VirtumundoBeGone, ComboFix. Bref j'étais persuadé d'avoir tout fait mais je crois bien que non ou mal fait.  Voir mon Log de HJT Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:55, on 2008-04-06 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Boot mode: Normal
Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Ahead\InCD\InCDsrv.exe C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe C:\Program Files\Norton Internet Security\ISSVC.exe C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\sstray.exe C:\Program Files\ASUS\Probe\AsusProb.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\ATI Technologies\ATI.ACE\cli.exe C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe C:\Program Files\Ahead\InCD\InCD.exe C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe C:\Program Files\TechSmith\SnagIt 7\TSCHelp.exe C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Documents and Settings\Moi\Bureau\HiJackThis.exe C:\Program Files\Messenger\msmsgs.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: (no name) - {581F537D-AE95-40C6-8B19-8EA1DC5C3F7C} - (no file) O2 - BHO: (no name) - {5C58A69B-49DA-4F36-B70A-8B3DE136077A} - (no file) O2 - BHO: (no name) - {5F9D6AD9-A323-455B-BC56-AE0E907A0EB1} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [646c6de8] rundll32.exe "C:\WINDOWS\system32\icdcwvwd.dll",b O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe O4 - HKLM\..\Run: [ElbyCheckAnyDVD] "C:\Program Files\SlySoft\AnyDVD\ElbyCheck.exe" /L AnyDVD O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe" O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe" O4 - HKLM\..\Run: [BM675f5e74] Rundll32.exe "C:\WINDOWS\system32\mjyjsuqc.dll",s O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Program Files\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe" O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: TribalWeb.lnk = C:\Program Files\Tribal Web\tribalweb.exe O4 - Startup: TribalWeb.net.lnk = C:\Program Files\Tribal Web\tribalweb.exe O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ? O4 - Global Startup: SnagIt 7.lnk = C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll O23 - Service: Ad-aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
-- End of file - 14924 bytes Just a little help from my (future) friends
|
| |
| |
| Publicité |
|
|
| Evasion60 | Posté le 06/04/2008 à 23:39 |
Groupe Sécurité 9855 Messages
| Bonsoir Uncle-jo, et bienvenue sur PCA Sécurité
...Un premier regard d'analyse montre deux infections Nous pouvons regarder ceci demain dans la matinée ? Bonne récéption /   |
| |
|
| uncle_jo | Posté le 06/04/2008 à 23:49 |
Petit astucien
61 Messages
| Merci pour l'accueil ! OK pour demain. Je vais mieux dormir qu'hier car je sais que je suis entre bonnes mains Bonne nuit moi aussi
|
| |
|
| Evasion60 | Posté le 07/04/2008 à 12:10 |
Groupe Sécurité 9855 Messages
| Bonjour uncle_jo
...Note comment démarrer en mode sans échec, tu vas t'en servir un peu plus bas Au démarrage du PC, après le premier bip, tapote la touche F8
Télécharge : ...CCleaner http://www.filehippo.com/download_ccleaner.html ("Download Latest Version", sur la droite). Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Ensuite, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.
Crée un nouveau document texte : clic droit de souris sur le bureau, "Nouveau"> "Document Texte". Ouvre-le et copie-colle dedans de ce qui est en citation ci-dessous, (copie tout d'un trait) :
REGEDIT4
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "646c6de8"=- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "BM675f5e74"=-
Puis " fichier "/ " enregistrer sous " : dans : sur le bureau Nom du fichier : reglop.regType de fichier : " tous les fichiers " clique sur "enregistrer" L'icône de reglop.reg doit ressembler à cela < inclued picture > *****Copie ce qui suit dans un fichier texte et redémarre en mode sans échec ( choisis ta session habituelle, pas le compte "Administrateur" ou autre)***** ...Assure toi d'avoir accès aux dossiers/fichiers cachés : Ouvrir un dossier, n'importe lequel. Aller dans : Outils/Options des dossiers/Affichage et - cocher " afficher les dossiers et fichiers cachés " - décocher " masquer les extensions des fichiers dont le type est connu " - décocher " masquer les fichiers protégés du système d'exploitation (recommandé) " " appliquer " et " ok " ...Recherche avec l'explorateur Windows, et supprime ces dossiers ou fichiers, si tu les trouves : c:\windows\system32\ icdcwvwd.dllc:\windows\system32\ mjyjsuqc.dll
