Pour demander de l'aide, vous devez vous créer un compte et vous connecter. Utilisez les boutons sociaux ci-dessous depuis ce lien : S'inscrire sur le forum
Plus d'informations : Comment demander de l’aide sur le forum

Spyware winantispyware, systemdoctor et, autres ...

Aide à la désinfection pour supprimer les virus, adwares, ransomwares, trojans.

Modérateurs : Mods Windows, Helper

BIDI
newbie
newbie
Messages : 36
Inscription : 06 sept. 2006 23:30
Localisation : Limoges

Spyware winantispyware, systemdoctor et, autres ...

Message par BIDI »

Bonjour,
Eh bien voilà,
j'ai plusieurs spywares semble t-il : navi-search, systemdoctor, winantispyware et un autre !!!!!
J'ai utilisé Ad-aware, spybot, norton, web doctor (version sans installation) et ccleaner mais, rien n'y fait, les pubs apparaissent tout le temps !!!!
Je me permets de vous demander de l'aide, car étant très très nulle en informatique, je n'y arriverai jamais seule (un ami m'a proposé son aide mais vu les difficultés à retirer ces spywares, il m'a dit pour le registre il faudra que tu t'adresses à un Pro Malekal) ...........

J'ai fais une analyse avec hijackthis ... La voici :

Logfile of HijackThis v1.99.1
Scan saved at 17:42:53, on 07/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\umonit.exe
C:\Program Files\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\SAGEM\SAGEM [email protected] 800-840\dslmon.exe
C:\Program Files\Alliance MCA\Internet Fax\faxtray.exe
C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\OpenOffice.org1.1.0\program\soffice.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\JARDON\Bureau\HijackThis01.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [PE2CKFNT SE] C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\ChkFont.exe
O4 - HKLM\..\Run: [UMonit] C:\WINDOWS\System32\umonit.exe
O4 - HKLM\..\Run: [Ulead AutoDetector] C:\Program Files\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: OpenOffice.org 1.1.0.lnk = C:\Program Files\OpenOffice.org1.1.0\program\quickstart.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM [email protected] 800-840\dslmon.exe
O4 - Global Startup: Gestionnaire de lancement d'application fax.lnk = C:\Program Files\Alliance MCA\Internet Fax\faxtray.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Photo Express Calendar Checker SE.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm (file missing)
O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O12 - Plugin for .UVR: C:\Program Files\Internet Explorer\Plugins\NPUPano.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/ms ... b31267.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2005 ... scan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMe ... loader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{961678EB-4405-47B5-A676-A0940D81347C}: NameServer = 80.10.246.1 80.10.246.132
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

MERCI par avance de votre aide.
Bidi

Malekal_morte
Site Admin
Site Admin
Messages : 102124
Inscription : 10 sept. 2005 13:57
Contact :

Message par Malekal_morte »

Bonjour,


Télécharge F-Secure Blacklight : https://europe.f-secure.com/blacklight/try.shtml
- Clic en bas sur "I accept"
- Dans la nouvelle fenêtre, clic sur le bouton en haut du tableau Download.
- Lance-le en double-cliquant sur le fichier blbeta.exe
- Accepte la licence, et clique enfin sur "Scan" puis Next et exit.
- Un rapport fsbl-bxxxx.log va être créé dans le même dossier que blbeta.exe
- Ouvre fsbl-bxxxx.log et copie/colle le contenu ici, pour cela :
- Menu Edition / copier
- ici dans un nouveau message : clic droit / coller
Aide : Tu peux consulter le tutorial de F-Secure BlackLight
Image

Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus

Les tutoriels Windows 10 du moment : Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.

