Posté(e) (modifié)

bon les deux rapport :




adsspy.txt :


et pour le surf je fais ce que je peux ... des pages souvrent sans arret( je les ferment mais bon ...) je vais pas tarder a y aller ... je lui prend son PC et je continurais chez fais une MAJ de ce mess quand j'y vais. Et je serais la demain jusqu'a 14h et jeudi toute la toi ?


celui la ressemble au 2e fichier mais l'extension n'est aps la meme


voila >>>UP<<<

Modifié par darkworm


je regarde ces rapports cette nuit à la pause(je bosse de nuit!) et te laisse une réponse pour toute à l'heure!

et pour le surf je fais ce que je peux

je voulais dire: évite de surfer pendant la désinfection pour ne pas agraver les choses en fait :P

je serais là aussi jeudi .


Posté(e) (modifié)

juste ... si je prend juste le disque dur et que je le branche en slave dans mon PC ca va? ou il faut prendre tout le PC pour etre sur ? (en étant sur que ca va aps contaminer mon PC quoi ^^)


Je vais me coucher je reviens demain matin vers 7-8h je pense. bonne nuit...enfin, bon boulot :P

Modifié par darkworm
Posté(e) (modifié)



je passe en coup de vent pendant ma pause :P Prend le pc entier si tu peux!!


J'aurais besoin d'un rapport fait avec Blacklight stp pour mettre en évidence des fichiers cachés=>


-Télécharge Blacklight (de F-Secure) et sauvegarde le sur ton Bureau .


Double-clique sur blbeta.exe et accepte la licence ; laisse [X]scan through Windows Explorer activé ; clique Scan puis Next


Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).


Copie et colle le contenu de ce rapport dans ta prochaine réponse. NE PAS choisir l'option "Rename" de suite : nous devons analyser le rapport, car des fichiers légitimes peuvent être présents, tel wbemtest.exe


une question : connais tu ce logiciel? => TSA


@+tard :P

Modifié par charles ingals

RE !

Bon alors j'explique déjà la situation. J'ai réussis a emmener le PC mais il n'a plus de conection internet. Donc je transvase par clé USB tout les fichiers et rapport.

Non je ne connais pas TSA (I'm a newbie) et voici le rapport :


06/21/06 11:37:21 [info]: BlackLight Engine 1.0.37 initialized

06/21/06 11:37:21 [info]: OS: 5.1 build 2600 (Service Pack 1)

06/21/06 11:37:21 [Note]: 7019 4

06/21/06 11:37:21 [Note]: 7005 0

06/21/06 11:37:38 [Note]: 7006 0

06/21/06 11:37:38 [Note]: 7011 1132

06/21/06 11:37:38 [Note]: 7026 0

06/21/06 11:37:38 [Note]: 7026 0

06/21/06 11:37:38 [Note]: 7024 3

06/21/06 11:37:38 [info]: Hidden process: C:\windows\system32\lvfbxw.exe

06/21/06 11:37:38 [Note]: FSRAW library version 1.7.1015

06/21/06 11:44:49 [info]: Hidden file: c:\WINDOWS\Prefetch\

06/21/06 11:44:49 [Note]: 10002 1

06/21/06 11:45:03 [info]: Hidden file: c:\WINDOWS\system32\lvfbxw.dat

06/21/06 11:45:03 [Note]: 10002 1

06/21/06 11:45:03 [info]: Hidden file: C:\windows\system32\lvfbxw.exe

06/21/06 11:45:03 [Note]: 10002 1

06/21/06 11:45:04 [info]: Hidden file: c:\WINDOWS\system32\lvfbxw_nav.dat

06/21/06 11:45:04 [Note]: 10002 1

06/21/06 11:48:53 [Note]: 7007 0


je pars dans un peu moins de 3h dinc je répondrais vers 6h30 ce soir si y a pas encore de réponse. Merci :P

Posté(e) (modifié)

salut :P


ok Blacklight a montré les fichiers relatifs à Edgaccess! on peut commencer à nettoyer!

N'étient pas le pc, je repasse tout à l'heure (17h environ!) pour te poster la procédure :P


Edit: je te laisse une réponse à 20h30 environ(sûr!)!!désolé, le temps me manque un peu!

