Spyware et pubs - Impossible de se débarasser des spyware

Bonjour à tous et merci à tous ceux qui vont me lire (et m’aider),

Voila, je précise que j’ai fait une recherche sans vraiment avois eu de solution, peut être qu’un sujet à été créer, alors dans ce cas mille excuse aux modos !

J’ai un gros problème de spyware. Jeudi tout était OK, PC sans problème.
Vendredi matin, Popu up sur pop up.
Alors je passe Spybot et adaware. Rien ni fait, je refait la manip en mode sans echec, pas plus de résultat.
A chaque fois, j’ai un message du type certains fichiers de sont a seffacer car en mémoire.

Spybot parle lui de clé de registre et de command service.
A tout hasar je poste aussi un log de Hijacthis.

Je précise que je suis au boulot sous Win XP Pro et que j’ai vraiment desoin d’aide, assez précise pour que je puisse suivre. Je ne connais pas bien XP.

Merci à tous.

Logfile of HijackThis v1.99.1
Scan saved at 10:39:13, on 16/01/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\cGFja2FyZCA\command.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Network Monitor\netmon.exe
C:\Program Files\Symantec AntiVirus\SavRoam.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~2\VPTray.exe
C:\WINDOWS\System32\ScCertPropUI.exe
C:\Program Files\Fichiers communs\Real\Update_OB\rnathchk.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Documents and Settings\frederic rouxel.DINAN\Bureau\PC-COMPTA\Divers\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\…\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\…\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\…\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\…\Run: [M14MAJ] C:\M1432\M14MAJ.exe /AUTODETEC /AUTOMAJ /SILENT
O4 - HKLM\…\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\…\Run: [vptray] C:\PROGRA~1\SYMANT~2\VPTray.exe
O4 - HKLM\…\Run: [ScCertPropUI] C:\WINDOWS\System32\ScCertPropUI.exe
O4 - HKLM\…\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\…\Run: [drsmartloadb] c:\\drsmartloadb.exe
O4 - HKCU\…\Run: [Shell] "C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe"
O4 - Startup: Démarrer Microsoft Office Outlook.lnk = C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra ‹ Tools › menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .bcf: C:\Program Files\Internet Explorer\Plugins\NPBelv32.dll
O12 - Plugin for .mid: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin2.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O15 - Trusted Zone: http://*.srv-oracle
O16 - DPF: {26AA61A6-BE36-4A30-AEDF-9A3C91E15428} (EU-supply Filemanager Utility) - https://edu.eu-supply.com/java/EUS_FileMgr/EUS.cab
O16 - DPF: {80FB6689-53AE-43B1-90A9-FADF621B90DF} (EU-Supply Digital Signature Utility) - https://edu.eu-supply.com/Java/EUS_DigitalS…alSignature.cab
O16 - DPF: {8B7C6520-204F-430A-B4F2-15C52AFF5884} (EU-supply Upload Utility) - https://edu.eu-supply.com/java/EUS_UploadMgr/EUS.cab
O16 - DPF: {B51FD14F-2515-4A20-AFB1-BB1762E4B2FE} (EU-supply Analysis Utility) - https://www.eu-supply.com/java/EUS_Analysis/EUS.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = DINAN.local
O17 - HKLM\Software\…\Telephony: DomainName = DINAN.local
O17 - HKLM\System\CCS\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: Domain = dinan.local
O17 - HKLM\System\CCS\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: NameServer = 192.168.1.101
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = DINAN.local
O17 - HKLM\System\CS1\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: Domain = dinan.local
O17 - HKLM\System\CS1\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: NameServer = 192.168.1.101
O20 - Winlogon Notify: H323TSP - C:\WINDOWS\system32\hrl8053ue.dll
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O20 - Winlogon Notify: ssldr - C:\WINDOWS\SYSTEM32\ssldr32.dll
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\cGFja2FyZCA\command.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe
O23 - Service: Oracle817ClientCache - Unknown owner - C:\oracle\817\BIN\ONRSD.EXE
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

Moi avec hijack j’ai jamais compris …
Par contre essaye l’antispyware de microsoft, gratuit en telechargement sur clubic, moi il m’a permis de me debarasser d’une saleté qu’aucun autre avait réussi, je l’avais essayé en desespoir de cause (je croyais pas en l’efficacité d’un produit cro$oft !). Mais bon …
Dis nous is c’est bon avec celui la !