BIDI
newbie
newbie
Messages : 36
Inscription : 06 sept. 2006 23:30
Localisation : Limoges

Message par BIDI »

re-bonjour,
J'ai fait tout ça, car c'est super bien expliqué. Du pas à pas, impéccable.

voilà la copie de fsbl-bxxxx.log :

09/07/06 19:23:12 [Info]: BlackLight Engine 1.0.46 initialized
09/07/06 19:23:12 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/07/06 19:23:12 [Note]: 7019 4
09/07/06 19:23:12 [Note]: 7005 0
09/07/06 19:23:24 [Note]: 7006 0
09/07/06 19:23:24 [Note]: 7011 1088
09/07/06 19:23:24 [Note]: 7026 0
09/07/06 19:23:24 [Note]: 7026 0
09/07/06 19:23:24 [Note]: 7024 3
09/07/06 19:23:24 [Info]: Hidden process: C:\windows\system32\opiabrsabc.exe
09/07/06 19:23:24 [Note]: FSRAW library version 1.7.1019
09/07/06 19:26:25 [Info]: Hidden file: c:\WINDOWS\system32\opiabrsabc_nav.dat
09/07/06 19:26:25 [Note]: 10002 1
09/07/06 19:26:26 [Info]: Hidden file: c:\WINDOWS\system32\opiabrsabc.dat
09/07/06 19:26:26 [Note]: 10002 1
09/07/06 19:26:26 [Info]: Hidden file: C:\windows\system32\opiabrsabc.exe
09/07/06 19:26:26 [Note]: 10002 1
09/07/06 19:26:26 [Info]: Hidden file: c:\WINDOWS\system32\opiabrsabc_navps.dat
09/07/06 19:26:26 [Note]: 10002 1
09/07/06 19:26:52 [Info]: Hidden file: c:\WINDOWS\Prefetch\OPIABRSABC.EXE-0357D9C3.pf
09/07/06 19:26:52 [Note]: 10002 1
09/07/06 19:28:39 [Note]: 7006 0
09/07/06 19:28:39 [Note]: 7011 1088
09/07/06 19:28:39 [Note]: 7026 0
09/07/06 19:28:39 [Note]: 7026 0
09/07/06 19:28:39 [Note]: 7024 3
09/07/06 19:28:39 [Info]: Hidden process: C:\windows\system32\opiabrsabc.exe
09/07/06 19:28:39 [Note]: FSRAW library version 1.7.1019
09/07/06 19:31:21 [Info]: Hidden file: c:\WINDOWS\system32\opiabrsabc_nav.dat
09/07/06 19:31:21 [Note]: 10002 1
09/07/06 19:31:21 [Info]: Hidden file: c:\WINDOWS\system32\opiabrsabc.dat
09/07/06 19:31:21 [Note]: 10002 1
09/07/06 19:31:21 [Info]: Hidden file: C:\windows\system32\opiabrsabc.exe
09/07/06 19:31:21 [Note]: 10002 1
09/07/06 19:31:22 [Info]: Hidden file: c:\WINDOWS\system32\opiabrsabc_navps.dat
09/07/06 19:31:22 [Note]: 10002 1
09/07/06 19:31:47 [Info]: Hidden file: c:\WINDOWS\Prefetch\OPIABRSABC.EXE-0357D9C3.pf
09/07/06 19:31:47 [Note]: 10002 1
09/07/06 19:34:46 [Note]: 7007 0


J'espère que j'ai pas fait de bulle !!!
Prêtes pour la suite PDT_014
bidi

PS : j'ai fait print screen quand j'ai eu le tableau step 2 cleaning

Malekal_morte
Site Admin
Site Admin
Messages : 102124
Inscription : 10 sept. 2005 13:57
Contact :

Message par Malekal_morte »

Suis la procédure avec Ashampoo décrite ici : https://www.malekal.com/Adware.Magic_Control.html

A l'issu de cette procédure, relance un scan F-Secure BlackLight et colle le rapport ici.
Image

Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus

Les tutoriels Windows 10 du moment : Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.

