Fenetres pop-ups incéssantes...

Fenetres pop-ups incéssantes... - Sécurité - Windows & Software

Marsh Posté le 10-06-2005 à 15:03:07    

Salut
 
J'ai un problème depuis quelques temps. Des fenètres pop-up viennent sans arrêt toutes les 1 ou 2 minutes, et ceci m^me quand je ne suis pas connecté sur un site internet. Je pense que c'est un programme qui génère cela.
 
Auriez vous des infos sur des virus, ou adware ou des (en vla une de fenetre) mer*es comme ça. Je ne m'y connais pas du tout en virus, hacking et cie.
 
Merci à tous
 
PS : je n'ai pas d'anti virus depuis plus d'un an d'internet et je n'ai pas eu de problèmes depuis (ça va même mieux ^^ ). J'ai juste le Firewall de Windows XP dont je ne me fie pas trop.


Message édité par raptor3388 le 10-06-2005 à 15:05:00
Reply

Marsh Posté le 10-06-2005 à 15:03:07   

Reply

Marsh Posté le 10-06-2005 à 15:04:08    

Solutions dans ma signature (les liens de droite)


---------------
Got spyware ? | HFR HijackThis Tutorial
Reply

Marsh Posté le 10-06-2005 à 15:10:24    

MErci beaucoup, j'ai fais un coup d'Hijackthis, et voilà le log :
Logfile of HijackThis v1.99.1
Scan saved at 15:09:48, on 10/06/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
D:\3dsmax6\Brazil\Licensing\sfmgr\sfmgr.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\system32\MSNMSLOG.EXE
C:\WINDOWS\system32\atwtusb.exe
C:\WINDOWS\System\msupdate.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe
C:\WINDOWS\system32\TBLMOUSE.EXE
C:\WINDOWS\system32\wscntfy.exe
D:\Firefox\firefox.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\Raptor\LOCALS~1\Temp\Rar$EX00.422\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Messenger Connection Log] MSNMSLOG.EXE
O4 - HKLM\..\Run: [atwtusb] atwtusb.exe beta
O4 - HKLM\..\Run: [REGRUN] C:\m1.exe
O4 - HKLM\..\Run: [Microsoft Update] C:\WINDOWS\System\msupdate.exe
O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehai32.exe
O4 - HKLM\..\Run: [HELPER] C:\WINDOWS\system32\temp532.exe  -N
O4 - HKLM\..\RunServices: [scvhost.exe] scvhost.exe
O4 - HKCU\..\RunOnce: [Messenger Connection Log] MSNMSLOG.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {00000000-0000-0000-0000-000020030000} - http://www.advnt01.com/dialer/fra_pao.exe
O16 - DPF: {00000000-0000-0000-0000-000020040000} - http://207.234.185.217/ABoxInst_int5.exe
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537 [...] scan53.cab
O16 - DPF: {D19781C5-2051-44F8-8445-DDC82933C191} (VacPro.internazionale_ver11) - http://advnt01.com/dialer/internazionale_ver11.CAB
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: CaReTaKeR-CT NetMgr 1.2.1 (sfmgr) - Unknown owner - D:\3dsmax6\Brazil\Licensing\sfmgr\sfmgr.exe
 
 
 
 
Je pense que les intrus sont m1.exe, elitehai32.exe, temp532.exe et scvhost.exe, par contre c'est curieux car je viens de supprimer temp532.exe


Message édité par raptor3388 le 10-06-2005 à 15:12:41
Reply

Marsh Posté le 10-06-2005 à 15:11:28    

Commence surtout par faire un scan complet après mises à jour avec Adaware, Spybot et a²...


---------------
Got spyware ? | HFR HijackThis Tutorial
Reply

Marsh Posté le 10-06-2005 à 15:13:30    

J'ai fais un scan avec AdAware hier et il m'a empiré la chose, plus de 56 fenetres en moins d'une heure.

Reply

Marsh Posté le 10-06-2005 à 15:15:13    

raptor3388 a écrit :

J'ai fais un scan avec AdAware hier et il m'a empiré la chose, plus de 56 fenetres en moins d'une heure.