J’ai passé l’anti spyware de Microsoft et toujours pareille.

Merci de t’intéresser à mon problème :clap:

ton netmon.exe me semble (de souvenir) pas etre le bon,mais etre un virus (chemin anormal)
Mais bon, pour faire simple tu vas d’abord passer qlq soft pour reduire les possibilité.
.desactive la restauration systeme de windows (clic droit poste de travail->proprietes->restauration…->desactiver->ok
tu relances le pc,et avant d’avoir le chargement windows,tu faus "F8",et selectionnes demarrer en mode sans echec avec prise en charge du reseau.
tu vas ici:
http://www.secuser.com/antivirus/index.htm
tu coches le tout,et tu lances le scan
toujours dans ce mode tu passes spybot et adware,et meme l’antispyware de windows (attention,il ne faut pas passer spybot a la premiere installation,mais apres avoir fait toutes les mise a jour,tu refermes spybot,puis tu le relances et passes le scan.).

Apres cela si tu as toujours des problemes,tu refais un log avec hijackthis et faire un copier/coller ici:
http://www.hijackthis.de/fr
cela analyse le log et indique les problemes.
:slight_smile:

ps: mettre a jour ton windows (c’est pas vraiment le cas :smiley: )

Voila je suis passé en mode sans echec et j’ai fait comme indiqué sur le message prédédent. Sauf l’antivirus, je sais je suis nul, mais faut il accepter l’installation au départ ?

Sinon, j’ai été dur le site hijackthis, et parès avoir effacer ce qu’il uy était indiqué comme méchant voila le nouveau log.
Je précise que j’ai toujours des pubs qui apparaissent.

Merci d’avance.

Logfile of HijackThis v1.99.1
Scan saved at 13:53:19, on 16/01/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Symantec AntiVirus\SavRoam.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~2\VPTray.exe
C:\WINDOWS\System32\ScCertPropUI.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Fichiers communs\Real\Update_OB\rnathchk.exe
C:\Documents and Settings\frederic rouxel.DINAN\Bureau\PC-COMPTA\Divers\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.clubic.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.clubic.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\…\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\…\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\…\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\…\Run: [M14MAJ] C:\M1432\M14MAJ.exe /AUTODETEC /AUTOMAJ /SILENT
O4 - HKLM\…\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\…\Run: [vptray] C:\PROGRA~1\SYMANT~2\VPTray.exe
O4 - HKLM\…\Run: [ScCertPropUI] C:\WINDOWS\System32\ScCertPropUI.exe
O4 - HKLM\…\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\…\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\…\Run: [Shell] "C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe"
O4 - Startup: Démarrer Microsoft Office Outlook.lnk = C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra ‹ Tools › menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .bcf: C:\Program Files\Internet Explorer\Plugins\NPBelv32.dll
O12 - Plugin for .mid: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin2.dll
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O15 - Trusted Zone: http://*.srv-oracle
O16 - DPF: {26AA61A6-BE36-4A30-AEDF-9A3C91E15428} (EU-supply Filemanager Utility) - https://edu.eu-supply.com/java/EUS_FileMgr/EUS.cab
O16 - DPF: {80FB6689-53AE-43B1-90A9-FADF621B90DF} (EU-Supply Digital Signature Utility) - https://edu.eu-supply.com/Java/EUS_DigitalS…alSignature.cab
O16 - DPF: {8B7C6520-204F-430A-B4F2-15C52AFF5884} (EU-supply Upload Utility) - https://edu.eu-supply.com/java/EUS_UploadMgr/EUS.cab
O16 - DPF: {B51FD14F-2515-4A20-AFB1-BB1762E4B2FE} (EU-supply Analysis Utility) - https://www.eu-supply.com/java/EUS_Analysis/EUS.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = DINAN.local
O17 - HKLM\Software\…\Telephony: DomainName = DINAN.local
O17 - HKLM\System\CCS\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: Domain = dinan.local
O17 - HKLM\System\CCS\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: NameServer = 192.168.1.101
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = DINAN.local
O17 - HKLM\System\CS1\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: Domain = dinan.local
O17 - HKLM\System\CS1\Services\Tcpip\…\{5D516903-E68A-424B-98E3-3291654D2160}: NameServer = 192.168.1.101
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O20 - Winlogon Notify: SharedDLLs - C:\WINDOWS\system32\irpml5711.dll
O20 - Winlogon Notify: ssldr - C:\WINDOWS\SYSTEM32\ssldr32.dll
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: Oracle817ClientCache - Unknown owner - C:\oracle\817\BIN\ONRSD.EXE
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

