Bonjour, télécharge CCleaner:
http://www.ccleaner.com/ccdownload.asp
Vide la quarantaine d'Ewido
Désinstalle via ajout suppression de programmes ces applications si elles sont présentes:
ISTsv, Media Access
Clique sur Démarrer puis Exécuter, tape services.msc et clique sur OK. Dans la liste des services, cherche et sélectionne
Local Security Authority Server (LSA Server)
Double clique sur la ligne
Vérifie dans Chemin d'accès des fichiers exécutables qu'ils'agit bien de C:\WINDOWS\System32\lsasrv.exe dans Type de démarrage, sélectionne Désactiver et valide la modification.
Fais de même avec:
NvCplScan (MsCplScan) et C:\WINDOWS\System32\msc32.exe" -netsvcs
Démarre en mode sans échec (F8 ou F5)
Assure toi d'avoir accès à tous les fichiers.
Citation :
Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage : Activer la case : Afficher les fichiers et dossiers cachés
Désactiver la case : Masquer les extensions des fichiers dont le type est connu
Désactiver la case : Masquer les fichiers protégés du système d'exploitation
Puis Appliquer
|
Démarre Hijackthis Do a system scan only, assure toi que la case Make Backups before fixing items est activée et coche les lignes suivantes:
O2 - BHO: (no name) - {5B87E142-CF48-25FF-89EA-3F465AE29B77} - C:\PROGRA~1\GRIDUS~1\bend about.exe (file missing)
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [NvCplScan] msc32.exe
O4 - HKLM\..\Run: [B0dqpbAh2] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [jir] C:\WINDOWS\jir.exe
O4 - HKLM\..\Run: [start uploading] smsss.exe
O4 - HKLM\..\Run: [Starting up] wvsvc.exe
O4 - HKLM\..\Run: [B0Ô@ÔÁÐ]ú"üüigÝYC:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [B0ÔÁÐ]ú"üüigÝY] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [¢¸u04C
}ïÁzî[8C:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [¢¸u0Ô@ÔÁÐ]ú"üüiC:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [salm] c:\temp\salm.exe
O4 - HKLM\..\Run: [¢¸u0Ô@ÔÁÐ]ú"ü¸u0C:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [¢¸u0ÔÁÐ]ú"üüigÝC:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [SYSTRAY] C:\UNMT.EXE
O4 - HKLM\..\Run: [Microsoft MSN Updater] msnupdater.exe
O4 - HKLM\..\Run: [Media Access] C:\Program Files\Media Access\MediaAccK.exe
O4 - HKLM\..\Run: [¢¸u04C
}ïÁzîigÝC:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\vmmiwc.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 - HKLM\..\Run: [dql] C:\WINDOWS\dql.exe
O4 - HKLM\..\Run: [Registry Value Name] service.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\RunServices: [NvCplScan] msc32.exe
O4 - HKLM\..\RunServices: [start uploading] smsss.exe
O4 - HKLM\..\RunServices: [Starting up] wvsvc.exe
O4 - HKLM\..\RunServices: [Microsoft MSN Updater] msnupdater.exe
O4 - HKLM\..\RunServices: [Registry Value Name] service.exe
O4 - HKCU\..\Run: [NvCplScan] msc32.exe
O4 - HKCU\..\Run: [Starting up] wvsvc.exe
O4 - HKCU\..\Run: [start uploading] smsss.exe
O4 - HKCU\..\Run: [Microsoft MSN Updater] msnupdater.exe
O4 - HKCU\..\RunServices: [start uploading] smsss.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version4/Applet/vchatsign.cab
O16 - DPF: JT's Blocks - http://download.games.yahoo.com/ga [...] blt1_x.cab
O16 - DPF: Yahoo! Literati - http://download.games.yahoo.com/ga [...] /tt2_x.cab
O16 - DPF: Yahoo! MahJong Solitaire - http://download.games.yahoo.com/ga [...] jst3_x.cab
O16 - DPF: Yahoo! Pyramids - http://download.games.yahoo.com/ga [...] pyt1_x.cab
O16 - DPF: Yahoo! Towers 2.0 - http://download.games.yahoo.com/ga [...] ywt0_x.cab
O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com [...] loader.cab
O16 - DPF: {EF99BD32-C1FB-11D2-892F-0090271D4F88} (Yahoo! Compagnon) - http://us.dl1.yimg.com/download.co [...] _1_6_0.cab
O16 - DPF: {FC9C7D52-C99A-494A-AA79-4A25098F659C} - http://www.casinofantasy.com/dload/gvdload.cab
O23 - Service: Local Security Authority Server (LSA Server) - Unknown owner - C:\WINDOWS\System32\lsasrv.exe (file missing)
O23 - Service: NvCplScan (MsCplScan) - Unknown owner - C:\WINDOWS\System32\msc32.exe" -netsvcs (file missing)
Ferme toutes les fenêtres, tous les programmes et clique sur Fix checked
Supprime les fichiers/dossiers incriminés (s'ils existent encore):
C:\PROGRA~1\GRIDUS~1
msc32.exe< utilise la fonction rechercher, localisation probable System32
C:\WINDOWS\vmmiwc.exe
C:\WINDOWS\jir.exe
smsss.exe
wvsvc.exe
C:\Program Files\ISTsvc
c:\temp\salm.exe
C:\UNMT.EXE
msnupdater.exe
C:\Program Files\Media Access
C:\WINDOWS\dql.exe
service.exe
msc32.exe
smsss.exe
wvsvc.exe
Recache les fichiers système afin de ne pas faire d'erreur à l'avenir en sélectionnant ne pas afficher les fichiers cachés ou les fichiers système.
Exécute CCleaner sur chaque session utilisateur
Redémarre normalement et poste un nouveau rapport Hijackthis pour vérification.
Message édité par stonangel le 20-07-2005 à 13:21:26