Bonjour !!
J'ai depuis hier soir un horrible virus qui me donne la chair de poule... Des cafards qui envahissent mon écran si je ne touche pas régulièrement à ma souris...
Je crois que je ne suis pas la seule dans ce cas. J'ai vu qu'on recommandait d'installer Hijack et de poster le rapport, alors le voilà... Jespère que quelqu'un va pouvoir m'aider, sinon je pense formater mon ordi dès que possible !!
Merci beaucoup
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:31:07, on 24/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Intel\Wireless\Bin\Dot1XCfg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\DOCUME~1\NINAOU~1\LOCALS~1\Temp\printsrv32.exe
C:\WINDOWS\explorer.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashQuick.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\ninaouette\Bureau\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 -
HKCU\Software\Microsoft\Windows\CurrentVersion\Int
ernet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.2.1.2.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {613E416F-BCB6-43AD-B0FC-DF7B0D5A70BF} - C:\WINDOWS\system32\urqOIYOI.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: gktxaspm - {2890C98D-5959-4A94-A6C2-C59E85462152} - C:\WINDOWS\gktxaspm.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [ctfmona] C:\WINDOWS\system32\ctfmona.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [AdVantage] "C:\Program Files\AdVantage\AdVantage.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: VPN Client.lnk = ?
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.1.2.dll/206 (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1199714986281
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://fichiers.touslesdrivers.com/fichiers/hardwaredetection/hardwaredetection_2_0_4_12.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - Winlogon Notify: urqOIYOI - C:\WINDOWS\SYSTEM32\urqOIYOI.dll
O21 - SSODL: pxgdslro - {A777052D-05AF-4659-8391-FFA905C36A57} - C:\WINDOWS\pxgdslro.dll (file missing)
O21 - SSODL: gnowmebk - {4F8D37C5-327F-4179-9D36-23DBD844D594} - C:\WINDOWS\gnowmebk.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service:
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: EvenSystom - Unknown owner - c:\Recyclers\svchost.exe (file missing)
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
--
End of file - 9839 bytes
En gros les gars, vous avez qu'à lui fixer les lignes malicieuse, ceux avec file missing, lui dire d'utiliser Smitfraudfix et lui conseiller d'enlever Avast pour mettre Antivir et lui passer un ptit tuto.. Ce topic sera clos à 3 pages gros max, bonne chance dans ta désinfection, ninaounette, mais tout de même ce ne sera pas très compliqué
![]()
Merci...
Et comment je "fixe les lignes malicieuses... ?" ![]()
wiwi t'expliqueras ce qu'il faut faire quand il sera là, il a déjà résolu deux cas similaires ces derniers jours ![]()
Salut,
C'est EvilElf qui a résolu les deux cas.
Il faut se débarrasser de cet écran de veille.
Merci Tomtex !!!
J'ai hâte de lire les conseils de Wiwi alors ![]()
Sais-tu quand il sera là ? C'est juste que dès que je vois arriver mes amis cafards, je suis tellement paniquée que je laisse presque tomber mon ordi par terre... lol ![]()
---> Télécharge OTMoveIt2 à partir du lien ci-dessous :
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
---> Enregistre le fichier sur le Bureau.
---> Double-clique sur le fichier OTMoveIt2.exe pour lancer l'outil.
---> Copie l'intégralité du texte ci-dessous et colle le dans la fenêtre intitulée Paste Standard List of Files/Folders to be moved.
C:\WINDOWS\gktxaspm.dll
C:\WINDOWS\system32\ctfmona.exe
C:\WINDOWS\system32\blackster.scr
C:\WINDOWS\system32\ctfmonb.bmp
C:\Program Files\AdVantage\
C:\WINDOWS\gnowmebk.dll
---> Clique sur le bouton MoveIt! et attends la fin du travail de l'outil puis ferme OTMoveIt2.
