|
|
|
Configuration: Windows XP Firefox 2.0.0.3
|
1/télécharge et installe le logiciel HijackThis v1.99.1
http://pchelpbordeaux.free.fr/logiciels.html Tutorial http://pchelpbordeaux.free.fr/tuto.html 2/télécharge AVG Antispyware http://www.ewido.net/en/download/ mode d'utilisation : Lance AVG Anti-Spyware, mets le à jour, Clique sur le bouton « Analyse » Puis « Comment réagir », clique sur Actions recommandées. Sélectionne Quarantaine. Retour à l'onglet Analyse. Clique sur Analyse complète du système. A la fin du scan, choisis " Appliquer toutes les actions " Clique sur "Enregistrer le rapport". Le fichier texte se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware. 3/ Télécharge : - CCleaner http://www.pcastuces.com/logitheque/ccleaner.htm ("Download Latest Version", sur la droite). Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Ensuite, Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Par la suite, laisse-le avec ses réglages par défaut. C'est tout. 4/ lance ccleaner , nettoyeur, et supprime tout ce qu'il trouve 5/ lance avg antispyware et supprime tout ce qu'il trouve et poste son rapport 6/ lance hijack this et poste le rapport
|
Merci pour cette réponse aussi rapide !!
POur l'analyse ccleaner je la fais plusieurs fois par jour. Je l'ai donc refaite pour supprimer ce qu'il a pu trouvé AVG Antispyware : Quand je veux le mettre à jour il m'indique "Erreur: sorry the server is not ready to serve. try again later" Voilà le rapport (sans mise à jour): --------------------------------------------------------- AVG Anti-Spyware - Rapport d'analyse --------------------------------------------------------- + Créé à: 13:26:57 31/05/2007 + Résultat de l'analyse: Rien à signaler. Fin du rapport Enfin, voici le rapport Hijack this Logfile of HijackThis v1.99.1 Scan saved at 11:54:21, on 31/05/2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Program Files\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe C:\Program Files\QuickTime\qttask.exe C:\Program Files\iTunes\iTunesHelper.exe C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files\Siber Systems\AI RoboForm\RoboTaskBarIcon.exe C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe C:\PROGRA~1\Magentic\bin\MgApp.exe C:\Program Files\iPod\bin\iPodService.exe C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\HPZipm12.exe C:\Program Files\MSN Messenger\msnmsgr.exe C:\Program Files\MSN Messenger\usnsvc.exe C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr/ O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: (no name) - {724d43a9-0d85-11d4-9908-00400523e39a} - C:\Program Files\Siber Systems\AI RoboForm\roboform.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: (no name) - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - (no file) O3 - Toolbar: (no name) - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - (no file) O3 - Toolbar: &RoboForm - {724d43a0-0d85-11d4-9908-00400523e39a} - C:\Program Files\Siber Systems\AI RoboForm\roboform.dll O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [hqwzvbd] c:\windows\system32\hqwzvbd.exe hqwzvbd O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [Magentic] C:\PROGRA~1\Magentic\bin\Magentic.exe /c O4 - HKCU\..\Run: [RoboForm] "C:\Program Files\Siber Systems\AI RoboForm\RoboTaskBarIcon.exe" O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Barre RoboForm - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Enregistrer le formulaire - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html O8 - Extra context menu item: Personnaliser le menu - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html O8 - Extra context menu item: Remplir le formulaire - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra button: Remplir - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html O9 - Extra 'Tools' menuitem: Remplir le formulaire - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html O9 - Extra button: Enregistrer - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html O9 - Extra 'Tools' menuitem: Enregistrer le formulaire - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html O9 - Extra button: Barre RoboForm - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html O9 - Extra 'Tools' menuitem: Barre RoboForm - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{99DAB8A5-FC8E-4C1B-8FA0-29161A5B88EB}: NameServer = 212.151.136.242 212.151.137.170 O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
Télécharge Blacklight (le 1er de la page)
https://europe.f-secure.com/exclude/blacklight/index.shtml Enregistre le sur ton Bureau. Double-clique fsbl.exe Clique sur "I ACCEPT" . clique Scan puis Next Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres). poste ce rapport dans ta prochaine réponse. NE PAS choisir l'option "Rename" de suite car des fichiers légitimes peuvent être présents, tel wbemtest.exe |
Voilà le rapport :
05/31/07 15:17:42 [Info]: BlackLight Engine 1.0.61 initialized 05/31/07 15:17:42 [Info]: OS: 5.1 build 2600 (Service Pack 2) 05/31/07 15:17:42 [Note]: 7019 4 05/31/07 15:17:42 [Note]: 7005 0 05/31/07 15:17:47 [Note]: 7006 0 05/31/07 15:17:47 [Note]: 7011 1792 05/31/07 15:17:47 [Note]: 7026 0 05/31/07 15:17:48 [Note]: 7026 0 05/31/07 15:17:48 [Note]: 7024 3 05/31/07 15:17:48 [Info]: Hidden process: C:\windows\system32\hqwzvbd.exe 05/31/07 15:17:52 [Note]: FSRAW library version 1.7.1021 05/31/07 15:19:51 [Info]: Hidden file: c:\WINDOWS\system32\hqwzvbd.dat 05/31/07 15:19:51 [Note]: 10002 1 05/31/07 15:19:51 [Info]: Hidden file: C:\windows\system32\hqwzvbd.exe 05/31/07 15:19:51 [Note]: 10002 1 05/31/07 15:19:52 [Info]: Hidden file: c:\WINDOWS\system32\hqwzvbd_nav.dat 05/31/07 15:19:52 [Note]: 10002 1 05/31/07 15:19:52 [Info]: Hidden file: c:\WINDOWS\system32\hqwzvbd_navps.dat 05/31/07 15:19:52 [Note]: 10002 1 05/31/07 15:21:42 [Note]: 2000 1012 05/31/07 15:21:42 [Note]: 2000 1012 05/31/07 15:35:38 [Note]: 7007 0 Merci !!!
|
· Télécharge Brute Force Uninstaller (de Merjin)
http://www.merijn.org/files/bfu.zip et décompresse-le dans un dossier propre à lui (C:\BFU). Fais un clic droit de souris sur ce lien : http://metallica.geekstogo.com/EGDACCESS.bfu et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..") afin de télécharger EGDACCESS.bfu, Type "Tous les fichiers". Sauvegarde dans le dossier créé (C:\BFU). · télécharge Winsoftware.bfu et choisis "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous..") afin de télécharger Winsoftware.bfu, Type "Tous les fichiers". · http://www.alt-shift-return.org/Info/Fichiers/Winsoftware.bfu Sauvegarde dans le dossier créé (c:\BFU) · Télécharge Navipromo.zip (de Lazzzy) · http://www.alt-shift-return.org/Info/Fichiers/Navipromo073.zip et décompresse-le sur ton bureau. · Copie la suite des instructions dans un fichier texte, sur ton bureau et Redémarre en mode sans échec Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou autre. Lance le fichier Navipromo.bat qui se trouve dans le dossier Navipromo, sur ton bureau. · Options : Sélectionne l'option "Recherche et suppression automatique". Patiente. · S'il trouve quelque chose, tu verras défiler des lignes dans la fenêtre de commande et au bout de quelques instants, il faudra que tu appuies sur une touche pour que le nettoyage soit lancé puis valide en appuyant sur Entrée. · Relance l'outil, Sélectionne l'option "Suppression Heuristique", et patiente quelques minutes. Lorsqu'il a terminé, ferme le rapport qui s'est ouvert. Démarre le "Brute Force Uninstaller" en double-cliquant sur BFU.exe. Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : EGDACCESS.bfu Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\EGDACCESS.bfu Clique sur "Execute" et laisse-le faire son travail. Attendre que "Complete script exécution" apparaisse et clique sur OK. Clique exit pour fermer le programme BFU. Recommence encore une fois l'exécution du script Egdaccess.BFU Démarre encore le "Brute Force Uninstaller" en double-cliquant sur BFU.exe. Clique sur le petit dossier jaune, à la droite de la boîte "Scriptline to execute", et double-clique sur : Winsoftware.bfu - Dans la boîte "Scriptline to execute", tu devrais maintenant voir ceci : C:\BFU\Winsoftware.bfu Clique sur "Execute" et laisse-le faire son travail. Attendre que "Complete script execution" apparaisse et clique sur OK. Clique exit pour fermer le programme BFU. Recommence encore une fois Démarrer -> panneau de configuration -> options internet. o Clique sur l'onglet "Contenu" puis onglet "Certificats" et si tu trouves ceci, en particulier dans "éditeurs approuvés" : electronic-group - egroup - Montorgueil - VIP - "Sunny Day Design Ltd Supprime-les tous. Redémarre normalement et poste le contenu du fichier Navipromo.txt qui se trouve dans Poste de travail > disque C:\ |
J'ai tout fait comme indiqué.
