Virus puis ad-remover

Résolu/Fermé
jules964 - 10 juil. 2009 à 13:21
 Utilisateur anonyme - 14 juil. 2009 à 23:13
Bonjour,
voila le rapport ad-remover




======= RAPPORT D'AD-REMOVER 1.1.4.5_O | UNIQUEMENT XP/VISTA/SEVEN =======
.
Mit à jour par C_XX le 24/06/2009 à 7:10 PM
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 13:03:45, 09/07/2009 | Mode Normal | Option: CLEAN
Exécuté de: C:\Program Files\Ad-remover\
Système d'exploitation: Microsoft® Windows XP™ Service Pack 3 v5.1.2600
Nom du PC: COLIN-DOSSMANN | Utilisateur actuel: JULIEN
.
Administrateur: Administrateur
N'est pas administrateur: ASPNET
N'est pas administrateur: ED
N'est pas administrateur: HelpAssistant *Desactive*
N'est pas administrateur: Invité
Administrateur: JULIEN
Administrateur: Principal
N'est pas administrateur: SUPPORT_388945a0 *Desactive*
.
============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
.
.
HKCU\Software\EoRezo
HKLM\Software\EoRezo
HKLM\Software\Microsoft\shared tools\msconfig\startupreg\EoWeather
HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Sof­twareUpdate_is1
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Eoengine­
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Software­helper
.
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\ConfMedia.cyp
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\db
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\eoDesktop
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\eoStats
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\host.cyp
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\user.cyp
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\eoDesktop\config.xml
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\eoDesktop\eoDesktop.html
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\eoDesktop\userConfig.xml
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo\eoStats\eoStats.txt
C:\DOCUME~1\JULIEN\APPLIC~1\EoRezo
C:\Documents and Settings\ED\Application Data\Eorezo\ConfMedia.cyp
C:\Documents and Settings\ED\Application Data\Eorezo\db
C:\Documents and Settings\ED\Application Data\Eorezo\eoDesktop
C:\Documents and Settings\ED\Application Data\Eorezo\host.cyp
C:\Documents and Settings\ED\Application Data\Eorezo\user.cyp
C:\Documents and Settings\ED\Application Data\Eorezo\eoDesktop\config.xml
C:\Documents and Settings\ED\Application Data\Eorezo\eoDesktop\eoDesktop.html
C:\Documents and Settings\ED\Application Data\Eorezo\eoDesktop\userConfig.xml
C:\Documents and Settings\ED\Application Data\Eorezo
C:\Documents and Settings\Principal\Application Data\Eorezo\cache
C:\Documents and Settings\Principal\Application Data\Eorezo\cmhost.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\ConfMedia.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\db
C:\Documents and Settings\Principal\Application Data\Eorezo\eoDesktop
C:\Documents and Settings\Principal\Application Data\Eorezo\eoStats
C:\Documents and Settings\Principal\Application Data\Eorezo\host.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\install.exe
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate
C:\Documents and Settings\Principal\Application Data\Eorezo\user.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\eoDesktop\config.xml
C:\Documents and Settings\Principal\Application Data\Eorezo\eoDesktop\eoDesktop.html
C:\Documents and Settings\Principal\Application Data\Eorezo\eoDesktop\userConfig.xml
C:\Documents and Settings\Principal\Application Data\Eorezo\eoStats\eoStats.txt
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\Download
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\help_config.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\Software
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\SoftwareUpdate.exe
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\SoftwareUpdateHP.exe
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\unins000.dat
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\unins000.exe
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\user_config.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\user_profil.cyp
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\Software\itsTV
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\Software\itsTV\3.0.0.9
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\Software\itsTV\3.0.1.0
C:\Documents and Settings\Principal\Application Data\Eorezo\SoftwareUpdate\Software\itsTV\3.0.1.0\itstv.exe
C:\Documents and Settings\Principal\Application Data\Eorezo
C:\WINDOWS\Prefetch\SOFTWAREUPDATEHP.EXE-3A3240AA.pf
C:\DOCUME~1\JULIEN\Cookies\julien@ads.eorezo[2].txt
C:\DOCUME~1\JULIEN\Cookies\julien@eorezo[2].txt
C:\Documents and Settings\ED\Cookies\ed@eorezo[2].txt
C:\Documents and Settings\ED\Cookies\ed@partypoker[2].txt
C:\Documents and Settings\Principal\Cookies\principal@ads.eorezo[2].txt
C:\Documents and Settings\Principal\Cookies\principal@eorezo[1].txt

(!) -- Fichiers temporaires supprimés.

.
============== Scan additionnel ==============
.

* Mozilla FireFox Version 3.0.11 *

Nom du profil: 6acad0m6.default (JULIEN)
.
(Prefs.js) user_pref("browser.startup.homepage", "hxxp://www.google.fr");
(Prefs.js) user_pref("browser.startup.homepage_override.mstone", "rv:1.9.0.11");
.
.

* Internet Explorer Version 7.0.5730.11 *

[HKEY_CURRENT_USER\..\Internet Explorer\Main]

Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
SearchAssistant: hxxp://search.imesh.com/sidebar.html?src=ssb
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Search Page: hxxp://search.imesh.com/sidebar.html?src=ssb
Start Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]

Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]

Tabs: res://ieframe.dll/tabswelcome.htm

============== Suspect (Cracks, Serials ... ) ==============

.
C:\Documents and Settings\ED\Local Settings\Temp\Patch_MSN_Messenger.EXE
.
===================================
.
6612 Octet(s) - C:\Ad-Report-CLEAN.log
.
290 Fichier(s) - C:\DOCUME~1\JULIEN\LOCALS~1\Temp
837 Fichier(s) - C:\WINDOWS\Temp
.
18 Fichier(s) - C:\Program Files\Ad-remover\BACKUP
37 Fichier(s) - C:\Program Files\Ad-remover\QUARANTINE
.
Fin à: 17:05:39 | 09/07/2009
.
============== E.O.F ==============
A voir également:

64 réponses

J'ai un soucis.
Avant que tu me donnes ton aide, une autre personne avait commencé le boulot.
Cette personne m'avait fait télécharger Malwarebytes.
Puis cette personne ne répondait plus et malwarebytes ne marchait pas.
Je l'ai désinstallé.
Je l'ai réinstallé en suivant ton lien.
J'ai le même problème, j'installe malwarebytes et lorsque je veux le lancer, le sablier et la flèche apparaissent pendant quelques secondes puis plus rien. Il ne se passe rien et l'ordinateur ne charge pas. Cependant lorsque je fais Ctrl + Alt + Suppr et que je vais dans processus, mbam est présent dans la liste.
0
Utilisateur anonyme
14 juil. 2009 à 18:25
et en mode sans echec ?
0
J'ai démarrer l'ordinateur en mode sans échec et j'ai le même soucis...
0
Utilisateur anonyme
14 juil. 2009 à 18:42
Télécharge SDFix sur ton bureau :
ici :SDFix
ou ici SDFix
ou ici SDFix

--> Double-clique sur SDFix.exe et choisis "Install" .