 :heink: Recommence en le mettant à jour. Et passe les autres logs que je te conseille...


---------------
Got spyware ? | HFR HijackThis Tutorial
Reply

Marsh Posté le 10-06-2005 à 19:08:08    

Bonjour, je regarde ton rapport, réponse dans un moment.

Reply

Marsh Posté le 10-06-2005 à 19:33:35    

Re, télécharge cet utilitaire CCleaner:
http://www.ccleaner.com/ccdownload.asp
 
Installe Hijackthis correctement:
http://sitethemacs.free.fr/aide_en [...] ackthi.htm
 
Démarre Hijackthis Do a system scan only, assure toi que la case Make Backups before fixing items est activée et coche les lignes suivantes:
 
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - (no file)
O4 - HKLM\..\Run: [Messenger Connection Log] MSNMSLOG.EXE
O4 - HKLM\..\Run: [REGRUN] C:\m1.exe
O4 - HKLM\..\Run: [Microsoft Update] C:\WINDOWS\System\msupdate.exe
O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehai32.exe
O4 - HKLM\..\Run: [HELPER] C:\WINDOWS\system32\temp532.exe  -N
O4 - HKLM\..\RunServices: [scvhost.exe] scvhost.exe
O4 - HKCU\..\RunOnce: [Messenger Connection Log] MSNMSLOG.EXE
O16 - DPF: {00000000-0000-0000-0000-000020030000} - http://www.advnt01.com/dialer/fra_pao.exe
O16 - DPF: {00000000-0000-0000-0000-000020040000} - http://207.234.185.217/ABoxInst_int5.exe
O16 - DPF: {D19781C5-2051-44F8-8445-DDC82933C191} (VacPro.internazionale_ver11) - http://advnt01.com/dialer/internazionale_ver11.CAB
 
Ferme toutes les fenêtres, tous les programmes et clique sur Fix checked
 
Démarre en mode sans échec (F8 ou F5)
 
Assure toi d'avoir accès à tous les fichiers.
 

Citation :

Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage :  
Activer la case : Afficher les fichiers et dossiers cachés
Désactiver la case : Masquer les extensions des fichiers dont le type est connu
Désactiver la case : Masquer les fichiers protégés du système d'exploitation
Puis Appliquer


 
Supprime les fichiers/dossiers incriminés (s'ils existent encore):
 
C:\m1.exe
C:\WINDOWS\System\msupdate.exe
C:\windows\system32\elitehai32.exe
C:\WINDOWS\system32\temp532.exe  -N
scvhost.exe< attention à l'orthographe localisation probable C:\WINDOWS\system32\
 
Renomme ce fichier, si pas de dysfonctionnement au bout de quelques temps tu le supprimeras:
 
MSNMSLOG.EXE> MSNMSLOG-EXE.anc (nom extension tiret point anc)
 
Recache les fichiers système afin de ne pas faire d'erreur à l'avenir en sélectionnant ne pas afficher les fichiers cachés ou les fichiers système.
 
Exécute CCleaner sur chaque session utilisateur
 
Redémarre normalement et poste un nouveau rapport Hijackthis pour vérification.
 
 

Reply

Marsh Posté le 11-06-2005 à 12:45:22    

Salut
 
MErci pour ta réponse, j'ai déjà installé CCleaner et HijakcThis mais apperemment je n'ai pas supprimé assez de fichiers, je vais refaire un scan et je t'en dis plus.