Vide ta corbeille ( important ) ...Double clique sur reglop.reg => tu dois obligatoirement avoir un message "voulez-vous vraiment ajouter les informations contenues dans ce fichier .reg au registre ?" Si c'est bien le cas, clique sur " oui " ...Lance CCleaner : " Analyse "/, puis " Lancer le nettoyage " et c'est tout. ...Redémarre normalement Ferme toutes les applications : IE, FF, Outlook Déconnecte toi du Web Lance HijackThis pour un " do a system scan only " Coche les lignes ci dessous : O2 - BHO: (no name) - {581F537D-AE95-40C6-8B19-8EA1DC5C3F7C} - (no file) O2 - BHO: (no name) - {5C58A69B-49DA-4F36-B70A-8B3DE136077A} - (no file) O2 - BHO: (no name) - {5F9D6AD9-A323-455B-BC56-AE0E907A0EB1} - (no file) O4 - HKLM\..\Run: [646c6de8] rundll32.exe "C:\WINDOWS\system32\icdcwvwd.dll",b O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe O4 - HKLM\..\Run: [BM675f5e74] Rundll32.exe "C:\WINDOWS\system32\mjyjsuqc.dll",s O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ? Clique en bas sur " fix checked " Reviens dans ta réponse avec un nouveau log HijackThis, car je crois avoir une autre infection à traiter Bonne réception, et à te lire |
| |
|
| uncle_jo | Posté le 07/04/2008 à 13:44 |
Petit astucien
61 Messages
| Pas trop le temps ce midi, je suis passé voir et dejeuner vite fait. Pour info j'ai allumé mon PC avant de passer a la cuisine et quand je suis revenu il n'y avait que le bureau, pas de barre de taches. J'ai été dans le gestionnaire de taches pour activer Explorer. Je me connecte avec Firefox. Je lis ton message. Je retourne a la cuisine pour manger pendant que c'est encore tiède. Quand je suis revenu, le PC avait rebooté seul  Important j'utilise toujours ma session en tant qu'Admin. J'ai vu sur PC Astuces qu'il était fortement déconseillé de le faire. Dois-je créer un profil spécial pour une utilisation quotidienne avec ou sans net ? Jamais fait |
| |
|
| Evasion60 | Posté le 07/04/2008 à 13:50 |
Groupe Sécurité 9855 Messages
| Re uncle_jo
Dois-je créer un profil spécial pour une utilisation quotidienne avec ou sans net ?
...Non, il faut désinfecter la machine avant Si tu n'as que la session " admin ", sur cette machine, tu fais la procédure dessus A te lire |
| |
|
| uncle_jo | Posté le 07/04/2008 à 14:05 |
Petit astucien
61 Messages
| Un dernier avant la route 
|
| |
|
| uncle_jo | Posté le 07/04/2008 à 14:07 |
Petit astucien
61 Messages
| Excuses moi, j'oublie toujours de dire bonjour merci au revoir. L'énervitude ne pardonne pas tout  A ce soir |
| |
|
| Evasion60 | Posté le 07/04/2008 à 14:19 |
Groupe Sécurité 9855 Messages
| RE, uncle_jo
...Fait déjà la procédure décrite plus haut Ensuite nous verrons pour " error code C03200 DateStamp 56b836A3 B.R. / |
| |
|
| uncle_jo | Posté le 07/04/2008 à 22:38 |
Petit astucien
61 Messages
| Bonsoir evasion60 Excuses moi, rentré tard du boulot J'ai tout comme demandé. Je n'ai pas trouvé les icdcwvwd.dll et mjyjsuqc.dll, j'ai du les enlevés dans une tentative antéreure. D'ailleurs sur ma capture d'écran tu peux voir que le systeme me les réclame. Voici mon log après avoir fixé les lignes demandées (sauf celles des dll ci-dessus car elles n'existaientpas. Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:30, on 2008-04-07 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Boot mode: Normal
Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Ahead\InCD\InCDsrv.exe C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe C:\Program Files\Norton Internet Security\ISSVC.exe C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe C:\WINDOWS\system32\sstray.exe C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\ASUS\Probe\AsusProb.exe C:\Program Files\ATI Technologies\ATI.ACE\cli.exe C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe C:\Program Files\Ahead\InCD\InCD.exe C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe C:\Program Files\TechSmith\SnagIt 7\TSCHelp.exe C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe C:\Program Files\Messenger\msmsgs.exe C:\Documents and Settings\Moi\Bureau\Security\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [ElbyCheckAnyDVD] "C:\Program Files\SlySoft\AnyDVD\ElbyCheck.exe" /L AnyDVD O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe" O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe" O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Program Files\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe" O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount O4 - HKUS\S-1-5-18\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime (User 'Default user') O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: TribalWeb.lnk = C:\Program Files\Tribal Web\tribalweb.exe O4 - Startup: TribalWeb.net.lnk = C:\Program Files\Tribal Web\tribalweb.exe O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AdobeCollabSync.exe O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe O4 - Global Startup: SnagIt 7.lnk = C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll O23 - Service: Ad-aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