Modifié par charles ingals

euh ... comment dire ... dans la maison, ... le mot d'ordre est ... économie ... donc j'ai pas fait gaffe a ton message ... et j'ai éteinds le PC ... c'est grave ??? :P


I'm just a newbie...

Posté(e) (modifié)

C'est pas grave! j'espère juste que les fichiers n'ont pas muté entre temps et changé de nom!! sinon il faudra recommencer une partie de la procédure!!


La procédure:


Étape 1:


-Télécharge Spywareterminator

son turoriel chez Malekal_Morte(merci!):

étant donné que tu n'as pas accès à internet,télécharge aussi les définitions(database) de mise à jour sur ta clé usb => Spyware Terminator database

Une fois le fichier de définition nommé téléchargé , dézippe le dans le même dossier que ""Spyware Terminator".

Installe le programme et configure le comme sur la page du tutoriel de Malekal_Morte.

L'assistant va te demander si tu désires activer la protection en temps réel.(Would you like to enable Real Time Protection?) : répond "non"(tu l'activeras par la suite, on en a pas besoin pour le moment):

quitte le programme.


-Télécharge la dernière version de Killbox et met le sur ton bureau.


-Télécharge ATF Cleaner by Atribune sur ton bureau.


-Télécharge Brute Force Uninstaller (de Merijn).

Créé un nouveau dossier directement sur le C:\ et nomme-le BFU. Décompresse le fichier téléchargé dans ce nouveau dossier (C:\BFU)


FAIS UN CLIC-DROIT ICI et choisis "Enregistrer la cible sous..." afin de télécharger EGDACCESS.bfu (de Metallica).

Voici ce à quoi doit ressembler l'icone du fichier .Bfu que tu viens de télécharger:


Sauvegarde dans le dossier créé (C:\BFU). **Note : si tu utlises Internet Explorer; lors de la sauvegarde, assure-toi que le champs "Type :" affiche "Tous les fichiers". Tu dois maintenant avoir deux fichiers dans le dossier C:\BFU : EGDACCESS.bfu et BFU.exe (très important).


Étape 2:


* imprime ces instructions,ou copie- colle les dans un fichier texte pour lecture en mode Sans Échec.


* Ouvre Killbox et dans la fenêtre tu as un champ à complêter:"Full Path Of File To Delete" ,copie/colle ceci:


-Assure toi que les cases "Delete on Reboot" & "Unregister Dll Before Deleting" soient cochée.

Clique sur la croix blanche sur fond rouge , au message suivant qui va s'afficher:

« File will be Removed on Reboot, Do you want to reboot now ? » : répondre NON


Ainsi de suite tu entres les chemins de tout les fichiers=>












à la fin , le même message va s'afficher:

« File will be Removed on Reboot, Do you want to reboot now ? » Répondre OUI


Le PC va redémarrer et supprimer le fichier de la liste.Sinon redémarre manuellement.


Étape 1:


*Redémarre le PC, impérativement en mode sans échec,(au démarrage, tapoter immédiatement la touche F8,puis apparaitra un écran avec choix de démarrages : choisir "Mode sans échec" avec les flèches du clavier, puis valider avec "Entrée".

Choisir le compte usuel (et non Administrateur).


en cas de problème pour sélectionner le mode sans échec, appliquer la procédure de Symantec "Comment démarrer l'ordinateur en mode sans échec"


(n'ayant pas accès à Internet, tu as préalablement copié ces instructions dans un fichier texte)


Étape 2:


* Démarre le "Brute Force Uninstaller" en double-cliquant BFU.exe (du dossier C:\BFU)


- Clique sur le petit dossier jaune, à la droite de la boîte Scriptline to execute, et double-clique sur :




- Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\EGDACCESS.bfu


Clique sur Execute et laisse-le faire son travail.


Attendre que Complete script execution apparaîsse et clique sur OK.


Clique Exit pour fermer le programme BFU.


