Accès au Site
 FAQFAQ   RechercherCharte   RechercherRechercher   MembresMembres   UtilisateursUtilisateurs   S'enregistrerS'enregistrer   ProfilProfil   Vérifier ses messages privésVérifier ses messages privés   ConnexionConnexion
 
CryptExe, Navipromo, Mailskinner & MyWay
Aller à la page Précédente  1, 2, 3  Suivante
 
Répondre au sujet Le site -> Assiste PC Index du Forum -> Désinfection des virus & analyses de logs HijackThisCréer un flux RSS 2.0
Auteur Message
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 21 Sep 2006 19:05    Sujet du message: cryptExe Répondre en citant

bonsoir,
j'ai fini par y arriver ... va t-on en venir a bout de ce fichu virus ... heureusement , il existe ce forum ... merci encore.. voici les derniers rapports.
a plus tard
sylvie

panda
Citation:
Incident Statut Analyse

Outil indésirable:application/myway No Désinfecté hkey_classes_root\clsid\{66FC8717-EFA7-4546-8C4A-E224F3A80C76}
Dialer:dialer.ags No Désinfecté hkey_classes_root\AccesMembre.Loader



hijack
Citation:
Logfile of HijackThis v1.99.1
Scan saved at 18:52:04, on 21/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\ewido anti-spyware 4.0\guard.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\PROGRA~1\WANADOO\TaskBarIcon.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Program Files\ewido anti-spyware 4.0\ewido.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\PROGRA~1\YAHOO!\MESSEN~1\ymsgr_tray.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*http://fr.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://fr.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr7/*http://fr.search.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*http://fr.search.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\WANADOO\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\YAHOO!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: *.musicmatch.com
O15 - Trusted Zone: *.musicmatch.com (HKLM)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1125421331234
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe



ccleaner
Citation:
CleanUp! started on 09/21/06 18:10:19.
C:\Documents and Settings\Pasquer\Local Settings\Temporary Internet Files\Content.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Local Settings\Temporary Internet Files\Content.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Local Settings\Historique\History.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
'Typed URLs' (Internet Explorer) - removed from the registry.
C:\Documents and Settings\Pasquer\Cookies\index.dat currently in use. Will be deleted when Windows is restarted.
C:\DOCUME~1\Pasquer\LOCALS~1\Temp\Perflib_Perfdata_6f8.dat currently in use. Will be deleted when Windows is restarted.
C:\DOCUME~1\Pasquer\LOCALS~1\Temp\Perflib_Perfdata_6f8.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Cookies\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\locals~1\tempor~1\Content.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Cookies\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Local Settings\Temp\Perflib_Perfdata_6f8.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Local Settings\Temporary Internet Files\Content.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Local Settings\Historique\History.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Local Settings\Temporary Internet Files\Content.IE5\index.dat currently in use. Will be deleted when Windows is restarted.
C:\Documents and Settings\Pasquer\Cookies\index.dat currently in use. Will be deleted when Windows is restarted.
'Run MRU' list - removed from the registry.
'Doc Find Spec MRU' list - removed from the registry.
Paint Recent File List - removed from the registry.
WordPad Recent File List - removed from the registry.
Telnet's MRU list - removed from the registry.
WinZip File MRU list - removed from the registry.
CleanUp! 4.0 recovered 0 bytes of disk space from 0 files.
CleanUp! finished on 09/21/06 18:10:22.



ewido
Citation:
---------------------------------------------------------
ewido anti-spyware - Scan Report
---------------------------------------------------------

+ Created at: 18:06:00 21/09/2006

+ Scan result:



C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298567.dll -> Dialer.EgroupDial.v : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298569.dll -> Dialer.EgroupDial.w : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298562.dll -> Dialer.EgroupDial.x : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298563.dll -> Dialer.EgroupDial.x : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298564.dll -> Dialer.EgroupDial.x : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298566.dll -> Dialer.InstantAccess.e : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298565.exe -> Dialer.InstantAccess.m : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298568.dll -> Dialer.InstantAccess.r : Cleaned with backup (quarantined).
C:\System Volume Information\_restore{F224181C-7F31-4821-8301-BDBDAE0CE4B2}\RP691\A0298548.dll -> Not-A-Virus.Monitor.Win32.Hooker.d : Ignored.
C:\Documents and Settings\Pasquer\Cookies\pasquer@bluestreak[1].txt -> TrackingCookie.Bluestreak : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@fl01.ct2.comclick[2].txt -> TrackingCookie.Comclick : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@estat[1].txt -> TrackingCookie.Estat : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@as1.falkag[1].txt -> TrackingCookie.Falkag : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@ads.pointroll[2].txt -> TrackingCookie.Pointroll : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@serving-sys[1].txt -> TrackingCookie.Serving-sys : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@tradedoubler[1].txt -> TrackingCookie.Tradedoubler : Cleaned.
C:\Documents and Settings\Pasquer\Cookies\pasquer@weborama[2].txt -> TrackingCookie.Weborama : Cleaned.
::Report end






bfu
Citation:
BFU v1.00.9
Windows XP SP2 (WinNT 5.01.2600 SP2)
Script started at 17:05:08, on 21/09/2006

