Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Hotline > Hotline Générale > [RESOLU] Popup publicitaire récalcitrant


Aller au Forum:
Notez ce sujet :

Page(s) (2): [ 1   2   > ]   Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 fleming  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Super Moderateur

Déconnecté

Niveau : 5
N° de Membre : 7849

Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319

[RESOLU] Popup publicitaire récalcitrant

salut les z'ami(e)s,

après une p'tite recherche, j'ai trouvé un topic lancé par Bartman qui se rapprochait de mon pb, mais comme il était taggé [RESOLU], j'ai eu peur que bcp d'entre vous ne le lisent même pas donc je préfère (ne m'en veuillez pas amis modos ) ouvrir un nouveau sujet.


...alors voilà, comme j'étais absent, le PC de mon amie est resté plusieurs semaines sans protection (ce c... de vendeur lui avait filé une version de Norton soi-disant valable un an et qui a expiré au bout de 30 jours :<< ) , j'ai donc installé ZA et Grisoft AVG qui ont trouvé plein de méchantes bébêtes (plein de trojans) qui je l'espère ont toutes été éradiquées, ainsi qu'Avant Browser pour l'anti pop-up.
J'ai aussi fait tourner hier l'antivirus de Secuser qui n'a lui rien trouvé heureusement...

Mais un problème persiste, une p... de page de pub s'ouvre systématiquement pendant le surf (pas forcément à la fermeture d'AB, avant souvent). Le pb c'est que cette page (un pop-up pour se connecter à "zipzap promos" ou qqch dans le genre) propose aléatoirement 3 types de pubs, pour des smileys, des jeux de casino ou (et c'est mon problème) des screensavers X avec de jolies demoiselles peu chaudement vêtues ; or il se trouve que c'est la fille de 13 ans de mon amie qui utilise le plus l'ordi, donc ça craint un peu... et comme elle a bcp de choses dessus, un formatage est difficile à envisager...

j'ai fait tourner adaware, spybot, spysweeper, qui ont tous trouvé tout un tas de saloperies mais rien n'y fait... j'ai donc fait un log avec HijackThis mais comme je n'y connais rien, c'est du chinois pour moi, je m'en remets donc à vous pour un décryptage et m'aider à régler le problème. Merci d'avance.

Citation:
Logfile of HijackThis v1.99.0
Scan saved at 15:39:26, on 01/02/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\RamBoost XP\rambxpfr.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Nikon\NkView6\NkvMon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe
C:\Program Files\ATnotes\ATnotes.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\Program Files\Grisoft\AVG Free\avgcc.exe
C:\Program Files\Avant Browser\iexplore.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\Mes documents\Mes logiciels\hijack this\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: InstaFinder - {4E7BD74F-2B8D-469E-DCF7-F96DA086B434} - C:\WINDOWS\DOWNLO~1\instafin.dll (file missing)
O2 - BHO: QuickSearch Search Bar - {82315A18-6CFB-44a7-BDFD-90E36537C252} - C:\Program Files\QuickSearch\QuickSearchBar1_27.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O3 - Toolbar: QuickSearch Search Bar - {82315A18-6CFB-44a7-BDFD-90E36537C252} - C:\Program Files\QuickSearch\QuickSearchBar1_27.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Instant Access] rundll32.exe EGDACCESS_1057.dll,InstantAccess
O4 - HKCU\..\Run: [SpySweeper] C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe /0
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [RamBoostXp] C:\Program Files\RamBoost XP\rambxpfr.exe
O4 - Startup: ATnotes.lnk = C:\Program Files\ATnotes\ATnotes.exe
O4 - Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Program Files\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe
O8 - Extra context menu item: Bloquer ce serveur... - C:\Program Files\Avant Browser\AddAllToADBlackList.htm
O8 - Extra context menu item: Bloquer cette publicité... - C:\Program Files\Avant Browser\AddToADBlackList.htm
O8 - Extra context menu item: Ouvrir tous les liens de la page... - C:\Program Files\Avant Browser\OpenAllLinks.htm
O8 - Extra context menu item: Rechercher avec Google... - C:\Program Files\Avant Browser\Search.htm
O8 - Extra context menu item: Surligner - C:\Program Files\Avant Browser\Highlight.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {01C17CA5-D863-42ED-B8DD-C3E325A22E4E} (EGDownload Class) - http://www.vizit.us/private/downloa...ownloaderXP.cab
O16 - DPF: {26D73573-F1B3-48C9-A989-E6CE071957A1} - http://akamai.downloadv3.com/binari...ESS_1057_XP.cab
O16 - DPF: {3446598E-00E4-4B5E-99A6-87ECCA8324A2} - http://akamai.downloadv3.com/binari...ESS_1056_XP.cab
O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binari...slv32_FR_XP.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6715038B-2169-463B-97EA-D48A66F735A3}: NameServer = 192.168.1.10,192.168.10.10
O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe


je crois qu'il faut cocher des cases et faire "Fix it" d'après ce que j'ai compris mais j'ai peur de faire des bêtises avec le registre, quand on y connaît rien, c'est délicat je crois...

d'ailleurs je ne sais même pas comment on la sauvegarde avant, au cas où on en fasse une justement, de bêtise... si vous pouviez me dire ça aussi ça serait sympa !


__________________

Les tôles ondulées mais les vaches aussi.

Edité par fleming le 28-02-2005 à 18:46
Raison de l'édition: changement de tag

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne

Old Post 02-02-2005 20:24
Cliquez ici pour voir le profil de fleming Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de fleming Ajouter fleming à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Bartman  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13069

Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154

Regarde ce que j'ai marqué sur l'ancien topic y a encore quelques spywares ça et là !

et il faut bel et bien cliquer sur fix pour nettoyer avec HijackThis.

edit:

Si Ad-aware te propose de virer C-Dilla vire-le ! n'aie cure des messages d'avertissement ! enfin c'est ce que je fais... usually je ne fais jamais comme un programme me recommande enfin parfois tout de même je mets la commande par défaut


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne

Old Post 02-02-2005 20:31
Cliquez ici pour voir le profil de Bartman Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Bartman Ajouter Bartman à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 fleming  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Super Moderateur

Déconnecté

Niveau : 5
N° de Membre : 7849

Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319

Citation:
Message écrit par Bartman, le 02-02-2005 à 20:31
n'aie cure des messages d'avertissement ! enfin c'est ce que je fais... usually je ne fais jamais comme un programme me recommande


oui mais quand on n'y connait rien on hésite !

Merci de ta réponse en tout cas.


__________________

Les tôles ondulées mais les vaches aussi.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne

Old Post 02-02-2005 23:37
Cliquez ici pour voir le profil de fleming Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de fleming Ajouter fleming à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 fleming  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Super Moderateur

Déconnecté

Niveau : 5
N° de Membre : 7849

Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319




personne d'autre pour m'aider ?
ça va me prendre une éternité avec google pour vérifier chaque processus...

quelqu'un peut-il au moins me dire ce qu'il faut faire pour sauvegarder (quoi et comment ?) pour pas faire de grosse bourde avant de "fixer" avec hijackthis.... siouplait.


__________________

Les tôles ondulées mais les vaches aussi.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne

Old Post 03-02-2005 19:54
Cliquez ici pour voir le profil de fleming Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de fleming Ajouter fleming à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 jadiboo  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Modérateur

Déconnecté

Niveau : 5
N° de Membre : 1360

Ancienneté : 100%
Participation : 9%
Inscription: 28 Apr 2002
Localisation:
Messages: 7364
Sujets Lancés : 218

Bah, le problème c'est que pour t'aider, faut tout lire !... et ça fait mal à la tête !
Je vais faire dans le pragmatique, par ordre de préférence :
1) tu vires TOUT ce qui te parait louche (spécialement tout ce qui s'appelle "agent" ou qui contient le mot "search" "searchbar" & co)...
Dis-toi qu'il n'y a pas à hésiter car tout ce qui est vraiment utile peut facilement être remis en place en réinstallant les progammes concernés.
2) si vraiment tu sens que tu as tout foutu en l'air, ne t'affole pas plus que ça et prend le temps de formater : des fois à vouloir résoudre ce genre de galère on passe plus de temps à essayer de comprendre en vain que de tout réinstaller. J'ai eu un cas similaire (très galère) que je n'ai pas su résoudre en passant une demi journée dessus. Donc passé ce délai, je me suis dit que j'aurais plus vite fait de tout réinstaller... Et en plus, ça fait pas de mal de se refaire un système neuf de temps en temps.
3) tu as une solution pas très clean, mais par contre hyper rapide : tu supprimes tout ce qui permet de lancer IE, tu installes Firefox, et tu le mets comme programme par défaut !...


