Au secour: EZULA, je n'arrive pas a m'en débarrasser !!! - Sécurité - Windows & Software
Marsh Posté le 27-09-2005 à 19:00:31
salut 
télécharge HijackThis ici:  
http://www.hijackthis.de/downloads/hijackthis_199.zip   
 
Dézippe le dans un dossier prévu à cet effet.  
Par exemple C:\hijackthis < Enregistre le bien dans c : !  
Lance le puis:  
clique sur "do a system scan and save logfile" (cf démo)  
faire un copier coller du log entier sur le forum 
 
Démo : (merci à balltrap34 pour cette réalisation) 
http://pageperso.aol.fr/balltrap34/demohijack.htm 
 
Bon courage 
 
A+ 
Marsh Posté le 27-09-2005 à 19:08:55
Merci regis41, voici: 
 
Logfile of HijackThis v1.99.1 
Scan saved at 19:10:46, on 27/09/2005 
Platform: Windows XP SP2 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
C:\WINDOWS\Explorer.EXE 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\system32\RunDll32.exe 
C:\WINDOWS\Dit.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe 
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe 
C:\Program Files\D-Tools\daemon.exe 
C:\WINDOWS\mHotkey.exe 
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe 
C:\WINDOWS\system32\hphmon04.exe 
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe 
C:\Program Files\MSN Messenger\msnmsgr.exe 
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe 
C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe 
C:\Program Files\Norton AntiVirus\navapsvc.exe 
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
C:\WINDOWS\system32\nvsvc32.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
C:\WINDOWS\system32\HPHipm11.exe 
C:\Program Files\eMule\eMule.exe 
C:\Program Files\SpeedFan\speedfan.exe 
C:\PROGRA~1\INCRED~1\bin\IMApp.exe 
C:\Program Files\Mozilla Firefox\firefox.exe 
C:\Program Files\Messenger\msmsgs.exe 
C:\HijackThis\HijackThis.exe 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/ 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/ 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/ 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =  
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =  
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll 
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup 
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd 
O4 - HKLM\..\Run: [Dit] Dit.exe 
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" 
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE 
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" 
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033 
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer 
O4 - HKLM\..\Run: [CHotkey] mHotkey.exe 
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe 
O4 - HKLM\..\Run: [HPHmon04] C:\WINDOWS\system32\hphmon04.exe 
O4 - HKLM\..\Run: [HPHUPD04] "C:\Program Files\HP Photosmart 11\hphinstall\UniPatch\hphupd04.exe" 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install 
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe 
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u 
O4 - HKLM\..\Run: [shell32] C:\WINDOWS\system32\wuauclt10.exe 
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\system32\smmss.exe 
O4 - HKLM\..\Run: [Windows update] C:\WINDOWS\system32\wudupdate.exe 
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background 
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe" 
O4 - HKCU\..\RunOnce: [Web Offer] C:\WINDOWS\system32\smmss.exe 
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll 
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe 
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe 
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/ 
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 7743015284 
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537 [...] scan53.cab 
O17 - HKLM\System\CCS\Services\Tcpip\..\{D6E69850-E6DD-4BF1-BE8B-9766728B4E38}: NameServer = 212.27.32.176,212.27.32.177 
O23 - Service: Client de licence CA (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe 
O23 - Service: Serveur de licence CA (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe 
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe 
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe 
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe 
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe 
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe 
O23 - Service: Pml Driver HPH11 - HP - C:\WINDOWS\system32\HPHipm11.exe 
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe 
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe 
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe 
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe 
Marsh Posté le 27-09-2005 à 21:08:35
 
Bonjour,  
 
Méthode à suivre dans l'ordre...  
----------------------------------------------------------------------------  
¤Télécharge ces logiciels mais que tu nutilises pas tout de suite:  
 
1/ 
 
Spybot S&D 1.4 <<nouvelle version. 
http://www.safer-networking.org/fr/index.html  
 
Démo dutilisation (merci à Balltrap34 pour cette réalisation). 
http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm 
 
