Bonjour,voilà c'est fait par contre je n'ai pas pu télécharger la console de récupération(peut etre mon pare feu kerio qui bloque mais je n'ai pas osé le désactiver vu déja le virus!! ) j'ai quand meme démarrer le scan combofix voilà le rapport
Pour info roguekiller ne me détecte plus le service Userinit Logon Application comme bad processes et ne me détecte plus rien d'ailleurs
ComboFix 10-12-25.02 - Administrateur 26/12/2010 9:05.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.1.1252.33.1036.18.2047.1517 [GMT 1:00]
Lancé depuis: c:\documents and settings\Administrateur\Mes documents\prog telechargés\ComboFix.exe
AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\Administrateur\Application Data\install
c:\windows\system\BCBSMP35.BPL
c:\windows\system32\sstray.exe
Une copie infectée de c:\windows\system32\ntkrnlpa.exe a été trouvée et désinfectée
Copie restaurée à partir de - c:\windows\Driver Cache\i386\ntkrpamp.exe
.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_DLLHOST32
-------\Legacy_ICRSS
-------\Legacy_USERINIT_LOGON_APPLICATION
-------\Legacy_USNJSVC
-------\Service_DLLHOST32
-------\Service_icrss
-------\Service_Userinit Logon Application
-------\Service_usnjsvc
((((((((((((((((((((((((((((( Fichiers créés du 2010-11-26 au 2010-12-26 ))))))))))))))))))))))))))))))))))))
.
2010-12-25 19:42 . 2010-12-25 19:42 -------- d-----w- c:\documents and settings\Administrateur\Local Settings\Application Data\Apple Computer
2010-12-25 16:01 . 2010-12-25 16:11 -------- d-----w- C:\Kill'em
2010-12-25 16:00 . 2010-12-25 16:46 -------- d-----w- c:\program files\List_Kill'em
2010-12-25 15:13 . 2010-12-25 15:17 -------- d-----w- c:\program files\ZHPDiag
2010-12-25 14:32 . 2010-12-25 14:38 -------- d-----w- C:\tdsskiller
2010-12-25 10:38 . 2010-12-25 10:38 -------- d-----w- c:\program files\CCleaner
2010-12-25 08:42 . 2010-12-25 09:00 -------- d-----w- c:\program files\RegCleaner
2010-12-25 07:41 . 2010-12-25 07:41 -------- d--h--w- c:\windows\system32\GroupPolicy
2010-12-09 13:46 . 2010-04-29 14:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-09 13:46 . 2010-12-17 13:30 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-12-09 13:46 . 2010-04-29 14:39 19288 ----a-w- c:\windows\system32\drivers\mbam.sys
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
------- Sigcheck -------
[-] 2004-07-09 03:27 . 0E51BD586D186F61A9E4453DB8AEC774 . 1703936 . . [5.3.0000001.0904 built by: private/Lab06_dev(DXBLD00)] . . c:\windows\LastGood\System32\d3d9.dll
[-] 2004-07-09 03:27 . 0E51BD586D186F61A9E4453DB8AEC774 . 1703936 . . [5.3.0000001.0904 built by: private/Lab06_dev(DXBLD00)] . . c:\windows\system32\d3d9.dll
c:\windows\System32\wscntfy.exe ... manque !!
c:\windows\System32\xmlprov.dll ... manque !!
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccApp"="c:\program files\Fichiers communs\Symantec Shared\ccApp.exe" [2003-08-19 72536]
"Ad-watch"="c:\program files\Lavasoft\Ad-aware 6\Ad-watch.exe" [2003-01-27 396800]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2008-03-11 13520896]
"nwiz"="nwiz.exe" [2008-03-11 1626112]
"RTHDCPL"="RTHDCPL.EXE" [2008-06-13 16871936]
"NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2008-03-11 86016]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2002-08-29 13312]
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Synchronizer.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Reader.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Reader.lnk
backup=c:\windows\pss\Lancement rapide d'Adobe Reader.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
c:\windows\system32\dumprep 0 -k [X]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CreateCD]
2001-03-22 09:20 245760 ----a-w- c:\progra~1\Adaptec\EASYCD~1\CreateCD\createcd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes Anti-Malware (reboot)]
2010-04-29 14:39 1090952 ----a-w- c:\program files\Malwarebytes' Anti-Malware\mbam.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2004-11-15 15:18 1670144 ----a-w- c:\program files\Messenger\msmsgs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
2007-01-19 10:55 5674352 ----a-w- c:\program files\MSN Messenger\msnmsgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2003-12-13 00:50 33792 ----a-w- c:\program files\Winamp\winampa.exe
R0 Si3112r;Silicon Image SiI 3112 SATARaid Controller;c:\windows\system32\drivers\Si3112r.sys [06/01/2007 13:42 84529]
R1 fwdrv;Firewall Driver;c:\windows\system32\drivers\fwdrv.sys [15/04/2004 11:02 147456]
R3 axvdkbus;axvdkbus;c:\windows\system32\drivers\axvdkbus.sys [25/02/2003 20:43 8672]
R3 axvodka;axvodka;c:\windows\system32\drivers\axvodka.sys [10/03/2003 02:10 102400]
S3 CVKMFZZQ;CVKMFZZQ;c:\docume~1\ADMINI~1\LOCALS~1\Temp\CVKMFZZQ.exe [25/12/2010 11:11 482176]
S3 GIFGTMADSJJXGUY;GIFGTMADSJJXGUY;c:\docume~1\ADMINI~1\LOCALS~1\Temp\GIFGTMADSJJXGUY.exe [25/12/2010 11:08 400256]
S3 imhidusb;Immersion's HID USB Driver;c:\windows\system32\drivers\imhidusb.sys [09/02/2007 15:32 30984]
S3 KTKMROTS;KTKMROTS;c:\docume~1\ADMINI~1\LOCALS~1\Temp\KTKMROTS.exe [25/12/2010 11:08 355200]
S3 ovt530;Webcam Deluxe;c:\windows\System32\Drivers\ov530vid.sys --> c:\windows\System32\Drivers\ov530vid.sys [?]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
IE: Add to Windows &Live Favorites -
http://favorites.live.com/quickadd.aspx
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Easy-WebPrint Ajouter à la liste d'impressions - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
IE: Easy-WebPrint Impression rapide - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
IE: Easy-WebPrint Imprimer - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
IE: Easy-WebPrint Prévisualiser - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
.
- - - - ORPHELINS SUPPRIMES - - - -
HKLM-Run-nForce Tray Options - sstray.exe
SafeBoot-klmdb.sys
MSConfigStartUp-Anti-Blaxx Manager - c:\program files\Anti-Blaxx\Anti-Blaxx.exe
MSConfigStartUp-bfwdrv - c:\documents and settings\Administrateur\Application Data\bplhwlvm.exe
MSConfigStartUp-Easy-PrintToolBox - c:\program files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE
MSConfigStartUp-PDUiP6210DMon - c:\program files\Canon\Memory Card Utility\iP6210D\PDUiP6210DMon.exe
MSConfigStartUp-Steam - c:\program files\Valve\Steam\\Steam.exe
MSConfigStartUp-Topic lnternet - lnternet.exe
MSConfigStartUp-uPc+MVsNaqBaXms - c:\windows\System32\zb3eulc9k4.dll
MSConfigStartUp-uPc+MVsNXcaXms - c:\windows\System32\a3nixd.dll
AddRemove-HijackThis - c:\program files\Hijackthis Version Française\HijackThis.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2010-12-26 09:10
Windows 5.1.2600 Service Pack 1 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_USERS\S-1-5-21-1659004503-1935655697-725345543-500\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:a7,ed,3f,94,f5,a2,0c,e0,96,8d,52,b4,ab,82,81,ef,90,0f,59,6f,84,30,93,
d7,d9,b8,f0,bd,db,a1,04,ee,b3,de,06,d0,62,40,39,4a,e6,22,ab,75,9f,b6,d0,59,\
"??"=hex:a4,10,18,86,58,84,4e,75,20,aa,98,9d,d0,5b,7e,3a
[HKEY_USERS\S-1-5-21-1659004503-1935655697-725345543-500\Software\SecuROM\License information*]
"datasecu"=hex:1f,fa,d8,3c,8b,74,c9,8c,d6,11,b1,be,03,ff,ac,82,ed,f9,17,25,49,
7f,20,e4,99,c0,66,03,a7,d8,6a,66,3b,94,b0,44,87,93,01,0f,aa,de,78,34,b4,0c,\
"rkeysecu"=hex:9b,fd,f1,b9,a7,7e,c8,6b,33,33,d6,f4,b6,90,53,04
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\System32\\Macromed\\Flash\\FlashUtil10l_ActiveX.exe,-101"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\System32\\Macromed\\Flash\\FlashUtil10l_ActiveX.exe"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(820)
c:\windows\system32\ODBC32.dll
- - - - - - - > 'lsass.exe'(876)
c:\windows\System32\dssenh.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Fichiers communs\Symantec Shared\ccSetMgr.exe
c:\program files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
c:\program files\Kerio\Personal Firewall 4\kpf4ss.exe
c:\program files\Norton AntiVirus\navapsvc.exe
c:\windows\System32\nvsvc32.exe
c:\program files\Norton AntiVirus\SAVScan.exe
c:\program files\Kerio\Personal Firewall 4\kpf4gui.exe
c:\program files\Kerio\Personal Firewall 4\kpf4gui.exe
c:\windows\RTHDCPL.EXE
c:\windows\System32\RUNDLL32.EXE
.
**************************************************************************
.
Heure de fin: 2010-12-26 09:14:46 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-12-26 08:14
Avant-CF: 67 890 360 320 octets libres
Après-CF: 67 936 739 328 octets libres
- - End Of File - - 7FCDF06DA1728F1AE314E87AC8EF5D21