Infection par cheval de troie

Résolu/Fermé
sylviebeauduc Messages postés 1 Date d'inscription lundi 11 février 2008 Statut Membre Dernière intervention 11 février 2008 - 11 févr. 2008 à 09:55
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 - 23 mars 2008 à 15:55
Bonjour,
Je m'adresse pour la 1ère fois à un forum, désolée d'avance de ne pas tout bien faire.

Samedi 09/02/08, ma fille a ouvert une icone se trouvant sur son bureau nommée "aswRdr" cela a instantanément ouvert une photo d'un homme typé méditerranéen puis l'ordinateur protégé par AVAST version familiale s'est mis à indiqué que celui-ci était infecté par un cheval de troie à l'adresse suivante : c\windows\systeme32\drivers\aswRdr.sys. Cela est arrivé après que l'on se soit connecté sur un site de film en streaming et que l'on ait téléchargé "le Noël de Streck". Bonjour le cadeau !!!
Le logiciel conseillait la mise en quarantaine mais cela a été refusé pour la raison suivante : fichier (ou virus, je ne me rappelle plus) non empaqueté. J'ai essayé les autres propositions : déplacer le fichier, supprimer et même ne rien faire sans aucun succès. J'ai essayé de le placer dans la corbeille ainsi que d'autres fichiers (icônes) qui s'étaient affichés sur le bureau. Les autres fichiers avant de les ouvrir, j'ai fait clic droit : avast et il me semble qu'ils sont partis dans la zone de quarantaine sauf le premier fichier qui a été ouvert. De plus, le logiciel m'indiquait à chaque fois que je voulait sortir de la boite de dialogue avertissement un chemin d'accès et un nom de fichier différent.
Enfin, en désespoir de cause j'ai éteins l'ordinateur. Mais maintenant, quand je veux le rallumer, je suis sur la page DOS ou j'ai le choix minuté : windows mode sans échec (réalisé la 1ère fois, je n'ai pas pris de décission avant la fin du compte à rebours), dernière configuration de windows (2ème essai, après réflexion !). Chaque fois, après avoir la barre de Windows XP, j'ai quelques ligne de la page suivante : mémoire, etc ... puis cela recommence à la page DOS.
Je ne sais pas que faire. Ma fille est désespérée, nous avons peur d'avoir perdu toutes les données, fichiers, photos, musiques.
Mille mercis pour votre aide.

74 réponses

g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
16 févr. 2008 à 19:56
re,

a l´aide de hijack this coche et fix

R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
O4 - HKCU\..\Run: [Carr] "C:\DOCUME~1\Sylvie\APPLIC~1\PPPATC~1\ntvdm.exe" -vt ndrv
O4 - HKCU\..\Run: [Lqsqmxd] C:\WINDOWS\W?nSxS\?hkntfs.exe
O4 - HKUS\S-1-5-21-3738314888-291948053-4048792534-1008\..\Run: [Lqsqmxd] C:\WINDOWS\W?nSxS\?hkntfs.exe (User '?')

comment fixer :

Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

-> http://pageperso.aol.fr/balltrap34/demohijack.htm

puis

Vide tes fichiers temporaires avec ceci:
->Clean Up 40:
http://pageperso.aol.fr/balltrap34/CleanUp40.exe
->aide en image:(merci a Balltrap34)
http://pageperso.aol.fr/balltrap34/democleanup.htm

click sur option et décoche la case devant : delete prefect files

vide le manuellement :

:: Le contenu du dossier prefetch ::

* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini

* Ne pas oublier de vider la corbeille !

ne redemarre pas le pc meme si il t´y invite

Copie le texte ci-dessous :

File::
C:\DOCUME~1\Sylvie\APPLIC~1\PPPATC~1\ntvdm.exe
C:\WINDOWS\W?nSxS\?hkntfs.exe

Folder::
C:\Program Files\Macrogaming
C:\Program Files\eoRezo

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{FFFFFFFF-F538-4f86-ABAF-E9D94D5C007C}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Carr"=-

Ouvre le Bloc-Notes puis colle le texte copié.
(Démarrer\Tous les programmes\Accessoires\Bloc notes.)
Sauvegarde ce fichier sous le nom de CFScript.txt.

Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

http://serveur1.archive-host.com/membres/up/1366464061/CFScript.gif

Cela va relancer Combofix,

Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Après redémarrage, poste le contenu du rapport Combofix.txt accompagné d'un rapport Hijackthis.

S'il n'y a pas de rédémarrage, poste quand même les rapports.

bon courrage ;-)

@+
0
sylviebeauduc
16 févr. 2008 à 22:17
Bon, j'ai essayé de suivre à la lettre tes instructions mais tout ne se passe pas comme tu l'a dis ????
Je n'ai pas su vider manuellement : une liste est apparue et à défiler, je n'ai pas vu le fichier qu'il ne fallait pas effacer
Je crains qu'il est redémarré le PC mais sans que je ne vois rien, l'écran ne s'est pas éteint, je n'ai pas eu à vider la poubelle elle était déjà vide !!! et pour acceder à internet une mise à jour de FireFox s'était réaliser d'où ma crainte de ne pas avoir tout bien fait.
En attendant ton verdict, je copie, tant bien que mal dans le bloc note des phrase en "hébreux" !!!
A +
0
sylviebeauduc
16 févr. 2008 à 22:30
Bon voici les 2 rapports : tu as la main.
Merci encore
A de suite

ComboFix 08-02-14.2 - Sylvie 2008-02-16 22:25:07.5 - NTFSx86

Endroit: C:\Documents and Settings\Sylvie\Bureau\ComboFix.exe
Command switches used :: C:\Documents and Settings\Sylvie\Bureau\CFScript.txt

[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]

FILE
C:\DOCUME~1\Sylvie\APPLIC~1\PPPATC~1\ntvdm.exe
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Program Files\eoRezo
C:\Program Files\eoRezo\EoAdv\eoAdv.url
C:\Program Files\eoRezo\EoAdv\EoRezoBho.old
C:\Program Files\eoRezo\EoMultiLanguage.dll
C:\Program Files\eoRezo\EoRezoImg_16.dll
C:\Program Files\eoRezo\EoRezoImg_17.dll
C:\Program Files\eoRezo\EoRezoImg_18.dll
C:\Program Files\eoRezo\EoRezoTools_16.dll
C:\Program Files\eoRezo\EoRezoTools_17.dll
C:\Program Files\eoRezo\EoRezoTools_18.dll
C:\Program Files\Macrogaming
C:\Program Files\Macrogaming\SweetIM\conf\adapter.xml
C:\Program Files\Macrogaming\SweetIM\conf\autoupdate.xml
C:\Program Files\Macrogaming\SweetIM\conf\logger.xml
C:\Program Files\Macrogaming\SweetIM\conf\messages.xml
C:\Program Files\Macrogaming\SweetIM\conf\sweetim.xml
C:\Program Files\Macrogaming\SweetIM\conf\sweetimapp.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\cricri.babybel@hotmail.fr\emoticons_shortcut.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\cricri.babybel@hotmail.fr\user_config.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\lulu.82@hotmail.fr\emoticons_shortcut.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\lulu.82@hotmail.fr\user_config.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\main_user_config.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\emoticons_shortcut.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\lastuse_DisplayPictures.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\lastuse_Emoticons.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\lastuse_SoundFX.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\lastuse_SpecialFX.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\lastuse_Winks.xml
C:\Program Files\Macrogaming\SweetIM\conf\users\minicmoi@hotmail.fr\user_config.xml
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100AC.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100AD.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100B0.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100B5.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100B9.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100BB.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100BE.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100CB.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100CC.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100CE.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100CF.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100D1.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100DF.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100E7.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100E8.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00100FA.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010101.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010108.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010109.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001010A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001010D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001011A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001011E.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010121.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010814.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010819.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001081A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010845.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010846.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010848.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001084A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001084B.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010857.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010859.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001085D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010860.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010861.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010863.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010867.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010868.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001086A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001086C.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001086D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001088C.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001088D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001088F.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010890.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010892.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010893.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010894.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010895.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010896.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010897.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010898.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0010899.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001089A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001089B.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001089C.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001089D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]001089F.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00108A1.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00108A4.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00108A5.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00108A7.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00108A8.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00108AB.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002006B.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002006D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002006E.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020071.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020075.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020076.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002007D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002007E.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020085.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002008A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002009E.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00200C0.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020114.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002013F.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020144.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020148.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020157.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0020158.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]002015B.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0030035.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0030045.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0030047.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040015.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040021.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040024.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]004002B.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040035.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]004003C.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]004003E.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040044.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]004005A.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040062.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040063.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]004006F.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0040070.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00400A3.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00400A8.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00400B3.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00400B4.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00400B9.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0050001.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0050004.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0050005.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]0060041.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]006007D.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]006007E.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]00600A7.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]1050001.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\[u]0[/u]1050002.dat
C:\Program Files\Macrogaming\SweetIM\data\contentdb\cache_indx.dat
C:\Program Files\Macrogaming\SweetIM\default.xml
C:\Program Files\Macrogaming\SweetIM\mgAdaptersProxy.dll
C:\Program Files\Macrogaming\SweetIM\mgAIMAuto.dll
C:\Program Files\Macrogaming\SweetIM\mgAIMMessengerAdapter.dll
C:\Program Files\Macrogaming\SweetIM\mgArchive.dll
C:\Program Files\Macrogaming\SweetIM\mgcommon.dll
C:\Program Files\Macrogaming\SweetIM\mgcommunication.dll
C:\Program Files\Macrogaming\SweetIM\mgconfig.dll
C:\Program Files\Macrogaming\SweetIM\mgFlashPlayer.dll
C:\Program Files\Macrogaming\SweetIM\mghooking.dll
C:\Program Files\Macrogaming\SweetIM\mgIEPlayer.dll
C:\Program Files\Macrogaming\SweetIM\mglogger.dll
C:\Program Files\Macrogaming\SweetIM\mgMediaPlayer.dll
C:\Program Files\Macrogaming\SweetIM\mgMsnAuto.dll
C:\Program Files\Macrogaming\SweetIM\mgMsnMessengerAdapter.dll
C:\Program Files\Macrogaming\SweetIM\mgSweetIM.dll
C:\Program Files\Macrogaming\SweetIM\mgUpdateSupport.dll
C:\Program Files\Macrogaming\SweetIM\mgxml_wrapper.dll
C:\Program Files\Macrogaming\SweetIM\mgYahooAuto.dll
C:\Program Files\Macrogaming\SweetIM\mgYahooMessengerAdapter.dll
C:\Program Files\Macrogaming\SweetIM\msvcp71.dll
C:\Program Files\Macrogaming\SweetIM\msvcr71.dll
C:\Program Files\Macrogaming\SweetIM\resources\images\AudibleButton.png
C:\Program Files\Macrogaming\SweetIM\resources\images\DisplayPicturesButton.png
C:\Program Files\Macrogaming\SweetIM\resources\images\EmoticonButton.png
C:\Program Files\Macrogaming\SweetIM\resources\images\NudgeButton.png
C:\Program Files\Macrogaming\SweetIM\resources\images\SoundFxButton.png
C:\Program Files\Macrogaming\SweetIM\resources\images\WinksButton.png
C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
C:\Program Files\Macrogaming\SweetIMBarForIE\affid.dat
C:\Program Files\Macrogaming\SweetIMBarForIE\basis.xml
C:\Program Files\Macrogaming\SweetIMBarForIE\Bookmarks_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\Cache\cd2005c66fba47ff715ecc444d3bc1fb.xml
C:\Program Files\Macrogaming\SweetIMBarForIE\Email_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\Games_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\Greetingcards_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\Mobile_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\Music_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\News_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\Shoping_23x18.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\SmileySmile.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\SmileyWink.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\sweetimicons.bmp
C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.crc
C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.xml
C:\Program Files\Macrogaming\SweetIMBarForIE\version.txt

.
((((((((((((((((((((((((((((( Fichiers créés 2008-01-16 to 2008-02-16 ))))))))))))))))))))))))))))))))))))
.

2008-02-16 22:01 . 2008-02-16 22:04 <REP> d-------- C:\Program Files\CleanUp!
2008-02-16 09:26 . 2008-02-16 09:44 <REP> d-------- C:\Program Files\Navilog1
2008-02-15 22:47 . 2008-02-15 22:47 <REP> d-------- C:\WINDOWS\LastGood
2008-02-15 22:13 . 2008-02-15 22:13 <REP> d-------- C:\VundoFix Backups
2008-02-15 18:59 . 2007-12-04 14:04 837,496 --a------ C:\WINDOWS\system32\aswBoot.exe
2008-02-15 18:59 . 2004-01-09 10:13 380,928 --a------ C:\WINDOWS\system32\actskin4.ocx
2008-02-15 18:59 . 2007-12-04 13:54 95,608 --a------ C:\WINDOWS\system32\AvastSS.scr
2008-02-15 18:59 . 2007-12-04 15:55 94,544 --a------ C:\WINDOWS\system32\drivers\aswmon2.sys
2008-02-15 18:59 . 2007-12-04 15:56 93,264 --a------ C:\WINDOWS\system32\drivers\aswmon.sys
2008-02-15 18:59 . 2007-12-04 15:51 42,912 --a------ C:\WINDOWS\system32\drivers\aswTdi.sys
2008-02-15 18:59 . 2007-12-04 15:49 26,624 --a------ C:\WINDOWS\system32\drivers\aavmker4.sys
2008-02-15 18:59 . 2007-12-04 15:53 23,152 --a------ C:\WINDOWS\system32\drivers\aswRdr.sys
2008-02-15 17:57 . 2008-02-15 17:57 <REP> d-------- C:\Program Files\Trend Micro
2008-02-15 17:55 . 2008-02-15 17:55 92,691 --a------ C:\WINDOWS\system32\rxjddnvj.exe
2008-02-15 17:55 . 2008-02-15 17:55 4 --a------ C:\WINDOWS\system32\winfrun32.bin
2008-02-15 17:51 . 2008-02-15 17:51 <REP> d-------- C:\WINDOWS\LastGood.Tmp
2008-02-13 13:38 . 2008-02-13 13:38 <REP> d-------- C:\Program Files\xInsIDE
2008-02-13 13:29 . 2008-02-13 13:29 9,662 --a------ C:\WINDOWS\system32\ZoneAlarmIconFR.ico
2008-02-13 13:07 . 2006-03-02 13:00 1,875,968 --a--c--- C:\WINDOWS\system32\dllcache\msir3jp.lex
2008-02-13 13:06 . 2006-03-02 13:00 13,463,552 --a--c--- C:\WINDOWS\system32\dllcache\hwxjpn.dll
2008-02-13 13:05 . 2006-03-02 13:00 2,134,528 --a--c--- C:\WINDOWS\system32\dllcache\smtpsnap.dll
2008-02-13 13:03 . 2006-03-02 13:00 364,544 --a--c--- C:\WINDOWS\system32\dllcache\npdsplay.dll
2008-02-13 12:56 . 2006-03-02 13:00 139,400 --a------ C:\WINDOWS\system32\drivers\rdpwd.sys
2008-02-13 12:56 . 2006-03-02 13:00 139,400 --a--c--- C:\WINDOWS\system32\dllcache\rdpwd.sys
2008-02-13 12:56 . 2006-03-02 13:00 21,896 --a------ C:\WINDOWS\system32\drivers\tdtcp.sys
2008-02-13 12:56 . 2006-03-02 13:00 21,896 --a--c--- C:\WINDOWS\system32\dllcache\tdtcp.sys
2008-02-13 12:56 . 2006-03-02 13:00 12,040 --a------ C:\WINDOWS\system32\drivers\tdpipe.sys
2008-02-13 12:56 . 2006-03-02 13:00 12,040 --a--c--- C:\WINDOWS\system32\dllcache\tdpipe.sys
2008-02-13 12:56 . 2006-03-02 13:00 7,680 --a--c--- C:\WINDOWS\system32\dllcache\migregdb.exe
2008-02-13 12:55 . 2004-08-19 16:09 154,112 --a------ C:\WINDOWS\system32\irftp.exe
2008-02-13 12:55 . 2004-08-03 23:00 87,424 --a------ C:\WINDOWS\system32\drivers\irda.sys
2008-02-13 12:55 . 2004-08-19 16:09 28,160 --a------ C:\WINDOWS\system32\irmon.dll
2008-02-13 12:55 . 2004-08-19 16:09 8,192 --a------ C:\WINDOWS\system32\wshirda.dll
2008-02-13 12:28 . 2001-08-17 21:51 19,584 --a------ C:\WINDOWS\system32\drivers\rasirda.sys
2008-02-13 12:26 . 2006-03-02 13:00 24,661 --a------ C:\WINDOWS\system32\spxcoins.dll
2008-02-13 12:26 . 2006-03-02 13:00 24,661 --a--c--- C:\WINDOWS\system32\dllcache\spxcoins.dll
2008-02-13 12:26 . 2006-03-02 13:00 13,312 --a------ C:\WINDOWS\system32\irclass.dll
2008-02-13 12:26 . 2006-03-02 13:00 13,312 --a--c--- C:\WINDOWS\system32\dllcache\irclass.dll
2008-02-09 10:59 . 2008-02-09 10:59 25,600 --a------ C:\WINDOWS\system32\socksys.dll
2008-02-09 10:41 . 2008-02-09 10:41 36,864 --a------ C:\WINDOWS\17PHolmes1089.exe
2008-02-09 10:29 . 2008-02-09 10:29 58,368 --a------ C:\upaq.exe
2008-02-09 10:29 . 2008-02-09 10:29 58,368 --a------ C:\blhhjtpx.exe
2008-02-09 10:29 . 2008-02-09 10:29 54,764 --a------ C:\WINDOWS\system32\4fdw.dll
2008-02-09 10:29 . 2008-02-09 10:29 37,446 --a------ C:\kkynn.exe
2008-02-09 10:29 . 2008-02-09 10:29 10,752 --a------ C:\ylru.exe
2008-02-09 10:29 . 2008-02-09 10:29 10,752 --a------ C:\hkdjqaxv.exe
2008-02-09 10:29 . 2008-02-09 10:29 2 --a------ C:\1894465719
2008-02-07 07:18 . 2008-02-07 07:18 <REP> dr------- C:\Documents and Settings\Patrice\Application Data\Brother
2008-02-03 18:52 . 2008-02-03 18:52 <REP> d-------- C:\Program Files\Jeux Jurassic Park III
2008-02-03 18:52 . 2001-06-02 19:09 731,915 --a------ C:\WINDOWS\UnDangerz.exe
2008-02-02 16:15 . 2008-02-02 16:16 43,520 --a------ C:\WINDOWS\system32\CmdLineExt03.dll
2008-02-01 20:50 . 2008-02-01 20:51 <REP> d-------- C:\Program Files\GoPets Ltd
2008-01-24 12:29 . 2001-08-17 21:49 26,624 --a------ C:\WINDOWS\system32\drivers\irstusb.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-02-16 21:02 --------- d-----w C:\Program Files\eMule
2008-02-16 20:53 --------- d-----w C:\Documents and Settings\Sylvie\Application Data\OpenOffice.org2
2008-02-16 11:17 --------- d-----w C:\Documents and Settings\Lulu\Application Data\OpenOffice.org2
2008-02-16 08:55 --------- d-----w C:\Documents and Settings\Patrice\Application Data\OpenOffice.org2
2008-02-15 21:45 --------- d-----w C:\Documents and Settings\All Users\Application Data\Google Updater
2008-02-09 09:27 --------- d-----w C:\Program Files\DivX
2008-02-05 20:32 2,080 ----a-w C:\Program Files\Fichiers communs\tarzan.cfg
2008-02-05 20:01 21,052 ----atw C:\WINDOWS\system32\SIntfNT.dll
2008-02-05 20:01 15,144 ----atw C:\WINDOWS\system32\SIntf32.dll
2008-02-05 20:01 12,067 ----atw C:\WINDOWS\system32\SIntf16.dll
2008-02-02 15:33 --------- d-----w C:\Program Files\PonyGirl
2008-02-01 17:40 --------- d-----w C:\Program Files\Messenger Plus! Live
2008-01-26 09:41 98,304 ----a-w C:\WINDOWS\system32\CmdLineExt.dll
2008-01-09 14:42 --------- d-----w C:\Program Files\Micro Application
2008-01-04 13:20 --------- d-----w C:\Program Files\Alice
2008-01-01 18:44 --------- d-----w C:\Program Files\UbiSoft
2007-11-28 17:48 409,600 ----a-w C:\WINDOWS\system32\wrap_oal.dll
2007-11-28 17:48 114,688 ----a-w C:\WINDOWS\system32\OpenAL32.dll
2007-05-04 05:16 565,248 --sha-w C:\Program Files\ehthumbs.db
2007-04-20 19:43 3,590 ----a-w C:\Program Files\Fichiers communs\DeIsL1.isu
2007-04-01 17:32 74,148 ----a-w C:\Documents and Settings\Lulu\unins000.exe
2007-04-01 17:32 19,953 ----a-w C:\Documents and Settings\Lulu\unins000.dat
2003-10-23 11:42 3,226,377 ----a-w C:\Documents and Settings\Lulu\Tortuga.exe
2003-05-26 14:35 24,064 ----a-w C:\Documents and Settings\Lulu\ExceptionDialog.exe
2003-04-02 07:26 196,685 ----a-w C:\Documents and Settings\Lulu\WalhallaExtension.dll
2002-12-20 12:37 65,536 ----a-w C:\Documents and Settings\Lulu\libsigc.dll
2002-10-07 16:33 64,512 ----a-w C:\Documents and Settings\Lulu\Archiver.dll
2002-10-07 16:33 56,320 ----a-w C:\Documents and Settings\Lulu\Aim.dll
2002-10-07 16:33 201,216 ----a-w C:\Documents and Settings\Lulu\Aim20.dll
2002-10-07 11:16 67,072 ----a-w C:\Documents and Settings\Lulu\WalParticleSystem.dll
2002-10-07 11:16 457,216 ----a-w C:\Documents and Settings\Lulu\Walhalla.dll
2002-10-07 10:19 84,480 ----a-w C:\Documents and Settings\Lulu\WalType.dll
2002-10-07 10:14 3,584 ----a-w C:\Documents and Settings\Lulu\CpuDetect.dll
2002-10-07 10:00 135,225 ----a-w C:\Documents and Settings\Lulu\WalSks.dll
2002-10-07 09:57 114,176 ----a-w C:\Documents and Settings\Lulu\nvlinker.dll
2002-06-01 21:25 1,351,750 ----a-w C:\Documents and Settings\Lulu\SchnellTransfer.dll
2002-02-12 10:57 774,144 ----a-w C:\Documents and Settings\Lulu\stlport_vc645.dll
2001-05-04 12:05 290,869 ----a-w C:\Documents and Settings\Lulu\msvcrt.dll
2001-01-19 12:04 180,224 ----a-w C:\Documents and Settings\Lulu\Ijl11.dll
2000-11-13 13:13 351,744 ----a-w C:\Documents and Settings\Lulu\Mss32.dll
2000-10-18 15:46 120,320 ----a-w C:\Documents and Settings\Lulu\binkplay.exe
2000-03-06 22:00 434,252 ----a-w C:\Documents and Settings\Lulu\MSVCRTD.DLL
1999-12-11 05:00 995,383 ----a-w C:\Documents and Settings\Lulu\mfc42.dll
1999-11-30 23:40 401,462 ----a-w C:\Documents and Settings\Lulu\msvcp60.dll
1999-11-06 16:03 1,330,523 ----a-w C:\Program Files\Fichiers communs\tarzan.exe
1999-10-12 14:52 50,143,671 ----a-w C:\Program Files\Fichiers communs\tarzan.fsd
1999-10-08 11:41 136,906 ----a-w C:\Program Files\Fichiers communs\tarzan.hlp
1999-03-18 16:51 766 ----a-w C:\Program Files\Fichiers communs\help.ico
1999-03-18 15:57 766 ----a-w C:\Program Files\Fichiers communs\uninstal.ico
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 13:00 15360]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-27 17:29 68856]
"xInsIDE"="C:\Program Files\xInsIDE\xInsIDE.exe" [2008-02-13 13:38 57344]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-07-20 19:58 7581696]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792]
"SSBkgdUpdate"="C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2003-10-14 09:22 155648]
"PaperPort PTD"="C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe" [2005-03-17 18:17 57393]
"IndexSearch"="C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe" [2005-03-17 18:30 40960]
"BrMfcWnd"="C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe" [2006-03-28 14:48 622592]
"SetDefPrt"="C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe" [2005-01-26 17:02 49152]
"ControlCenter3"="C:\Program Files\Brother\ControlCenter3\brctrcen.exe" [2006-04-10 13:58 61440]
"nwiz"="nwiz.exe" [2006-07-20 19:58 1519616 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-09-12 15:58 16264192 C:\WINDOWS\RTHDCPL.EXE]
"SkyTel"="SkyTel.EXE" [2006-05-16 17:04 2879488 C:\WINDOWS\SkyTel.exe]
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-12-04 14:00 79224]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2006-03-02 13:00 15360]

C:\Documents and Settings\Patrice\Menu D‚marrer\Programmes\D‚marrage\
OpenOffice.org 2.2.lnk - C:\Program Files\OpenOffice.org 2.2\program\quickstart.exe [2007-02-02 15:54:56 393216]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Outil de mise … jour Google.lnk - C:\Program Files\Google\Google Updater\GoogleUpdater.exe [2007-07-27 17:29:54 124912]
Windows Desktop Search.lnk - C:\Program Files\Windows Desktop Search\WindowsSearch.exe [2007-02-05 14:40:46 118784]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Program Files\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 14:39 294400]


*Newly Created Service* - CATCHME
.
Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
"2008-02-16 21:05:00 C:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-16 22:26:21
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

**************************************************************************
.
Temps d'accomplissement: 2008-02-16 22:26:40
ComboFix-quarantined-files.txt 2008-02-16 21:26:39
ComboFix2.txt 2008-02-16 17:57:46
ComboFix3.txt 2008-02-15 17:40:46
.
2008-02-16 20:00:17 --- E O F ---



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:27:19, on 16/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\Program Files\Brother\ControlCenter3\brccMCtl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Brother\Brmfcmon\BrMfcmon.exe
C:\Program Files\xInsIDE\xInsIDE.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://portail.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll (file missing)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [BrMfcWnd] C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter3] C:\Program Files\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [xInsIDE] C:\Program Files\xInsIDE\xInsIDE.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-3738314888-291948053-4048792534-1008\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} (AdVerifierADPCtrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.0.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
17 févr. 2008 à 17:41
bonjour,

* Télécharge OTMoveIt2 (de Old_Timer) sur ton bureau : http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe

n´y touche pas

redemarre en mode sans echec:

Comment redémarrer en mode sans echec?

Tu redemarre le pc et tapote la touche F8 des le début de l allumage sans t´arrêter.
Une fenêtre sur fond noir va s’ouvrir, tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
capture d´ecran : http://www.coupdepoucepc.com/images_cdppc4/fichespratiques/windowsxp/modese/modese2.jpg
Une fois sur le bureau si il n y a pas toutes les couleurs et autres c´est normal!
Ps : si F8 ne marche pas utilise la touche F5.

Note : en mode sans echec tu n´auras plus acces au net alors imprime ou copie les instructions ci dessous dans un fichier texte que tu pourras consulter a souhait une fois en mode sans echec.

Fix.reg

Ouvre le bloc-notes (click droit sur le bureau > dans l´arborescence choisie nouveau et nouveau fichier texte) et fais un copier coller de ce qui est en citation ci-dessous (copie tout d'un trait-sans les barres(x)) :

XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"xInsIDE"=-

XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
Note : Regedit4 est sur la premiere ligne dans le bloc note et il y a une ligne blanche a la fin.
Puis click sur "fichier"/"enregistrer sous" :
dans : sur le bureau
Nom du fichier : fix.reg
Type de fichier : "tous les fichiers"
clique sur "enregistrer"

ca doit ressembler a ca une fois enrregistré :

http://img520.imageshack.us/img520/4251/screenshot005ps2.png

quitte internet et double clique sur fix.reg => tu dois obligatoirement avoir un message "voulez-vous vraiment ajouter les informations contenues dans ce fichier .reg au registre ?"
Si c'est bien le cas, clique sur "oui"

* Double-clique sur OTMoveIt.exe pour lancer le programme,
* Copie la liste de fichiers ou de dossiers ci-dessous et colle-la dans la fenêtre du programme "Paste Custom List of Files/Folders to Move" :

C:\Program Files\xInsIDE
C:\Program Files\Symantec

* Clique sur MoveIt! pour lancer la suppression,
* Le résultat appraraîtra dans le cadre Results.
* Clique sur Exit pour fermer le programme.
* Poste le rapport qui est situé ici : C:\\\_OTMoveIt\MovedFiles
* Il te sera peut-être demandé de redémarrer ton PC. Dans ce cas, clique sur Yes.

Redemarre normalement

a l´aide de hijack this coche et fix ceci :

O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll (file missing)
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

comment fixer :

Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

-> http://pageperso.aol.fr/balltrap34/demohijack.htm

puis fais ceci :

click sur « Démarrer » > puis « Executer » > taper cmd > valide par ok

dans la fenetre noire tape ceci en respectant bien les espaces et guillemets

sc stop "Planificateur LiveUpdate automatique" ==> [Enter]
sc config "Planificateur LiveUpdate automatique" start= disabled ==> [Enter]
sc delete "Planificateur LiveUpdate automatique" ==> [Enter]

respect les espaces et guillemets.

Ceci c´est pour retirer un service obselette de norton...

puis

installes un par feu .

par feu : kerio

http://www.malekal.com/kerio_firewall.php#mozTocId721480

https://www.vulgarisation-informatique.com/kerio.php

https://kerio.probb.fr/f2-sunbelt-kerio-personal-firewall

ou zone alarm plus facil a configurer mais moins performant

https://www.malekal.com/tutoriel-zonealarm-firewall/

puis :

regarde ceci concernant avast :

antivir vs avast :

-> http://forum.malekal.com/ftopic3528.php

alors je te conseille de le desinstaller et d´installer antivir a la place

Telecharge et instal l'antivirus Antivir Personal Edition Classic :

->https://www.malekal.com/avira-free-security-antivirus-gratuit/

https://www.avira.com/en/prime

http://mickael.barroux.free.fr/securite/antivir.php
http://speedweb1.free.fr/frames2.php?page=tuto5
<- tutoriel configuration du scanner...

une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
puis sur la droite coche les case suivantes :
scan boot sectors of selected drives
scan master boot sectors
scan memory
search foe rootkit before scan
decoche :
ignore off line files
toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level

Je te dis tous ca car j´aimerais que tu performes un scan entier de ta machine a l´aide d´antivir avec les reglages stipulés ci dessus et que tu post le rapport généré ici stp

donc post le rapport d´antivir anisi que celui d´Ot_move it et un nouveau rapport hijack this dans ta prochaine reponse...

ps : ca en fais des choses a faire?! > Si tu ne comprends pas quelque chose, demandes moi!

Bon courrage.

@+
0
sylviebeauduc
17 févr. 2008 à 18:14
Wahou !!! je ne suis pas sûre de savoir tout faire. Déjà hier soir, j'avais bien peur d'avoir fait des erreurs mais tu ne m'en as rien dit, ce ne devais pas être si catastrophique !!!
Bon je me lance, mais j'espère qu'il n'y a pas de logiciel avec commande en anglais, parce que là c'est du piffomètre.
J'espère aussi que je vais en voir la fin, je maudit ma fille chaque jour que je passe sur ce PC ...

Juste une remarque, il me semble que depuis que 2 jours mon PC est plus lent, mais c'est peut-être normal avec tout ce que je lui fait subir.
Bon s'est parti !!!
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
17 févr. 2008 à 18:43
Re,

si il y a des logiciels dans la langue shakespirienne a utiliser, mais les tutoriels sont eux en francais ;-)

oui ta fille, n´as pas vraiment fait attention, mais il ne faut pas lui en vouloir, c´est plutot les pirates a qui il faudrait faire un proces...

oui le pc doit etre lent car il y a encore des infections, mais apres les derniere manip ci dessus ca devrait aller mieux ;-)

Bonne soirée

@+
0
sylviebeauduc
17 févr. 2008 à 18:55
Bon me revoilà ! je ne m'en sors pas !!!
je t'explique : j'avais enregistré tes consignes dans le blocnote au nom de girly puis j'avais comme tu me l'avais demandé téléchargé sur le bureau le programme OTMovelt.
Cependant une fois redémarré en mode sans échec, tout c'était bien passé jusqu'au moment où j'ai été sur le bureau de ma session qui d'ailleurs s'appelait "administrateur" et là il n'y avait plus de blocnote "girly" (bon j'ai recopié) et enregistré sous le nom de fix.reg. Mais là où j'ai vraiment planté s'est quand il a fallu que je lance le programme : impossible de le trouver !! il avait disparu et la recherche ne fonctionne pas en mode sans échec.
Aussi j'ai redémarré et me voilà !!! pour encore des conseils, désolée et merci pour avoir excusée ma fille ... mais je n'en pense pas moins !!!!!!
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
17 févr. 2008 à 20:41
rebonsoir,

bon pas de panique

on va faire comme ca :

Copie le texte ci-dessous :

Folder::
C:\Program Files\xInsIDE
C:\Program Files\Symantec

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"xInsIDE"=-

Ouvre le Bloc-Notes puis colle le texte copié.
(Démarrer\Tous les programmes\Accessoires\Bloc notes.)
Sauvegarde ce fichier sous le nom de CFScript.txt.

Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

http://serveur1.archive-host.com/membres/up/1366464061/CFScript.gif

Cela va relancer Combofix,

Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Après redémarrage, poste le contenu du rapport Combofix.txt accompagné d'un rapport Hijackthis.

S'il n'y a pas de rédémarrage, poste quand même les rapports.

Fais le reste du post 40

Bonne soirée


@+
0
sylviebeauduc
17 févr. 2008 à 20:57
Bon merci pour la solution de remplacement.
Quand tu dis "fais le reste du post 40", je reparts à partir de quoi ?
Juste une confirmation, il faut que je désactive AVAST avant de lancer COMBOFIX, n'est-ce-pas ?

A +
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
17 févr. 2008 à 21:03
Re,

oui desactive avast quand tu lance combofix

et pour le reste :

a l´aide de hijack this coche et fix ceci :

O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll (file missing)
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

comment fixer :

Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

-> http://pageperso.aol.fr/balltrap34/demohijack.htm

puis fais ceci :

click sur « Démarrer » > puis « Executer » > taper cmd > valide par ok

dans la fenetre noire tape ceci en respectant bien les espaces et guillemets

sc stop "Planificateur LiveUpdate automatique" ==> [Enter]
sc config "Planificateur LiveUpdate automatique" start= disabled ==> [Enter]
sc delete "Planificateur LiveUpdate automatique" ==> [Enter]

respect les espaces et guillemets.

Ceci c´est pour retirer un service obselette de norton...

puis

installes un par feu .

par feu : kerio

http://www.malekal.com/kerio_firewall.php#mozTocId721480

https://www.vulgarisation-informatique.com/kerio.php

https://kerio.probb.fr/f2-sunbelt-kerio-personal-firewall

ou zone alarm plus facil a configurer mais moins performant

https://www.malekal.com/tutoriel-zonealarm-firewall/

puis :

regarde ceci concernant avast :

antivir vs avast :

-> http://forum.malekal.com/ftopic3528.php

alors je te conseille de le desinstaller et d´installer antivir a la place

Telecharge et instal l'antivirus Antivir Personal Edition Classic :

->https://www.malekal.com/avira-free-security-antivirus-gratuit/

https://www.avira.com/en/prime

http://mickael.barroux.free.fr/securite/antivir.php
http://speedweb1.free.fr/frames2.php?page=tuto5
<- tutoriel configuration du scanner...

une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
puis sur la droite coche les case suivantes :
scan boot sectors of selected drives
scan master boot sectors
scan memory
search foe rootkit before scan
decoche :
ignore off line files
toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level

Je te dis tous ca car j´aimerais que tu performes un scan entier de ta machine a l´aide d´antivir avec les reglages stipulés ci dessus et que tu post le rapport généré ici stp

donc post le rapport d´antivir anisi que celui d´Ot_move it et un nouveau rapport hijack this dans ta prochaine reponse...

ps : ca en fais des choses a faire?! > Si tu ne comprends pas quelque chose, demandes moi!

Bon courrage.

@+
0
sylviebeauduc
17 févr. 2008 à 21:20
Zut, j'ai oublié de désactiver AVAST mais voilà ce que ça donne :
Je dois le refaire en désctivant AVAST ou cela suffit ?

ComboFix 08-02-14.2 - Sylvie 2008-02-17 21:12:14.6 - NTFSx86

Endroit: C:\Documents and Settings\Sylvie\Bureau\ComboFix.exe
Command switches used :: C:\Documents and Settings\Sylvie\Bureau\CFScript.txt

[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Program Files\Symantec
C:\Program Files\Symantec\LiveUpdate\1.Settings.Default.LiveUpdate
C:\Program Files\Symantec\LiveUpdate\ALUNOTIFY.EXE
C:\Program Files\Symantec\LiveUpdate\ALUNOTIFYRES.DLL
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvcRes.dll
C:\Program Files\Symantec\LiveUpdate\AUPDATE.EXE
C:\Program Files\Symantec\LiveUpdate\AUPDATERES.DLL
C:\Program Files\Symantec\LiveUpdate\LISEZMOI.TXT
C:\Program Files\Symantec\LiveUpdate\LSETUP.EXE
C:\Program Files\Symantec\LiveUpdate\LSETUPRES.DLL
C:\Program Files\Symantec\LiveUpdate\LUALL.EXE
C:\Program Files\Symantec\LiveUpdate\LUALLRES.DLL
C:\Program Files\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Program Files\Symantec\LiveUpdate\LuComServer_3_0.EXE
C:\Program Files\Symantec\LiveUpdate\LuComServerPS_3_0.DLL
C:\Program Files\Symantec\LiveUpdate\LuComServerRes.dll
C:\Program Files\Symantec\LiveUpdate\ludirloc.dat
C:\Program Files\Symantec\LiveUpdate\LUINFO.INF
C:\Program Files\Symantec\LiveUpdate\LUInit.exe
C:\Program Files\Symantec\LiveUpdate\LUInit.ini
C:\Program Files\Symantec\LiveUpdate\LUINSDLL.DLL
C:\Program Files\Symantec\LiveUpdate\LUINSDLLRES.DLL
C:\Program Files\Symantec\LiveUpdate\luinventoryinst.jar
C:\Program Files\Symantec\LiveUpdate\LuPreCon.DLL
C:\Program Files\Symantec\LiveUpdate\LuResult.txt
C:\Program Files\Symantec\LiveUpdate\LUSESAIntegration.dll
C:\Program Files\Symantec\LiveUpdate\LUSESAIntegrationRes.dll
C:\Program Files\Symantec\LiveUpdate\LUSETUP.EXE
C:\Program Files\Symantec\LiveUpdate\LUUPDATE.EXE
C:\Program Files\Symantec\LiveUpdate\MFC71.DLL
C:\Program Files\Symantec\LiveUpdate\MSVCP71.DLL
C:\Program Files\Symantec\LiveUpdate\MSVCR71.DLL
C:\Program Files\Symantec\LiveUpdate\NetDetectController_3_0.DLL
C:\Program Files\Symantec\LiveUpdate\ProductRegCom_3_0.DLL
C:\Program Files\Symantec\LiveUpdate\providerInst.jar
C:\Program Files\Symantec\LiveUpdate\S32LIVE1.DLL
C:\Program Files\Symantec\LiveUpdate\S32LUCP1.CPL
C:\Program Files\Symantec\LiveUpdate\S32LUCP1RES.DLL
C:\Program Files\Symantec\LiveUpdate\S32LUIS1.DLL
C:\Program Files\Symantec\LiveUpdate\S32LUWI1.DLL
C:\Program Files\Symantec\LiveUpdate\SESA.Settings.LiveUpdate
C:\Program Files\Symantec\LiveUpdate\Settings.Default.LiveUpdate
C:\Program Files\Symantec\LiveUpdate\SymantecRootInstaller.exe
C:\Program Files\Symantec\LiveUpdate\SymantecRootInstaller.log
C:\Program Files\Symantec\LiveUpdate\SymantecRootInstallerRes.dll
C:\Program Files\Symantec\LiveUpdate\UNRAR.DLL
C:\Program Files\Symantec\LiveUpdate\winluproviderinst.jar
C:\Program Files\xInsIDE
C:\Program Files\xInsIDE\xInsIDE.exe

.
((((((((((((((((((((((((((((( Fichiers créés 2008-01-17 to 2008-02-17 ))))))))))))))))))))))))))))))))))))
.

2008-02-17 18:46 . 2008-02-17 18:46 <REP> d-------- C:\WINDOWS\LastGood
2008-02-17 18:41 . 2008-02-17 18:41 <REP> d-------- C:\Documents and Settings\Administrateur\Application Data\Windows Desktop Search
2008-02-16 22:01 . 2008-02-16 22:04 <REP> d-------- C:\Program Files\CleanUp!
2008-02-16 09:26 . 2008-02-16 09:44 <REP> d-------- C:\Program Files\Navilog1
2008-02-15 22:47 . 2008-02-15 22:47 <REP> d-------- C:\WINDOWS\LastGood.Tmp
2008-02-15 22:13 . 2008-02-15 22:13 <REP> d-------- C:\VundoFix Backups
2008-02-15 18:59 . 2007-12-04 14:04 837,496 --a------ C:\WINDOWS\system32\aswBoot.exe
2008-02-15 18:59 . 2004-01-09 10:13 380,928 --a------ C:\WINDOWS\system32\actskin4.ocx
2008-02-15 18:59 . 2007-12-04 13:54 95,608 --a------ C:\WINDOWS\system32\AvastSS.scr
2008-02-15 18:59 . 2007-12-04 15:55 94,544 --a------ C:\WINDOWS\system32\drivers\aswmon2.sys
2008-02-15 18:59 . 2007-12-04 15:56 93,264 --a------ C:\WINDOWS\system32\drivers\aswmon.sys
2008-02-15 18:59 . 2007-12-04 15:51 42,912 --a------ C:\WINDOWS\system32\drivers\aswTdi.sys
2008-02-15 18:59 . 2007-12-04 15:49 26,624 --a------ C:\WINDOWS\system32\drivers\aavmker4.sys
2008-02-15 18:59 . 2007-12-04 15:53 23,152 --a------ C:\WINDOWS\system32\drivers\aswRdr.sys
2008-02-15 17:57 . 2008-02-15 17:57 <REP> d-------- C:\Program Files\Trend Micro
2008-02-15 17:55 . 2008-02-15 17:55 92,691 --a------ C:\WINDOWS\system32\rxjddnvj.exe
2008-02-15 17:55 . 2008-02-15 17:55 4 --a------ C:\WINDOWS\system32\winfrun32.bin
2008-02-13 13:29 . 2008-02-13 13:29 9,662 --a------ C:\WINDOWS\system32\ZoneAlarmIconFR.ico
2008-02-13 13:07 . 2006-03-02 13:00 1,875,968 --a--c--- C:\WINDOWS\system32\dllcache\msir3jp.lex
2008-02-13 13:06 . 2006-03-02 13:00 13,463,552 --a--c--- C:\WINDOWS\system32\dllcache\hwxjpn.dll
2008-02-13 13:05 . 2006-03-02 13:00 2,134,528 --a--c--- C:\WINDOWS\system32\dllcache\smtpsnap.dll
2008-02-13 13:03 . 2006-03-02 13:00 364,544 --a--c--- C:\WINDOWS\system32\dllcache\npdsplay.dll
2008-02-13 12:56 . 2006-03-02 13:00 139,400 --a------ C:\WINDOWS\system32\drivers\rdpwd.sys
2008-02-13 12:56 . 2006-03-02 13:00 139,400 --a--c--- C:\WINDOWS\system32\dllcache\rdpwd.sys
2008-02-13 12:56 . 2006-03-02 13:00 21,896 --a------ C:\WINDOWS\system32\drivers\tdtcp.sys
2008-02-13 12:56 . 2006-03-02 13:00 21,896 --a--c--- C:\WINDOWS\system32\dllcache\tdtcp.sys
2008-02-13 12:56 . 2006-03-02 13:00 12,040 --a------ C:\WINDOWS\system32\drivers\tdpipe.sys
2008-02-13 12:56 . 2006-03-02 13:00 12,040 --a--c--- C:\WINDOWS\system32\dllcache\tdpipe.sys
2008-02-13 12:56 . 2006-03-02 13:00 7,680 --a--c--- C:\WINDOWS\system32\dllcache\migregdb.exe
2008-02-13 12:55 . 2004-08-19 16:09 154,112 --a------ C:\WINDOWS\system32\irftp.exe
2008-02-13 12:55 . 2004-08-03 23:00 87,424 --a------ C:\WINDOWS\system32\drivers\irda.sys
2008-02-13 12:55 . 2004-08-19 16:09 28,160 --a------ C:\WINDOWS\system32\irmon.dll
2008-02-13 12:55 . 2004-08-19 16:09 8,192 --a------ C:\WINDOWS\system32\wshirda.dll
2008-02-13 12:28 . 2001-08-17 21:51 19,584 --a------ C:\WINDOWS\system32\drivers\rasirda.sys
2008-02-13 12:26 . 2006-03-02 13:00 24,661 --a------ C:\WINDOWS\system32\spxcoins.dll
2008-02-13 12:26 . 2006-03-02 13:00 24,661 --a--c--- C:\WINDOWS\system32\dllcache\spxcoins.dll
2008-02-13 12:26 . 2006-03-02 13:00 13,312 --a------ C:\WINDOWS\system32\irclass.dll
2008-02-13 12:26 . 2006-03-02 13:00 13,312 --a--c--- C:\WINDOWS\system32\dllcache\irclass.dll
2008-02-09 10:59 . 2008-02-09 10:59 25,600 --a------ C:\WINDOWS\system32\socksys.dll
2008-02-09 10:41 . 2008-02-09 10:41 36,864 --a------ C:\WINDOWS\17PHolmes1089.exe
2008-02-09 10:29 . 2008-02-09 10:29 58,368 --a------ C:\upaq.exe
2008-02-09 10:29 . 2008-02-09 10:29 58,368 --a------ C:\blhhjtpx.exe
2008-02-09 10:29 . 2008-02-09 10:29 54,764 --a------ C:\WINDOWS\system32\4fdw.dll
2008-02-09 10:29 . 2008-02-09 10:29 37,446 --a------ C:\kkynn.exe
2008-02-09 10:29 . 2008-02-09 10:29 10,752 --a------ C:\ylru.exe
2008-02-09 10:29 . 2008-02-09 10:29 10,752 --a------ C:\hkdjqaxv.exe
2008-02-09 10:29 . 2008-02-09 10:29 2 --a------ C:\1894465719
2008-02-07 07:18 . 2008-02-07 07:18 <REP> dr------- C:\Documents and Settings\Patrice\Application Data\Brother
2008-02-03 18:52 . 2008-02-03 18:52 <REP> d-------- C:\Program Files\Jeux Jurassic Park III
2008-02-03 18:52 . 2001-06-02 19:09 731,915 --a------ C:\WINDOWS\UnDangerz.exe
2008-02-02 16:15 . 2008-02-02 16:16 43,520 --a------ C:\WINDOWS\system32\CmdLineExt03.dll
2008-02-01 20:50 . 2008-02-01 20:51 <REP> d-------- C:\Program Files\GoPets Ltd
2008-01-24 12:29 . 2001-08-17 21:49 26,624 --a------ C:\WINDOWS\system32\drivers\irstusb.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-02-17 19:59 --------- d-----w C:\Documents and Settings\Sylvie\Application Data\OpenOffice.org2
2008-02-16 22:46 --------- d-----w C:\Documents and Settings\All Users\Application Data\Google Updater
2008-02-16 21:02 --------- d-----w C:\Program Files\eMule
2008-02-16 11:17 --------- d-----w C:\Documents and Settings\Lulu\Application Data\OpenOffice.org2
2008-02-16 08:55 --------- d-----w C:\Documents and Settings\Patrice\Application Data\OpenOffice.org2
2008-02-09 09:27 --------- d-----w C:\Program Files\DivX
2008-02-05 20:32 2,080 ----a-w C:\Program Files\Fichiers communs\tarzan.cfg
2008-02-05 20:01 21,052 ----atw C:\WINDOWS\system32\SIntfNT.dll
2008-02-05 20:01 15,144 ----atw C:\WINDOWS\system32\SIntf32.dll
2008-02-05 20:01 12,067 ----atw C:\WINDOWS\system32\SIntf16.dll
2008-02-02 15:33 --------- d-----w C:\Program Files\PonyGirl
2008-02-01 17:40 --------- d-----w C:\Program Files\Messenger Plus! Live
2008-01-26 09:41 98,304 ----a-w C:\WINDOWS\system32\CmdLineExt.dll
2008-01-09 14:42 --------- d-----w C:\Program Files\Micro Application
2008-01-04 13:20 --------- d-----w C:\Program Files\Alice
2008-01-01 18:44 --------- d-----w C:\Program Files\UbiSoft
2007-11-28 17:48 409,600 ----a-w C:\WINDOWS\system32\wrap_oal.dll
2007-11-28 17:48 114,688 ----a-w C:\WINDOWS\system32\OpenAL32.dll
2007-05-04 05:16 565,248 --sha-w C:\Program Files\ehthumbs.db
2007-04-20 19:43 3,590 ----a-w C:\Program Files\Fichiers communs\DeIsL1.isu
2007-04-01 17:32 74,148 ----a-w C:\Documents and Settings\Lulu\unins000.exe
2007-04-01 17:32 19,953 ----a-w C:\Documents and Settings\Lulu\unins000.dat
2003-10-23 11:42 3,226,377 ----a-w C:\Documents and Settings\Lulu\Tortuga.exe
2003-05-26 14:35 24,064 ----a-w C:\Documents and Settings\Lulu\ExceptionDialog.exe
2003-04-02 07:26 196,685 ----a-w C:\Documents and Settings\Lulu\WalhallaExtension.dll
2002-12-20 12:37 65,536 ----a-w C:\Documents and Settings\Lulu\libsigc.dll
2002-10-07 16:33 64,512 ----a-w C:\Documents and Settings\Lulu\Archiver.dll
2002-10-07 16:33 56,320 ----a-w C:\Documents and Settings\Lulu\Aim.dll
2002-10-07 16:33 201,216 ----a-w C:\Documents and Settings\Lulu\Aim20.dll
2002-10-07 11:16 67,072 ----a-w C:\Documents and Settings\Lulu\WalParticleSystem.dll
2002-10-07 11:16 457,216 ----a-w C:\Documents and Settings\Lulu\Walhalla.dll
2002-10-07 10:19 84,480 ----a-w C:\Documents and Settings\Lulu\WalType.dll
2002-10-07 10:14 3,584 ----a-w C:\Documents and Settings\Lulu\CpuDetect.dll
2002-10-07 10:00 135,225 ----a-w C:\Documents and Settings\Lulu\WalSks.dll
2002-10-07 09:57 114,176 ----a-w C:\Documents and Settings\Lulu\nvlinker.dll
2002-06-01 21:25 1,351,750 ----a-w C:\Documents and Settings\Lulu\SchnellTransfer.dll
2002-02-12 10:57 774,144 ----a-w C:\Documents and Settings\Lulu\stlport_vc645.dll
2001-05-04 12:05 290,869 ----a-w C:\Documents and Settings\Lulu\msvcrt.dll
2001-01-19 12:04 180,224 ----a-w C:\Documents and Settings\Lulu\Ijl11.dll
2000-11-13 13:13 351,744 ----a-w C:\Documents and Settings\Lulu\Mss32.dll
2000-10-18 15:46 120,320 ----a-w C:\Documents and Settings\Lulu\binkplay.exe
2000-03-06 22:00 434,252 ----a-w C:\Documents and Settings\Lulu\MSVCRTD.DLL
1999-12-11 05:00 995,383 ----a-w C:\Documents and Settings\Lulu\mfc42.dll
1999-11-30 23:40 401,462 ----a-w C:\Documents and Settings\Lulu\msvcp60.dll
1999-11-06 16:03 1,330,523 ----a-w C:\Program Files\Fichiers communs\tarzan.exe
1999-10-12 14:52 50,143,671 ----a-w C:\Program Files\Fichiers communs\tarzan.fsd
1999-10-08 11:41 136,906 ----a-w C:\Program Files\Fichiers communs\tarzan.hlp
1999-03-18 16:51 766 ----a-w C:\Program Files\Fichiers communs\help.ico
1999-03-18 15:57 766 ----a-w C:\Program Files\Fichiers communs\uninstal.ico
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 13:00 15360]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-27 17:29 68856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-07-20 19:58 7581696]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792]
"SSBkgdUpdate"="C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2003-10-14 09:22 155648]
"PaperPort PTD"="C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe" [2005-03-17 18:17 57393]
"IndexSearch"="C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe" [2005-03-17 18:30 40960]
"BrMfcWnd"="C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe" [2006-03-28 14:48 622592]
"SetDefPrt"="C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe" [2005-01-26 17:02 49152]
"ControlCenter3"="C:\Program Files\Brother\ControlCenter3\brctrcen.exe" [2006-04-10 13:58 61440]
"nwiz"="nwiz.exe" [2006-07-20 19:58 1519616 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-09-12 15:58 16264192 C:\WINDOWS\RTHDCPL.EXE]
"SkyTel"="SkyTel.EXE" [2006-05-16 17:04 2879488 C:\WINDOWS\SkyTel.exe]
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-12-04 14:00 79224]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2006-03-02 13:00 15360]

C:\Documents and Settings\Patrice\Menu D‚marrer\Programmes\D‚marrage\
OpenOffice.org 2.2.lnk - C:\Program Files\OpenOffice.org 2.2\program\quickstart.exe [2007-02-02 15:54:56 393216]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Outil de mise … jour Google.lnk - C:\Program Files\Google\Google Updater\GoogleUpdater.exe [2007-07-27 17:29:54 124912]
Windows Desktop Search.lnk - C:\Program Files\Windows Desktop Search\WindowsSearch.exe [2007-02-05 14:40:46 118784]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Program Files\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 14:39 294400]


.
Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
"2008-02-17 20:05:00 C:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-17 21:14:23
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

**************************************************************************
.
Temps d'accomplissement: 2008-02-17 21:14:44
ComboFix-quarantined-files.txt 2008-02-17 20:14:42
ComboFix2.txt 2008-02-16 21:26:41
ComboFix3.txt 2008-02-16 17:57:46
ComboFix4.txt 2008-02-15 17:40:46
.
2008-02-17 20:08:24 --- E O F ---



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:19:07, on 17/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\WINDOWS\RTHDCPL.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Brother\ControlCenter3\brccMCtl.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://portail.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll (file missing)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [BrMfcWnd] C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter3] C:\Program Files\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-3738314888-291948053-4048792534-1008\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} (AdVerifierADPCtrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.0.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LiveUpdate - Unknown owner - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
17 févr. 2008 à 21:25
ok tres bien ,-)

je te laisse faire la suite :

le reste :

a l´aide de hijack this coche et fix ceci :

O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll (file missing)
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\DOCUME~1\Mini\INetRepl.dll (file missing)
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O23 - Service: Planificateur LiveUpdate automatique - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

comment fixer :

Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

-> http://pageperso.aol.fr/balltrap34/demohijack.htm

puis fais ceci :

click sur « Démarrer » > puis « Executer » > taper cmd > valide par ok

dans la fenetre noire tape ceci en respectant bien les espaces et guillemets

sc stop "Planificateur LiveUpdate automatique" ==> [Enter]
sc config "Planificateur LiveUpdate automatique" start= disabled ==> [Enter]
sc delete "Planificateur LiveUpdate automatique" ==> [Enter]

respect les espaces et guillemets.

Ceci c´est pour retirer un service obselette de norton...

puis

installes un par feu .

par feu : kerio

http://www.malekal.com/kerio_firewall.php#mozTocId721480

https://www.vulgarisation-informatique.com/kerio.php

https://kerio.probb.fr/f2-sunbelt-kerio-personal-firewall

ou zone alarm plus facil a configurer mais moins performant

https://www.malekal.com/tutoriel-zonealarm-firewall/

puis :

regarde ceci concernant avast :

antivir vs avast :

-> http://forum.malekal.com/ftopic3528.php

alors je te conseille de le desinstaller et d´installer antivir a la place

Telecharge et instal l'antivirus Antivir Personal Edition Classic :

->https://www.malekal.com/avira-free-security-antivirus-gratuit/

https://www.avira.com/en/prime

http://mickael.barroux.free.fr/securite/antivir.php
http://speedweb1.free.fr/frames2.php?page=tuto5
<- tutoriel configuration du scanner...

une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
puis sur la droite coche les case suivantes :
scan boot sectors of selected drives
scan master boot sectors
scan memory
search foe rootkit before scan
decoche :
ignore off line files
toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level

Je te dis tous ca car j´aimerais que tu performes un scan entier de ta machine a l´aide d´antivir avec les reglages stipulés ci dessus et que tu post le rapport généré ici stp

donc post le rapport d´antivir anisi que celui d´Ot_move it et un nouveau rapport hijack this dans ta prochaine reponse...

ps : ca en fais des choses a faire?! > Si tu ne comprends pas quelque chose, demandes moi!

Bon courrage.

@+
0
sylviebeauduc
18 févr. 2008 à 00:27
Ouf ! Ca y est, j'ai réussi à faire tout ce que tu voulais mais je suis épuisée, en plus avec tous ces programmes en anglais cela me demande une concentration extrême, mais bon j'y suis presque à part que ..... le scan d'ANTIVIR a trouvé 65 fichiers infectés, je ne suis pas sortie de l'auberge !!! Je suis démoralisée !!!!!!

Quand au programme Hijackthis, lui aussi fait des siennes, il me mets qu'il est "already running" ???????

Vu l'heure je vais me coucher, demain sera un autre jour et je sens qu'il va être difficile ...
A bientôt
Et merci encore



AntiVir PersonalEdition Classic
Report file date: dimanche 17 février 2008 22:53

Scanning for 1110678 virus strains and unwanted programs.

Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Username: SYSTEM
Computer name: FILLES

Version information:
BUILD.DAT : 270 15603 Bytes 19/09/2007 13:32:00
AVSCAN.EXE : 7.0.6.1 290856 Bytes 23/08/2007 13:16:29
AVSCAN.DLL : 7.0.6.0 49192 Bytes 16/08/2007 12:23:51
LUKE.DLL : 7.0.5.3 147496 Bytes 14/08/2007 15:32:47
LUKERES.DLL : 7.0.6.1 10280 Bytes 21/08/2007 12:35:20
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 14:27:15
ANTIVIR1.VDF : 7.0.1.95 3367424 Bytes 14/12/2007 21:46:39
ANTIVIR2.VDF : 7.0.2.113 1673728 Bytes 08/02/2008 21:46:39
ANTIVIR3.VDF : 7.0.2.148 201216 Bytes 15/02/2008 21:46:39
AVEWIN32.DLL : 7.6.0.67 3293696 Bytes 17/02/2008 21:46:40
AVWINLL.DLL : 1.0.0.7 14376 Bytes 26/02/2007 10:36:26
AVPREF.DLL : 7.0.2.2 25640 Bytes 18/07/2007 07:39:17
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:16:24
AVPACK32.DLL : 7.6.0.3 360488 Bytes 17/02/2008 21:46:40
AVREG.DLL : 7.0.1.6 30760 Bytes 18/07/2007 07:17:06
AVARKT.DLL : 1.0.0.20 278568 Bytes 28/08/2007 12:26:33
AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18/07/2007 07:10:18
NETNT.DLL : 7.0.0.0 7720 Bytes 08/03/2007 11:09:42
RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07/08/2007 12:38:13
RCTEXT.DLL : 7.0.62.0 86056 Bytes 21/08/2007 12:50:37
SQLITE3.DLL : 3.3.17.1 339968 Bytes 23/07/2007 09:37:21

Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: on
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: high

Start of the scan: dimanche 17 février 2008 22:53

Starting search for hidden objects.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\type
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\start
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\errorcontrol
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\imagepath
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\extparamd
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\Security\security
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\type
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\start
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\errorcontrol
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\imagepath
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\extparamd
[NOTE] The registry entry is invisible.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\4fdw\Security\security
[NOTE] The registry entry is invisible.
'77402' objects were checked, '12' hidden objects were found.

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'soffice.bin' - '1' Module(s) have been scanned
Scan process 'soffice.exe' - '1' Module(s) have been scanned
Scan process 'wuauclt.exe' - '1' Module(s) have been scanned
Scan process 'firefox.exe' - '1' Module(s) have been scanned
Scan process 'mcrdsvc.exe' - '1' Module(s) have been scanned
Scan process 'searchindexer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'kpf4gui.exe' - '1' Module(s) have been scanned
Scan process 'kpf4gui.exe' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'kpf4ss.exe' - '1' Module(s) have been scanned
Scan process 'GoogleUpdaterService.exe' - '1' Module(s) have been scanned
Scan process 'ehSched.exe' - '1' Module(s) have been scanned
Scan process 'ehrecvr.exe' - '1' Module(s) have been scanned
Scan process 'WindowsSearch.exe' - '1' Module(s) have been scanned
Scan process 'GoogleUpdater.exe' - '1' Module(s) have been scanned
Scan process 'BrccMCtl.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'RTHDCPL.EXE' - '1' Module(s) have been scanned
Scan process 'BrMfcWnd.exe' - '1' Module(s) have been scanned
Scan process 'pptd40nt.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
38 processes with 38 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
[NOTE] No virus was found!
Master boot sector HD1
[NOTE] No virus was found!
[WARNING] The boot sector file could not be read!
[WARNING] Error code: 0x0015
Master boot sector HD2
[NOTE] No virus was found!
[WARNING] The boot sector file could not be read!
[WARNING] Error code: 0x0015
Master boot sector HD3
[NOTE] No virus was found!
[WARNING] The boot sector file could not be read!
[WARNING] Error code: 0x0015
Master boot sector HD4
[NOTE] No virus was found!
[WARNING] The boot sector file could not be read!
[WARNING] Error code: 0x0015
Master boot sector HD5
[NOTE] No virus was found!
[WARNING] The boot sector file could not be read!
[WARNING] Error code: 0x0015

Start scanning boot sectors:
Boot sector 'C:\'
[NOTE] No virus was found!

Starting to scan the registry.
The registry was scanned ( '28' files ).


Starting the file scan:

Begin scan in 'C:\' <468232>
C:\blhhjtpx.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '4820ae15.qua'!
C:\hiberfil.sys
[WARNING] The file could not be opened!
C:\hkdjqaxv.exe
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '481cae23.qua'!
C:\kkynn.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '4831ae2a.qua'!
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\upaq.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '4819ae33.qua'!
C:\ylru.exe
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '482aae34.qua'!
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\4819ae33.qua
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '47e9ae0a.qua'!
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\482aae34.qua
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '47eaae0e.qua'!
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\INFECTED\4831ae2a.qua
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '47ebae12.qua'!
C:\Documents and Settings\Cricri\Bureau\uiolux.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '4827af45.qua'!
C:\Documents and Settings\Cricri\Bureau\wclxfh.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '4824af3f.qua'!
C:\Documents and Settings\Cricri\Bureau\yaxbkk.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '4830af3e.qua'!
C:\Documents and Settings\Cricri\Bureau\znpzwd.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '4828af4b.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\7AVTT9NV\2c1dbeb1361cce3acfbbca0488dfd6ee[1].zip
[0] Archive type: ZIP
--> b151.exe
[DETECTION] Is the Trojan horse TR/Dldr.Agent.fjn.1
[INFO] The file was moved to '47e9afca.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\7AVTT9NV\8154ff2675af1b6e0677560871425153[1].zip
[0] Archive type: ZIP
--> b138.exe
[DETECTION] Is the Trojan horse TR/Dldr.Agent.22016.4
[INFO] The file was moved to '47edaf99.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\7AVTT9NV\addy[1].exe
[DETECTION] Is the Trojan horse TR/Crypt.FSPM.Gen
[INFO] The file was moved to '481cafcd.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\7AVTT9NV\eixnlapsu[1].htm
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '4830afd6.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\7AVTT9NV\lsegihwln[1].txt
[DETECTION] Is the Trojan horse TR/Crypt.FSPM.Gen
[INFO] The file was moved to '481dafe3.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\7AVTT9NV\niushkmpx[1].htm
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '482dafda.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\E1WZATOL\a8f5a020e4b833865a1034489887c8b9[1].zip
[0] Archive type: ZIP
--> b122.exe
[DETECTION] Is the Trojan horse TR/Dldr.Agent.haq.4
[INFO] The file was moved to '481eafad.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\E1WZATOL\dima[1].exe
[DETECTION] Is the Trojan horse TR/Hijacker.Gen
[INFO] The file was moved to '4825afe2.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\E1WZATOL\eixnlapsu[1].htm
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '4830afe3.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\E1WZATOL\lsegihwln[1].txt
[DETECTION] Is the Trojan horse TR/Crypt.FSPM.Gen
[INFO] The file was moved to '481dafef.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\E1WZATOL\rvljyazbq[1].htm
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '4824aff4.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\Q8ET3PK8\1[1].exe
[DETECTION] Is the Trojan horse TR/Drop.Agent.39424
[INFO] The file was moved to '47e9b049.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\Q8ET3PK8\ddos[1].txt
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '4827b056.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\Q8ET3PK8\niushkmpx[1].htm
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '482db05f.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\Q8ET3PK8\rvljyazbq[1].htm
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '4824b06e.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\Q8ET3PK8\zgshj[1].htm
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '482bb060.qua'!
C:\Documents and Settings\Cricri\Local Settings\Temporary Internet Files\Content.IE5\UBSRJG9O\zgshj[1].htm
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '482bb06b.qua'!
C:\QooBox\Quarantine\C\Program Files\Fichiers communs\Yazzle1560OinAdmin.exe.vir
[DETECTION] Is the Trojan horse TR/Dldr.Purity.BV.7
[INFO] The file was moved to '4832ba93.qua'!
C:\QooBox\Quarantine\C\Program Files\Helper\1202549826.dll.vir
[DETECTION] Is the Trojan horse TR/Downloader.Gen
[INFO] The file was moved to '47e8ba64.qua'!
C:\QooBox\Quarantine\C\Program Files\Temporary\kernInst.exe.vir
[DETECTION] Is the Trojan horse TR/Dldr.Agent.ipm
[INFO] The file was moved to '482abaa4.qua'!
C:\QooBox\Quarantine\C\WINDOWS\b122.exe.vir
[DETECTION] Is the Trojan horse TR/Dldr.Agent.haq.4
[INFO] The file was moved to '47eaba70.qua'!
C:\QooBox\Quarantine\C\WINDOWS\b128.exe.vir
[DETECTION] Is the Trojan horse TR/Dldr.Agent.ezc.1
[INFO] The file was moved to '46857ec1.qua'!
C:\QooBox\Quarantine\C\WINDOWS\mrofinu1089.exe.vir
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '4827bab2.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP1\A0000029.exe
[DETECTION] Is the Trojan horse TR/Dldr.Adload.QY
[INFO] The file was moved to '47e8bde3.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP1\A0000030.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '469957b4.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP1\A0000031.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '47e8bde4.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP1\A0000032.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '469957b5.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP1\A0000033.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '47e8bde6.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001374.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '47e8be03.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001375.exe
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '46995454.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001376.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '47e8be04.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001377.exe
[DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
[INFO] The file was moved to '46995455.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001378.exe
[DETECTION] Contains a detection pattern of the (dangerous) backdoor program BDS/Small.Crw.8 Backdoor server programs
[INFO] The file was moved to '47e8be06.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001379.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '47e8be05.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001380.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '46995456.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001381.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '47e8be07.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP19\A0001382.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '46995458.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP2\A0000057.exe
[DETECTION] Is the Trojan horse TR/PSW.Sinowal.GJ.13
[INFO] The file was moved to '47e8be09.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP2\A0000058.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '47e8be08.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP2\A0000059.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '46995459.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000197.dll
[DETECTION] Is the Trojan horse TR/Downloader.Gen
[INFO] The file was moved to '47e8be0f.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000201.exe
[DETECTION] Is the Trojan horse TR/Dldr.Agent.ipm
[INFO] The file was moved to '46995440.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000203.exe
[DETECTION] Is the Trojan horse TR/Dldr.Purity.BV.7
[INFO] The file was moved to '47e8be10.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000207.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '47e8be11.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000208.exe
[DETECTION] Is the Trojan horse TR/Dldr.Agent.haq.4
[INFO] The file was moved to '46995442.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000209.exe
[DETECTION] Is the Trojan horse TR/Dldr.Agent.ezc.1
[INFO] The file was moved to '47e8be13.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000338.exe
[DETECTION] Is the Trojan horse TR/PSW.Sinowal.GJ.13
[INFO] The file was moved to '47e8be15.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000339.exe
[DETECTION] Is the Trojan horse TR/PSW.Sinowal.GJ.13
[INFO] The file was moved to '46995446.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000340.exe
[DETECTION] Is the Trojan horse TR/PSW.Sinowal.GJ.13
[INFO] The file was moved to '47e8be17.qua'!
C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000341.exe
[DETECTION] Is the Trojan horse TR/PSW.Sinowal.GJ.13
[INFO] The file was moved to '47e8be16.qua'!
C:\WINDOWS\17PHolmes1089.exe
[DETECTION] Is the Trojan horse TR/Crypt.ULPM.Gen
[INFO] The file was moved to '4808be29.qua'!
C:\WINDOWS\system32\4fdw.dll
[WARNING] The file could not be opened!
C:\WINDOWS\system32\rxjddnvj.exe
[DETECTION] Is the Trojan horse TR/Crypt.FKM.Gen
[INFO] The file was moved to '4822c168.qua'!
C:\WINDOWS\system32\socksys.dll
[DETECTION] Is the Trojan horse TR/Dldr.Agent.hnp
[INFO] The file was moved to '481bc163.qua'!


End of the scan: lundi 18 février 2008 00:21
Used time: 1:27:40 min

The scan has been done completely.

8812 Scanning directories
757927 Files were scanned
65 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
0 files were deleted
0 files were repaired
65 files were moved to quarantine
0 files were renamed
3 Files cannot be scanned
757862 Files not concerned
17710 Archives were scanned
3 Warnings
0 Notes
77402 Objects were scanned with rootkit scan
12 Hidden objects were found
0
sylviebeauduc
18 févr. 2008 à 07:51
Bonjour,

Hijackthis remarche, voici le rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 07:45:55, on 18/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\Program Files\Brother\ControlCenter3\brccMCtl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\SoftwareDistribution\Download\eb96ceab77261e76cdbe943d8cf8e4cc\update\update.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://portail.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [BrMfcWnd] C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter3] C:\Program Files\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-3738314888-291948053-4048792534-1008\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} (AdVerifierADPCtrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.0.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: LiveUpdate - Unknown owner - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 12:41
Bonjour sylviebeauduc,

Et bien !

sur les 65 en faite quelques uns sont dans la qurataine de l´outil que l´on a utilisé, d´autres dans la restoration system que l´on nettoiera a la fin, d´autres encore dans les fichiers temportaires et les autres etait belle et bien a la racine de c...

Pour kerio laisse le comme il est, sunbelt a arreté les mises a jour toute facon, ce qui ne rabaisse aucunement sa qualité.

on va passer ceci :

Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
• Redémarre ton ordinateur
• Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
• A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
• Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
• Choisis ton compte.
Déroule la liste des instructions ci-dessous :
• Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
• Appuie sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuie sur une touche pour redémarrer le PC.
• Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum,

@+
0
sylviebeauduc
18 févr. 2008 à 13:32
Bonjour Girly,

Tu as l'art de remonter le moral parce qu'hier soir ou plutôt ce matin, ce n'était pas ça !!!! avec toi, tout à l'air si simple alors que pour moi, je suis dans un flou même pas artistique !!!! mais en résumé c'est bien un gros "bord..." dans mon PC
Pour la mise en quarantaine, je dois dire que je suis assez fière de moi, car comme ANTIVIR bippait pratiquement sans arrêt dès la présence d'un fichier infecté, j'ai pris l'initiave de cocher la case "faire la même opération à chaque fois", car en plus j'en avais marre de rester devant le micro et regarder défiler les fichiers sans oser faire quoique ce soit d'autre, mais je pensais que tous les fichiers (65)étaient placés en quarantaine, il y a bien encore de grosses zones d'ombres avec cette informatique ...

Bon ce soir, en rentrant du boulot, je vais essayer de faire ce que tu m'a demandé avec la crainte que je n'arrive pas à retrouver le fichier préalablement enregistré (comme pour la procédure OTMoveIt2), j'aime pas redémarrer sans échec, j'ai peur que ça ne marche plus et que je ne puisse pas t'appeler au secours !!!)
Pour être bien sûre, quand tu écris :"SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau." il faut télécharger le programme et enregistré sous ... le bureau, c'est ça ?

A bientôt

PS : pour Kerio, comment faire pour qu'il ne me propose pas systématiquement la mise à jour qui échoue par la suite ?
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 14:35
Re,

Oui, on ne va pas dramatiser non plus ;-)

Pour antivir, oui tu as bien fais de tout mettre en qurantaine ;-)

Oui sdfix doit etre passé en mode sans echec et oui tu l´enrregistre sous > sur le bureau. Normalement il ne devrait pas y avoir de probleme avec le mode sans echec.

Pour kerio > tu as pris quelle version. la 4.2 ?

@+
0
sylviebeauduc
18 févr. 2008 à 15:32
Re ,
tu as raison il y bien plus grave, n'empêche que c'est chi...

pour Kerio, j'ai bien pris la version 4.2 et il me propose (de mémoire et sous toute réserve) la version 11 ?

Bon pour la suite de la manip, ce soir je me jette à l'eau.
A ce soir pour le rapport
0
sylviebeauduc
18 févr. 2008 à 18:21
Re,
Voilà super tout à bien fonctionné !!
Voici le rapport de SDFix mais aussi d'Hijackthis, car il me semble que tu veux le lire à chaque fois.

Bonne analyse et à bientôt


[b][u]SDFix: Version 1.143[/u][/b]

Run by Administrateur on 18/02/2008 at 17:57

Microsoft Windows XP [version 5.1.2600]
Running From: C:\DOCUME~1\Sylvie\Bureau\SDFix\SDFix

[b][u]Checking Services[/u][/b]:

Name:
4fdw

Path:
\??\C:\WINDOWS\system32\4fdw.dll

4fdw - Deleted



Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting...

Service asc3550o - Deleted after Reboot

[b][u]Checking Files[/u][/b]:

Trojan Files Found:

C:\189446~1 - Deleted
C:\WINDOWS\system32\4fdw.dll - Deleted





Removing Temp Files...

[b][u]ADS Check[/u][/b]:



[b][u]Final Check[/u][/b]:

catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-18 18:10:20
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher]
"TracesProcessed"=dword:00000126
"TracesSuccessful"=dword:00000018

scanning hidden files ...

C:\WINDOWS\SoftwareDistribution\Download\428a8e1b8036b8225440fd6ce9cf9a62

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 1


[b][u]Remaining Services[/u][/b]:



Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

[b][u]Remaining Files[/u][/b]:


File Backups: - C:\DOCUME~1\Sylvie\Bureau\SDFix\SDFix\backups\backups.zip

[b][u]Files with Hidden Attributes[/u][/b]:

Thu 2 Mar 2006 93,184 A.SH. --- "C:\Program Files\Internet Explorer\IEXPLORE.EXE"
Thu 2 Mar 2006 60,416 A.SH. --- "C:\Program Files\Outlook Express\msimn.exe"
Sun 1 Apr 2007 4,348 A.SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"

[b]Finished![/b]



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:19:00, on 18/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe
C:\Program Files\Brother\ControlCenter3\brccMCtl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://portail.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [BrMfcWnd] C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl06a\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter3] C:\Program Files\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-3738314888-291948053-4048792534-1008\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} (AdVerifierADPCtrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.0.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: LiveUpdate - Unknown owner - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 18:36
Ok

Bien joué pour sdfix, il nous a debarassé de trois sales bebettes ;-)

pour kerio desinstales ta version et prends la meme que moi ici ( j´ai hosté le fichier...)

http://sd-1.archive-host.com/membres/up/1366464061/kerio-kpf-422-911-win.rar

puis

Fais un scan en ligne Kaspersky avec Internet Explorer :
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
-> Click sur Démarrer Online-Scanner
-> Click maintenant sur J'accepte.
-> Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
-> Patiente pendant l'installation des Mises à jour.
-> Choisis par la suite l'analyse du Poste de travail.
-> Sauvegarde puis colle le rapport généré en fin d'analyse.

ps : c´est long, mais...

bon courrage`

@+
0
sylviebeauduc
18 févr. 2008 à 19:02
Cela veut dire quoi hosté le fichier?
Pour installer ta version j'ai cliqué sur le lien mais après le téléchargement, j'ai sur le bureau une icone avec l'extension .RAR et pour l'ouvrir on me dis que windows ne peux pas ouvrir ce programme et il me demande de choisir entre le web et une liste de programme sur l'ordi. Que faire ?
J'attends ta réponse avant d'aller plus loin. Merci
0
sylviebeauduc
18 févr. 2008 à 21:56
Bonsoir, devines , j'ai un soucis : quand je click sur kaspersky par ton lien ,j'ai bien en bas à droite la commande Démarrer Online-scanner puis j'arrive sur la boite de dialogue demandant si j'accepte. Eh, bien j'ai beau accepter rien ne se passe !!
Faut-il télecharger le programme ?
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 19:28
re,

hosté ca veux dire que je t´ai envoyé le fichier par l´intermediaire d´un service qui stock des fichiers...

pour le dezipper > ouvrir le fichier rar : regarde ceci :

http://www.tutopat.com/viewtopic.php?t=933&sid=34215b238376bfb22ef9e8eca9995914

puis fais le scan en ligne kaspersky avant de le passer, passe clean up 40 ; ca ne fera pas de mal :

Vide tes fichiers temporaires avec ceci:
->Clean Up 40:
http://pageperso.aol.fr/balltrap34/CleanUp40.exe
->aide en image:(merci a Balltrap34)
http://pageperso.aol.fr/balltrap34/democleanup.htm

click sur option et décoche la case devant : delete prefect files

vide le manuellement :

:: Le contenu du dossier prefetch ::

* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini

* Ne pas oublier de vider la corbeille !

@+
0
sylviebeauduc
18 févr. 2008 à 22:12
Hormis le soucis avec kaspersky, je n'arrive toujours pas à bien manipuler Clean Up 40, je ne sais pas comment on vide manuellement et pour le fichier layout.ini , je ne l'ai pas encore trouvé. Le Pc redémarre et la poubelle est systématiquement vider. Je vais reessayer en attendant que tu me répondes pour m'aider pour kaspersky.
A tout de suite
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406 > sylviebeauduc
18 févr. 2008 à 22:15
pour kaspersky je t´ai repondu ci dessous (activ X)

pour clean up 40 regarde bien le tuto en image.

* C:\WINDOWS\Prefetch <= sauf le fichier layout.ini < pour ceci :

fais ceci :

Affiche tous les fichiers et dossiers :
Pour cela :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage

Cocher afficher les dossiers cacher

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu

Puis fais «Ok» pour valider les changements.

Et appliquer !

la tu devrais pouvoir le voir...
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 22:06
sylviebeauduc,

activ x :

As tu accepter les activ X ?

si non vérifie comme ceci :

-> menu :

"Outils" ->

"Options Internet" d'Internet Explorer :

dans l'onglet "Sécurité", places toi sur la zone "Internet" et clique sur "Valeurs par défaut".

dans onglet "Avancé" clique aussi sur "Valeurs par défaut".

-> Vérifie également que les activ X sont bien paramétrés comme ceci :

http://membres.lycos.fr/dude2005/reglages/activex_scan.png

-> Reconnecte-toi sur le site de https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr tu verras qu'avant de télécharger l'activ X,

au dessus dans la barre de Internet Explorer, il faut l'autoriser.

dis moi si ca marche?

@+
0
sylviebeauduc
18 févr. 2008 à 22:27
C'est quel menu ? Je suis désolée mais je suis vraiment nulle
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 22:34
re,

c´est le menu d´internet explorer, en faite en ouvrant internet explorer tu clcik tout de suite sur "Outils" -> et la suite...

@+
0
sylviebeauduc
18 févr. 2008 à 22:37
Mais moi j'ai internet Firefox et je me suis aperçue que j'avais internet explorer uniquement quand je redémarrer en mode sans échec. Après il me demande si je veux firefox par défaut
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
18 févr. 2008 à 22:46
bon...

ca va etre un petit plus compliqué mais si tu suis les explications il ne devrais pas avoir de soucis

Étape 1:
Télécharge eScan Antivirus Toolkit ici:

http://www.spywareinfo.dk/download/mwav.exe

Sauvegarde-le sur ton Bureau.
Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

Étape 2:
Voici comment mettre l'outil à jour :

1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

Ne pas lancer le scan tout de suite !

Étape 3:
Redémarre en mode Sans Échec :
1) Redémarre ton ordi
2) Tapote la touche F8 immédiatement, juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisi la première option : Sans Échec, et valide avec "Entrée"
5) Choisi ton compte régulier, et non Administrateur


Étape 4:
Du mode Sans Échec, voici comment utiliser le programme :

1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky

2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.

3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.

Tutoriel :

http://www.malekal.com/tutorial_eScan_antivirus_toolkit.php

@+
0
sylviebeauduc
18 févr. 2008 à 23:00
Re,

Décidement, avec moi rien n'est simple !!! je suis vraiment désolée et espantée que tu connaisses tout ça et surtout que tu n'abandonnes pas et me laisses tomber !!! Tu es une véritable informaticienne.

Bon au vu du travail que tu me proposes, je verrais ça demain parce que là je sature !!! et je ne voudrais pas faire de bétises.
aussi je te propose de se recontacter demain pour ... de nouvelles aventures !!!

Merci encore pour toute ta patience ... il dois t'en falloir avec moi !!!!

Bonne nuit
A+
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
19 févr. 2008 à 06:23
Bonjour sylviebeauduc,

Oui il vaut mieux faire ce genre de chose la tête reposée, ca passe mieux en générale ;-)

On a été patient avec moi, a mes débuts; pourquoi ne le serais-je pas a mon tour?!

Bon courrage a bientot`
0
sylviebeauduc
19 févr. 2008 à 09:06
Bonjour Girly,

Me revoilà à la tache !!
Avant de partir au boulot (bon je vais en retard), j'ai commencé la procédure jusqu'à l'étape 2 inclue. TOUT C'EST BIEN PASSE !!!!

J'ai bien lu la suite des évènements et j'ai 3 soucis :

- étape 3 - §5 : tu précises de choisir mon compte régulier (c'est ma session ?) et non administrateur. Or à chaque fois que j'ai redémarré en mode sans échec, ma session "Sylvie" avait disparue et semblait être remplacé par "administrateur". Par contre les 4 autres sessions : celles de mes enfants et mari étaient toujours là.
Question : comment faire pour acceder à ma session en mode sans échec ?

- étape 4 - §1: tu me demande de chercher le fichier mwavscan.com dans C:\Kaspersky. Or, avant de passer en mode sans échec, j'ai chercher ce fichier et à ce nom, sans l'extension, je n'ai trouvé que mwavscan (application MS-DOS). Question : s'agit-il bien du bon fichier?

- étape 4- §4 : tu indiques de cocher la boîte DRIVE qui donne accès à un bouton rond "Drive"( aussi). Tu me demandes de choisir la lettre de mon disque dur (C:\). Dans le tuto que tu m'as transmis, sous la case carrée cochée DRIVE, il y a 2 boutons ronds : Drive et All Local drive.
Question: c'est bien ce bouton rond qu'il faut cocher et qui doit ouvrir une nouvelle boîte où le choix du disque dur doit être fait. Dans le tuto, il n'y a pas cette étape et avant de me lancer, je veux être bien sure d'autant plus que tu précises que c'est très important !

Merci beaucoup pour toutes ces précisions et ce soir à mon retour du boulot, je me jette à l'eau !!!
Bonne journée
A ce soir
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
19 févr. 2008 à 11:41
Bonjour sylviebeauduc,

Qui est l´administateur du pc ? ca ne serait pas toi desfois ?!

sinon redemarre sur la session de ton mari ou celle de tes enfants...

- étape 4 - §1: tu me demande de chercher le fichier mwavscan.com dans C:\Kaspersky. Or, avant de passer en mode sans échec, j'ai chercher ce fichier et à ce nom, sans l'extension, je n'ai trouvé que mwavscan (application MS-DOS). Question : s'agit-il bien du bon fichier?

Oui c´est bien celui la.

- étape 4- §4 : tu indiques de cocher la boîte DRIVE qui donne accès à un bouton rond "Drive"( aussi). Tu me demandes de choisir la lettre de mon disque dur (C:\). Dans le tuto que tu m'as transmis, sous la case carrée cochée DRIVE, il y a 2 boutons ronds : Drive et All Local drive.
Question: c'est bien ce bouton rond qu'il faut cocher et qui doit ouvrir une nouvelle boîte où le choix du disque dur doit être fait. Dans le tuto, il n'y a pas cette étape et avant de me lancer, je veux être bien sure d'autant plus que tu précises que c'est très important !


Tu coches la case carré drive qui donne acces a drive et local drive, la tu coches la case ronde drive et dans la boite rectangulaire a droite tu indiques c:\

@+
0
sylviebeauduc
19 févr. 2008 à 12:12
Bonjour Girly,

Si tu le dis, je suis très certainement l'administrateur (c'est un bien grand mot car je n'administre pas grand chose !!!) ou du moins la première personne a mettre enregistrée sur ce PC.
En tout cas merci de toutes ces précisions et à ce soir .
A+
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
19 févr. 2008 à 12:16
De rien ;-)

@+
0
sylviebeauduc
19 févr. 2008 à 22:02
Re,

Voilà, après plus de 3 heures de scan, je te transmet le rapport de eScan (allégé). A priori il n'y pas moins de 16 virus !!!
Je pense qu'il y a encore du boulot !!
En tout cas, je te remercie beaucoup car grâce à tous tes conseils tout s'est très bien passé.
Je sens que je vais voir bientôt la fin de la galère, je suis impatiente de connaitre la suite que tu vas me proposer.
A bientôt
0
sylviebeauduc
19 févr. 2008 à 22:04
Zut, j'étais tellement contente que tout se soit bien déroulé que j'en ai oublié de te coller le rapport.

Le voici :

File C:\Documents and Settings\Administrateur\Bureau\catchme.zip infected by "Trojan.Win32.Agent.fcn" Virus. Action Taken: File Deleted.
File C:\Documents and Settings\Cricri\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.
File C:\Documents and Settings\Cricri\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.
File C:\Documents and Settings\Sylvie\Bureau\Navilog1.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken.
File C:\Program Files\Navilog1\reboot.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken.
File C:\QooBox\Quarantine\C\Program Files\Fichiers communs\Yazzle1560OinUninstaller.exe.vir tagged as not-a-virus:AdWare.Win32.PurityScan.gp. No Action Taken.
File C:\QooBox\Quarantine\C\Program Files\Outerinfo\FF\components\FF.dll.vir tagged as not-a-virus:AdWare.Win32.ZenoSearch.ad. No Action Taken.
File C:\QooBox\Quarantine\C\Program Files\Temporary\InsiDERInst.exe.vir infected by "Trojan.Win32.Agent.fow" Virus. Action Taken: File Deleted.
File C:\QooBox\Quarantine\C\Program Files\xInsIDE\xInsIDE.exe.vir infected by "Trojan-Downloader.Win32.Adload.sa" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP17\A0001175.exe infected by "Trojan-Downloader.Win32.Adload.sa" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP20\A0001401.exe infected by "not-virus:Hoax.Win32.Renos.avy" Virus. Action Taken: File Renamed.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP20\A0001402.dll infected by "Trojan-Downloader.Win32.Agent.hnp" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000199.dll tagged as not-a-virus:AdWare.Win32.ZenoSearch.ad. No Action Taken.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000200.exe infected by "Trojan.Win32.Agent.fow" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000202.exe tagged as not-a-virus:AdWare.Win32.PurityScan.gw. No Action Taken.
File C:\System Volume Information\_restore{08462668-AE2B-4D5D-A4BC-73B8DC5F1304}\RP6\A0000204.exe tagged as not-a-virus:AdWare.Win32.PurityScan.gp. No Action Taken.
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
20 févr. 2008 à 15:31
Salut sylviebeauduc,

kaspersky a deniché ce virus inconnu :

File C:\Documents and Settings\Cricri\Application Data\SecuROM\UserData\???????????p?????????

qu´il a renomé...

Le reste des trouvailes sont soit les outils que nous avons utilisés ici, ou sont dans la quarantaine des outils utilisés...

La restauration est aussi touché -> on la désinfèctera en dernier par une simple manip`

Donc c´est plutot prometeur ;-)

Comment se porte ton pc maintenant?

@+
0
sylviebeauduc
20 févr. 2008 à 19:52
Bonjour Girly,

pour être honnête je vois pas grand chose de changer mais bon .. mon avis ???

J'attends la suite des évènements !!

A tout à l'heure
0
sylviebeauduc
20 févr. 2008 à 20:56
Re-bonjour,

Désolée lors de mon dernier message j'ai été assez, on pourrait dire "froide" mais je venais juste de rentrer après une après-midi de courses avec mes enfants et je n'avais pas préparé le repas !!! Aussi, j'ai fait vite juste pour dire que j'avais vu ton message que j'attendais pourtant avec beaucoup d'impatience depuis le matin car je ne travaille pas le mercredi et je pensais pouvoir faire avancer le nettoyage du PC, mais ce n'est pas grave, tu es optimiste et je te fais confiance pour la suite !!!
Tu vois, j'avais essayé de lire un peu le rapport mais je n'avais rien vu de particulier et en aucun cas la présence d'un virus se trouvant bien dans un fichier de ma fille Christel. Alors c'est un virus "méchant" ou un cheval de troie plus inofencif ?

Je voulais te signaler aussi que dès que j'ouvre le PC, j'ai une icone en bas à droite représentant un blason ou bouclier jaune (un peu comme l'icone de Kerio) qui m'indique que des mises à jour sont prêtes pour mon ordinateur et quand je click dessus, cela m'indique que Windows va effectué des mises à jour et après j'ai une autre boite qui précise que les mises à jour de Windows sécurité n'ont pas pu être installées. Pourtant que je ferme le PC j'ai une indication d'un nombre de mises à jour effectues.
Faut-il que je le laisse ?

Que veux-tu dire quand tu écris "le reste des trouvailles ..." ? et que signifie que Kaperski est renommé le virus, cela l'empêche nuire ?

A+
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
21 févr. 2008 à 07:15
Bonjour sylviebeauduc,

Tu n´as pas a t´excuser...

Oui il y avait un virus dans les document de ta fille Christel; d´apres kaspersky, il s´agissait d´un virus inconnu car comme tu voie son nom est cripté par des ????. En tout cas il a ete renomé et est donc inofenssif maintenant...

Le reste des trouvailles = ce que kaspersky a detecté en plus du virus dans les documentds de ta fille. Mais ces trouvailles ne sont pas dangereuses si ca peu te reconforter...

Pour le blason dans la barres des taches, il correspond bien aux mises a jour de securité de windows; tu dis cependant qu´elles ne ce font pas toutes?

Peux tu preciser lesquelles ne peuvent pas etre effectuées?

@+
0
sylviebeauduc
21 févr. 2008 à 08:50
Attends, attends,

Je n'avais pas vu qu'il y avait un ascenseur,. En fait, il y en une "chiée + 15" de mises à jour non installées :

Mise à jour de sécurité pour Windows XP (KB908519)
Mise à jour pour Windows XP (KB894391)
Mise à jour de sécurité pour Windows XP (KB943055)
Mise à jour de sécurité pour Windows XP (KB935839)
Mise à jour de sécurité pour Windows XP (KB896428)
Mise à jour de sécurité pour Windows XP (KB913580)
Mise à jour de sécurité pour Windows XP (KB923689)
Mise à jour de sécurité pour Windows XP (KB905749)
Mise à jour de sécurité pour Windows XP (KB908531)
Mise à jour pour Windows XP (KB930916)
Mise à jour pour Windows XP (KB916595)
Mise à jour critique pour Windows XP (KB886185)
Mise à jour de sécurité pour Windows XP (KB943485)
Mise à jour de sécurité pour Windows XP (KB935840)
Mise à jour de sécurité pour Windows XP (KB920213)
Mise à jour de sécurité cumulative pour Internet Explorer 6 pour Windows XP (KB944533)
Mise à jour de sécurité pour Windows XP (KB938127)
Mise à jour de sécurité pour Windows XP (KB900725)
Mise à jour de sécurité pour Windows XP (KB888302)
Mise à jour de sécurité pour Windows XP (KB941568)
Mise à jour de sécurité pour Windows XP (KB926255)
Mise à jour de sécurité pour Windows XP (KB918118)
Mise à jour de sécurité pour Outlook Express pour Windows XP (KB941202)
Mise à jour pour Windows XP (KB922582)
Mise à jour de sécurité pour Windows XP (KB923191)
Mise à jour de sécurité pour Windows XP (KB901214)
Mise à jour de sécurité pour Windows XP (KB905414)
Mise à jour de sécurité pour Windows XP (KB917344)
Mise à jour de sécurité pour Windows XP (KB914388)
Mise à jour de sécurité pour Windows XP (KB919007)
Mise à jour de sécurité pour Windows XP avec le Module d'exécution de format Windows Media 9.5 et 11 (KB941569)
Mise à jour de sécurité pour Windows XP (KB930178)
Mise à jour pour Windows XP (KB942763)
Mise à jour pour Windows XP (KB920872)
Mise à jour de sécurité pour Windows XP (KB926436)
Mise à jour de sécurité pour Windows XP (KB890046)
Mise à jour de sécurité pour Windows XP (KB902400)
Mise à jour de sécurité pour Windows XP (KB918439)
Mise à jour de sécurité pour Windows XP (KB891781)
Mise à jour de sécurité pour Windows XP (KB920670)
Mise à jour de sécurité cumulative pour Outlook Express pour Windows XP (KB929123)
Mise à jour pour Windows XP Édition Media Center 2005 (KB913800)
Mise à jour de sécurité pour Windows XP (KB925902)
Mise à jour de sécurité pour le plug-in Lecteur Windows Media (KB911564)
Mise à jour pour Windows XP (KB910437)
Mise à jour de sécurité pour le Lecteur Windows Media 6.4 (KB925398)
Mise à jour de sécurité pour Windows XP (KB896358)
Mise à jour de sécurité pour Windows XP (KB938829)
Mise à jour de sécurité pour Windows XP (KB946026)
Ensemble de mises à jour cumulatives 2 pour Windows XP Édition Media Center 2005 (KB908250)
Mise à jour pour Windows XP (KB927891)
Mise à jour de sécurité pour Windows XP (KB941644)
Mise à jour de sécurité pour Windows XP (KB924496)
Mise à jour de sécurité pour Windows XP (KB873339)
Mise à jour de sécurité pour le Lecteur Windows Media 9 (KB936782)
Mise à jour de sécurité pour Windows XP (KB931261)
Mise à jour de sécurité pour Windows XP (KB924270)
Mise à jour de sécurité pour Windows XP (KB896423)
Mise à jour de sécurité pour Windows XP (KB924667)
Mise à jour pour Windows XP (KB938828)
Mise à jour de sécurité pour Windows XP (KB911562)
Mise à jour de sécurité pour Windows XP (KB936021)
Mise à jour de sécurité pour Windows XP (KB911280)
Mise à jour de sécurité pour Windows XP (KB923980)
Mise à jour de sécurité pour Windows XP (KB893756)
Mise à jour de sécurité pour Windows XP (KB920685)
Mise à jour de sécurité pour Windows XP (KB933729)
Outil de suppression de logiciels malveillants Windows - février 2008 (KB890830)
Mise à jour de sécurité pour Windows XP (KB899591)
Mise à jour de sécurité pour Windows XP (KB901017)
Mise à jour pour Windows XP (KB942840)
Mise à jour de sécurité pour Windows XP (KB911927)
Mise à jour pour Windows XP (KB935448)
Mise à jour de sécurité pour Windows XP (KB931784)
Mise à jour de sécurité pour Windows XP (KB928255)
Mise à jour de sécurité pour Windows XP (KB937894)
Mise à jour de sécurité pour Windows XP (KB923414)
Mise à jour de sécurité pour Windows XP (KB885836)
Mise à jour de sécurité pour Windows XP (KB885835)
Mise à jour de sécurité pour Windows XP (KB922819)
Mise à jour de sécurité pour Windows XP (KB943460)
Mise à jour de sécurité pour Windows XP (KB927802)
Mise à jour de sécurité pour Windows XP (KB927779)
Mise à jour de sécurité pour Windows XP (KB899587)

Désolée, je ne suis pas encore trop au point !!
0
sylviebeauduc
21 févr. 2008 à 08:43
Bonjour Girly,

Bien vu ceux sont bien des mises à jour de sécurité Windows. Voici celles qui n'ont pas pu être installées :

Mise à jour de sécurité pour Windows XP (KB928843)
Mise à jour de sécurité pour Windows XP (KB890859)
Mise à jour de sécurité pour Windows XP (KB944653)
Mise à jour de sécurité pour Windows XP (KB914389)
Mise à jour de sécurité pour Windows XP (KB920683)
Windows Internet Explorer 7 pour Windows XP

A+
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
21 févr. 2008 à 08:50
Bonjour Sylvie,

Ca en fait pas mal !

On va essayer comme ca :

téléchargé le programme suivant:Dial-a-fix v0.60.0.24.
1. Pour télécharger la dernière version de ce programme, rend toi à cette adresse:
http://djlizard.net/software/Dial-a-fix-v0.60.0.24.zip
2. Une fenêtre intitulée "Téléchargement de fichiers" te demandera si tu veux exécuter ou enregistrer le fichier, clique sur "Enregistrer".
3. Dans la nouvelle fenêtre clique dans la colonne à gauche sur "Bureau" puis "enregistrez sous" en bas à droite.
4. Une fois le programme téléchargé, ferme ton navigateur et fait un clic droit sur le dossier "Dial-a-fix" présent sur ton bureau.
5. Clique sur "Extraire ici" ou "Extraire tout" puis "Suivant" , "Suivant" et "Terminer", un dossier nommé " Dial-a-fix " est alors créé.
6. Double clique sur le dossier " Dial-a-fix " puis sur le fichier " Dial-a-fix.exe "
NB: Il est possible que juste avant cela tu obtiene une fenêtre t'indiquant que des problèmes ont été détectés. Décoche alors la case "Hide disabled", puis clique sur "Remove" et sur "Close".
7. Dans la fenêtre principale, clique sur le bouton vert pour tout cocher. Clique ensuite sur "GO" et laisse le logiciel travailler. Chaque action en cours est soulignée et une fois terminée elle se décoche automatiquement.
8. Clique enfin sur le bouton "Flush SoftwareDistribution".
Une fois la réparation terminée, ferme la fenêtre et redémarre l'ordinateur.
9. Relance ensuite Windows Update.

Dis moi si ca marche

@+
0