Option Delete files to Recycle Bin: Yes
Failed: RegDelValue HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices|MC (key not found)
Failed: DllUnregister C:\WINDOWS\system32\MSWBM32.DLL|1 (file not found)
Failed: DllUnregister C:\Program Files\MailSkinner\OESkinner.dll|1 (file not found)
Failed: FolderDelete C:\Program Files\dialpass (folder not found)
Failed: FolderDelete C:\Program Files\eghtmldialer (folder not found)
Failed: FolderDelete C:\Program Files\egroup (folder not found)
Failed: FolderDelete C:\Program Files\Instant Access (folder not found)
Failed: FolderDelete C:\Program Files\MailSkinner (folder not found)
Failed: FolderDelete C:\Program Files\InternetGameBox (folder not found)
Failed: FolderDelete C:\Program Files\GoRecord2 (folder not found)
Failed: FolderDelete C:\Program Files\GoAstro (folder not found)
Failed: FolderDelete C:\Program Files\SudoPlanet (folder not found)
Failed: FolderDelete C:\Program Files\WebMediaPlayer (folder not found)
Failed: DllUnregister C:\WINDOWS\mslagent\2_mslagent.dll|1 (file not found)
Failed: DllUnregister C:\WINDOWS\navmpc\2_navmpc.dll|1 (file not found)
Failed: FolderDelete C:\WINDOWS\mslagent (folder not found)
Failed: FolderDelete C:\WINDOWS\navmpc (folder not found)
Failed: FolderDelete C:\WINDOWS\msskinner (folder not found)
Failed: FolderDelete C:\WINDOWS\wintrim (folder not found)
Failed: FolderDelete C:\WINDOWS\wincomp (folder not found)
Failed: FolderDelete C:\WINDOWS\winmgts (folder not found)
Failed: FolderDelete C:\WINDOWS\simcss (folder not found)
Failed: FolderDelete C:\WINDOWS\mc (folder not found)
Failed: FileDelete C:\DOCUME~1\Pasquer\LOCALS~1\Temp\~DFBA7F.tmp (operation failed)
Failed: FileDelete C:\DOCUME~1\Pasquer\LOCALS~1\Temp\~DF66E5.tmp (operation failed)
Failed: FolderCreate C:\WINDOWS\system32\bfubackups (folder already exists)
Script completed.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 21 Sep 2006 22:06    Sujet du message: Répondre en citant

Bonsoir Sylvie,

Ton log HJT est propre Très Content

Cependant il reste des traces d'infection dans le registre qu'il va falloir nettoyer.

Une remarque : tu m'as posté le rapport de CleanUp, et je t'ai demandé d'utiliser CCleaner. Wink

CleanUp ne nettoie pas les clés inutiles du registre, c'est pourquoi je t'ai indiqué CCleaner.

  • Télécharge ce fichier et dézippe le sur ton bureau,

  • Désactive la restauration du système

  • Double clique sur fix_reg.reg et accepte la fusion à la base de registre,

  • Réactive la restauration du système,

  • Lance CCleaner pour un dernier nettoyage,

  • Redémarre ton pc

  • Nouveau scan & rapport de Panda


Si les clés sont encore présentes sur le prochain rapport on interviendra dans le registre, mais c'est une manipulation que je préfère t'éviter.

Comment va ton PC Question

@+
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 23 Sep 2006 14:48    Sujet du message: cryptExe Répondre en citant

bnjour,
je desepère , je ne sais pas si ce petit bazard dans mon ordi est récent ou si c'est un cumul mais il a l'air mal en point ... j'avais l'intention de fait une reinstall complete et je crois que ça va devenir urgent mais pour l'instant voyons ceci...
je t'envoie le rapport panda .
A plus tard
sylvie


Incident Statut Analyse

Outil indésirable:application/myway No Désinfecté hkey_classes_root\clsid\{66FC8717-EFA7-4546-8C4A-E224F3A80C76}
Dialer:dialer.ags No Désinfecté HKEY_CLASSES_ROOT\TypeLib\{A41C6220-6F42-4646-B119-FBE6F4D38E3C}
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 23 Sep 2006 14:58    Sujet du message: Re: cryptExe Répondre en citant

Bonjour Sylvie,

« sylvie » a écrit:
je desepère , je ne sais pas si ce petit bazard dans mon ordi est récent ou si c'est un cumul mais il a l'air mal en point ...


