Virus persistant, plus de bureau actif ! - Sécurité - Windows & Software
Marsh Posté le 23-08-2005 à 22:44:17
Bonsoir, télécharge le fix de S!Ri: 
http://siri.urz.free.fr/Fix/SmitfraudFix.zip  
 
Tu le décompresses tu double cliques dessus et tu choisis loption 1  
Cela va générer un rapport poste le 
 
Redémarre en mode sans échec 
  
Relance le et choisis cette fois loption 2 et réponds oui à tout  
Redémarre et communique le nouveau rapport 
 
Télécharge HijackThis v1.99.1: 
http://www.merijn.org/files/hijackthis.zip 
 
Important: Installer Hijackthis correctement  
Linstaller sous C:\Hijackthis par exemple (pas dans un fichier temp) 
 
Scan/save log (rapport)/copier&coller le contenu du rapport ici 
 
Tutorial pour linstallation et l'utilisation: 
http://sitethemacs.free.fr/aide_en [...] ackthi.htm 
 
Démo en images ici 
http://pageperso.aol.fr/balltrap34/demohijack.htm 
  Merci balltrap
 Merci balltrap 
 
Marsh Posté le 24-08-2005 à 14:31:03
Merci pour le coup de main et le tutoriel. 
 
Donc voici le 1er raport de S!Ri: 
 
SmitFraudFix v1.8 
 
Rapport fait à  1:20:52,10 le 24/08/2005 
Executé à partir de C:\SEB\Logiciels et programmes\Fix S!ri\SmitfraudFix 
OS: Microsoft Windows XP [version 5.1.2600] 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\ 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32 
 
C:\WINDOWS\system32\hp????.tmp PRESENT ! 
C:\WINDOWS\system32\msmsgs.exe PRESENT ! 
C:\WINDOWS\system32\msole32.exe PRESENT ! 
C:\WINDOWS\system32\ole32vbs.exe PRESENT ! 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\x\Application Data 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD 
 
HKLM\SOFTWARE\SHUDDERLTD non trouvé. 
 
»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport 
 
Marsh Posté le 24-08-2005 à 23:24:36
Bonsoir,  
 
| Citation : Redémarre en mode sans échec  | 
 
 
 
Marsh Posté le 25-08-2005 à 00:23:06
ok 
2eme rapport: 
SmitFraudFix v1.8 
 
Rapport fait à  0:16:55,28 le 25/08/2005 
Executé à partir de C:\SEB\Logiciels et programmes\Fix S!ri\SmitfraudFix 
OS: Microsoft Windows XP [version 5.1.2600] 
 
»»»»»»»»»»»»»»»»»»»»»»»» Arret des processus 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés 
 
 
 
»»»»»»»»»»»»»»»»»»»»»»»» Teste la présence de HKLM\SOFTWARE\SHUDDERLTD 
 
HKLM\SOFTWARE\SHUDDERLTD non trouvé. 
  
»»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre 
  
Nettoyage terminé.  
 
»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport 
 
 
Hijackthis: 
 
Logfile of HijackThis v1.99.1 
Scan saved at 00:17:24, on 25/08/2005 
Platform: Windows XP SP2 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\system32\taskmgr.exe 
C:\WINDOWS\Explorer.exe 
C:\SEB\Logiciels et programmes\Hijackthis\HijackThis.exe 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/ 
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank 
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
F2 - REG:system.ini: Shell= 
O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - C:\SEB\STARDO~1\SDIEInt.dll 
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll 
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" 
O4 - HKLM\..\Run: [anvshell] anvshell.exe 
O4 - HKLM\..\Run: [PowerStrip] c:\seb\logiciels et programmes\programmes\pwerstripe\pstrip.exe 
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"  -osboot 
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe 
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033 
O4 - HKLM\..\Run: [WinampAgent] C:\SEB\Logiciels et programmes\Winamp\winampa.exe 
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer 
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime 
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe 
O4 - HKLM\..\Run: [CnxDslTaskBar] C:\Program Files\Olitec\USB ADSL\CnxDslTb.exe 
O4 - HKLM\..\Run: [CloneCDTray] "C:\SEB\Logiciels et programmes\CloneCD\CloneCDTray.exe" /s 
O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\SEB\Logiciels et programmes\Spybot - Search & Destroy\SpybotSD.exe" /autocheck 
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe 
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe" 
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe 
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE 
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html 
O8 - Extra context menu item: Download with Star Downloader - C:\SEB\Star Downloader\sdie.htm 
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html 
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html 
O8 - Extra context menu item: Télécharger avec Star Downloader - C:\SEB\Star Downloader\sdie.htm 
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll 
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\SEB\Logiciels et programmes\Programmes\yahoo_mess\Messenger\yhexbmes.dll 
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\SEB\Logiciels et programmes\Programmes\yahoo_mess\Messenger\yhexbmes.dll 
O12 - Plugin for .mpg: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll 
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab 
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe 
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe 
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe 
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe 
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe 
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe 
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe 
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
Marsh Posté le 25-08-2005 à 00:36:42
Re, télécharge CCleaner: 
http://www.ccleaner.com/ccdownload.asp 
 