__________________


Guide pour extraire les sous-titres d'un DVD : http://jadiboo.online.fr


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 9 Heures, 59 Minutes, 14 Secondes en ligne

Old Post 03-02-2005 20:21
Cliquez ici pour voir le profil de jadiboo Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de jadiboo! Trouver plus de messages de jadiboo Ajouter jadiboo à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 fleming  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Super Moderateur

Déconnecté

Niveau : 5
N° de Membre : 7849

Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319

Tutoriel HijackThis

Merci de ta réponse jadiboo.


en farfouillant sur le web, j'ai trouvé un tutoriel de HijackThis sur le forum PC astuces, je vais essayer de me débrouiller avec ça...

je le poste ici au cas où ça intéresserait quelqu'un d'autre, on ne sait jamais...


Citation:
IMPORTANT
Les opérations de réparation effectuées par HijackThis se font dans la Base de Registre. Il s'agit donc d'une zone sensible de votre système. Pensez donc à faire une sauvegarde de vos manipulations si jamais cela devait mal finir (onglet Config > Backups).

Enfin, le tutorial est là pour vous aider à comprendre le fonctionnement de HijackThis. Je rappelle donc que rien ne vaut l'avis d'un Astucien/enne confirmé (et il y en a beaucoup!!!)


Description

Un rapport HijackThis est divisé en plusieurs parties bien distinctes. Voici les principales parties que l'on peut trouver ds un rapport HijackThis:


R0, R1, R2, R3 - Démarrage Internet Explorer/Search pages URLs
F0, F1 - Programmes qui démarrent automatiquement au démarrage
N1, N2, N3, N4 - Netscape/Mozilla Start/Search pages URLs
O1 - Hosts file redirection
O2 - Browser Helper Objects
O3 - Barres d'outils Internet Explorer
O4 - Démarrage automatique de programmes à partir du registre ou de la Startup List.
O5 - Options Internet non visbles dans le panneau de configuration
O6 - Accès aux options Internet refusées
O7 - Accès à l'éditeur de registre refusé
O8 - Menu contextuel IE (clique-droit) modifié
O9 - Bouton supplémentaire dans la barre des tâches IE, ou item supplémentaire dans le menu "Outils"
O10 - Winsock hijacker
O11 - Groupe supplémentaire dans les "options avancées" de IE
O12 - IE plugins
O13 - IE DefaultPrefix hijack
O14 - 'Reset Web Settings' hijack
O15 - Sites non souhaités dans la zone de confiance
O16 - ActiveX Objects (aka Downloaded Program Files)
O17 - Lop.com domain hijackers
O18 - Extra protocols and protocol hijackers
O19 - User style sheet hijack




R0, R1, R2, R3 - Démarrage Internet Explorer/Search pages URLs


A quoi ca ressemble:


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com/
R2 - (this type is not used by HijackThis yet)
R3 - Default URLSearchHook is missing

Que faire:
Si vous reconnaissez l'adresse comme étant votre page de démarrage ou celle de votre moteur de recherche, pas de problème! Sinon, cochez la case et "FIX IT".
Pour la section R3, supprimez toujours à moins que cela ne mentionne un programme que vous reconnaîssiez, comme COPERNIC...




F0, F1, F2, F3 - Programmes qui démarrent automatiquement au démarrage depuis des fichiers *.INI

A quoi ca ressemble:

F0 - system.ini: Shell=Explorer.exe Openme.exe
F1 - win.ini: run=hpfsched

Que faire:
Les entrée F0 sont toujours mauvaises, donc FIX IT!!.
En F1, vous trouverez généralement de vieux programmes qui sont "sains", vous devriez donc chercher des informations pour vérifier si le fichier est sain ou malsain.




N1, N2, N3, N4 - Pages de recherche et de démarrage Netscape/Mozilla

A quoi ca ressemble:

N1 - Netscape 4: user_pref("browser.startup.homepage", "www.google.com"); (C:\Program Files\Netscape\Users\default\prefs.js)

N2 - Netscape 6: user_pref("browser.startup.homepage", "http://www.google.com"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)

N2 - Netscape 6: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%206%5Csearchplugins%5CSBWeb_02.src"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)

Que faire:
De manière générale, les pages de démarrage de Mozilla et Netscape sont saines. Il est très rare qu'elles soient hijackées, il n'y a en effet que lop.com (en anglais) qui ait ce savoir. Là encore, si vous voyez quelque chose qui ne vous est pas familier, FIX IT!!!




O1 - Hostsfile redirections

A quoi ca ressemble:


O1 - Hosts: 216.177.73.139 auto.search.msn.com
O1 - Hosts: 216.177.73.139 search.netscape.com
O1 - Hosts: 216.177.73.139 ieautosearch
O1 - Hosts file is located at C:\Windows\Help\hosts


Que faire:
Ce code vous redirigera tout droit vers l'adresse IP de gauche. Si cette adresse IP n'appartient à aucun site, vous serez redirigé vers un site non voulu à chaque fois que vous entrerez l'adresse.. Vous pouvez toujours supprimer ces entrées à moins qu'elles ne soient laissées en connaissance... d'effets!
La dernière entrée agit parfois sous Windows 2000/XP par une infection de type Coolwebsearch (description complète, en anglais) . FIX IT ou téléchargez CWShredder (en anglais), qui résoudra le problème automatiquement.




O2 - Objets Aide Browser

A quoi ca ressemble:

O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL

O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C:\PROGRAM FILES\POPUP ELIMINATOR\AUTODISPLAY401.DLL (file missing)

O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\PROGRAM FILES\MEDIALOADS ENHANCED\ME1.DLL

Que faire:
Si vous ne reconnaissez pas directement le nom d'un tel objet, allez voir TonyK's BHO & Toolbar List pour voir s'il est sain ou non:
. Utilisez le "class ID" (CLSID, les nombres et lettres entre crochets) pour faire une recherche dans la liste: 'X'=spyware et 'L'=sain.




O3 - Barres d'outils Internet Explorer

A quoi ca ressemble:

O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL

O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL (file missing)

O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION DATA\CKSTPRLLNQUL.DLL

Que faire:
Si vous ne reconaîssez pas directement le nom d'une barre d'outil, utilisez TonyK's BHO & Toolbar List pour voir s'il est sain ou non:
. Utilisez le "class ID" (CLSID, les nombres et lettres entre crochets) pour fair une recherche dans la liste: 'X'=spyware et 'L'=sain.
S'il n'apparaît pas dans la liste, que le nom semble être une chaîne de caractères "au hasard" et que le fichier se trouve dans le dossier "Application Data" (comme le dernier exemple ds la liste un peu plus haut), il s'agit peut être de lop.com (description en anglais) . Donc FIX IT!!




O4 - Démarrage automatique de programmes à partir du registre ou de la Startup List.

A quoi ca ressemble:

O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: winlogon.exe

Que faire:
Utilisez ici PacMan's Startup List pour voir si l'entrée est saine ou malsaine.
Si l'entrée montre un programme demeurant dans un Startup Group (comme le dernier exemple), HijackThis ne peut pas le réparer directement: vous devrez utiliser le Gestionnaire des Tâches de Windows (TASKMGR.EXE) pour fermer le processus genant. ce n'est qu'après cette opération que vous pourrez supprimer le spyware.




O5 - Options Internet non visibles dans le panneau de configuration

A quoi ca ressemble:

O5 - control.ini: inetcpl.cpl=no

Que faire:
A moins que l'administrateur n'ait volontairement caché l'icône, FIX IT!!




O6 - Acces aux Options Internet limitées par Administrateur

A quoi ca ressemble:

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

Que faire:
Si l'option "vérouiller la page de démarrage" de Spybot S&D n'est pas activée, ou si l'administrateur n'est pas à l'origine de la modification, FIX IT!!!