Reply

Marsh Posté le 11-06-2005 à 13:12:23    

Re
 
Voilà mon log après redémarrage etc...:
 
Logfile of HijackThis v1.99.1
Scan saved at 13:12:14, on 11/06/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\MSNMSLOG.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe
D:\HijackThis\HijackThis.exe
D:\Firefox\firefox.exe
C:\Program Files\Internet Explorer\iexplore.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Messenger Connection Log] MSNMSLOG.EXE
O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehai32.exe
O4 - HKCU\..\RunOnce: [Messenger Connection Log] MSNMSLOG.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
 
 
 
Le problème c'est que elithai32.exe je ne le trouve pas dans /system32 et il est toujours présent dans la liste de Hijackthis. De même que MSNMSLOG.exe que je viens de supprimer. temp532.exe revient souvent dans le dossier /system32 après que je l'ai supprimé


Message édité par raptor3388 le 11-06-2005 à 13:20:45
Reply

Marsh Posté le 11-06-2005 à 13:12:23   

Reply

Marsh Posté le 11-06-2005 à 13:52:56    

Bonjour, vérifie si cette application est présente via ajout suppression de programmes:
Elite, EliteToolbar, EliteSideBar et désinstalle la.  
 
Télécharge Elite Toolbar remover le dézipper sur le bureau
http://www.simplytech.it/ETRemover/
Démarrer en mode sans échec. Cliquer sur Kill Elite Toolbar.  
 
Redémarre et dézippe aussi sur le bureau Killbox:
http://www.bleepingcomputer.com/fi [...] illBox.zip
 
Démarre en mode sans échec, assure toi d'avoir accès à tous les fichiers, lance Hijackthis, scan et coche:
 
O4 - HKLM\..\Run: [Messenger Connection Log] MSNMSLOG.EXE
O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehai32.exe
O4 - HKCU\..\RunOnce: [Messenger Connection Log] MSNMSLOG.EXE  
 
Ferme toutes les fenêtres, tous les programmes puis Fix checked.
 
Supprime les fichiers suivants si encore présents:
 
C:\windows\system32\elitehai32.exe
C:\windows\system32\MSNMSLOG.EXE < chemin à vérifier
C:\WINDOWS\system32\temp532.exe  -N
 
Recache les fichiers système.
 
Ouvre KillBox. Dans la petite fenêtre colle un après l'autre le chemin complet des fichiers suivants:
 
C:\windows\system32\elitehai32.exe
C:\windows\system32\MSNMSLOG.EXE  
C:\WINDOWS\system32\temp532.exe  -N  
 
Coche Delete on reboot puis clique sur la croix rouge sur fon blanc. Aux messages qui vont s'afficher réponds oui.
 
Redémarre normalement et dis ce qu'il en est.
 
 
 
 
 
 
 
 
 
 
 

Reply

Marsh Posté le 11-06-2005 à 13:54:44    

raptor3388 a écrit :

Re
Le problème c'est que elithai32.exe je ne le trouve pas dans /system32 et il est toujours présent dans la liste de Hijackthis. De même que MSNMSLOG.exe que je viens de supprimer. temp532.exe revient souvent dans le dossier /system32 après que je l'ai supprimé


 
Il faut afficher les fichiers cachés.

Reply

Marsh Posté le 11-06-2005 à 14:03:40    

Bah justement, c'est ça qui est bizarre, l'affichage est activé.
 
J'ai refait encore un log d'après ce que tu m'as dis stonangel:
 
Logfile of HijackThis v1.99.1
Scan saved at 14:06:11, on 11/06/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe
D:\HijackThis\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehai32.exe
O4 - HKLM\..\Run: [HELPER] C:\WINDOWS\system32\temp532.exe  -N
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {00000000-0000-0000-0000-000020030000} - http://www.advnt01.com/dialer/fra_pao.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
 
 
 
Aucune améiloration, rien à faire, cette sal**erie est toujours là


Message édité par raptor3388 le 11-06-2005 à 14:09:32
Reply

Marsh Posté le 11-06-2005 à 14:19:54    

Tu as utilisé Elite Remover et Killbox?

Reply

Marsh Posté le 11-06-2005 à 14:26:40    

Paramètre Hijackthis ainsi:
 
Open the Misc Tools section> Generate startup list log> Colle le rapport ici.

Reply

Marsh Posté le 11-06-2005 à 14:36:40    

J'ai utilisé Killbox en utilisant la fonction de suppression après redémarrage, apperemment ça marche ! Je n'ai pas encore eu la fenetre "This call is not free. This call involves..." ou de pop-up.
 
