Forums Zebulon.fr: Fenetre PopUp: Alertes Infection blabla bla - Forums Zebulon.fr

Aller au contenu

  • (2 Pages)
  • +
  • 1
  • 2
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet

Fenetre PopUp: Alertes Infection blabla bla Depuis MAJ de ZA (+yazzle sudoku) Noter : -----

#1 L'utilisateur est hors-ligne   Tony501x 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 215
  • Inscrit(e) : 28-janvier 06

Posté 24 avril 2006 - 05:42

Tout d'abord bonjour à tous.

Depuis la mise à jour de ZA (installation de la dernière version, hier) des fenetres popup -type Alertes infections détectées...blabla...rendez vous au site "machintruc" - ne cessent d'apparaitre. Vous en conviendrez c'est plutot lourd.....
Ad-aware m'a trouvé: adware.yazzle que viré....toujours des fenetres...j'ai viré quelsues clefs de registre (toutes celles contenant sudoku ou yazzle). Sur le site de symantec ils des donnent des clefs à effacées pour s'en débarrasser mais je n'en avai aucune.....

Bref j'aimerais savoir si il y à un moyen (plutot rapide) de viré ce foutu yazzle, si tenté que ce soit bien lui...car ces fenetres apparraissent depuis la MAJ de ZA seulement (j'avais chopé Yazzle il y a quelques temps mais je l'avai éradiqué je ne sais trop comment... :P )

PS: j'ai peu de temps sur ce PC et de manière irrégulière donc c'est pour sa que je voudrai éviter une procédure trop longue, je voudrai juste pour l'instant m'occuper de sa.... Si vous voulez des infos demandez.
Image IPB
0

PUBLICITÉ

  • Annonces Google

#2 L'utilisateur est hors-ligne   bruce lee 

  • Devil Member !
  • Groupe : Equipe Sécurité*
  • Messages : 11401
  • Inscrit(e) : 24-décembre 05

Posté 24 avril 2006 - 05:43

bonjour Tony 501x,

comence par la proceudre preliminaire je te prie:

Citation

HIJACKTHIS

Procédure préliminaire à toute demande d'analyse de rapport HijackThis.

Phase 1

- faire un copier/coller de ces instructions dans un fichier texte car la seconde partie de cette procédure va être effectuée en mode sans échec et donc, hors connexion.

- télécharger Antivir ( http://www.free-av.com . Une fois passé en mode sans echec, installer et paramétrer Antivir. Il est impératif de le configurer correctement afin de faire le meilleur scan possible --> voir la procédure ici (imprimez la) : http://speedweb1.fre....php?page=tuto5

nb: le choix d'Antivir comme antivirus a utiliser dans le cadre de cette procédure, a reposé sur les critères suivants : --- failles de votre antivirus qui a laissé passer des malwares --- Antivir peut-être installé et désinstallé facilement --- Antivir est reconnu pour son efficacité en mode sans échec --- le tutorial de tesgaz permet de le paramétrer sans problème

- télécharger la dernière version d'HijackThis ( http://www.merijn.or.../hijackthis.zip ou http://telechargemen...kthis-1991.html en cas d'indisponibilité !)

Phase 2

- redémarrer le PC, impérativement en mode sans échec, (n'ayant pas accès à Internet, vous avez préalablement copié ces instructions dans un fichier texte)

-- au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] ou [F5] jusqu'à l'affichage du menu des options avancées de Windows. Sélectionner "Mode sans échec" et appuyer sur [Entrée].

NB : en cas de problème pour sélectionner le mode sans échec, appliquer la procédure de Symantec "Comment démarrer l'ordinateur en mode sans échec" (http://service1.syma...020905112131924 )

-- à l'ouverture de session, choisir la session courante et non celle de l'administrateur

- Afficher tous les fichiers par cette modification des options de l'explorateur Windows :

Menu "Outils", "Option des dossiers", onglet "Affichage" :

Activer la case : "Afficher les fichiers et dossiers cachés"
Désactiver la case : "Masquer les extensions des fichiers dont le type est connu"
Désactiver la case : "Masquer les fichiers protégés du système d'exploitation"
Puis, cliquer sur "Appliquer".
Maintenant, vous avez accès à tous les fichiers et dossiers du système d'exploitation.

Phase 3

- nettoyage rapide du disque dur :

Démarrer / Exécuter / taper CleanMgr et valider

Cette fonction cleanmgr génére parfois un bug sous système Windows 2000, effectuer dans ce cas un nettoyage manuel : suppression de tous les fichiers contenus dans les dossiers
C:\TEMP
C:\WINDOWS\TEMP
C:\Documents And Settings\Session utilisateur\Local Settings\Temp
C:\Documents And Settings\Session utilisateur\Local Settings\Temporary internet files

Vider la corbeille

- recherche et élimination des parasites avec Antivir
lancer un scan complet du, ou des disques dur, et supprimer tous les fichiers infectés (s'ils existent)

- désinstallation d'Antivir

-- terminer les processus suivants dans le gestionnaire des tâches (faire Ctrl+Alt+Suppr pour ouvrir la fenêtre puis cliquer sur l'onglet Processus) : AVGUARD.EXE - AVSCHED.EXE - AVWUPSRV.EXE et AVGNT.EXE puis, désinstaller Antivir dans ajout/suppression de programmes (vous pourrez le réinstaller ensuite si vous souhaitez le conserver en lieu et place de votre antivirus résident qu'il conviendra dans ce cas de désinstaller proprement, surtout s'il s'agit de Norton).

