Virus redirect de google

Fermé
VINCENTDU31 - 3 août 2010 à 16:22
 Utilisateur anonyme - 10 août 2010 à 22:54
Bonjour,

Je suis touché par le virus "redirect" de google.
D'autre part à chaque ouverture de internet, se met sur mon bureau un fichier temporaire....

Quelqu'un peut il m'aider.

Merci d'avance

A voir également:

43 réponses

Utilisateur anonyme
3 août 2010 à 16:23
salut :


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :
________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
3 août 2010 à 16:47
Bonjour

Merci pour cette rapide réponse.

Je fais tout cela en rentrant chez moi, et je t'envoi les éléments

Encore merci
0
Utilisateur anonyme
3 août 2010 à 16:48
ok :)
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
3 août 2010 à 16:52
Ah oui, il s'agit d'un PC utilisé dans le cadre de mon travail.
Est ce important pour la suite des évenements (pertes de données, etc....) liées à la désinfection?

merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
3 août 2010 à 16:54
si une donnée est detruite c'est qu'elle est infectée mais je ne pense pas que tes documents seront touchés sauf si tu as fait du P2P (emule , shareaza , etc.....)
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
3 août 2010 à 16:58
J'ai fait une fois du P2P; Limewire 1 fois pour télecharger 1 chanson !

L'anti virus PRO qui est sur mon PC est SOPHOS, cela ne pose pas de problèmes?
0
Utilisateur anonyme
3 août 2010 à 17:00
il faudra le desactiver le temps que l outil travaille pour ne pas le gener
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
3 août 2010 à 17:01
ok, je t'envoi tout cela ce soir, encore merci pour ton aide !
0
Utilisateur anonyme
3 août 2010 à 17:05
pas de soucis ;D
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
3 août 2010 à 17:05
juste dernière question, à quoi correspond le fichier temporaire : kedqisrfjk.temp qui se place sur mon bureau apres avoir ouvert internet explorer?
0
Utilisateur anonyme
3 août 2010 à 17:12
à une infection
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
4 août 2010 à 00:21
bonsoir
j'ai effectué les manips demandées .
Voila le resultat :

ComboFix 10-08-03.01 - BERTAUT 04/08/2010 0:07.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1153 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\windows\GnuHashes.ini
c:\windows\hlpbinv.dll
c:\windows\hovdin.dll
c:\windows\system32\1982421178
c:\windows\system32\drivers\FSC__PI__LIFEBOOK E8420__FUJITSU_FJNB1E9__Version 1.13_FSC - 1130000_Version 1.13 .MRK
c:\windows\system32\SysWoW32
c:\windows\system32\SysWoW32\mu507602311v4
c:\windows\system32\SysWoW32\mu507602311v4.kwd
c:\windows\system32\SysWoW32\mu507602311v5
c:\windows\system32\SysWoW32\mu507602311v5.kwd
c:\windows\system32\SysWoW32\mu507602311v6
c:\windows\system32\SysWoW32\mu507602311v6.kwd
c:\windows\system32\SysWoW32\mu507602311v7
c:\windows\system32\SysWoW32\mu507602311v7.kwd
c:\windows\system32\SysWoW32\wu507602311v0
c:\windows\system32\SysWoW32\wu507602311v0.kwd
c:\windows\system32\SysWoW32\wu507602311v1
c:\windows\system32\SysWoW32\wu507602311v1.kwd
c:\windows\system32\SysWoW32\wu507602311v2.kwd
c:\windows\system32\SysWoW32\wu507602311v3
c:\windows\system32\SysWoW32\wu507602311v3.kwd
c:\windows\system32\unrar.exe

.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-03 au 2010-08-03 ))))))))))))))))))))))))))))))))))))
.

2010-08-03 15:40 . 2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll
2010-08-02 15:48 . 2009-11-25 10:19 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2010-07-31 22:34 . 2010-07-31 22:34 315392 ----a-w- c:\windows\system32\encdec32.dll
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 20:36 . 2010-07-28 20:36 315392 ----a-w- c:\windows\system32\iaspolcy32.dll
2010-07-28 20:36 . 2010-07-28 20:36 316928 ----a-w- c:\windows\system32\eventcls32.dll
2010-07-28 20:36 . 2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
2010-07-28 19:44 . 2010-07-28 19:52 -------- d-----w- c:\program files\Ask.com
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire
2010-07-05 10:24 . 2010-07-05 10:24 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Apple

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-03 22:11 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-08-03 14:02 . 2010-08-03 14:02 0 ---ha-w- c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
2010-08-03 11:41 . 2010-08-03 11:41 0 ----a-w- c:\windows\system32\4F.tmp
2010-07-31 20:11 . 2010-07-31 20:11 0 ----a-w- c:\windows\system32\A.tmp
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01009_Coinstaller_Critical.Wdf
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_ccdcmb_01009.Wdf
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-06-14 14:31 . 2008-06-24 17:09 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe
2010-06-11 19:03 . 2008-06-24 16:54 64492 ----a-w- c:\windows\system32\perfc00C.dat
2010-06-11 19:03 . 2008-06-24 16:54 447772 ----a-w- c:\windows\system32\perfh00C.dat
2010-06-03 06:53 . 2009-03-16 16:26 130088 ----a-w- c:\windows\system32\sdccoinstaller.dll
2010-06-03 06:53 . 2009-03-16 16:25 111232 ----a-w- c:\windows\system32\drivers\savonaccesscontrol.sys
2010-06-03 06:53 . 2009-03-16 16:25 38912 ----a-w- c:\windows\system32\drivers\savonaccessfilter.sys
2010-06-03 02:41 . 2010-06-03 02:41 3600384 ----a-w- c:\windows\system32\GPhotos.scr
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]

c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=

R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
Contenu du dossier 'Tâches planifiées'

2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]

2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]

2010-07-30 c:\windows\Tasks\Nouveau contrôle planifié.job
- c:\program files\Sophos\Sophos Anti-Virus\BackgroundScanClient.exe [2009-03-16 16:25]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
.
------- Associations de fichier -------
.
.scr=AutoCADLTScriptFile
.
- - - - ORPHELINS SUPPRIMES - - - -

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-NokiaOviSuite2 - c:\program files\Nokia\Nokia Ovi Suite\NokiaOviSuite.exe
HKLM-Run-SunJavaUpdateSched - c:\program files\Java\jre6\bin\jusched.exe
AddRemove-HijackThis - c:\documents and settings\BERTAUT.COLOMIERS\Local Settings\Temporary Internet Files\Content.IE5\1OPURPW2\HijackThis.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 00:13
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------

- - - - - - - > 'winlogon.exe'(1420)
c:\windows\system32\drmstor32.dll
c:\windows\system32\PSUWNP.dll

- - - - - - - > 'explorer.exe'(824)
c:\windows\system32\drmstor32.dll
c:\windows\system32\eappprxy.dll
c:\program files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
c:\windows\system32\WPDShServiceObj.dll
c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL
c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_fre.nlr
c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 00:18:00 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-03 22:17

Avant-CF: 284 251 582 464 octets libres
Après-CF: 284 207 722 496 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

- - End Of File - - 19E12355FB4E7CFA241916862879C62F
0
Utilisateur anonyme
4 août 2010 à 01:35

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

File::
c:\windows\system32\eventlog32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\iaspolcy32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\drmstor32.dll
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp

Folder::
c:\program files\Ask.com

Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
4 août 2010 à 13:54
Merci

Je fais cela en début de soirée...
L'infection est elle importante?
merci
0
Utilisateur anonyme
4 août 2010 à 14:05
hello

pas très mechant mais il faut le virer

en majorité c'est le trojan "Tracur"
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
4 août 2010 à 15:26
Salut

Merci pour l'info

A ce soir donc....et encore merci !
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
4 août 2010 à 15:43
re

lorsque tu écris :"Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix ", cela veut dire faire un "copier/coller"?

Merci
0
Utilisateur anonyme
4 août 2010 à 16:24
non tu clic gauche sur le fichier CFScript.txt , et tu le fais glisser jusqu'à l'icone de combofix et tu relaches ta souris pour "coupler" les deux ensemble
0
VINCENTDU31 Messages postés 33 Date d'inscription mardi 3 août 2010 Statut Membre Dernière intervention 2 décembre 2014
4 août 2010 à 21:36
Bonsoir
voila le scan

ComboFix 10-08-03.01 - Bertaut 04/08/2010 21:25:29.2.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1376 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
Commutateurs utilisés :: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\CFScript.txt
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}

FILE ::
"c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp"
"c:\windows\system32\4F.tmp"
"c:\windows\system32\A.tmp"
"c:\windows\system32\drmstor32.dll"
"c:\windows\system32\encdec32.dll"
"c:\windows\system32\eventcls32.dll"
"c:\windows\system32\eventlog32.dll"
"c:\windows\system32\iaspolcy32.dll"
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\program files\Ask.com
c:\program files\Ask.com\btn_search.png
c:\program files\Ask.com\limewire_logo.png
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp
c:\windows\system32\drmstor32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\eventlog32.dll
c:\windows\system32\iaspolcy32.dll

.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-04 au 2010-08-04 ))))))))))))))))))))))))))))))))))))
.

2010-08-04 19:23 . 2010-08-04 19:32 -------- d-----w- \vincent7727v
2010-08-03 22:06 . 2010-08-03 22:06 -------- d-sha-r- \cmdcons
2010-08-03 22:02 . 2010-08-04 19:32 -------- d-----w- \Qoobox
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-04 19:29 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.

((((((((((((((((((((((((((((( SnapShot@2010-08-03_22.13.41 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-08-04 19:31 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:32 . 2010-08-04 19:32 16384 c:\windows\Temp\Perflib_Perfdata_a0c.dat
+ 2010-08-04 19:31 . 2010-08-04 19:31 16384 c:\windows\Temp\Perflib_Perfdata_530.dat
- 2010-08-03 22:13 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 19:31 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 12:14 . 2010-08-04 12:16 1548 c:\windows\SoftwareDistribution\EventCache\{8AC03773-EB67-4ED1-8871-A90AE5621450}.bin
- 2010-08-03 22:13 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
- 2010-08-03 22:13 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
+ 2010-08-04 19:31 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
- 2010-08-03 22:13 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
+ 2010-08-04 19:31 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
- 2010-08-03 22:13 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
+ 2010-08-04 07:18 . 2010-08-04 07:18 315392 c:\windows\system32\d3dxof32.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]

c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=

R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
.
------- Examen supplémentaire -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
- - - - ORPHELINS SUPPRIMES - - - -

BHO-{1092BEBE-2858-55F2-9D5F-7A7937B93334} - c:\windows\system32\drmstor32.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 21:32
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\smss.exe
c:\windows\system32\csrss.exe
c:\windows\system32\winlogon.exe
c:\windows\system32\services.exe
c:\windows\system32\lsass.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\System32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\spoolsv.exe
c:\windows\System32\SCardSvr.exe
c:\windows\system32\svchost.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\svchost.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\windows\system32\svchost.exe
c:\windows\system32\wuauclt.exe
c:\windows\system32\wbem\wmiprvse.exe
c:\windows\System32\alg.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\wuauclt.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
c:\windows\system32\wbem\wmiprvse.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 21:36:51 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-04 19:36
ComboFix2.txt 2010-08-03 22:18

Avant-CF: 284 675 411 968 octets libres
Après-CF: 284 663 230 464 octets libres

- - End Of File - - 28AB7F70B542550C2DF95484E7D48967
0
Utilisateur anonyme
4 août 2010 à 23:39
* Télécharge ici : USBFIX sur ton bureau



/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur l'icône Usbfix située sur ton Bureau.
Sur la page, clique sur le bouton :

« Recherche »

/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

- puis clique sur OK
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
le rapport se trouve sur C:\ UsbFix.txt



Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0