-- End of file - 13873 bytes Alors docteur ? ;) |
| |
|
| Evasion60 | Posté le 07/04/2008 à 23:15 |
Groupe Sécurité 9855 Messages
| Re/ OK uncle_jo
...Le log HJT, ne montre rien  Edit : 23H25 Si, et je l'avais déjà vue hier en plus : O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll Celle ci on s'en occupe demain matin Tjrs en difficulté, et avec le message d'erreur au boot de la machine ? A demain, bonne nuit Modifié par Evasion60 le 07/04/2008 23:28 |
| |
|
| uncle_jo | Posté le 08/04/2008 à 09:51 |
Petit astucien
61 Messages
| Bonjour evasion60 Ce matin ça démarrait bien. A part l'écran" Scan is finished you can close the windows" C'est quoi ça ? Ça vient de Windows ou d'ailleurs. Je me suis dit "Super le probleme est réglé" 5 bonnes minutes après j'ai eu ça : 
Quelques minutes après, ça : 
"RDC/Moi" c'est mon PC qui est en réseau au Rez de Chaussée  Par contre je n'ai plus les fenêtres RUNDLL ni le Control Panel avec User Accounts que l'on voit sur le début de mon post. a te lire
|
| |
|
| uncle_jo | Posté le 08/04/2008 à 10:05 |
Petit astucien
61 Messages
| Tout est revenu, les : "Explicit content is detected" avec icone bouclier 4 couleurs (windows) "Your computer might be at risk" avec icone bouclier jaune avec point d'exclamation "Virus alarm" avec icone bouclier rouge avec croix blanche Je me dépêche de poster, reste 30 secondes avant redémarrage |
| |
|
| Evasion60 | Posté le 08/04/2008 à 11:05 |
Groupe Sécurité 9855 Messages
| Bonjour uncle_jo
...Bien comme dit hier soir, il y a une [020], qui n'est pas référencée On dirait un reste de Vundo, mais j'ai pas vu les BHO au début
... Télécharge VundoFix (par Atribune) sur ton Bureau : - Double-clique VundoFix.exe afin de le lancer
- Clique sur le bouton Scan for Vundo
- Lorsque le scan est complété, clique sur le bouton Remove Vundo
- Une invite te demandera si tu veux supprimer les fichiers, clique YES
- Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
- Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK
- Copie/colle le contenu du rapport situé dans C:\vundofix.txt
Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo". Si aucune entrée infectieuse est repérée avec Vundo, passe à la suite ci dessous : .... Relance HijackThis pour un " do a system scan only " Coche cette ligne : O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll Clique sur " fix checked " ...Assure toi d'avoir accès aux dossiers/fichiers cachés comme hier Rend toi ici : C:\WINDOWS\SYSTEM32\ibdsoumq.dll Supprime le fichier en gras si encore présent Vide ta corbeille ( important ) Recoche ensuite masquer les dossiers/fichiers cachés ... Pour tes écrans de ce matin, c'est une alerte Norton, ou du centre de sécurité Windows ? La il va falloir faire des recherches avec le code d'erreur cité 
Bien, à te lire |
| |
|
| uncle_jo | Posté le 08/04/2008 à 11:14 |
Petit astucien
61 Messages
| Dois-je redémarrer en mode sans echec avant de faire tourner Vundofix ? |
| |
|
| Evasion60 | Posté le 08/04/2008 à 11:44 |
Groupe Sécurité 9855 Messages
| Re
Dois-je redémarrer en mode sans echec avant de faire tourner Vundofix ? ...Oui, et le mode normal doit passer aussi ... Pour tes messages d'erreur, c'est du lourd  Sur Google, j'ai trouvé ceci : ( attention, c'est une traduction )
Chaque fois que je démarre mon système, je reçois un pop up page qui dit "de balayage pour le malware s’il vous plaît attendre" System Defender puis apparaît. I have also been receiving strange pop up ads and warnings in my task bar as follows: J'ai également reçu des annonces d'étranges pop up et des avertissements dans ma barre des tâches comme suit:
SysGuard Hidden Malicious code found at ox13cf3439 Data interception could not be stopped SysGuard Hidden Malicious Code ox13cf3439 trouvé à l'interception de données ne peut pas être arrêté
Tracking process is activated ox10A300713 Can't deactivate spyware program Processus de suivi est activée ox10A300713 Impossible de désactiver les logiciels espions programme
SysFader: IE7explorer.exe Application fatal error. SysFader: IE7explorer.exe Application erreur fatale. The instruction at ox01cf34739 referenced Memory at 0x02df2e50. L'instruction à la mémoire ox01cf34739 référencés à 0x02df2e50. The Memory could not be read. La mémoire ne peut pas être lue.