2/ 
 
Ad-Aware SE 1.06 <<nouvelle version. 
http://www.lavasoftusa.com/software/adaware/  
-Une aide: 
http://www.tutopat.com/viewtopic.php?t=1191  
- installe le patch français, tu pourras le trouver ici:  
http://download.lavasoft.de.edgesu [...] llangs.exe  
et une petite vidéo d'utilisation ici merci à Moe31 pour cette réalisation).
merci à Moe31 pour cette réalisation). 
http://pageperso.aol.fr/balltrap34/adawrevid.asf  
----------------------------------------------------------------------------  
¤Désactive ta restauration système (uniquement si tu es sous XP):  
Clic droit sur poste de travail puis,  
propriété, tu cliques sur onglet restauration système  
tu coches la case « désactiver la restauration » et applique. 
----------------------------------------------------------------------------  
¤Démarre en mode sans échec :  
Pour cela, tu tapotes la touche F8 dès le début de lallumage du pc sans tarrêter  
Une fenêtre va souvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.  
Une fois sur le bureau sil ny a pas toutes les couleurs et autres cest normal !  
(Si F8 ne marche pas utilise la touche F5).   
----------------------------------------------------------------------------  
¤Affiche tous les fichiers et dossiers :  
Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage  
 
Coche « afficher les fichiers et dossiers cachés »  
 
Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"  
 
Décoche « masquer les extensions dont le type est connu »  
Puis fais «Ok» pour valider les changements.  
 
Et appliquer !  
----------------------------------------------------------------------------  
¤Vide tes fichiers temps et tempory internet file:  
 
:: Supprimer les fichiers temporaires ::  
vider tout le contenu de ces dossiers.  
 
* C:\Documents and Settings\ton compte\Local Settings\Temp  
* C:\Documents and Settings\tous les autres comptes\Local Settings\Temp  
* C:\Windows\Temp  
 
:: Le contenu du dossier prefetch ::  
 
* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini  
 
* Ne pas oublier de vider la corbeille ! 
----------------------------------------------------------------------------  
¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :  
 
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\system32\smmss.exe  
 
O4 - HKLM\..\Run: [Windows update] C:\WINDOWS\system32\wudupdate.exe  
 
O4 - HKCU\..\RunOnce: [Web Offer] C:\WINDOWS\system32\smmss.exe  
 
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537 [...] scan53.cab  
 
---------------------------------------------------------------------------- 
¤Recherche et supprime ceci:  
attention seulement les fichiers  (si présents). 
 
C:\WINDOWS\system32\smmss.exe  
 C:\WINDOWS\system32\wudupdate.exe  
 
---------------------------------------------------------------------------- 
¤ Passe Ad-Aware et supprime tout ce quil trouve + supprime les quarantaines
 
---------------------------------------------------------------------------- 
¤ Passe Spybot et corrige tout ce quil trouve + vaccine + supprime les quarantaines
 
---------------------------------------------------------------------------- 
¤ Vide ta Corbeille. 
---------------------------------------------------------------------------- 
¤ Redémarre en mode normal, relance Hijackthis et copie/colle un nouveau rapport sur le forum. 
 
** 
analyse ceci stp 
C:\WINDOWS\system32\wuauclt10.exe  
ici 
http://www.virustotal.com/xhtml/virustotal_en.html 
clik parcourir, cherche le fichier, clik send et donne le resultat 
 
Précise tes soucis sil en reste....  
 
Tiens-moi au courant  
  
A+  
Marsh Posté le 28-09-2005 à 05:39:26
OK je ferais ça dans la journée, je te tiens au courant. Merci   
 
Marsh Posté le 28-09-2005 à 14:43:59
Slt, 
 
A tout hasard : 
 
ceci : 
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537 [...] scan53.cab   
ce sont les ActiveX HouseCall : analyse antivirus en ligne 
 
et: 
C:\WINDOWS\system32\wuauclt10.exe   
c'est un trojan à supprimer.
Marsh Posté le 28-09-2005 à 18:32:35
J'ai fait comme tu m'a dit et Ezula a enfin disparue, voici le log: 
 
