Backdoor.win32.delf.aui

Fermé
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007 - 25 juil. 2007 à 14:25
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007 - 28 juil. 2007 à 13:00
Bonjour,

J'ai eu de nouveaux quelques soucis avec mon pc . Avast n'a rien trouvé alors j'ai fait un scan avec Kaspersky qui a trouvé dans System volyme information : backdoor.win32.delf.aui .
Je colle le rapport:

Cible de l'analyse Poste de travail
A:\
C:\
D:\
E:\
F:\
G:\
Statistiques de l'analyse
Total d'objets analysés 59535
Nombre de virus trouvés 1
Nombre d'objets infectés 1 / 0
Nombre d'objets suspects 0
Durée de l'analyse 00:53:16

Nom de l'objet infecté Nom du virus Dernière action
C:\Documents and Settings\Administrateur\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Historique\History.IE5\MSHist012007072520070726\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Temp\hpodvd09.log L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt L'objet est verrouillé ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\System Volume Information\_restore{BD4DCC21-086B-43DC-9ED6-8C2C39AADAA0}\RP1201\A0377280.exe Infecté : Backdoor.Win32.Delf.aui ignoré
C:\System Volume Information\_restore{BD4DCC21-086B-43DC-9ED6-8C2C39AADAA0}\RP1207\change.log L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\Temp\Perflib_Perfdata_5a0.dat L'objet est verrouillé ignoré
C:\WINDOWS\Temp\_avast4_\Webshlock.txt L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
F:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
Analyse terminée.


J'ai ensuite fait hijackthis :
Logfile of HijackThis v1.99.1
Scan saved at 14:16:08, on 25/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\NVATray.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Unlocker\UnlockerAssistant.exe
C:\Program Files\Nouveau dossier\svcl32\svcl32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\programme\Spybot - Search & Destroy\SpybotSD.exe
C:\hijack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.free.fr/search/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.free.fr/freebox/index.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - F:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
O4 - HKLM\..\Run: [SysVContoller32] C:\Program Files\Nouveau dossier\svcl32\svcl32.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=https://www.free.fr/freebox/index.html
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} - https://www.snapfish.fr/2/home
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://207.188.7.150/305b24d9af6b3bfe8d05/netzip/RdxIE601_fr.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093645274640
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {A18962F6-E6ED-40B1-97C9-1FB36F38BFA8} (Aurigma Image Uploader 3.5 Control) - http://kabiloo.pixawin.com/ImageUploader3.cab
O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp05.photoprintit.de/microsite/1156/defaults/activex/ImageUploader2.cab
O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.photoways.com/clients/uploader_v2.1.0.56.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://asp11.photoprintit.de/microsite/9358/defaults/activex/IPSUploader.cab
O16 - DPF: {E862C832-3A5F-4CEB-BFAA-167B22010A71} (InfosFinder2.InfosFinder) - http://support.packardbell.com/files/activex/InfosFinder2.CAB
O17 - HKLM\System\CCS\Services\Tcpip\..\{CD19DCAD-6B61-4F01-85D6-C907C803D5DC}: NameServer = 212.27.32.176,212.27.32.177
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe


J'avoue que pour moi c'est du chinois vu mon faible niveau en informatique....

J'ai aussi fait Adaware et Spybot sans succés...

Merci pour ceux qui veulent bien m'aider..

6 réponses

Salut Olivia

En fait backdoor.win32.delf.aui est situé dans un point de restauration système d'après le rapport Kaspersky, donc inactif.

Pour info, Windows prends régulièrement des "clichés" à intervalles réguliers du systeme qui permettent de pouvoir revenir à une situation antérieure en cas de besoin et ce, que ton pc soit infecté ou pas à ce moment-là.

Ces clichés ou plus exactement "points de sauvegardes" sont stockés dans un dossier système nommé:
System Volume Information.
Tout ce qui se trouve dans ce dossier est inactif à la base, virus y compris, sauf bien sur... le jour ou tu décides d'utiliser le point de sauvegarde vérolé en question et de restaurer le système :-)

Pour supprimer cette sauvegarde infectée, il faut simplement que tu désactives la restauration système.
Ca va avoir pour effet de systématiquement détruire tous les points de sauvegardes, y compris celui ou ceux qui sont vérolés.
Ensuite il te faudra la réactiver pour que toi ou le système puissiez à nouveau créer des points de sauvegardes, mais seulement en étant sure d'abord que ton pc soit clean, histoire qu'il n'y ait pas à nouveau création de sauvegarde vérolée.

Inversement, tu peux aussi d'abord t'assurer que ton pc est clean et ensuite si c'est le cas, désactiver/réactiver la restauration système, c'est au choix !

Donc tu peux déjà commencer dans un premier temps, par t'assurer qu'il n'y a rien d'autre d'infectieux que ce point de sauvegarde infecté détecté par KAV.
En faisant un scan Antispyware, par exemple.

Soit tu installes un logiciel Antispyware, qui propose en plus du scan différentes protections et options, dont tu pourras te servir pontuellement:

AVG dans ce cas est pas mal:
https://www.avg.com/en-ww/free-antivirus-download

L'aide d'utilisation:
http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html


Ou soit, toujours du même éditeur, tu peux télécharger:

Ewido anti-spyware 4.0 Micro scanner
Qui lui ne nécessite aucune installation, mais dont le rôle ne se borne qu'à scanner ton pc uniquement et le cas échéant te proposer de supprimer ce qu'il trouvera.
Le lien de téléchargement:
http://downloads.ewido.net/ewido_micro.exe

L'utilisation :
Double clic sur ewido_micro.exe, le programme va mettre à jours automatiquement sa base de donnée, ce qui peut provoquer une alerte de ton pare-feu, autorises-le si c'est le cas et patiente le temps du téléchargement de la mise à jours.

Une fois fait, décoche la case devant "Cookies" et laisse les autres options tel quel.
Puis clic sur le bouton [Start Scan].
En fin d'analyse tu verras apparaître deux boutons en bas de l'interface:
[Save report] et [Remove infections].

Pour éviter d'avoir à refaire une seconde analyse, sauvegarde le rapport en premier, en cliquant sur [Save report].
Ensuite si des éléments infectieux ont étés détectés, clic sur [Remove infections].


Quel que soit le choix que tu auras fait, poste le rapport d'analyse dans ta prochaine réponse.

Autre chose avant que j'oublis, tu connais ce programme ? :
C:\Program Files\Nouveau dossier\svcl32\svcl32.exe

S'il t'es inconnu, rends toi ici et fais-le analyser:
https://www.virustotal.com/gui/
Sur le site, clic sur "Parcourir" et déploies l'explorateur de fichiers jusqu'à C:\Program Files\Nouveau dossier\svcl32\svcl32.exe
Selectionnes svcl32.exe et valide.
Le fichier va être uploadé et analysé simultanément par plusieurs AV.
Opération qui peut prendre du temps si le serveur est encombré, patience...
Tu verras ensuite en bas de page s'afficher en temps réel les résultats d'analyse.
Une fois qu'elle sera terminé, surligne et copie dans un fichier texte la partie qui mentionne les résultats et postes-la dans ta prochaine réponse.

Voilà... Bon nettoyage !.

a+
1
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007
25 juil. 2007 à 21:46
Bonsoir Moe,
Un grand merci pour le temps que tu m'as consacré. J'ai désactivé et réactivéla restauration, fait un scan avec AVG (mais un soucis, j'essaie de faire un copier/coller du rapport , IE s'éteint) , j'ai fait un autre scan avec kaspersky , c'est ok :
aramètres d'analyse
Analyser avec la base antivirus suivante standard
Analyser les archives vrai
Analyser les bases de messagerie vrai
Cible de l'analyse Poste de travail
A:\
C:\
D:\
E:\
F:\
G:\
Statistiques de l'analyse
Total d'objets analysés 56748
Nombre de virus trouvés 0
Nombre d'objets infectés 0 / 0
Nombre d'objets suspects 0
Durée de l'analyse 01:01:21

Nom de l'objet infecté Nom du virus Dernière action
C:\Documents and Settings\Administrateur\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Historique\History.IE5\MSHist012007072520070726\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Temp\hpodvd09.log L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\Administrateur\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt L'objet est verrouillé ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\System Volume Information\_restore{BD4DCC21-086B-43DC-9ED6-8C2C39AADAA0}\RP1210\change.log L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\Temp\Perflib_Perfdata_5f0.dat L'objet est verrouillé ignoré
C:\WINDOWS\Temp\_avast4_\Webshlock.txt L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
F:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
Analyse terminée.


Quand à svcl32.exe , je sais ce que c'est...et j'en suis pas très fiere.... c'est un keylooger (cf voir plus ou moins mon histoire dans le premier post que j'ai envoyé sur CCM).
Vu que tu as l'air calé..est ce que tu crois que ce fichier est à l'origine de plantages successifs du lecteur multimédia ou de mes fichiers photos?

En tout cas, merci encore pour ton aide.
0
Si cette potion est activé,
restaure ton systeme a une date ou ton pc fonctionnait bien
et puis avast n'est pas assez puissant
0
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007
25 juil. 2007 à 14:58
ok je vais faire ça ..merci ..je reviens si j'ai toujours ce maudit problême. Tu me conseilles quoi comme antivirus? J'ai eu des soucis avec Norton et deux fois en 1 mois avec Avast..
0
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007
25 juil. 2007 à 15:48
J'ai restauré à une date antérieure..mais backdoor.win32.delf.aui est toujours là...

Une autre proposition? Merci de votre aide!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bonsoir Olivia

De rien, et c'est avec plaisir si ça a pu te permettre de résoudre le problème du point de restau infecté.

Je viens d'aller lire ton premier post avant de répondre à celui-ci car je t'avoue que je me suis posé la question concernant la raison du keylogger et Ok... je comprend mieux le pourquoi après avoir lu ce post.
C'est ton droit légitime de rechercher la vérité.

Maintenant, installer un keylogger n'est pas une chose anodine non plus et pour en revenir à la question de la responsabilité de ce prog sur les plantages, je te répondrais que oui c'est fort possible.
Ce prog et sensé surveiller les activités sur le pc, donc je suppose: les surfs, tchats, webcam, tout ce qui est tapé au clavier ou copié/collé (presse papier), etc...
Forcément ces activités de surveillances doivent demander pas mal de ressources à ce prog pour tourner et celon ta configuration et la qualité du keylogger employé, ca peut occasionner des plantages pendant ces phases récupération de données.
Pour résumer, plus tu es en train de faire d'activités sur ton pc, plus le risque de plantage augmente.

Si tu veux, tu peux faire un test rapide en désactivant le keylogger et en essayant ensuite ton lecteur multimédia ou tes dossiers photos, à moins que tu ne l'ai déjà fait ?.
Tant que tu y es, essaye pendant qu'il est désactivé de reposter à nouveau le rapport AVG (il t'avait détecté quelque chose au fait ?), si ça passe cette fois, il y a de fortes chance que le keylogger ait été responsable du plantage d'IE au moment de le poster tout à l'heure, entre autre.

Tu sais désactiver sa surveillance ?


A plus tard.
0
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007
27 juil. 2007 à 21:36
Bonsoir Moe,
Désolée de ne revenir que maintenant.. Comme je n'arrivais pas à désactiver le keylogger (family keyloger en l'occurence), je l'ai desinstallé et tout semble être rentré dans l'ordre: plus de problême de musique ou de photos.
Je te poste le rapportde AVG que j'ai refait hier :
AVG Anti-Spyware - Rapport d'analyse
---------------------------------------------------------

+ Créé à: 19:32:21 26/07/2007

+ Résultat de l'analyse:



C:\System Volume Information\_restore{BD4DCC21-086B-43DC-9ED6-8C2C39AADAA0}\RP1210\A0380779.exe -> Dialer.Freefr : Nettoyé et sauvegardé (mise en quarantaine).
C:\Documents and Settings\Administrateur\Cookies\administrateur@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@advertising[2].txt -> TrackingCookie.Advertising : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@atdmt[2].txt -> TrackingCookie.Atdmt : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@bluestreak[2].txt -> TrackingCookie.Bluestreak : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@doubleclick[1].txt -> TrackingCookie.Doubleclick : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@estat[1].txt -> TrackingCookie.Estat : Nettoyé.
:mozilla.11:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\1na4xfbo.Utilisateur par défaut\cookies.txt -> TrackingCookie.Overture : Nettoyé.
:mozilla.6:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\1na4xfbo.Utilisateur par défaut\cookies.txt -> TrackingCookie.Smartadserver : Nettoyé.
:mozilla.7:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\1na4xfbo.Utilisateur par défaut\cookies.txt -> TrackingCookie.Smartadserver : Nettoyé.
:mozilla.8:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\1na4xfbo.Utilisateur par défaut\cookies.txt -> TrackingCookie.Smartadserver : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@smartadserver[2].txt -> TrackingCookie.Smartadserver : Nettoyé.
:mozilla.10:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\1na4xfbo.Utilisateur par défaut\cookies.txt -> TrackingCookie.Tradedoubler : Nettoyé.
C:\Documents and Settings\Administrateur\Cookies\administrateur@weborama[2].txt -> TrackingCookie.Weborama : Nettoyé.


Fin du rapport

(d'ailleurs plus de probleme pour le poster..)
Comme je n'y connais pas grand chose , j'ai l'impression qu'il n'y a pas de gros soucis...

Dommage pour le keylogger mais vu que visiblement c'est lui qui posait des problèmes,j'aime mieux ne plus l'avoir...comme je n'ai toujours pas eu de réponses concrêtes venant de mon conjoint concernant ma première intervention sur CCM ..je resterai dans le doute, tant pis!

En tout cas merci encore pour ton aide. Bonne soirée.
0
Bonsoir Olivia

Il n'y a pas de quoi être désolé, t'inquiètes, tu réponds quand tu peux et idem pour moi.

En effet il n'y a rien d'alarmant dans le rapport, tant mieux et sa confirme le premier de Kaspersky.

Franchement, c'est mieux que tu aies désinstallé le keylogger, déjà au point de vue sécu et aussi pour la stabilité du système comme tu avais pu le constater :-).
Et... pour être franc, car je ne sais pas si au bout du compte je t'aurais proposé de le désinstaller vu la situation particulière.
Content pour toi en tous cas, et y a pas de quoi pour l'aide, c'était avec plaisir.

Lâches pas l'affaire...
Bonne continuation Olivia.



PS:

Fichiers reçus de mon ordi -> une conversation msn
Et
Conversation houleuse qui s'en est suivie...

Deux possibilitées:

1/ Le collègue a récupéré une conversation msn, mais faite sur un autre pc que le votre et auquel il a accès. (boulot, chez le collègue en question...)
Et l'a envoyé en PJ chez vous, d'ou la conversation houleuse qui a suivie.
Motif: rivalité, chantage...voire pour essayer de le raisonner en tant qu'ami (y'a plus simple et discret comme méthode...)

2/ Le collègue a complètement falsifié une conversation quelquonque et l'a envoyé en PJ chez vous, d'ou la conversation houleuse.
Motif: Chantage en vu, rivalité professionnelle ou tout bêtement connerie humaine.

3/
collègue malveillant ayant pu s'introduire sur votre ordinateur à distance... <- Mouarf !!, krr, krr, krr lol, no comment...

Les deux premières possibilités sont plausibles autant l'une que l'autre, mais je ne connais ni le collègue ni le conjoint, pour me permettre d'aller plus en avant dans les hypothèses qui peuvent en découler...
Mais à être tombé sur une conversation, je crois que pour toi le mieux aurait été de tomber sur celle entre le collègue et le conjoint de ce jour-là, ou la vérité ne devait pas être bien loin...
En reste t-il des traces...
0
Olivia1000 Messages postés 17 Date d'inscription mardi 17 avril 2007 Statut Membre Dernière intervention 28 juillet 2007
28 juil. 2007 à 13:00
Merci Moe pour tes réponses.
Justement non, aucune trace entre la conversation msn de mon conjoint et de son collègue. Mon conjoint dit que son collégue a echangé les fichiers...car la convers entre lui et ce fameux collègue etait entre 6 et 7h30 du mat et la convers que j'ai trouvé entre mon conjoint et cette fille..les mêmes horaires...Mon conjoint dit que ce collègue a falsifié l'archive pour lui renvoyer..chose a laquelle je ne crois pas et que le collegue a effacé l'archive entre lui et mon conjoint.... Le dossier etait dans les fichiers reçus msn.
De toute façon impossible de lui en parler, il dijoncte quand je lui parle ou des 190 appels passées vers cette fille ... je voulais le mettre devant le fait accompli avec ce keylogger car il dit que je cherche des petites betes ou il y en a pas et que c'est moi qui cherche à detruire notre couple....bref je sais qu'on est pas dans un forum psy du couple...en tout cas encore merci de ton aide..et je vais apprendre à vivre avec des cornes! Lol .
Bon week end.
0