Accès au Site
 FAQFAQ   RechercherCharte   RechercherRechercher   MembresMembres   UtilisateursUtilisateurs   S'enregistrerS'enregistrer   ProfilProfil   Vérifier ses messages privésVérifier ses messages privés   ConnexionConnexion
 
fenetre intempestives winantivirus et systemdoctor

 
Répondre au sujet Le site -> Assiste PC Index du Forum -> Désinfection des virus & analyses de logs HijackThisCréer un flux RSS 2.0
Auteur Message
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 24 Sep 2006 15:56    Sujet du message: fenetre intempestives winantivirus et systemdoctor Répondre en citant

Bonjour .


je suis un débutant dans ce domaine , car je n'est jamais eu de probleme pareil , la fenetre de winantirus me pousse sans arret a telecharger leur logiciel et me renvoi ensuite a la fenetre de system doctor , j'ai donc rechercher un forum qui traitait de cela et j'ai trouvé ! , j'aimerais savoir si quelqu'un pourrai m'aider a me debarrasser de cette fenetre intenpestive , apparament il ya pas mal de manipulation a faire ,

j'ai télécharger Hijackthis , ccleaner ,et killbox , je vais bientot vous poster le rapport de hijackthis.

en espérant que quelqu'un pourra m'aider , je vous remercie d'avance .

housefonia
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
APC
Invité





MessagePosté le: 24 Sep 2006 20:45    Sujet du message: Répondre en citant

Bonsoir & bienvenue,

Suis les instructions de ce post, on te dira quoi faire ensuite Wink

@+
Revenir en haut de page
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 24 Sep 2006 20:54    Sujet du message: Répondre en citant

merci d'avoir répondu si rapidement , je ferai toutes ces manipulation et vous enverrai le log.

merci encore , a bientot
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 25 Sep 2006 20:02    Sujet du message: Répondre en citant

bonjour ,

j'ai fais , comme indiqué , toutes les manipulation , c'est a dire netoyage avec ccleaner et spybot S-D , ensuite le scan en ligne (panda) puis le le log hijackthis , voici les rapports

lien vers la page web

et voici le log de hijack this :


lien vers la page web




j'atend vos instructions .


Je vous remercie et vous souhaite une bonne soirée.
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
APC
Invité





MessagePosté le: 25 Sep 2006 21:17    Sujet du message: Répondre en citant

Bonsoir,

On a droit à un grand classique du moment : Navipromo.

C'est sans doute lui qui te redirige et t'envoie cette publicité.

Sache que Navipromo ne s'invite pas tout seul, il est livré avec un logiciel que tu as toi-même installé. Le seul paraissant suspect sur ton log est Atomic Alarm Clock.

Flèche Bleue Lis attentivement la procédure et imprime-la pour l'avoir sous les yeux quand tu seras déconnectée d'Internet et en mode sans échec. Imprime également les pages des liens sur lesquels je te renvoie, et suis toutes les instructions à la lettre et dans l'ordre.

  1. Désinstalle Atomic Alarm Clock par Ajout/Suppression de Programmes du Panneau de Configuration,

  2. Télécharge Blacklight et place le dans son propre dossier, sur le bureau.

  3. Ferme toutes les applications en cours y compris Internet Explorer,

  4. Double cliques sur blbeta.exe et lance le scan,

  5. A l'issue du scan, tu trouveras un fichier de forme fsbl + date du jour.log dans le dossier de Blacklight, tu le posteras sur ta prochaine réponse.

  6. Nouveau nettoyage avec CCleaner,

  7. Redémarre en mode sans échec,

  8. Ouvre HijackThis (Do A System Scan Only), coche les lignes suivantes et seulement celles-ci si présentes :

    Citation:
    R3 - URLSearchHook: ScriptInocUI Class - - (no file)
    O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\PROGRA~1\eoRezo\EoAdv\EOREZO~1.DLL (file missing)
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0\bin\ssv.dll (file missing)
    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http//messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
    O16 - DPF: {CB5D474E-A510-40A4-B5A4-838933BCBA64} - http//scripts.dlv4.com/binaries/egaccess4/egaccess4_1065_XP.cab


  9. Donne toi accès aux fichiers cachés

  10. Supprime les dossiers / fichiers suivants, si présents, et vide la corbeille ensuite :

    • C:\WINDOWS\system32\EGACCESS.dll
    • C:\WINDOWS\system32\egaccess4_1065.dll
    • C:\Program Files\ATOMICALARMCLOCK
    • C:\Program Files\Fichiers communs\ATOMICALARMCLOCK


  11. Nouveau scan de Spybot S&D --> Supprime tout ce qu'il trouve

  12. Nouveau nettoyage de CCleaner,

  13. Redémarre ta machine en mode normal,

  14. Fais un scan en ligne rapide avec PestPatrol

    Idea A l'issue de l'analyse, clique sur le + en haut à gauche (tout développer) et fais un copier / coller du résultat sur le forum.

  15. Poste un nouveau log HijackThis (Do a system scan & save a logfile), en précisant quels sont les problèmes restants.


Bon courage Wink
@+

PS : A l'occasion édite la signature sur ton profil, elle me stresse Larme
Revenir en haut de page
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 26 Sep 2006 17:25    Sujet du message: Répondre en citant

bonjour ,

j'ai fais comme indiqué, toutes les étapes , et apparament sa n'a pas marché , j'ai toujours ces pages qui apparaissent (jeu de casino + winantivirus) , (je voudrais savoir si il fallait bien cliké sur fix cheked après avoir selectionné les lignes de hijackthis ).

sinon la marche a suivre était correcte a part qu' il n'y avait pas la 1ere ligne

"R3-Urlsearchhook:scriptinocui- - (no file)"

ensuite dans les fichiers cachés il n'yavait pas "C:\WINDOWS\system32\egaccess4_1065.dll "

le reste de la manipulation était bien les rapports de cccleaner et de spybots était bon.


je vous envoi donc les rapports


fsbl + date du jour.log

pestpatrol

hijackthis


Merci.
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
APC
Invité





MessagePosté le: 27 Sep 2006 8:02    Sujet du message: Répondre en citant

Bonjour housefonia,

« housefonia » a écrit:
(je voudrais savoir si il fallait bien cliké sur fix cheked après avoir selectionné les lignes de hijackthis ).


Oui, j'ai oublié de te le préciser Gêné

Citation:
sinon la marche a suivre était correcte a part qu' il n'y avait pas la 1ere ligne

"R3-Urlsearchhook:scriptinocui- - (no file)"


C'est normal, après investigation, cette ligne ne peut pas apparaître en mode sans échec, puis qu'elle lancée par... un service de Norton Lol

Donc elle est légitime, on n'y touche pas Wink

Pour ce qui est de la publicité persistante, c'est normal aussi, la variante de Navipromo que tu as attrapéé est un rootkit qu'on a pas encore éradiqué. De plus si ton log est propre, je vois toujours Atomic Alarm Clock Pas certain

Tu ne l'as pas désinstallé et supprimé les dossiers comme je te l'ai dit Question

Si c'est un oubli il va falloir le faire, sinon Navipromo se réinstallera en boucle. Triste

  1. Télécharge, installe et fais les mises à jour de Ewido : Ne lance pas de scan pour le moment, tu le feras plus tard.

    Idea Par contre tu peux imprimer ce tuto qui te sera nécessaire avant de lancer le scan.

  2. Télécharge fix_navipromo.zip et dézippe le sur ton bureau mais n'y touche pas pour l'instant.

  3. Relance Blacklight et renomme les fichiers qu'il va trouver. Prends connaissance de ce tuto par Moe avant de lancer Blacklight, et redémarre ton pc ensuite en mode sans échec.

