3 problèmes de sécurité sur XP SP3

Fermé
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008 - 22 sept. 2008 à 10:12
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 - 23 sept. 2008 à 11:34
Bonjour à tous,

Je poste ici car j’ai plusieurs gros problèmes de sécurité concernant mon ordi, ça fait 3 jours que je ne m’en sors pas tout seul et j’ai besoin d’aide… Soyez indulgents, je ne suis pas informaticien, en temps normal l’ordi pour moi c’est le multimedia à la maison, et le pack office / ERP au boulot… Pour info je suis sur XP SP3 et comme antivirus j’ai Norton à jour.

Problème 1 : Hijack de la homepage IE6

Lorsque IE6 se lance, la page d’acceuil par défaut est la page www.baidu.com, et plus exactement l’URL : www.6700.cn?tn=102720 En +, à chaque lancement d’IE Norton me dit « Autoprotect a bloqué Hacktool ».

J’ai fait tourner Norton sur tout l’ordi, il m’a enlevé 5 virus mais ça n’a rien changé à ce problème.
J’ai remplacé la page d’accueil dans Outils / Options Internet / Général, mais à chaque fois que je relance IE6 ça recommence.
J’ai scanné mon ordi, le seul endroit où je trouve « Baidu » est dans le fichier kpp.txt sous C:, avec la ligne suivante répétée plusieurs fois : C:\DOCUME~1\Francois\LOCALS~1\Temp\IEXPLORE.EXE http://www.baidu.com
J’ai remplacé l’URL partout dans le fichier, réenregistré mais ça ne change rien, à chaque lancement d’IE6 ça recommence.

A l’argument « utilise Firefox », je répondrais que oui, moi j’utilise Firefox 3 mais ma copine préfère IE, et de toute façon IE se lance parfois tout seul sur Baidu donc j’aurai de toute façon le problème.

Que dois-je faire svp ?

Problème 2 : Trojans actifs

J’en ai profité pour vérifier tous les processus actifs du système et j’ai découvert que j’avais 8 Trojans qui tournaient en permanence et que Norton ne détectait pas.

En + d’avoir une dizaine de svchost.exe et de iexplore.exe qui tournent, j’ai les trojans suivants : roytctm.exe, tdyowkc.exe, wsldoekd.exe, solewxte.exe, noytcyr.exe, mabidwe.exe, ftrtsvc.exe, afisicx.exe

Est-ce que c’est normal que Norton ne voie rien ? Qu’est-ce qu’il me faudrait pour les éradiquer ? Je pensais utiliser Avast comme antivirus et Spybot S&D, est-ce que c’est efficace ou vous me conseillez autre chose ?

Problème 3 : Impossible de télécharger des .exe

Pour résoudre les pbl 1 & 2, j’ai voulu télécharger Spybot et HijackThis. Problème, je ne peux télécharger aucun .exe. Je ne sais pas si c’est lié aux points ci-dessus.
A chaque fois une fenêtre s’ouvre avant le téléchargement avec le message « Les paramètres de sécurité actuels de nous permettent pas de télécharger ce fichier ». J’ai essayé de contourner en téléchargeant un zip, mais en voulant dézipper ça bloque aussi avec le message : « Windows a bloqué l’accès à ces fichiers pour protéger votre ordinateur ».
J’ai trouvé pas mal de pages internet qui parlaient de ce problème mais souvent les solutions concernent Vista ou IE7 et je n’ai pas les mêmes menus. J’ai quand même fait des essais dans les options internet d’IE6. J’ai personnalisé le niveau de sécurité en mettant « Activer » pour les téléchargements, j’ai essayé de remettre « Niveau par défaut », mais rien ne marche.

Donc je tourne en rond, j’ai des virus qui me polluent l’ordi, mais comme je ne peux rien télécharger, je ne peux pas me mettre IE7 pour voir si les failles de sécurité sont résolues, je ne peux pas non plus télécharger de softs pour supprimer ces virus. Pour finir, j’ai eu la mauvaise idée d’enlever Firefox de mon ordi car sur un forum j’ai vu un message disant que le problème du téléchargement venait de Firefox 3, ce qui n’était pas vrai, et c’était une mauvaise idée car je crois que sur Firefox 3 tu peux quand même télécharger des .exe en mode sans échec. Donc je n’ai plus de solution et j’ai besoin d’un coup de main svp…

Merci
A voir également:

17 réponses

d0ne Messages postés 1002 Date d'inscription lundi 6 juin 2005 Statut Membre Dernière intervention 3 février 2012 70
22 sept. 2008 à 10:20
Alors norton tu peux le virer. Avast franchement c'est aps le mieux ( antivir est largement mieux MAIS en anglais ET GRATUIT )

pour les antispywares je te conseille Malware's byte Anti Malware dispo sur commentcamarche.net


Voila pour virer norton completement et proprement

http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924

Voila MBAM (Malware's byte Anti Malware )

http://www.commentcamarche.net/telecharger/telecharger 34055379 malwarebyte s anti malware
-1
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 sept. 2008 à 10:34
slt
norton c'est pas le top mais garde le. avast ne fais pas mieux actuellement

