Accès au Site
 FAQFAQ   RechercherCharte   RechercherRechercher   MembresMembres   UtilisateursUtilisateurs   S'enregistrerS'enregistrer   ProfilProfil   Vérifier ses messages privésVérifier ses messages privés   ConnexionConnexion
 
CryptExe, Navipromo, Mailskinner & MyWay
Aller à la page 1, 2, 3  Suivante
 
Répondre au sujet Le site -> Assiste PC Index du Forum -> Désinfection des virus & analyses de logs HijackThisCréer un flux RSS 2.0
Auteur Message
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 14 Sep 2006 16:56    Sujet du message: CryptExe, Navipromo, Mailskinner & MyWay Répondre en citant

bonjour,
depuis le début de la semaine j'essaie de me débarasser du virus \"cryptExe\" mais impossible d'y arriver malgres mon AVG. si vous avez un conseil a me donnez merci d'avance. A chaque scan les virus sont détecter mais impossible de les supprimer il reviennent en boucle -
Cordialement
sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 14 Sep 2006 17:30    Sujet du message: Répondre en citant

Bonjour Sylvie & bienvenue,

Pour te dire ce qu'il convient de faire, j'ai besoin de savoir ce qu'il se passe précisément sur ton pc. Wink

Pour cela :



Idea Si HijackThis.exe refuse de se lancer, renomme-le en sylvie.exe.

Si difficulté pour lancer l'analyse de Kaspersky, reviens me voir et on tentera autre chose.

Bye
Revenir en haut de page
APC
Invité





MessagePosté le: 16 Sep 2006 11:01    Sujet du message: Répondre en citant

« Sylvie » a écrit:
bonjour,
J'ai bien suivi vos conseils pour mon problème et tout à l'air de rentrer dans l'ordre , je n'ai pas encore tout testé mais les virus ne reviennent pas pourle moment . je vous remercie beucoup du coup de pouce. c'est la première fois que je participe à un forum et je dois admettre que c'est vraiment super .Encore merci et à bientôt peut-être... mais pas pour un virus !!
sylvie


Bonjour Sylvie,

Aucune des manipulations que je t'ai données à suivre ne permettent un nettoyage de ta machine. Triste

Je t'ai demandé ces rapports pour voir ce que ton pc a dans le ventre avant de te dire quoi faire.

Le type d'infection est un ver et c'est sérieux, il vaudrait mieux que tu reviennes ici me poster tes rapports Smile

Un forum est un espace de discussion commun afin de faire profiter tout le monde des solutions apportées, ne me réponds pas par mail Wink

Pour répondre sur le forum clique sur le bouton

Bonne journée,
Bye
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 18 Sep 2006 8:30    Sujet du message: re cryptExe Répondre en citant

merci de ta reponse voici les rapports que tu souhaites :

Citation:
Logfile of HijackThis v1.99.1
Scan saved at 13:13:51, on 17/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\THMedia\THMedia.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\wt\updater\wcmdmgr.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Messenger\msmsgs.exe
C:\PROGRA~1\WANADOO\TaskBarIcon.exe
C:\PROGRA~1\YAHOO!\MESSEN~1\ymsgr_tray.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe C:\Program
Files\Wanadoo\ComComp.exe C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*http://fr.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =http://www.wanadoo.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =http://fr.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL=http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr7/*http://fr.search.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page=http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*http://fr.search.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default)=http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88}- C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} -C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL (file missing)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &SearchBar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL (file missing)
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [THMedia] C:\Program Files\THMedia\THMedia.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [wcmdmgr] C:\WINDOWS\wt\updater\wcmdmgrl.exe -launch
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe"/background
O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\WANADOO\Shell.exeappLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\YAHOO!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat .0\Reader\reader_sl.exe
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger -{4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} -http://www.wanadoo.fr (file missing) (HKCU)
O15 - Trusted Zone: *.musicmatch.com
O15 - Trusted Zone: *.musicmatch.com (HKLM)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {3AF4DACE-36ED-42EF-9DFC-ADC34DA30CFF} (PatchInstaller.Installer) -file//D:\content\include\XPPatchInstaller.CAB
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center BaseModule) - http//cdn.scan.safety.live.com/resource/download/scanner/wlscbase969.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1125421331234
O16 - DPF: {7DBFDA8E-D33B-11D4-9269-00600868E56E} (WWWInstall Class) - http://go.securelive.com/speed/WebInstall.dll
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http//dialup.carpediem.fr/CABS/cd/1,0,3,8/fr/AccesMembre.cab
O16 - DPF: {E1D20694-74D9-472D-AF03-08C26173A67F} - http//scripts.dlv4.com/binaries/egaccess4/egaccess4_1063_em_XP.cab
O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) -http//www.sponsoradulto.com/cab/14/fr/SysWebTelecomInt.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: C-DillaCdaC11BA - Macrovision -C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe


Rapport Kaspersky

merci de m'avoir répondu si vite et tiens moi ay courant de ce que tu vas trouvé .
merci et a bientôt
sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 18 Sep 2006 12:44    Sujet du message: Répondre en citant

Bonjour Sylvie,

J'ai une bonne et une mauvaise nouvelle : la bonne est qu'il n'y pas de trace du virus sur aucun des rapport, je pense qu'il se logeait dans les fichiers temporaires, et que le passage de CCleaner a été salutaire. Par contre je ne comprends pas bien pourquoi ton AV, n'arrivait pas à t'en débarasser Confus

La mauvaise c'est qu'il y a une infection assez coriace de Navipromo et il va falloir nettoyer tout ça.

Pour info tu peux lire ce Post-it sur l'infection tu as attrapée, mais je vais te donner la marche à suivre sur ton sujet pour que ce soit plus simple pour toi. Wink


Flèche Bleue Lis attentivement la procédure et imprime-la pour l'avoir sous les yeux quand tu seras déconnectée d'Internet et en mode sans échec. Imprime également les pages des liens sur lesquels je te renvoie, et suis toutes les instructions à la lettre et dans l'ordre. Elle peut te paraître longue, mais elle est simple à réaliser. Smile

  1. Télécharge les outils suivants :

    • Spybot S&D : installe-le et fais les mises à jour mais ne lance pas de scan pour le moment,

    • Blacklight de F-Secure : Fais un clic droit sur ton bureau / Nouveau dossier et nomme le "Blacklight", places-y le fichier blacklight.exe que tu viens de télécharger et ne touche à rien d'autre pour l'instant

    • Télécharge fix_mailskinner.zip et n'y touche pas pour l'instant.


  2. Déconnecte toi d'Internet et ferme tous les programmes en cours,

  3. Désactive Boonty :

    • Par le menu Démarrer / Exécuter (ou touche Windows et R)
    • Tape services.msc
    • Double clique sur Boonty Games
    • Clique sur "Arrêter"
    • Définis le Type de démarrage en "Désactivé"
    • Clique sur Appliquer et ferme la console


  4. Désinstalle MailSkinner et Boonty par Ajout / Suppression de Programmes du Panneau de Configuration,

  5. Passe de nouveau CCleaner et redémarre ton pc,

  6. Donne toi accès aux fichiers cachés

  7. Supprime les dossiers / fichiers suivants et vide la corbeille ensuite :

    • C:\Program Files\MailSkinner
    • C:\WINDOWS\msskinner
    • C:\WINDOWS\pack.epk
    • C:\WINDOWS\system32\nvs2.inf
    • C:\Program Files\Fichiers communs\BOONTY Shared
    • C:\Program Files\BOONTY
    • C:\Program Files\MyWay


  8. Dézippe le dossier fix_mailskinner.zip sur ton bureau

  9. Double clique sur fix_mailskinner.reg et accepte la fusion à la base de registre,

  10. Redémarre en mode sans échec,

  11. Ouvre HijackThis (Do A System Scan Only), coche les lignes suivantes et seulement celles-ci si présentes :

    Citation:
    O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL (file missing)
    O3 - Toolbar: &SearchBar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL (file missing)
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKCU\..\Run: [MailSkinner] c:\program files\mailskinner\mailskinner.exe
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat .0\Reader\reader_sl.exe
    O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} -http://www.wanadoo.fr (file missing) (HKCU)
    O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
    O16 - DPF: {3AF4DACE-36ED-42EF-9DFC-ADC34DA30CFF} (PatchInstaller.Installer) -file//D:\content\include\XPPatchInstaller.CAB
    O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center BaseModule) - http//cdn.scan.safety.live.com/resource/download/scanner/wlscbase969.cab
    O16 - DPF: {7DBFDA8E-D33B-11D4-9269-00600868E56E} (WWWInstall Class) - http://go.securelive.com/speed/WebInstall.dll
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
    O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} (Loader Class) - http//dialup.carpediem.fr/CABS/cd/1,0,3,8/fr/AccesMembre.cab
    O16 - DPF: {E1D20694-74D9-472D-AF03-08C26173A67F} - http//scripts.dlv4.com/binaries/egaccess4/egaccess4_1063_em_XP.cab
    O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) -http//www.sponsoradulto.com/cab/14/fr/SysWebTelecomInt.cab
    O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe


  12. Clique sur Fix Checked et accepte les modifications.

  13. Lance un scan complet avec Spybot S&D et supprime tout ce qu'il trouve,

  14. Nouveau nettoyage avec CCleaner,

  15. Redémarre ton pc en mode normal,

  16. Double clique sur blacklight.exe pour et lance le scan,

  17. A la fin du scan, tu vas trouver un fichier de forme fsbl + date du jour.log dans le dossier de Blacklight, fais moi un copier / coller de l'intégralité du rapport sur ta prochaine réponse,

  18. Poste un nouveau log HijackThis (Do a system scan & save a logfile)

  19. Fais un scan en ligne avec Panda, et poste moi le rapport


Exclamation Il est très important que tu suives cette procédure dans l'ordre dans lequel je te l'ai indiqué pour augmenter les chances de réussite. Si il y a quelque chose que tu n'as pas compris, pose moi les questions avant de commencer car tu n'auras pas accès à Internet, pendant une partie des manipulations.

Bon courage Wink

@+
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 18 Sep 2006 21:36    Sujet du message: virus crip Exe Répondre en citant

bonjour,
Merci de ta réponse tes indications sont très claires et voici ce que tu me damandes :
(pour info je n'ai pas trouvé la ligneservice Boonty Games )

Citation:
09/18/06 21:08:26 [Info]: BlackLight Engine 1.0.46 initialized
09/18/06 21:08:26 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/18/06 21:08:26 [Note]: 7019 4
09/18/06 21:08:26 [Note]: 7005 0
09/18/06 21:08:29 [Note]: 7006 0
09/18/06 21:08:29 [Note]: 7011 1464
09/18/06 21:08:30 [Note]: 7026 0
09/18/06 21:08:30 [Note]: 7026 0
09/18/06 21:08:33 [Note]: FSRAW library version 1.7.1019
09/18/06 21:08:42 [Note]: 2000 1006
09/18/06 21:08:42 [Note]: 2000 1006
09/18/06 21:08:56 [Note]: 7007 0




Citation:
Logfile of HijackThis v1.99.1
Scan saved at 21:13:43, on 18/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\THMedia\THMedia.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\PROGRA~1\WANADOO\TaskBarIcon.exe
C:\PROGRA~1\YAHOO!\MESSEN~1\ymsgr_tray.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*http://fr.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://fr.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr7/*http://fr.search.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*http://fr.search.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [THMedia] C:\Program Files\THMedia\THMedia.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\WANADOO\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\YAHOO!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: *.musicmatch.com
O15 - Trusted Zone: *.musicmatch.com (HKLM)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1125421331234
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://wisup.net/_plateforme/Upload/Aurigma/AurigmaActiveX/ImageUploader4.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe



panda :

Citation:
Incident Statut Analyse

Dialer:Dialer.HNI No Désinfecté C:\WINDOWS\system32\egaccess4_1064.dll
Dialer:Dialer.HNI No Désinfecté C:\WINDOWS\system32\EGACCESS.dll
Dialer:Dialer.HKV No Désinfecté C:\WINDOWS\system32\procia.exe
Dialer:Dialer.FWJ No Désinfecté C:\WINDOWS\system32\syswbsvc32.dll
Dialer:Dialer.HGR No Désinfecté C:\WINDOWS\system32\egaccess4_1063.dll
Dialer:Dialer.DNZ No Désinfecté C:\WINDOWS\system32\egaccess4_1058.dll
Dialer:Dialer.CPS No Désinfecté C:\WINDOWS\system32\egaccess4_1062.dll
Dialer:Dialer.GXI No Désinfecté C:\WINDOWS\system32\egaccess4_1061.dll
Virus:Trj/Agent.BPB Désinfecté C:\WINDOWS\WMCRRS.exe



j'espère que ces documents pourront t'aider -
A bientot - Sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 19 Sep 2006 7:36    Sujet du message: Répondre en citant

Bonjour Sylvie,

C'est pas mal, tu as bien bossé. D'accord

Il reste un peu nettoyage à faire, mais on tient le bon bout Wink

  1. Télécharge, installe et fais les mises à jour de Ewido : Ne lance pas de scan pour le moment, tu le feras plus tard.

    Idea Par contre tu peux imprimer ce tuto qui te sera nécessaire avant de lancer le scan.

  2. Relance un scan de Blacklight que je vois si Navipromo ne joue pas à cache-cache, et poste le nouveau rapport sur ta prochaine réponse.

  3. Ouvre HijackThis, coche et corrige (fix checked) cette ligne :

    Citation:
    O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http//wisup.net/_plateforme/Upload/Aurigma/AurigmaActiveX/ImageUploader4.cab


  4. Refais un nettoyage avec CCleaner

  5. Redémarre en mode sans échec et assure toi de toujours avoir accès aux fichiers cachés,

  6. Supprime ces fichiers et vide la corbeille :

    • C:\WINDOWS\system32\egaccess4_1064.dll
    • C:\WINDOWS\system32\EGACCESS.dll
    • C:\WINDOWS\system32\procia.exe
    • C:\WINDOWS\system32\syswbsvc32.dll
    • C:\WINDOWS\system32\egaccess4_1063.dll
    • C:\WINDOWS\system32\egaccess4_1058.dll
    • C:\WINDOWS\system32\egaccess4_1062.dll
    • C:\WINDOWS\system32\egaccess4_1061.dll
    • C:\WINDOWS\WMCRRS.exe


  7. Lance un scan complet de ta machine avec Ewido, et supprime bien tout ce qu'il trouve en cliquant sur Delete puis sur Apply all actions comme expliqué sur le tuto.

  8. Redémarre ton pc en mode normal,

  9. Refais un scan avec Panda et poste le rapport,
    (sélectionne bien le scan complet du Poste de travail, pour KAV tu avais lancé uniquement l'analyse des zones critiques Wink)

  10. Nouveau log HijackThis.


Bonne journée,
@+
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 19 Sep 2006 22:08    Sujet du message: cryptExe Répondre en citant

bonjour,
j'ai de nouveau fait le ménage et t'envoie les rapports , merci encore pour ton aide précieuse ,
je voudrais savoir si le téléchargements de Ewido ne fait double emploi avec mon AVG ou je dois vraiment tout garder ?
A bientot sylvie

Citation:
Logfile of HijackThis v1.99.1
Scan saved at 21:11:21, on 19/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\ewido anti-spyware 4.0\guard.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\PROGRA~1\WANADOO\TaskBarIcon.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Program Files\ewido anti-spyware 4.0\ewido.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\PROGRA~1\YAHOO!\MESSEN~1\ymsgr_tray.exe
C:\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ycomp/defaults/sp/*http://fr.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://fr.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr7/*http://fr.search.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*http://fr.search.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ycomp/defaults/su/*http://fr.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [THMedia] C:\Program Files\THMedia\THMedia.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\WANADOO\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\YAHOO!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\YAHOO!\COMMON\yhexbmesfr.dll
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: *.musicmatch.com
O15 - Trusted Zone: *.musicmatch.com (HKLM)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1125421331234
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe




panda

Citation:
Incident Statut Analyse

Adware:adware/navipromo No Désinfecté c:\windows\system32\hoblxzjkme_nav.dat
Outil indésirable:application/myway No Désinfecté hkey_classes_root\clsid\{66FC8717-EFA7-4546-8C4A-E224F3A80C76}
Dialer:dialer.ags No Désinfecté hkey_classes_root\AccesMembre.Loader
Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Pasquer\Cookies\pasquer@xiti[1].txt
Spyware:Cookie/Tradedoubler No Désinfecté C:\Documents and Settings\Pasquer\Cookies\pasquer@tradedoubler[1].txt
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 19 Sep 2006 22:13    Sujet du message: Répondre en citant

Bonsoir Sylvie,

Du temps que je regarde tes rapports, poste moi celui de Blacklight que tu as oublié. Wink

Pour répondre à ta question sur Ewido, non il ne fait pas double emploi, c'est un antispyware il ne détecte pas les mêmes choses que AVG.

Pour l'instant tu bénéficies de la protection en temps réel, durant 30 jours, quand la période d'essai sera finie, tu pourras le conserver pour faire des scans ponctuels mais la mise à jour automatique et la protection résidente seront désactivées.

