Pb virus wibndows security alerts

Résolu/Fermé
gg22 - 18 déc. 2009 à 22:25
 gg22 - 16 févr. 2010 à 14:06
Bonjour,

j'ai un problème avec mon ordinateur. Depuis quelque tps, j'ai une fenêtre qui s'affiche avec

marqué "windows security alerts" toutes les 30 secondes pour me dire que mon ordinateur est infecté par un trojan

ou quelque chose dans ce style là. J'ai commencé à faire un diagnostique précis de mon PC à l'aide

ZHPDiag. Si vous pouviez m'aider ce serait super sympa. Voici mes 2 scans, le deuxième étant l'nalyse détaillée/MD5.

1er scan: http://www.cijoint.fr/cjlink.php?f [...] vT0h1O.txt 2nd scan: http://www.cijoint.fr/cjlink.php?f [...] UCveir.txt

Merci d'avance.
A voir également:

23 réponses

jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
18 déc. 2009 à 23:00
bonjour, difficile de t'aider les liens pour tes rapport ne fonctionne pas il sont cassés
0
Bonjour, je te remerci de ta réponsel tout d'abord.

Revoici les liens:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijGvT0h1O.txt

et le deuxième:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijMUCveir.txt

J'espère que cette fois-ci ils fonctionnent..
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
19 déc. 2009 à 12:03
bonjour,

tu fais ce qui suis dans l'ordre, merci

1) passes usbfix option2

• Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


• Télécharges et installes : https://www.ionos.fr/?affiliate_id=77097 de C_XX & Chiquitine29


(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

• Double clic sur le raccourci UsbFix présent sur ton bureau .

• choisis l'option 2 ( Suppression )

• Ton bureau disparaitra et le pc redémarrera .

• Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

• Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

• Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Pendant son nettoyage, l'outil a récolté certains fichiers infectieux.
Nous vous demandons de nous les faire parvenir pour des futures mises à jour, ainsi que pour un meilleur traitement des infections.
Nous vous remercions pour votre contribution.


. UsbFix te proposera d'uploader un dossier compressé à cette adresse : https://www.ionos.fr/?affiliate_id=77097

Ce dossier a été créé par UsbFix et est enregistré sur ton bureau.

Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

Merci d'avance pour ta contribution !!



2) fais un examem complet de ton pc avec malwarebytes

Télécharge Malwarebytes' Anti-Malware: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

. sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
. enregistres le sur le bureau
. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. redemarre le pc si il le fait pas lui même
. une fois redémarré double-cliques sur malwarebytes
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. tu cliques droit dans le cadre de la reponse et coller


Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
0
Merci de ta patience et de ton aide pour mon problème, Je n'aurais jamais pu m'en sortir sinon. Le problème a l'air d'avoir disparu.

Voici le rapport usb fix:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijx04QvbK.txt

et celui de Malwarebytes:


Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3396
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

20/12/2009 16:55:50
mbam-log-2009-12-20 (16-55-50).txt

Type de recherche: Examen complet (C:\|D:\|E:\|)
Eléments examinés: 263524
Temps écoulé: 1 hour(s), 39 minute(s), 48 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 7
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 7

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Malware Defense (Rogue.Malware Defense) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\H8SRT (Rootkit.TDSS) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\fcn (Rogue.Residue) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\MediaHoldings (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\TDSSdata (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\TDSSserv (Rootkit.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\richtx64.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mkqeigk (Trojan.Agent.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\malware defense (Rogue.Malware Defense) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\utilisateur\Local Settings\Temp\richtx64.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\utilisateur\Local Settings\Temp\H8SRTddb9.tmp (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\Documents and Settings\utilisateur\Local Settings\Temp\c918.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\tdssinit.dll (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\tdssservers.dat (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\utilisateur\Local Settings\Temp\H8SRTdde8.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\TDSSerrors.log (Rootkit.TDSS) -> Quarantined and deleted successfully.


Encore merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
20 déc. 2009 à 17:34
ok , on continu tu passes navilog option 1 , et tu posteras un nouveau zhpdiag, pour contrôler cela , Merci

Télécharge Navilog1 (par IL-MAFIOSO) sur ton bureau

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistre la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, double clique sur le raccourci Navilog1 présent sur le bureau.

Laisse-toi guider. Appuie sur une touche quand on te le demande.
Au menu principal, choisis 1 et valide.

< Ne fais pas le choix 2 >

Patiente le temps du scan. Il te sera peut-être demandé de redémarrer ton PC.
Laisse l'outil le faire automatiquement, sinon redémarre ton PC normalement s'il te le demande.

