Nous y voilà...
Bon, pour commencer, Avast a fait un scan complet au démarrage. Il a détecté des trojans que j'ai effacé (option 1). Une fois démarré j'ai désinstallé avast et gardé antivir. Le firewall windows est activé, hijacthis ne marche toujours pas ainsi que zonealarm. Je n'arrive d'ailleurs pas à le désinstaller (... n'est pas une application Win32 valide...) et le programme n'apparait pas dans la liste de choix pour installer/désinstaller des programmes (panneau de configuration En revanche, les dossiers et fichiers dans program files sont présents.
Sinon, je me suis aperçu de l'apparition de nouveaux dossiers dans C:\ : Qoobox, Muestra, Methods et BDalSystemData.
Pour finir voilà les rapports de combofix, navilog1 avant le scan avast.
COMBOFIX
ComboFix 08-09-15.02 - Benoit 2008-09-16 23:59:04.1 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.1.1036.18.697 [GMT 2:00]
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
/b/color
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\InfoSat.txt
C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\WINDOWS\system32\drivers\downld
C:\WINDOWS\system32\drivers\downld\1052323.exe
C:\WINDOWS\system32\drivers\downld\1062267.exe
C:\WINDOWS\system32\drivers\downld\1067134.exe
C:\WINDOWS\system32\drivers\downld\1084028.exe
C:\WINDOWS\system32\drivers\downld\1106340.exe
C:\WINDOWS\system32\drivers\downld\1109855.exe
C:\WINDOWS\system32\drivers\downld\1163823.exe
C:\WINDOWS\system32\drivers\downld\1171534.exe
C:\WINDOWS\system32\drivers\downld\135875.exe
C:\WINDOWS\system32\drivers\downld\140041.exe
C:\WINDOWS\system32\drivers\downld\162343.exe
C:\WINDOWS\system32\drivers\downld\174090.exe
C:\WINDOWS\system32\drivers\downld\178276.exe
C:\WINDOWS\system32\drivers\downld\234797.exe
C:\WINDOWS\system32\drivers\downld\243900.exe
.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_SROSA
((((((((((((((((((((((((((((( Fichiers cr‚‚s du 2008-08-16 au 2008-09-16 ))))))))))))))))))))))))))))))))))))
.
2008-09-16 23:38 . 2008-09-16 23:38 <REP> d-------- C:\Muestras
2008-09-16 23:26 . 2008-09-16 23:26 <REP> d-------- C:\Program Files\Trend Micro
2008-09-16 22:54 . 2008-06-19 17:24 28,544 --a------ C:\WINDOWS\system32\drivers\pavboot.sys
2008-09-16 22:52 . 2008-09-16 22:52 <REP> d-------- C:\Program Files\Panda Security
2008-09-16 22:51 . 2008-09-16 23:07 <REP> d-------- C:\WINDOWS\BDOSCAN8
2008-09-16 22:30 . 2008-09-16 22:30 <REP> d-------- C:\Program Files\Alwil Software
2008-09-10 18:52 . 2008-09-10 18:52 244 --ah----- C:\sqmnoopt00.sqm
2008-09-10 18:52 . 2008-09-10 18:52 232 --ah----- C:\sqmdata00.sqm
2008-09-04 19:52 . 2008-09-04 19:58 <REP> d-------- C:\Documents and Settings\Benoit\Application Data\Skype
2008-09-04 19:51 . 2008-09-04 19:51 <REP> d-------- C:\Program Files\Skype
2008-09-04 19:51 . 2008-09-04 19:51 <REP> d-------- C:\Program Files\Fichiers communs\Skype
2008-09-04 19:51 . 2008-09-04 19:51 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Skype
2008-08-17 20:17 . 2008-08-17 20:18 <REP> d-------- C:\Program Files\CDex_170b2
2008-08-17 20:01 . 2008-08-17 20:01 <REP> d-------- C:\Program Files\AviSynth 2.5
2008-08-17 20:01 . 2004-02-22 10:11 719,872 --a------ C:\WINDOWS\system32\devil.dll
2008-08-17 20:01 . 2006-10-07 17:43 502,784 --a------ C:\WINDOWS\x2.64.exe
2008-08-17 20:01 . 2007-05-17 17:30 318,976 --a------ C:\WINDOWS\system32\avisynth.dll
2008-08-17 20:01 . 2005-02-28 13:16 240,128 --a------ C:\WINDOWS\system32\x.264.exe
