Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Salut à tous .

 

Toute a l'heure j'ai attraper quelques spywares ou autres et je n'arrive pas à m'en débarasser.

J'ai passer Spybot , Adaware et antivir en mode sans echec mais rien. Spybot me dit que j'ai 2 spywares il me les efface mais au redemarrage ils reviennent.

Et je n'est plus la possibiliter de changer de fond d'ecran et de page de demarrage internet.

 

Alors voici mon log hijackthis :

 

Logfile of HijackThis v1.99.1

Scan saved at 18:46:45, on 19/05/2005

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\netdde.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\System32\msole32.exe

C:\Program Files\AVPersonal\AVGUARD.EXE

C:\WINDOWS\System32\shnlog.exe

C:\Program Files\AVPersonal\AVWUPSRV.EXE

C:\WINDOWS\System32\dllhost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\System32\intmon.exe

C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

C:\Program Files\AVPersonal\AVGNT.EXE

C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

C:\Documents and Settings\Propriétaire\Mes documents\Utilitaires\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.startsearches.net/bar.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.startsearches.net/search.php?qq=%1

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.startsearches.net/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

F2 - REG:system.ini: Shell=explorer.exe, msmsgs.exe

O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFF} - C:\WINDOWS\System32\hp560F.tmp

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

O9 - Extra button: Bloc Notes - {AF4F850B-68FF-404C-8417-549F86B1E236} - notepad.exe (file missing)

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

 

 

Merci d'avance pour vos solutions.

Modifié par bogues007

Posté(e)

Bonjour bogues007, bonjour à tous,

 

-Télécharge les outils suivants: Nous aurons à les utiliser plus tard.

*PocketKillBox

http://www.bleepingcomputer.com/files/spyware/KillBox.zip

*DelDomain.inf

http://www.mvps.org/winhelp2002/restricted.htm

*CleanUp

http://cleanup.stevengould.org/

*Hoster

http://www.funkytoad.com/download/hoster.zip

 

Tu dois patienter un peu,je te repondrais plus tard dans la soirée.

 

@+

Posté(e)

Rebonjour,

 

Si tu as téélchargé les outils nécéssaires,nous allons passer à la procedure de désinfection.

 

IMPORTANT

Tu dois effectuer toutes les corrections HORS CONNEXION.Imprime cette page.

 

-Désinstalle via Ajout/suppression des programmes du panneau de configuration ,le(s) programme(s) suivant(s).

Security IGuard

Virtual Maid

Search Maid

 

-Ouvre le Bloc-note et copie-colle les lignes entre --- ci-dessous (y compris la ligne vide à la fin) :

---

REGEDIT4

 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]

"NoDispAppearancePage"=-

"Wallpaper"=-

"WallpaperStyle"=-

"NoDispBackgroundPage"=-

 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

"NoActiveDesktopChanges"=-

 

[HKEY_CURRENT_USER\Control Panel\Desktop]

"Wallpaper"=-

"WallpaperStyle"=-

 

[HKEY_CURRENT_USER\Control Panel\Colors]

"Background"="0 78 152"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]

"notepad.exe"=-

"notepad2.exe"=-

"winlogon.exe"=-

"paint.exe"=-

 

[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Explorer\Browser Helper Objects\{FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFF}]

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search]

"SearchAssistant"="http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm"

"CustomizeSearch"="http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm"

"Default_Search_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"'>http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"'>http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"'>http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"'>http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]

"Default_Search_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

"Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main]

"Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

"Search Bar"="Search Bar"="http://search.msn.com/intl/searchpane/en-au/prov2.htm"

 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchUrl]

""="http://home.microsoft.com/access/autosearch.asp?p=%s"

 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\main]

"Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

"Search Bar"="http://search.msn.com/spbasic.htm"

"Use Custom Search URL"= dword:00000000

 

[-HKEY_CLASSES_ROOT\CLSID\{FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFF}]

 

[-HKEY_CLASSES_ROOT\CLSID\VMHomepage]

 

[-HKEY_CLASSES_ROOT\CLSID\VMHomepage.1]

 