Qu'est ce que tu entends par "mal en point" Question

Dis moi ce qu'il se passe Wink

Avant d'aller tripatouiller le registre pour virer ces clés, on va faire un dernier scan, il est très rapide et nous permettra de voir s'il n'y a pas autre chose qui cloche dans ton registre :

  • Fais un scan en ligne rapide avec PestPatrol

  • A l'issue de l'analyse, clique sur le + en haut à gauche (tout développer) et fais un copier / coller du résultat sur le forum.


@+

[Edit] J'ai modifié le lien du scan en ligne pour PestPatrol, il n'était plus valable, ce qui arrive fréquemment chez eux. Rolling Eyes
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 25 Sep 2006 12:33    Sujet du message: cryptExe Répondre en citant

bonjour,
Mon ordi me fait en effet des siennes mais c'est à l'utilisation ... genre quand je l'allume le clavier ne répond pas donc bloigé de le redémarrer de nouveau ... il est très long parfois et n'en fini pas d'ouvrir un simple document ... je pense qu'il est un peu surchargé... on verra ça par la suite.


j'ai bien lu ton message mais je ne trouve pas de scan en ligne faut-il le telecharger ?

merci
sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 25 Sep 2006 12:36    Sujet du message: Répondre en citant

Bonjour Sylvie,

Le site de PestPatrol a été modifié depuis que j'ai posté mon dernier message, j'ai édité le lien.

A présent le scan en ligne se trouve ici :

http://www.pestpatrol.com/pestscan/

Exclamation Comme pour Panda, tu acceptes le contrôle activeX pour pouvoir scanner ton pc.

@+
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 25 Sep 2006 12:47    Sujet du message: cryptExe Répondre en citant

re bonjour,
voici le resultat du scan
a plus tard
sylvie

Citation:
SCAN COMPLETE.
Spyware was detected on your PC.

Pests found 13 Searching

expand all collapse all
Level Pests Type
KaZaA P2P
P2P "KaZaA" found in:
Key "hkey_local_machine \software\kazaa"
Key "hkey_current_user \software\kazaa"
Key "hkey_classes_root \clsid\{66fc8717-efa7-4546-8c4a-e224f3a80c76}"
Key "hkey_local_machine \software\classes\clsid\{66fc8717-efa7-4546-8c4a-e224f3a80c76}"
More Info
eMule P2P
P2P "eMule" found in:
Key "hkey_classes_root \.emulecollection"
Key "hkey_local_machine \software\classes\ed2k"
Key "hkey_current_user \software\emule"
Key "hkey_classes_root \emule"
Key "hkey_local_machine \software\microsoft\windows\currentversion\uninstall\emule"
Folder "c:\documents and settings\all users\menu démarrer\programmes\eMule"
Folder "c:\program files\eMule"
More Info
Trojan.Win32.P2E.ai Trojan
Trojan "Trojan.Win32.P2E.ai" found in:
Key "hkey_current_user \software\microsoft\systemcertificates\trustedpublisher\certificates\bd8400524261df1adbd8860f22c9ce2b97471448"
More Info
Carpe Diem Dialer
Dialer "Carpe Diem" found in:
Key "hkey_local_machine \software\microsoft\windows\currentversion\moduleusage\c:/windows/accesmembre.dll"
More Info
Grokster P2P
P2P "Grokster" found in:
Key "hkey_classes_root \magnet"
More Info
AccessMembre Dialer
Dialer "AccessMembre" found in:
Key "hkey_classes_root \typelib\{a41c6220-6f42-4646-b119-fbe6f4d38e3c}"
More Info
TradeDoubler.com Tracking Cookie
Tracking Cookie "TradeDoubler.com" found in:
Cookie "pasquer@tradedoubler[1].txt" File "C:\Documents and Settings\Pasquer\Cookies\pasquer@tradedoubler[1].txt"
More Info
Bluestreak.com Tracking Cookie
Tracking Cookie "Bluestreak.com" found in:
Cookie "pasquer@bluestreak[2].txt" File "C:\Documents and Settings\Pasquer\Cookies\pasquer@bluestreak[2].txt"
More Info
Weborama Tracking Cookie
Tracking Cookie "Weborama" found in:
Cookie "pasquer@weborama[2].txt" File "C:\Documents and Settings\Pasquer\Cookies\pasquer@weborama[2].txt"
More Info
247RealMedia.com Tracking Cookie
Tracking Cookie "247RealMedia.com" found in:
Cookie "pasquer@247realmedia[1].txt" File "C:\Documents and Settings\Pasquer\Cookies\pasquer@247realmedia[1].txt"
More Info
Serving-Sys Tracking Cookie
Tracking Cookie "Serving-Sys" found in:
Cookie "pasquer@serving-sys[2].txt" File "C:\Documents and Settings\Pasquer\Cookies\pasquer@serving-sys[2].txt"
More Info
BS.Serving-Sys Tracking Cookie
Tracking Cookie "BS.Serving-Sys" found in:
Cookie "pasquer@bs.serving-sys[2].txt" File "C:\Documents and Settings\Pasquer\Cookies\pasquer@bs.serving-sys[2].txt"
More Info
SearchCentrix Hijacker
Hijacker "SearchCentrix" found in:
File "c:\windows\system32\ifhelper.dll"
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 26 Sep 2006 1:04    Sujet du message: Répondre en citant