2008-08-17 20:01 . 2006-04-12 09:47 217,073 --a------ C:\WINDOWS\meta4.exe
2008-08-17 20:01 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\yv12vfw.dll
2008-08-17 20:01 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\i420vfw.dll
2008-08-17 20:01 . 2006-04-05 08:09 66,560 --a------ C:\WINDOWS\MOTA113.exe
2008-08-17 20:01 . 2005-07-14 12:31 27,648 --a------ C:\WINDOWS\system32\AVSredirect.dll
2008-08-16 21:50 . 2008-08-16 21:50 <REP> d-------- C:\Program Files\eRightSoft
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-09-16 19:57 --------- d-----w C:\Documents and Settings\Benoit\Application Data\U3
2008-09-16 19:40 209,468 --sha-w C:\WINDOWS\system32\drivers\fidbox.idx
2008-09-16 19:40 15,579,680 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2008-09-16 18:52 --------- d-----w C:\Program Files\eMule
2008-09-08 19:52 --------- d-----w C:\Program Files\TuneUp Utilities 2008
2008-08-20 18:01 --------- d-----w C:\Program Files\Burn4Free
2008-08-16 18:49 --------- d-----w C:\Program Files\Sony
2008-08-10 20:27 --------- d-----w C:\Program Files\Microsoft CAPICOM 2.1.0.2
2008-08-10 20:07 --------- d-----w C:\Documents and Settings\Benoit\Application Data\Apple Computer
2008-08-09 17:06 --------- d-----w C:\Program Files\Windows Live
2008-08-09 17:04 --------- dcsh--w C:\Program Files\Fichiers communs\WindowsLiveInstaller
2008-08-09 17:03 --------- d-----w C:\Documents and Settings\All Users\Application Data\WLInstaller
2008-08-06 19:57 --------- d-----w C:\Documents and Settings\Benoit\Application Data\Mp3tag
2008-08-06 19:45 --------- d-----w C:\Program Files\Mp3tag
2008-08-06 19:38 --------- d-----w C:\Documents and Settings\All Users\Application Data\TEMP
2008-08-06 19:37 --------- d-----w C:\Program Files\Magnus Brading Software
2008-07-31 18:57 --------- d-----w C:\Program Files\iTunes
2008-07-31 18:56 --------- d-----w C:\Program Files\iPod
2008-07-30 17:27 --------- d-----w C:\Documents and Settings\Benoit\Application Data\vlc
2008-07-30 17:24 --------- d-----w C:\Program Files\VideoLAN
2008-07-22 09:55 --------- d-----w C:\Documents and Settings\Benoit\Application Data\MailFrontier
2008-07-20 22:45 --------- d-----w C:\Program Files\TomTom HOME 2
2008-07-19 09:06 --------- d-----w C:\Documents and Settings\Benoit\Application Data\InterVideo
2008-07-17 08:21 --------- d-----w C:\Program Files\TomTom DesktopSuite
2008-07-17 08:10 --------- d-----w C:\Program Files\Bonjour
2008-07-17 08:10 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple Computer
2008-07-17 08:08 --------- d-----w C:\Program Files\Fichiers communs\Apple
2008-07-17 07:43 --------- d-----w C:\Documents and Settings\Benoit\Application Data\TomTom
2008-07-17 07:43 --------- d-----w C:\Documents and Settings\All Users\Application Data\TomTom
2008-07-09 07:05 75,248 ----a-w C:\WINDOWS\zllsputility.exe
2006-04-14 07:08 21,254,280 ----a-w C:\Program Files\AdbeRdr707_en_US.exe
2006-04-14 07:07 762,512 ----a-w C:\Program Files\ytb612_efgsip.exe
2006-04-14 07:07 7,050,552 ----a-w C:\Program Files\psa30se_en_us.exe
2006-05-03 09:06 163,328 --sh--r C:\WINDOWS\system32\flvDX.dll
2007-02-21 10:47 31,232 --sh--r C:\WINDOWS\system32\msfDX.dll
2008-03-16 12:30 216,064 --sh--r C:\WINDOWS\system32\nbDX.dll
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2008-04-14 1695232]
