Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[help] log Hijackthis

16 réponses
Avatar
Kres
bon, voilà.
qd j'ouvre IE, ça me met une pseudo page de garde avec une imitation de
microsoft (genre "home search" avec tous les liens vers tous les spamers de
la galaxie : viagra, crédit, casino, etc ...)

Voici le log et merci pour votre aide
(ps: quelle est l'adresse web qu'avait créée Joke0 en expliquant comment
tuer ces bêtes ? (je crois qu'il faut désactiver un firewall ou quoi, car ça
m'est déjà arrivé il y a 3 mois)

Logfile of HijackThis v1.98.2
Scan saved at 10:44:19, on 14/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
C:\PROGRA~1\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Watch.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\system32\apian32.exe
C:\WINDOWS\winpr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Documents and Settings\Guiblouck\Local Settings\Temp\Répertoire
temporaire 1 pour hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL =
http://www.windowws.cc/sp.htm?id=9
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
res://C:\WINDOWS\fgnum.dll/sp.html#78078
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=Explorer.exe monitor.exe
O2 - BHO: (no name) - {241F4AD4-BEDA-EE12-A99D-3A6CB9B33A5F} -
C:\WINDOWS\system32\msmo32.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network
Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network
Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\TaskbarIcon.exe
O4 - HKLM\..\Run: [apian32.exe] C:\WINDOWS\system32\apian32.exe
O4 - HKCU\..\Run: [monitor] monitor.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st
800-840\dslmon.exe
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} -
http://www.wanadoo.fr (file missing) (HKCU)
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file) (HKCU)
O13 - DefaultPrefix:
O13 - WWW Prefix:
O14 - IERESET.INF: START_PAGE_URL=www.packardbell.fr/center
O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program
Files\Internet Explorer\rwldvesi.exe
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\ied_s7.cab
O16 - DPF: {11111111-1111-1111-1111-222222222222} -
ms-its:mhtml:file://d:\foo.mht!http://t058.com/inst//x.chm::/open.exe
O16 - DPF: {11120607-1001-1111-1000-110199901123} -
ms-its:mhtml:file://C:\path.mht!http://64.200.26.76/d1/arctbg.chm::/AWM123.e
xe
O17 -
HKLM\System\CCS\Services\Tcpip\..\{79427940-B944-4D5E-9544-FD1D01B18519}:
NameServer = 80.10.246.1 80.10.246.132

10 réponses

1 2
Avatar
Kres
en plus, je ne peux plus taper une adresse web depuis IE.
Il me met directement sur le moteur de recherche pipeau, en disant qu'il n'a
rien trouvé (même google.fr)
Avatar
m4r13-k4r1n3
ton message fait sursauter Kaspersky qui le bloque et le met en quarantaine
.....

--
..........
A quoi me servirait une signature si je ne suis qu'une canine anonyme?
Avatar
joke0
Salut,

Kres:

C:WINDOWSsystem32apian32.exe
C:WINDOWSwinpr.exe


Trouve-les et fais-les scanner ici:
http://virusscan.jotti.dhs.org/

R1 - HKCUSoftwareMicrosoftInternet Explorer,SearchURL > http://www.windowws.cc/sp.htm?id=9
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar > res://C:WINDOWSfgnum.dll/sp.html#78078
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page > res://C:WINDOWSfgnum.dll/sp.html#78078


Tu coches

R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL > res://C:WINDOWSfgnum.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Bar > res://C:WINDOWSfgnum.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page > res://C:WINDOWSfgnum.dll/sp.html#78078
R1 - HKCUSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant > res://C:WINDOWSfgnum.dll/sp.html#78078
R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant > res://C:WINDOWSfgnum.dll/sp.html#78078


Tu coches

F2 - REG:system.ini: Shell=Explorer.exe monitor.exe


Tu trouves c:windowsmonitor.exe et tu le supprimes.

O4 - HKLM..Run: [apian32.exe] C:WINDOWSsystem32apian32.exe
O4 - HKCU..Run: [monitor] monitor.exe


Tu coches.

O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:Program
FilesInternet Explorerrwldvesi.exe
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:ied_s7.cab
O16 - DPF: {11111111-1111-1111-1111-222222222222} -
ms-its:mhtml:file://d:foo.mht!http://t058.com/inst//x.chm::/open.exe
O16 - DPF: {11120607-1001-1111-1000-110199901123} -
ms-its:mhtml:file://C:path.mht!http://64.200.26.76/d1/arctbg.chm::/AWM123.e
xe


Tu coches aussi. Tu trouves c:ied_s7.cab et tu le supprimes.

Pour la suite, regarde sur http://joke0.free.fr/ht.html où tout
est expliqué.

C'est normalement de la bestiole coriace, j'espère que ça
marchera du premier coup. Pense bien à fermer IE et OE avant!

