Rechercher sur Informatruc :             
  
Charte FAQFAQ  MembresMembres  S'enregistrerS'enregistrer  ProfilProfil  Vérifier ses messages privésVérifier ses messages privés ConnexionConnexion   Avatars
Virus et Spyware MyWebSearch [Résolu] Aller à la page 1, 2  Suivante  
Ce sujet est verrouillé, vous ne pouvez pas éditer les messages ou faire de réponses.    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 10 Jan 2007 10:24    Sujet du message: Virus et Spyware MyWebSearch [Résolu] Répondre en citant

Bonjour à tous... Clin d'oeil

Apparemment, je ne suis pas le seul infecté du net... Pas content

Je viens de suivre les conseils de votre site et ai récupérer le résultat d'un scan HijackThis... que voici

Logfile of HijackThis v1.99.1
EDIT MODO : Pas de rapport directement sur le forum !
Merci de regarder ce
post-it.

Exclamation Angeldark

Quelqu'un pourrait-il m'aider SVP? svp

J'ai l'impression de m'être mis dans un sacré pétrain...

Merci d'avance et à bientôt... À la prochaine
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Jet Li
VIP
VIP


Inscrit le: 18 Avr 2006
Messages: 421
Localisation: Bretagne, 22

MessagePosté le: 10 Jan 2007 12:49    Sujet du message: Répondre en citant

Bonjour, fais ceci dans l'ordre :

1/ Télécharge et installe :

Flèche CCleaner
Flèche AVG Antispyware (pendant l'installation, sur la page "Additional Options" décocher les deux options "Install background guard" et "Install scan via context menu").
Démarrer ewido. Cliquer sur mise à jour, attendre la fin de cette mise à jour puis, fermer le programme. )

2/ Affiche tous les dossiers cachés

3/ Refais un scan hijackthis, coches ces lignes, puis clique sur Fix Checked :

Citation:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.chello.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
O2 - BHO: (no name) - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - (no file)
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O3 - Toolbar: (no name) - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O16 - DPF: {200B3EE9-7242-4EFD-B1E4-D97EE825BA53} (VerifyGMN Class) - http://h20270.www2.hp.com/ediags/gmn/install/hpobjinstaller_gmn.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by117w.bay117.mail.live.com/mail/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Trend Micro ActiveX Scan Agent 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex /hcImpl.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: KPWMU - Unknown owner - D:\DOCUME~1\darty\LOCALS~1\Temp\KPWMU.exe (file missing)


4/ Vide ta corbeille , et lance CCleaner

5/ Redémarre en mode sans échec
Citation:
A la fin du chargement du BIOS, tapote la touche F8. Ensuite En utilisant les flèches de votre clavier, sélectionnez Mode sans
échec dans le menu puis appuyez sur Entrée.


6/ Lance AVG Antispyware et cliquer sur scanner puis sur scan complet du système.
Une fois le scan terminé, AVg Antispyware affiche un rapport. Clique sur "set all elements" et choisis "delete". Ensuite clique sur "apply all actions", pour supprimer toutes les infections détectées ( tu posteras le rapport ici )

7/ Redémarre en mode normal

8/ Fais un scan panda et un scan kaspersky en ligne ( avec Internet Explorer ), et poste tes rapports ici.
Attention : Désactive Avast avant de faires les scans en ligne

NB : Un conseil, imprime la procédure car une fois en mode sans échec tu n'auras plus accès a Internet Explorer.

Bon courrage Clin d'oeil

Ton ancien antivirus c'est ClamWin ???
_________________
Jet Li
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 11 Jan 2007 10:09    Sujet du message: Répondre en citant

Rebonjour,

Merci pour ton aide Jet Li, Très content

J'ai été un peu long à répondre mais l'ordi à quasiment tourné toute la nuit pour pouvoir rédiger cette réponse... Exclamation

Voici donc l'ensemble des scans demandés ainsi qu'un HijackThis au cas où :

Scan AVG en mode sans échec : http://cjoint.com/?blk32OHLUP

Scan panda : http://cjoint.com/?blk6uMRjly

Scan Kaspersky : http://cjoint.com/?blk64HrxJF

et enfin en cas de nécessité avec hijackThis :
http://cjoint.com/?bllcDzAfds

Ce fut long mais satisfaisant et instructif... Exclamation

J'espère que cela pourra nous aider.

