| Voir le sujet précédent :: Voir le sujet suivant |
| Auteur |
Message |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 10 Jan 2007 10:24 Sujet du message: Virus et Spyware MyWebSearch [Résolu] |
|
|
Bonjour à tous...
Apparemment, je ne suis pas le seul infecté du net...
Je viens de suivre les conseils de votre site et ai récupérer le résultat d'un scan HijackThis... que voici
Logfile of HijackThis v1.99.1
EDIT MODO : Pas de rapport directement sur le forum !
Merci de regarder ce post-it.
Angeldark
Quelqu'un pourrait-il m'aider SVP?
J'ai l'impression de m'être mis dans un sacré pétrain...
Merci d'avance et à bientôt...  |
|
| Revenir en haut |
|
 |
Jet Li VIP


Inscrit le: 18 Avr 2006 Messages: 421 Localisation: Bretagne, 22
|
Posté le: 10 Jan 2007 12:49 Sujet du message: |
|
|
Bonjour, fais ceci dans l'ordre :
1/ Télécharge et installe :
CCleaner
AVG Antispyware (pendant l'installation, sur la page "Additional Options" décocher les deux options "Install background guard" et "Install scan via context menu").
Démarrer ewido. Cliquer sur mise à jour, attendre la fin de cette mise à jour puis, fermer le programme. )
2/ Affiche tous les dossiers cachés
3/ Refais un scan hijackthis, coches ces lignes, puis clique sur Fix Checked :
| Citation: | R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.chello.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
O2 - BHO: (no name) - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - (no file)
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O3 - Toolbar: (no name) - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/gmn/install/hpobjinstaller_gmn.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by117w.bay117.mail.live.com/mail/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex /hcImpl.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: KPWMU - Unknown owner - D:\DOCUME~1\darty\LOCALS~1\Temp\KPWMU.exe (file missing) |
4/ Vide ta corbeille , et lance CCleaner
5/ Redémarre en mode sans échec | Citation: | A la fin du chargement du BIOS, tapote la touche F8. Ensuite En utilisant les flèches de votre clavier, sélectionnez Mode sans
échec dans le menu puis appuyez sur Entrée. |
6/ Lance AVG Antispyware et cliquer sur scanner puis sur scan complet du système.
Une fois le scan terminé, AVg Antispyware affiche un rapport. Clique sur "set all elements" et choisis "delete". Ensuite clique sur "apply all actions", pour supprimer toutes les infections détectées ( tu posteras le rapport ici )
7/ Redémarre en mode normal
8/ Fais un scan panda et un scan kaspersky en ligne ( avec Internet Explorer ), et poste tes rapports ici.
Attention : Désactive Avast avant de faires les scans en ligne
NB : Un conseil, imprime la procédure car une fois en mode sans échec tu n'auras plus accès a Internet Explorer.
Bon courrage
Ton ancien antivirus c'est ClamWin ??? _________________ Jet Li |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 11 Jan 2007 10:09 Sujet du message: |
|
|
Rebonjour,
Merci pour ton aide Jet Li,
J'ai été un peu long à répondre mais l'ordi à quasiment tourné toute la nuit pour pouvoir rédiger cette réponse...
Voici donc l'ensemble des scans demandés ainsi qu'un HijackThis au cas où :
Scan AVG en mode sans échec : http://cjoint.com/?blk32OHLUP
Scan panda : http://cjoint.com/?blk6uMRjly
Scan Kaspersky : http://cjoint.com/?blk64HrxJF
et enfin en cas de nécessité avec hijackThis :
http://cjoint.com/?bllcDzAfds
Ce fut long mais satisfaisant et instructif...
J'espère que cela pourra nous aider.
A plus tard,
delphistp |
|
| Revenir en haut |
|
 |
Jet Li VIP


Inscrit le: 18 Avr 2006 Messages: 421 Localisation: Bretagne, 22
|
Posté le: 11 Jan 2007 19:13 Sujet du message: |
|
|
A présent fais ceci :
1/ Télécharge et installe :
Spybot-Search & Destroy
2/ Vas dans démarrer/Executer et tape regedit
Navigue et supprime les 2 clées en gras ( ne supprime rien d'autre !!! ):
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{07B18EA1-A523-4961-B6BB-170DE4475CCA}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB}
3/ Dans ajout/suppr de programmes, désinstalle si tu trouves :
MyWebSearch
New.Net ou NewDoNet
ClamWin
4/ Supprime les dossiers si tu trouves :
C:/Programmes Files/MyWebSearch
C:/Programmes Files/NewDoNet
C:/Program Files/ClamWin
Vide ta corbeille si necessaire
5/ Désactive ta restauration du système
6/ Redémarre en mode sans échec | Citation: | A la fin du chargement du BIOS, tapote la touche F8. Ensuite En utilisant les flèches de votre clavier, sélectionnez Mode sans
échec dans le menu puis appuyez sur Entrée. |
7/ Lance Spybot-Search & Destroy. Scan ton PC avec, et supprime les fichiers trouvés qui sont mis en quarantaine a la fin.
8/ Redémarre en mode normal.
9/ Réactive ta restauration du système.
10/ Fais un scan panda et un scan kaspersky en ligne ( avec Internet Explorer ), et poste tes rapports ici.
Pour information, je t'ai fais supprimer l'antivirus que tu as rajouté, car tu dois en avoir qu'un seul d'installé par PC !!!
Bon courage. _________________ Jet Li |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 11 Jan 2007 20:12 Sujet du message: |
|
|
Bonsoir à tous,
Bonsoir Jet-li,
Je lis actuellement ton message mais ne trouve pas mywebsearch ni newdonet sauf dans les fichiers zip de spybotsearch and destroy...
Que dois-je faire?
Je poursuis quand même la procédure que tu m'as donnée mais pour le reste?
Bonne soirée à tous et merci à toi, Jet li, de me consacrer un peu de ton temps.
Delphistp
P.S. : Je suis là toute la soirée |
|
| Revenir en haut |
|
 |
Jet Li VIP