Your system is unstable. Votre système est instable. A problem has been detected and Windows has been shutdown buggy application to prevent damage to your computer. Un problème a été détecté et Windows a été shutdown buggy demande pour éviter d'endommager votre ordinateur. Kernel32x.SYS 0xA73C20AE base error code C03200, Date Stamp 56b836A3, Kernel debugger on port: COM3 ( ton premier écran, avec cette erreur ) (Port 0x19f, baud rate 9201) Kernel32x.SYS 0xA73C20AE base de code d'erreur C03200, Date Stamp 56b836A3, Noyau débogueur sur le port: COM3 (9201)
Explict content is detected Location: Cached Media Files Files cannot be erased. Explict contenu est détecté Localisation: Caché Media Files Les fichiers ne peuvent pas être effacées. Click baloon to fix problem Cliquez dessin pour fixer problème
Critical event occurred STOP 0x01C0107B (0x0A140184, 0xFC3034) In accesible handler or device/ Événement critique survenu STOP 0x01C0107B (0x0A140184, 0xFC3034) ou un dispositif accessible handler /
These pop ups are accompanied by fake yellow or red shields in the task bar. Ces pop ups sont accompagnés de faux boucliers jaune ou rouge dans la barre des tâches. Words are misspelled. Les mots sont mal orthographiés.
Also, I get this message: System Shutdown. Aussi, je reçois ce message: Shutdown System. The system is shutting down. Le système s'arrête. Please save all data. S’il vous plaît enregistrer toutes les données. This shutdown was initiated by STUDY/Rakale. Cet arrêt a été lancé par ETUDE / Rakale. It has a timer that counts down before the system does actually shut down. Il a un compte à rebours avant que le système ne fait arrêté. It also says: lsass.ese, module: kernel 321.dll@address 0x78221981.( celui de ce matin ) Il a également dit: lsass.ese, module de noyau 321.dll @ adresse 0x78221981. Instruction is referenced Memory at 0x00000000. Instruction est référencé mémoire à 0x00000000. Null pointer exception. Null pointer exception.
I am using Window XP, IE7 on a Dell computer. J'utilise Windows XP, IE7 sur un ordinateur Dell. I tried using System Restore, but I keep getting the message that my computer "cannot be restored to this point. No changes have been made." J'ai essayé d'utiliser la restauration du système, mais je reçois toujours le ....... ... Bien    Bonne réception |
| |
|
| uncle_jo | Posté le 08/04/2008 à 11:51 |
Petit astucien
61 Messages
| Comme tu dis, c'est du lourd. Je me sens moins seul mais pas rassuré pour autant J'avais donc fait VundoFix et il n'avait rien trouvé. Je repost le rapport car le PC s'était coupé. VundoFix V7.0.3
Scan started at 12:58:14 06/04/2008
Listing files found while scanning....
C:\Program Files\PowerISO\PWRISOSH.DLL
Beginning removal...
Attempting to delete C:\Program Files\PowerISO\PWRISOSH.DLL C:\Program Files\PowerISO\PWRISOSH.DLL Has been deleted!
Performing Repairs to the registry. Done!
VundoFix V7.0.3
Scan started at 16:57:31 06/04/2008
Listing files found while scanning....
VundoFix V7.0.3
Scan started at 18:22:03 06/04/2008
Listing files found while scanning....