Étape 3:


*Passe par Installer /Désinstaller(Panneau de Configuration) et désinstalle les programmes suivant:



Snowball Wars by OIN

Network Monitor

My Web Search (Smiley Central)

MessengerPlus! 3 tu le réinstalleras après sans les sponsors!à noter que la version 8 est disponoble ici =>


Étape 4:


-vas dans le menu démarrer executer et tu tapes :cmd


dans la boite de dialogue qui s'ouvre, tu tapes :

sc stop Network Monitor => clique sur [entrée]

sc delete Network Monitor => clique sur [entrée] Un message t'avertis du succès de l'opération


fais pareil avec les services suivant:

sc stop ntbtd => clique sur [entrée]

sc delete ntbtd=> clique sur [entrée]

sc stop cmdService => clique sur [entrée]

sc delete cmdService=> clique sur [entrée]


Quitte l'invite de commandes.


Étape 5:


* Démarre Hijackthis"Do a system scan only", et coche les lignes suivantes :

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens


R3 - URLSearchHook: SrchHook Class - {15651C7C-E812-44a2-A9AC-B467A2233E7D} - C:\WINDOWS\System32\GIDCAI32.dll (file missing)

R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\3.bin\MWSSRCAS.DLL


O3 - Toolbar: ToolBar888 - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - C:\Program Files\ToolBar888\MyToolBar.dll


O4 - HKLM\..\Run: [Laordll service] icmusvak.exe

O4 - HKLM\..\Run: [My Web Search Bar] rundll32 C:\PROGRA~1\MYWEBS~1\bar\3.bin\MWSBAR.DLL,S

O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\3.bin\mwsoemon.exe

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [Axis Atom File Mode] C:\Documents and Settings\All Users\Application Data\Keepstupidaxisatom\BINDSAFE.exe

O4 - HKLM\..\Run: [defender] C:\\defender26.exe

O4 - HKLM\..\Run: [keyboard] C:\\keyboard25.exe

O4 - HKLM\..\Run: [newname] C:\\newname25.exe

O4 - HKLM\..\Run: [mswap] rundll32.exe C:\WINDOWS\System32\mswap.dll,start

O4 - HKLM\..\RunServices: [Laordll service] icmusvak.exe

O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe

O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\3.bin\mwsoemon.exe

O4 - HKCU\..\Run: [Test Dash] C:\DOCUME~1\CATHER~1\APPLIC~1\FLAWEG~1\bind warn meet.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [udsc] "C:\WINDOWS\System32\RACLE~1\attrib.exe" -vt yazr

O4 - HKCU\..\Run: [fiwr] C:\Program Files\Fichiers communs\fiwr\fiwrm.exe


O8 - Extra context menu item: &MyToolBar Search - res://C:\Program Files\ToolBar888\MyToolBar.dll/MENUSEARCH.HTM

O8 - Extra context menu item: &Search -


O9 - Extra button: (no name) - {16930DCA-0910-4C00-86FF-0C73872D4ABA} - java script:window.location.href=""'>" (file missing)

O9 - Extra 'Tools' menuitem: logiciels - {16930DCA-0910-4C00-86FF-0C73872D4ABA} - java script:window.location.href="" (file missing)

O9 - Extra button: private access - {2B44FD33-B048-4B2B-88D5-4B80AB018F29} - C:\WINDOWS\System32\private access (file missing)

O9 - Extra button: 123MP3FR - {76DD9E77-F06C-4471-AB6C-CF03C5C6B5B0} - C:\WINDOWS\System32\123MP3FR (file missing)

O9 - Extra button: logiciels - {810B72CB-566A-409B-B6A3-31F720C16FAE} - C:\WINDOWS\System32\logiciels (file missing)

O9 - Extra button: (no name) - {A2199168-22AC-44A3-BA5F-8A83E693FEBF} - java script:window.location.href=""'>" (file missing)

O9 - Extra 'Tools' menuitem: musique - {A2199168-22AC-44A3-BA5F-8A83E693FEBF} - java script:window.location.href="" (file missing)

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra button: musique - {F4445FEB-6D20-47CB-9ACF-9D142A7F680A} - C:\WINDOWS\System32\musique (file missing)

O9 - Extra button: (no name) - {FF55FC7B-F2EB-4F50-9409-2F726DD0E112} - java script:window.location.href=""'>" (file missing)