O7 - Accès à l'éditeur de registre refusé

A quoi ca ressemble:

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

Que faire:
Toujours supprimée cette entrée, sauf si l'administrateur est à l'origine de la modification.




O8 - Menu contextuel IE (clique-droit) modifié

A quoi ca ressemble:

O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLETOOLBAR_EN_1.1.68-DELEON.DLL/cmsearch.html
O8 - Extra context menu item: Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm
O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm

Que faire:
Si vous ne reconnaîssez le nom de l'item dans le menu, FIX IT!!




O9 - Bouton supplémentaire dans la barre des tâches IE, ou item supplémentaire dans le menu "Outils"


A quoi ca ressemble:

O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O9 - Extra button: AIM (HKLM)

Que faire:
Si vous ne reconnaissez pas le bouton ou l'item du menu, FIX IT!!



O10 - Winsock hijackers

A quoi ca ressemble:

O10 - Hijacked Internet access by New.Net
O10 - Broken Internet access because of LSP provider 'c:\progra~1\common~2\toolbar\cnmib.dll' missing
O10 - Unknown file in Winsock LSP: c:\program files\newton knows\vmain.dll

Que faire:
Il est mieux dans ce cas d'utiliser LSPFix de Cexx.org, ou Spybot S&D.
Noter que tous le fichiers 'unknown' de la liste LSP ne seront pas supprimé par HijackThis, pour des raisons de sécurité.




O11 - Groupe supplémentaire dans les "options avancées" de IE

A quoi ca ressemble:

O11 - Options group: [CommonName] CommonName

Qua faire:
Le seul hijacker connu capable d'une telle action est CommonName. FIX IT!!!!!!!




O12 - IE plugins

A quoi ca ressemble:

O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O12 - Plugin for .PDF: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll

Que faire:
La plupart du temps, celles-ci sont saines. Il n'y que OnFlow qui ajoute un plugin non voulu (*.ofb).




O13 - IE DefaultPrefix hijack

A quoi ca ressemble:

O13 - DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=
O13 - WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?
O13 - WWW. Prefix: http://ehttp.cc/?

Que faire:
FIX IT!!!!! Ils sont TOUJOURS malsains.




O14 - 'Reset Web Settings' hijack
A quoi ca ressemble:

O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com

Que faire:
Si l'URL n'est pas celle de votre FAI ou celle de votre ISP, FIX IT!!!




O15 - Sites indésirables dans la "Zone de confiance"

A quoi ca ressemble:

O15 - Trusted Zone: http://free.aol.com
O15 - Trusted Zone: *.coolwebsearch.com
O15 - Trusted Zone: *.msn.com

Que faire:
La plupart du temp, AOL and Coolwebsearch s'insèrent silencieusement dans la zone de confiance. Si vous découvrez un site dans cette zone de confiance que vous n'avez pas vous-même ajouté, FIX IT!!!




O16 - ActiveX Objects (alias Downloaded Program Files)

A quoi ca ressemble:

O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.co...t/c381/chat.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/...ash/swflash.cab

Que faire:
Si vous ne reconaîssez pas le nom de l'objet, ou de l'URL de laquelle cela a été téléchargé, FIX IT!!! Si l'URL contient de mots comme 'dialer', 'casino', 'free_plugin' etc, FIX IT tout de suite!!!




O17 - Lop.com domain hijacks

A quoi ca ressemble:

O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = aoldsl.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = W21944.find-quick.com
O17 - HKLM\Software\..\Telephony: DomainName = W21944.find-quick.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{D196AB38-4D1F-45C1-9108-46D367F19F7E}: Domain = W21944.find-quick.com
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = gla.ac.uk
O17 - HKLM\System\CS1\Services\VxD\MSTCP: NameServer = 69.57.146.14,69.57.147.175

Que faire:
Si le domaine n'est pas celui de votre ISP ou celui de réseau de votre entreprise, FIX IT!!! Idem pour les entrées de type 'SearchList'.
Pour les entrées de type 'NameServer' (DNS servers), recherche des IP dans GOOGLE et vous serez tout de suite fixés!.




O18 - Extra protocols and protocol hijackers

A quoi ca ressemble:

O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\PROGRA~1\COMMON~1\MSIETS\msielink.dll
O18 - Protocol: mctp - {d7b95390-b1c5-11d0-b111-0080c712fe82}
O18 - Protocol hijack: http - {66993893-61B8-47DC-B10D-21E0C86DD9C8}

Que faire:
Un faible nombre de hijackers sont capables de cela. Les plus connus sont 'cn' (CommonName), 'ayb' (Lop.com) et 'relatedlinks' (Huntbar), FIX IT!!!.
Tout ce qui apparaît et n'est pas sûr d'être sain, FIX IT!!!




O19 - User style sheet hijack

A quoi ca ressemble:

O19 - User style sheet: c:\WINDOWS\Java\my.css

Que faire:
Dans le cas ou votre explorateur est fortement ralenti ou envahi par des popups, FIX IT. Cependant, dans la mesure où Coolwebsearch est le seul à faire ce type de hijack, il est mieux de réparer ce problème avec does this, it's better to use CWShredder to fix it.




Voilà... J'espère que ceci en aidera un grand nombre...
Bien amicalement!!

LeNath!!





__________________

Les tôles ondulées mais les vaches aussi.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne

Old Post 04-02-2005 19:08
Cliquez ici pour voir le profil de fleming Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de fleming Ajouter fleming à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 bunk  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 5097

Ancienneté : 98%
Participation : 2%
Inscription: 17 Oct 2002
Localisation: {0,1}^(-infinity)
Messages: 1323
Sujets Lancés : 61

O2 - BHO: InstaFinder - {4E7BD74F-2B8D-469E-DCF7-F96DA086B434} - C:\WINDOWS\DOWNLO~1\instafin.dll (file missing)
O2 - BHO: QuickSearch Search Bar - {82315A18-6CFB-44a7-BDFD-90E36537C252} - C:\Program Files\QuickSearch\QuickSearchBar1_27.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\fr\msntb.dll
O3 - Toolbar: QuickSearch Search Bar - {82315A18-6CFB-44a7-BDFD-90E36537C252} - C:\Program Files\QuickSearch\QuickSearchBar1_27.dll
O16 - DPF: {01C17CA5-D863-42ED-B8DD-C3E325A22E4E} (EGDownload Class) - http://www.vizit.us/private/downloa...ownloaderXP.cab
O16 - DPF: {26D73573-F1B3-48C9-A989-E6CE071957A1} - http://akamai.downloadv3.com/binari...ESS_1057_XP.cab
O16 - DPF: {3446598E-00E4-4B5E-99A6-87ECCA8324A2} - http://akamai.downloadv3.com/binari...ESS_1056_XP.cab
O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binari...slv32_FR_XP.cab



Ceux là me semblent louches...


__________________
Maintenant, vous savez


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 20 Jours, 5 Heures, 55 Minutes, 25 Secondes en ligne

Old Post 05-02-2005 22:00
Cliquez ici pour voir le profil de bunk Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bunk Ajouter bunk à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Bartman  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13069

Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154

Merci pour ce tuto très instructif !

J'ajouterais que la version 1.99 de Hijackthis est sortie.


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne

Old Post 05-02-2005 22:03
Cliquez ici pour voir le profil de Bartman Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Bartman Ajouter Bartman à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Bartman  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13069

Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154

>>> http://computercops.biz/CLSID.html

faire une recherche avec les ID entre {} de chaque processus pour plus d'info.


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne

Old Post 05-02-2005 22:06
Cliquez ici pour voir le profil de Bartman Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Bartman Ajouter Bartman à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Bartman  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13069

Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154

A éradiquer >>>
O2 - BHO: InstaFinder - {4E7BD74F-2B8D-469E-DCF7-F96DA086B434} - C:\WINDOWS\DOWNLO~1\instafin.dll (file missing)
O2 - BHO: QuickSearch Search Bar - {82315A18-6CFB-44a7-BDFD-90E36537C252} - C:\Program Files\QuickSearch\QuickSearchBar1_27.dll
O3 - Toolbar: QuickSearch Search Bar - {82315A18-6CFB-44a7-BDFD-90E36537C252} - C:\Program Files\QuickSearch\QuickSearchBar1_27.dll
O16 - DPF: {01C17CA5-D863-42ED-B8DD-C3E325A22E4E} (EGDownload Class) - http://www.vizit.us/private/downloa...ownloaderXP.cab


A garder >>>
Le reste...

