| Voir le sujet précédent :: Voir le sujet suivant |
| Auteur |
Message |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
Posté le: 06 Fév 2006 13:23 Sujet du message: Infecté par Adware Punisher [Résolu] |
|
|
Bonjour,
Etant donné que je suis loin d'être le seul à l'avoir eu, j'ai essayé de l'enlever en lisant les divers conseils données mais ça n'a pas été un réel succès car j'ai encore 3 problèmes :
-le wallpaper jaune est tjs présent
-les infos-bulles aussi
-la page web qui s'ouvre tt seule aussi
J'ai réalisé les 4 rapports que voici :
http://cjoint.com/?cgovgUjnnZ
http://cjoint.com/?cgovAq4qsq
http://cjoint.com/?cgov5N51cY
http://cjoint.com/?cgowpVsqRx
Merci d'avance aux personnes qui veulent bien m'aider  |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 06 Fév 2006 15:10 Sujet du message: |
|
|
Bonjour & bienvenue,
Tu as posté deux fois ton rapport Panda
Il nous faudrait un log HijackThis pour qu'on puisse avoir tous les éléments en main.
Si ce n'est déjà fait, tu peux le télécharger à partir d'ICI et nous poster le log également sous forme de lien.
On te dira quoi faire ensuite
@+ _________________
 |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 07 Fév 2006 0:20 Sujet du message: |
|
|
Bonjour Hornet,
Lis attentivement la procédure et imprime-la pour l'avoir sous les yeux quand tu seras déconnecté d'Internet et en mode sans échec. Imprime également les pages des liens sur lesquels je te renvoie, et suis toutes les instructions à la lettre et dans l'ordre.
- Désinstalle Desktop Messenger (Logitech) par Ajout / Suppression de programmes du panneau de configuration.
- Désinstalle ta version de HijackThis et re-télécharge le programme sur cette page du site.
- Vide la quarantaine de Norton
- Désactive la restauration du système pour supprimer les points de restauration infectés et réactive la aussitôt.
- Télécharge & install les outils suivants :
- Ouvre le bloc notes, copie et sauvegarde cette liste de fichiers. Ces fichiers seront à détruire avec Killbox dans la suite de la procédure :
| Citation: | C:\WINDOWS\adw.htm
C:\WINDOWS\mc-110-12-0000234.exe
C:\WINDOWS\system32\azebar.xml
C:\WINDOWS\system32\intxt.exe
C:\WINDOWS\uniq
C:\WINDOWS\system32\winapi32.dll
C:\WINDOWS\system32\shell386.exe |
Débranche ta connexion internet à partir de maintenant
Termine ce processus : C:\WINDOWS\system32\[b]shell386.exe[/b]
Lance CCleaner comme c'est expliqué sur le tuto.
Ouvre Killbox et le fichier texte contenant la liste de fichiers que tu as copié préalablement. Suis ce qui est écrit sur le tuto de Killbox à partir du point 6.
Redémarre en mode sans échec
Lance CWShredder, clique directement sur "Fix" (s'il trouve quelque chose note le nom de la variante de CWS trouvée et donne le moi)
Ouvre HijackThis (Do A System Scan Only), coche les lignes suivantes et seulement celles-ci si présentes :
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)
O2 - BHO: winapi32.MyBHO - {B439D5EB-0A61-4ED9-8C8F-EC4148BB23F7} - C:\WINDOWS\system32\winapi32.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [LDM] \Program\
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
Clique sur Fix Checked et accepte les modifications.
Donne toi accès aux fichiers cachés
Vide le dossier :
C:\Documents and Settings\Jordan\Application Data\Sun\Java\Deployment\cache
Vide la corbeille
Lance un scan avec a² Free et supprime tout ce qu'il trouve.
Même chose avec Spybot
Nettoie de nouveau avec CCleaner
Redémarre normalement
Nouveau scan de Panda & rapport
Fais un scan en ligne avec KAV & poste le rapport
Nouveau log HijackThis (Do A System Scan and Save A Logfile)
Bon courage,
@+ _________________
 |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
Posté le: 07 Fév 2006 17:03 Sujet du message: |
|
|
Merci beaucoup car tous les problèmes sont partis pour de bon !
http://cjoint.com/?chr4Yl5eAs
http://cjoint.com/?chr6qcsQlA
Pas de rapport avec Panda, car y'a un problème d'affichage : il m'est impossible d'agrandir la fenêtre et du coup je ne voie qu'une partie...