Logfile of HijackThis v1.99.1 
Scan saved at 18:31:09, on 28/09/2005 
Platform: Windows XP SP2 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\Explorer.EXE 
C:\WINDOWS\system32\RunDll32.exe 
C:\WINDOWS\Dit.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe 
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe 
C:\Program Files\D-Tools\daemon.exe 
C:\WINDOWS\mHotkey.exe 
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe 
C:\WINDOWS\system32\hphmon04.exe 
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe 
C:\Program Files\MSN Messenger\msnmsgr.exe 
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe 
C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe 
C:\Program Files\Norton AntiVirus\navapsvc.exe 
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
C:\WINDOWS\system32\nvsvc32.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
C:\WINDOWS\system32\HPHipm11.exe 
C:\Program Files\SpeedFan\speedfan.exe 
C:\WINDOWS\system32\wuauclt.exe 
C:\PROGRA~1\INCRED~1\bin\IMApp.exe 
C:\Program Files\Norton AntiVirus\OPScan.exe 
C:\Program Files\eMule\eMule.exe 
C:\Program Files\Mozilla Firefox\firefox.exe 
C:\Program Files\Messenger\msmsgs.exe 
C:\HijackThis\HijackThis.exe 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/ 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/ 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/ 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =  
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =  
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll 
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\Spybot\SDHelper.dll 
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup 
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd 
O4 - HKLM\..\Run: [Dit] Dit.exe 
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" 
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE 
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" 
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033 
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer 
O4 - HKLM\..\Run: [CHotkey] mHotkey.exe 
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe 
O4 - HKLM\..\Run: [HPHmon04] C:\WINDOWS\system32\hphmon04.exe 
O4 - HKLM\..\Run: [HPHUPD04] "C:\Program Files\HP Photosmart 11\hphinstall\UniPatch\hphupd04.exe" 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install 
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe 
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background 
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe" 
O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c 
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll 
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe 
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe 
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/ 
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 7743015284 
O17 - HKLM\System\CCS\Services\Tcpip\..\{D6E69850-E6DD-4BF1-BE8B-9766728B4E38}: NameServer = 212.27.32.176,212.27.32.177 
O23 - Service: Client de licence CA (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe 
O23 - Service: Serveur de licence CA (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe 
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe 
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe 
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe 
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe 
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe 
O23 - Service: Pml Driver HPH11 - HP - C:\WINDOWS\system32\HPHipm11.exe 
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe 
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe 
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe 
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe 
 
Plus rien n'es détecter par Norton , Ad-Aware et SpyBot. 
smmss.exe et wudupdate.exe ont été éffacer 
wuauclt10.exe était effectivement un trojant je l'ai viré. 
 
J'ai même gagné en rapiditer lors du démarrage de windows !! 
 
Un grand merci a vous   
   
 
Marsh Posté le 06-11-2005 à 18:40:57
Bonjour, 
Je pense etre infecte par ezula est ce que quelqu'un pourrait m'aider a "decoder" mon log hijackthis :  
 
