
|
| Auteur |
Message |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 24 Sep 2006 15:56 Sujet du message: fenetre intempestives winantivirus et systemdoctor |
|
|
Bonjour .
je suis un débutant dans ce domaine , car je n'est jamais eu de probleme pareil , la fenetre de winantirus me pousse sans arret a telecharger leur logiciel et me renvoi ensuite a la fenetre de system doctor , j'ai donc rechercher un forum qui traitait de cela et j'ai trouvé ! , j'aimerais savoir si quelqu'un pourrai m'aider a me debarrasser de cette fenetre intenpestive , apparament il ya pas mal de manipulation a faire ,
j'ai télécharger Hijackthis , ccleaner ,et killbox , je vais bientot vous poster le rapport de hijackthis.
en espérant que quelqu'un pourra m'aider , je vous remercie d'avance .
housefonia _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 24 Sep 2006 20:45 Sujet du message: |
|
|
Bonsoir & bienvenue,
Suis les instructions de ce post, on te dira quoi faire ensuite
@+ |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 24 Sep 2006 20:54 Sujet du message: |
|
|
merci d'avoir répondu si rapidement , je ferai toutes ces manipulation et vous enverrai le log.
merci encore , a bientot _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 25 Sep 2006 20:02 Sujet du message: |
|
|
bonjour ,
j'ai fais , comme indiqué , toutes les manipulation , c'est a dire netoyage avec ccleaner et spybot S-D , ensuite le scan en ligne (panda) puis le le log hijackthis , voici les rapports
lien vers la page web
et voici le log de hijack this :
lien vers la page web
j'atend vos instructions .
Je vous remercie et vous souhaite une bonne soirée. _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 25 Sep 2006 21:17 Sujet du message: |
|
|
Bonsoir,
On a droit à un grand classique du moment : Navipromo.
C'est sans doute lui qui te redirige et t'envoie cette publicité.
Sache que Navipromo ne s'invite pas tout seul, il est livré avec un logiciel que tu as toi-même installé. Le seul paraissant suspect sur ton log est Atomic Alarm Clock.
Lis attentivement la procédure et imprime-la pour l'avoir sous les yeux quand tu seras déconnectée d'Internet et en mode sans échec. Imprime également les pages des liens sur lesquels je te renvoie, et suis toutes les instructions à la lettre et dans l'ordre.
- Désinstalle Atomic Alarm Clock par Ajout/Suppression de Programmes du Panneau de Configuration,
- Télécharge Blacklight et place le dans son propre dossier, sur le bureau.
- Ferme toutes les applications en cours y compris Internet Explorer,
- Double cliques sur blbeta.exe et lance le scan,
- A l'issue du scan, tu trouveras un fichier de forme fsbl + date du jour.log dans le dossier de Blacklight, tu le posteras sur ta prochaine réponse.
- Nouveau nettoyage avec CCleaner,
- Redémarre en mode sans échec,
- Ouvre HijackThis (Do A System Scan Only), coche les lignes suivantes et seulement celles-ci si présentes :
Citation: R3 - URLSearchHook: ScriptInocUI Class - - (no file)
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\PROGRA~1\eoRezo\EoAdv\EOREZO~1.DLL (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0\bin\ssv.dll (file missing)
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http//messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {CB5D474E-A510-40A4-B5A4-838933BCBA64} - http//scripts.dlv4.com/binaries/egaccess4/egaccess4_1065_XP.cab
Donne toi accès aux fichiers cachés
Supprime les dossiers / fichiers suivants, si présents, et vide la corbeille ensuite :
- C:\WINDOWS\system32\EGACCESS.dll
- C:\WINDOWS\system32\egaccess4_1065.dll
- C:\Program Files\ATOMICALARMCLOCK
- C:\Program Files\Fichiers communs\ATOMICALARMCLOCK
Nouveau scan de Spybot S&D --> Supprime tout ce qu'il trouve
Nouveau nettoyage de CCleaner,
Redémarre ta machine en mode normal,
Fais un scan en ligne rapide avec PestPatrol
A l'issue de l'analyse, clique sur le + en haut à gauche (tout développer) et fais un copier / coller du résultat sur le forum.
Poste un nouveau log HijackThis (Do a system scan & save a logfile), en précisant quels sont les problèmes restants.
Bon courage
@+
PS : A l'occasion édite la signature sur ton profil, elle me stresse  |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 26 Sep 2006 17:25 Sujet du message: |
|
|
bonjour ,
j'ai fais comme indiqué, toutes les étapes , et apparament sa n'a pas marché , j'ai toujours ces pages qui apparaissent (jeu de casino + winantivirus) , (je voudrais savoir si il fallait bien cliké sur fix cheked après avoir selectionné les lignes de hijackthis ).
sinon la marche a suivre était correcte a part qu' il n'y avait pas la 1ere ligne
"R3-Urlsearchhook:scriptinocui- - (no file)"
ensuite dans les fichiers cachés il n'yavait pas "C:\WINDOWS\system32\egaccess4_1065.dll "
le reste de la manipulation était bien les rapports de cccleaner et de spybots était bon.
je vous envoi donc les rapports
fsbl + date du jour.log
pestpatrol
hijackthis
Merci. _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 27 Sep 2006 8:02 Sujet du message: |
|
|
Bonjour housefonia,
« housefonia » a écrit: (je voudrais savoir si il fallait bien cliké sur fix cheked après avoir selectionné les lignes de hijackthis ).
Oui, j'ai oublié de te le préciser
Citation: sinon la marche a suivre était correcte a part qu' il n'y avait pas la 1ere ligne
"R3-Urlsearchhook:scriptinocui- - (no file)"
C'est normal, après investigation, cette ligne ne peut pas apparaître en mode sans échec, puis qu'elle lancée par... un service de Norton
Donc elle est légitime, on n'y touche pas
Pour ce qui est de la publicité persistante, c'est normal aussi, la variante de Navipromo que tu as attrapéé est un rootkit qu'on a pas encore éradiqué. De plus si ton log est propre, je vois toujours Atomic Alarm Clock
Tu ne l'as pas désinstallé et supprimé les dossiers comme je te l'ai dit
Si c'est un oubli il va falloir le faire, sinon Navipromo se réinstallera en boucle.
- Télécharge, installe et fais les mises à jour de Ewido : Ne lance pas de scan pour le moment, tu le feras plus tard.
Par contre tu peux imprimer ce tuto qui te sera nécessaire avant de lancer le scan.
- Télécharge fix_navipromo.zip et dézippe le sur ton bureau mais n'y touche pas pour l'instant.
- Relance Blacklight et renomme les fichiers qu'il va trouver. Prends connaissance de ce tuto par Moe avant de lancer Blacklight, et redémarre ton pc ensuite en mode sans échec.
- Ouvre HijackThis et corrige cette ligne :
Citation: O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe
Supprime le dossier : C:\Program Files\Atomic Alarm Clock et vide la corbeille,
Supprime les fichiers que Blacklight a renommé, en principe ceux-ci :
C:\windows\system32\nmtcbhhggm.exe.ren
c:\WINDOWS\system32\nmtcbhhggm_nav.dat.ren
c:\WINDOWS\system32\nmtcbhhggm.dat.ren
C:\windows\system32\nmtcbhhggm.exe.ren
c:\WINDOWS\system32\nmtcbhhggm_navps.dat.ren
c:\WINDOWS\Prefetch\NMTCBHHGGM.EXE-39E21455.pf.ren
Vide la corbeille,
Double clique sur fix_navipromo.reg et accepte la fusion à la base de registre,
Lance un scan complet de Ewido, supprime tout ce qu'il trouve et sauvegarde le rapport dans tes documents.
Nettoie ton pc avec CCleaner
Redémarre en mode normal,
Nouveau scan & rapport de PestPatrol,
Poste le rapport de Ewido,
Nouveau log HijackThis.
Bon courage,
@+ |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 27 Sep 2006 13:16 Sujet du message: |
|
|
bonjour sèv !
pour atomic alarmclock je l'est bien supprimer , bizare qu'il apparaisse encore ( j'ai meme supprimer les fichiers cachés comme indiqué)
sinon je continue les manipulations et vous poste les rapports.
merci encore pour votre aide
. _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 27 Sep 2006 15:48 Sujet du message: |
|
|
re-bonjour sèv !
alors pour la suite j'ai fais tout ce que vous m'aviez demandé , a l'exeption que je n'est pas trouvé dans le rapport de hijackthis cette ligne :
"O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe"
de plus le dossier "C:\Program Files\Atomic Alarm Clock" n'était pas la , je suppose donc qu'il était bien supprimé.
je vous envoi donc les rapports :
rapport ewido
rapport pestpatrol
rapport hijackthis
merci encore de votre aide .  _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
APC Invité
|
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 13 Oct 2006 16:17 Sujet du message: |
|
|
Salut sév , jfais fais toutes les mapinulations , mais je n'est pas trouvé
"C:\WINDOWS\tmlpcert2007 " meme en affichant les fichiers cachés ,
je vous renvoie donc les rapports :
hisjackthis :
[url] http://cjoint.com/?knqo560Rb7[/url]
BFU:
http://cjoint.com/?knqraGdBQY
merci . _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 13 Oct 2006 16:20 Sujet du message: |
|
|
http://cjoint.com/?knqtjvng47
(pour hijackthis) . _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
APC Invité
|
Posté le: 14 Oct 2006 14:05 Sujet du message: |
|
|
Bonjour Housefonia,
Il y a deux choses qui me chiffonnent sur tes rapports c'est cette ligne que tu n'arrives pas à voir alors qu'elle est bien sur ton log :
Citation: O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe
et celle ci :
Citation: O4 - HKLM\..\Run: [nmtcbhhggm] c:\windows\system32\nmtcbhhggm.exe nmtcbhhggm
Vérifie encore qu'il n'y a rien sur ton pc qui se rapporte à AtomicAlarmClock.exe : fais une recherche avec l'assistant de Windows, en incluant les fichiers cachés et les fichiers systèmes.
Si cette ligne n'est pas visible lorsque tu généres un log HijackThis c'est que quelque chose l'a fait disparaître au cours de la procédure de nettoyage et la regénére au démarrage suivant... Reste à savoir quoi
Ce qui est étrange c'est que le fichier nmtcbhhggm.exe est un fichier qui a été renommé par Blacklight : C:\windows\system32\nmtcbhhggm.exe.ren.
Tu l'avais bien supprimé comme je te l'avais demandé
Je pense que tant que cette ligne jouera à cache-cache avec nous, on n'arrivera pas à désinfecter ton pc, on va essayer de le débusquer autrement :
- Télécharge SilentRunners, dézippe-le dans le même répertoire que HijackThis.
- Double clique sur SilentRunners.vbs
Si un logiciel de sécurité t'empêche de l'exécuter, désactive-le le temps de faire la manip.
- A la fin du scan, une boîte de dialogue va t'avertir qu'il a été correctement exécuté et te donner le nom du journal et son emplacement (de la forme : Startup Programs (Nom du Pc ) date & heure.txt), poste le sur ta prochaine réponse.
- Relance un nouveau scan de Blacklight, et donne moi le rapport avant de renommer les fichiers s'il trouve quelque chose.
- Fais un scan en ligne rapide avec PestPatrol
- A l'issue de l'analyse, clique sur le + en haut à gauche (tout développer) et fais un copier / coller du résultat sur le forum.
- Nouveau log HijackThis
 |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
Posté le: 14 Oct 2006 14:21 Sujet du message: |
|
|
salut sév , je vous confirme que ces lignes :
"O4 - HKCU\..\Run: [SkinClock] C:\Program Files\Atomic Alarm Clock\AtomicAlarmClock.exe "
"Citation:O4 - HKLM\..\Run: [nmtcbhhggm] c:\windows\system32\nmtcbhhggm.exe nmtcbhhggm "
ont bien été corrigées et que AtomicAlarmClock a bien été totalement supprimé ainsi que le fichier caché "nmtcbhhggm.exe".
je ferai toutes les manipulations et te posterai les rapports , merci encore , ce qui a de bien c'est que je n'est plus de fenetres intempestives depuis l'avant dernière opération.
merci encore de votre aide . _________________ P4 3.06Ghz , windows xp famillial. |
|
| Revenir en haut de page |
|
 |
housefonia Newbie

Inscrit le: 24 Sep 2006 Message(s): 10 Localisation: ile de france (78)
|
|
| Revenir en haut de page |
|
 |
| Publicité |
|
|
| Navigation |
Autres sujets similaires |
|
|
|
|
|
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum
|
|