Patiente jusqu'au message "Scan terminé le......"
Appuie sur une touche comme demandé ; le bloc-notes va s'ouvrir.
Copie-colle l'intégralité dans ta réponse. Referme le bloc-notes.

PS : le rapport est, aussi, sauvegardé à la racine du disque dur C:\cleannavi.txt


tuto : https://kerio.probb.fr/t3324-tuto-navilog
0
Voici le rapport de navilog1:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijlDNqRvT.txt

et celui de ZHPDiag:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijo3l7NsM.txt
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
20 déc. 2009 à 22:14
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Copie dans le Presse-papier les lignes en gras ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - C:\Program Files\Dealio\kb123\Dealio.dll
O3 - Toolbar: (no name) - {1E796980-9CC5-11D1-A83F-00C04FC99D61} -
O4 - HKLM\..\Run: [SoundMAX] C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
O4 - HKLM\..\Run: [QuickTime Task] C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O42 - Logiciel: Dealio Toolbar 3.1
O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfc009.dat
O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfc00C.dat
O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh009.dat
O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh00C.dat
O49 - CSB:Control Safe Boot HKLM\...\CCS\Minimal\TDSSserv.sys
O49 - CSB:Control Safe Boot HKLM\...\CCS\Network\TDSSserv.sys
O49 - CSB:Control Safe Boot HKLM\...\CS1\Minimal\TDSSserv.sys
O49 - CSB:Control Safe Boot HKLM\...\CS1\Network\TDSSserv.sys
O49 - CSB:Control Safe Boot HKLM\...\CS3\Minimal\TDSSserv.sys
O49 - CSB:Control Safe Boot HKLM\...\CS3\Network\TDSSserv.sys
O64 - Services: CurCS - TDSSserv (TDSSserv) - LEGACY_TDSSSERV


Double clique sur l'icône ZHPFix.exe sur ton Bureau.

Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

"celui à côté de l'appareil photo"

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

Clique sur "Tous" puis sur "Nettoyer".

Laisse l'outil travailler.

Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immmédiatement.

Le rapport d'exécution va apparaître dans la fenêtre.

Copie le dans ta réponse.
0
Voici le rapport d'éxecution:

Processus mémoire :
C:\Program Files\iTunes\iTunesHelper.exe <BR>O42 - Logiciel: Dealio Toolbar 3.1 => Fichier absent
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray <BR>O4 - HKLM\..\Run: => Fichier absent
C:\WINDOWS\System32\perfc009.dat <BR>O44 - LFC:Last File Created 28/11/2009 - => Fichier absent

Module mémoire :
C:\Program Files\Dealio\kb123\Dealio.dll <BR>O3 - Toolbar: (no name) - => Fichier absent

Clé du Registre :
(Néant)

Valeur du Registre :
(Néant)

Elément de données du Registre :
(Néant)

Dossier :
(Néant)

Fichier :
(Néant)

Logiciel :
(Néant)

Script Registre :
(Néant)

Autre :
<B>O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - => Format Non supporté
{1E796980-9CC5-11D1-A83F-00C04FC99D61} - <BR>O4 - HKLM\..\Run: [SoundMAX] => Format Non supporté
[Adobe Reader Speed Launcher] C:\Program Files\Adobe\Reader => Format Non supporté
8.0\Reader\Reader_sl.exe <BR>O4 - HKLM\..\Run: [QuickTime Task] C:\Program => Format Non supporté
Files\QuickTime\qttask.exe" -atboottime <BR>O4 - HKLM\..\Run: [iTunesHelper] => Format Non supporté
<BR>O44 - LFC:Last File Created 28/11/2009 - 16:18:14 ---A- => Format Non supporté
16:18:14 ---A- C:\WINDOWS\System32\perfc00C.dat <BR>O44 - LFC:Last File Created => Format Non supporté
28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh009.dat <BR>O44 - LFC:Last => Format Non supporté
File Created 28/11/2009 - 16:18:14 ---A- C:\WINDOWS\System32\perfh00C.dat => Format Non supporté
<BR>O49 - CSB:Control Safe Boot HKLM\...\CCS\Minimal\TDSSserv.sys <BR>O49 - => Format Non supporté
CSB:Control Safe Boot HKLM\...\CCS\Network\TDSSserv.sys <BR>O49 - CSB:Control => Format Non supporté
Safe Boot HKLM\...\CS1\Minimal\TDSSserv.sys <BR>O49 - CSB:Control Safe Boot => Format Non supporté
HKLM\...\CS1\Network\TDSSserv.sys <BR>O49 - CSB:Control Safe Boot => Format Non supporté
HKLM\...\CS3\Minimal\TDSSserv.sys <BR>O49 - CSB:Control Safe Boot => Format Non supporté
HKLM\...\CS3\Network\TDSSserv.sys <BR>O64 - Services: CurCS - TDSSserv => Format Non supporté
(TDSSserv) - LEGACY_TDSSSERV </B><BR> => Format Non supporté


Récapitulatif :
Processus mémoire : 3
Module mémoire : 1
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 0
Dossier : 0
Fichier : 0
Logiciel : 0
Autre : 16


End of the scan
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
20 déc. 2009 à 23:57
ok peux tu poster un rsit pour contrôle , Merci

• Télécharge Random's System Information Tool (RSIT) de Random/Random, et enregistre le sur ton Bureau.
• Double clique sur RSIT.exe pour lancer l'outil.
* laisses le chois 1 month
• Clique sur "Continue" à l'écran Disclaimer.
• Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu s'il te le demande) et tu devras accepter la licence.
• Une fois le scan terminé, deux rapports vont apparaître : poste les dans deux messages séparés stp

ps:Les rapports se trouvent à cet endroit:

C:\rsit\info.txt

C:\rsit\log.txt


Tutoriel pour t'aider
0
ok merci,

voici le rapport info:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijN291ki8.txt
0
et voici le rapport log:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijMJ8El2a.txt
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
21 déc. 2009 à 18:30
bonjour, fais un examen complet de ton pc avec malwarebytes , merci

Télécharge Malwarebytes' Anti-Malware: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

. sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
. enregistres le sur le bureau
. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. redemarre le pc si il le fait pas lui même
. une fois redémarré double-cliques sur malwarebytes
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. tu cliques droit dans le cadre de la reponse et coller


Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
0
Voici mon rapport Malwarebytes:

Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3396
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

21/12/2009 20:16:24
mbam-log-2009-12-21 (20-16-24).txt

Type de recherche: Examen complet (C:\|D:\|E:\|)
Eléments examinés: 211106
Temps écoulé: 1 hour(s), 44 minute(s), 0 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
21 déc. 2009 à 21:36
bon comment vont les problème de départ
 j'ai une fenêtre qui s'affiche avec 

marqué "windows security alerts" toutes les 30 secondes pour me dire que mon ordinateur est infecté par un trojan 


si plus de problème tu postes un hijackthis pour finaliser cela , sinon on passera combofix , mais que si tu me dis toujours avoir les problèmes !!!

Fais un rapport hijackthis pour que je puisse vérifier les infections de ton pc stp


Télécharge hijackthis: https://www.androidworld.fr/

Tout est expliqué pour bien l installer et savoir l'utiliser.

Comment copier/coller le rapport :


Quand tu as le rapport à l écran, tu fais ctrl A pour "sélectionner tout" puis ctrl C pour "copier".

Ensuite tu viens sur le forum pour me répondre et tu fais ctrl V pour "coller" le rapport.


Une explication des raccourcis clavier sont illustrés sur ce site web :

https://www.androidworld.fr/
0
Le problème a disparu grâce à toi. Voici le rapport de Hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:23:32, on 21/12/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Wanadoo\GestionnaireInternet.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqimzone.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Windows Live\Toolbar\wltuser.exe
C:\Program Files\trend micro\HJT.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.orange.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - C:\Program Files\Dealio\kb123\Dealio.dll
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Dealio - {E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} - C:\Program Files\Dealio\kb123\Dealio.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
O4 - HKCU\..\Run: [WOOKIT] C:\Program Files\Wanadoo\GestMaj.exe GestionnaireInternet.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [NBJ] "C:\PROGRA~1\Ahead\NEROBA~1\NBJ.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.15\AMVConverter\grab.html
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: Compare Prices with &Dealio - C:\Documents and Settings\utilisateur\Application Data\Dealio\kb123\res\DealioSearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.15\MediaManager\grab.html
O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
O9 - Extra 'Tools' menuitem: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.orange.fr (file missing) (HKCU)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {76A2A0AB-38B7-46DB-8E47-F10CDE4D7920} - http://sallevirtuelle.cotesdarmor.fr/ecwplugins/NCS.cab
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (Ma-Config control) - http://fichiers.touslesdrivers.com/maconfig/MaConfig_4_0_1_3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{FC61601D-9F91-4093-B44E-96DA6708E931}: NameServer = 81.253.149.1 80.10.246.3
O18 - Protocol: compta - {365B8213-2402-48CF-9907-A4E4A757DE38} - C:\isacowp\conetie.ocx
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
21 déc. 2009 à 22:55
bonjour, tu fais ce qui suit, fixer les lignes donnés, passer ad-remover , et puis après il y aura des mises à jour à faire et finir le nettoyage , Merci

1)Fixer les lignes

.Tu fermes tout les programmes ouverts y compris le navigateur. sauf ton anti-virus et pare-feux
.Lances HijackThis
.Cliques sur "Do a system scan only"
.Tu coches les lignes suivantes :
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: DealioBHO Class - {6A87B991-A31F-4130-AE72-6D0C294BF082} - C:\Program Files\Dealio\kb123\Dealio.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: Dealio - {E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F} - C:\Program Files\Dealio\kb123\Dealio.dll
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
O9 - Extra 'Tools' menuitem: Dealio - {E908B145-C847-4e85-B315-07E2E70DECF8} - C:\Program Files\Dealio\kb123\Dealio.dll
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)


.Tu cliques sur "Fix Checked"
.Tu fermes HijackThis

des expliquations en images : http://pagesperso-orange.fr/rginformatique/section%20virus/demohijack.htm




2 passes ad-remover option L , Merci


• Télécharge Ad-remover ( de C_XX ) sur ton bureau :

https://www.androidworld.fr/

! Déconnecte toi et ferme toutes applications en cours !

• Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

• Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

• Au menu principal choisis l'option "L" et tape sur [entrée] .

• Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé sous C:\Ad-report-clean.log )

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

0
Bonjour,

Voici le rapport de Ad remover:

.
======= RAPPORT D'AD-REMOVER 1.1.4.6_F | UNIQUEMENT XP/VISTA/7 =======
.
Mit à jour par C_XX le 21.12.2009 à 22:30
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 13:37:26, 22/12/2009 | Mode Normal | Option: CLEAN
Exécuté de: C:\Program Files\Ad-Remover\
Système d'exploitation: Microsoft® Windows XP™ Service Pack 3 v5.1.2600
Nom du PC: POSTE-A259C7D50 | Utilisateur actuel: utilisateur
.
============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
.

C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\Dealio
C:\Program Files\Dealio
C:\DOCUME~1\UTILIS~1\APPLIC~1\Dealio
C:\WINDOWS\System32\config\systemprofile\Application Data\Dealio
C:\Windows\Installer\433efd.msi

(!) -- Fichiers temporaires supprimés.

.
HKCU\software\Dealio
HKLM\software\Dealio
HKU\.default\software\Dealio
.
============== Scan additionnel ==============
.
.
* Internet Explorer Version 8.0.6001.18702 *
.
[HKEY_CURRENT_USER\..\Internet Explorer\Main]
.
Do404Search: 01000000
Local Page: C:\WINDOWS\system32\blank.htm
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
Enable Browser Extensions: yes
Use Search Asst: no
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Start Page Redirect Cache_TIMESTAMP: 0874e8e4584bca01
Start Page Redirect Cache: hxxp://fr.msn.com/?ocid=iehp
Start Page Redirect Cache AcceptLangs: fr
Default_search_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
.
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Start Page: hxxp://fr.msn.com/
Search Bar: hxxp://search.msn.com/spbasic.htm
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
.
Tabs: res://ieframe.dll/tabswelcome.htm
.
============== Suspect (Cracks, Serials, ...) ==============
.
C:\Documents and Settings\utilisateur\Application Data\Dossier de t‚l‚chargement Share-to-Web \(PC - GAME) PES 6 PRO EVOLUTION SOCCER +CRACK+SN _ PATCH ITA _ 4-10-06_.zip
.
===================================
.
2403 Octet(s) - C:\Ad-Report-CLEAN[1].log
.
1 Fichier(s) - C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp
0 Fichier(s) - C:\WINDOWS\Temp
8 Fichier(s) - C:\WINDOWS\Prefetch
.
16 Fichier(s) - C:\Program Files\Ad-Remover\BACKUP
829 Fichier(s) - C:\Program Files\Ad-Remover\QUARANTINE
.
Fin à: 13:45:49 | 22/12/2009 - CLEAN[1]
.
============== E.O.F ==============
.

Merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
22 déc. 2009 à 19:19
bonjour, peux tu par sécurité faire ce qui suit !! Merci

•Télécharge Rooter (créé par l'équipe IDN) sur ton bureau: https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/Rooter.exe?attachauth=ANoY7cpzQksLcJt-e1z30LGu7t4JjUhh8amzWs_oSPSJpXbXp8ythGbW2WF8ysioh5NNlarrn7zMnYCRfsT5rCwNrfw5_CZYELApylTiY_MGu0G6uKzWpLEF2YXM3tF7nKZZAWj0JSAajXlZhd8dIyI3MrZ-lAIT5ZrAdcrct9_7bshwVpaZRPizuMTv9SDvmvY31BX4Vvvh2F2Brp1cy_K0jtTTfjttEA%3D%3D&attredirects=2


•/!\ Déconnecte toi d'internet et ferme toutes les applications en cours /!\


•Exécute Rooter et laisse le travailler jusqu'à l'apparition du rapport dans le bloc notes


•Ensuite poste le rapport dans ta prochaine réponse



0
Voici le rapport de Rooter:

Rooter.exe (v1.0.2) by Eric_71
.
SeDebugPrivilege granted successfully ...
.
Windows XP Home Edition (5.1.2600) Service Pack 3
[32_bits] - x86 Family 15 Model 79 Stepping 2, AuthenticAMD
.
[wscsvc] STOPPED (state:1) : Security Center -> Disabled !
[SharedAccess] RUNNING (state:4)
Windows Firewall -> Enabled
.
Internet Explorer 8.0.6001.18702
.
C:\ [Fixed-NTFS] .. ( Total:39 Go - Free:8 Go )
D:\ [CD_Rom]
E:\ [Fixed-NTFS] .. ( Total:35 Go - Free:25 Go )
.
Scan : 19:24.59
Path : C:\Documents and Settings\utilisateur\Bureau\Rooter.exe
User : utilisateur ( Administrator -> YES )
.
----------------------\\ Processes
.
Locked [System Process] (0)
______ System (4)
______ \SystemRoot\System32\smss.exe (600)
______ \??\C:\WINDOWS\system32\csrss.exe (676)
______ \??\C:\WINDOWS\system32\winlogon.exe (700)
______ C:\WINDOWS\system32\services.exe (752)
______ C:\WINDOWS\system32\lsass.exe (764)
______ C:\WINDOWS\system32\svchost.exe (936)
______ C:\WINDOWS\system32\svchost.exe (1016)
______ C:\WINDOWS\System32\svchost.exe (1068)
______ C:\WINDOWS\system32\svchost.exe (1104)
______ C:\WINDOWS\system32\svchost.exe (1188)
______ C:\WINDOWS\system32\svchost.exe (1260)
______ C:\WINDOWS\system32\spoolsv.exe (1408)
______ C:\WINDOWS\system32\svchost.exe (1488)
______ C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe (1524)
______ C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe (1536)
______ C:\Program Files\Bonjour\mDNSResponder.exe (1564)
______ C:\WINDOWS\system32\nvsvc32.exe (1616)
______ C:\WINDOWS\system32\HPZipm12.exe (1636)
______ C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe (1668)
______ C:\WINDOWS\system32\svchost.exe (1792)
______ C:\PROGRA~1\AVG\AVG8\avgrsx.exe (1908)
______ C:\WINDOWS\system32\fxssvc.exe (188)
______ C:\WINDOWS\System32\alg.exe (668)
______ C:\Program Files\Analog Devices\Core\smax4pnp.exe (3388)
______ C:\Program Files\Analog Devices\SoundMAX\Smax4.exe (3396)
______ C:\PROGRA~1\AVG\AVG8\avgtray.exe (3420)
______ C:\PROGRA~1\Wanadoo\TaskBarIcon.exe (3436)
______ C:\WINDOWS\system32\ctfmon.exe (3572)
______ C:\Program Files\iPod\bin\iPodService.exe (4016)
______ C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqimzone.exe (428)
______ C:\WINDOWS\explorer.exe (1380)
______ C:\WINDOWS\system32\wuauclt.exe (2384)
______ C:\Program Files\Adobe\Reader 8.0\Reader\AcroRd32.exe (2096)
______ C:\Documents and Settings\utilisateur\Bureau\Rooter.exe (2972)
.
----------------------\\ Device\Harddisk0\
.
\Device\Harddisk0 [Sectors : 63 x 512 Bytes]
.
\Device\Harddisk0\Partition1 --[ MBR ]-- (Start_Offset:32256 | Length:41940670464)
\Device\Harddisk0\Partition0 (Start_Offset:41940702720 | Length:38074821120)
\Device\Harddisk0\Partition2 (Start_Offset:41940734976 | Length:38074788864)
.
----------------------\\ Scheduled Tasks
.
C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
C:\WINDOWS\Tasks\desktop.ini
C:\WINDOWS\Tasks\SA.DAT
.
----------------------\\ Registry
.
Rootkit! ... [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_TDSSSERV]
Rootkit! ... [HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_TDSSSERV]
Rootkit! ... [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TDSSSERV]
.
----------------------\\ Files & Folders
.
----------------------\\ Scan completed at 19:25.31
.
C:\Rooter$\Rooter_1.txt - (22/12/2009 | 19:25.31)
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
22 déc. 2009 à 21:35
Rootkit! ... [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_TDSSSERV] 
Rootkit! ... [HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_TDSSSERV] 
Rootkit! ... [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TDSSSERV] 


cela, me plaît pas du tout je te proposes de passer combofix , c'est un outil très effaçasse de par sa puissance, donc pas de place pour l'improvisation personnel, tu prend le temps de regarder le tutoriel, tu suis les indication , tu accepte l'installation de la console de récupération si il te le demande, tu déactives toute protection active anti-virus , anti-spyware, etc...

Et surtout ne touches pas au pc pendant que combofix travail même pas la souris, tu ne touches au pc que pour répondre quand il te le demande !!! Merci

Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Télécharge Combofix.exe de sUBs sur ton Bureau,

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Déconnectes toi d'internet et désactives ton antivirus et toutes protection résidente, pour que Combofix puisse s'exécuter normalement.

Doubles clique sur Combofix.exe
Mets le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

tu Ne touches à rien tant que le scan n'est pas terminé.

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

Réactives la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à Internet.

Note : Le rapport se trouve également là : C:\Combofix.txt
0
Bonjour, avant de lancer Combofix, j'ai une petite question: je sais comment désactiver le pare-feux

windows, j'ai AVG 8.5, et avec le tuto je sais comment désactiver Resident shield, mais une fois cela désactivé, j'ai

encore dans AVG l'icône Anti-Spyware et Anti-Virus d'activés. Je ne sais pas s'il faut les désactivés et si oui comment

faire.... Je préfère poser la question plutôt que de planter mon ordi.

Merci encore
0
j'ai exécuté combofix, je n'ai pas eu de problèmes particuliers mis à part que qu'il n'a pas pu installer la console de

récupération. Est-ce vraiment nécessaire de l'installer?? ça m'a l'air d'être plutôt compliqué et je ne suis pas chaud

pour le faire si je peux éviter....

Voici le rapport:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijOTA4SWm.txt

Merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
23 déc. 2009 à 19:50
bonjour, il y a longtemps que je n'utilise plus avg sur les pc dela maison , mais quand tu clique sur l'icône à côté de l'horloge tu dois avoir la possibilité de l'arrêter , sinon désinstalle le purement et simplement tu le réinstallera après !! il va falloir que je me fasses un tuto pour comment déactiver cela mais vu le nombre dur dur !!
0
J'ai exécuté combofix, je n'ai pas eu de problèmes particuliers mis à part que qu'il n'a pas pu installer la console de

récupération. Est-ce vraiment nécessaire de l'installer?? ça m'a l'air d'être plutôt compliqué et je ne suis pas chaud

pour le faire si je peux éviter....

Voici le rapport:

http://www.cijoint.fr/cjlink.php?file=cj200912/cijOTA4SWm.txt

Merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
24 déc. 2009 à 17:16
bonjour, comment va le pc !!

la console de récupération est surtout utils si le pc plante cela permet de réparrer, il est utile de l'avoir sur le pc d'installé , mais perso j'ai jamais réussi sur le mien elle sinstalle soit disant mais pas moyen de la lancer au démarrage du pc , possible que cela soit du à mon pc de marque acer !!!
0
ok je m'inquiète pas trop alors...

Ben le PC est comme d'habitude, il ne semble pas infecté en apparence...

Mais là c'est toi qui en sait plus que moi avec le rapport. :-)
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
24 déc. 2009 à 18:56
gg22 bon il y a fix200 qui va peut être passer car il as vu des choses sur combofix , donc si il te demande de faire des choses tu peux suivre cela , Merci
0
ok pas de problème.

Encore merci pour tout.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
24 déc. 2009 à 18:58
bonjour, fix 200 va peut être passer car il a vu des choses sur combofix
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
25 déc. 2009 à 15:57
gg22 bonjour, fix200 n'est pas passer mais par MP il m'a demander de de faire passer mbr.exe tu fais cela tu postes le rapport et après je te donnerais comment supprimer , et fix qui suit le sujet continura de nous guider !!

Gmer a sorti un programme qui détecte et permet de supprimer le rootkit MBR.
Vous pouvez télécharger le programme à cette adresse : http://www2.gmer.net/mbr/mbr.exe

Placez le fichier sur votre bureau
- Désactiver tous les programmes de protection (antivirus, antispyware etc.)
- Double-cliquez sur mbr.exe.. une fenêtre de l'invité de commande va s'ouvrir et se refermer,
- Un rapport sera généré ; mbr.log.
0
Bonjour,

Voici le rapport de mbr :

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
26 déc. 2009 à 16:27
gg22 bonjour, perso je vois pas de traces de rootkies mbr sur le rapport !! j'ai demandé à fix 200 de passer voir
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
26 déc. 2009 à 22:13
gg22 fix200 propose de passer grem merc i de faire ce qui suit

Avant toute utilisation de GMER, veuillez désactiver votre antivirus, antispyware sous peine de vous prendre un BSOD.

télécharge gmer sur ton bureau http://www2.gmer.net/gmer.zip

cliques droit dessus et extraire tous car il est en dossier compressé

et puis double cliques sur gmer qui est sur ton bureau

il se met en place , une fois fait tu cliques sur scan en bas sur droite

laisses le bosser , une fois fini

tu cliques sur copy, tu mets Ok sur le message suivant

tu reviens dans la discution tu cliques droit et coller
0
Bonjour,

voici le rapport de GMER:

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2009-12-29 17:42:36
Windows 5.1.2600 Service Pack 3
Running: gmer.exe; Driver: C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\kxayrkow.sys


---- System - GMER 1.0.15 ----

SSDT sptd.sys ZwCreateKey [0xF729F0D0]
SSDT sptd.sys ZwEnumerateKey [0xF72A4E2C]
SSDT sptd.sys ZwEnumerateValueKey [0xF72A51BA]
SSDT sptd.sys ZwOpenKey [0xF729F0B0]
SSDT sptd.sys ZwQueryKey [0xF72A5292]
SSDT sptd.sys ZwQueryValueKey [0xF72A5112]
SSDT sptd.sys ZwSetValueKey [0xF72A5324]

---- Kernel code sections - GMER 1.0.15 ----

? C:\WINDOWS\system32\drivers\sptd.sys Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
.text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xF6229360, 0x37399D, 0xE8000020]
.text USBPORT.SYS!DllUnload F62098AC 5 Bytes JMP 853C21C8
init C:\WINDOWS\system32\drivers\Senfilt.sys entry point in "init" section [0xF37FDA80]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F729FAD4] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F729FC1A] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F729FB9C] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F72A0748] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F72A061E] sptd.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F72B4ACA] sptd.sys

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 858201E8
Device \FileSystem\Fastfat \FatCdrom 843FE1E8
Device \Driver\NetBT \Device\NetBT_Tcpip_{D2314429-7445-4E94-8CE0-A40F7517D735} 845621E8
Device \Driver\usbohci \Device\USBPDO-0 855641E8
Device \Driver\usbehci \Device\USBPDO-1 853A31E8
Device \Driver\Ftdisk \Device\HarddiskVolume1 858221E8
Device \Driver\Ftdisk \Device\HarddiskVolume2 858221E8
Device \Driver\Cdrom \Device\CdRom0 853B61E8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort0 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort1 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\NetBT \Device\NetBt_Wins_Export 845621E8
Device \Driver\NetBT \Device\NetbiosSmb 845621E8
Device \Driver\usbohci \Device\USBFDO-0 855641E8
Device \Driver\USBSTOR \Device\0000006d 845291E8
Device \Driver\usbehci \Device\USBFDO-1 853A31E8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 845481E8
Device \Driver\USBSTOR \Device\0000006f 845291E8
Device \FileSystem\MRxSmb \Device\LanmanRedirector 845481E8
Device \Driver\Ftdisk \Device\FtControl 858221E8
Device \Driver\nvgts \Device\Scsi\nvgts1 858211E8
Device \Driver\nvgts \Device\Scsi\nvgts2 858211E8
Device \FileSystem\Fastfat \Fat 843FE1E8

AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device \FileSystem\Cdfs \Cdfs 8452D1E8

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv@start 1
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv@type 1
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv@imagepath \systemroot\system32\drivers\TDSSserv.sys
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@TDSSserv \systemroot\system32\drivers\TDSSjcxe.sys
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@TDSSl \systemroot\system32\TDSSjjsm.dll
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdssmain \systemroot\system32\TDSSevri.dll
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdsslog \systemroot\system32\TDSShpue.dll
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdssadw \systemroot\system32\TDSSiwee.dll
Reg HKLM\SYSTEM\ControlSet002\Services\TDSSserv\modules@tdssserf \systemroot\system32\TDSSrfwm.dll
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...

---- EOF - GMER 1.0.15 ----

Merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
1 janv. 2010 à 13:16
bonjour, BONNE ANNEE !!!

je demande validation d'un script et je te donne cela dés que j'ai la validation !!
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
2 janv. 2010 à 12:22
gg22 bonjour, bon après discution et je remercie fix200 et surtout anthony5151 pour leur aide , tu fais ce qui suit il faut que gmer soit toujours sur ton bureau , et puis tu fais ce que anthony5151 propose, Merci .

/!\ Il faut IMPERATIVEMENT désactiver tous tes logiciels de protection pour utiliser ce programme/!\

• Télécharge ce fichier Script_Gmer_pour_gg22.bat sur ton Bureau
• Vérifie que Gmer.exe est bien sur ton Bureau (s'il est placé ailleurs, ça ne fonctionnera pas).
• Double-clique sur le fichier .bat (une fenêtre de commande va s'ouvrir, et tout le reste va disparaître de l'écran, c'est normal)
• Patiente un peu, l'ordinateur doit redémarrer à la fin du script
0
Bonjour, bonne année également!!!

Voilà j'ai lancé gmer.script. Celui-ci s'est interrompu plusieurs fois avant de que l'ordinateur redémarre pour me dire qu'il ne

trouvait pas le ficheir spécifié ou quelque chose du genre . Je ne sais pas si c'est grave. Je préfère le préciser.

Il y a un rappport à copier quelque part ou il fallait juste lancer le logiciel??

Merci
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
2 janv. 2010 à 22:34
bonjour, tu peux relancer gmer et poster le rapport qu'il donnera pour contrôler , merci et supprime le fichier bat que tu as mis sur le bureau il ne sert plus !!
0
Bonjour!

Désolé de te répondre seulement maintenant mais du fait de mes études je ne rentre chez moi que le WE et encore

pas tous les WE... J'ai exécuté Gmer. Voici son rapport:

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-01-17 11:03:12
Windows 5.1.2600 Service Pack 3
Running: gmer.exe; Driver: C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp\kxayrkow.sys


---- System - GMER 1.0.15 ----

SSDT sptd.sys ZwCreateKey [0xF729F0D0]
SSDT sptd.sys ZwEnumerateKey [0xF72A4E2C]
SSDT sptd.sys ZwEnumerateValueKey [0xF72A51BA]
SSDT sptd.sys ZwOpenKey [0xF729F0B0]
SSDT sptd.sys ZwQueryKey [0xF72A5292]
SSDT sptd.sys ZwQueryValueKey [0xF72A5112]
SSDT sptd.sys ZwSetValueKey [0xF72A5324]

---- Kernel code sections - GMER 1.0.15 ----

? C:\WINDOWS\system32\drivers\sptd.sys Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus.
.text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xF69C5360, 0x37399D, 0xE8000020]
.text USBPORT.SYS!DllUnload F69A58AC 5 Bytes JMP 856295A0
init C:\WINDOWS\system32\drivers\Senfilt.sys entry point in "init" section [0xF3E74A80]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F729FAD4] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F729FC1A] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F729FB9C] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F72A0748] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F72A061E] sptd.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F72B4ACA] sptd.sys

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 858201E8
Device \Driver\NetBT \Device\NetBT_Tcpip_{D2314429-7445-4E94-8CE0-A40F7517D735} 8521F1E8
Device \Driver\usbohci \Device\USBPDO-0 856261E8
Device \Driver\usbehci \Device\USBPDO-1 8561A1E8
Device \Driver\Ftdisk \Device\HarddiskVolume1 858221E8
Device \Driver\Ftdisk \Device\HarddiskVolume2 858221E8
Device \Driver\Cdrom \Device\CdRom0 8560E1E8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort0 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdePort1 [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e [F7218B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device \Driver\NetBT \Device\NetBt_Wins_Export 8521F1E8
Device \Driver\NetBT \Device\NetbiosSmb 8521F1E8
Device \Driver\usbohci \Device\USBFDO-0 856261E8
Device \Driver\usbehci \Device\USBFDO-1 8561A1E8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 846281E8
Device \FileSystem\MRxSmb \Device\LanmanRedirector 846281E8
Device \Driver\Ftdisk \Device\FtControl 858221E8
Device \Driver\nvgts \Device\Scsi\nvgts1 858211E8
Device \Driver\nvgts \Device\Scsi\nvgts2 858211E8
Device \FileSystem\Cdfs \Cdfs 8460F1E8

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xD7 0x1D 0x05 0x23 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x86 0x8C 0xDF 0xD1 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x4A 0xBB 0x21 0x5A ...

---- EOF - GMER 1.0.15 ----


Encore merci
0