OVH Cloud OVH Cloud

qui connait ce spyware ?

14 réponses
Avatar
Yann
Bonjour,

J'ai une fenêtre qui apparait sporadiquement...

Voici une copie écran :
http://tinypic.com/view.html?pic=2j856t

(en fait, elle existe avec 2 ou 3 autres versions)

Mes outils habituels (avast, ad aware, cwshredder, spybot, antivirus en
ligne de trend micro, a2....) sont inopérants.

Quelqu'un aurait une idée ?

Merci

Yann

10 réponses

1 2
Avatar
DROGER Jean-Paul
Le 01/04/2005, Yann a supposé :
Bonjour,

J'ai une fenêtre qui apparait sporadiquement...

Voici une copie écran :
http://tinypic.com/view.html?pic=2j856t

(en fait, elle existe avec 2 ou 3 autres versions)

Mes outils habituels (avast, ad aware, cwshredder, spybot, antivirus en
ligne de trend micro, a2....) sont inopérants.

Quelqu'un aurait une idée ?

Merci

Yann


est ce que tu acceptes les fenêtres pop up ou non?

si tu les acceptes (ou ne les refuses pas), faut trouver comment les
refuser avec ton navigateur (avec Mozilla j'ai une cas à cocher et cela
marche dans 99% des cas)!

sinon il faut vivre dangereusement: cliques sur le oui et tu verras
bien qui est derrière cette pub, et une fois que tu connais qui, essaie
de chercher où il se loge!
essaie aussi de voir dans les softs qui démarrent avec la machine s'il
n'y a pas d'intru!!

bonne chasse!

--
Jean-Paul DROGER (enlever "anti." et remplacer "ptt" par "wanadoo" pour
me joindre en perso; remove "anti." and replace "ptt" by "wanadoo" to
answer me directly)

Avatar
Yann
Bonjour et merci de ton aide...

est ce que tu acceptes les fenêtres pop up ou non?

si tu les acceptes (ou ne les refuses pas), faut trouver comment les
refuser avec ton navigateur (avec Mozilla j'ai une cas à cocher et cela
marche dans 99% des cas)!



Je suis aussi sous Mozilla et je refuse les pop up...
a marche aussi...sauf pour cette fenêtre...

sinon il faut vivre dangereusement: cliques sur le oui et tu verras
bien qui est derrière cette pub, et une fois que tu connais qui, essaie
de chercher où il se loge!


J'avoue que j'aimerai éviter de cliquer !

essaie aussi de voir dans les softs qui démarrent avec la machine s'il
n'y a pas d'intru!!


J'ai rien vu d'anormal...à première vue !

Yann

Avatar
DROGER Jean-Paul

sinon il faut vivre dangereusement: cliques sur le oui et tu verras
bien qui est derrière cette pub, et une fois que tu connais qui, essaie
de chercher où il se loge!


J'avoue que j'aimerai éviter de cliquer !



pour ce genre d'ennuis j'ai arrangé mes DD de façon à pouvoir remettre
une image saine (avec Ghost) assez rapidement et je la refait environ
tous les 3 mois de façon à ce que les mises à jour ne soient pas trop
longues!
Avec une partion pour W2k et trois de logiciels divers et variés je
remets mon engin au gout du jour en 1/2 heure environ, et j'utilise
Ghost 2003 en disquette (donc sous DOS)!! Un backup en continu (ou en
différentiel) et à éviter absolument car il sauvegarde les erreurs ou
autre c... avant que l'on s'en aperçoive, cela ne marche que pour un
grand crash de la machine, totalementinconnu avec W2k, par contre très
courant avec W98SE!! Connais ni Me ni XP, W2k me suffit et je n'ai pas
100 ¤ pour un nouvel OS pour le moment!

Donc si tu n'as pas cela, ben moi je cliquerais, car tu ne peux
éliminer un intrus qu'en le connaissant!!

As tu passé Hijackthis? Tu le trouves un peu partout, dont gratilog.net
et zebulon.com (je crois) qui en plus te donnes une aide pour
interpretter ce quui en sort (mais il faut chercher un peu sur le
site)!!

Je pense seulement maintenant: tu as vérifié dans ton firewall quelq
sont les softs qui accèdent au Net?

--
Jean-Paul DROGER (enlever "anti." et remplacer "ptt" par "wanadoo" pour
me joindre en perso; remove "anti." and replace "ptt" by "wanadoo" to
answer me directly)


Avatar
Pascal Legrand
-------- Message original --------

Bonjour,

J'ai une fenêtre qui apparait sporadiquement...

Voici une copie écran :
http://tinypic.com/view.html?pic=2j856t

(en fait, elle existe avec 2 ou 3 autres versions)

Mes outils habituels (avast, ad aware, cwshredder, spybot, antivirus en
ligne de trend micro, a2....) sont inopérants.

Quelqu'un aurait une idée ?

Merci

Yann


est ce qu'en faisant un "ctrl + n" il n'y a pas moyen d'avoir une nouvelle fenêtre dans laquelle

apparait l'url ?

Avatar
NoMilkToday !
Hello *Pascal Legrand* you wrote:

-------- Message original --------

Bonjour,

J'ai une fenêtre qui apparait sporadiquement...

Voici une copie écran :
http://tinypic.com/view.html?pic=2j856t

(en fait, elle existe avec 2 ou 3 autres versions)

Mes outils habituels (avast, ad aware, cwshredder, spybot, antivirus
en ligne de trend micro, a2....) sont inopérants.

Quelqu'un aurait une idée ?

Merci

Yann


est ce qu'en faisant un "ctrl + n" il n'y a pas moyen d'avoir une

nouvelle fenêtre dans laquelle apparait l'url ?


Salut,

bizarre je l'ai eu la semaine dernier aussi, suite mise en à mise en
priorité basse d'un service ..

Plus rien depuis.. Ad-aware et autres n' ont rien trouvé...

A+
--
NMT


Avatar
Yann
"Pascal Legrand" a écrit dans le
message de news: 424cf70c$0$17301$
est ce qu'en faisant un "ctrl + n" il n'y a pas moyen d'avoir une nouvelle
fenêtre dans laquelle

apparait l'url ?


Ca marche !

Voila l'url : http://ewizard.cc/cn/?rÓ03331f5386abc8&pin=1

Je commence par où pour la suite ?

Yann

Avatar
Lee Gwann
Bonjour,

J'ai une fenêtre qui apparait sporadiquement...

Voici une copie écran :
http://tinypic.com/view.html?pic=2j856t

(en fait, elle existe avec 2 ou 3 autres versions)

Mes outils habituels (avast, ad aware, cwshredder, spybot, antivirus en
ligne de trend micro, a2....) sont inopérants.

Quelqu'un aurait une idée ?

Merci

Yann




Sous XP (ou 2000) désactiver le service "Affichage des messages"
On y accède par "Outils d'administration", puis "Services"

--

in Gold we trust...

Avatar
Yann
Mon ami Google, avec l'entrée du site web vers lequel tente de rediriger
cette "pub" (ewizard.cc) me dit que j'ai affaire à Troj_Startpage-NS.

Il est muet sur la désinfinction.

Je suis aussi étonné de l'inefficacite de cwshredder...je le croyais
spécialisé là dessus.

Yann
Avatar
eric g.
Mon ami Google, avec l'entrée du site web vers lequel tente de rediriger
cette "pub" (ewizard.cc) me dit que j'ai affaire à Troj_Startpage-NS.

Il est muet sur la désinfinction.

Je suis aussi étonné de l'inefficacite de cwshredder...je le croyais
spécialisé là dessus.
cwshredder est spécialisé sur le spyware "coolwebsearch"

postes tes logs d'hijackthis ici...


--

@+
ERIC
http://ericzworkz.free.fr/wordpress

Avatar
Yann
"eric g." a écrit dans le message de
news: 424d0a79$0$8351$
postes tes logs d'hijackthis ici...


@+
ERIC
http://ericzworkz.free.fr/wordpress


Logfile of HijackThis v1.98.2
Scan saved at 10:54:32, on 01/04/05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSYSTEMKERNEL32.DLL
C:WINDOWSSYSTEMMSGSRV32.EXE
C:WINDOWSSYSTEMMPREXE.EXE
C:PROGRAM FILESALWIL SOFTWAREAVAST4ASHSERV.EXE
C:WINDOWSSYSTEMMSTASK.EXE
C:WINDOWSSYSTEMmmtask.tsk
C:WINDOWSSYSTEMRPCSS.EXE
C:WINDOWSEXPLORER.EXE
C:WINDOWSTASKMON.EXE
C:WINDOWSSYSTEMSYSTRAY.EXE
C:WINDOWSSOUNDMAN.EXE
C:WINDOWSSYSTEMUSBMONIT.EXE
C:WINDOWSSYSTEMSPOOL32.EXE
C:PROGRAM FILESWINAMPWINAMPA.EXE
C:PROGRAM FILESFICHIERS COMMUNSREALUPDATE_OBREALSCHED.EXE
C:WINDOWSSYSTEMCNXDSLTB.EXE
C:WINDOWSRUNDLL32.EXE
C:PROGRAM FILESMSGTAGMSGTAG.EXE
C:PROGRAM FILESSONY CORPORATIONIMAGE TRANSFERSONYTRAY.EXE
C:WINDOWSSYSTEMWPSPSW.EXE
C:WINDOWSSYSTEMWMIEXE.EXE
C:WINDOWSSYSTEMDDHELP.EXE
C:WINDOWSSYSTEMRNAAPP.EXE
C:WINDOWSSYSTEMTAPISRV.EXE
C:PROGRAM FILESOUTLOOK EXPRESSMSIMN.EXE
C:WINDOWSSYSTEMPSTORES.EXE
C:PROGRAM FILESMOZILLA.ORGMOZILLAMOZILLA.EXE
D:YANNINFORMATIQUEANTIVIRUSHIJACKTHIS.EXE

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSTEMPse.dll/sp.html
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page about:blank
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Bar res://C:WINDOWSTEMPse.dll/sp.html
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page about:blank
R1 - HKCUSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant about:blank
R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant about:blank
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,HomeOldSP = about:blank
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,HomeOldSP = about:blank
F1 - win.ini: load=WPSHRC.EXE
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:PROGRAM FILESADOBEACROBAT 5.0READERACTIVEXACROIEHELPER.OCX
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:PROGRA~1SPYBOT~1SDHELPER.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} -
c:program filesgooglegoogletoolbar1.dll
O2 - BHO: (no name) - {C94DF182-A267-11D9-83DF-0030667FD690} -
C:WINDOWSSYSTEMGFGM.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSYSTEMMSDXM.OCX
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:program
filesgooglegoogletoolbar1.dll
O4 - HKLM..Run: [ScanRegistry] C:WINDOWSscanregw.exe /autorun
O4 - HKLM..Run: [TaskMonitor] C:WINDOWStaskmon.exe
O4 - HKLM..Run: [SystemTray] SysTray.Exe
O4 - HKLM..Run: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM..Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM..Run: [VTTimer] VTTimer.exe
O4 - HKLM..Run: [Gene USB Monitor] C:WINDOWSSYSTEMUSBMonit.exe
O4 - HKLM..Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM..Run: [WinampAgent] C:Program FilesWinampwinampa.exe
O4 - HKLM..Run: [TkBellExe] "C:Program FilesFichiers
communsRealUpdate_OBrealsched.exe" -osboot
O4 - HKLM..Run: [CnxDslTaskBar] C:WINDOWSSYSTEMCnxDslTb.exe
O4 - HKLM..Run: [sp] rundll32 C:WINDOWSTEMPSE.DLL,DllInstall
O4 - HKLM..RunServices: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM..RunServices: [avast!] C:Program FilesAlwil
SoftwareAvast4ashServ.exe
O4 - HKLM..RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU..Run: [MSGTAG] "C:PROGRAM FILESMSGTAGMSGTAG.EXE" /startup
O4 - Startup: Image Transfer.lnk = C:Program FilesSony CorporationImage
TransferSonyTray.exe
O8 - Extra context menu item: Ouvrir l'image dans &Microsoft PhotoDraw -
res://C:PROGRA~1MICROS~1OFFICE1036PHDINTL.DLL/phdContext.htm
O8 - Extra context menu item: &Google Search - res://C:PROGRAM
FILESGOOGLEGOOGLETOOLBAR1.DLL/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le
cache Google - res://C:PROGRAM FILESGOOGLEGOOGLETOOLBAR1.DLL/cmcache.html
O8 - Extra context menu item: Pages similaires - res://C:PROGRAM
FILESGOOGLEGOOGLETOOLBAR1.DLL/cmsimilar.html
O8 - Extra context menu item: Pages liées - res://C:PROGRAM
FILESGOOGLEGOOGLETOOLBAR1.DLL/cmbacklinks.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:WINDOWSSYSTEMMSJAVA.DLL
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:WINDOWSSYSTEMMSJAVA.DLL
O12 - Plugin for .mpeg: C:PROGRA~1INTERN~1PLUGINSnpqtplugin3.dll
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer
Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) -
http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
O18 - Filter: text/html - {EE87B39F-A1BA-11D9-83DF-0030083BB8A9} -
C:WINDOWSSYSTEMGFGM.DLL
O18 - Filter: text/plain - {EE87B39F-A1BA-11D9-83DF-0030083BB8A9} -
C:WINDOWSSYSTEMGFGM.DLL


1 2