A plus tard,

delphistp
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Jet Li
VIP
VIP


Inscrit le: 18 Avr 2006
Messages: 421
Localisation: Bretagne, 22

MessagePosté le: 11 Jan 2007 19:13    Sujet du message: Répondre en citant

A présent fais ceci :

1/ Télécharge et installe :

FlècheSpybot-Search & Destroy

2/ Vas dans démarrer/Executer et tape regedit

Navigue et supprime les 2 clées en gras ( ne supprime rien d'autre !!! ):

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{07B18EA1-A523-4961-B6BB-170DE4475CCA}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB}

3/ Dans ajout/suppr de programmes, désinstalle si tu trouves :

MyWebSearch
New.Net ou NewDoNet
ClamWin


4/ Supprime les dossiers si tu trouves :

C:/Programmes Files/MyWebSearch
C:/Programmes Files/NewDoNet
C:/Program Files/ClamWin

Vide ta corbeille si necessaire

5/ Désactive ta restauration du système

6/ Redémarre en mode sans échec
Citation:
A la fin du chargement du BIOS, tapote la touche F8. Ensuite En utilisant les flèches de votre clavier, sélectionnez Mode sans
échec dans le menu puis appuyez sur Entrée.


7/ Lance Spybot-Search & Destroy. Scan ton PC avec, et supprime les fichiers trouvés qui sont mis en quarantaine a la fin.

8/ Redémarre en mode normal.

9/ Réactive ta restauration du système.

10/ Fais un scan panda et un scan kaspersky en ligne ( avec Internet Explorer ), et poste tes rapports ici.

Pour information, je t'ai fais supprimer l'antivirus que tu as rajouté, car tu dois en avoir qu'un seul d'installé par PC !!!
Bon courage.
_________________
Jet Li
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 11 Jan 2007 20:12    Sujet du message: Répondre en citant

Bonsoir à tous,
Bonsoir Jet-li, Très content

Je lis actuellement ton message mais ne trouve pas mywebsearch ni newdonet sauf dans les fichiers zip de spybotsearch and destroy...

Que dois-je faire? Surpris

Je poursuis quand même la procédure que tu m'as donnée mais pour le reste? Triste

Bonne soirée à tous et merci à toi, Jet li, de me consacrer un peu de ton temps.

Delphistp À la prochaine

P.S. : Je suis là toute la soirée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Jet Li
VIP
VIP


Inscrit le: 18 Avr 2006
Messages: 421
Localisation: Bretagne, 22

MessagePosté le: 11 Jan 2007 20:26    Sujet du message: Répondre en citant

Ok, c'était juste pour vérifier que je t'ai demandé de chercher mywebsearch et newdonet.

Pour Spybot, tu supprimes ces fichiers en quarantaines, et tu continues la procédure Clin d'oeil
_________________
Jet Li
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 11 Jan 2007 20:49    Sujet du message: Répondre en citant

Re... Très content

Je reviens du scan Spybot en mode sans échec et il ne trouve rien... Je n'avais cependant pas fait la mise à jour...

Est-ce grave?

Je viens donc de la faire... Mort de rire

Je continue?
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Jet Li
VIP
VIP


Inscrit le: 18 Avr 2006
Messages: 421
Localisation: Bretagne, 22

MessagePosté le: 11 Jan 2007 21:11    Sujet du message: Répondre en citant

Oui, fais la mise a jour, et refais le scan ( lis bien tout ce que je t'écris Clin d'oeil )
_________________
Jet Li
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 11 Jan 2007 22:57    Sujet du message: Répondre en citant

Re... Très content

Voici comme tu me l'as demandé le résultat des scan Panda, Kaspersky, Spybot (mis à jour) et HitjackThis.org... Cool

C'est de pire en pire Mort de rire Pleure ou Très triste Roulement des yeux

Mais bon, il y a de l'amélioration... quand même oui... Clin d'oeil

Scan Panda : http://cjoint.com/?blx2u2QUWH

Scan Kaspersky : http://cjoint.com/?blx27mNxOi

Scan Spybot : R.A.S. (Rien à signaler)

Scan HitjackThis : http://cjoint.com/?blx3u1iulm

Voilà, Je te souhaite une bonne soirée et nuit si nous ne nous lisons plus aujoud'hui... et toujours merci pour ton aide Accord

A plus,

delphis
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Jet Li
VIP
VIP


Inscrit le: 18 Avr 2006
Messages: 421
Localisation: Bretagne, 22

MessagePosté le: 12 Jan 2007 17:01    Sujet du message: Répondre en citant

C'est déja mieu Clin d'oeil

Télécharge RegSrch.zip (Registry Search de Bill James) ->
Dézippe le sur le bureau et double-clique sur regsrch.vbs
(si tu as une protection, enlève la s'il te plaît)
Dans la boîte de dialogue qui s'ouvre, entre :


Clique sur 'OK'
Tu recevras un message disant que la recherche est terminée, clique sur 'OK'
Enregistre le contenu de la fenêtre Wordpad sur le disque et poste le rapport.


Supprime cette clée en gras dans regedit :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00A6FAF1-072E-44cf-8957-5838F569A31D}

Refais un scan pandaet poste le rapport ici.
_________________
Jet Li
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 12 Jan 2007 19:45    Sujet du message: Répondre en citant

Oui, pas mal... C'est fait pour la clé... en ayant désactivé la restauration système...

Par contre, ce que je dois taper dans RegSrch.vbs n'est pas lisible dans ton message... Pourrais-tu le réécrire S.T.P.?
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Jet Li
VIP
VIP


Inscrit le: 18 Avr 2006
Messages: 421
Localisation: Bretagne, 22

MessagePosté le: 13 Jan 2007 9:41    Sujet du message: Répondre en citant

Oups désolé Embarrassé

Télécharge RegSrch.zip (Registry Search de Bill James) ->
Dézippe le sur le bureau et double-clique sur regsrch.vbs
(si tu as une protection, enlève la s'il te plaît)
Dans la boîte de dialogue qui s'ouvre, entre :

( les clés que tu recherches )

Clique sur 'OK'
Tu recevras un message disant que la recherche est terminée, clique sur 'OK'
Enregistre le contenu de la fenêtre Wordpad sur le disque et poste le rapport.
_________________
Jet Li
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 13 Jan 2007 11:33    Sujet du message: Répondre en citant

Bonjour Jet-li,

Message bien reçu et pas de problème sur l'illisibilité...

Les clés à rechercher concernent pywebsearch et newdo.net?

Si c'est cela, je n'ai pas les clé... Si c'est le nom, je recherche tout de suite...

J'ai une nouvelle clé infectée depuis hier suite à un scan Panda... Je la supprimerai ensuite...

Mais rassure-moi, c'est pas trop grave? Très content

A tout de suite,

delphis
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7756
Localisation: Rouen (France)

MessagePosté le: 13 Jan 2007 11:38    Sujet du message: Répondre en citant

Bonjour à tous les deux,

Perso je te conseille d'essayer de virer tout ça avec KazaaBegone avant de t'aventurer avec le registre. Clin d'oeil

@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
delphistp
Nouveau
Nouveau


Inscrit le: 09 Jan 2007
Messages: 15
Localisation: Limousin (87)

MessagePosté le: 13 Jan 2007 11:48    Sujet du message: Répondre en citant

Re...

Voici les liens que tu m'as demandés...

Panda scan : http://cjoint.com/?bnmUaUoEFA

RegSrch. : http://cjoint.com/?bnmTIoIpni

Est-je bien procédé avec RegScrh? Surpris J'ai fait une recherche avec Mywebsearch (le nom) qui fut fructueuse et une avec newdonet (et son nom) qui n'a rien donnée...

A plus tard... Clin d'oeil

delphis
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Meilleurs prix!  Meilleurs prix!    Montrer les messages depuis:   
Ce sujet est verrouillé, vous ne pouvez pas éditer les messages ou faire de réponses.    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT
Aller à la page 1, 2  Suivante
Page 1 sur 2

 


Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum







Partenaires: | Assiste PC | Emploi en informatique | Forum Informatique | Micro-Astuce | Opodo | Oxygène PC |


phpBB © - Template Informatruc ©