|
|
|
|
Configuration: Windows XP Internet Explorer 7.0
Salut mary58,
vide tes fichiers temporaires avec ceci : Vide tes fichiers temporaires avec ceci: ->Clean Up 40: http://pageperso.aol.fr/balltrap34/CleanUp40.exe ->aide en image:(merci a Balltrap34) http://pageperso.aol.fr/balltrap34/democleanup.htm click sur option et décoche la case devant : delete prefect files vide le manuellement : :: Le contenu du dossier prefetch :: * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini * Ne pas oublier de vider la corbeille ! ps pour afficher les fichiers contenus dans le dossier prefetch fais ceci : Affiche tous les fichiers et dossiers : Pour cela : Clique sur démarrer/panneau de configuration/option des dossiers/affichage Cocher afficher les dossiers cacher Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)" Décocher masquer les extensions dont le type est connu Puis fais «Ok» pour valider les changements. Et appliquer ! apres avoir vider le dossier prefetch, tu recaches tes dossiers... Fais analyser ceci : C:\Program Files\Kapture\Loader.exe sur ce site : http://virusscan.jotti.org/de/ tu upload le fichier en clikant sur parcourir en haut de la page et laisse l´analyse se faire; a la fin tu copies et colles le rapport ici . puis passes ceci stp Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau. http://downloads.andymanchesta.com/RemovalTools/SDFix.exe Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici : • Redémarre ton ordinateur • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde). • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître. • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée". • Choisis ton compte. Déroule la liste des instructions ci-dessous : • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script. • Appuie sur Y pour commencer le processus de nettoyage. • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer. • Appuie sur une touche pour redémarrer le PC. • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers. • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished. • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau. • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt. • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum Donc dans ta reponse post le rapport de jotti´s celui de sdfix et un nouveau hijack this. ps : as tu gardé le rapport de msnfix, si oui post le egalement. ps 2 : si tu ne comprends pas quelque chose demandes avant de te lancer ;-) bon courrage` @+ Le meilleur moyen de faire tourner la tête à une femme, c'est de lui dire qu'elle a un joli profil
|
salut mary58,
ok pour sdfix, merci pour le rapport de msnfix. il te sert a quoi se programme ? C:\Program Files\Kapture puis passes ceci : Télécharge combofix.exe (par sUBs) sur ton Bureau. -> http://download.bleepingcomputer.com/sUBs/ComboFix.exe -> Double clique combofix.exe. -> Tape sur la touche 1 (Yes) pour démarrer le scan. -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse. NOTE : Le rapport se trouve également ici : C:\Combofix.txt Avant d'utiliser ComboFix : -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours. -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil. Une fois fait, sur ton bureau double-clic sur Combofix.exe. - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc. /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire. - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt) -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet. -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message. -> Tutoriel http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix @+ Le meilleur moyen de faire tourner la tête à une femme, c'est de lui dire qu'elle a un joli profil |
Voici le rapport Combofix comme requis ;)