Voilà le rapport Navipromo.txt : Rapport Navipromo.bat 0.73 effectué le 01/06/2007 à 8:57:14,10 C:\Documents and Settings\Administrateur\Bureau L'opération se déroule en mode sans échec sous le compte "Administrateur" ** Recherche... 1/ hqwzvbd trouvé, recherche de hqwzvbd* C:\WINDOWS\system32\hqwzvbd.dat C:\WINDOWS\system32\hqwzvbd.exe C:\WINDOWS\system32\hqwzvbd_nav.dat C:\WINDOWS\system32\hqwzvbd_navps.dat C:\WINDOWS\prefetch\HQWZVBD.EXE-1FEC4FE3.pf [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] hqwzvbd REG_SZ c:\windows\system32\hqwzvbd.exe hqwzvbd ------------------ Fin du rapport de recherche Adware Navipromo trouvé 1 fois avec cette méthode ################################################ ** Nettoyage... 1/ Déplacement de hqwzvbd* vers C:\Navipromo\Backups... C:\WINDOWS\System32\hqwzvbd* déplacé avec succès ! C:\WINDOWS\prefetch\hqwzvbd* déplacé avec succès ------------------ * Suppression clés et valeurs de registre 1 entrées de registre netttoyées * Backups : C:\Navipromo\Backups\ARPCache.reg C:\Navipromo\Backups\HKCURun.reg C:\Navipromo\Backups\HKLMRun.reg C:\Navipromo\Backups\hqwzvbd.dat C:\Navipromo\Backups\hqwzvbd.exe C:\Navipromo\Backups\HQWZVBD.EXE-1FEC4FE3.pf C:\Navipromo\Backups\hqwzvbd_nav.dat C:\Navipromo\Backups\hqwzvbd_navps.dat C:\Navipromo\Backups\pack.epk C:\Navipromo\Backups\Uninstall.reg Ajout d'extension .off aux backups ## Fin du rapport de Suppression ------------- Rapport Navipromo.bat 0.73 effectué le 01/06/2007 à 8:58:05,18 C:\Documents and Settings\Administrateur\Bureau L'opération se déroule en mode sans échec sous le compte "Administrateur" ** Recherche... Fin du rapport de recherche Adware Navipromo non trouvé avec cette méthode Engagement de la méthode Heuristique Rapport Navipromo.bat 0.73 effectué le 01/06/2007 à 8:58:05,26 L'opération se déroule en mode sans échec sous le compte "Administrateur" ## Suppression Heuristique * Backups : Aucun résultat par la recherche heuristique ## Fin du rapport Heuristique ------------- Rapport Navipromo.bat 0.73 effectué le 01/06/2007 à 8:58:39,31 L'opération se déroule en mode sans échec sous le compte "Administrateur" ## Suppression Heuristique * Backups : Aucun résultat par la recherche heuristique ## Fin du rapport Heuristique |