________________


colle un rapport hijackthis


http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download

manuel :

https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

Je conseille de renomer Hijackthis, pour contrer une éventuelle infection de Vundo.

ex:Renomme le fichier HijackThis.exe en eden.exe pour cela, fais un clic droit sur le fichier HijackThis.exe et choisis renommer dans la liste

Ensuite avec Explorer créer un dossier c:\hijackthis
Décompresser Hijackthis dans ce dossier.
C'est important pour les sauvegardes."
-1
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008
22 sept. 2008 à 10:45
Je n'ai pu télécharger Hijackthis que via un zip, et je n'ai pas l'option renommer quand je fais clic droit sur le fichier .exe dans le zip. Quand je renomme le fichier zip et le nom de fichier de destination au moment ou je veux l'extraire il est toujours bloqué avec le même message.
-1
d0ne Messages postés 1002 Date d'inscription lundi 6 juin 2005 Statut Membre Dernière intervention 3 février 2012 70
22 sept. 2008 à 10:52
il ne faut pas le renommer dans le zip. il faut d'abord l'extraire.
-1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 sept. 2008 à 11:10
si tu n'y arrive pas pas grave colle en un sans le renommer
-1
d0ne Messages postés 1002 Date d'inscription lundi 6 juin 2005 Statut Membre Dernière intervention 3 février 2012 70
22 sept. 2008 à 11:17
fais un scan avec MBAM ( enfin installe, met a jour et scan complet, puis vire tout ce qu'il aura trouvé )
-1
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008
22 sept. 2008 à 11:29
Merci pour les réponses mais :
Je n'ai pas HijackThis d'installé sur l'ordi.
Comme je ne peux pas télécharger d'exe, je ne peux pas télécharger le .exe d'HijackThis (ou même MBAM), donc je n'arrive même pas à l'étape où je pourrais le renommer pour l'installer.
Le seul fichier que j'ai pu télécharger (que j'ai trouvé sur un site) c'est HijackThis mais dans un zip. Mais je ne peux pas l'extraire, pas le renommer dans le zip et si je renomme le zip ça ne change rien.
Donc je reste bloqué...

La dernière solution que je vois c'est de demander à un ami de me télécharger les softs et de me les passer via une clé USB. En espérant que Windows ne bloquera pas la copie des fichiers sur mon ordi ou l'exécution si je peux les lancer à partir de la clé. Je vais essayer.

Si pas hasard vous avez d'autres idées, je suis preneur...
-1
d0ne Messages postés 1002 Date d'inscription lundi 6 juin 2005 Statut Membre Dernière intervention 3 février 2012 70
22 sept. 2008 à 11:35
qu'est-ce qui se passe quand tu extrais les fichiers?? as-tu essayé en mode sans echec ??
-1
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 sept. 2008 à 11:47
essaye en mode sans echec avec prise en charge du reseau : (demarrer l'ordi en appuyant plusieurs fois sur F8 ou F5 en général)


et télécharge puis


lance malwarebyte et hijakchtis et colle les rapports


et


Télécharge MSNFix de Laurent
http://sosvirus.changelog.fr/MSNFix.zip

Décompresse-le et double clic sur le fichier MSNFix.bat.
- Exécute l'option R.
--Si l'infection est détectée, exécute l'option N
- Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.

Note :
Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.


envoyer le fichier [b] C:\DOCUME~1\florian\Bureau\Upload_Me.zip /b sur http://upload.changelog.fr pour faire evoluer msnfix
-1
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008
22 sept. 2008 à 12:27
J'ai réussi à lancer HijackThis en mode sans échec avec prise en charge du réseau, merci à vous.
J'ai vu qu'il me proposait pas mal d'actions, je vais étudier comment ça marche.

Je poste le rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:04:43, on 22/09/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\winlogon.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Répertoire temporaire 1 pour eden.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/...
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.6700.cn?tn=102720
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/...
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.baidu.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [QPService] "C:\Program Files\HP\QuickPlay\QPService.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\Hewlett-Packard\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
O4 - HKLM\..\Run: [ORAHSSSessionManager] C:\Program Files\Orange HSS\SessionManager\SessionManager.exe
O4 - HKLM\..\Run: [SystrayORAHSS] "C:\Program Files\Orange HSS\Systray\SystrayApp.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [svchost.exe] "C:\WINDOWS\system32\1024\SVCHOST.EXE"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton AntiVirus\osCheck.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\RunOnce: [svchost.exe] "C:\WINDOWS\system32\1024\SVCHOST.EXE"
-1
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008
22 sept. 2008 à 12:28
Fin (sorry)

O4 - HKLM\..\RunOnce: [LdxX] %systemroot%\system32\rundll32.exe %systemroot%\system32\7P876t.dll,DllRegisterServer
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKLM\..\Policies\Explorer\Run: [minyust] C:\WINDOWS\system32\inf\svchoct.exe C:\WINDOWS\wftadfi16_080919a.dll tan16d
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-21-1549558134-3542360179-932776784-1005\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Francois')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\npjpi160_07.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\npjpi160_07.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
O23 - Service: afisicx Service (afisicx) - Unknown owner - C:\WINDOWS\system32\afisicx.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\isPwdSvc.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: mabidwe Service (mabidwe) - Unknown owner - C:\WINDOWS\system32\mabidwe.exe
O23 - Service: noytcyr Service (noytcyr) - Unknown owner - C:\WINDOWS\system32\noytcyr.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: roytctm Service (roytctm) - Unknown owner - C:\WINDOWS\system32\roytctm.exe
O23 - Service: solewxte Service (solewxte) - Unknown owner - C:\WINDOWS\system32\solewxte.exe
O23 - Service: Spouleur d'impression (Spooler) - Unknown owner - C:\WINDOWS\system32\spoolsv.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: tdydowkc Service (tdydowkc) - Unknown owner - C:\WINDOWS\system32\tdydowkc.exe
O23 - Service: wsldoekd Service (wsldoekd) - Unknown owner - C:\WINDOWS\system32\wsldoekd.exe
-1
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 sept. 2008 à 12:37
ok

en mode sans echec:

Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau.
• Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
• A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
• Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
• Choisis ton compte.
Déroule la liste des instructions ci-dessous :
• Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
• Appuie sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuie sur une touche pour redémarrer le PC.
• Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum

_______________


scan avec
MalwareByte's Anti-Malware et vire ce qui est trouvé et colle le rapport

https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
-1
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008
22 sept. 2008 à 15:03
Je n'avance pas, pas moyen de télécharger SDFix ou MBAM, même en mode sans échec (« Les paramètres de sécurité actuels de nous permettent pas de télécharger ce fichier »).

Je vais utiliser des scans d'ordi en ligne et essayer de récupérer les softs via un autre PC.
-1
d0ne Messages postés 1002 Date d'inscription lundi 6 juin 2005 Statut Membre Dernière intervention 3 février 2012 70
22 sept. 2008 à 15:29
En effet la meilleure solution est de télécharger a partir dun pc sain.
-1
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
22 sept. 2008 à 16:17
essaye de demarrer en mode sans echec en mode administrateur avec prise en charge du reseau

____________

puis rente de faire la procedure precedente
______________



si impossible


télécharge OTMoveIt
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe (de Old_Timer) sur ton Bureau. Ou sur https://www.luanagames.com/index.fr.html
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

Citation :

C:\WINDOWS\system32\1024\SVCHOST.EXE

clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.

___________________


télécharge combofix (par sUBs) ici :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

et enregistre le sur le bureau.

déconnecte toi d'internet et ferme toutes tes applications.

désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


double-clique sur combofix.exe et suis les instructions

à la fin, il va produire un rapport C:\ComboFix.txt

réactive ton parefeu, ton antivirus, la garde de ton antispyware

copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Tu as un tutoriel complet ici :

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
-1
Frager Messages postés 7 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 23 septembre 2008
23 sept. 2008 à 11:25
J'ai pu récupérer SDFix et MBAM hier soir via une clé USB et je les ai fait tourner.
Bonne nouvelle MBAM a trouvé tous les trojans qui tournaient dans le processus du système sauf un et il les a supprimés (afisicx.exe, mabidwe.exe, noytcyr.exe, roytctm.exe, tdydowkc.exe, wsldoekd.exe et comsa32.sys). Il en restait un, solewxte.exe, mais j'ai pu le supprimer manuellement dans system32 avec l'outil FileAssassin de MBAM.

Donc mon 2ème problème, la suppression des trojan actifs est réglé, merci à vous.

Il me reste cependant mon problème 1, le hijack de ma homepage IE6.
MBAM me met :
Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.Homepage) -> Bad: (www.6700.cn?tn=102720) Good: (https://www.google.com/?gws_rd=ssl -> No action taken.
J'ai beau corriger, à chaque reboot du PC ça revient, et j'obtiens toujours la page www.baidu.com / www.6700.cn?tn=102720 quand je lance IE6, avec une alerte Norton : « Autoprotect a bloqué Hacktool ».

SDFix fait juste le rapport suivant :
[b]Checking Files /b:
Trojan Files Found:
C:\DOCUME~1\Francois\LOCALS~1\Temp\iexplore.exe - Deleted
Removing Temp Files
-1
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
23 sept. 2008 à 11:34
il faudrait les rapport demandés entier ....




télécharge OTMoveIt
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe (de Old_Timer) sur ton Bureau. Ou sur https://www.luanagames.com/index.fr.html
double-clique sur OTMoveIt.exe pour le lancer.
copie la liste qui se trouve en citation ci-dessous,
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

Citation :

C:\WINDOWS\system32\1024\SVCHOST.EXE

clique sur MoveIt! pour lancer la suppression.
le résultat apparaitra dans le cadre "Results".
clique sur Exit pour fermer.
poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.

___________________


télécharge combofix (par sUBs) ici :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

et enregistre le sur le bureau.

déconnecte toi d'internet et ferme toutes tes applications.

désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


double-clique sur combofix.exe et suis les instructions

à la fin, il va produire un rapport C:\ComboFix.txt

réactive ton parefeu, ton antivirus, la garde de ton antispyware

copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Tu as un tutoriel complet ici :

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
-1