oui pour l’antivirus.
je regarde ton log ce soir :slight_smile:

Le PANDA scan online est assez efficace, mais il faut d’abord désinstaller l’antivirus de la machine…

http://www.pandasoftware.com/activescan/fr…n_principal.htm

un autre scan antispyware en ligne :
http://www.webroot.com/fr/products/spyaudit/

:hello: tout le monde

Télécharger Ewido
http://www.ewido.net/en/download/

1) désactive ta restauration système
Panneau de configuration puis dans Système>>onglet Restauration du sytème>>coche la case Désactiver la Restauration du système sur tous les lecteurs

2) affiche les dossiers cachés (important)

Démarrer > Panneau de Configuration > Options des Dossiers >onglet Affichage > Dans la liste des "Paramètre avancés" sous la rubrique "Fichiers et dossiers cachés"
*[activer] "Afficher les fichiers et dossiers cachés"
*[désactiver] la case " Masquer les extensions des fichiers dont le type est connu"
*[désactiver] la case "Masquer les fichiers protégés du système d’exploitation"

3) passe en mode sans échec
voir/Touche F8 (ou F5)…
http://service1.symantec.com/SUPPORT/INTER…020325143456924

4) Lance le scan Ewido et copie/colle ici le log/texte du rapport/sauvegarde

  1. Re- Lancer Hijackthis –>" Do a system scan only" –> vérifie que la case "Make Backups before fixing items" soit activée (onglet Main) et …

    Fixed checked

04 - HKCU\…\Run: [Shell] "C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe" <– Trojan Torpig-U

20 - Winlogon Notify: SharedDLLs - C:\WINDOWS\system32\irpml5711.dll <– AdWare.Look2Me
O20 - Winlogon Notify: ssldr - C:\WINDOWS\SYSTEM32\ssldr32.dll <– Trojan Agent-[ZD]

Fermer Hijack

  1. Ouvrir l’Explorateur Windows et rechercher et supprimer si encore présent : ibm00001.exe ou le dossier complet –> Shell s’il existe sous cette forme
    Localisation
    –>C:\
    –>Program Files\
    –>Fichiers communs\
    –>Microsoft Shared\
    –>Web Folders\ibm00001.exe"
  • Fermer l’Explorateur

  • Redémarrer en mode normal

  • Lancer CCleaner et effectuer un nettoyage complet (y compris de la base de registre (suivre les instructions de demande de sauvegarde pour cette partie) ne pas oublier de décocher l’option Corbeille))

  • /!\ Réactiver la restauration système (1)

  • /!\ Recacher les fichiers protégés (2)

  • Copier/coller ici le rapport sauvegardé d’Ewido + 1 nouveau log Hijack

O4 - HKLM\…\Run: [M14MAJ] C:\M1432\M14MAJ.exe /AUTODETEC /AUTOMAJ /SILENT <– tu connais ?

@ +

:clap: Merci à tous :clap:

J’ai suivi les intructions et cela s’avère être efficace.
Je n’ai plus de pub.

Encore merci et bravo pour vos conseils avisés.

PS. A l’attention de Westernunion O4 - HKLM\…\Run: [M14MAJ] C:\M1432\M14MAJ.exe /AUTODETEC /AUTOMAJ /SILENT <– tu connais ? il s’agit de notre programme de compta.

:wink: ok! dac ô dac

fait quand même attention tu avais 1 infection Look2Me entre autres, surveille ton ordi dans les prochains jours en relancant Hijack par exemple et en comparant tes logs ; à condition de les sauvegarder, of course :sol:

Wooow! Quelle experte en nettoyage ! :smiley: