[Worm SMTP] Envoi massif de mail non voulu

Résolu/Fermé
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007 - 21 juil. 2007 à 21:16
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 2 août 2007 à 18:03
Bonjour,

C'est mon premier post sur cette communauté, je vous salue donc bien bas ;-)

Depuis quelques semaines, mon portable est infecté par ce que je pense être un vers.

Les symptomes :
- Au démarrage, régulièrement, "services.exe" plante et me "propose" un reboot dans 1 mn (que j'arrete avec un shutdown -a / mais je perds mes connexions réseau)
- Avast détecte régulièrement des envois massifs de mails (j'en suis à 209 depuis ce matin) à des personnes que je ne connais évidemment pas
- J'ai eu aussi quelques écrans bleus (mais là je suis pas sur qu'il y ait un lien)

J'ai essayé de me dépatouiller tout seul mais je jette l'éponge... J'ai passé différent anti-virus online sans succès, j'ai installé NOD32, Sygate pour essayer de trouver ce coquin... mais j'ai atteinds mes limites :-)

Actuellement pour limiter la casse, j'ai avast (module "courrier électronique") qui tourne et avec Sygate je bloque "ashmailsv.exe" pour ne pas qu'il arrose tous ces illustres inconnus allemands, néerlandais et autres italiens... Mais bon c'est pas génial.

Si quelqu'un peut m'apporter une piste / Je précise que je suis plutot "à l'aise" avec un ordinateur donc pas de soucis s'il faut installer / désinstaller / démarrer en mode sans échec...

Merci de votre lecture et peut être de vos réponses ;-)

Voici la classique hijacklog :

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 21:14:21, on 21/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate Personal Firewall\smc.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Apoint\Apoint.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\WINDOWS\stsystra.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Apoint\HidFind.exe
C:\Program Files\Apoint\Apntex.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Eset\nod32krn.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Pidgin\pidgin.exe
C:\Program Files\Opera\Opera.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
D:\Applis\HiJackThis\HiJackThis_v2.exe
C:\Program Files\Notepad++\notepad++.exe
C:\Program Files\Internet Explorer\iexplore.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O1 - Hosts: 194.206.1.216 webpar02
O2 - BHO: SnagIt Toolbar Loader - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\SnagIt 8\SnagItBHO.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\SnagIt 8\SnagItIEAddin.dll
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\SYGATE~1\smc.exe -startgui
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe Reader\Reader\Reader_sl.exe"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Analyser avec LeechGet - file://C:\Program Files\LeechGet\\Parser.html
O8 - Extra context menu item: Télécharger en utilisant l'assistant LeechGet - file://C:\Program Files\LeechGet\\Wizard.html
O8 - Extra context menu item: Télécharger en utilisant LeechGet - file://C:\Program Files\LeechGet\\AddUrl.html
O16 - DPF: {E008A543-CEFB-4559-912F-C27C2B89F13B} (Domino Web Access 7 Control) - http://ww17.tlswebmail.acamaya.com/dwa7W.cab
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
O17 - HKLM\System\CCS\Services\Tcpip\..\{79949F7D-B18B-4DFD-9541-E8B5EBD0B0FD}: NameServer = 192.168.30.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate Personal Firewall\smc.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
A voir également:

21 réponses

yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
22 juil. 2007 à 15:07
Un petit up :-/
0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
24 juil. 2007 à 08:16
Aie... personne pour m'aider... S'il manque des éléments n'hésitez pas à me les demander... Sinon je vais partir pour un reformatage complet...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
24 juil. 2007 à 08:29
Bonjour,

c'est toi qui a introduit cette ligne dans le fichier hosts :
Hosts: 194.206.1.216 webpar02

Si non, fais ceci :
Télécharge Hoster

http://www.funkytoad.com/download/hoster.zip

Dézippe le sur le bureau.
Lance Hoster et clique sur "Restore Microsoft's Hosts File".

Reposte ensuite un rapport Hijackthis pour vérification
@+
0
J'ai exactement le même problème que yodaweb, c'est donc bien un seul ver qui provoque tout cela (enfin je pense :D)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
24 juil. 2007 à 21:57
>c'est toi qui a introduit cette ligne dans le fichier hosts :
>Hosts: 194.206.1.216 webpar02

Oui pas de soucis sur cette ligne. C'est un serveur que j'utilise (j'utilisais d'ailleurs) pour mon taff.

(ps : pour info, ton lien ne fonctionne pas apparemment / et merci pour ta réponse :-) ).


Ce qui me dérange c'est qu'apparemment ce vers (ou autre) se lance en service et je ne peux meme pas détecter son mode d'exécution... Tous les process qui tournent me semblent valide. J'ai surveillé les process avec "process explorer" de feu-sysinternals et je ne vois rien de spécial, même lorsque l'envoi des mails s'emballent...

Connaissez vous un autre moyen / soft , de surveiller ce qui se passe ?
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
24 juil. 2007 à 22:27
Re,

on va regarder coté rootkit.

Va sur ce lien et télécharge Blacklight(de F-Secure) :
< https://www.f-secure.com/en > et sauvegarde le sur ton Bureau
Consulte le tuto de Malekal_morte ici :
< https://www.malekal.com/tutorial-f-secure-blacklight/ >
Tu suis le tuto pour la phase 1 (scan) et tu postes le rapport de blacklight dans ta réponse.
(choisis la version graphique, fsbl.exe)

Télécharge DiagHelp.zip sur ton bureau - Tuto : http://www.malekal.com/DiagHelp/DiagHelp.php
- Ne double-clic pas dessus !! Fais un clic droit sur le fichier et extraire tout
- Un nouveau dossier chercher va être créé DiagHelp
- Ouvre le et double-clic sur go.cmd (le .cmd peut ne pas apparaître)
- Une fenêtre va s'ouvrir, choisis l'option 1
- L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande.

ATTENTION : pendant l'analyse, après le rapport catchme, il te sera demandé d'appuyer sur une touche afin de poursuivre le scan, suis bien les instructions à l'écran !