- Redémarrer le PC en mode normal

- installation et utilisation d'HijackThis

-- créer un nouveau dossier à la racine de C:\Program Files\HijackThis (double clic sur poste de travail/double clic sur l'icone de C/double clic sur le répertoire Program Files/clic droit dans la fenêtre, choisir nouveau dossier et le nommer HijackThis) ; dézipper le programme précédemment téléchargé lors de la phase 1 dans ce nouveau dossier HijackThis, créer un raccourci sur le bureau.

Important: surtout, ne pas créer ce dossier HijackThis dans un répertoire temporaire

-- arrêter tous les programmes en cours et fermer toutes les fenêtres

-- lancer HijackThis à l'aide du raccourci et cliquer sur le bouton "Do a system scan and save a logfile"
-- le rapport HijackThis (fichier log) va être enregistré dans C:\Program Files\HijackThis (penser à ajouter un chiffre à la suite du nom du rapport si vous voulez conserver un historique de vos rapports ex : HijackThis 1, HijackThis 2...)

NB : en cas de problème, appliquer le Tutorial de BipBip (http://sitethemacs.f...e_hijackthi.htm avec copies d'écran).

Phase 4

- ouvrir le rapport HijackThis précédemment sauvegardé et faire : Ctrl-A, Ctrl-C puis, le coller (Ctrl-V) dans un nouveau post que vous créez sur le forum Analyse rapports HijackThis, Eradication malwares de manière à ce que nous vous disions ce qu'il faut faire.

- attendre l'analyse et la réponse.

auteur : megataupe

0

#3 L'utilisateur est hors-ligne   Tony501x 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 215
  • Inscrit(e) : 28-janvier 06

Posté 24 avril 2006 - 07:21

Bon ben si on a pas le choix......je connais la procédure, pas encore par coeur mais je l'ai sauvé en format texte....et gardé les soft nécessaires... :P

je voulais savoir si quelqu'un connaissait mon problème mais on va suivre la voie classique. :-P

Comme susdit je ne sais pas quand je pourrais le faire (pas dans un mois quand même :P )

A+

PS: à titre d'info, la màj de ZoneAlarme peut-elle avoir un lien avec cette histoire ??? (si oui lequel ???)

Merci

Ce message a été modifié par Tony501x - 24 avril 2006 - 07:21 .

Image IPB
0

#4 L'utilisateur est hors-ligne   bruce lee 

  • Devil Member !
  • Groupe : Equipe Sécurité*
  • Messages : 11401
  • Inscrit(e) : 24-décembre 05

Posté 24 avril 2006 - 07:26

re,

si ton log est propre, et qu'un scan en ligne ne trouve rien, on regardera de coté de zone alarm :P
0

#5 L'utilisateur est hors-ligne   Tony501x 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 215
  • Inscrit(e) : 28-janvier 06

Posté 24 avril 2006 - 08:03

ok
Image IPB
0

#6 L'utilisateur est hors-ligne   pitcat 

  • Godlike Member
  • Groupe : Equipe Sécurité
  • Messages : 2331
  • Inscrit(e) : 02-décembre 05

Posté 24 avril 2006 - 08:15

bonsoir
ou as tu telecharger la màj de za?
à+
0

#7 L'utilisateur est hors-ligne   Tony501x 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 215
  • Inscrit(e) : 28-janvier 06

Posté 25 avril 2006 - 11:22

Voir le messagepitcat, le lundi 24 avril 2006 à 21h16, dit :

bonsoir
ou as tu telecharger la màj de za?
à+


Tiens j'y avais pas penser...

je sais pas c'est mon père......il m'a dit que ZA l'avait averti qu'il y avait une màj à faire...donc je pense que ZA l'a DL lui même....(j'me rappelle plus comment il fait ce logiciel pour se mettre à jour :P ).

j'espère qu'il est pas retourné sur télécharger.com, on y avait chopé le malware yazzle déjà !!! :P

J'vous tiens au courant...
Image IPB
0

#8 L'utilisateur est hors-ligne   Tony501x 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 215
  • Inscrit(e) : 28-janvier 06

Posté 26 avril 2006 - 07:28

OK, les gars. Tout d'abord pour le téléchargement de la màj de ZA, mon père a suivi les indications de ZA suite à l'alerte de màj dispo. Je suppose donc qu'il vient de l'éditeur.