Par contre, quand je suis revenu dans /system32, 149 nouveau fichiers "elite***.exe" sont apparus. Je les ai tous supprimés mais ils ne sont pas dans la corbeille...
 
J'ai fais un scan avec Hijackthis et elitehai32.exe n'existe plus :sol: ça gère.
 
Voilà le log que tu a demandé :
 
StartupList report, 11/06/2005, 14:39:00
StartupList version: 1.52.2
Started from : D:\HijackThis\HijackThis.EXE
Detected: Windows XP SP2 (WinNT 5.01.2600)
Detected: Internet Explorer v6.00 SP2 (6.00.2900.2180)
* Using default options
==================================================
 
Running processes:
 
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe
D:\Firefox\firefox.exe
D:\HijackThis\HijackThis.exe
 
--------------------------------------------------
 
Listing of startup folders:
 
Shell folders Common Startup:
[C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage]
Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
Lancement rapide d'Adobe Reader.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = ?
 
--------------------------------------------------
 
Checking Windows NT UserI[i]
nit:
 
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = C:\WINDOWS\system32\userinit.exe,
 
--------------------------------------------------
 
Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
 
ATIPTA = C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
 
--------------------------------------------------
 
Shell & screensaver key from C:\WINDOWS\SYSTEM.INI:
 
Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*
 
Shell & screensaver key from Registry:
 
Shell=Explorer.exe
SCRNSAVE.EXE=C:\WINDOWS\Pods.scr
drivers=*Registry value not found*
 
Policies Shell key:
 
HKCU\..\Policies: Shell=*Registry key not found*
HKLM\..\Policies: Shell=*Registry value not found*
 
--------------------------------------------------
 
 
Enumerating Browser Helper Objects:
 
(no name) - D:\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
(no name) - D:\SPYBOT~1\SDHelper.dll - {53707962-6F74-2D53-2644-206D7942484F}
 
--------------------------------------------------
 
Enumerating Download Program Files:
 
[{00000000-0000-0000-0000-000020030000}]
CODEBASE = http://www.advnt01.com/dialer/fra_pao.exe
 
[Shockwave Flash Object]
InProcServer32 = C:\WINDOWS\system32\Macromed\Flash\FLASH.OCX
CODEBASE = http://fpdownload.macromedia.com/p [...] wflash.cab
 
--------------------------------------------------
 
Enumerating ShellServiceObjectDelayLoad items:
 
PostBootReminder: C:\WINDOWS\system32\SHELL32.dll
CDBurn: C:\WINDOWS\system32\SHELL32.dll
WebCheck: C:\WINDOWS\System32\webcheck.dll
SysTray: C:\WINDOWS\System32\stobject.dll
 
--------------------------------------------------
End of report, 3 773 bytes
Report generated in 0,031 seconds
 
Command line options:
   /verbose  - to add additional info on each section
   /complete - to include empty sections and unsuspicious data
   /full     - to include several rarely-important sections
   /force9x  - to include Win9x-only startups even if running on WinNT
   /forcent  - to include WinNT-only startups even if running on Win9x
   /forceall - to include all Win9x and WinNT startups, regardless of platform
   /history  - to list version history only[/i]


Message édité par raptor3388 le 11-06-2005 à 14:40:17
Reply

Marsh Posté le 11-06-2005 à 14:38:25    

Poste un rapport Hijackthis s'il te plaît. Merci.

Reply

Marsh Posté le 11-06-2005 à 14:41:00    

c'est fait ;)

Reply

Marsh Posté le 11-06-2005 à 14:44:42    

Une retouche dans ton dernier rapport. Fixe cette ligne:
 
O16 - DPF: {00000000-0000-0000-0000-000020030000} - http://www.advnt01.com/dialer/fra_pao.exe  
 
Bonne journée et bon surf  :hello:  
 

Reply

Marsh Posté le 11-06-2005 à 14:47:39    

Merci beaucoup !
 
Ca marche !

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed