virus par msn
Hors ligneMandarine84 Le 26/01/2008 à 16:09 Profil de Mandarine84 Configuration de Mandarine84

Voici le nouveau rapport. Mais il semble qu'à cause de spybot, qui a changé par rapport à la version que j'ai connue l'an dernier, il refuse de "fixer" la ligne suivante :

O4 - HKCU\..\RunOnce: [SpybotDeletingB9724] command /c del "C:\Program files\MessengerSkinner\MessengerSkinnerDll.dll_old"
Sur spybot, avant, on répondait juste oui ou non à la question "supprimer ?". Maintenant, il y a une histoire de "liste noire du résident" qui s'affiche quand il sent une "modification du registre", car j'ai dû me vautrer en répondant. Est ce que je dois désinstaller spybot ?


Rapport : (et encore merci pour ton aide).
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:07:13, on 26/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
C:\Program Files\D-Link\AirPlus XtremeG\AirPlusCFG.exe
C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\WebCam\M1000\M1000Mnt.exe
C:\WINDOWS\system32\A4A2A2ACA9ADADB.exe
C:\WINDOWS\system32\regsvr32.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\bhij.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\WINDOWS\system32\wscntfy.exe
C:\HP\KBD\KBD.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\windows\system\hpsysdrv.exe
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=FR_FR&c=63&bd=PAVILION&pf=desktop
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=FR_FR&c=63&bd=PAVILION&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=FR_FR&c=63&bd=PAVILION&pf=desktop
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=FR_FR&c=63&bd=PAVILION&pf=desktop
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=FR_FR&c=63&bd=PAVILION&pf=desktop
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {23739D51-4044-4044-B403-B977FC6A24C9} - C:\Program Files\Uninstall Information\mesofijC:\DOCUME~1\HP_PRO~1\LOCALS~1\Temp\mst455101.exe.dll (file missing)
O2 - BHO: (no name) - {3ef2f426-1dd2-11b2-b0e4-8a98343cabe9} - C:\WINDOWS\kpydmvql.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [HPHUPD08] c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [PCDrProfiler] "C:\Program Files\PC-Doctor 5 for Windows\RunProfiler.exe" -r
O4 - HKLM\..\Run: [HPBootOp] "C:\Program Files\Hewlett-Packard\HP Boot Optimizer\HPBootOp.exe" /run
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
O4 - HKLM\..\Run: [D-Link AirPlus XtremeG] C:\Program Files\D-Link\AirPlus XtremeG\AirPlusCFG.exe
O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [M1000Mnt] M1000Rmv.exe /StartStillMnt
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [494747514E5252554] A4A2A2ACA9ADADB.exe
O4 - HKLM\..\Run: [bkzatopa] regsvr32 /u "C:\Documents and Settings\All Users\Application Data\bkzatopa.dll"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [WintelUpdate] C:\bhij.exe
O4 - HKCU\..\RunOnce: [SpybotDeletingB9724] command /c del "C:\Program Files\MessengerSkinner\MessengerSkinnerDll.dll_old"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - .DEFAULT User Startup: Pin.lnk = C:\hp\bin\CLOAKER.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - C:\Program Files\ANI\ANIWZCS2 Service\ANIWZCSdS.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe

--
End of file - 8767 bytes
Hors ligneMarculinos Le 26/01/2008 à 17:29 Profil de Marculinos Configuration de Marculinos

Viconaute Modérateur
Apparement, Spybot a repéré cette ligne, mais personellement, je n'ai pas du tout confiance en Spybot.

Et après un deuxième redémarrage, hijackthis refuse toujours de supprimer cette ligne?

@+
Hors ligneMandarine84 Le 26/01/2008 à 17:35 Profil de Mandarine84 Configuration de Mandarine84

Je vais aller vérfifier à nouveau mais j'ai (encore) été olbigée de redémarrer, car le réseau sans fil se déconnecte à chaque fois que le pare-feu se désactive ou autre bug, et comme en plus, il est lent comme un âne mort et envoie des "iexplore a cessé de fonctionner etc...etc..", ça prend 10 mn au moins à chaque fois pour tout faire. Après relog etc....
Bon je vais relancer ce bon vieux jack. Ca m'épate que vous arriviez à lire ces lignes et savoir celles qu'il faut supprimer !=========================
Bon, ça y est j'ai relancé. Et c'est bien ça. Il refuse de l'enlever. Voici le message que j'ai :