  4. Ouvre HijackThis et corrige cette ligne :

    Citation:
    O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe


  5. Supprime le dossier : C:\Program Files\Atomic Alarm Clock et vide la corbeille,

  6. Supprime les fichiers que Blacklight a renommé, en principe ceux-ci :

    C:\windows\system32\nmtcbhhggm.exe.ren
    c:\WINDOWS\system32\nmtcbhhggm_nav.dat.ren
    c:\WINDOWS\system32\nmtcbhhggm.dat.ren
    C:\windows\system32\nmtcbhhggm.exe.ren
    c:\WINDOWS\system32\nmtcbhhggm_navps.dat.ren
    c:\WINDOWS\Prefetch\NMTCBHHGGM.EXE-39E21455.pf.ren

  7. Vide la corbeille,

  8. Double clique sur fix_navipromo.reg et accepte la fusion à la base de registre,

  9. Lance un scan complet de Ewido, supprime tout ce qu'il trouve et sauvegarde le rapport dans tes documents.

  10. Nettoie ton pc avec CCleaner

  11. Redémarre en mode normal,

  12. Nouveau scan & rapport de PestPatrol,

  13. Poste le rapport de Ewido,

  14. Nouveau log HijackThis.


Bon courage,
@+
Revenir en haut de page
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 27 Sep 2006 13:16    Sujet du message: Répondre en citant

bonjour sèv !

pour atomic alarmclock je l'est bien supprimer , bizare qu'il apparaisse encore ( j'ai meme supprimer les fichiers cachés comme indiqué)


sinon je continue les manipulations et vous poste les rapports.

merci encore pour votre aide Content
.
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 27 Sep 2006 15:48    Sujet du message: Répondre en citant

re-bonjour sèv !

alors pour la suite j'ai fais tout ce que vous m'aviez demandé , a l'exeption que je n'est pas trouvé dans le rapport de hijackthis cette ligne :

"O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe"

de plus le dossier "C:\Program Files\Atomic Alarm Clock" n'était pas la , je suppose donc qu'il était bien supprimé.

je vous envoi donc les rapports :

rapport ewido

rapport pestpatrol

rapport hijackthis

merci encore de votre aide . Smile
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
APC
Invité





MessagePosté le: 04 Oct 2006 21:19    Sujet du message: Répondre en citant

Bonsoir,

Désolée pour le retard de réponse, mais je n'ai pas pu venir sur le forum avant Smile

  1. Ouvre HijackThis et corrige ces lignes si visibles en mode normal :

    Citation:
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe
    O16 - DPF: {CB5D474E-A510-40A4-B5A4-838933BCBA64} - http//scripts.dlv4.com/binaries/egaccess4/egaccess4_1065_XP.cab


  2. Crée un nouveau dossier dans C:\Program Files que tu nommeras BFU

  3. Télécharge EGDACCESS.bfu de Metallica (fais un clic droit sur le lien et clique sur enregistrer sous) et tu le places dans le dossier BFU.

  4. Télécharge Brute Force Uninstaller de Merijn

    • Dézippe-le dans le dossier que tu viens de créer (BFU).

    • Double clicque sur BFU.exe

    • A droite de la zone "Scriptfile to execute" tu cliques sur l'icône qui représente un dossier et tu vas chercher EGDACCESS.bfu

    • Coche la case "Show log after script ends"

    • Clique sur Execute, et ne touche à rien pendant qu'il fait son travail,

    • Enregistre le résultat et poste le sur ton prochain message

      Idea Si besoin tu peux consulter ce post si cela te paraît plus clair.


  5. Redémarre en mode sans échec et supprime ce fichier si présent :

    C:\WINDOWS\tmlpcert2007

  6. Lance une nouvelle fois Blacklight et renomme tout ce qu'il trouve,

  7. Nettoie avec CCleaner et redémarre le pc en mode normal,

  8. Nouveau log HijackThis,

  9. Poste le rapport de Blacklight et celui de BFu


Bon courage,
Bye
Revenir en haut de page
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 13 Oct 2006 16:17    Sujet du message: Répondre en citant

Salut sév , jfais fais toutes les mapinulations , mais je n'est pas trouvé


"C:\WINDOWS\tmlpcert2007 " meme en affichant les fichiers cachés ,

je vous renvoie donc les rapports :


hisjackthis :
[url] http://cjoint.com/?knqo560Rb7[/url]