@+
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 20 Sep 2006 12:23    Sujet du message: cryptExe Répondre en citant

Bonjour,
Merci pour ta réponse toujours aussi rapide .voici le rapport -
A bentôt
sylvie
rapport Blacklight
09/20/06 12:19:21 [Info]: BlackLight Engine 1.0.46 initialized
09/20/06 12:19:21 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/20/06 12:19:22 [Note]: 7019 4
09/20/06 12:19:22 [Note]: 7005 0
09/20/06 12:19:24 [Note]: 7006 0
09/20/06 12:19:24 [Note]: 7011 1468
09/20/06 12:19:24 [Note]: 7026 0
09/20/06 12:19:24 [Note]: 7026 0
09/20/06 12:19:28 [Note]: FSRAW library version 1.7.1019
09/20/06 12:19:38 [Note]: 2000 1006
09/20/06 12:19:38 [Note]: 2000 1006
09/20/06 12:21:04 [Note]: 7007 0
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 20 Sep 2006 16:31    Sujet du message: Répondre en citant

Bonjour Sylvie,

Navipromo fait de la résistance, mais on va lui règler son compte :

  • Désinstalle THMedia par Ajout/Suppression de Programmes si présent,

  • Crée un nouveau dossier dans C:\Program Files que tu nommeras BFU

  • Télécharge EGDACCESS.bfu de Metallica (fais un clic droit sur le lien et clique sur enregistrer sous) et tu le places dans le dossier BFU.

  • Télécharge Brute Force Uninstaller de Merijn

    • Dézippe-le dans le dossier que tu viens de créer (BFU).

    • Double clicque sur BFU.exe

    • A droite de la zone "Scriptfile to execute" tu cliques sur l'icône qui représente un dossier et tu vas chercher EGDACCESS.bfu

    • Coche la case "Show log after script ends"

    • Clique sur Execute, et ne touche à rien pendant qu'il fait son travail,

    • Enregistre le résultat et poste le sur ton prochain message


  • Redémarre en mode sans échec,

  • Ouvre HijackThis, et corrige cette ligne si elle est présente :

    Citation:
    O4 - HKLM\..\Run: [THMedia] C:\Program Files\THMedia\THMedia.exe


  • En t'assurant de toujours avoir accès aux fichiers cachés, supprime ceci :

    C:\Program Files\THMedia
    c:\windows\system32\hoblxzjkme_nav.dat

  • Vide la corbeille,

  • Lance un scan complet de Ewido et sauvegarde le rapport dans tes documents pour pouvoir le poster sur ta prochaine réponse : Clique sur Save Scan Report, puis sur Save Report As pour lui indiquer le chemin de destination de sauvegarde du rapport.

  • Nettoie avec CCleaner et redémarre ton pc en mode normal,

  • Nouveau scan & rapport de Panda,

  • Nouveau log HijackThis, sans oublier le rapport de BFU.


@+ Wink
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 20 Sep 2006 21:52    Sujet du message: cryptExe Répondre en citant

bonsoir,
J'ai bien lu ton message mais cette fois je bloque un peu , ça se corse .... je ne suis pas trop douée..

je ne trouve pas THMedia.

"Télécharge EGDACCESS.bfu de Metallica (fais un clic droit sur le lien et clique sur enregistrer sous) et tu le places dans le dossier BFU" j'ai bien téléchargé EGDACCESS mais le clic droit sur le lien c'est qelle ligne ?

ensuite

A droite de la zone "Scriptfile to execute" tu cliques sur l'icône qui représente un dossier et tu vas chercher EGDACCESS.bfu , essaie de me donner un peu de detail.

Je vois ça demain soir , car je ne peu pas avant.
Merci
A bientôt
sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 20 Sep 2006 22:42    Sujet du message: Re: cryptExe Répondre en citant

« sylvie » a écrit:
je ne trouve pas THMedia.


S'il n'est pas dans Ajout/Suppression de Programmes, tu passes à la suite Wink

Citation:
"Télécharge EGDACCESS.bfu de Metallica (fais un clic droit sur le lien et clique sur enregistrer sous) et tu le places dans le dossier BFU" j'ai bien téléchargé EGDACCESS mais le clic droit sur le lien c'est qelle ligne ?


Le clic droit c'était pour te permettre de bien télécharger EGDACCESS.bfu, le lien dont je te parle c'est celui du téléchargement, mais si tu as réussi à le télécharger pas de soucis.

Citation:
A droite de la zone "Scriptfile to execute" tu cliques sur l'icône qui représente un dossier et tu vas chercher EGDACCESS.bfu , essaie de me donner un peu de detail.