Logfile of HijackThis v1.99.1 
Scan saved at 18:40:43, on 06/11/2005 
Platform: Windows XP SP2 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\csrss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\Explorer.EXE 
C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE 
C:\Program Files\AVPersonal\AVWUPSRV.EXE 
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe 
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\atiptaxx.exe 
C:\Program Files\ASUS\Probe\AsusProb.exe 
C:\Program Files\AVPersonal\AVGNT.EXE 
C:\Program Files\MessengerPlus! 3\MsgPlus.exe 
C:\WINDOWS\system32\umonit.exe 
C:\Program Files\WinPortrait\wpctrl.exe 
C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe 
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe 
C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE 
C:\Program Files\Logitech\ImageStudio\LogiTray.exe 
C:\Program Files\Logitech\iTouch\iTouch.exe 
C:\Program Files\Logitech\MouseWare\system\em_exec.exe 
C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe 
C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe 
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe 
C:\Program Files\Logitech\ImageStudio\LowLight.exe 
C:\Program Files\iTunes\iTunesHelper.exe 
C:\WINDOWS\system32\wdfmgr.exe 
C:\WINDOWS\system32\ctfmon.exe 
C:\WINDOWS\System32\ups.exe 
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe 
C:\Program Files\MSN Messenger\msnmsgr.exe 
C:\Program Files\iPod\bin\iPodService.exe 
C:\program files\valve\steam\steam.exe 
C:\Program Files\SuperCopier2\SuperCopier2.exe 
C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe 
C:\WINDOWS\System32\alg.exe 
C:\Program Files\Skype\Phone\Skype.exe 
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe 
C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe 
C:\Program Files\TechSmith\SnagIt 7\TSCHelp.exe 
C:\Prog\HiJackThis\HijackThis.exe 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://macdlabombe.free.fr/ 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://macdlabombe.free.fr/ 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll 
O2 - BHO: XBTB03171 - {9E1C7F44-3032-4536-92DD-19BA1211129D} - C:\PROGRA~1\DIGCHI~1\digchip.dll 
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll 
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll 
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll 
O3 - Toolbar: DigChip Toolbar - {27794310-E494-40CA-B5A3-024AEC4F64DA} - C:\Program Files\DigChip Toolbar\digchip.dll 
O4 - HKLM\..\Run: [ATIPTA] atiptaxx.exe 
O4 - HKLM\..\Run: [ASUS Probe] C:\Program Files\ASUS\Probe\AsusProb.exe 
O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min 
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" 
O4 - HKLM\..\Run: [UMonit] C:\WINDOWS\system32\umonit.exe 
O4 - HKLM\..\Run: [PivotSoftware] "C:\Program Files\WinPortrait\wpctrl.exe" 
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe 
O4 - HKLM\..\Run: [mmtask] c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe 
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe 
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE 
O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe 
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe 
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe 
O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Program Files\Anti-Blaxx\Anti-Blaxx.exe 
O4 - HKLM\..\Run: [shell32] C:\WINDOWS\system32\wuauclt10.exe 
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe" 
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe" 
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe 
O4 - HKCU\..\Run: [ASUS SmartDoctor] C:\Program Files\ASUS\SmartDoctor\\SmartDoctor.exe  /start 
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart 
O4 - HKCU\..\Run: [Steam] "c:\program files\valve\steam\steam.exe" -silent 
O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe 
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe 
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized 
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background 
O4 - Global Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe 
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe 
O4 - Global Startup: Lancement rapide de Microsoft Office OneNote 2003.lnk = C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE 
O4 - Global Startup: SnagIt 7.lnk = C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe 
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html 
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html 
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html 
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html 
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html 
O8 - Extra context menu item: Télécharger avec &BitSpirit - C:\Program Files\BitSpirit\bsurl.htm 
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll 
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll 
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll 
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL 
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file) 
O12 - Plugin for .MOV: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin.dll 
O12 - Plugin for .mpeg: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll 
O16 - DPF: {0D41B8C5-2599-4893-8183-00195EC8D5F9} (asusTek_sysctrl Class) - http://support.asus.com/common/asusTek_sys_ctrl.cab 
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 
O16 - DPF: {22945A69-1191-4DCF-9E6F-409BDE94D101} (EModelNonVersionSpecificViewControl Class) - http://www.solidworks.com/plugins/ [...] elease=rel 
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/window [...] 4715450571 
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/micros [...] 4716219113 
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ [...] loader.cab 
O17 - HKLM\System\CCS\Services\Tcpip\..\{727A3108-21E5-4EE7-8E16-69289CAD43BC}: NameServer = 80.10.246.2,80.10.246.129 
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) 
O18 - Protocol: pcl - {182D0C85-206F-4103-B4FA-DCC1FB0A0A44} - C:\Program Files\Autodesk\Inventor Professional 9\bin\HSPCLPRO10.dll 
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe 
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE 
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe 
O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe 
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE 
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe 
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe 
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe 
 
Merci d'avance 
MorPHeuS
Marsh Posté le 07-11-2005 à 04:57:46
| MorPHeuS34130 a écrit : Bonjour,  | 
 
 
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)   
 
tu es supprime
Marsh Posté le 27-09-2005 à 18:34:38
Bonjour, mon problème est que je n'arrive pas a me débarrasser du adware EZULA.
 
 
Y'a un programme que j'ai réussi a stopper avec Zone alarme qui veut depuis aller sur le net, c'est smmss.exe
Apparement il se trouve dans C:\WINDOWS\system32 mais il reste invisible
Ce que j'ai fait:
Scan de Ad-Aware (maj): ne détecte rien
Spy-boot (maj): ne détecte rien
Norton (maj): détecte smmss.exe mais n'arrive pas a le suprimer: smmss.exe
Ce que Norton me dit:
Source : C:\WINDOWS\system32\smmss.exe
Description : Le fichier C:\WINDOWS\system32\smmss.exe est une menace Logiciel publicitaire.
J'ai même essayer de le détruire en mode sans échec mais rine n'y fait, aidez-moi SVP