SpSeHjfix 
http://www.trojaner-info.de/cgi-bi [...] le=sphjfix 
Tu le lances et tu cliques sur "start disinfection". En cas d'infection le PC sera redémarré. 
 
Démarre Hijackthis Do a system scan only, assure toi que la case Make Backups before fixing items est activée et coche les lignes suivantes: 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank 
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank 
 
F2 - REG:system.ini: Shell= 
 
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"  -osboot 
 
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime 
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe 
 
O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\SEB\Logiciels et programmes\Spybot - Search & Destroy\SpybotSD.exe" /autocheck 
 
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE 
 
Ferme toutes les fenêtres, tous les programmes et clique sur Fix checked 
 
Exécute CCleaner sur chaque session utilisateur 
 
Redémarre normalement et poste un nouveau rapport Hijackthis pour vérification. 
 
 
 
Marsh Posté le 25-08-2005 à 01:54:16
J'ai fait la manip...et ça marche royal! 
Je sait pas quel est ton secret pour savoir à la volée quels éléments virer mais en tout cas merci de ton aide (d'ailleurs quel était celui qui buggait mon bureau ?). 
 
Au cas où le dernier hijackthis : 
 
Logfile of HijackThis v1.99.1 
Scan saved at 01:48:22, on 25/08/2005 
Platform: Windows XP SP2 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\system32\Ati2evxx.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\spoolsv.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe 
C:\Program Files\Norton AntiVirus\navapsvc.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
C:\Program Files\Norton AntiVirus\SAVScan.exe 
C:\WINDOWS\system32\Ati2evxx.exe 
C:\WINDOWS\Explorer.EXE 
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe 
C:\seb\logiciels et programmes\programmes\pwerstripe\pstrip.exe 
C:\Program Files\D-Tools\daemon.exe 
C:\SEB\Logiciels et programmes\Winamp\winampa.exe 
C:\Program Files\Logitech\MouseWare\system\em_exec.exe 
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
C:\Program Files\Olitec\USB ADSL\CnxDslTb.exe 
C:\WINDOWS\system32\ctfmon.exe 
C:\WINDOWS\system32\wuauclt.exe 
C:\Program Files\Internet Explorer\iexplore.exe 
C:\Program Files\Messenger\msmsgs.exe 
C:\SEB\Logiciels et programmes\Hijackthis\HijackThis.exe 
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/ 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - C:\SEB\STARDO~1\SDIEInt.dll 
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll 
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe" 
O4 - HKLM\..\Run: [anvshell] anvshell.exe 
O4 - HKLM\..\Run: [PowerStrip] c:\seb\logiciels et programmes\programmes\pwerstripe\pstrip.exe 
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe 
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033 
O4 - HKLM\..\Run: [WinampAgent] C:\SEB\Logiciels et programmes\Winamp\winampa.exe 
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer 
O4 - HKLM\..\Run: [CnxDslTaskBar] C:\Program Files\Olitec\USB ADSL\CnxDslTb.exe 
O4 - HKLM\..\Run: [CloneCDTray] "C:\SEB\Logiciels et programmes\CloneCD\CloneCDTray.exe" /s 
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe 
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe" 
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe 
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html 
O8 - Extra context menu item: Download with Star Downloader - C:\SEB\Star Downloader\sdie.htm 
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html 
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html 
O8 - Extra context menu item: Télécharger avec Star Downloader - C:\SEB\Star Downloader\sdie.htm 
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll 
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\SEB\Logiciels et programmes\Programmes\yahoo_mess\Messenger\yhexbmes.dll 
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\SEB\Logiciels et programmes\Programmes\yahoo_mess\Messenger\yhexbmes.dll 
O12 - Plugin for .mpg: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll 
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab 
O17 - HKLM\System\CCS\Services\Tcpip\..\{73A354C5-7EBC-409A-9C8B-EDD74939881B}: NameServer = 80.118.196.40 80.118.192.110 
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe 
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe 
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe 
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe 
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe 
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe 
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe 
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe 
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
 