Inscrit le: 18 Avr 2006 Messages: 421 Localisation: Bretagne, 22
|
Posté le: 11 Jan 2007 20:26 Sujet du message: |
|
|
Ok, c'était juste pour vérifier que je t'ai demandé de chercher mywebsearch et newdonet.
Pour Spybot, tu supprimes ces fichiers en quarantaines, et tu continues la procédure  _________________ Jet Li |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 11 Jan 2007 20:49 Sujet du message: |
|
|
Re...
Je reviens du scan Spybot en mode sans échec et il ne trouve rien... Je n'avais cependant pas fait la mise à jour...
Est-ce grave?
Je viens donc de la faire...
Je continue? |
|
| Revenir en haut |
|
 |
Jet Li VIP


Inscrit le: 18 Avr 2006 Messages: 421 Localisation: Bretagne, 22
|
Posté le: 11 Jan 2007 21:11 Sujet du message: |
|
|
Oui, fais la mise a jour, et refais le scan ( lis bien tout ce que je t'écris ) _________________ Jet Li |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 11 Jan 2007 22:57 Sujet du message: |
|
|
Re...
Voici comme tu me l'as demandé le résultat des scan Panda, Kaspersky, Spybot (mis à jour) et HitjackThis.org...
C'est de pire en pire
Mais bon, il y a de l'amélioration... quand même oui...
Scan Panda : http://cjoint.com/?blx2u2QUWH
Scan Kaspersky : http://cjoint.com/?blx27mNxOi
Scan Spybot : R.A.S. (Rien à signaler)
Scan HitjackThis : http://cjoint.com/?blx3u1iulm
Voilà, Je te souhaite une bonne soirée et nuit si nous ne nous lisons plus aujoud'hui... et toujours merci pour ton aide
A plus,
delphis |
|
| Revenir en haut |
|
 |
Jet Li VIP


Inscrit le: 18 Avr 2006 Messages: 421 Localisation: Bretagne, 22
|
Posté le: 12 Jan 2007 17:01 Sujet du message: |
|
|
C'est déja mieu
Télécharge RegSrch.zip (Registry Search de Bill James) ->
Dézippe le sur le bureau et double-clique sur regsrch.vbs
(si tu as une protection, enlève la s'il te plaît)
Dans la boîte de dialogue qui s'ouvre, entre :
Clique sur 'OK'
Tu recevras un message disant que la recherche est terminée, clique sur 'OK'
Enregistre le contenu de la fenêtre Wordpad sur le disque et poste le rapport.
Supprime cette clée en gras dans regedit :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00A6FAF1-072E-44cf-8957-5838F569A31D}
Refais un scan pandaet poste le rapport ici. _________________ Jet Li |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 12 Jan 2007 19:45 Sujet du message: |
|
|
Oui, pas mal... C'est fait pour la clé... en ayant désactivé la restauration système...
Par contre, ce que je dois taper dans RegSrch.vbs n'est pas lisible dans ton message... Pourrais-tu le réécrire S.T.P.? |
|
| Revenir en haut |
|
 |
Jet Li VIP


Inscrit le: 18 Avr 2006 Messages: 421 Localisation: Bretagne, 22
|
Posté le: 13 Jan 2007 9:41 Sujet du message: |
|
|
Oups désolé
Télécharge RegSrch.zip (Registry Search de Bill James) ->
Dézippe le sur le bureau et double-clique sur regsrch.vbs
(si tu as une protection, enlève la s'il te plaît)
Dans la boîte de dialogue qui s'ouvre, entre :
( les clés que tu recherches )
Clique sur 'OK'
Tu recevras un message disant que la recherche est terminée, clique sur 'OK'
Enregistre le contenu de la fenêtre Wordpad sur le disque et poste le rapport. _________________ Jet Li |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 13 Jan 2007 11:33 Sujet du message: |
|
|
Bonjour Jet-li,
Message bien reçu et pas de problème sur l'illisibilité...
Les clés à rechercher concernent pywebsearch et newdo.net?
Si c'est cela, je n'ai pas les clé... Si c'est le nom, je recherche tout de suite...
J'ai une nouvelle clé infectée depuis hier suite à un scan Panda... Je la supprimerai ensuite...
Mais rassure-moi, c'est pas trop grave?
A tout de suite,
delphis |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 7756 Localisation: Rouen (France)
|
Posté le: 13 Jan 2007 11:38 Sujet du message: |
|
|
Bonjour à tous les deux,
Perso je te conseille d'essayer de virer tout ça avec KazaaBegone avant de t'aventurer avec le registre.
@+ _________________
 |
|
| Revenir en haut |
|
 |
delphistp Nouveau


Inscrit le: 09 Jan 2007 Messages: 15 Localisation: Limousin (87)
|
Posté le: 13 Jan 2007 11:48 Sujet du message: |
|
|
Re...
Voici les liens que tu m'as demandés...
Panda scan : http://cjoint.com/?bnmUaUoEFA
RegSrch. : http://cjoint.com/?bnmTIoIpni
Est-je bien procédé avec RegScrh? J'ai fait une recherche avec Mywebsearch (le nom) qui fut fructueuse et une avec newdonet (et son nom) qui n'a rien donnée...
A plus tard...
delphis |
|
| Revenir en haut |
|
 |
|