Pas de problème, je préfère que tu me demandes quand tu ne comprends, et pour t'expliquer, le mieux c'est encore les images Smile

  1. Dans le dossier BFU que tu as créé, tu dois avoir ceci :



  2. Tu double cliques sur BFU.exe pour le lancer

  3. Tu cliques sur le dossier (qui correspond à Parcourir) :



  4. L'arborescence de ton disque va s'ouvrir, et tu sélectionnes le fichier EGDACCESS.bfu, puis tu cliques sur Ouvrir



  5. Le chemin du fichier doit s'afficher comme dans le cadre rouge sur mon image. Ensuite tu coches la case Scriptfile to execute, puis tu cliques sur Execute



  6. Le scan s'effectue :



  7. A la fin de l'analyse, quand tu as ce message, tu cliques sur [Ok]



  8. Tu cliques ensuite sur Save pour sauvegarder le rapport :



  9. Par défaut, il t'est proposé de l'enregistrer dans le dossier d'installation mais tu peux le sauvegarder ailleurs. Nomme-le rapport.txt par exemple :



  10. Tu fermes le programme Brute Force Uninstaller en cliquant sur le bouton Exit

  11. Si tu as sauvegardé le rapport dans le dossier de BFU, tu dois obtenir ceci :



Il ne te restera ensuite plus qu'à poursuivre la procédure que je t'ai donnée. Une fois que ce sera fait, tu ouvres ton fichier rapport.txt et tu me fait un copier/coller de l'intégralité du contenu sur le forum. Wink

Si il y a autre chose que tu n'as pas compris, n'hésite pas.

Bye
Revenir en haut de page
sylvie
Newbie
Newbie


Inscrit le: 14 Sep 2006
Message(s): 19

MessagePosté le: 21 Sep 2006 15:58    Sujet du message: cryptExe Répondre en citant

BONJOUR,
tes explications sont pourtant claires mas je bloque sur

"Télécharge EGDACCESS.bfu de Metallica (fais un clic droit sur le lien et clique sur enregistrer sous)
moi quand je telecharge j'obtient ça


# For use with Merijn's Brute Force Uninstaller
# available from http://www.merijn.org/
#
# Script Name: EGDACCESS.BFU
# This script combines the old EGDACCESS.bfu and P2EClient.BFU
# Author: Pieter Arntz
#
# Thanks to ~Mark and Moe31 for their contributions


ProcessKill \mailskinner.exe|1
ProcessKill %WINDIR%\iedisco.exe|1
ProcessKill \GoAstro.exe|1

ProcessKillIfContainsText %SYSDIR%\*.exe|qeu_ueAyqes_uew_te|0
ProcessKillIfContainsText %SYSDIR%\*.exe|WaXL5_jp0Ml


RegDeleteKey HKCR\egdhtml.egdialhtml
RegDeleteKey HKCR\egdhtml.egdialhtml.1
RegDeleteKey HKCR\egdialobject.egdial


et bien d'autres lignes , j'avoue que je cale
merci de ton aide
sylvie
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
APC
Invité





MessagePosté le: 21 Sep 2006 16:19    Sujet du message: Re: cryptExe Répondre en citant

Bonjour Sylvie,

« sylvie » a écrit:
tes explications sont pourtant claires mas je bloque sur

"Télécharge EGDACCESS.bfu de Metallica (fais un clic droit sur le lien et clique sur enregistrer sous)
moi quand je telecharge j'obtient ça


Si c'est ce que tu obtiens, c'est que tu n'as pas téléchargé le fichier. Larme

Si tu fais un clic droit sur le lien de téléchargement tu vas voir le menu contextuel, comme ceci :



Et là tu obtiens bien le fichier téléchargé sous le format *.bfu.

Mais bon laisse tomber, je t'ai zippé le fichier pour que ce soit plus simple :

Cliquez ici

Tu le dézippes et tu le places dans le dossier de BFU Wink

Idea Fais bien attention à obtenir ceci et rien d'autre :



@+
Revenir en haut de page
Publicité
Répondre au sujet Le site -> Assiste PC Index du Forum -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT + 2 Heures
Aller à la page 1, 2, 3  Suivante
Page 1 sur 3

Navigation Autres sujets similaires

Sauter vers :
10 

 


Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum

| Le Site | Nous contacter | Annuaire | phpBB | phpBB SEO | Informatruc | Forum Map | Site Map |

CrawlTrack: free crawlers and spiders tracking script for webmaster - script gratuit de détection des robots pour webmaster