A+
Marsh Posté le 25-08-2005 à 10:50:51
Pour moi c'est OK. Tu avais deux problèmes: PSGuard et About:Blank. 
 
| Citation : Je sait pas quel est ton secret pour savoir à la volée quels éléments virer | 
 
 
Il n'y a pas de secret, ça s'apprend. Bonne journée et bon surf   
  
 
 
Marsh Posté le 26-08-2005 à 00:33:32
Vu le langage barbare ça doit prendre un certain temps...encore merci pour le coup de main et bonne continuation
Marsh Posté le 28-08-2005 à 12:00:12
Bonjour je remonte ce topic car j'ai le meme souci, si une ame charitable pouvait jeter un coup d'oeil a mon charabiat, je lui en serais reconnaissant  .
 . 
 
Logfile of HijackThis v1.99.1 
Scan saved at 11:56:24, on 28/08/2005 
Platform: Windows XP SP1 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\System32\Ati2evxx.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
C:\WINDOWS\system32\LEXBCES.EXE 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\System32\GEARSec.exe 
C:\Program Files\Norton AntiVirus\navapsvc.exe 
C:\Program Files\Symantec\Norton Ghost\Agent\PQV2iSvc.exe 
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
C:\WINDOWS\system32\Ati2evxx.exe 
C:\WINDOWS\System32\taskmgr.exe 
C:\WINDOWS\explorer.exe 
C:\Program Files\Internet Explorer\iexplore.exe 
C:\Program Files\MSN Messenger\msnmsgr.exe 
C:\HijackThis\HijackThis.exe 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/ 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
R3 - Default URLSearchHook is missing 
F2 - REG:system.ini: Shell= 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll 
O2 - BHO: (no name) - {1884fe38-ce34-42d6-a272-ba950f73dfbb} - C:\WINDOWS\System32\ddhryjuz.tli 
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll 
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll 
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx 
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll 
O3 - Toolbar: (no name) - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - (no file) 
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll 
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
O4 - HKLM\..\Run: [ccApp] C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe 
O4 - HKLM\..\Run: [ccRegVfy] C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe 
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE 
O4 - HKLM\..\Run: [Norton Ghost 9.0] C:\Program Files\Symantec\Norton Ghost\Agent\GhostTray.exe 
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime 
O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe" 
O4 - HKLM\..\Run: [PrinTray] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"  -osboot 
O4 - HKLM\..\Run: [WIN32 DDOSSER] dos.exe 
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe 
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe 
O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\System32\msmsgs.exe 
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe 
O4 - HKLM\..\RunServices: [WIN32 DDOSSER] dos.exe 
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe 
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background 
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe 
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe 
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE 
O4 - Global Startup: ZoneAlarm.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe 
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html 
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html 
O8 - Extra context menu item: &Télécharger avec NetTransport - C:\Program Files\Xi\NetTransport 2\NTAddLink.html 
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html 
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html 
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html 
O8 - Extra context menu item: Tout t&élécharger avec NetTransport - C:\Program Files\Xi\NetTransport 2\NTAddList.html 
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html 
O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm 
O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe 
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe 
O14 - IERESET.INF: START_PAGE_URL=http://freebox.free.fr/ 
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab 
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://81.1.41.137/activex/AxisCamControl.cab 
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b31267.cab 
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/bina [...] b31267.cab 
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub [...] wflash.cab 
O17 - HKLM\System\CCS\Services\Tcpip\..\{9E2C489D-8A66-4E0F-8604-D80463B03722}: NameServer = 212.27.54.252 213.228.0.23 
O23 - Service: ADSLAutoconnect - Unknown owner - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe" -z (file missing) 
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe 
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe 
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe 
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe 
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE 
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe 
O23 - Service: Norton Ghost - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost\Agent\PQV2iSvc.exe 
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe 
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe 
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
Marsh Posté le 28-08-2005 à 15:28:21
Salut,  
 
ferme tous tes programmes en cours, browser inclus et lance un scan de HijackThis. 
 