[-HKEY_CLASSES_ROOT\Interface\{1E1B2878-88FF-11D2-8D96-D7ACAC95951F}]

 

[-HKEY_CLASSES_ROOT\TypeLib\{1E1B286C-88FF-11D2-8D96-D7ACAC95951F}]

 

[-HKEY_CLASSES_ROOT\VMHomepage]

 

[-HKEY_CLASSES_ROOT\VMHomepage.1]

 

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objecta]

 

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\HTTP\Parameters\S]

 

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\HTTP\Parameters\S]

 

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\r]

 

------------------------------------------------

 

Enregistre ce fichier sur ton bureau (Nom du fichier : "smitfraud.reg " -sans inclure les guillemets- ; Type : Tous les fichiers).

Ferme Internet explorer.

Double-clique sur smitfraud.reg et clique sur Oui lorsqu'on te demande confirmation pour Fusionner.

Lorsque tu reçois un message du bon déroulement, supprime le fichier smitfraud.reg .

 

-Lance PocketKillBox,coche la case "Delete on reboot".Ne pas fermer le programme.

Fais Démarrer ->Exécuter,et tape notepad,un fichier bloc-notes s'ouvre

Ensuite tu fais Ctrl-A pour sélectionner tout le texte suivant , Ctrl-C pour le copier dans le presse papier.

 

C:\wp.exe

C:\wp.bmp

C:\bsw.exe

C:\Windows\sites.ini

C:\Windows\popuper.exe

C:\Windows\System32\helper.exe

C:\Windows\System32\intmonp.exe

C:\Windows\System32\msmsgs.exe

C:\Windows\System32\ole32vbs.exe

C:\Windows\system32\msole32.exe

C:\WINDOWS\system32\hp560F.tmp

C:\WINDOWS\System32\shnlog.exe

C:\WINDOWS\System32\intmon.exe

 

Sur PocketKillBox-->File-->Paste from Clipboard,tu cliques ensuite sur la croix rouge

Au deux méssages qui vont s'afficher,tu réponds par "YES"

 

-Redémarre en mode sans echec.

Comment démarrer Windows XP en mode sans échec

 

-Lance Hijackthis,scan,et coche les lignes en gras ci-dessous.

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.startsearches.net/bar.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.startsearches.net/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.startsearches.net/search.php?qq=%1

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.startsearches.net/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

F2 - REG:system.ini: Shell=explorer.exe, msmsgs.exe

O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFF} - C:\WINDOWS\System32\hp560F.tmp

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

O9 - Extra button: Bloc Notes - {AF4F850B-68FF-404C-8417-549F86B1E236} - notepad.exe (file missing)

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

 

-Ferme toutes les fenetres Internet Explorer,Outlook Express sauf Hijackthis,puis clique sur "Fix checked"

 

-Supprime les dossiers suivants.

C:\Program Files\Search Maid

C:\Program Files\Virtual Maid

C:\Windows\System32\Log Files

C:\Program Files\Security IGuard

 

--Redémarre normalement

 

-Ouvre Hoster,et clique sur "Restore Original Hosts" ---> "OK"

Quitte le programme.

 

-Fais un clic droit le fichier Del_Domains.inf -->Installer

 

-Lance et éxecute CleanUp!

 

-Redémarre et poste un nouveau rapport hijackthis.

Posté(e)

Salut queruak et ipl_001

 

Magnifique solution queruak , j'ai retrouver la possibiliter de changer le fond d'écran et ma page de démarrage.

Seulement mais je sais pas si c'est important mais je n'avais pas dans ajout/suppresion de programmes :

Security Iguard

Virtual Maid

Search Maid

 

Et dans la suppresion des dossiers je n'avais que Log Files à effacer.

 

Pour moi tout est revenu à la normal mais je préfère en etre sur , alors voici le log d'hijackthis :

 

Logfile of HijackThis v1.99.1

Scan saved at 13:35:19, on 20/05/2005

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\userinit.exe

C:\WINDOWS\Explorer.EXE

C:\Documents and Settings\Propriétaire\Mes documents\Utilitaires\HijackThis.exe

 

O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

O9 - Extra button: Bloc Notes - {AF4F850B-68FF-404C-8417-549F86B1E236} - notepad.exe (file missing)

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

 

Voila j'espère en etre débarasser .