Pour Kapture j'ignore à quoi il sert, j'ai essayé de le supprimer en vain...ce serait ça le problème? ComboFix 08-03-07.1 - Marion 2008-03-07 16:34:52.1 - NTFSx86 Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.71 [GMT 0:00]Endroit: C:\Documents and Settings\Marion Depaty\Local Settings\Temporary Internet Files\Content.IE5\ZZAO6U03\ComboFix[1].exe * Création d'un nouveau point de restauration [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!/b/color . (((((((((((((((((((((((((((((((((((( Autres suppressions )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\_000006_.tmp.dll C:\WINDOWS\system32\_000007_.tmp.dll C:\WINDOWS\system32\_000008_.tmp.dll C:\WINDOWS\system32\_000009_.tmp.dll C:\WINDOWS\system32\_000010_.tmp.dll C:\WINDOWS\system32\_000012_.tmp.dll . ((((((((((((((((((((((((((((( Fichiers créés 2008-02-07 to 2008-03-07 )))))))))))))))))))))))))))))))))))) . 2008-03-07 16:30 . 2008-03-07 16:30 <REP> d-------- C:\WINDOWS\LastGood 2008-03-06 17:58 . 2008-03-06 17:58 <REP> d-------- C:\Program Files\CleanUp! 2008-03-06 17:28 . 2008-03-06 17:28 <REP> d-------- C:\WINDOWS\ERUNT 2008-03-05 23:01 . 2008-03-05 23:01 9,296 --a------ C:\WINDOWS\system32\zqjxsn.exe 2008-03-05 23:00 . 2008-03-06 17:50 <REP> d-------- C:\SDFix 2008-03-05 22:56 . 2008-03-05 22:56 9,296 --a------ C:\WINDOWS\system32\eagyty.exe 2008-03-05 22:45 . 2008-03-05 22:45 <REP> d-------- C:\Program Files\Trend Micro 2008-03-05 22:02 . 2008-03-05 22:02 <REP> d-------- C:\_OTMoveIt 2008-03-05 21:40 . 2008-03-05 21:40 9,296 --a------ C:\Documents and Settings\Marion Depaty\oaezeq.exe 2008-03-05 20:47 . 2008-03-05 20:47 <REP> d-------- C:\kav 2008-03-05 20:32 . 2008-03-05 20:32 <REP> d-------- C:\WINDOWS\system32\Kaspersky Lab 2008-03-05 18:36 . 2008-03-05 18:36 244 --ah----- C:\sqmnoopt19.sqm 2008-03-05 18:36 . 2008-03-05 18:36 232 --ah----- C:\sqmdata19.sqm 2008-03-05 17:25 . 2008-03-05 17:26 <REP> d-------- C:\Program Files\Disk Cleaner 2008-03-05 17:25 . 2008-03-05 17:42 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Registry Helper 2008-03-05 17:19 . 2008-03-05 17:19 <REP> d-------- C:\Program Files\CCleaner 2008-03-05 14:43 . 2008-03-05 14:43 <REP> d-------- C:\Program Files\iPod 2008-03-05 14:42 . 2008-03-05 14:43 <REP> d-------- C:\Program Files\iTunes 2008-03-05 14:39 . 2008-03-05 14:39 <REP> d-------- C:\Program Files\Bonjour 2008-03-05 14:30 . 2008-03-07 16:27 54,156 --ah----- C:\WINDOWS\QTFont.qfn 2008-03-05 14:30 . 2008-03-05 14:30 1,409 --a------ C:\WINDOWS\QTFont.for 2008-03-05 14:27 . 2007-07-09 13:11 584,192 --------- C:\WINDOWS\system32\dllcache\rpcrt4.dll 2008-03-05 14:22 . 2008-03-05 14:23 <REP> d-------- C:\Program Files\Apple Software Update 2008-03-05 14:20 . 2008-03-05 14:20 <REP> d-------- C:\Program Files\Fichiers communs\Apple 2008-03-05 14:19 . 2008-03-05 14:19 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Apple 2008-03-05 13:52 . 2008-03-05 13:52 <REP> d-------- C:\Documents and Settings\Marion Depaty\Application Data\Leadertech 2008-03-05 13:42 . 2007-07-30 19:19 271,224 --a------ C:\WINDOWS\system32\mucltui.dll 2008-03-05 13:42 . 2007-07-30 19:19 207,736 --a------ C:\WINDOWS\system32\muweb.dll 2008-03-05 13:42 . 2007-07-30 19:18 30,072 --a------ C:\WINDOWS\system32\mucltui.dll.mui 2008-03-05 11:03 . 2008-03-05 11:03 244 --ah----- C:\sqmnoopt18.sqm 2008-03-05 11:03 . 2008-03-05 11:03 232 --ah----- C:\sqmdata18.sqm 2008-03-04 19:41 . 2008-03-04 19:41 2,563 --a------ C:\WINDOWS\image.jpg 2008-03-04 17:49 . 2008-03-04 17:49 <REP> d--h----- C:\WINDOWS\PIF 2008-02-22 19:31 . 2008-03-06 18:00 <REP> d--hs---- C:\FOUND.004 2008-02-22 19:13 . 2008-02-22 19:13 <REP> d--hs---- C:\Program Files\Fichiers communs\WindowsLiveInstaller 2008-02-22 19:12 . 2008-02-22 19:12 <REP> d-------- C:\Program Files\Windows Live 2008-02-22 19:11 . 2008-02-22 19:11 <REP> d-------- C:\Documents and Settings\All Users\Application Data\WLInstaller 2008-02-22 13:41 . 2008-03-05 13:55 <REP> d-------- C:\Program Files\Fichiers communs\Adobe 2008-02-21 19:29 . 2008-02-21 19:29 1,158 --a------ C:\WINDOWS\mozver.dat 2008-02-21 15:56 . 2008-03-05 13:49 <REP> d-------- C:\Program Files\eMule 2008-02-21 15:45 . 2008-02-21 15:45 0 --a------ C:\WINDOWS\nsreg.dat 2008-02-21 15:11 . 2004-08-04 06:07 59,264 --a------ C:\WINDOWS\system32\drivers\USBAUDIO.sys 2008-02-21 15:11 . 