J'ai effectué la procédure de pré-nettoyage voici le log de HijackThis:

(Les fenetres apparaissent toujours)

Logfile of HijackThis v1.99.1
Scan saved at 20:16:50, on 26/04/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
D:\Disque D\DocTony\Prog\Sécurité Internet\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/?v=msgrv75
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [OpwareSE2] "C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [OPSE reminder] "C:\Program Files\ScanSoft\OmniPageSE2.0\EregFre\Ereg.exe" -r "C:\Program Files\ScanSoft\OmniPageSE2.0\EregFre\ereg.ini"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Easy-WebPrint Ajouter à la liste d'impressions - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint Impression rapide - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Imprimer - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint Prévisualiser - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


Note: oui il y a deux MSN qui tournent, j'arrive pas à virer l'ancien depuis que j'ai mis le, 7.5! :P enfin pour l'instant sa n'est pas le problème...

MERCI
Image IPB
0

#9 L'utilisateur est hors-ligne   bruce lee 

  • Devil Member !
  • Groupe : Equipe Sécurité*
  • Messages : 11401
  • Inscrit(e) : 24-décembre 05

Posté 26 avril 2006 - 07:34

salut,

ton log est propre mais on va verifier avec un scan en ligne:

http://www.pandasoftware.com/activescan/fr...n_principal.htm
tuto pour panda http://www.monaco-pr.../panda/tuto.htm

a la fin du scan tu cliques sur "consulter le rapport",tu le sauvegardes et tu le posts.

@+ et bon courage
0

#10 L'utilisateur est hors-ligne   Tony501x 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 215
  • Inscrit(e) : 28-janvier 06

Posté 30 avril 2006 - 03:43

Voici mon rapport de scan en ligne chez Panda (j'ai du un peu me battre avec IE pour qu'il analyse mon PC, il fallait autoriser les activeX ; j'ai également du désactiver avast qui les repérais comme un virus: une dll qui s'installait dans System32...pour plus de sureté je pense refaire un scan avec avast et la nettoyer...)

Le fameux rapport:


Incident Statut Analyse

*Virus:W32/Sdbot.ftp Désinfecté C:\WINDOWS\system32\i
*Virus:W32/Sdbot.ftp Désinfecté C:\WINDOWS\system32\o
*Spyware:Cookie/Xiti No Désinfecté D:\Documents and Settings\Administrateur\Cookies\administrateur@xiti[1].txt

donc pour le ver Sdbot.ftp l'affaire est réglé mais d'après la description du site il n'était pas la cause de mes fichues fenetres........pour le spyware"cookie" un simple nettoyage des cookies suffira je pense (j'attends confirmaton pour l'effectuer...)

les fenetres apparaissent toujour, je vais faire un reboot mais je pense que celà continuera....

Merci

évidemment après reboot sa continue, mais la fréquence des fenetres a diminué....1 toutes les 5 à 10 minutes alors qu'avant le scan c'était toutes les 2 minutes presques....et de jours en jours elles sont de plus en plus fréquentes. J'ai cru voir qu'il y avait un outil à la mode en ce moment contre les malwares SmitFraud , sa pourrait m'etre utile? enfin c'est toi l'expert....

Ce message a été modifié par Tony501x - 30 avril 2006 - 04:18 .

Image IPB
0

  • (2 Pages)
  • +
  • 1
  • 2
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet


Similar Topics
  Sujet Commencé par Statistiques Infos sur le dernier message
Sujet ouvert (nouvelles réponses) Fenêtre à 150 onglets s'ouvre toute seule [2] Marie Pas de Chance 
  • 0 réponses
  • 79 vues
Sujet chaud (nouvelles réponses) [Résolu] Infection détectée sous Windows Vista
Problème d'installation d'office 2010
mc guill 
  • 37 réponses
  • 1254 vues
Sujet ouvert (nouvelles réponses) Événements « 1060 application popup » et 5038 gilles88 
  • 0 réponses
  • 58 vues
Sujet ouvert (nouvelles réponses) Popup intempestive aazeleen 
  • 10 réponses
  • 235 vues
Sujet ouvert (nouvelles réponses) Aide pour contrôle si infection + problème Avira jp9905 
  • 12 réponses
  • 610 vues
Sujet ouvert (nouvelles réponses) Infection Smart Fortress 2012 mattam 
  • 0 réponses
  • 209 vues
Sujet ouvert (nouvelles réponses) Possible infection ?
Problème de lenteur et démarrage
gaby62 
  • 10 réponses
  • 209 vues
Sujet ouvert (nouvelles réponses) Infection virus
Virus « Office central de lutte » etc.
martinmartin 
  • 0 réponses
  • 147 vues
Sujet ouvert (nouvelles réponses) Infection non identifiée sur PC portable
Rapport ZHPDiag
DadooNum 
  • 11 réponses
  • 320 vues
Sujet ouvert (nouvelles réponses) Infection multiexplorer.com Sam654 
  • 10 réponses
  • 303 vues

1 utilisateur(s) en train de lire ce sujet
0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)



    Page officielle Zebulon.fr