Tu supprimmes les entrées suivantes : 
 
O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\System32\msmsgs.exe 
R3 - Default URLSearchHook is missing 
 
Redémarre en mode sans échec (F8 au démarrage de l'ordinateur) et supprimme les fichiers suivants : 
 
C:\WINDOWS\System32\msmsgs.exe 
 
Si tu ne les vois pas, active l'affichage des fichiers cachés dans les options de l'explorateur Windows ou bien lance une recherche en cochant, dans les options avancées "inclure les fichiers et dossiers cachés" et "inclure les fichiers système". 
Si tu n'arrives pas à l'effacer, utilise Move on Boot. Clic droit sur le fichier et "delete on next boot". 
  
Lance CCleaner et nettoie. 
  
Redémarre en mode normal et reposte un log.   
 
 
Marsh Posté le 28-08-2005 à 20:50:21
Ca a pas marcher  
 
 
voila la derniere capture : 
 
Logfile of HijackThis v1.99.1 
Scan saved at 20:48:26, on 28/08/2005 
Platform: Windows XP SP1 (WinNT 5.01.2600) 
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) 
 
Running processes: 
C:\WINDOWS\System32\smss.exe 
C:\WINDOWS\system32\winlogon.exe 
C:\WINDOWS\system32\services.exe 
C:\WINDOWS\system32\lsass.exe 
C:\WINDOWS\System32\Ati2evxx.exe 
C:\WINDOWS\system32\svchost.exe 
C:\WINDOWS\System32\svchost.exe 
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
C:\WINDOWS\system32\LEXBCES.EXE 
C:\WINDOWS\system32\spoolsv.exe 
C:\WINDOWS\System32\GEARSec.exe 
C:\Program Files\Norton AntiVirus\navapsvc.exe 
C:\Program Files\Symantec\Norton Ghost\Agent\PQV2iSvc.exe 
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
C:\WINDOWS\System32\svchost.exe 
C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
C:\WINDOWS\system32\Ati2evxx.exe 
C:\WINDOWS\System32\taskmgr.exe 
C:\WINDOWS\explorer.exe 
C:\Program Files\Internet Explorer\iexplore.exe 
C:\HijackThis\HijackThis.exe 
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/ 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens 
F2 - REG:system.ini: Shell= 
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll 
O2 - BHO: (no name) - {1884fe38-ce34-42d6-a272-ba950f73dfbb} - C:\WINDOWS\System32\ddhryjuz.tli 
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll 
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll 
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx 
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll 
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll 
O3 - Toolbar: (no name) - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - (no file) 
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll 
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe 
O4 - HKLM\..\Run: [ccApp] C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe 
O4 - HKLM\..\Run: [ccRegVfy] C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe 
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE 
O4 - HKLM\..\Run: [Norton Ghost 9.0] C:\Program Files\Symantec\Norton Ghost\Agent\GhostTray.exe 
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime 
O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe" 
O4 - HKLM\..\Run: [PrinTray] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe 
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe 
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"  -osboot 
O4 - HKLM\..\Run: [WIN32 DDOSSER] dos.exe 
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe 
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe 
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe 
O4 - HKLM\..\RunServices: [WIN32 DDOSSER] dos.exe 
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe 
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background 
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe 
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe 
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE 
O4 - Global Startup: ZoneAlarm.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe 
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html 
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html 
O8 - Extra context menu item: &Télécharger avec NetTransport - C:\Program Files\Xi\NetTransport 2\NTAddLink.html 
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html 
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html 
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html 
O8 - Extra context menu item: Tout t&élécharger avec NetTransport - C:\Program Files\Xi\NetTransport 2\NTAddList.html 
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html 
O8 - Extra context menu item: Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm 
O8 - Extra context menu item: Télécharger tout avec FlashGet - C:\Program Files\FlashGet\jc_all.htm 
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll 
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe 
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe 
O14 - IERESET.INF: START_PAGE_URL=http://freebox.free.fr/ 
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b31267.cab 
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://81.1.41.137/activex/AxisCamControl.cab 
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/bina [...] b31267.cab 
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/bina [...] b31267.cab 
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub [...] wflash.cab 
O17 - HKLM\System\CCS\Services\Tcpip\..\{9E2C489D-8A66-4E0F-8604-D80463B03722}: NameServer = 212.27.54.252 213.228.0.23 
O23 - Service: ADSLAutoconnect - Unknown owner - C:\Program Files\ADSL Autoconnect\ADSL Autoconnect.exe" -z (file missing) 
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe 
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe 
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe 
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe 
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe 
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE 
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe 
O23 - Service: Norton Ghost - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost\Agent\PQV2iSvc.exe 
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE 
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe 
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe 
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe 
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe 
 
Marsh Posté le 02-09-2005 à 17:03:55
Salut, 
ton pb est galere, j'en sais queqechose donc je vais essyer de t'aider. Je suis pas un expert mais vu qu'a priori c'est le meme pb que moi, je pense que que tu peux suivre la manip que m'a filé stonangel et eliminer les fichiers qu'il m'a indiqué. 
Encore une fois, je n'y connais pas grand chose donc attends peut etre l'opinion de quelqu'un d'autre mais à mon avis tu peux tenter le coup, surtout que hijackthis fait une sauvegarde quand tu supprimes des fichiers... 
 
Bonne chance 
Marsh Posté le 02-09-2005 à 17:24:19
salut 
telecharge 
http://siri.urz.free.fr/Fix/SmitfraudFix.zip 
tu le decompresse tu double clik dessus et tu choisi l option 1 
cela vas generer un rapport donne nous le 
******* 
redemarre en sans echec 
 
relance le et choisi cette fois l option 2 et repond oui a tous 
redemarre et donne le nouveau rapport 
******* 
 
redemarre 
et vérifie ceci:  
Démarrer > panneau de configuration > affichage  
clic sur l'onglet bureau  
clic sur personnalisation du bureau  
clic sur l'onglet Web  
supprime tout ce qui se trouve ici, sauf "Ma page d'acceuil" qui doit rester DECOCHE  
une fois fait, ca doit etre comme sur cette image:  
http://get.yourfile.net/ie52977.gif  
 
puis remet un fond d'écran 
 
et completer a la fin par hijack
Marsh Posté le 03-09-2005 à 02:22:00
Au passage, je profite tant qu'a faire de mon topic: 
Quand je double clique sur mon raccourci bureau d'internet, j'arrive directement sur "proprietes internet" et quand je clique droit, j'ai pas le choix "lancer internet ". 
 
C'est un spyware (Spyboat S&D ne donne rien) ? Sinon y a une manip pour rectifier ça ? 
 
Merci
Marsh Posté le 03-09-2005 à 12:50:32
| ptitbagz a écrit : Au passage, je profite tant qu'a faire de mon topic:  | 
 
 
suppr le et recrer un nouveau raccourci
Marsh Posté le 03-09-2005 à 15:27:01
Salut .... encore le meme souci .... 
Voci mon rapport je ne sais pas lekel supprimé !!! 
Merci de m'indiquer les différentes procédure  
MERCI 
 
Logfile of HijackThis v1.99.1 
Scan saved at 16:22:08, on 03/09/2005 
Platform: Windows ME (Win9x 4.90.3000) 
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) 
 
Running processes: 
C:\WINDOWS\SYSTEM\KERNEL32.DLL 
C:\WINDOWS\SYSTEM\MSGSRV32.EXE 
C:\WINDOWS\SYSTEM\mmtask.tsk 
C:\WINDOWS\SYSTEM\MPREXE.EXE 
C:\WINDOWS\SYSTEM\MSTASK.EXE 
C:\WINDOWS\SYSTEM\SSDPSRV.EXE 
C:\PROGRAM FILES\NETROPA\ONE-TOUCH MULTIMEDIA KEYBOARD\MMKEYBD.EXE 
C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHSERV.EXE 
C:\WINDOWS\EXPLORER.EXE 
C:\PROGRAM FILES\NETROPA\ONE-TOUCH MULTIMEDIA KEYBOARD\KEYBDMGR.EXE 
C:\PROGRAM FILES\NETROPA\ONSCREEN DISPLAY\OSD.EXE 
C:\PROGRAM FILES\NETROPA\ONE-TOUCH MULTIMEDIA KEYBOARD\MMUSBKB2.EXE 
C:\WINDOWS\SYSTEM\RPCSS.EXE 
C:\WINDOWS\TASKMON.EXE 
C:\WINDOWS\SYSTEM\SYSTRAY.EXE 
C:\WINDOWS\SYSTEM\HPSYSDRV.EXE 
C:\WINDOWS\DELAYRUN.EXE 
C:\WINDOWS\MCBIN\AV\RT\MGAVRTCL.EXE 
C:\WINDOWS\PCTVOICE.EXE 
C:\PROGRAM FILES\ADAPTEC\DIRECTCD\DIRECTCD.EXE 
C:\WINDOWS\LOADQM.EXE 
C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHWEBSV.EXE 
C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHMAISV.EXE 
C:\PROGRAM FILES\AVPERSONAL\AVGCTRL.EXE 
C:\WINDOWS\RunDLL.exe 
C:\WINDOWS\SYSTEM\WMIEXE.EXE 
C:\PROGRAM FILES\SAGEM WI-FI USB 802.11G\WLANUTL.EXE 
C:\WINDOWS\MCBIN\AV\RT\MGAVRTE.EXE 
C:\HIJACKS\HIJACKTHIS\HIJACKTHIS.EXE 
 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost 
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun 
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe 
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s 
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe 
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme 
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe 
O4 - HKLM\..\Run: [Delay] C:\WINDOWS\delayrun.exe 
O4 - HKLM\..\Run: [WorksFUD] C:\Program Files\Microsoft Works\wkfud.exe 
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers 
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Microsoft Works\WkDetect.exe 
O4 - HKLM\..\Run: [mgavrtclexe] C:\WINDOWS\MCBin\AV\Rt\mgavrtcl.exe 
O4 - HKLM\..\Run: [CountrySelection] pctptt.exe 
O4 - HKLM\..\Run: [PCTVOICE] pctvoice.exe 
O4 - HKLM\..\Run: [Adaptec DirectCD] C:\Program Files\ADAPTEC\DIRECTCD\DIRECTCD.EXE 
O4 - HKLM\..\Run: [LoadQM] loadqm.exe 
O4 - HKLM\..\Run: [vmcleaner] gxlib.exe 
O4 - HKLM\..\Run: [outpostupdate] C:\WINDOWS\SYSTEM\outpostupdate.exe 
O4 - HKLM\..\Run: [PSGuard] C:\Program Files\PSGuard\PSGuard.exe 
O4 - HKLM\..\Run: [avast! Web Scanner] C:\PROGRA~1\ALWILS~1\AVAST4\ASHWEBSV.EXE 
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\AVAST4\ashmaisv.exe 
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAM FILES\AVPERSONAL\AVGCTRL.EXE /min 
O4 - HKLM\..\Run: [sp] rundll32 C:\WINDOWS\TEMP\SE.DLL,DllInstall 
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme 
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe 
O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe 
O4 - HKLM\..\RunServices: [Keyboard Manager] c:\Program Files\Netropa\One-touch Multimedia Keyboard\MMKeybd.exe 
O4 - HKLM\..\RunServices: [mgavrtclexe] C:\WINDOWS\MCBin\AV\Rt\mgavrte.exe 
O4 - HKLM\..\RunServices: [outpostupdate] C:\WINDOWS\SYSTEM\outpostupdate.exe 
O4 - HKLM\..\RunServices: [avast!] C:\Program Files\Alwil Software\Avast4\ashServ.exe 
O4 - HKCU\..\Run: [Taskbar Display Controls] RunDLL deskcp16.dll,QUICKRES_RUNDLLENTRY 
O4 - HKCU\..\Run: [outpostupdate] C:\WINDOWS\SYSTEM\outpostupdate.exe 
O4 - Startup: Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm 
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Reference 2001\EROProj.dll 
O14 - IERESET.INF: START_PAGE_URL=http://hp.my.yahoo.com 
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ [...] loader.cab 
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 
 
Marsh Posté le 23-08-2005 à 21:30:57
Salut à tous,
j'ai un sale virus qui me gonfle depuis deux jours et faute de réponse, je m'en remets à vos sages conseils.
J'ai donc chopé un virus qui bloquait ma page de démarrage et mon fonds d'écran sur un site d'antivirus. Grace à search&destroy je pensais l'avoir viré. Pb: mainteant je n'ai plus de bureau actif (plus d'icones, seulement le fonds d'écran) et je suis obligé de passer par le gestionnaire de ressources pour ecrire ce ptit message.
Quand je refais des test, j'ai ces résultats:
- Search&destroy: 2 pb qui reviennent constamment meme après resolution (soi-disante) par le logiciel
- PSGuard.msmsgs
- Desktop.DisplayProperties
- DSO Exploit
- Norton : me detecte un logiciel publicitaire qu'il arrive pas à réparer : Dc84.exe (dans un repertoire C:\Recyclers que j'arrive pas à trouver)
Si vous avez un idée...
Merci
Message édité par ptitbagz le 25-08-2005 à 00:26:14