C:\WINDOWS\system32\rqtss.ini C:\WINDOWS\system32\rqtss.ini2 C:\WINDOWS\system32\sstqr.dll
Beginning removal...
Attempting to delete C:\WINDOWS\system32\rqtss.ini C:\WINDOWS\system32\rqtss.ini Has been deleted!
Attempting to delete C:\WINDOWS\system32\rqtss.ini2 C:\WINDOWS\system32\rqtss.ini2 Has been deleted!
Attempting to delete C:\WINDOWS\system32\sstqr.dll C:\WINDOWS\system32\sstqr.dll Has been deleted!
Performing Repairs to the registry. Done!
VundoFix V7.0.3
Scan started at 11:15:18 2008-04-08
Listing files found while scanning....
No infected files were found.
Je poste et je continue avec HJT |
| |
|
| Evasion60 | Posté le 08/04/2008 à 12:08 |
Groupe Sécurité 9855 Messages
| Re
Je me sens moins seul mais pas rassuré pour autant  ...Heuuuu, pour etre franc, t'es pas le seul ...Oui, continu la suite Attention, cet AM je suis occupé à l'extérieur, donc ne t'inquiètes pas si je ne répond pas tout de suite ( retour vers 18H ) Bonne réception Modifié par Evasion60 le 08/04/2008 12:09 |
| |
|
| uncle_jo | Posté le 08/04/2008 à 12:41 |
Petit astucien
61 Messages
| Quand j'ai voulu fixer la ligne 20 avec HJT, ça m'a rebooté  O20 - Winlogon Notify: ibdsoumq - C:\WINDOWS\SYSTEM32\ibdsoumq.dll C'est c'te m... Je n'étais pas en sans échec |
| |
|
| uncle_jo | Posté le 08/04/2008 à 15:23 |
Petit astucien
61 Messages
| Bonjour Evasion60
J'ai été voir sur le lien que tu as trouvé sur Google. En fin de post ils parlent de AdWare.Vapsup Qu'en penses-tu ? |
| |
|
| Evasion60 | Posté le 08/04/2008 à 18:26 |
Groupe Sécurité 9855 Messages
| Re Uncle_jo
...Ne touche pas à mon poste de ce soir 17H44 pour le moment Je le laisse en ligne au cas ou, puis l'effacerai si besoin / OK ...Relance Vundofix - Ne clique pas sur Scan for a vundo"
- Clique droit au milieux de la fenêtre
- Clique sur Add more files ?
- Copie/colle le fichier ci-dessous:
C:\WINDOWS\SYSTEM32\ibdsoumq.dll
Clique sur Add files - Ensuite clique sur Close Windows
- Enfin, clique sur Fix Vundo ( les fichiers précédents doivent apparaitre dans la fenêtre principale)
- Si l'outil demande un redémarrage, accepte
- Poste le rapport Vundofix, ainsi qu'un nouveau log HijackThis
...Reviens avec les deux rapports demandés Bonne réception, et à te lire  |
| |
|
| uncle_jo | Posté le 08/04/2008 à 18:41 |
Petit astucien
61 Messages
| Tu me fais peur  Vaut-il mieux que je sauvegarde quelquechose avant ? |
| |
|
| Evasion60 | Posté le 08/04/2008 à 18:52 |
Groupe Sécurité 9855 Messages
| Re Uncle_jo
... Non, non ---> Fait nous confiance    Tu passes mon dernier poste, avec Vundo ( attention tu remarqueras que c'est pas la même procédure, que celle que tu as utilisée ) Pour le moment tu ne tiens pas compte de celui de 17H44 de ce jour / OK ( je l'ai juste laissé au cas ou Vundo me pose problème ) A te lire / B.R. / |
| |
|
| Evasion60 | Posté le 08/04/2008 à 21:56 |
Groupe Sécurité 9855 Messages
| Re
Pour le moment tu ne tiens pas compte de celui de 17H44 de ce jour / OK
...J'ai hébergé cette réponse de 17H44 ailleurs, pour l'avoir sous le coude ... Bien, alors ce Vundo ? B.R. / |
| |
|
| uncle_jo | Posté le 09/04/2008 à 14:00 |
Petit astucien
61 Messages
| Salut l'ami
J'ai des horaires un peu décousus pour le boulot et autres activites ... Donc ce midi j'ai fait la manoeuvre (pas en m |