--
joke0

Avatar
Kres
Ca marche pas !

Si ça peut t'aider, VirusScan s'affole dès que je clique sur un bouton avec
Iexplorer (que je l'ouvre, ou que j'aille voir les news, ou que je répondre
à ton post).

J'ai une liste de cheval de troie plein la fenêtre (application
iexplore.exe, et msimn.exe)

Et évidemment, Macaffe les supprime, mais ils reviennent automatiquement.

Sinon, voici un post (avant que j'ouvre IE, et après)

---- Avant IE
Logfile of HijackThis v1.98.2
Scan saved at 15:49:01, on 14/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSExplorer.EXE
C:WINDOWSsystem32spoolsv.exe
C:Program FilesKerioPersonal Firewall 4kpf4ss.exe
C:Program FilesNetwork AssociatesCommon FrameworkFrameworkService.exe
C:Program FilesNetwork AssociatesVirusScanMcshield.exe
C:Program FilesNetwork AssociatesVirusScanVsTskMgr.exe
C:WINDOWSSystem32nvsvc32.exe
C:WINDOWSsystem32slserv.exe
C:WINDOWSSystem32svchost.exe
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
C:Program FilesNetwork AssociatesVirusScanSHSTAT.EXE
C:Program FilesNetwork AssociatesCommon FrameworkUpdaterUI.exe
C:PROGRA~1WanadooCnxMon.exe
C:PROGRA~1WanadooTaskbarIcon.exe
C:Program FilesSAGEMSAGEM 800-840dslmon.exe
C:Program FilesWinRARWinRAR.exe
C:DOCUME~1GUIBLO~1LOCALS~1TempRar$EX00.859HijackThis.exe
C:Program FilesWanadooEspaceWanadoo.exe
C:Program FilesWanadooComComp.exe
C:Program FilesWanadooWatch.exe
C:Program FilesInternet Exploreriexplore.exe
C:Program FilesOutlook Expressmsimn.exe

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSmxeyi.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL about:blank
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Local Page R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Local Page R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = Wanadoo
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {F788C710-0706-6771-0DCE-08D58D7F24E0} -
C:WINDOWSsystem32javaae.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [EM_EXEC] C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
O4 - HKLM..Run: [ShStatEXE] "C:Program FilesNetwork
AssociatesVirusScanSHSTAT.EXE" /STANDALONE
O4 - HKLM..Run: [McAfeeUpdaterUI] "C:Program FilesNetwork
AssociatesCommon FrameworkUpdaterUI.exe" /StartedFromRunKey
O4 - HKLM..Run: [WooCnxMon] C:PROGRA~1WanadooCnxMon.exe
O4 - HKLM..Run: [WOOWATCH] C:PROGRA~1WanadooWatch.exe
O4 - HKLM..Run: [WOOTASKBARICON] C:PROGRA~1WanadooTaskbarIcon.exe
O4 - Global Startup: DSLMON.lnk = C:Program FilesSAGEMSAGEM
800-840dslmon.exe
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:WINDOWSwebrelated.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:WINDOWSwebrelated.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} -
http://www.wanadoo.fr (file missing) (HKCU)
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file) (HKCU)
O13 - DefaultPrefix:
O13 - WWW Prefix:
O14 - IERESET.INF: START_PAGE_URL=www.packardbell.fr/center



------- après que je lance IE --------

Logfile of HijackThis v1.98.2
Scan saved at 15:49:19, on 14/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSExplorer.EXE
C:WINDOWSsystem32spoolsv.exe
C:Program FilesKerioPersonal Firewall 4kpf4ss.exe
C:Program FilesNetwork AssociatesCommon FrameworkFrameworkService.exe
C:Program FilesNetwork AssociatesVirusScanMcshield.exe
C:Program FilesNetwork AssociatesVirusScanVsTskMgr.exe
C:WINDOWSSystem32nvsvc32.exe
C:WINDOWSsystem32slserv.exe
C:WINDOWSSystem32svchost.exe
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
C:Program FilesNetwork AssociatesVirusScanSHSTAT.EXE
C:Program FilesNetwork AssociatesCommon FrameworkUpdaterUI.exe
C:PROGRA~1WanadooCnxMon.exe
C:PROGRA~1WanadooTaskbarIcon.exe
C:Program FilesSAGEMSAGEM 800-840dslmon.exe
C:Program FilesWinRARWinRAR.exe
C:DOCUME~1GUIBLO~1LOCALS~1TempRar$EX00.859HijackThis.exe
C:Program FilesWanadooEspaceWanadoo.exe
C:Program FilesWanadooComComp.exe
C:Program FilesWanadooWatch.exe
C:Program FilesInternet Exploreriexplore.exe
C:Program FilesOutlook Expressmsimn.exe
C:WINDOWSnotepad.exe