Akamai est un serveur de stockage utilisé par exemple par Amazon


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne

Old Post 05-02-2005 22:12
Cliquez ici pour voir le profil de Bartman Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Bartman Ajouter Bartman à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 fleming  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Super Moderateur

Déconnecté

Niveau : 5
N° de Membre : 7849

Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319

Citation:
Message écrit par Bartman, le 05-02-2005 à 22:12

Akamai est un serveur de stockage utilisé par exemple par Amazon


ça ne me paraît pas indispensable donc, non ?




en tout cas un grand MERCI à vous deux, bunk et Bartman !


__________________

Les tôles ondulées mais les vaches aussi.

Edité par fleming le 05-02-2005 à 23:01

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne

Old Post 05-02-2005 22:42
Cliquez ici pour voir le profil de fleming Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de fleming Ajouter fleming à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Bartman  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13069

Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154

Etant donné que ce sont des contrôles ActiveX, je te suggère de les virer ouais. même si finalement ils sont sains.


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne

Old Post 05-02-2005 22:45
Cliquez ici pour voir le profil de Bartman Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Bartman Ajouter Bartman à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 jadiboo  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Modérateur

Déconnecté

Niveau : 5
N° de Membre : 1360

Ancienneté : 100%
Participation : 9%
Inscription: 28 Apr 2002
Localisation:
Messages: 7364
Sujets Lancés : 218

Akamai est une société qui a mis au point un procédé permettant l'affichage plus rapide des pages webs, notamment par un débit http plus important.

Faut pas trop m'en demander techniquement parlant, mais je sais qu'ils vendent leurs services aux entreprises qui en ont les moyens et qui exigent un temps de chargement optimal et garanti... comme amazon effectivement.

Rien d'alarmant venant de chez eux, et même au contraire.
(ils m'avaient démarché y a quelques années dans une grande banque où je bossais)


__________________


Guide pour extraire les sous-titres d'un DVD : http://jadiboo.online.fr


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 9 Heures, 59 Minutes, 14 Secondes en ligne

Old Post 05-02-2005 22:52
Cliquez ici pour voir le profil de jadiboo Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de jadiboo! Trouver plus de messages de jadiboo Ajouter jadiboo à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 fleming  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Super Moderateur

Déconnecté

Niveau : 5
N° de Membre : 7849

Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319

Merci de ces précisions.


super pratique ton lien Bartman, j'ai compris que les autres processus cités par bunk venaient de la MSN Toolbar, il se trouve que la fille de mon amie a installé MSN Messenger récemment, et qu'évidemment, elle a fait l'install par défaut, donc sans décocher l'option Toolbar... c'est pas bien grave je pense.
Le reste devrait suffir à régler son compte à cette p... de pub. Je vous tiens au courant dès que je pourrai y aller essayer.


__________________

Les tôles ondulées mais les vaches aussi.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne

Old Post 05-02-2005 23:02
Cliquez ici pour voir le profil de fleming Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de fleming Ajouter fleming à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Bartman  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 13069

Ancienneté : 95%
Participation : 4%
Inscription: 26 May 2003
Localisation: Genève, Suisse
Age: 46
Messages: 3230
Sujets Lancés : 154

Allons soyons fous voici un lien pour mieux comprendre ce qu'est akamai ! http://www.ebusiness.info/guide.php3?societe=252


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 33 Jours, 10 Heures, 44 Minutes, 4 Secondes en ligne

Old Post 05-02-2005 23:06
Cliquez ici pour voir le profil de Bartman Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Bartman Ajouter Bartman à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 00:55 (GMT) Poster un nouveau sujet    Poster une réponse   
Page(s) (2): [ 1   2   > ]  Sujet précédent   Sujet suivant
Forum OXMO > Section Hotline > Hotline Générale > [RESOLU] Popup publicitaire récalcitrant

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 0 heure(s) et 31 minute(s)
Page générée en 0.015771 secondes en exécutant 46 requêtes SQL.
Apache - Compression GZIP : Activée.