Bonsoir Sylvie,

Pour éviter les erreurs de manipulation dans la base de registre, on va utiliser Reglite qui remplace avantageusement le regedit de Windows. Télécharge-le et installe-le. Wink

Exclamation Déconnecte toi d'Internet le temps de faire les manips qui suivent (je te conseille de faire un copier / coller de ce message et de le sauvegarder dans le bloc notes pour pouvoir le consulter hors connexion) :

Avant de faire le ménage dans le registre, assure toi que tu as toujours accès aux fichiers cachés, et cherche ces deux fichiers :

  • c:\windows\accesmembre.dll
  • c:\windows\system32\ifhelper.dll


Si tu les trouves, tu les atomises et tu vides la corbeille.

Exclamation Crée un point de restauration système : Démarrer / Accessoires / Outils Systèmes / Restauration du système / Clique sur Créer un point de restauration (nomme le comme tu veux) / clique sur Créer et ferme la fenêtre.

  • Ouvre Reglite (Registrar Registry Manager), il se présente sensiblement de la même façon que l'explorateur de Windows,

    En haut de la fenêtre, tu as une barre de navigation, elle va nous servir à localiser les clé néfastes.

  • Les clés à supprimer sont celles-ci (uniquement ce qui est en bleu):

    • hkey_classes_root \typelib\{a41c6220-6f42-4646-b119-fbe6f4d38e3c}
    • hkey_classes_root\clsid\{66FC8717-EFA7-4546-8C4A-E224F3A80C76}


  • Tu copies/colles la première des clés dans la barre de navigation et tu cliques sur Go.




  • Tu fais un clic droit sur la clé et tu la supprimes.

  • Même chose pour la seconde clé.

    Attention Fais très attention à bien supprimer exactement la valeur de la clé qui est en bleue, tout doit concorder, ne supprime pas une clé qui "ressemble" à celles que je t'ai indiquées.


  • Pour les deux autres clés restantes, on va utiliser Internet Explorer plutôt que le registre, mais toujours hors connexion



    Pour la clé : hkey_current_user \software\microsoft\systemcertificates\trustedpublisher\certificates\bd8400524261df1adbd8860f22c9ce2b97471448

    • Ouvre IE, fais Outils/Options Internet/Contenu et clique sur Certificats

    • Dans la fenêtre qui s'ouvre, tu as plusieurs onglets : Personnel, Autres Personnes, etc...

      En principe ce que tu dois supprimer devrait se trouver dans l'onglet Autorités Principales de Confiance, mais si tu ne trouves pas à cet endroit, regarde dans les autres onglets.

      Tu dois trouver ceci : bd8400524261df1adbd8860f22c9ce2b97471448, sélectionne le et clique sur Supprimer



    Pour la clé : hkey_local_machine \software\microsoft\windows\currentversion\moduleusage\c:/windows/accesmembre.dll

    • Dans IE, tu fais Outils/Gérer les modules complémentaires, cherche dans la colonne Fichier celui qui s'appelle accesmembre.dll.

    • Tu le sélectionnes et tu coches la case Désactivé, relance IE ensuite pour que les nouveaux paramètres soient pris en compte.



Redémarre ta machine et fais un nouveau scan avec PestPatrol, qu'on voit si tout est bien parti.

On s'occupera de Kazaa ensuite. S'il est toujours installé sur ton pc, je te conseille vivement de le désinstaller et de l'oublier définitivement, c'est un nid à spywares.

Bye
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 26 Sep 2006 12:55    Sujet du message: c Répondre en citant

bonjour,

merci pour ta réponse, problème je ne trouve aucun fichiers ??
c:\windows\accesmembre.dll

c:\windows\system32\ifhelper.dll

Tu dois trouver ceci : bd8400524261df1adbd8860f22c9ce2b97471448

est-ce normal ?


pour ce qui est de Kazaa il y a longtemps qu'il est désinstallé .

cette manipulation me semble un peu sofistiquée , est -elle vraiment nécessaire ou y a t-il une fomule mons complexe.

Merci pour tous tes conseils
A plus tard
sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 26 Sep 2006 14:10    Sujet du message: Répondre en citant

Bonjour,

« sylvie » a écrit:
merci pour ta réponse, problème je ne trouve aucun fichiers ??


Tu devrais au moins trouver celui-ci : c:\windows\system32\ifhelper.dll


Citation:
pour ce qui est de Kazaa il y a longtemps qu'il est désinstallé .


Il en reste des traces dans le registre, il a une fâcheuse habitude de s'incruster partout même après désinstallation.

« sylvie » a écrit:
cette manipulation me semble un peu sofistiquée , est -elle vraiment nécessaire ou y a t-il une fomule mons complexe.


Si tu veux que ton PC soit complètement désinfecté et ne pas risquer d'attraper autre chose, il vaut mieux faire ce nettoyage.

Si il y avait un autre moyen plus simple, je te l'aurais dit. Maintenant, si tu ne te sens pas de le faire, ne le fais pas.

Ceci dit tu peux y arriver si tu suis attentivement ce que je t'ai indiqué.

C'est toi qui vois Wink

@+
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 26 Sep 2006 17:35    Sujet du message: cryptexe Répondre en citant

RE BONJOUR ,
je viens d'envoyer un message il y a 30 min mais je ne le vois pas .
Est - il bien passé ?

sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 26 Sep 2006 18:07    Sujet du message: Re: cryptexe Répondre en citant

« sylvie » a écrit:
je viens d'envoyer un message il y a 30 min mais je ne le vois pas .
Est - il bien passé ?


Pas de trace de ton message Je ne sais pas
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 26 Sep 2006 20:12    Sujet du message: cryptExe Répondre en citant

bonsoir,
je repasse mon message

j'ai besoin d'un peu de detail pour continuer ma tâche...

quand je suis en fichier caché , j'y reste tout le temps de la manipulation que tu me demandes , quand dois-je remettre les paramètres d'origines (car j'ai 1 message de mise en garde...)

je ne trouve aucun fichier que tu mentionne en bleu ??

dans le reglite lorsque je selectionne la ligne et que je fais GO rien ne se passe , est-ce normal ??
pour supprimer cette ligne je clic a droite ici au niveau de GO ou je fais une selection dans la liste plus bas ??

dans IE je vois bien les lignes comme dans l'exemple de ton message mais pas les lignes en bleu ??
j'ai cherché dans les autre onglets mais rien.

Merci pour ton aide précieuse.

A +

sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 26 Sep 2006 20:27    Sujet du message: cr Répondre en citant

re moi,
je viens de trouver ihfhelper.dll
mais la supp m'est refusée = acces refusé
que dois-je faire ??
merci a +

sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 27 Sep 2006 8:06    Sujet du message: Re: cr Répondre en citant

Bonjour Sylvie,

« sylvie » a écrit:
je viens de trouver ihfhelper.dll
mais la supp m'est refusée = acces refusé


Essaie de le supprimer en mode sans échec, je ne serais pas étonnée que ce soit lui le responsable de la lenteur de ton pc au démarrage Wink

Si impossible en mode sans échec, reviens et utilisera la méthode "dynamite".

Pour le reste on verra après suppression de ce fichier.

Bonne journée,
@+
Revenir en haut de page
Publicité
Répondre au sujet Le site -> Assiste PC Index du Forum -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT + 2 Heures
Aller à la page Précédente  1, 2, 3  Suivante
Page 2 sur 3

Navigation Autres sujets similaires

Sauter vers :
10 

 


Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum

| Le Site | Nous contacter | Annuaire | phpBB | phpBB SEO | Informatruc | Forum Map | Site Map |

CrawlTrack: free crawlers and spiders tracking script for webmaster - script gratuit de détection des robots pour webmaster