O9 - Extra 'Tools' menuitem: private access - {FF55FC7B-F2EB-4F50-9409-2F726DD0E112} - java script:window.location.href="" (file missing)


O16 - DPF: {15651C7C-E812-44A2-A9AC-B467A2233E7D} (SrchHook Class) -

O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} -

O16 - DPF: {42F2C9BA-614F-47C0-B3E3-ECFD34EED658} (Installer Class) -

O16 - DPF: {44515AE5-25B3-46CF-833B-0D816C602868} (Matrix Class) -

O16 - DPF: {71DA2A4E-ACB3-4065-9E41-8BC42EABE427} -

O16 - DPF: {88C51E90-8E9C-4C96-8A45-574D88B63FAF} (Matrix Class) -

O16 - DPF: {8FCDF9D9-A28B-480F-8C3D-581F119A8AB8} -

O16 - DPF: {9C5B2F29-1F46-4639-A6B4-828942301D3E} (HTML Class) -

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) -

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) -

O16 - DPF: {C80B7FF6-CE60-4079-935E-520C045C30A6} -

-Ferme tous les programmes et clique sur "Fix Checked"


Étape 6:


*Assure toi d'avoir accès à tous les fichiers,certains fichiers/dossiers sont cachés!!


Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage :

Cocher la case : Afficher les fichiers et dossiers cachés

Décocher la case : Masquer les extensions des fichiers dont le type est connu

Décocher la case : Masquer les fichiers protégés du système d'exploitation

cliquer sur "Appliquer"

cliquer sur le bouton "Appliquer à tous les dossiers" / OK


*Supprime les dossiers en gras dans C:\Program Files:


c:\program files\mailskinner

C:\Program Files\MyWebSearch

C:\Program Files\ToolBar888

C:\Program Files\MessengerPlus! 3

C:\Program Files\Network Monitor


*Supprime les dossiers en gras:


C:\Documents and Settings\All Users\Application Data\Keepstupidaxisatom

C:\Documents and Settings\CATHERINE\Application Data\FLAWEG~1

C:\Program Files\Fichiers communs\fiwr


*Supprime les fichiers en grasdans C:\WINDOWS\System32:









*Supprime le dossier en grasdans C:\WINDOWS:




NOTE: certains fichiers sont déjà éliminés, mais il faut s'en assurer!


*Supprime les fichiers en gras probablement dans C:\WINDOWS\System32 ou C:\WINDOWS:




(si tu ne trouves pas ce fichier lance une recherche du processus en le copiant/collant dans le champs de recherche de l'assistant de recherche windows)



Étape 7:


* Lance ATF-Cleaner:Double-clique sur ATF-Cleaner.exe


-Coche la case suivante:"select all"


-Clique sur Empty Selected et au message "Done Cleaning" sur Ok



Étape 8:


* Lance Spywareterminator et scanne le pc :(regarde le tuto de Malekal_Morte)


Clique sur Full Spyware Scan puis en bas sur le bouton Start Scan Now.

* Lorsque le scan est terminé, vous obtenez le rapport.

* Le bouton view system Report affiche un rapport de scan sous le bloc-note, il peut être interressant si vous êtes en cours de désinfection via un forum de copier/coller son contenu.

* Cliquez sur le menu Edition puis Sélectionnez tout puis Edition / Copier

* Dans le forum créez un nouveau message et faites un clic / droit puis coller


Étape 9:


Redémarre le pc normalement et poste stp les rapports de Spywareterminator et Edgaccess (que tu trouveras dans c:\ ).

A cela ajoute un rapport hijackthis.

Courage :P

Modifié par charles ingals

wow ... du boulot en loccurence ... bon je m'occupe de ca ce soir ... dsl j'avais aussi du boulot et ai pas pu me reconecter avant :P dsl dsl dsl dsl ... je le fais dès que je peux ...




Pas de souci! tu fais ca quand tu peux! c'est pas compliqué en fait , juste suis bien les étapes et et va jusqu'au bout:ca va bien nettoyer le pc.Si tu as des soucis n'hésite pas à demander.


@+ :P