J'attends les instructions. (j'en ai marrrre !!!!!)
Hors ligneUsualsuspect Le 26/01/2008 à 18:55 Profil de Usualsuspect Configuration de Usualsuspect

En condensation
Salut

Apparemment la protection résidente de Spybot est paramétrée pour empêcher toute intervention sur ce file.
Tu devrais avoir une icône Spybot S&D Résident près de l'horloge.
si tu fais un clic droit sur cette icône et ensuite sur "Réglages". dans la fenêtre qui s'ouvrira (Liste noire et blanche), à l'onglet "Modifs bloquées" tu devrais voir ce fameux file "protégé" par Spybot.
Décoche la case à droite de la ligne et confirme.
L'élimination du file via Hijackthis devrait être ensuite possible.(essaie comme ça, ou éventuellement après redémarrage)

bye
Hors ligneMarculinos Le 26/01/2008 à 19:02 Profil de Marculinos Configuration de Marculinos

Viconaute Modérateur
C'est le module Résident de Spybot qui t'empêche de supprimer la ligne.
Il faut que tu désinstalles Spybot qui est un logiciel de m.... .

Ensuite, plus rien ne devrait empêcher la suppression de la ligne par Hijackthis.

A ce propos, je sais bien sûr déchiffrer manuellement les lignes générées par Hijackthis, mais cela prend beaucoup de temps. Alors, dans un premier temps, nous avons l'habitude de soumettre le rapport sur le site de l'éditeur. Celui-ci fait une analyse automatique et donne les indications. Cependant, les résultats ne sont pas toujours pertinents, ce qui demande une vérification manuelle parfois.

L'analyseur est ici : http://www.hijackthis.de/fr

Comme tu vois, nous n'avons pas tant de mérite que cela, mais nous savons généralement quel programme utiliser et comment.

@+

P.S : Usual, tu m'as coiffé au poteau
Hors ligneMandarine84 Le 26/01/2008 à 20:27 Profil de Mandarine84 Configuration de Mandarine84

J'ai fait ce que vous m'avez dit concernant le spybot résident.
On verra. Pour ce soir je dois laisser, car faire manger ma famille....
Dois je désinstaller spybot à votre avis ?
J'attends votre réponse.
Merci de vous occuper de mon problème. Lorsque les gros seront finis, je posterai pour les petits.

23 h je reviens pour voir s'il y a un post... L'ordi s'est éteint tout seul. Explorer ouvre des pages vides, avast m'a encore dit que j'avais un virus, et le pare feu est toujours désactivé... bon ben à demain pour de nouveaux conseils.
Avant de dormir si vous pouvez me dire si je dois désinstaller spybot, lavasofst adawer, vundofix, msnfix, ccleaner, bref tout ce que j'ai chargé. En plus l'ordi rame comme un fou alors qu'il n'a qu'un an et demi. C'est un HP pavilion.
Avant tout ça il marchait très bien. J'espère résoudre tous ces PB avec votre aide.
Hors ligneMarculinos Le 26/01/2008 à 23:58 Profil de Marculinos Configuration de Marculinos

Viconaute Modérateur
Vire juste Spybot dans un premier temps.
Hors ligneMandarine84 Le 27/01/2008 à 09:22 Profil de Mandarine84 Configuration de Mandarine84

Bonjour à tous en ce merveilleux dimanche.
Voilà, j'ai viré spybot.
J'ai redémarré. J'ai tjrs le message avast de cheval de troie qd je redémarre, le pare feu désactivé. Là en plus un espion qui m'envoie une fausse alerte de sécurité, celles qui ressemblent à windows à s'y méprendre.
Je vais courir pour me détendre et je reviens...
Hors ligneMarculinos Le 27/01/2008 à 09:29 Profil de Marculinos Configuration de Marculinos

Viconaute Modérateur
Hello,

Si Avast te trouve un virus, il ne faut pas le mettre en quarantaine ou tenter de le réparer. Il faut carrément supprimer le fichier incriminé.

Bonne course à pied, ça caille ce matin...

@+
Hors ligneMandarine84 Le 27/01/2008 à 10:40 Profil de Mandarine84 Configuration de Mandarine84

Je ne mets jamais en quarantaine, je supprime. Enfin je clique sur le bouton supprimer.
Est ce que je relance un hi jack pour voir où on en est. Parce que c'est quand même pas fameux !
Vous avez résolu votre problème avec VIC ? Faites-le savoir sur les réseaux sociaux !
Vulgarisation-informatique.com
Cours en informatique & tutoriels