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL about:blank
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKCUSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Local Page R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Local Page R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = Wanadoo
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {F788C710-0706-6771-0DCE-08D58D7F24E0} -
C:WINDOWSsystem32javaae.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [EM_EXEC] C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
O4 - HKLM..Run: [ShStatEXE] "C:Program FilesNetwork
AssociatesVirusScanSHSTAT.EXE" /STANDALONE
O4 - HKLM..Run: [McAfeeUpdaterUI] "C:Program FilesNetwork
AssociatesCommon FrameworkUpdaterUI.exe" /StartedFromRunKey
O4 - HKLM..Run: [WooCnxMon] C:PROGRA~1WanadooCnxMon.exe
O4 - HKLM..Run: [WOOWATCH] C:PROGRA~1WanadooWatch.exe
O4 - HKLM..Run: [WOOTASKBARICON] C:PROGRA~1WanadooTaskbarIcon.exe
O4 - Global Startup: DSLMON.lnk = C:Program FilesSAGEMSAGEM
800-840dslmon.exe
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:WINDOWSwebrelated.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:WINDOWSwebrelated.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} -
http://www.wanadoo.fr (file missing) (HKCU)
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file) (HKCU)
O13 - DefaultPrefix:
O13 - WWW Prefix:
O14 - IERESET.INF: START_PAGE_URL=www.packardbell.fr/center
O17 -
HKLMSystemCCSServicesTcpip..{79427940-B944-4D5E-9544-FD1D01B18519}:
NameServer = 80.10.246.1 80.10.246.132
Avatar
joke0
Salut,

Kres:
Ca marche pas !


Alors :

<copié>

1- Désactivez la restauration système (sous WinME et XP
uniquement). Aide:
http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5

2- Redémarrez en mode sans échec (touche F8 au tout début du
chargement de Windows, choix "safe mode" ou "mode sans échec")

Ne pas lancer Internet Explorer et Outlook Express.

3- Effacez le(s) fichier(s) détectés si possible. Utilise
HijackThis comme expliqué précédemment.

4- Remettre la restauration système lorsque le ménage est fait.
Évitez de la remettre en "automatique".

5- Redémarrer normalement.

</copié>
--
joke0

Avatar
Kres
Je fais ça de suite.

Au fait les noms de chevaux de Troie sont

apibn.exe, crfk.exe, crtj32.exe, ipfj32.exe, msyg32.Exe, netvo.exe,
wbk15.tmp, wbk17 et 19.tmp

Ils apparaissent tout le temps même dès qu'IE est lancé, après avoir été
supprimés.
Avatar
Kres
ça marche tjs pas. J'ai tjs cette p.. de page de garde avec la fenêtre qui
s'ouvre, et me dit que je suis infecté et qu'il faut que j'achtète
gratuitement un spyware.

Voici le scan avant lancement d'IE (il est clean, non ?)

-------
Logfile of HijackThis v1.98.2
Scan saved at 16:27:37, on 14/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:Program FilesKerioPersonal Firewall 4kpf4ss.exe
C:Program FilesNetwork AssociatesCommon FrameworkFrameworkService.exe
C:Program FilesNetwork AssociatesVirusScanMcshield.exe
C:Program FilesNetwork AssociatesVirusScanVsTskMgr.exe
C:WINDOWSSystem32nvsvc32.exe
C:WINDOWSsystem32slserv.exe
C:WINDOWSSystem32svchost.exe
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:WINDOWSExplorer.EXE
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
C:Program FilesNetwork AssociatesVirusScanSHSTAT.EXE
C:Program FilesNetwork AssociatesCommon FrameworkUpdaterUI.exe
C:PROGRA~1WanadooCnxMon.exe
C:PROGRA~1WanadooTaskbarIcon.exe
C:Program FilesSAGEMSAGEM 800-840dslmon.exe
C:Program FilesWanadooEspaceWanadoo.exe
C:Program FilesWanadooComComp.exe
C:Program FilesWanadooWatch.exe
C:Documents and SettingsGuiblouckBureauHijackThis.exe

R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL about:blank
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Local Page R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Local Page R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = Wanadoo
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {F788C710-0706-6771-0DCE-08D58D7F24E0} -
C:WINDOWSsystem32javaae.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [EM_EXEC] C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
O4 - HKLM..Run: [ShStatEXE] "C:Program FilesNetwork
AssociatesVirusScanSHSTAT.EXE" /STANDALONE
O4 - HKLM..Run: [McAfeeUpdaterUI] "C:Program FilesNetwork
AssociatesCommon FrameworkUpdaterUI.exe" /StartedFromRunKey
O4 - HKLM..Run: [WooCnxMon] C:PROGRA~1WanadooCnxMon.exe
O4 - HKLM..Run: [WOOWATCH] C:PROGRA~1WanadooWatch.exe
O4 - HKLM..Run: [WOOTASKBARICON] C:PROGRA~1WanadooTaskbarIcon.exe
O4 - Global Startup: DSLMON.lnk = C:Program FilesSAGEMSAGEM
800-840dslmon.exe
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:WINDOWSwebrelated.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:WINDOWSwebrelated.htm
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} -
http://www.wanadoo.fr (file missing) (HKCU)
O9 - Extra button: (no name) - {BE2F2769-8A63-4bc7-8A99-06C2C4AD7B9B} - (no
file) (HKCU)
O13 - DefaultPrefix:
O13 - WWW Prefix:
O14 - IERESET.INF: START_PAGE_URL=www.packardbell.fr/center