 

MERCI BEAUCOUP queruak.

Posté(e)

Bonjour à tous,

Magnifique solution queruak

Merci :P

j'ai retrouver la possibiliter de changer le fond d'écran et ma page de démarrage.

Parfait ! alors !

Seulement mais je sais pas si c'est important mais je n'avais pas dans ajout/suppresion de programmes :

Security Iguard

Virtual Maid

Search Maid

Pas grave s'ils n' y etaient pas.

Et dans la suppresion des dossiers je n'avais que Log Files à effacer.

Pas grave aussi!

MERCI BEAUCOUP queruak.

De rien,content de t'avoir aidé.

Pour moi tout est revenu à la normal mais je préfère en etre sur , alors voici le log d'hijackthis

Je vais regarder ton nouveau rapport,qui est aprés ce néttoyage a subi une cure d'amaigrissement(il est tout petit)LOL.

 

Je tiens absolument à te féliciter,tu as bien bossé,tu as appliqué les instructions,qui n'etaient pas faciles,je dois le reconnaitre.BRAVO

Posté(e) (modifié)

Rebonjour,

 

Le dernier rapport etait facile à analyser smile_lol.gif

 

Félicitations ton rapport est propre. :P

 

Nous allons terminer le néttoyage.

 

-Télécharge EasyCleaner

N'utilise que les fonctions Inutiles et Registre.

Supprime tout ce qu'il te propose.

 

-Fais le scan en ligne suivant.

http://www.pandasoftware.com/activescan/co...n_principal.htm

A la fin du scan,colle son rapport ici.

 

Au fait,édite s'il te plait le titre de ton méssage,mets en un plus explicite,c'etaient de petites bebetes mais trés coriaces. :-(

Modifié par queruak
Posté(e)

Merci mais j'y suis arriver du premier coup parceque pour moi c'est tres bien expliquer.

 

Voici le log de panda :

 

 

Incident Status Location

 

Adware:Adware/SaveNow No disinfected Windows Registry

Adware:Adware/IGuard No disinfected C:\WINDOWS\System32\wldr.dll

Adware:Adware/Virmaid No disinfected Windows Registry

Virus:Trj/Clicker.FD Disinfected C:\Documents and Settings\Propriétaire\Mes documents\Utilitaires\backups\backup-20050519-182203-664.dll

Virus:Trj/Clicker.FD Disinfected C:\Documents and Settings\Propriétaire\Mes documents\Utilitaires\backups\backup-20050520-132804-461.dll

Virus:Trj/Cloak.A Disinfected C:\WINDOWS\system32\oleadm.dll

Adware:Adware/Virmaid No disinfected C:\WINDOWS\system32\perfcii.ini

Adware:Adware/BlueScreenWarning No disinfected C:\WINDOWS\system32\wldr.dll

 

PS : j'ai un peut changer le titre (lol)

Posté(e) (modifié)

Rebonjour,

 

-Télécharge Ad-awareSE 1.05

http://www.lavasoft.de/support/download/#free ; mets bien à jour

 

-Redémarre en mode sans echec et en affichant tous les fichiers(comme indiqué precedemment) tu supprimes les fichiers suivants.

.C:\WINDOWS\System32\wldr.dll <-le fichier

.C:\WINDOWS\system32\perfcii.ini <-le fichier

 

-Vide la corbeille.

 

-Toujours en mode sans echec,passe Ad-aware.

Supprime tout ce qu'il trouve.

 

-Redémarre normalement.

 

As tu passé EasyCleaner ?

 

PS : j'ai un peut changer le titre (lol)

Relol

Tu mets : infection par startsearchs .

Modifié par queruak
Posté(e)

Re.

 

J'ai fait tout ce que tu m'as dit et j'avais aussi fait avec EasyCleaner , puis j'ai refait un scann avec Panda :

 

 

 

Incident Status Location

 

 

 

Adware:Adware/SaveNow No disinfected Windows Registry

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...