A noter, que la 1ère étape que vous m'avez conseillé (suppression de Desktop Messenger) n'a pas été réussie... Mais je ne pense pas que ça ne pose pas de problème étant donné qu'il s'agit d'un chose qui fait référence à ma webcam. Mais c vrai qu'en lisant le rapport Hijackthis, ça paraît étrange le fait qu'il y ait plusieurs lignes qui se rapportent à ça.... |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 08 Fév 2006 11:47 Sujet du message: |
|
|
Bonjour Hornet,
| Hornet46 a écrit: | | Pas de rapport avec Panda, car y'a un problème d'affichage : il m'est impossible d'agrandir la fenêtre et du coup je ne voie qu'une partie... |
Panda génére un rapport : ActiveScan.txt sur ton disque dur. Tu as réussi à l'obtenir la première fois, vérifie qu'il n'est pas sur ton pc et uploade le sur ta prochaine réponse.
| Hornet46 a écrit: | | A noter, que la 1ère étape que vous m'avez conseillé (suppression de Desktop Messenger) n'a pas été réussie... Mais je ne pense pas que ça ne pose pas de problème étant donné qu'il s'agit d'un chose qui fait référence à ma webcam. Mais c vrai qu'en lisant le rapport Hijackthis, ça paraît étrange le fait qu'il y ait plusieurs lignes qui se rapportent à ça.... |
Ce n'est pas ta webcam.
C'est une option qui a été activée lors de l'installation de la Webcam, mais qui ne te sert à rien sinon à transmettre des informations sur ta configuration à Logitech et Dieu sait à qui d'autre.
Lorque tu as installé les pilotes de ta webcam, il t'a été proposé d'installer Desktop Messenger et tu as accepté. Normalement il se trouve dans Ajout/Suppression de programmes, si ce n'est pas le cas, désinstalle tout ce qui se rapporte à ton matériel Logitech et réinstalle les pilotes ensuite sans l'option Desktop Messenger.
- Désactive la restauration du système et réactive la aussitôt
- Redémarre en mode sans échec
- Assure toi que tu as bien accès aux fichiers cachés
- Supprime ce fichier : C:\WINDOWS\loader138.exe
- Vide la corbeille
- Nettoie avec CCleaner
- Redémarre ton pc
- Nouveau scan et rapport de KAV
- Nouveau scan et rapport de Panda
- Nouveau log HijackThis
@+ _________________
 |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 09 Fév 2006 21:42 Sujet du message: |
|
|
Bonsoir,
- Supprime ce fichier C:\WINDOWS\system32\mswinb32.dll en t'assurant de bien avoir accès aux fichiers cachés.
- Vide la corbeille
- Désactive la restauration du système et réactive la aussitôt, il y a de nouveaux points infectés.
- Nouveau passage de CCleaner
- Redémarre normalement
- Nouveau scans & rapport de KAV et de Panda
@+ _________________
 |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 12 Fév 2006 13:17 Sujet du message: |
|
|
- Télécharge et installe Killbox
- Dans le champs Full Path of File to Delete, copie et colle ce chemin de fichier : C:\WINDOWS\system32\mswinb32.exe
- Coche la case Delete on Reboot et clique sur la croix blanche (Delete File)
- Redémarre ton pc s'il ne le fait pas tout seul
- Nettoie ton disque avec CCleaner
- Nouveau scan et rapport de Panda
@+ _________________
 |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 16 Fév 2006 23:46 Sujet du message: |
|
|
Bonsoir Hornet,
Toujours la même trace d'infection sur le rapport de scan. Le fichier se renomme à chaque démarrage.
Supprime ta version de SmitfraudFix , existant sur ton pc et retélécharge-la à partir de ce post it.
Il y a eu une mise à jour depuis, et cette version devrait te débarasser du fichier récalcitrant
Exécute le comme c'est expliqué sur le post-it, et poste les 2 rapports obtenus.
@+ _________________
 |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 8051 Localisation: Rouen (France)
|
Posté le: 19 Fév 2006 11:21 Sujet du message: |
|
|
Bonjour Hornet,
Je dirais qu'après le passage de SmitfraudFix, ça devrait être bon
Fais juste un scan avec Panda pour vérifier qu'il n'y a plus rien.
Comment va ton pc ?
@+ |
|
| Revenir en haut |
|
 |
Hornet46 Nouveau

Inscrit le: 06 Fév 2006 Messages: 8
|
Posté le: 21 Fév 2006 22:34 Sujet du message: |
|
|
| Loreleï a écrit: | Bonjour Hornet,
Comment va ton pc ?
@+ |
Bien mieux grâce à vous
Merciiiiiiiiiii
http://cjoint.com/?cvxGT2zbcG |
|
| Revenir en haut |
|
 |
|