"Gestionnaire Antidote.exe"="C:\Program Files\Druide\Antidote\Gestionnaire Antidote.exe" [2007-09-24 533944]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2006-11-03 204288]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SynTPLpr"="C:\Program Files\Synaptics\SynTP\SynTPLpr.exe" [2004-10-15 98394]
"SynTPEnh"="C:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2004-10-15 688218]
"Tvs"="C:\Program Files\Toshiba\Tvs\TvsTray.exe" [2004-11-12 73728]
"THotkey"="C:\Program Files\Toshiba\Toshiba Applet\thotkey.exe" [2005-01-14 352256]
"SmoothView"="C:\Program Files\TOSHIBA\Utilitaire de zoom TOSHIBA\SmoothView.exe" [2004-12-21 118784]
"PadTouch"="C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe" [2004-11-17 1077327]
"dla"="C:\WINDOWS\system32\dla\tfswctrl.exe" [2004-08-03 122939]
"ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-03-22 339968]
"SoundMAXPnP"="C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe" [2004-07-27 1388544]
"Acrobat Assistant 7.0"="C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328]
"QuickTime Task"="C:\Program Files\QuickTime\QTTask.exe" [2008-05-27 413696]
"AppleSyncNotifier"="C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2008-07-10 116040]
"ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2008-09-16 919016]
"iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" [2008-07-30 289064]
"AGRSMMSG"="AGRSMMSG.exe" [2004-10-28 C:\WINDOWS\agrsmmsg.exe]
"TPSMain"="TPSMain.exe" [2005-01-21 C:\WINDOWS\system32\TPSMain.exe]
"NDSTray.exe"="NDSTray.exe" [BU]
"TFncKy"="TFncKy.exe" [BU]
"CFSServ.exe"="CFSServ.exe" [BU]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 15360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll
"vidc.yv12"= yv12vfw.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sacsvr]
@="Service"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sglfb.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\tga.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\wd.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"NetMDSB"=2 (0x2)
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe Photo Downloader"="C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
"C:\\WINDOWS\\system32\\ZoneLabs\\vsmon.exe"=
"C:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"C:\\Program Files\\iTunes\\iTunes.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"C:\\Program Files\\Sony\\Media Manager for WALKMAN\\MediaManager.exe"=
"C:\\Program Files\\Skype\\Phone\\Skype.exe"=
"C:\\Program Files\\TOSHIBA\\ConfigFree\\CFXFER.exe"=
R0 pavboot;pavboot;C:\WINDOWS\system32\drivers\pavboot.sys [2008-06-19 28544]
R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-07-19 78416]
R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-07-19 20560]
R2 DCOMLibraryService;BDal LibrarySearch Service;C:\Program Files\Fichiers communs\Bruker Daltonik\NTDS\bin\DCOMLibraryService.exe [2006-06-16 172032]
R2 UxTuneUp;TuneUp Extension de thème;C:\WINDOWS\System32\svchost.exe [2008-04-14 14336]
S3 789f7497-3f28-4db9-beaa-e12a0be45775;789f7497-3f28-4db9-beaa-e12a0be45775;D:\Player\cds300.dll [ ]
S3 PALLADIA;Palladia 300/400 Usb Adsl Modem;C:\WINDOWS\system32\DRIVERS\usbiad.sys [2004-07-14 31547]
S3 TuneUp.Defrag;TuneUp Drive Defrag Service;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-09-08 355584]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{3cf9e074-69d1-11db-a99e-000e9bbc700f}]
\Shell\AutoRun\command - E:\LaunchU3.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d657a8d0-53ce-11dd-ac0c-000e9bbc700f}]
\Shell\AutoRun\command - F:\InstallTomTomHOME.exe
.
Contenu du dossier 'Tƒches planifi‚es'
.
- - - - ORPHELINS SUPPRIMES - - - -
BHO-{D187A56B-A33F-4CBE-9D77-459FC0BAE012} - (no file)
Toolbar-{4F11ACBB-393F-4C86-A214-FF3D0D155CC3} - (no file)
WebBrowser-{4F11ACBB-393F-4C86-A214-FF3D0D155CC3} - (no file)
HKCU-Run-TOSCDSPD - C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
.
------- Examen suppl‚mentaire -------
.
FireFox -: Profile - C:\Documents and Settings\Benoit\Application Data\Mozilla\Firefox\Profiles\jhvuw2ii.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.fr/
FF -: plugin - C:\Program Files\Adobe\Acrobat 7.0\Reader\browser\nppdf32.dll
FF -: plugin - C:\Program Files\iTunes\Mozilla Plugins\npitunes.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPJava11.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPJava12.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPJava13.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPJava14.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPJava32.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPJPI150.dll
FF -: plugin - C:\Program Files\Java\jre1.5.0\bin\NPOJI610.dll
FF -: plugin - C:\Program Files\Mozilla Firefox\plugins\NPAdbESD.dll
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-09-17 00:02:46
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cach‚s ...
Recherche d'‚l‚ments en d‚marrage automatique cach‚s ...
Recherche de fichiers cach‚s ...
Scan termin‚ avec succŠs
Fichiers cach‚s: 0
**************************************************************************
.
------------------------ Autres processus actifs ------------------------
.
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\TOSHIBA\TOSHIBA Applet\TAPPSRV.exe
C:\Program Files\TOSHIBA\ConfigFree\NDSTray.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Adobe\Acrobat 7.0\Acrobat\Acrobat_sl.exe
C:\Program Files\HP\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
.
**************************************************************************
.
Heure de fin: 2008-09-17 0:06:47 - La machine a red‚marr‚
ComboFix-quarantined-files.txt 2008-09-16 22:06:31
Avant-CF: 31,697,879,040 octets libres
AprŠs-CF: 31,900,696,576 octets libres
229 --- E O F --- 2008-09-10 22:49:35
NAVILOG1
Search Navipromo version 3.6.5 commencé le 17/09/2008 à 0:25:34,85
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Benoit"
Mise à jour le 22.08.2008 à 17h30 par IL-MAFIOSO
Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 6.0.2900.5512
Système de fichiers : NTFS
Recherche executé en mode normal
*** Recherche Programmes installés ***
*** Recherche dossiers dans "C:\WINDOWS" ***
*** Recherche dossiers dans "C:\Program Files" ***
*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***
*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Benoit\applic~1" ***
*** Recherche dossiers dans "C:\DOCUME~1\HLNE~3\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Benoit\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Benoit\menudm~1\progra~1" ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos :
http://www.gmer.net
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans "C:\WINDOWS\system32" *
* Recherche dans "C:\Documents and Settings\Benoit\locals~1\applic~1" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche nouveaux fichiers Instant Access :
2)Recherche Heuristique :
* Dans "C:\WINDOWS\system32" :
* Dans "C:\Documents and Settings\Benoit\locals~1\applic~1" :
3)Recherche Certificats :
Certificat Egroup absent !
Certificat Electronic-Group absent !
Certificat Montorgueil absent !
Certificat OOO-Favorit absent !
Certificat Sunny-Day-Design-Ltd absent !
4)Recherche fichiers connus :
*** Analyse terminée le 17/09/2008 à 0:38:17,87 ***