BFU:

http://cjoint.com/?knqraGdBQY


merci .
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 13 Oct 2006 16:20    Sujet du message: Répondre en citant

http://cjoint.com/?knqtjvng47

(pour hijackthis) .
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
APC
Invité





MessagePosté le: 14 Oct 2006 14:05    Sujet du message: Répondre en citant

Bonjour Housefonia,

Il y a deux choses qui me chiffonnent sur tes rapports c'est cette ligne que tu n'arrives pas à voir alors qu'elle est bien sur ton log :

Citation:
O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe


et celle ci :

Citation:
O4 - HKLM\..\Run: [nmtcbhhggm] c:\windows\system32\nmtcbhhggm.exe nmtcbhhggm


Vérifie encore qu'il n'y a rien sur ton pc qui se rapporte à AtomicAlarmClock.exe : fais une recherche avec l'assistant de Windows, en incluant les fichiers cachés et les fichiers systèmes.

Si cette ligne n'est pas visible lorsque tu généres un log HijackThis c'est que quelque chose l'a fait disparaître au cours de la procédure de nettoyage et la regénére au démarrage suivant... Reste à savoir quoi wacko

Ce qui est étrange c'est que le fichier nmtcbhhggm.exe est un fichier qui a été renommé par Blacklight : C:\windows\system32\nmtcbhhggm.exe.ren. Neutre

Tu l'avais bien supprimé comme je te l'avais demandé Question

Je pense que tant que cette ligne jouera à cache-cache avec nous, on n'arrivera pas à désinfecter ton pc, on va essayer de le débusquer autrement :

  • Télécharge SilentRunners, dézippe-le dans le même répertoire que HijackThis.

  • Double clique sur SilentRunners.vbs

    Idea Si un logiciel de sécurité t'empêche de l'exécuter, désactive-le le temps de faire la manip.

  • A la fin du scan, une boîte de dialogue va t'avertir qu'il a été correctement exécuté et te donner le nom du journal et son emplacement (de la forme : Startup Programs (Nom du Pc ) date & heure.txt), poste le sur ta prochaine réponse.

  • Relance un nouveau scan de Blacklight, et donne moi le rapport avant de renommer les fichiers s'il trouve quelque chose.

  • Fais un scan en ligne rapide avec PestPatrol

  • A l'issue de l'analyse, clique sur le + en haut à gauche (tout développer) et fais un copier / coller du résultat sur le forum.

  • Nouveau log HijackThis


Bye
Revenir en haut de page
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 14 Oct 2006 14:21    Sujet du message: Répondre en citant

salut sév , je vous confirme que ces lignes :

"O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe "

"Citation:O4 - HKLM\..\Run: [nmtcbhhggm] c:\windows\system32\nmtcbhhggm.exe nmtcbhhggm "

ont bien été corrigées et que AtomicAlarmClock a bien été totalement supprimé ainsi que le fichier caché "nmtcbhhggm.exe".

je ferai toutes les manipulations et te posterai les rapports , merci encore , ce qui a de bien c'est que je n'est plus de fenetres intempestives depuis l'avant dernière opération.

merci encore de votre aide .
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
housefonia
Newbie
Newbie


Inscrit le: 24 Sep 2006
Message(s): 10
Localisation: ile de france (78)

MessagePosté le: 22 Oct 2006 0:37    Sujet du message: Répondre en citant

bonjour sév ,


je vous envoi les rapport comme prévu (désolé pour le retard).

blacklight n'a rien trouvé.


http://cjoint.com/?kwaJPgKthL

pestpatrol :

http://cjoint.com/?kwaKGREU3J

hijackthis :

http://cjoint.com/?kwaLgbf32l


merci , a bientot.
_________________
P4 3.06Ghz , windows xp famillial.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé MSN Messenger
Publicité
Répondre au sujet Le site -> Assiste PC Index du Forum -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT + 2 Heures
Page 1 sur 1

Navigation Autres sujets similaires

Sauter vers :
10 

 


Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum

| Le Site | Nous contacter | Annuaire | phpBB | phpBB SEO | Informatruc | Forum Map | Site Map |

CrawlTrack: free crawlers and spiders tracking script for webmaster - script gratuit de détection des robots pour webmaster