- A la fin de l'analyse, il peut-être (pas obligatoire) demandé de redemanderl'ordinateur... Une fois l'ordinateur redémarré le rapport va apparaître sur le bloc-note.. Ce dernier se trouve sur C:\resultat.txt
- Copie/colle le contenu du bloc-note qui s'ouvre, pour cela :
-- Dans le bloc-note, cliquez sur le menu Edition / Selectionner tout
-- A nouveau menu Edition / copier
-- Dans un nouveau message ici, faire un clic droit / coller

@+
0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
25 juil. 2007 à 21:15
Merci pour ton aide. Voici les deux logs :

*******************************************************************************
* BLACKLIGHT *******************************************************************
*******************************************************************************

07/25/07 06:41:20 [Info]: BlackLight Engine 1.0.64 initialized
07/25/07 06:41:20 [Info]: OS: 5.1 build 2600 (Service Pack 2)
07/25/07 06:41:20 [Note]: 7019 4
07/25/07 06:41:20 [Note]: 7005 0
07/25/07 06:41:23 [Note]: 7006 0
07/25/07 06:41:23 [Note]: 7011 500
07/25/07 06:41:23 [Note]: 7026 0
07/25/07 06:41:23 [Note]: 7026 0
07/25/07 06:41:26 [Note]: FSRAW library version 1.7.1022
07/25/07 06:57:55 [Note]: 7007 0

*******************************************************************************
* DIAGHELP*********************************************************************
*******************************************************************************

DiagHelp version v1.1.2 - http://www.malekal.com
excute le 25/07/2007 à 20:31:22,03


Liste des derniers fichies modifies/crees dans windir\system32
C:\WINDOWS\System32/drivers\amon.sys -->14/07/2007 17:05:36
C:\WINDOWS\System32/drivers\nod32drv.sys -->14/07/2007 17:05:35
C:\WINDOWS\System32/drivers\aswmon.sys -->30/04/2007 17:41:55
C:\WINDOWS\System32/drivers\aswmon2.sys -->30/04/2007 17:41:42
C:\WINDOWS\System32/drivers\aswRdr.sys -->30/04/2007 17:39:41
C:\WINDOWS\System32/drivers\aswTdi.sys -->30/04/2007 17:38:51
C:\WINDOWS\System32/drivers\aavmker4.sys -->30/04/2007 17:37:23

C:\WINDOWS\System32\xpdt.sys -->19/07/2007 15:37:43
C:\WINDOWS\System32\CONFIG.NT -->14/07/2007 17:50:12
C:\WINDOWS\System32\imon.dll -->14/07/2007 17:05:37
C:\WINDOWS\System32\wpa.dbl -->07/07/2007 04:42:46
C:\WINDOWS\System32\QuickTimeVR.qtx -->29/06/2007 06:24:58
C:\WINDOWS\System32\QuickTime.qts -->29/06/2007 06:24:58
C:\WINDOWS\System32\MRT.exe -->28/06/2007 09:57:27
C:\WINDOWS\System32\libeay32.dll -->06/06/2007 21:09:11
C:\WINDOWS\System32\ssleay32.dll -->06/06/2007 21:08:55
C:\WINDOWS\System32\Uninstall.ico -->02/06/2007 10:08:52
C:\WINDOWS\System32\Help.ico -->02/06/2007 10:08:52
C:\WINDOWS\System32\FNTCACHE.DAT -->01/06/2007 21:32:18
C:\WINDOWS\System32\asfiles.txt -->01/06/2007 18:11:07
C:\WINDOWS\System32\PerfStringBackup.INI -->27/05/2007 08:45:50
C:\WINDOWS\System32\perfh00C.dat -->27/05/2007 08:45:50
C:\WINDOWS\System32\perfh009.dat -->27/05/2007 08:45:50
C:\WINDOWS\System32\perfc00C.dat -->27/05/2007 08:45:50
C:\WINDOWS\System32\perfc009.dat -->27/05/2007 08:45:50
C:\WINDOWS\System32\ractrlkeyhook.dll -->22/05/2007 19:14:58
C:\WINDOWS\System32\inetcomm.dll -->16/05/2007 17:13:53
C:\WINDOWS\System32\mshtml.dll -->04/05/2007 14:36:14
C:\WINDOWS\System32\aswBoot.exe -->30/04/2007 17:46:10
C:\WINDOWS\System32\AvastSS.scr -->30/04/2007 17:35:28
C:\WINDOWS\System32\libfdnvin.dll -->30/04/2007 11:05:38
C:\WINDOWS\System32\schannel.dll -->25/04/2007 16:22:35

C:\WINDOWS\setupapi.log -->25/07/2007 20:23:57
C:\WINDOWS\wiadebug.log -->25/07/2007 11:59:14
C:\WINDOWS\wiaservc.log -->25/07/2007 11:59:13
C:\WINDOWS\0.log -->25/07/2007 08:12:53
C:\WINDOWS\bootstat.dat -->25/07/2007 08:12:52
C:\WINDOWS\WindowsUpdate.log -->22/07/2007 16:01:16
C:\WINDOWS\QTFont.qfn -->18/07/2007 11:32:27
C:\WINDOWS\QTFont.for -->18/07/2007 11:32:27
C:\WINDOWS\SchedLgU.Txt -->18/07/2007 10:32:08
C:\WINDOWS\setupact.log -->17/07/2007 09:06:08
C:\WINDOWS\setuperr.log -->17/07/2007 09:06:07
C:\WINDOWS\Sti_Trace.log -->13/07/2007 13:26:53
C:\WINDOWS\ntbtlog.txt -->12/07/2007 20:40:09
C:\WINDOWS\setupapi.log.0.old -->12/07/2007 14:56:24
C:\WINDOWS\win.ini -->07/07/2007 08:40:50


Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 3863-1B06

Répertoire de C:\WINDOWS\system32

05/08/2004 12:00 6 144 csrss.exe
1 fichier(s) 6 144 octets
0 Rép(s) 33 415 061 504 octets libres

Contenu de Downloaded Program Files
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 3863-1B06

Répertoire de C:\WINDOWS\Downloaded Program Files

21/07/2007 21:13 <REP> .
21/07/2007 21:13 <REP> ..
07/12/2004 16:07 32 bdcore.dll
01/03/2005 14:08 118 784 bdupd.dll
03/03/2007 19:19 65 desktop.ini
09/06/2006 11:36 282 624 dwa7W.dll
09/06/2006 11:36 353 dwa7W.inf
15/02/2006 11:33 144 716 ftm_en-us.xml
15/02/2006 11:34 5 524 ftm_LanguageList.xml
22/02/2006 21:00 539 424 grTransferMgr.dll
01/03/2005 14:08 53 248 ipsupd.dll
09/03/2005 15:42 6 742 lang.ini
07/12/2004 16:07 32 libfn.dll
18/02/2005 16:22 126 live.ini
22/05/2007 19:14 71 248 LMIProxyHelper.exe
31/05/2006 04:15 10 oscan81.ocx_x
22/05/2007 19:32 1 730 128 RACtrl.dll
22/05/2007 19:27 663 RACtrl.inf
09/03/2005 15:43 6 828 scanoptions.tsi
14/02/2007 16:30 144 setup.inf
09/11/2006 15:36 5 019 swflash.inf
22/02/2006 15:57 428 904 TransferMgr.exe
13/02/2006 12:07 245 408 unicows.dll
21 fichier(s) 3 640 022 octets

Total des fichiers listés :
21 fichier(s) 3 640 022 octets
2 Rép(s) 33 415 057 408 octets libres

Recherche de rootkit! (Merci S!Ri)
[b]xpdt présent[/b] Possible infection Rustock, l'utilisation d'un scanneur rootkit est recommandé

Recherche d'infections connues

Export des clefs sensibles..

Liste des fichiers en exception sur le pare-feu XP SP2

"C:\\WINDOWS\\system32\\sessmgr.exe"="C:\\WINDOWS\\system32\\sessmgr.exe:*:Disabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

Export de la clef SharedTaskScheduler

[SharedTaskScheduler]

Rechercher adresses sensibles dans le fichier HOSTS...



catchme 0.3.914 W2K/XP/Vista - rootkit detector by Gmer, http://www.gmer.net
Rootkit scan 2007-07-25 20:31:32
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden services ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden services: 0
hidden files: 0


KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (www.security.org.sg)

Process list by traversal of KiWaitListHead

380 - svchost.exe
412 - ashMaiSv.exe
424 - explorer.exe
492 - Smc.exe
572 - Apoint.exe
580 - ashDisp.exe
596 - stsystra.exe
616 - nod32kui.exe
744 - ApntEx.exe
800 - javaw.exe
812 - Opera.exe
816 - eclipse.exe
1024 - svchost.exe
1040 - nod32krn.exe
1092 - vmware-authd.ex
1244 - csrss.exe
1268 - winlogon.exe
1312 - services.exe
1324 - lsass.exe
1388 - vncviewer.exe
1508 - svchost.exe
1552 - svchost.exe
2000 - ashServ.exe
2372 - firefox.exe
2628 - EXCEL.EXE
3204 - wmiprvse.exe
3948 - cmd.exe

Total number of processes = 27
NOTE: Under WinXP, this will not show all processes.

KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (www.security.org.sg)

Driver/Module list by traversal of PsLoadedModuleList

804D7000 - \WINDOWS\system32\ntkrnlpa.exe
806E2000 - \WINDOWS\system32\hal.dll
BADA8000 - \WINDOWS\system32\KDCOM.DLL
BACB8000 - \WINDOWS\system32\BOOTVID.dll
BA6CD000 - sptd.sys
BADAA000 - \WINDOWS\System32\Drivers\WMILIB.SYS
BA6B5000 - \WINDOWS\System32\Drivers\SCSIPORT.SYS
BA686000 - ACPI.sys
BA675000 - pci.sys
BA8A8000 - ohci1394.sys
BA8B8000 - \WINDOWS\system32\DRIVERS\1394BUS.SYS
BA8C8000 - isapnp.sys
BACBC000 - compbatt.sys
BACC0000 - \WINDOWS\system32\DRIVERS\BATTC.SYS
BAE70000 - pciide.sys
BAB28000 - \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
BA657000 - pcmcia.sys
BA8D8000 - MountMgr.sys
BA638000 - ftdisk.sys
BAB30000 - PartMgr.sys
BA8E8000 - VolSnap.sys
BA620000 - atapi.sys
BAB38000 - cercsr6.sys
BA8F8000 - disk.sys
BA908000 - \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
BA600000 - fltMgr.sys
BA5E9000 - KSecDD.sys
BA55C000 - Ntfs.sys
BA52F000 - NDIS.sys
BA512000 - Teefer.sys
BA4F7000 - Mup.sys
BAAE8000 - \SystemRoot\system32\DRIVERS\intelppm.sys
BA4C7000 - \SystemRoot\system32\DRIVERS\wmiacpi.sys
BA4C3000 - \SystemRoot\system32\DRIVERS\CmBatt.sys
B9DAF000 - \SystemRoot\system32\DRIVERS\ialmnt5.sys
B9D9B000 - \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
B9D76000 - \SystemRoot\system32\DRIVERS\HDAudBus.sys
BABD8000 - \SystemRoot\system32\DRIVERS\usbuhci.sys
B9CEB000 - \SystemRoot\system32\DRIVERS\USBPORT.SYS
BABE0000 - \SystemRoot\system32\DRIVERS\usbehci.sys
BAAF8000 - \SystemRoot\system32\DRIVERS\bcm4sbxp.sys
BAB08000 - \SystemRoot\system32\DRIVERS\i8042prt.sys
B9CD0000 - \SystemRoot\system32\DRIVERS\Apfiltr.sys
BABE8000 - \SystemRoot\system32\DRIVERS\mouclass.sys
BABF0000 - \SystemRoot\system32\DRIVERS\kbdclass.sys
B9CBF000 - \SystemRoot\system32\DRIVERS\serial.sys
BA4BB000 - \SystemRoot\system32\DRIVERS\serenum.sys
BAB18000 - \SystemRoot\system32\DRIVERS\smcirda.sys
BA4B7000 - \SystemRoot\system32\DRIVERS\irenum.sys
BA928000 - \SystemRoot\system32\DRIVERS\cdrom.sys
BA938000 - \SystemRoot\system32\DRIVERS\redbook.sys
B9C9C000 - \SystemRoot\system32\DRIVERS\ks.sys
BAFFA000 - \SystemRoot\system32\DRIVERS\audstub.sys
BABF8000 - \SystemRoot\system32\DRIVERS\rasirda.sys
BAC00000 - \SystemRoot\system32\DRIVERS\TDI.SYS
BA948000 - \SystemRoot\system32\DRIVERS\rasl2tp.sys
BA496000 - \SystemRoot\system32\DRIVERS\ndistapi.sys
B9C85000 - \SystemRoot\system32\DRIVERS\ndiswan.sys
BA958000 - \SystemRoot\system32\DRIVERS\raspppoe.sys
BA968000 - \SystemRoot\system32\DRIVERS\raspptp.sys
B9C74000 - \SystemRoot\system32\DRIVERS\psched.sys
BA978000 - \SystemRoot\system32\DRIVERS\msgpc.sys
BAC08000 - \SystemRoot\system32\DRIVERS\ptilink.sys
BAC10000 - \SystemRoot\system32\DRIVERS\raspti.sys
BA988000 - \SystemRoot\system32\DRIVERS\tap0801.sys
B9C43000 - \SystemRoot\system32\DRIVERS\rdpdr.sys
BA998000 - \SystemRoot\system32\DRIVERS\termdd.sys
BADCC000 - \SystemRoot\system32\DRIVERS\swenum.sys
B9BC2000 - \SystemRoot\system32\DRIVERS\update.sys
BA47E000 - \SystemRoot\system32\DRIVERS\mssmbios.sys
BA47A000 - \SystemRoot\system32\DRIVERS\vmnetadapter.sys
BA476000 - \SystemRoot\system32\DRIVERS\VMNET.SYS
BA9A8000 - \SystemRoot\System32\Drivers\NDProxy.SYS
A97C6000 - \SystemRoot\system32\drivers\sthda.sys
A97A4000 - \SystemRoot\system32\drivers\portcls.sys
BA9D8000 - \SystemRoot\system32\drivers\drmk.sys
A976A000 - \SystemRoot\system32\DRIVERS\HSXHWAZL.sys
A9673000 - \SystemRoot\system32\DRIVERS\HSX_DPV.sys
A95BD000 - \SystemRoot\system32\DRIVERS\HSX_CNXT.sys
BAC20000 - \SystemRoot\System32\Drivers\Modem.SYS
BAA18000 - \SystemRoot\system32\DRIVERS\usbhub.sys
BADD2000 - \SystemRoot\system32\DRIVERS\USBD.SYS
BADDA000 - \SystemRoot\System32\Drivers\SwapFs.SYS
BAC40000 - \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
BADE8000 - \SystemRoot\System32\Drivers\Fs_Rec.SYS
BAEA6000 - \SystemRoot\System32\Drivers\Null.SYS
BADEA000 - \SystemRoot\System32\Drivers\Beep.SYS
BAAD8000 - \??\C:\WINDOWS\system32\xpdt.sys
BAC68000 - \SystemRoot\System32\drivers\vga.sys
BADEE000 - \SystemRoot\System32\Drivers\mnmdd.SYS
BADF0000 - \SystemRoot\System32\DRIVERS\RDPCDD.sys
BAC70000 - \SystemRoot\System32\Drivers\Msfs.SYS
BAC78000 - \SystemRoot\System32\Drivers\Npfs.SYS
BA4D3000 - \SystemRoot\system32\DRIVERS\rasacd.sys
A9562000 - \SystemRoot\system32\DRIVERS\ipsec.sys
A950A000 - \SystemRoot\system32\DRIVERS\tcpip.sys
B9A4E000 - \SystemRoot\System32\Drivers\aswTdi.SYS
B9A3E000 - \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys
A94E2000 - \SystemRoot\system32\DRIVERS\netbt.sys
B9A2E000 - \SystemRoot\system32\DRIVERS\wanarp.sys
B9C3F000 - \SystemRoot\System32\drivers\ws2ifsl.sys
A9420000 - \SystemRoot\System32\drivers\afd.sys
B9A1E000 - \SystemRoot\system32\DRIVERS\netbios.sys
A93F5000 - \SystemRoot\system32\DRIVERS\rdbss.sys
BADF2000 - \SystemRoot\system32\drivers\nod32drv.sys
A9386000 - \SystemRoot\system32\DRIVERS\mrxsmb.sys
B99FE000 - \SystemRoot\System32\Drivers\Fips.SYS
BAC88000 - \SystemRoot\System32\Drivers\Aavmker4.SYS
BA9E8000 - \SystemRoot\System32\Drivers\Cdfs.SYS
A933B000 - \SystemRoot\System32\Drivers\Fastfat.SYS
BF800000 - \SystemRoot\System32\win32k.sys
B9996000 - \SystemRoot\System32\drivers\Dxapi.sys
BACA8000 - \SystemRoot\System32\watchdog.sys
BF9C3000 - \SystemRoot\System32\drivers\dxg.sys
BAEBB000 - \SystemRoot\System32\drivers\dxgthk.sys
BF9E3000 - \SystemRoot\System32\ialmdnt5.dll
BF9D5000 - \SystemRoot\System32\ialmrnt5.dll
BFA05000 - \SystemRoot\System32\ialmdev5.DLL
BFA3A000 - \SystemRoot\System32\ialmdd5.DLL
BFFA0000 - \SystemRoot\System32\ATMFD.DLL
A9195000 - \SystemRoot\system32\DRIVERS\irda.sys
BAB90000 - \SystemRoot\system32\DRIVERS\vmnetbridge.sys
A922B000 - \SystemRoot\system32\DRIVERS\ndisuio.sys
A903F000 - \SystemRoot\System32\Drivers\aswMon2.SYS
A8C92000 - \SystemRoot\system32\drivers\wdmaud.sys
A9492000 - \SystemRoot\system32\drivers\sysaudio.sys
A8B4F000 - \SystemRoot\system32\DRIVERS\mrxdav.sys
BACB0000 - \??\C:\WINDOWS\system32\Drivers\hcmon.sys
A8B11000 - \??\C:\WINDOWS\system32\Drivers\vmx86.sys
A8A96000 - \SystemRoot\system32\drivers\amon.sys
A8DB3000 - \SystemRoot\system32\DRIVERS\mdmxsdk.sys
A89F4000 - \SystemRoot\system32\DRIVERS\srv.sys
A8B2F000 - \??\C:\WINDOWS\system32\drivers\vmnetuserif.sys
A8968000 - \SystemRoot\System32\Drivers\aswRdr.SYS
A8E73000 - \SystemRoot\system32\DRIVERS\asyncmac.sys
A8241000 - \SystemRoot\SYSTEM32\Drivers\wg6n.sys
A7F12000 - \SystemRoot\SYSTEM32\Drivers\wg3n.sys
A7F06000 - \SystemRoot\SYSTEM32\Drivers\wg5n.sys
A7E37000 - \SystemRoot\system32\DRIVERS\bcmwl5.sys
A9089000 - \SystemRoot\SYSTEM32\Drivers\wg4n.sys
BAF20000 - \SystemRoot\System32\DRIVERS\KProcCheck.sys

Total number of drivers = 141

Liste des programmes installes

7-Zip 4.42
Adobe Flash Player ActiveX
Adobe Reader 8.1.0 - Français
Adobe Shockwave Player
Air France TravelDesk
ALPS Touch Pad Driver
Ant Renamer
Apple Software Update
avast! Antivirus
Bibliothèques GTK+ 2.10.11 rev b (supprimer uniquement)
Broadcom 440x 10/100 Integrated Controller
CCleaner (remove only)
Conexant HDA D110 MDC V.92 Modem
Correctif Windows XP - KB839210
Correctif Windows XP - KB873339
Correctif Windows XP - KB885835
Correctif Windows XP - KB885836
Correctif Windows XP - KB886185
Correctif Windows XP - KB887472
Correctif Windows XP - KB888302
Correctif Windows XP - KB890859
Correctif Windows XP - KB891781
Dell Resource CD
Dell Wireless WLAN Card
FileZilla (remove only)
Google Earth
High Definition Audio Driver Package - KB888111
HijackThis 2.0.0
IBM Installation Manager
IBM Lotus Sametime Connect 7.5
IBM Software Development Platform
IBM WebSphere Application Server Network Deployment v6
IBM WebSphere Portal for Multiplatforms 6.0.0.0
Intel(R) Graphics Media Accelerator Driver
J2SE Runtime Environment 5.0 Update 10
J2SE Runtime Environment 5.0 Update 11
J2SE Runtime Environment 5.0 Update 6
Jasc Paint Shop Pro 8
Kaspersky Online Scanner
LeechGet 2006 Version 2.0
LeechGet Opera/Mozilla/Netscape Plug-In
Lotus Notes 7.0.2 fr
Microsoft Office Professional Edition 2003
Microsoft Office Project Professional 2003
Mise à jour de sécurité pour Lecteur Windows Media (KB911564)
Mise à jour de sécurité pour Lecteur Windows Media 6.4 (KB925398)
Mise à jour de sécurité pour Lecteur Windows Media 9 (KB917734)
Mise à jour de sécurité pour Windows XP (KB893756)
Mise à jour de sécurité pour Windows XP (KB896358)
Mise à jour de sécurité pour Windows XP (KB896423)
Mise à jour de sécurité pour Windows XP (KB896424)
Mise à jour de sécurité pour Windows XP (KB896428)
Mise à jour de sécurité pour Windows XP (KB899587)
Mise à jour de sécurité pour Windows XP (KB899591)
Mise à jour de sécurité pour Windows XP (KB900725)
Mise à jour de sécurité pour Windows XP (KB901017)
Mise à jour de sécurité pour Windows XP (KB901214)
Mise à jour de sécurité pour Windows XP (KB902400)
Mise à jour de sécurité pour Windows XP (KB904706)
Mise à jour de sécurité pour Windows XP (KB905414)
Mise à jour de sécurité pour Windows XP (KB905749)
Mise à jour de sécurité pour Windows XP (KB908519)
Mise à jour de sécurité pour Windows XP (KB911562)
Mise à jour de sécurité pour Windows XP (KB911927)
Mise à jour de sécurité pour Windows XP (KB912812)
Mise à jour de sécurité pour Windows XP (KB912919)
Mise à jour de sécurité pour Windows XP (KB913580)
Mise à jour de sécurité pour Windows XP (KB914388)
Mise à jour de sécurité pour Windows XP (KB914389)
Mise à jour de sécurité pour Windows XP (KB917344)
Mise à jour de sécurité pour Windows XP (KB917422)
Mise à jour de sécurité pour Windows XP (KB917953)
Mise à jour de sécurité pour Windows XP (KB918118)
Mise à jour de sécurité pour Windows XP (KB918439)
Mise à jour de sécurité pour Windows XP (KB919007)
Mise à jour de sécurité pour Windows XP (KB920213)
Mise à jour de sécurité pour Windows XP (KB920670)
Mise à jour de sécurité pour Windows XP (KB920683)
Mise à jour de sécurité pour Windows XP (KB920685)
Mise à jour de sécurité pour Windows XP (KB922819)
Mise à jour de sécurité pour Windows XP (KB923191)
Mise à jour de sécurité pour Windows XP (KB923414)
Mise à jour de sécurité pour Windows XP (KB923689)
Mise à jour de sécurité pour Windows XP (KB923694)
Mise à jour de sécurité pour Windows XP (KB923789)
Mise à jour de sécurité pour Windows XP (KB923980)
Mise à jour de sécurité pour Windows XP (KB924191)
Mise à jour de sécurité pour Windows XP (KB924270)
Mise à jour de sécurité pour Windows XP (KB924496)
Mise à jour de sécurité pour Windows XP (KB924667)
Mise à jour de sécurité pour Windows XP (KB925902)
Mise à jour de sécurité pour Windows XP (KB926255)
Mise à jour de sécurité pour Windows XP (KB926436)
Mise à jour de sécurité pour Windows XP (KB927779)
Mise à jour de sécurité pour Windows XP (KB927802)
Mise à jour de sécurité pour Windows XP (KB928090)
Mise à jour de sécurité pour Windows XP (KB928255)
Mise à jour de sécurité pour Windows XP (KB928843)
Mise à jour de sécurité pour Windows XP (KB929123)
Mise à jour de sécurité pour Windows XP (KB929969)
Mise à jour de sécurité pour Windows XP (KB930178)
Mise à jour de sécurité pour Windows XP (KB931261)
Mise à jour de sécurité pour Windows XP (KB931768)
Mise à jour de sécurité pour Windows XP (KB931784)
Mise à jour de sécurité pour Windows XP (KB932168)
Mise à jour de sécurité pour Windows XP (KB933566)
Mise à jour de sécurité pour Windows XP (KB935839)
Mise à jour de sécurité pour Windows XP (KB935840)
Mise à jour pour Windows XP (KB894391)
Mise à jour pour Windows XP (KB898461)
Mise à jour pour Windows XP (KB900485)
Mise à jour pour Windows XP (KB908531)
Mise à jour pour Windows XP (KB910437)
Mise à jour pour Windows XP (KB911280)
Mise à jour pour Windows XP (KB916595)
Mise à jour pour Windows XP (KB920872)
Mise à jour pour Windows XP (KB922582)
Mise à jour pour Windows XP (KB927891)
Mise à jour pour Windows XP (KB929338)
Mise à jour pour Windows XP (KB930916)
Mise à jour pour Windows XP (KB931836)
Mise à jour pour Windows XP (KB936357)
Modem Helper
Mozilla Firefox (1.5.0.12)
Mozilla Firefox (2.0.0.5)
Mozilla Thunderbird (1.5.0.12)
MSXML 4.0 SP2 (KB927978)
NOD32 Antivirus System
Nokia Connectivity Cable Driver
Notepad++
OpenVPN 2.0.9-gui-1.0.3
Opera 9.21
OZ776 SCR CardBus Windows Driver
OZ776 SCR CardBus Windows Driver
Pidgin
PuTTY version 0.58
QuickTime
Search and Replace
SigmaTel Audio
SnagIt 8
Spybot - Search & Destroy 1.4
Sygate Personal Firewall
Tweak UI
Unlocker 1.8.5
Useful File Utilities (remove only)
VMware Server Console
VMware Workstation
VNC Free Edition 4.1.1
WebFldrs XP
Windows Genuine Advantage Notifications (KB905474)
Windows Genuine Advantage Validation Tool (KB892130)
Windows Genuine Advantage Validation Tool (KB892130)
Windows Installer 3.1 (KB893803)
Windows Live Messenger
WinMerge 2.6.8.0
WinSCP 3.8.2
XnView 1.90.3



Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 3863-1B06

Répertoire de C:\Program Files

18/07/2007 10:21 <REP> .
18/07/2007 10:21 <REP> ..
03/03/2007 23:44 <REP> 7-Zip
18/07/2007 10:21 <REP> Adobe
18/07/2007 10:21 <REP> Adobe Reader
19/07/2007 11:46 <REP> Air France TravelDesk
15/03/2007 13:27 <REP> Ant Renamer
02/06/2007 10:34 <REP> Apoint
13/07/2007 21:35 <REP> Apple Software Update
12/07/2007 20:40 <REP> a-squared Free
14/07/2007 18:10 <REP> Avast4
03/03/2007 19:52 <REP> Broadcom
03/03/2007 19:17 <REP> ComPlus Applications
03/03/2007 19:43 <REP> CONEXANT
03/03/2007 23:39 <REP> Dell
26/05/2007 11:50 <REP> DIFX
02/06/2007 09:01 <REP> Diskeeper
14/07/2007 17:20 <REP> Eset
29/06/2007 22:00 <REP> Fichiers communs
17/03/2007 23:01 <REP> FileZilla
07/07/2007 22:00 <REP> Google
02/06/2007 16:49 <REP> HiJackThis
30/04/2007 11:00 <REP> IBM
03/03/2007 20:17 <REP> Intel
13/06/2007 07:05 <REP> Internet Explorer
09/03/2007 16:46 <REP> Java
17/03/2007 22:52 <REP> LeechGet
05/03/2007 11:18 <REP> Messenger
03/03/2007 19:21 <REP> microsoft frontpage
09/03/2007 15:31 <REP> Microsoft Office
04/03/2007 21:03 <REP> Modem Helper
03/03/2007 19:18 <REP> Movie Maker
18/07/2007 11:54 <REP> Mozilla Firefox
24/07/2007 23:11 <REP> Mozilla Firefox 1.5
24/07/2007 16:43 <REP> Mozilla Thunderbird
03/03/2007 19:16 <REP> MSN
03/03/2007 19:16 <REP> MSN Gaming Zone
17/03/2007 22:29 <REP> MSN Messenger
26/05/2007 11:01 <REP> MSXML 4.0
03/03/2007 19:18 <REP> NetMeeting
08/07/2007 12:20 <REP> Neuf
02/06/2007 17:17 <REP> NOD32
07/06/2007 09:54 <REP> Nokia
18/05/2007 23:35 <REP> Notepad++
23/07/2007 13:35 <REP> Notes
09/03/2007 13:01 <REP> OpenVPN
26/05/2007 10:22 <REP> Opera
13/06/2007 07:05 <REP> Outlook Express
22/06/2007 22:02 <REP> Paint Shop Pro 8
29/06/2007 22:07 <REP> Pidgin
12/03/2007 17:05 <REP> PuTTY
13/07/2007 21:37 <REP> QuickTime
03/03/2007 19:49 <REP> SigmaTel
22/07/2007 16:03 <REP> SnagIt 8
02/06/2007 10:43 <REP> Spybot - Search & Destroy
26/03/2007 15:48 <REP> SQuirreL SQL Client
01/06/2007 22:21 <REP> Sygate Personal Firewall
02/06/2007 09:12 <REP> Uniblue
02/06/2007 10:43 <REP> Unlocker
18/05/2007 21:30 <REP> VMware
10/03/2007 13:18 <REP> VNC
17/03/2007 23:15 <REP> WinDirStat
05/03/2007 11:18 <REP> Windows Media Player
03/03/2007 19:16 <REP> Windows NT
09/03/2007 12:46 <REP> WinSCP3
03/03/2007 19:21 <REP> xerox
26/05/2007 21:27 <REP> XnView
27/06/2007 12:58 <REP> Yahoo!
0 fichier(s) 0 octets
68 Rép(s) 33 414 348 800 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 3863-1B06

Répertoire de C:\Program Files\fichiers communs

29/06/2007 22:00 <REP> .
29/06/2007 22:00 <REP> ..
08/06/2007 23:02 <REP> Adobe
09/03/2007 15:31 <REP> DESIGNER
29/06/2007 22:07 <REP> GTK
03/03/2007 19:55 <REP> InstallShield
03/03/2007 20:00 <REP> Java
23/03/2007 17:29 <REP> Microsoft Shared
03/03/2007 19:18 <REP> MSSoap
03/03/2007 20:09 <REP> ODBC
03/03/2007 19:18 <REP> Services
03/03/2007 20:09 <REP> SpeechEngines
13/06/2007 07:05 <REP> System
01/06/2007 22:06 <REP> Wise Installation Wizard
0 fichier(s) 0 octets
14 Rép(s) 33 414 348 800 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 3863-1B06

Répertoire de C:\Program Files\fichiers communs\Microsoft Shared\Web Folders

09/03/2007 15:31 <REP> .
09/03/2007 15:31 <REP> ..
09/03/2007 15:31 <REP> 1033
09/03/2007 15:31 <REP> 1036
11/07/2003 11:15 1 292 872 MSONSEXT.DLL
03/06/1999 13:09 122 937 MSOWS409.DLL
07/03/2001 08:00 127 033 MSOWS40c.DLL
11/07/2003 03:25 80 448 PKMWS.DLL
4 fichier(s) 1 623 290 octets
4 Rép(s) 33 414 344 704 octets libres
Le volume dans le lecteur C n'a pas de nom.
Le numéro de série du volume est 3863-1B06

Répertoire de C:\

12/05/2007 18:22 68 096 diff.exe
12/05/2007 18:22 103 424 grep.exe
2 fichier(s) 171 520 octets
0 Rép(s) 33 414 344 704 octets libres
c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Nokia_PC_Suite_683_rel_14_1_fre.exe
c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Installations\CommonCustomActions\UninstCCD.exe
c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Installations\CommonCustomActions\UninstPCS.exe
c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Installations\CommonCustomActions\UninstPCSFEMsi.exe
c:\Documents and Settings\GDE\Application Data\ezpinst.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{39619863-8A11-4B60-A166-E6747C986EBE}\ARPPRODUCTICON.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\ARPPRODUCTICON.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\googleearth.exe_407B9B5CDAC54F44A756B57CAB4E6A8B.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\googleearth.exe1_407B9B5CDAC54F44A756B57CAB4E6A8B.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\UNINST_Uninstall_G_3DE5E7D47B88403CA3FD2017A8240C5B.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{4AA455FB-BFEE-473C-AA0E-4FDA505F6FB7}\ARPPRODUCTICON.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{4AA455FB-BFEE-473C-AA0E-4FDA505F6FB7}\NewShortcut1_4AA455FBBFEE473CAA0E4FDA505F6FB7.exe
c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{4AA455FB-BFEE-473C-AA0E-4FDA505F6FB7}\NewShortcut11_4AA455FBBFEE473CAA0E4FDA505F6FB7.exe
c:\Documents and Settings\GDE\SametimeTranscripts\[multi-way]\20070629-102710{UFULight.exe}
c:\Documents and Settings\All Users\Application Data\Grisoft\AVG Anti-Spyware 7.5\Downloads\help.dll
c:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\production\ppcrlconfig.dll
c:\Documents and Settings\GDE\Application Data\Mozilla\Firefox\Profiles\udmqn82v.default\extensions\{77b819fa-95ad-4f2c-ac7c-486b356188a9}\plugins\npietab.dll
c:\Documents and Settings\GDE\Local Settings\Application Data\TechSmith\SnagIt\Accessories\{18AA4E21-D540-4a3a-9F9F-E6DE33D6F253}\MSExcel.dll
c:\Documents and Settings\GDE\Local Settings\Application Data\TechSmith\SnagIt\Accessories\{23102CBF-AC8D-4424-9364-A79738894850}\MSWord.dll
c:\Documents and Settings\GDE\Local Settings\Application Data\TechSmith\SnagIt\Accessories\{638B203F-8FB6-49ec-A139-AB8C530F0CAB}\MSPowerPoint.dll

****** Fin du rapport DiagHelp
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
25 juil. 2007 à 22:01
Bonsoir,

Télécharge ce fichier (par ejvindh)
http://www.uploads.ejvindh.net/rustbfix.exe
...et sauvegarde-le sur ton Bureau.

Double clique rustbfix.exe afin de lancer l'outil.
Si une infection Rustock.b est détectée, une invite t'indiqueras qu'il est nécessaire de redémarrer l'ordi. Ce redémarrage pourrait être plus long que d'habitude, et il est possible que deux redémarrages soient requis. Tout cela se fera automatiquement.
Suite au(x) redémarrage(s), deux rapports s'ouvriront : (%root%\avenger.txt & %root%\rustbfix\pelog.txt).
Poste (Copie/Colle) le contenu de ces deux rapports.

@+
0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
25 juil. 2007 à 22:14
Ok. Il n'y a eu qu'un seul reboot.

Je l'ai relancé une seconde fois. Je t'ai mis la log tout en bas.


Alors voici les logs :


Rustock.b-ADS attached to the System32-folder:
Attempting to remove ADS...

Looking for Rustock.b-files in the System32-folder:
Commande ECHO d‚sactiv‚e.


******************* Post-run Status of system *******************

Rustock.b-driver on the system:
YOU NEED TO CONSULT MORE ADVANCED TOOLS!!
The Gmer-rootkitscanner may be a good place to start.
Gmer rootkit-scanner may be found here: http://www.gmer.net

Rustock.b-ADS attached to the System32-folder:
Commande ECHO d‚sactiv‚e.
You should either run the tool again or consult more advanced tools
The Gmer-rootkitscanner may be a good place to start.
Gmer rootkit-scanner may be found here: http://www.gmer.net

Looking for Rustock.b-files in the System32-folder:
Commande ECHO d‚sactiv‚e.
You should either run the tool again or consult more advanced tools
Swandog46's Avenger or Gmer's-rootkitscanner may be a good place to start.
Swandog46's Avenger may be found here: http://swandog46.geekstogo.com/avenger2/avenger2.html
Gmer rootkit-scanner may be found here: http://www.gmer.net


******************************* End of Logfile ********************************

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\mtxpgvit

*******************

Script file located at: \??\C:\WINDOWS\system32\hcnevbtc.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Driver xpdt unloaded successfully.
Program D:\Rustbfix\2run.bat successfully set up to run once on reboot.

Completed script processing.

*******************

Finished! Terminate.





$Deuxième lancement $$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$

************************* Rustock.b-fix v. 1.01 -- By ejvindh *************************
25/07/2007 22:17:00,93

No Rustock.b-rootkits found

******************************* End of Logfile ********************************
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
25 juil. 2007 à 22:38
Re,

Tu as un antivirus de trop (avast et nod 32).

Choisis celui que tu préfères et désinstalle l'autre.

Redémarre l'ordi et reposte un log Hijackthis.

Mets à jour l'antivirus et scanne tout ton ordi. Dis moi ce qu'il a trouvé.

Mets à jour Spybot, exécutes le, supprime tout ce qu'il trouve, vaccine. Dis moi ce qu'il a trouvé.
@+
0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
26 juil. 2007 à 22:52
Salut !

>Tu as un antivirus de trop (avast et nod 32).
>Choisis celui que tu préfères et désinstalle l'autre.

En fait j'utilisais Nod32 pour l'AV et Avast uniquement pour le scan des mails (car je pouvais bloquer l'envoi avec mon firewall).
J'ai désinstallé Nod32 et je suis donc maintenant uniquement avec Avast


>Redémarre l'ordi et reposte un log Hijackthis.

Tu le trouveras ci-dessous

>Mets à jour l'antivirus et scanne tout ton ordi. Dis moi ce qu'il a trouvé.

Je vais le lancer cette nuit. Je poste ca demain.

>Mets à jour Spybot, exécutes le, supprime tout ce qu'il trouve, vaccine. Dis moi ce qu'il a trouvé.

Spybot a trouvé quelque chose ! Je t'ai mis la log à la suite de celle de HijackThis.
Voici un screencap : http://pix.nofrag.com/68/9a/256fd79aef8ebfe687f7c59992bf.html

Pour info, cela fait 13h que l'envoi de mail ne s'est pas reproduit... ;)



Voici donc les logs :

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 07:23:53, on 26/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate Personal Firewall\smc.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Apoint\Apoint.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\WINDOWS\stsystra.exe
C:\Program Files\Adobe Reader\Reader\Reader_sl.exe
C:\Program Files\Apoint\HidFind.exe
C:\Program Files\Apoint\Apntex.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\Program Files\Opera\Opera.exe
C:\Program Files\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
D:\Applis\HiJackThis\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\SYGATE~1\smc.exe -startgui
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe Reader\Reader\Reader_sl.exe"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Analyser avec LeechGet - file://C:\Program Files\LeechGet\\Parser.html
O8 - Extra context menu item: Télécharger en utilisant l'assistant LeechGet - file://C:\Program Files\LeechGet\\Wizard.html
O8 - Extra context menu item: Télécharger en utilisant LeechGet - file://C:\Program Files\LeechGet\\AddUrl.html
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
O17 - HKLM\System\CCS\Services\Tcpip\..\{79949F7D-B18B-4DFD-9541-E8B5EBD0B0FD}: NameServer = 192.168.30.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate Personal Firewall\smc.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
26 juil. 2007 à 23:26
Bonjour,

j'espère que tun as supprimé ce que spybot a trouvé. Sinon, fait le et vaccine.

Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
http://www.atribune.org/ccount/click.php?id=4
Double-clique VundoFix.exe afin de le lancer.

Clique sur le bouton Scan for Vundo.
Lorsque le scan est complété, clique sur le bouton Remove Vundo.
Une invite te demandera si tu veux supprimer les fichiers, clique YES
Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
Démarre ton PC à nouveau.

Poste le rapport de Vundofix (c:\vundofix.txt) et un nouveau log Hijackthis.

@+

0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
27 juil. 2007 à 06:40
Bonjour,

J'ai lancé Vundo. Il n'a rien trouvé (cf log).


***************************************

VundoFix V6.5.6

Checking Java version...

Java version is 1.5.0.6
Old versions of java are exploitable and should be removed.

Java version is 1.5.0.10

Java version is 1.5.0.11

Scan started at 06:35:43 27/07/2007

Listing files found while scanning....

No infected files were found.

**********************************


Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 06:39:52, on 27/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate Personal Firewall\smc.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Apoint\Apoint.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\WINDOWS\stsystra.exe
C:\Program Files\Apoint\HidFind.exe
C:\Program Files\Apoint\Apntex.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Opera\Opera.exe
C:\Program Files\LeechGet\LeechGet.exe
D:\Applis\HiJackThis\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\SYGATE~1\smc.exe -startgui
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe Reader\Reader\Reader_sl.exe"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Analyser avec LeechGet - file://C:\Program Files\LeechGet\\Parser.html
O8 - Extra context menu item: Télécharger en utilisant l'assistant LeechGet - file://C:\Program Files\LeechGet\\Wizard.html
O8 - Extra context menu item: Télécharger en utilisant LeechGet - file://C:\Program Files\LeechGet\\AddUrl.html
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
O17 - HKLM\System\CCS\Services\Tcpip\..\{79949F7D-B18B-4DFD-9541-E8B5EBD0B0FD}: NameServer = 192.168.30.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate Personal Firewall\smc.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 juil. 2007 à 08:13
Bonjour,

Désinstalle les anciennes versions de java :

J2SE Runtime Environment 5.0 Update 10
J2SE Runtime Environment 5.0 Update 11
(démarrer, panneau de configuration, ajout/suppression de programmes).


C'est btoi qui a mis des restrictions sur Internet Explorer et activé Control panel ? (directement ou via Spybot)

Les envois de spam sont toujours bloqués ?
@+

0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
27 juil. 2007 à 22:37
Bonsoir !

J'ai désinstallé les 3 versions du J2SE et j'en ai profité pour passer à la version 6.

Concernant les restrictions sur IE j'ai en effet désactivé la mise à jour de la page d'accueil mais pas le control panel (enfin il est bien "activé").

Les spams ont totalement disparus (le blocage est toujours actif).

A priori... on dirait que le problème est réglé... Je vais rescanner avec Avast (le dernier scan n'est pas arrivé au bout).

Je te tiens au courant...

Mais... concrètement qu'est ce qui s'est passé ? J'ai suivi tes manips, mais si tu peux m'expliquer ca m'intéresse (enfin je veux pas non plus abuser / je te suis deja reconnaissant du temps passé ;) )

++
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 juil. 2007 à 23:14
Bonjour,

les spams ont disparus ou ils sont bloqués ?

Il y avait une infectiuon très "moderne", un rootkit sous la forme d'un driver qu'a détecté diaghelp :
Recherche de rootkit! (Merci S!Ri)
[b]xpdt présent[/b] Possible infection Rustock, l'utilisation d'un scanneur rootkit est recommandé


On l'a éradiqué avec un outil adapté : rustbfix (post 8 et 9).

je ne sais pas si cela a suffi ou si cela a supprimé la protection des fichiers infectés qui ont été supprimés par Spybot.

On se laisse le temps avant de conclure que tout est propre.

On va faire passer un outil de nettoyage :

Télécharge « clean.zip »
http://www.malekal.com/download/clean.zip
•- Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier dénommé "clean ".

•- Redémarre en mode sans échec. ( note bien ce que tu as à faire ).
•- Ouvre le dossier « clean » qui se trouve sur ton bureau.
•- Double-clic sur « clean.cmd ».
Une fenêtre noire va apparaître, choisis l’option 2.

Clean va travailler.
•- Redémarre normalement
•- Poste qui se trouve ici C:\rapport_clean.txt.

@+
0
Salut, Yodaweb, Lyonnais

J'avoue que j'ai suivis ce post avec intérêt, mais surtout après avoir lu le rapport rustbfix... Et c'est d'ailleur la raison pour laquelle je me permet d'intervenir pour poser une question à yodaweb.

Est-ce que tu peux me dire yodaweb, en ayant rendu visible les fichiers cachés et système avant, si ce fichier existe toujours dans ton pc ?
C:\WINDOWS\System32\xpdt.sys

Merci et bonne continuation.
0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
28 juil. 2007 à 11:20
@Lyonnais92 :

Merci pour l'explication ! Je n'avais pas noté le message de diaghelp ;-)

Les spams sont bloqués par avast/sygate ce qui me permet de ne pas "arroser" la terre entière mais aussi de suivre le nombre d'envoi et le déclenchement. Depuis ton "traitement" il n'y a plus aucun envoi qui se déclenche.

J'ai lancé le clean. pendant l'opération le nettoyage d'espace disque de Window$ s'est déclenché alors que j'ai 30 Go de libre sur la partition... C'est normal ?

Sinon comme d'hab je te mets le rapport ci-dessous. Je vais relancer Spybot.

@moe : Le fichier xpdt.sys est toujours présent sur mon disque.


*********************************************************
Script execute en mode sans echec
Rapport clean par Malekal_morte - http://www.malekal.com
Script execute en mode sans echec 28/07/2007 a 10:50:43,95

Microsoft Windows XP [version 5.1.2600]

*** Suppression des fichiers dans C:

*** Suppression des fichiers dans C:\WINDOWS\

*** Suppression des fichiers dans C:\WINDOWS\system32
tentative de suppression de "C:\Documents and Settings\GDE\Application Data\ezpinst.exe"

*** Suppression des fichiers dans C:\Program Files

*** Suppression des clefs du registre effectuee..
*** Fin du rapport !
0
Salut Yodaweb

Merci.
Ce qui m'a étonné dans le rapport Rustbfix, c'est qu'à aucun moment il n'a fait mention de la détection et de la suppression de ce fichier (ou de l'ADS greffé sur le dossier System32 dans le cas d'une variante avec ADS), alors que normallement il est codé pour détecté et afficher ces infos dans le rapport.

Détail qui ne prète pas à conséquenses apparement, puisque le principal : le service sensé relancer l'infection au reboot à lui bien été détecté et supprimé, ce qui explique qu'aujourd'hui ton pc ne spamme plus.
Au pire le fichier n'est pas supprimé et il peut aussi rester un ADS, celon la variante.

Donc soit tu as choppé une nouvelle variante, avec des éléments légèrements différents de ce que rustbfix est programmé pour détecter (ADS, chemin de location du fichier...).
Ou dans le cas contraire, le fix a un bug car, après vérification du code, il recherche ce fichier dans C:\Windows\System32\DRIVERS au lieu de C:\Windows\System32

Donc voilà, c'était simplement pour en faire la remarque et vérifier si je me trompais ou pas dans ce qui m'a fait tiquer dans le rapport.

a++ et bonne continuation
0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
29 juil. 2007 à 19:08
Bonjour,

Merci pour tes remarques. Donc si j'ai bien suivi, je peux supprimer le fichier "xpdt.sys" pour finir le boulot du fix qui a été "trompé" par la modification du chemin classique de ce vers (c'est bien un vers d'ailleurs ?).

Je confirme qu'il n'y a toujours pas d'envoi de spam ni d'écran bleu, ni le compte à rebours d'une minute "authorité NT") et que mon problème... semble donc résolu !!! :-D

@Lyonnais92 : puisque c'est toi mon "expert" attritré j'attends ta validation pour placer ce post en résolu ;)

Une petite question supplémentaire : j'ai lu que Avast n'était pas génial pour bloquer les vers de ce type ("rootkit" ?). Que me conseillerez vous ? Un autre AV ? Un soft complémentaire ?

Bon dimanche à vous !
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
30 juil. 2007 à 01:05
Bonjour,

je te remercie de ta confiance, mais moe est encore plus fiable que moi.

Tu dois supprimer xpdt.sys.

Je préfère laiser un ou deux jours de vérification de plus avant de déclarer le post résolu (mardi ?).

Avast n'est pas génial actuellement. Une solution possible est antivir. Un de ses avantages est d'inclure un scanner de rootkit (dans la configuration, choisir mode expert et cocher la case sur le scan au démarrage ; je n'ai aucune idée d'un éventuel ralentissement causé par cette option).

Lien et tuto pour antivir : https://www.malekal.com/avira-free-security-antivirus-gratuit/

@+



0
yodaweb Messages postés 12 Date d'inscription samedi 21 juillet 2007 Statut Membre Dernière intervention 2 août 2007
2 août 2007 à 06:40
Bonjour,

Nous sommes jeudi et.... toujours pas d'envoi de mails non voulus !

Je considère donc mon problème résolu !

Merci encore Lyonnais92 ainsi que moe pour son complèment ;-)

A +
0