-------------------------------
et celui après lancement d'IE (la première moitié seulement)
---------------------------------


Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:Program FilesKerioPersonal Firewall 4kpf4ss.exe
C:Program FilesNetwork AssociatesCommon FrameworkFrameworkService.exe
C:Program FilesNetwork AssociatesVirusScanMcshield.exe
C:Program FilesNetwork AssociatesVirusScanVsTskMgr.exe
C:WINDOWSSystem32nvsvc32.exe
C:WINDOWSsystem32slserv.exe
C:WINDOWSSystem32svchost.exe
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:WINDOWSExplorer.EXE
C:Program FilesKerioPersonal Firewall 4kpf4gui.exe
C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
C:Program FilesNetwork AssociatesVirusScanSHSTAT.EXE
C:Program FilesNetwork AssociatesCommon FrameworkUpdaterUI.exe
C:PROGRA~1WanadooCnxMon.exe
C:PROGRA~1WanadooTaskbarIcon.exe
C:Program FilesSAGEMSAGEM 800-840dslmon.exe
C:Program FilesWanadooEspaceWanadoo.exe
C:Program FilesWanadooComComp.exe
C:Program FilesWanadooWatch.exe
C:Program FilesInternet Exploreriexplore.exe
C:Program FilesOutlook Expressmsimn.exe
C:Documents and SettingsGuiblouckBureauHijackThis.exe

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL about:blank
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R1 - HKCUSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant res://C:WINDOWSsystem32gltly.dll/sp.html#78078
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Local Page R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Local Page R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = Wanadoo
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName Liens
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {F788C710-0706-6771-0DCE-08D58D7F24E0} -
C:WINDOWSsystem32javaae.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [EM_EXEC] C:PROGRA~1MOUSEW~1SYSTEMEM_EXEC.EXE
O4 - HKLM..Run: [ShStatEXE] "C:Program FilesNetwork
AssociatesVirusScanSHSTAT.EXE" /STANDALONE
O4 - HKLM..Run: [McAfeeUpdaterUI] "C:Program FilesNetwork
AssociatesCommon FrameworkUpdaterUI.exe" /StartedFromRunKey
O4 - HKLM..Run: [WooCnxMon] C:PROGRA~1WanadooCnxMon.exe
O4 - HKLM..Run: [WOOWATCH] C:PROGRA~1WanadooWatch.exe
Avatar
G. EKRI
a écrit dans le message news:


Salut à tou(te)s,

ton message fait sursauter Kaspersky qui le bloque et le met en
quarantaine
Il fait sursauter NAV aussi. De même pour le message de Joke0 (fichier

infecté : ...Temporary Internet FilesContent.IE57Z01K34Ewbk4332.TMP
infecté par Bloodhound.Exploit 6) ???

@+
--
Adresse antispam

Avatar
Kres
C'est possible de désinstaller IE 5 puis de le réinstaller ?
Je ne sais plus quoi faire ...
Avatar
robert 67
"Kres" a écrit dans le message de news:
41bf07c3$0$22346$

ça marche tjs pas. J'ai tjs cette p.. de page de garde avec la
fenêtre qui
s'ouvre, et me dit que je suis infecté et qu'il faut que j'achtète
gratuitement un spyware.

Bonjour

Alors la vous n etes pas sorti de l auberge
J ai mis un certain nombre d heures a me debarasser de cette salete
Tous les utilitaires que j ai essayes ont ete inefficaces
La seule methode est la methode manuelle preconisee ici
http://www.echu.org/portail/modules/sections/index.php?op=viewarticle&artid#
mais c est long et laborieux .
Sachant que ces Hijack creent des nouveaux fichiers a
chaque fermeture de Win vous devez probablement avoir de nombreux
.exe (ainsi qu une flopee de .dll .log .dat ) sous windows et
windowssystem32 qu il faudra eliminer en mode sans echec
obligatoirement et sans parler des reboot sauvages (en coupant le
courant)
pour eviter la creation d un nouvel .exe a eliminer
(sinon c est le serpent qui se mord la queue)
Bon courage
Robert67

1 2