2004-08-04 06:07 59,264 --a------ C:\WINDOWS\system32\dllcache\usbaudio.sys 2008-02-21 15:11 . 2003-04-24 12:00 28,160 --a------ C:\WINDOWS\system32\drivers\usbccgp.sys 2008-02-21 15:01 . 2008-03-05 15:16 <REP> d-------- C:\WINDOWS\system32\fr-fr 2008-02-21 15:01 . 2008-02-21 15:01 <REP> d--h----- C:\WINDOWS\msdownld.tmp 2008-02-20 19:26 . 2008-02-20 19:26 244 --ah----- C:\sqmnoopt17.sqm 2008-02-20 19:26 . 2008-02-20 19:26 232 --ah----- C:\sqmdata17.sqm 2008-02-17 18:02 . 2008-02-17 18:02 244 --ah----- C:\sqmnoopt16.sqm 2008-02-17 18:02 . 2008-02-17 18:02 232 --ah----- C:\sqmdata16.sqm 2008-02-17 10:04 . 2008-02-17 10:04 244 --ah----- C:\sqmnoopt15.sqm 2008-02-17 10:04 . 2008-02-17 10:04 232 --ah----- C:\sqmdata15.sqm 2008-02-16 16:59 . 2008-02-16 16:59 244 --ah----- C:\sqmnoopt14.sqm 2008-02-16 16:59 . 2008-02-16 16:59 232 --ah----- C:\sqmdata14.sqm 2008-02-10 16:46 . 2008-02-10 16:46 244 --ah----- C:\sqmnoopt13.sqm 2008-02-10 16:46 . 2008-02-10 16:46 232 --ah----- C:\sqmdata13.sqm 2008-02-09 20:08 . 2008-02-09 20:08 244 --ah----- C:\sqmnoopt12.sqm 2008-02-09 20:08 . 2008-02-09 20:08 232 --ah----- C:\sqmdata12.sqm 2008-02-09 17:38 . 2008-02-09 17:39 244 --ah----- C:\sqmnoopt11.sqm 2008-02-09 17:38 . 2008-02-09 17:39 232 --ah----- C:\sqmdata11.sqm . (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M )))))))))))))))))))))))))))))))))))))))))))))))) . 2008-03-07 16:11 --------- d-----w C:\Program Files\Kapture 2008-03-05 17:44 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy 2008-03-05 14:36 --------- d-----w C:\Program Files\QuickTime 2008-03-05 14:34 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple Computer 2008-02-03 21:32 --------- d-----w C:\Program Files\nLite 2008-01-13 18:16 --------- d-----w C:\Program Files\RealVNC 2008-01-11 05:36 44,544 ----a-w C:\WINDOWS\system32\dllcache\pngfilt.dll 2008-01-08 17:52 --------- d-----w C:\Program Files\JA-Tennis 2007-12-19 22:53 347,136 ----a-w C:\WINDOWS\system32\dllcache\dxtmsft.dll 2007-12-18 09:51 179,584 ------w C:\WINDOWS\system32\dllcache\mrxdav.sys 2007-12-08 05:08 3,592,192 ----a-w C:\WINDOWS\system32\dllcache\mshtml.dll 2006-10-18 17:43 41,880 ----a-w C:\Documents and Settings\Marion Depaty\Application Data\GDIPFONTCACHEV1.DAT . ((((((((((((((((((((((((((((((((( Point de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-19 23:09 15360] "swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-01-04 18:35 68856] "msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 12:55 5674352] "updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2006-03-30 16:45 313472] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "LaunchApp"="Alaunch" [] "VTTimer"="VTTimer.exe" [2003-05-07 16:32 36864 C:\WINDOWS\system32\VTTimer.exe] "SoundMan"="SOUNDMAN.EXE" [2003-05-14 13:20 55296 C:\WINDOWS\SOUNDMAN.EXE] "AGRSMMSG"="AGRSMMSG.exe" [2003-04-01 04:54 88267 C:\WINDOWS\AGRSMMSG.exe] "SynTPLpr"="C:\Program Files\Synaptics\SynTP\SynTPLpr.exe" [2002-11-15 17:40 126976] "SynTPEnh"="C:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2002-11-18 09:34 561152] "ATIModeChange"="Ati2mdxx.exe" [2001-09-04 16:24 28672 C:\WINDOWS\system32\Ati2mdxx.exe] "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2003-11-13 21:10 335872] "LManager"="C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE" [2003-08-22 12:07 282624] "McAfeeUpdaterUI"="C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" [2004-06-09 03:12 135224] "LVCOMS"="C:\Program Files\Fichiers communs\Logitech\QCDriver2\LVCOMS.EXE" [2003-09-04 10:45 135214] "avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-12-04 13:00 79224] "QuickTime Task"="C:\Program Files\QuickTime\QTTask.exe" [2008-01-31 23:13 385024] "iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" [2008-02-19 13:10 267048] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-19 23:09 15360] "msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 12:55 5674352] C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\ Lancement rapide d'Adobe Reader.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 22:05:26 29696] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\New.net Startup] C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype] C:\Program Files\Skype\Phone\Skype.exe [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "C:\\Program Files\\Messenger\\msmsgs.exe"= "C:\\WINDOWS\\System32\\rtcshare.exe"= "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"= "C:\\Program Files\\MSN Messenger\\livecall.exe"= "C:\\Program Files\\Internet Explorer\\iexplore.exe"= "C:\\Program Files\\Bonjour\\mDNSResponder.exe"= "C:\\Program Files\\iTunes\\iTunes.exe"= "C:\\kav\\kis7.0\\french\\setup.exe"= S3 PID_0920;Logitech QuickCam Express(PID_0920);C:\WINDOWS\system32\DRIVERS\LV532AV.SYS [2003-09-04 10:38] S3 rtl8180;Realtek RTL8180 Wireless LAN (Mini-)PCI NIC NT Driver;C:\WINDOWS\system32\DRIVERS\RTL8180.SYS [2003-08-15 18:00] S3 USBSTOR;Pilote de stockage de masse USB;C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-04 06:08] . Contenu du dossier 'Scheduled Tasks/Tâches planifiées' "2008-03-05 14:23:41 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job" - C:\Program Files\Apple Software Update\SoftwareUpdate.exe ************************************************************************** catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-03-07 16:39:13 Windows 5.1.2600 Service Pack 2 NTFS Balayage processus cachés ... Balayage caché autostart entries ... Balayage des fichiers cachés ... ************************************************************************** . Temps d'accomplissement: 2008-03-07 16:43:02 ComboFix-quarantined-files.txt 2008-03-07 16:42:03 . 2008-03-07 16:25:38 --- E O F --- |
mary58,
bon on va supprimer kapture entre autres... Copie le texte ci-dessous : File:: C:\WINDOWS\system32\zqjxsn.exe C:\WINDOWS\system32\eagyty.exe C:\Documents and Settings\Marion Depaty\oaezeq.exe C:\sqmnoopt19.sqm C:\sqmdata19.sqm C:\sqmnoopt18.sqm C:\sqmdata18.sqm C:\WINDOWS\image.jpg C:\FOUND.004 C:\WINDOWS\nsreg.dat C:\sqmnoopt17.sqm C:\sqmdata17.sqm C:\sqmnoopt16.sqm C:\sqmdata16.sqm C:\sqmnoopt15.sqm C:\sqmdata15.sqm C:\sqmnoopt14.sqm C:\sqmdata14.sqm C:\sqmnoopt13.sqm C:\sqmdata13.sqm C:\sqmnoopt12.sqm C:\sqmdata12.sqm C:\sqmnoopt11.sqm C:\sqmdata11.sqm C:\sqmnoopt10.sqm C:\sqmdata10.sqm C:\sqmnoopt09.sqm C:\sqmdata09.sqm C:\sqmnoopt08.sqm C:\sqmdata08.sqm C:\sqmnoopt07.sqm C:\sqmdata07.sqm C:\sqmnoopt06.sqm C:\sqmdata06.sqm C:\sqmnoopt05.sqm C:\sqmdata05.sqm C:\sqmnoopt04.sqm C:\sqmdata04.sqm C:\sqmnoopt03.sqm C:\sqmdata03.sqm C:\sqmnoopt02.sqm C:\sqmdata02.sqm C:\sqmnoopt01.sqm C:\sqmdata01.sqm C:\sqmnoopt00.sqm C:\sqmdata00.sqm Folder:: C:\SDFix C:\Program Files\Kapture Ouvre le Bloc-Notes puis colle le texte copié. (Démarrer\Tous les programmes\Accessoires\Bloc notes.) Sauvegarde ce fichier sous le nom de CFScript.txt. Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous : http://serveur1.archive-host.com/membres/up/1366464061/CFScript.gif Cela va relancer Combofix, Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide. Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal! Ne touche à rien tant que le scan n'est pas terminé. Après redémarrage, poste le contenu du rapport Combofix.txt accompagné d'un rapport Hijackthis. S'il n'y a pas de rédémarrage, poste quand même les rapports. puis passes ceci : Fais un clic droit sur ce lien : http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau. Ensuite double clique sur navilog1.exe pour lancer l'installation. Une fois l'installation terminée, le fix s'exécutera automatiquement. (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau). Laisse-toi guider. Au menu principal, choisis 1 et valides. (ne fais pas le choix 2,3 ou 4 sans notre avis/accord) Patiente jusqu'au message : *** Analyse Termine le ..... *** Appuie sur une touche comme demandé, le blocnote va s'ouvrir. Copie-colle l'intégralité dans une réponse. Referme le blocnote. Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt) donc post les trois rapports demandés Le meilleur moyen de faire tourner la tête à une femme, c'est de lui dire qu'elle a un joli profil
|