oui mais tant pis, c'est juste pour le signaler à l'auteur du fix. Il faut agir maintenant.
sidney4 : excuse, mais tu en oublies beaucoup.
kikiflaouid : C'est long parceque détaillé au maximum.
Note comment démarrer en mode sans échec (choisis ta version de windows, si tu le peux, utilise préférentiellement la touche F8 ) : http://service1.symantec.com/SUPPO [...] 5112131924
Tu vas t'en servir de l'étape 2 à l'étape 13 sans accès à internet.
1/ Télécharge :
- CCleaner http://www.filehippo.com/download_ccleaner.html
("Download Latest Version", sur la droite). Ce logiciel va permettre de supprimer tous les fichiers temporaires. Avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires". Par la suite, laisse-le avec ses réglages par défaut. C'est tout.
- Brute Force Uninstaller http://www.merijn.org/files/bfu.zip
Décompresse-le dans un dossier propre à lui (C:\BFU)
FAIS UN CLIC-DROIT sur ce lien : http://metallica.geekstogo.com/alcanshorty.bfu
et choisi "Enregistrer sous" (dans IE c'est "Enregistrer le lien sous.." )
afin de télécharger alcanshorty.bfu, Type "Tous les fichiers". Sauvegarde dans le dossier créé (c:\BFU)
- delcmdservice (par Marckie) http://users.telenet.be/marcvn/tools/delcmdservice.zip
Sauvegarde-le sur ton Bureau.
dézippe le contenu sur ton Bureau (un dossier nommé delcmdservice)
*****Copie ce qui suit dans un bloc-notes et redémarre en mode sans échec (choisis ta session habituelle, pas le compte admin ou autre)*****
2/ Désactive le service suivant :
vas dans démarrer, clique sur "exécuter", tapes :
services.msc
"ok"
Dans la liste des services, cherche et double-clique sur la ligne :
Microsoft Windows System32
vérifie dans "Chemin d'accès des fichiers exécutables" qu'il s'agit bien de
"C:\WINDOWS\windll32.exe"
dans "Type de démarrage",
clique sur "désactiver" et règle-le sur "arrêté"
"Appliquer"/"ok"
3/ démarrer/exécuter, et colle la ligne suivante :
Citation :
regsvr32 /u C:\Program Files\webHancer\programs\whiehlpr.dll
|
Valide par entrée, peu importe le message que tu obtiendras. Recommence avec :
regsvr32 /u C:\WINDOWS\SYSTEM32\nclabydll.dll
regsvr32 /u C:\WINDOWS\SYSTEM32\prwsks.dll
regsvr32 /u C:\WINDOWS\System32\dcom_16.dll
4/ désinstalle via "Ajout/Suppression de programmes", si tu trouves :
(si l'un de ces programmes ne figure pas dans la liste ajout/suppression de programmes, recherche un fichier "uninstall..." dans un répertoire du même nom, dans C:\Program Files\webHancer ou dans C:\Program Files\whInstall et exécute-le)
webHancer Customer Companion ou/et webHancer Survey Companion
5/ Relance HijackThis en cliquant sur "do a system scan only" et coche ces lignes (uniquement ces lignes) si tu les trouves encore :
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
O2 - BHO: (no name) - {196B9CB5-4C83-46F7-9B06-9672ECD9D99B} - C:\WINDOWS\system32\winbrume.dll
O2 - BHO: WhIeHelperObj Class - {c900b400-cdfe-11d3-976a-00e02913a9e0} - C:\Program Files\webHancer\programs\whiehlpr.dll
O4 - HKLM\..\Run: [Windows HTTP Services] httpd32.exe
O4 - HKLM\..\Run: [keyboard] C:\windows\keyboard18.exe
O4 - HKLM\..\Run: [mousepad] C:\windows\mousepad18.exe
O4 - HKLM\..\Run: [newname] C:\\newname18.exe
O4 - HKLM\..\Run: [webHancer Agent] C:\Program Files\webHancer\Programs\whagent.exe
O4 - HKLM\..\Run: [webHancer Survey Companion] C:\Program Files\webHancer\Programs\whsurvey.exe
O4 - HKLM\..\Run: [SysTray] C:\Program Files\paytime.exe
O4 - HKLM\..\Run: [111fa698.exe] C:\WINDOWS\System32\111fa698.exe
O4 - HKLM\..\Run: [0mcamcap] C:\WINDOWS\System32\0mcamcap.exe
O4 - HKLM\..\RunServices: [Windows HTTP Services] httpd32.exe
O4 - HKLM\..\RunServices: [0mcamcap] C:\WINDOWS\System32\0mcamcap.exe
O4 - HKCU\..\Run: [0mcamcap] C:\WINDOWS\System32\0mcamcap.exe
O4 - HKCU\..\Run: [111fa698.exe] C:\Documents and Settings\PropriÈtaire\Local Settings\Application Data\111fa698.exe
O20 - Winlogon Notify: nclabydll - C:\WINDOWS\SYSTEM32\nclabydll.dll
O20 - Winlogon Notify: prwsks - C:\WINDOWS\SYSTEM32\prwsks.dll
O21 - SSODL: DCOM Server - {2C1CD3D7-86AC-4068-93BC-A02304BB8C34} - C:\WINDOWS\System32\dcom_16.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\aGVsZW5lIExPUk1JRVI\command.exe
O23 - Service: Microsoft Windows System32 - Unknown owner - C:\WINDOWS\windll32.exe
O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe
- Ferme toutes les fenêtres, applications, messagerie... et clique sur "fix checked". Valide, puis quitte HijackThis.
6/ Assure toi d'avoir accès aux dossiers/fichiers cachés :
Citation :
Ouvrir un dossier, n'importe lequel. Aller dans :
Outils/Options des dossiers/Affichage et
- cocher "afficher les dossiers et fichiers cachés", - décocher "masquer les extensions des fichiers dont le type est connu".
- décocher masquer les fichiers protégés du système d'exploitation (recommandé)"
"appliquer" et "ok"
|
7/ recherche et supprime ces dossiers ou fichiers, si tu les trouves :
C:\Program Files\webHancer <- le dossier
C:\Program Files\whInstall <- le dossier
C:\WINDOWS\aGVsZW5lIExPUk1JRVI <- le dossier
C:\Documents and Settings\PropriÈtaire\Local Settings\Application Data\111fa698.exe <- le fichier
httpd32.exe <- le fichier (lance une recherche, il est sans doute dans C:\WINDOWS\System32 ou C:\WINDOWS)
C:\WINDOWS\System32\111fa698.exe <- le fichier
C:\WINDOWS\System32\0mcamcap.exe <- le fichier
C:\WINDOWS\SYSTEM32\nclabydll.dll <- le fichier
C:\WINDOWS\SYSTEM32\prwsks.dll <- le fichier
C:\WINDOWS\System32\dcom_16.dll <- le fichier
C:\WINDOWS\system32\algsys.exe <- le fichier
C:\WINDOWS\windll32.exe <- le fichier
8/ Vide la corbeille.
9/ Lance Ccleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.
10/ double-clique sur le fichier "SmitfraudFix.cmd" et choisis loption 2, réponds oui à tout et laisse-le procéder.
11/ Démarre le "Brute Force Uninstaller" en double-cliquant sur BFU.exe.
Sous "scriptline to execute" copie/colle
c:\bfu\alcanshorty.bfu
Clique sur "Execute" et laisse-le faire son travail.
Attendre que "Complete script execution" apparaîsse et clique sur OK. Clique exit pour fermer le programme BFU.
12/ Double-clique sur le dossier delcmdservice
Double-clique sur delreg.bat afin de lancer l'outil
13/ Redémarre normalement et poste un nouveau rapport HijackThis, toutes fenêtres et applications fermées. Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.
14/ poste le contenu du fichier C:\rapport.txt