BIDI
newbie
newbie
Messages : 36
Inscription : 06 sept. 2006 23:30
Localisation : Limoges

Message par BIDI »

Malekal_morte a écrit :Suis la procédure avec Ashampoo décrite ici : https://www.malekal.com/Adware.Magic_Control.html[\quote]
C'est hallucinant comme le tuto est clair. J'ai eu un peu l'impresion d'être moins nulle en informatique PDT_009
A l'issu de cette procédure, relance un scan F-Secure BlackLight et colle le rapport ici.
Je viens de le relancer, voici le résultat :

09/07/06 21:31:22 [Info]: BlackLight Engine 1.0.46 initialized
09/07/06 21:31:22 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/07/06 21:31:22 [Note]: 7019 4
09/07/06 21:31:22 [Note]: 7005 0
09/07/06 21:31:25 [Note]: 7006 0
09/07/06 21:31:25 [Note]: 7011 460
09/07/06 21:31:25 [Note]: 7026 0
09/07/06 21:31:25 [Note]: 7026 0
09/07/06 21:31:29 [Note]: FSRAW library version 1.7.1019
09/07/06 21:34:09 [Note]: 7007 0

Je suis prête à la suite PDT_013
Bidi

Malekal_morte
Site Admin
Site Admin
Messages : 102124
Inscription : 10 sept. 2005 13:57
Contact :

Message par Malekal_morte »

C'est OK :)

Essaye de rapporter ton infection sur le site que je te donne ci-dessous, ce serait super cool ;)


- Nettoye ton ordinateur avec CCleaner : https://www.malekal.com/tutorial_CCleaner.html
- Désactive puis réactive la restauration du système :
- Mode d'emploi Windows XP

Tu peux ensuite désinstaller tous les programmes que l'on a utilisé.

je t'invite à jeter un coup d'oeil à ces liens dans la mesure du possible, essaye de rapporter ton infection :

Comment se protéger des virus : - Tout ceci est résume sur cette page : Sécuriser son ordinateur et connaître les menaces

Rapporte ton infection pour faire condamner les auteurs sur Malware-Complaints. Pour faire entendre notre voix, nous devons être le plus nombreux possibles, alors rapport ton infection :
- Voir les règles de Malware-Complaints
- Enregistre sur le forum à partir du bouton register en haut :
Si tu as plus de 13 ans, choisir : I Agree to these terms and am over or exactly 13 years of age
Si tu as moins, clic sur : I Agree to these terms and am under 13 years of age

Après t'être enregistré, tu as sous forme de liste les types d'infection (Look2Me, Smitfraud, SpywareQuake etc..) : http://www.malwarecomplaints.info/viewf ... da8cee41a4

Si le malware que tu as eu n'apparaît pas dans la liste, ou si tu ne sais pas quelle infection tu as eu, créé un message dans le sujet "Autres infections" conforme au règle du forum (age, ville, département etc..) : http://www.malwarecomplaints.info/viewforum.php?f=10

Pour poster un message, clics sur le bouton "post reply" et remplir les informations.

Si tu as des questions ou des problèmes, n'hésites pas à me demander ici ou à contacter un des modérateurs du forum : Kimberly, AgnesD ou ipl_001.
Image

Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus

Les tutoriels Windows 10 du moment : Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.

BIDI
newbie
newbie
Messages : 36
Inscription : 06 sept. 2006 23:30
Localisation : Limoges

Message par BIDI »

bonjour,

- Nettoye ton ordinateur avec CCleaner : https://www.malekal.com/tutorial_CCleaner.html

j'ai pas fait le dernier, sur le registre ; j'ai fait le scan = il y a tellement de dossiers trouvés que j'ai eu peur de faire des bêtises donc j'ai pas fait supprimer.

- Désactive puis réactive la restauration du système :
Mode d'emploi Windows XP

Je l'ai pas fait car j'ai rien compris au tuto.
Je l'avais bien dit que j'étais nulle en informatique.

Grand Merci pour votre aide PDT_018
Bidi

Malekal_morte
Site Admin
Site Admin
Messages : 102124
Inscription : 10 sept. 2005 13:57
Contact :

Message par Malekal_morte »

Tu peux supprimer ce que CCleaner te donne.

Pour la désactivation/réactivation du registre; si tu n'as vraiment pas compris, lasse tomber :)
Image

Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus

Les tutoriels Windows 10 du moment : Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.

Verrouillé

Revenir à « Supprimer/Desinfecter les virus (Trojan, Adwares, Ransomwares, Backdoor, Spywares) »