Remarque : Un redémarrage du PC est parfois nécessaire pour déplacer certains fichiers. S'il est demandé, clique sur Oui/Yes.
---> Pense à enregistrer le rapport et poste-le ici.
OK, j'ai fait ce que tu m'as dit et voici ce que ça a donné :
C:\WINDOWS\gktxaspm.dll unregistered successfully.
C:\WINDOWS\gktxaspm.dll moved successfully.
C:\WINDOWS\system32\ctfmona.exe moved successfully.
C:\WINDOWS\system32\blackster.scr moved successfully.
C:\WINDOWS\system32\ctfmonb.bmp moved successfully.
Folder C:\Program Files\AdVantage\ not found.
DllUnregisterServer procedure not found in C:\WINDOWS\gnowmebk.dll
C:\WINDOWS\gnowmebk.dll NOT unregistered.
C:\WINDOWS\gnowmebk.dll moved successfully.
OTMoveIt2 by OldTimer - Version 1.0.4.2 log created on 05242008_181633
Fais pareil avec ceci en utilisant OTMoveIt2 :
C:\WINDOWS\system32\urqOIYOI.dll
Fais ce qui suit :
- Télécharge Deckard's System Scanner (DSS) sur ton bureau :
http://www.techsupportforum.com/sectools/Deckard/dss.exe
- Ferme toutes les applications en cours antivirus y compris
- Double-clique sur dss.exe pour lancer le soft
- S'il ne trouve pas HijackThis, clique sur Oui
- Clique sur OK à chaque fois que cela sera demandé
- L'analyse finie, un fichier texte s'affichera. Enregistre-le et upload-le sur mediafire et poste le lien pour qu'on puisse télécharger le rapport DSS :
http://www.mediafire.com/
- Le rapport se trouve ici : C:\Deckard\System Scanner\main.txt
OK !!!
Alors, voici le rapport de l'analyse OTMoveIt2 :
DllUnregisterServer procedure not found in C:\WINDOWS\system32\urqOIYOI.dll
C:\WINDOWS\system32\urqOIYOI.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\urqOIYOI.dll scheduled to be moved on reboot.
OTMoveIt2 by OldTimer - Version 1.0.4.2 log created on 05242008_183213
Files moved on Reboot...
DllUnregisterServer procedure not found in C:\WINDOWS\system32\urqOIYOI.dll
C:\WINDOWS\system32\urqOIYOI.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\urqOIYOI.dll scheduled to be moved on reboot.
J'ai rebooté (pour info).
Sinon, j'ai comme tu me l'as demandé uploadé mon rapport main.txt sur Mediafire. Sharing URL : http://www.mediafire.com/?n2yseez1tm5
Verdict... ? ![]()
A mon avis, le problème des cafards est réglé mais tu as d'autres infections qui n'arrêtent pas de se multiplier.
OK, merci pour les cafards, ça me rassure !
Qu'est-ce que je dois faire pour les autres infections ? Formater ?
En tout cas c'est très sympa de m'aider, merci encore.
---> Double-clique sur le fichier OTMoveIt2.exe pour lancer l'outil.
---> Copie l'intégralité du texte ci-dessous et colle le dans la fenêtre intitulée Paste Standard List of Files/Folders to be moved.
C:\WINDOWS\system32\urqqOhFy.dll
C:\WINDOWS\system32\pmnllihi.dll
C:\WINDOWS\system32\byXPGYRi.dll
C:\WINDOWS\system32\geBuTkKa.dll
C:\WINDOWS\system32\yayvUKaB.dll
C:\WINDOWS\system32\rqRKAqoL.dll
C:\WINDOWS\system32\yayxxyVl.dll
C:\WINDOWS\system32\tuvUNGvW.dll
C:\WINDOWS\system32\fccbBssr.dll
C:\WINDOWS\mdtgkswr.exe
C:\WINDOWS\eope.exe
C:\WINDOWS\system32\urqOIYOI.dll
---> Clique sur le bouton MoveIt! et attends la fin du travail de l'outil puis ferme OTMoveIt2.
Remarque : Un redémarrage du PC est parfois nécessaire pour déplacer certains fichiers. S'il est demandé, clique sur Oui/Yes.
---> Pense à enregistrer le rapport et poste-le ici.
Voici le rapport de OTMoveIt2, obtenu après reboot :
DllUnregisterServer procedure not found in C:\WINDOWS\system32\urqqOhFy.dll
C:\WINDOWS\system32\urqqOhFy.dll NOT unregistered.
C:\WINDOWS\system32\urqqOhFy.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\pmnllihi.dll
C:\WINDOWS\system32\pmnllihi.dll NOT unregistered.
C:\WINDOWS\system32\pmnllihi.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\byXPGYRi.dll
C:\WINDOWS\system32\byXPGYRi.dll NOT unregistered.
C:\WINDOWS\system32\byXPGYRi.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\geBuTkKa.dll
C:\WINDOWS\system32\geBuTkKa.dll NOT unregistered.
C:\WINDOWS\system32\geBuTkKa.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\yayvUKaB.dll
C:\WINDOWS\system32\yayvUKaB.dll NOT unregistered.
C:\WINDOWS\system32\yayvUKaB.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\rqRKAqoL.dll
C:\WINDOWS\system32\rqRKAqoL.dll NOT unregistered.
C:\WINDOWS\system32\rqRKAqoL.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\yayxxyVl.dll
C:\WINDOWS\system32\yayxxyVl.dll NOT unregistered.
C:\WINDOWS\system32\yayxxyVl.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\tuvUNGvW.dll
C:\WINDOWS\system32\tuvUNGvW.dll NOT unregistered.
C:\WINDOWS\system32\tuvUNGvW.dll moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\fccbBssr.dll
C:\WINDOWS\system32\fccbBssr.dll NOT unregistered.
C:\WINDOWS\system32\fccbBssr.dll moved successfully.
C:\WINDOWS\mdtgkswr.exe moved successfully.
C:\WINDOWS\eope.exe moved successfully.
DllUnregisterServer procedure not found in C:\WINDOWS\system32\urqOIYOI.dll
C:\WINDOWS\system32\urqOIYOI.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\urqOIYOI.dll scheduled to be moved on reboot.
OTMoveIt2 by OldTimer - Version 1.0.4.2 log created on 05242008_191203
Files moved on Reboot...
DllUnregisterServer procedure not found in C:\WINDOWS\system32\urqOIYOI.dll
C:\WINDOWS\system32\urqOIYOI.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\urqOIYOI.dll scheduled to be moved on reboot.
Pfiou... ![]()
Tu te débrouilles bien
---> Télécharge HostsXpert sur ton Bureau :
http://www.funkytoad.com/download/HostsXpert.zip
---> Décompresse-le (Clic droit >> Extraire ici)
---> Double-clique sur HostsXpert pour le lancer
---> clique sur le bouton "Restore MS Hosts File" puis ferme le programme
PS : Avant de cliquer sur le bouton "Restore MS Hosts File", vérifie que le cadenas en haut à gauche est ouvert sinon tu vas avoir un message d'erreur.
Hihi mercii
OK c'est fait... Je n'ai aucun rapport à te poster... C'est normal ??
Oui, c'est normal.
- Télécharge et installe MalwareByte's Anti-Malware :
http://www.malekal.com/tutorial_MalwareBytes_AntiMalware.php
- Mets-le à jour et fais un scan rapide
- Supprime tout ce que le logiciel trouve et poste le rapport
Heuu j'ai un message d'erreur qui me dit :
The setup files are corrupted. Please obtain a new copy of the program.
Le fichier est corrompu, retélécharge-le.
Voilà un autre lien :
http://www.download.com/3000-8022_4-10839187.html
chô le pavé ![]()