Tuto

Puis une fois l'installe faite ,

Impératif : Démarrer en mode sans echec .

/!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

Comment aller en Mode sans échec :
1) Redémarre ton ordi .
2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" .
3) Tu tapotes jusqu' à l'apparition de l'écran avec les options de démarrage .
4) Choisis la première option : Sans Échec , et valide en tapant sur [Entrée] .
5) Choisis ton compte habituel ( et pas Administrateur ).
attention : pas de connexion possible en mode sans échec , donc copie ou imprime bien la manipe pour éviter les erreurs ...


Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double-clique sur RunThis.bat pour lancer l'outil .
-->Tapes Y pour lancer le script ...
Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
presses une touche pour redémarrer quand il te le sera demandé .

Le PC va mettre du temps avant de démarrer ( c'est normal ), après le chargement du Bureau presses une touche lorsque "Finished" s'affiche .

Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier
C:\SDFix sous le nom "Report.txt".

Poste ce dernier dans ta prochaine réponse

Si SDfix ne se lance pas (ça arrive!)

* Démarrer->Exécuter

* Copie/colle ceci :

%systemroot%\system32\cmd.exe /K %systemdrive%\SDFix\apps\FixPath.exe

* Clique sur ok, et valide.

* Redémarre et essaye de nouveau de lancer SDfix.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Soucis, je n'arrive pas à installer SDfix!! Je double clic dessus puis une petite fenêtre s'ouvre avec exécuter ou annuler (comme pour chaque programme) et rien ne se passe. Enfin le même soucis que lorsque j'ai essayé malwarebytes!

Dans le tuto ils expliquent que l'infection peut bloquer le lancement mais j'ai essayé de faire comme ils disent mais ça ne marche pas. Dois-je démarrer en mode sans échec et l'installer ensuite???
0
Utilisateur anonyme
14 juil. 2009 à 18:56
essaie oui ca coute rien
0
Faux espoir, ça ne marche pas!! Est-ce que je dois jeter l'ordinateur par la fenêtre??
0
Voilà j'ai lancé SDFix comme tu me l'as expliqué.
Par contre, l'ordinateur à redémarré assez rapidement et lorsque le bureau est apparu, je n'ai eu besoin d'appuyer sur aucune touche...
Et je ne trouve pas le rapport...
0
Utilisateur anonyme
14 juil. 2009 à 19:50
C:\SDFix sous le nom "Report.txt".
0
Je confirme, il n'y est pas. J'ai relancé SDFix et toujours rien...
J'ai regardé dans tous les dossiers et sous dossiers. J'ai fais une recherche et y a rien...
0
Utilisateur anonyme
14 juil. 2009 à 20:06

/!\ ATTENTION SUIVRE SCRUPULEUSEMENT A LA LETTRE CES INDICATIONS/!\

♦ Surtout , penses à l'enregistrement à renommer Comfix en "ton prenom.exe"


_________________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================</gras>

♦ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix


Avant d'utiliser ComboFix :
______________________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


♦ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

♦ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

>> Reviens sur le forum, et

♦ copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

0
Voilà le rapport COmbofix. Juste 2 - 3 choses, après combofix, certaines choses ont changé sur le bureaux ( fond d'écran, un icône en plus et mozilla n'était plus mon navigateur par défaut)


ComboFix 09-07-13.01 - JULIEN 14/07/2009 20:20.1.1 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.511.251 [GMT 2:00]
Running from: c:\documents and settings\JULIEN\Bureau\julien.exe
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\program files\Altnet
c:\program files\Need2Find
c:\program files\Need2Find\bar\1.bin\N2FFXTBR.JAR
c:\program files\Need2Find\bar\1.bin\N2NTSTBR.JAR
c:\program files\Need2Find\bar\1.bin\PARTNER.DAT
c:\program files\Need2Find\bar\Cache\000EEC11
c:\program files\Need2Find\bar\Cache\000EF22C
c:\program files\Need2Find\bar\Cache\0011B246
c:\program files\Need2Find\bar\Cache\files.ini
c:\program files\Need2Find\bar\History\search
c:\program files\Need2Find\bar\Settings\prevcfg.htm
c:\recycler\S-1-5-21-3084003130-2031222900-3258192444-1003
c:\windows\system32\AdCache
c:\windows\system32\AdCache\B_329_0_0_106800.htm
c:\windows\system32\AdCache\B_329_1_0_449200.gif
c:\windows\system32\AdCache\B_329_2_0_106800.htm
c:\windows\system32\AdCache\B_329_3_0_106800.htm
c:\windows\system32\AdCache\B_329_4_0_111600.htm
c:\windows\system32\AdCache\B_329_4_0_152400.htm
c:\windows\system32\AdCache\B_329_4_0_155300.htm
c:\windows\system32\AdCache\B_329_4_0_164100.htm
c:\windows\system32\drivers\mrxdavv.sys
c:\windows\system32\drivers\UACpuvvuoejcbwptweky.sys
c:\windows\system32\kwave.sys
c:\windows\system32\UACcniqjnqrsmylgxxur.dll
c:\windows\system32\uacinit.dll
c:\windows\system32\UACjlevnjuyhfkhsgfme.dll
c:\windows\system32\UAClmgjyuwvoxvvkowmm.dll
c:\windows\system32\UACryqmrqpvsjjapkleo.dll
c:\windows\system32\UACsbmsvkaqiwmgswbii.db
c:\windows\system32\UACtjwynappspwkdhreo.dll
c:\windows\system32\uactmp.db
c:\windows\system32\UACxfexctacapendildv.dat

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_UACd.sys


((((((((((((((((((((((((( Files Created from 2009-06-14 to 2009-07-14 )))))))))))))))))))))))))))))))
.

2009-07-14 17:09 . 2009-07-14 17:09 -------- d-----w- c:\windows\ERUNT
2009-07-14 17:04 . 2009-07-14 17:46 -------- d-----w- C:\SDFix
2009-07-13 14:07 . 2009-07-13 14:07 -------- d-----w- C:\_OTL
2009-07-13 08:46 . 2009-07-13 09:18 -------- d-----w- C:\FindyKill
2009-07-09 11:03 . 2009-07-10 16:27 -------- d-----w- c:\program files\Ad-remover
2009-07-09 10:56 . 2009-07-11 10:46 -------- d-----w- c:\program files\trend micro
2009-07-09 10:56 . 2009-07-09 10:57 -------- d-----w- C:\rsit
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\ZDCndis5.SYS
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\drivers\ZDPSp50.sys
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\drivers\wanatw4.sys
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\PCAMPR5.SYS
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\drivers\resc_dwb.sys
2009-07-08 13:36 . 2009-07-08 13:36 -------- d-----w- c:\documents and settings\JULIEN\Application Data\Media Player Classic
2009-07-08 13:34 . 2008-09-16 19:23 168448 ----a-w- c:\windows\system32\unrar.dll
2009-07-08 13:33 . 2004-01-25 16:18 217088 ----a-w- c:\windows\system32\yv12vfw.dll
2009-07-08 13:33 . 2008-11-06 16:37 3596288 ----a-w- c:\windows\system32\qt-dx331.dll
2009-07-08 13:33 . 2009-05-01 21:02 90112 ----a-w- c:\windows\system32\dpl100.dll
2009-07-08 13:33 . 2009-05-01 21:02 685056 ----a-w- c:\windows\system32\divx.dll
2009-07-08 13:33 . 2009-06-02 16:11 85504 ----a-w- c:\windows\system32\ff_vfw.dll
2009-07-08 13:33 . 2009-07-08 13:34 -------- d-----w- c:\program files\K-Lite Codec Pack
2009-07-08 13:12 . 2009-07-14 16:42 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2009-07-08 12:58 . 2009-07-08 12:58 383 ----a-w- c:\documents and settings\JULIEN\MPBEIW.bat
2009-07-08 12:58 . 2009-07-08 12:58 90112 ----a-w- c:\documents and settings\JULIEN\GFPBNP.exe
2009-07-04 12:52 . 2009-07-04 12:52 107888 ----a-w- c:\windows\system32\CmdLineExt.dll
2009-07-03 13:05 . 2009-07-04 12:54 -------- d-----w- c:\documents and settings\JULIEN\Application Data\Command & Conquer 3 Les guerres du Tiberium
2009-07-03 13:05 . 2009-07-03 13:05 -------- d--h--r- c:\documents and settings\JULIEN\Application Data\SecuROM
2009-07-03 12:43 . 2009-07-03 12:43 -------- d-----w- c:\program files\Electronic Arts
2009-07-01 13:14 . 2009-07-01 13:14 -------- d-----w- c:\program files\Valve

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-07-09 10:34 . 2009-02-23 11:55 -------- d-----w- c:\documents and settings\JULIEN\Application Data\LimeWire
2009-07-08 12:37 . 2005-12-28 17:10 -------- d-----w- c:\program files\eMule
2009-06-03 07:46 . 2004-08-16 16:41 85114 ----a-w- c:\windows\system32\perfc00C.dat
2009-06-03 07:46 . 2004-08-16 16:41 511074 ----a-w- c:\windows\system32\perfh00C.dat
2009-06-03 07:42 . 2009-01-23 12:31 56232 ----a-w- c:\documents and settings\JULIEN\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-06-03 07:38 . 2009-06-03 07:38 -------- d-----w- c:\program files\MSBuild
2009-06-03 07:38 . 2009-06-03 07:38 -------- d-----w- c:\program files\Reference Assemblies
2009-06-03 07:35 . 2009-06-03 07:35 -------- d-----w- c:\program files\Avira
2009-06-03 07:35 . 2009-06-03 07:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira
2009-05-31 07:27 . 2008-05-17 08:25 374 ----a-w- c:\documents and settings\ED\Application Data\internaldb6334.dat
2009-05-29 21:37 . 2004-12-20 10:08 205824 ----a-w- c:\windows\system32\xvidvfw.dll
2009-05-29 21:31 . 2004-12-20 10:03 881664 ----a-w- c:\windows\system32\xvidcore.dll
2009-05-28 16:33 . 2009-05-28 16:33 -------- d-----w- c:\documents and settings\ED\Application Data\Windows Live Writer
2009-05-28 16:33 . 2005-09-02 13:49 56232 -c--a-w- c:\documents and settings\ED\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-05-07 15:33 . 2004-08-16 16:40 348672 ----a-w- c:\windows\system32\localspl.dll
2009-04-29 04:45 . 2004-08-16 16:41 827392 ----a-w- c:\windows\system32\wininet.dll
2009-04-29 04:45 . 2004-08-16 16:40 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-04-19 19:50 . 2004-08-16 16:41 1847296 ----a-w- c:\windows\system32\win32k.sys
2009-04-18 13:22 . 2009-04-18 13:22 55648 ----a-w- c:\documents and settings\Principal\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-04-18 13:17 . 2009-04-18 13:17 152576 ----a-w- c:\documents and settings\Principal\Application Data\Sun\Java\jre1.6.0_13\lzma.dll
2009-04-17 15:54 . 2008-05-09 12:19 18432 ----a-w- c:\documents and settings\ED\Application Data\internaldb41.dat
2009-04-17 15:51 . 2008-05-16 06:32 555 ----a-w- c:\documents and settings\ED\Application Data\internaldb8467.dat
2005-04-28 17:08 . 2005-04-28 17:08 278528 -c--a-w- c:\program files\Fichiers communs\FDEUnInstaller.exe
2009-06-14 18:00 . 2009-01-23 12:15 134648 ----a-w- c:\program files\mozilla firefox\components\brwsrcmp.dll
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-01-05 413696]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-01-05 413696]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Hyperappel de l'Encyclopédie Universelle Larousse.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Hyperappel de l'Encyclopédie Universelle Larousse.lnk
backup=c:\windows\pss\Hyperappel de l'Encyclopédie Universelle Larousse.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnk
backup=c:\windows\pss\Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%ProgramFiles%\\UBISOFT\\Splinter Cell Pandora Tomorrow\\logo_ubi.exe"=
"c:\\APPS\\Inventime\\my.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"c:\\StubInstaller.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\RM.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\PMSRegisterFile.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\umi.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\VideoSpin.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Electronic Arts\\Command & Conquer 3\\RetailExe\\1.0\\cnc3game.dat"=
"c:\\Program Files\\Electronic Arts\\Command & Conquer 3\\RetailExe\\1.9\\cnc3game.dat"=

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [03/06/2009 09:35 108289]
R2 fssfltr;FssFltr;c:\windows\system32\drivers\fssfltr_tdi.sys [18/04/2009 15:41 55152]
R3 Cap713x;Cap713x Video Capture;c:\windows\system32\drivers\Cap713x.sys [22/02/2005 01:45 671104]
S1 RescueDrv;Inventel Access Point USB Rescue Driver;c:\windows\system32\drivers\resc_dwb.sys [08/07/2009 17:15 8368]
S1 ZDCndis5;ZDCndis5 Protocol Driver;c:\windows\system32\ZDCndis5.SYS [08/07/2009 17:15 8368]
S2 qiyurwany;qiyurwany;\??\c:\windows\system32\drivers\zjjdnya.sys --> c:\windows\system32\drivers\zjjdnya.sys [?]
S3 fsssvc;Windows Live Contrôle parental;c:\program files\Windows Live\Family Safety\fsssvc.exe [06/02/2009 18:08 533360]
S3 ZD1211U(Wireless);IEEE 802.11g USB Adapter Driver(Wireless);c:\windows\system32\drivers\ZD1211U.sys [14/07/2004 14:53 233984]
.
- - - - ORPHANS REMOVED - - - -

SafeBoot-rbadza.sys


.
------- Supplementary Scan -------
.
FF - ProfilePath - c:\documents and settings\JULIEN\Application Data\Mozilla\Firefox\Profiles\6acad0m6.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.fr
FF - prefs.js: keyword.URL - hxxp://xeoo.com/?p=url&a=firefox&k=
FF - prefs.js: network.proxy.type - 4
FF - plugin: c:\documents and settings\JULIEN\Application Data\Mozilla\Firefox\Profiles\6acad0m6.default\extensions\AcqVPlayer@sanstream.co.jp\plugins\npAcqVPlayer.dll
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX POLICIES ----
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("pref.browser.homepage.disable_button.bookmark_page", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("pref.browser.homepage.disable_button.current_page", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("pref.browser.homepage.disable_button.restore_default", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.places.importBookmarksHTML", true);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.places.importDefaults", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.search.selectedEngine", "xeoo.com");
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("keyword.URL", "http://xeoo.com/?p=url&a=firefox&k=");
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.startup.homepage", "http://www.xeoo.com/?p=h&a=firefox");
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-07-14 20:32
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...


c:\windows\system32\drivers\hjgruiexlsuvjt.sys 66560 bytes executable
c:\docume~1\JULIEN\LOCALS~1\Temp\hjgrui000 0 bytes
c:\windows\TEMP\hjgruicvkbcimwnw.tmp 18944 bytes executable
c:\windows\system32\hjgruibajurqpw.dll 42496 bytes executable
c:\windows\system32\hjgruieknmqdio.dat 106525 bytes
c:\windows\system32\hjgruihcwgtlvc.dat 91 bytes
c:\windows\system32\hjgruinfiiroyk.dll 18944 bytes executable

scan completed successfully
hidden files: 7

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\hjgruitwhtlnjk]
"imagepath"="\systemroot\system32\drivers\hjgruiexlsuvjt.sys"

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MysqlInventime]
"ImagePath"="c:\mysql\bin\mysqld-nt MysqlInventime"
.
--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-3209044353-2627916084-2635611745-1010\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:46,c8,1e,c8,9f,ed,28,a2,aa,6c,d8,07,50,a1,ec,88,5e,5c,b9,92,33,95,13,
47,01,8a,da,c4,5b,c4,f1,1f,f9,0b,5b,d8,bc,e6,87,4c,e8,87,bc,9a,51,0b,e7,da,\
"??"=hex:5d,2e,bc,00,9b,07,bc,9c,34,34,87,88,c9,ab,ca,0d

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"cd042efbbd7f7af1647644e76e06692b"=hex:e2,63,26,f1,3f,c8,ff,68,9d,5f,cc,be,13,
57,f1,14,e2,63,26,f1,3f,c8,ff,68,1f,ad,de,55,76,c2,03,8d,e2,63,26,f1,3f,c8,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"bca643cdc5c2726b20d2ecedcc62c59b"=hex:6a,9c,d6,61,af,45,84,18,73,b6,80,c9,cf,
4f,d1,58,6a,9c,d6,61,af,45,84,18,3d,47,57,f0,6a,1d,8b,32,6a,9c,d6,61,af,45,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"2c81e34222e8052573023a60d06dd016"=hex:ff,7c,85,e0,43,d4,0e,fe,ea,aa,9f,cb,71,
19,8f,c4,ff,7c,85,e0,43,d4,0e,fe,af,52,8c,b8,51,08,00,9c,ff,7c,85,e0,43,d4,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"2582ae41fb52324423be06337561aa48"=hex:86,8c,21,01,be,91,eb,e7,d1,e3,4e,8c,94,
15,8d,5b,86,8c,21,01,be,91,eb,e7,6f,ef,e8,58,2b,0b,59,e5,86,8c,21,01,be,91,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"caaeda5fd7a9ed7697d9686d4b818472"=hex:f5,1d,4d,73,a8,13,5c,05,ad,34,46,93,db,
e3,2e,4f,f5,1d,4d,73,a8,13,5c,05,de,bc,08,c1,73,27,e9,fd,f5,1d,4d,73,a8,13,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"a4a1bcf2cc2b8bc3716b74b2b4522f5d"=hex:b0,18,ed,a7,3f,8d,37,a4,65,37,df,f7,d8,
ab,dc,1c,df,20,58,62,78,6b,cf,c8,29,0f,ee,cc,2b,e3,cc,e3,df,20,58,62,78,6b,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"4d370831d2c43cd13623e232fed27b7b"=hex:fb,a7,78,e6,12,2f,9a,ea,71,ae,66,5e,97,
75,7e,50,fb,a7,78,e6,12,2f,9a,ea,8e,a0,3a,72,54,ad,0d,64,fb,a7,78,e6,12,2f,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"1d68fe701cdea33e477eb204b76f993d"=hex:83,6c,56,8b,a0,85,96,ab,e2,99,2f,78,29,
5c,6b,b4,01,3a,48,fc,e8,04,4a,f1,ea,bd,52,c2,12,6a,59,e7,01,3a,48,fc,e8,04,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"1fac81b91d8e3c5aa4b0a51804d844a3"=hex:f6,0f,4e,58,98,5b,89,c9,6e,42,8e,b2,84,
7c,4c,03,f6,0f,4e,58,98,5b,89,c9,d0,18,5c,1b,c0,29,6a,dc,f6,0f,4e,58,98,5b,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"f5f62a6129303efb32fbe080bb27835b"=hex:3d,ce,ea,26,2d,45,aa,78,0b,54,8d,e2,c9,
f3,b5,f7,3d,ce,ea,26,2d,45,aa,78,7c,38,b0,f4,46,71,c4,15,3d,ce,ea,26,2d,45,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"fd4e2e1a3940b94dceb5a6a021f2e3c6"=hex:2a,b7,cc,b5,b9,7f,41,e7,02,f3,09,da,5b,
a9,68,dc,2a,b7,cc,b5,b9,7f,41,e7,84,ab,c8,9e,85,d2,c9,c5,2a,b7,cc,b5,b9,7f,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"8a8aec57dd6508a385616fbc86791ec2"=hex:fa,ea,66,7f,d4,3b,6b,70,78,c6,28,eb,ce,
6f,26,4a,6c,43,2d,1e,aa,22,2f,9c,24,5a,63,e9,71,3d,cd,ab,6c,43,2d,1e,aa,22,\
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(1760)
c:\windows\system32\eappprxy.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Other Running Processes ------------------------
.
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Completion time: 2009-07-14 20:38 - machine was rebooted
ComboFix-quarantined-files.txt 2009-07-14 18:37

Pre-Run: 165 657 378 816 octets libres
Post-Run: 165 648 097 280 octets libres

288 --- E O F --- 2009-06-29 14:12
0
Utilisateur anonyme
14 juil. 2009 à 20:56

__________________________________________________________
=>/!\ ATTENTION /!\ Le script qui suit a été écrit spécialement cet ordinateur,<=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=====|
---------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

♦ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
♦ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
File::
C:\WINDOWS\system32\drivers\hjgruiexlsuvjt.sys
c:\windows\system32\drivers\zjjdnya.sys
c:\documents and settings\ED\Application Data\internaldb8467.dat
c:\documents and settings\ED\Application Data\internaldb41.dat

Driver::
hjgruitwhtlnjk
qiyurwany

Registry::
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\hjgruitwhtlnjk]
------------------------------------------------------------------

♦ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
♦ Quitte le Bloc Notes

♦ Fais un glisser/déposer de ce fichier CFScript sur le fichier C-Fix.exe (combofix) Comme ceci

♦ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
♦ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
♦ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
ComboFix 09-07-13.01 - JULIEN 14/07/2009 21:05.2.1 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.511.261 [GMT 2:00]
Running from: c:\documents and settings\JULIEN\Bureau\julien.exe
Command switches used :: c:\documents and settings\JULIEN\Bureau\CFScript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
* Created a new restore point

FILE ::
"c:\documents and settings\ED\Application Data\internaldb41.dat"
"c:\documents and settings\ED\Application Data\internaldb8467.dat"
"c:\windows\system32\drivers\hjgruiexlsuvjt.sys"
"c:\windows\system32\drivers\zjjdnya.sys"
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\ED\Application Data\internaldb41.dat
c:\documents and settings\ED\Application Data\internaldb8467.dat
c:\documents and settings\JULIEN\GFPBNP.exe
c:\windows\system32\drivers\hjgruiexlsuvjt.sys
c:\windows\system32\drivers\mrxdavv.sys
c:\windows\system32\hjgruibajurqpw.dll
c:\windows\system32\hjgruieknmqdio.dat
c:\windows\system32\hjgruihcwgtlvc.dat
c:\windows\system32\hjgruinfiiroyk.dll
c:\windows\system32\kwave.sys

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_hjgruitwhtlnjk
-------\Legacy_QIYURWANY
-------\Service_qiyurwany


((((((((((((((((((((((((( Files Created from 2009-06-14 to 2009-07-14 )))))))))))))))))))))))))))))))
.

2009-07-14 17:09 . 2009-07-14 17:09 -------- d-----w- c:\windows\ERUNT
2009-07-14 17:04 . 2009-07-14 17:46 -------- d-----w- C:\SDFix
2009-07-13 14:07 . 2009-07-13 14:07 -------- d-----w- C:\_OTL
2009-07-13 08:46 . 2009-07-13 09:18 -------- d-----w- C:\FindyKill
2009-07-09 11:03 . 2009-07-10 16:27 -------- d-----w- c:\program files\Ad-remover
2009-07-09 10:56 . 2009-07-11 10:46 -------- d-----w- c:\program files\trend micro
2009-07-09 10:56 . 2009-07-09 10:57 -------- d-----w- C:\rsit
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\drivers\ZDPSp50.sys
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\drivers\wanatw4.sys
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\PCAMPR5.SYS
2009-07-08 15:15 . 2009-07-08 15:15 8368 ----a-w- c:\windows\system32\drivers\resc_dwb.sys
2009-07-08 13:36 . 2009-07-08 13:36 -------- d-----w- c:\documents and settings\JULIEN\Application Data\Media Player Classic
2009-07-08 13:34 . 2008-09-16 19:23 168448 ----a-w- c:\windows\system32\unrar.dll
2009-07-08 13:33 . 2004-01-25 16:18 217088 ----a-w- c:\windows\system32\yv12vfw.dll
2009-07-08 13:33 . 2008-11-06 16:37 3596288 ----a-w- c:\windows\system32\qt-dx331.dll
2009-07-08 13:33 . 2009-05-01 21:02 90112 ----a-w- c:\windows\system32\dpl100.dll
2009-07-08 13:33 . 2009-05-01 21:02 685056 ----a-w- c:\windows\system32\divx.dll
2009-07-08 13:33 . 2009-06-02 16:11 85504 ----a-w- c:\windows\system32\ff_vfw.dll
2009-07-08 13:33 . 2009-07-08 13:34 -------- d-----w- c:\program files\K-Lite Codec Pack
2009-07-08 13:12 . 2009-07-14 16:42 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2009-07-08 12:58 . 2009-07-08 12:58 383 ----a-w- c:\documents and settings\JULIEN\MPBEIW.bat
2009-07-04 12:52 . 2009-07-04 12:52 107888 ----a-w- c:\windows\system32\CmdLineExt.dll
2009-07-03 13:05 . 2009-07-04 12:54 -------- d-----w- c:\documents and settings\JULIEN\Application Data\Command & Conquer 3 Les guerres du Tiberium
2009-07-03 13:05 . 2009-07-03 13:05 -------- d--h--r- c:\documents and settings\JULIEN\Application Data\SecuROM
2009-07-03 12:43 . 2009-07-03 12:43 -------- d-----w- c:\program files\Electronic Arts
2009-07-01 13:14 . 2009-07-01 13:14 -------- d-----w- c:\program files\Valve

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-07-09 10:34 . 2009-02-23 11:55 -------- d-----w- c:\documents and settings\JULIEN\Application Data\LimeWire
2009-07-08 12:37 . 2005-12-28 17:10 -------- d-----w- c:\program files\eMule
2009-06-03 07:46 . 2004-08-16 16:41 85114 ----a-w- c:\windows\system32\perfc00C.dat
2009-06-03 07:46 . 2004-08-16 16:41 511074 ----a-w- c:\windows\system32\perfh00C.dat
2009-06-03 07:42 . 2009-01-23 12:31 56232 ----a-w- c:\documents and settings\JULIEN\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-06-03 07:38 . 2009-06-03 07:38 -------- d-----w- c:\program files\MSBuild
2009-06-03 07:38 . 2009-06-03 07:38 -------- d-----w- c:\program files\Reference Assemblies
2009-06-03 07:35 . 2009-06-03 07:35 -------- d-----w- c:\program files\Avira
2009-06-03 07:35 . 2009-06-03 07:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira
2009-05-31 07:27 . 2008-05-17 08:25 374 ----a-w- c:\documents and settings\ED\Application Data\internaldb6334.dat
2009-05-29 21:37 . 2004-12-20 10:08 205824 ----a-w- c:\windows\system32\xvidvfw.dll
2009-05-29 21:31 . 2004-12-20 10:03 881664 ----a-w- c:\windows\system32\xvidcore.dll
2009-05-28 16:33 . 2009-05-28 16:33 -------- d-----w- c:\documents and settings\ED\Application Data\Windows Live Writer
2009-05-28 16:33 . 2005-09-02 13:49 56232 -c--a-w- c:\documents and settings\ED\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-05-07 15:33 . 2004-08-16 16:40 348672 ----a-w- c:\windows\system32\localspl.dll
2009-04-29 04:45 . 2004-08-16 16:41 827392 ----a-w- c:\windows\system32\wininet.dll
2009-04-29 04:45 . 2004-08-16 16:40 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-04-19 19:50 . 2004-08-16 16:41 1847296 ----a-w- c:\windows\system32\win32k.sys
2009-04-18 13:22 . 2009-04-18 13:22 55648 ----a-w- c:\documents and settings\Principal\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-04-18 13:17 . 2009-04-18 13:17 152576 ----a-w- c:\documents and settings\Principal\Application Data\Sun\Java\jre1.6.0_13\lzma.dll
2005-04-28 17:08 . 2005-04-28 17:08 278528 -c--a-w- c:\program files\Fichiers communs\FDEUnInstaller.exe
2009-06-14 18:00 . 2009-01-23 12:15 134648 ----a-w- c:\program files\mozilla firefox\components\brwsrcmp.dll
.

((((((((((((((((((((((((((((( SnapShot@2009-07-14_18.32.58 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-07-14 19:11 . 2009-07-14 19:11 16384 c:\windows\Temp\Perflib_Perfdata_5e8.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-01-05 413696]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-01-05 413696]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Hyperappel de l'Encyclopédie Universelle Larousse.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Hyperappel de l'Encyclopédie Universelle Larousse.lnk
backup=c:\windows\pss\Hyperappel de l'Encyclopédie Universelle Larousse.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnk
backup=c:\windows\pss\Utilitaire réseau pour SAGEM Wi-Fi 11g USB adapter.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%ProgramFiles%\\UBISOFT\\Splinter Cell Pandora Tomorrow\\logo_ubi.exe"=
"c:\\APPS\\Inventime\\my.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"c:\\StubInstaller.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\RM.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\PMSRegisterFile.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\umi.exe"=
"c:\\Program Files\\Pinnacle\\VideoSpin\\Programs\\VideoSpin.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Electronic Arts\\Command & Conquer 3\\RetailExe\\1.0\\cnc3game.dat"=
"c:\\Program Files\\Electronic Arts\\Command & Conquer 3\\RetailExe\\1.9\\cnc3game.dat"=

R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [03/06/2009 09:35 108289]
R2 fssfltr;FssFltr;c:\windows\system32\drivers\fssfltr_tdi.sys [18/04/2009 15:41 55152]
R3 Cap713x;Cap713x Video Capture;c:\windows\system32\drivers\Cap713x.sys [22/02/2005 01:45 671104]
S1 RescueDrv;Inventel Access Point USB Rescue Driver;c:\windows\system32\drivers\resc_dwb.sys [08/07/2009 17:15 8368]
S1 ZDCndis5;ZDCndis5 Protocol Driver;\??\c:\windows\system32\ZDCndis5.SYS --> c:\windows\system32\ZDCndis5.SYS [?]
S3 fsssvc;Windows Live Contrôle parental;c:\program files\Windows Live\Family Safety\fsssvc.exe [06/02/2009 18:08 533360]
S3 ZD1211U(Wireless);IEEE 802.11g USB Adapter Driver(Wireless);c:\windows\system32\drivers\ZD1211U.sys [14/07/2004 14:53 233984]
.
.
------- Supplementary Scan -------
.
FF - ProfilePath - c:\documents and settings\JULIEN\Application Data\Mozilla\Firefox\Profiles\6acad0m6.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.fr
FF - prefs.js: keyword.URL - hxxp://xeoo.com/?p=url&a=firefox&k=
FF - prefs.js: network.proxy.type - 4
FF - plugin: c:\documents and settings\JULIEN\Application Data\Mozilla\Firefox\Profiles\6acad0m6.default\extensions\AcqVPlayer@sanstream.co.jp\plugins\npAcqVPlayer.dll
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX POLICIES ----
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("pref.browser.homepage.disable_button.bookmark_page", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("pref.browser.homepage.disable_button.current_page", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("pref.browser.homepage.disable_button.restore_default", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.places.importBookmarksHTML", true);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.places.importDefaults", false);
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.search.selectedEngine", "xeoo.com");
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("keyword.URL", "http://xeoo.com/?p=url&a=firefox&k=");
c:\program files\Mozilla Firefox\defaults\profile\prefs.js - user_pref("browser.startup.homepage", "http://www.xeoo.com/?p=h&a=firefox");
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-07-14 21:12
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...


c:\docume~1\JULIEN\LOCALS~1\Temp\Perflib_Perfdata_b7c.dat 0 bytes

scan completed successfully
hidden files: 1

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MysqlInventime]
"ImagePath"="c:\mysql\bin\mysqld-nt MysqlInventime"
.
--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-3209044353-2627916084-2635611745-1010\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:46,c8,1e,c8,9f,ed,28,a2,aa,6c,d8,07,50,a1,ec,88,5e,5c,b9,92,33,95,13,
47,01,8a,da,c4,5b,c4,f1,1f,f9,0b,5b,d8,bc,e6,87,4c,e8,87,bc,9a,51,0b,e7,da,\
"??"=hex:5d,2e,bc,00,9b,07,bc,9c,34,34,87,88,c9,ab,ca,0d

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"cd042efbbd7f7af1647644e76e06692b"=hex:e2,63,26,f1,3f,c8,ff,68,9d,5f,cc,be,13,
57,f1,14,e2,63,26,f1,3f,c8,ff,68,1f,ad,de,55,76,c2,03,8d,e2,63,26,f1,3f,c8,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"bca643cdc5c2726b20d2ecedcc62c59b"=hex:6a,9c,d6,61,af,45,84,18,73,b6,80,c9,cf,
4f,d1,58,6a,9c,d6,61,af,45,84,18,3d,47,57,f0,6a,1d,8b,32,6a,9c,d6,61,af,45,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"2c81e34222e8052573023a60d06dd016"=hex:ff,7c,85,e0,43,d4,0e,fe,ea,aa,9f,cb,71,
19,8f,c4,ff,7c,85,e0,43,d4,0e,fe,af,52,8c,b8,51,08,00,9c,ff,7c,85,e0,43,d4,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"2582ae41fb52324423be06337561aa48"=hex:86,8c,21,01,be,91,eb,e7,d1,e3,4e,8c,94,
15,8d,5b,86,8c,21,01,be,91,eb,e7,6f,ef,e8,58,2b,0b,59,e5,86,8c,21,01,be,91,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"caaeda5fd7a9ed7697d9686d4b818472"=hex:f5,1d,4d,73,a8,13,5c,05,ad,34,46,93,db,
e3,2e,4f,f5,1d,4d,73,a8,13,5c,05,de,bc,08,c1,73,27,e9,fd,f5,1d,4d,73,a8,13,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"a4a1bcf2cc2b8bc3716b74b2b4522f5d"=hex:b0,18,ed,a7,3f,8d,37,a4,65,37,df,f7,d8,
ab,dc,1c,df,20,58,62,78,6b,cf,c8,29,0f,ee,cc,2b,e3,cc,e3,df,20,58,62,78,6b,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"4d370831d2c43cd13623e232fed27b7b"=hex:fb,a7,78,e6,12,2f,9a,ea,71,ae,66,5e,97,
75,7e,50,fb,a7,78,e6,12,2f,9a,ea,8e,a0,3a,72,54,ad,0d,64,fb,a7,78,e6,12,2f,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"1d68fe701cdea33e477eb204b76f993d"=hex:83,6c,56,8b,a0,85,96,ab,e2,99,2f,78,29,
5c,6b,b4,01,3a,48,fc,e8,04,4a,f1,ea,bd,52,c2,12,6a,59,e7,01,3a,48,fc,e8,04,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"1fac81b91d8e3c5aa4b0a51804d844a3"=hex:f6,0f,4e,58,98,5b,89,c9,6e,42,8e,b2,84,
7c,4c,03,f6,0f,4e,58,98,5b,89,c9,d0,18,5c,1b,c0,29,6a,dc,f6,0f,4e,58,98,5b,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"f5f62a6129303efb32fbe080bb27835b"=hex:3d,ce,ea,26,2d,45,aa,78,0b,54,8d,e2,c9,
f3,b5,f7,3d,ce,ea,26,2d,45,aa,78,7c,38,b0,f4,46,71,c4,15,3d,ce,ea,26,2d,45,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"fd4e2e1a3940b94dceb5a6a021f2e3c6"=hex:2a,b7,cc,b5,b9,7f,41,e7,02,f3,09,da,5b,
a9,68,dc,2a,b7,cc,b5,b9,7f,41,e7,84,ab,c8,9e,85,d2,c9,c5,2a,b7,cc,b5,b9,7f,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"8a8aec57dd6508a385616fbc86791ec2"=hex:fa,ea,66,7f,d4,3b,6b,70,78,c6,28,eb,ce,
6f,26,4a,6c,43,2d,1e,aa,22,2f,9c,24,5a,63,e9,71,3d,cd,ab,6c,43,2d,1e,aa,22,\
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(1976)
c:\windows\system32\eappprxy.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Other Running Processes ------------------------
.
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Completion time: 2009-07-14 21:16 - machine was rebooted
ComboFix-quarantined-files.txt 2009-07-14 19:16
ComboFix2.txt 2009-07-14 18:38

Pre-Run: 165 531 328 512 octets libres
Post-Run: 165 439 422 464 octets libres

264 --- E O F --- 2009-06-29 14:12
0
Utilisateur anonyme
14 juil. 2009 à 21:24
Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
- Coche Afficher les fichiers et dossiers cachés
- Décoche Masquer les extensions des fichiers dont le type est connu
- Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)
clique sur Appliquer, puis OK.

N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important

Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

* Clique sur Parcourir en haut, choisis Poste de travail et cherche ces fichiers :

c:\windows\system32\drivers\wanatw4.sys
c:\windows\system32\drivers\resc_dwb.sys
c:\program files\mozilla firefox\components\brwsrcmp.dll


* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée ("Situation actuelle: terminé"), clique sur Formaté
* Une nouvelle fenêtre de ton navigateur va apparaître
* Clique alors sur les deux fleches
* Fais un clic droit sur la page, et choisis Sélectionner tout, puis copier
* Enfin colle le résultat dans ta prochaine réponse

Note : Pour analyser un autre fichier, clique en bas sur Autre fichier.

ensuite reessaie Malwarebytes , il devrait marcher maintenant
0
Lors de l'analyse des 2 premiers fichiers, mon antivirus à détecté un virus et j'ai choisi l'option "mettre en quarantaine". Aucun rapport n'a été affiché ou joint au résultat. Seul une nouvelle page s'est ouverte avec des mots sur 1 ligne.

Lors de l'analyse du 3e fichiers, virus total inscrit que le fichier à déjà été analysé et m'a joint le rapport suivant:





Srpski | Македонски | العربية | Suomi | ihMdI | | עברית | | Slovenščina | Dansk | Русский | Română | Türkçe | Nederlands | Ελληνικά | Svenska | Português | Italiano | | | Magyar | Deutsch | Česky | Polski | Español | English
Virus Total
Virustotal est un service qui analyse les fichiers suspects et facilite la détection rapide des virus, vers, chevaux de Troie et toutes sortes de malwares détectés par les moteurs antivirus. Plus d'informations...
Fichier CC97E5EAF8EFAE820DE202AB2209AC009A7A45B0.dll reçu le 2009.07.13 23:18:10 (UTC)
Situation actuelle: terminé
Résultat: 0/41 (0.00%)
Formaté Formaté
Impression des résultats Impression des résultats
Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.22 2009.07.13 -
AhnLab-V3 5.0.0.2 2009.07.13 -
AntiVir 7.9.0.204 2009.07.13 -
Antiy-AVL 2.0.3.1 2009.07.10 -
Authentium 5.1.2.4 2009.07.14 -
Avast 4.8.1335.0 2009.07.13 -
AVG 8.5.0.387 2009.07.13 -
BitDefender 7.2 2009.07.14 -
CAT-QuickHeal 10.00 2009.07.10 -
ClamAV 0.94.1 2009.07.13 -
Comodo 1602 2009.07.14 -
DrWeb 5.0.0.12182 2009.07.14 -
eSafe 7.0.17.0 2009.07.13 -
eTrust-Vet 31.6.6610 2009.07.13 -
F-Prot 4.4.4.56 2009.07.13 -
F-Secure 8.0.14470.0 2009.07.14 -
Fortinet 3.120.0.0 2009.07.13 -
GData 19 2009.07.14 -
Ikarus T3.1.1.64.0 2009.07.13 -
Jiangmin 11.0.706 2009.07.13 -
K7AntiVirus 7.10.791 2009.07.13 -
Kaspersky 7.0.0.125 2009.07.14 -
McAfee 5675 2009.07.13 -
McAfee+Artemis 5675 2009.07.13 -
McAfee-GW-Edition 6.8.5 2009.07.14 -
Microsoft 1.4803 2009.07.14 -
NOD32 4240 2009.07.13 -
Norman 2009.07.13 -
nProtect 2009.1.8.0 2009.07.13 -
Panda 10.0.0.14 2009.07.12 -
PCTools 4.4.2.0 2009.07.13 -
Prevx 3.0 2009.07.14 -
Rising 21.38.04.00 2009.07.13 -
Sophos 4.43.0 2009.07.14 -
Sunbelt 3.2.1858.2 2009.07.13 -
Symantec 1.4.4.12 2009.07.14 -
TheHacker 6.3.4.3.366 2009.07.14 -
TrendMicro 8.950.0.1094 2009.07.13 -
VBA32 3.12.10.8 2009.07.12 -
ViRobot 2009.7.13.1833 2009.07.13 -
VirusBuster 4.6.5.0 2009.07.13 -
Information additionnelle
File size: 134648 bytes
MD5 : cca77904901163da4fd2e40870f6c416
SHA1 : 64fe1c74e301950e3b913b0769d2578d55e94f3d
SHA256: 3501506cdbd67f69780d5a2951ea7b0b8f556a0df0b60c1aab022de354ffc1e5
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x18160
timedatestamp.....: 0x4A25B294 (Wed Jun 3 01:15:32 2009)
machinetype.......: 0x14C (Intel I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x17841 0x17A00 6.40 402ec38147e90477712ccfb4d4c9944d
.rdata 0x19000 0x4F2B 0x5000 5.72 c4bd79f95a33532cdb314a21c4ffff25
.data 0x1E000 0x1180 0xC00 4.31 30d8eb2219ea276735e4a6d4c8f3be52
.rsrc 0x20000 0x398 0x400 2.97 453558f43082bcfb5666f3a001f39324
.reloc 0x21000 0x199A 0x1A00 6.24 9b6a01f59e31579e5af290058fbc23a2

( 10 imports )

> advapi32.dll: RegSetValueExW, RegCloseKey, RegOpenKeyExW, RegQueryValueExW, RegCreateKeyExW, RegEnumKeyExW
> gdi32.dll: EnumFontFamiliesExW
> kernel32.dll: UnhandledExceptionFilter, GetCurrentProcess, TerminateProcess, InterlockedCompareExchange, SetUnhandledExceptionFilter, InterlockedExchange, GetCurrentProcessId, GetCurrentThreadId, GetTickCount, QueryPerformanceCounter, Sleep, IsDebuggerPresent, GetWindowsDirectoryA, CloseHandle, GetModuleFileNameW, GetShortPathNameW, CreateProcessW, InterlockedDecrement, GetProcAddress, ExpandEnvironmentStringsW, FileTimeToSystemTime, GetEnvironmentVariableW, LoadLibraryA, GetSystemTimeAsFileTime, DisableThreadLibraryCalls
> mozcrt19.dll: _wfopen, memmove, realloc, _snprintf, memcmp, strcpy, fclose, ftell, fwrite, fread, fopen, _errno, fflush, _stat64i32, memcpy, memset, strlen, _encode_pointer, _malloc_crt, _encoded_null, _decode_pointer, _initterm, _initterm_e, _amsg_exit, _adjust_fdiv, __CppXcptFilter, _unlock, __dllonexit, strcmp, malloc, printf, free, wcstol, _mktime64, _lock, _onexit, _crt_debugger_hook, __clean_type_info_names_internal, _except_handler4_common, fseek, swscanf, sprintf, ___V@YAXPAX@Z, wcscat, sscanf, wcsncpy, wcslen, __2@YAPAXI@Z, __3@YAXPAX@Z
> nspr4.dll: PR_Malloc, PR_Free, PR_ImplodeTime, PR_Close, PR_Read, PR_sscanf, PR_Now, PR_snprintf, PR_NewLock, PR_DestroyLock, PR_GetError, PR_Unlock, PR_Lock, PR_Calloc, PR_SetError, PR_AtomicIncrement, PR_AtomicDecrement
> ole32.dll: CoUninitialize, CoInitialize, CoCreateInstance, CoTaskMemFree
> oleaut32.dll: -, -
> plc4.dll: PL_strcasecmp, PL_strcpy, PL_strcmp, PL_strlen, PL_Base64Encode, PL_strncpy, PL_strdup
> user32.dll: GetDC, GetSysColor, SetSysColors, SystemParametersInfoW, ReleaseDC
> xpcom.dll: NS_GetServiceManager, NS_GetComponentManager, NS_CStringGetMutableData, NS_StringGetMutableData, NS_Alloc, NS_NewNativeLocalFile, NS_Realloc, NS_StringCopy, NS_CStringCopy, NS_Free, NS_StringSetData, NS_CStringCloneData, NS_StringGetData, NS_StringSetDataRange, NS_StringCloneData, NS_UTF16ToCString, NS_CStringSetData, NS_NewLocalFile, NS_StringContainerInit2, NS_CStringGetData, NS_CStringToUTF16, NS_CStringSetDataRange, NS_StringContainerFinish, NS_StringContainerInit, NS_CStringContainerInit2, NS_CStringContainerInit, NS_CStringContainerFinish

( 1 exports )

> NSGetModule
TrID : File type identification
Win64 Executable Generic (59.6%)
Win32 Executable MS Visual C++ (generic) (26.2%)
Win32 Executable Generic (5.9%)
Win32 Dynamic Link Library (generic) (5.2%)
Generic Win/DOS Executable (1.3%)
ssdeep: -
PEiD : -
RDS : NSRL Reference Data Set
-

ATENTION ATTENTION: VirusTotal est un service gratuit offert par Hispasec Sistemas. Il n'y a aucune garantie quant à la disponibilité et la continuité de ce service. Bien que le taux de détection permis par l'utilisation de multiples moteurs antivirus soit bien supérieur à celui offert par seulement un produit, ces résultats NE garantissent PAS qu'un fichier est sans danger. Il n'y a actuellement aucune solution qui offre un taux d'efficacité de 100% pour la détection des virus et malwares.

Autre fichier
VirusTotal © Hispasec Sistemas - Blog - Contact: info@virustotal.com - Terms of Service & Privacy Policy















Je vais, en attendant ta réponse, essayer malwarebytes...
0
J'aimerai encore ajouter que ce que tu m'as dis de cocher et décocher, c'était déjà fait...
0
Utilisateur anonyme
14 juil. 2009 à 21:46
ah...

pour le 3 eme tu aurais du faire "reanalyser le fichier" maintenant
0
- Coche Afficher les fichiers et dossiers cachés
- Décoche Masquer les extensions des fichiers dont le type est connu
- Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)
clique sur Appliquer, puis OK.

Comme je t'avais dis que c'était déjà coché-décoché, dois-je faire l'inverse??





Voila le rapport malwarebytes.

Malwarebytes' Anti-Malware 1.39
Version de la base de données: 2429
Windows 5.1.2600 Service Pack 3

14/07/2009 21:57:14
mbam-log-2009-07-14 (21-57-14).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 134009
Temps écoulé: 9 minute(s), 12 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 7
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 12

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\pbfrv2.pbfrv2 (Adware.2020Search) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\ptpsa32.ptpsaweb (Trojan.Perfiler) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\ptpsa32.ptpsaweb.1 (Trojan.Perfiler) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{4fc63700-2093-4ad2-8d37-3b3d86d9c940} (Trojan.Perfiler) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{5bf0ce3e-61d2-4a7b-baa3-0c4667a9563d} (Trojan.Perfiler) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Typelib\{095c0db4-fea6-440e-8dfc-00fc53ac827d} (Trojan.Perfiler) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b7d3e479-cc68-42b5-a338-938ece35f419} (Adware.SoftMate) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\system32\drivers\mrxdavv.sys (Rootkit.Agent.H) -> Delete on reboot.
c:\program files\ad-remover\quarantine\DOCUME~1\PRINCI~1\APPLIC~1\EoRezo\SoftwareUpdate.exe.vir (Adware.EoRezo) -> Quarantined and deleted successfully.
c:\program files\ad-remover\quarantine\DOCUME~1\PRINCI~1\APPLIC~1\EoRezo\SoftwareUpdateHP.exe.vir (Adware.EoRezo) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\hjgruibajurqpw.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\hjgruinfiiroyk.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\UACjlevnjuyhfkhsgfme.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\UAClmgjyuwvoxvvkowmm.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\UACryqmrqpvsjjapkleo.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\UACtjwynappspwkdhreo.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\drivers\hjgruiexlsuvjt.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\WINDOWS\system32\drivers\UACpuvvuoejcbwptweky.sys.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\kwave.sys (Trojan.Agent) -> Delete on reboot.
0
Utilisateur anonyme
14 juil. 2009 à 22:08
je pense que c'est bon on peut nettoyer


des soucis ?
0