S'abonner :  Newsletters    Magazines
Avis sur les produits Avis sur les logiciels Avis sur les jeux Actualités A propos de 01net
344 utilisateurs connectés

Antivirus xp 2008 [resolu]

Mitooo le 19 juillet 2008 à 18h03
Bonjour,

Je viens cette après midi de récupérer un faux antivirus: antivirus xp 2008.
Non seulement il a lancé un scan et a détecté un grand nombre de "sois disant problème" mais il a également changer mon fond d'écran sans me laisser la possibilité de le modifier après (il m'a enlever des fonctionnalités des propriétés de mon bureau)*
J'ai tenté de passer un anti spyware, et également réaliser un passage de HijackThis, puis ai supprimé ce que j'ai identifié comme étant la source de mon problème, mais rien n'a fait pour le moment, c'est toujours présent.

Je me replie maintenant vers vous pour m'aider à trouver une solution à ce problème.

Merci d'avance!

Mitooo
-->Message édité par Mitooo le 21/07/2008 00:39:52<--
kmisol le 19 juillet 2008 à 18h07
:hello: Mitooo

1. Désinstalle antivirus xp 2008, en allant dans …

* Démarrer > Panneau de Config. > Ajout/suppres… des progr. (ou Programmes et
fonctionnalités si tu es sous Vista)
* Démarrer > Poste de travail > C:\Program Files

-------
2. Télécharge et installe SmitFraudFix (par S!Ri)

Double-clique sur SmitfraudFix.exe
Dans le menu, fais le choix 1 et appuie sur "Entrée" pour créer un
rapport que tu trouveras à la racine du disque système C:\rapport.txt

Poste-le.

-------
"Le soleil se lève avant moi ; moi, je me couche après lui : nous sommes quittes !" ;) Jules Renard / La Terre : faîtes gaffe, on n' en a qu' une ! http://www.defipourlaterre.org/ - http://www.malampe.org/
no.ppp le 19 juillet 2008 à 18h08
Oups, grilled by kmisol :D

A toi l'honneur :super:
-->Message édité par no.ppp le 19/07/2008 18:10:15<--
Mitooo le 19 juillet 2008 à 18h18
Merci pour vos réponses!

La suppression dans le via le paneua de config n'avait pas eu d'effet.
Apres avoir stoppé les process, j'avais supprimé manuellement le dossier dans c:/programme file/
J'ia également nettoyer en partie la base de registre.

Apres un reboot Antivirus xp 2008 n'est pa réapparu, par contre toujours impossibilité de récupérer toutes les fonctionnalités de mes propriétés de mon bureau. Le téléchargement est également bloqué sous firefox et pas mal de popup publicitaires sous IE 7.

voici le rapport de SmitfraudFix:

SmitFraudFix v2.329

Rapport fait à 18:16:43,43, 19/07/2008
Executé à partir de C:\Documents and Settings\Nico\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Nico\Bureau\SmitfraudFix\Policies.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
no.ppp le 19 juillet 2008 à 18h32
Je prends le relai ;)

Le rapport n'est pas complet, poste le complètement stp et poste un rapport HijackThis
Mitooo le 19 juillet 2008 à 18h41
Merci à toi ;)

Dsl pour le rapport, voici la version intégrale:

SmitFraudFix v2.329

Rapport fait à 18:16:43,43, 19/07/2008
Executé à partir de C:\Documents and Settings\Nico\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Nico\Bureau\SmitfraudFix\Policies.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Nico


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Nico\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Nico\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri



»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» 404Fix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Rustock



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: NVIDIA nForce Networking Controller - Miniport d'ordonnancement de paquets
DNS Server Search Order: 212.27.54.252
DNS Server Search Order: 212.27.53.252

HKLM\SYSTEM\CCS\Services\Tcpip\..\{34A63489-9488-443C-9808-1B08AB3DB600}: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS1\Services\Tcpip\..\{34A63489-9488-443C-9808-1B08AB3DB600}: DhcpNameServer=212.27.54.252 212.27.53.252
HKLM\SYSTEM\CS3\Services\Tcpip\..\{34A63489-9488-443C-9808-1B08AB3DB600}: DhcpNameServer=212.27.54.252 212.27.53.252


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin



et le rapport hijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:40:42, on 19/07/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\notepad.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [10bcd718] rundll32.exe "C:\WINDOWS\system32\tykhjasb.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Program Files\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 4059 bytes
no.ppp le 19 juillet 2008 à 18h47
OK :super:

Renomme HijackThis.exe en pwet.exe
Relance un scan jusqu'à temps que des lignes 02 apparaissent
Une fois fait, poste le rapport ;)
Mitooo le 19 juillet 2008 à 18h57
Voici le rapport avec les lignes 02 :)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:56:41, on 19/07/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\freedom.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {0F2938EE-10AB-4F60-9AA4-6E14CCBF1EC6} - C:\WINDOWS\system32\tuvuSkLF.dll
O2 - BHO: (no name) - {2A65BE74-EC8D-401E-93DF-5BDA3DC05505} - C:\WINDOWS\system32\cbXNHWpP.dll
O2 - BHO: {e642eb49-8270-6428-18e4-0e65c8cb2739} - {9372bc8c-56e0-4e81-8246-072894be246e} - C:\WINDOWS\system32\kyyhgc.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [10bcd718] rundll32.exe "C:\WINDOWS\system32\tykhjasb.dll",b
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Program Files\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - Winlogon Notify: cbXNHWpP - C:\WINDOWS\SYSTEM32\cbXNHWpP.dll
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 4231 bytes
no.ppp le 19 juillet 2008 à 18h59
Télécharge VundoFix.exe (par Atribune) sur ton Bureau.

Double-clique VundoFix.exe afin de le lancer.
Clique sur le bouton Scan for Vundo.
Lorsque le scan est complété, clique sur le bouton Fix Vundo.
Une invite te demandera si tu veux supprimer les fichiers, clique YES
Après avoir cliqué Yes, le Bureau disparaîtra un moment lors de la suppression des fichiers.
Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown"); clique OK
Démarre ton PC à nouveau.
Copie/colle le contenu du rapport situé dans C:\vundofix.txt

Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".


--------


Télécharge VirtumondeBegone
Exécute le et laisse toi guider.
Le scan peut durer quelques minutes.
Enregistre le rapport sur le bureau.
Redémarre ton PC et poste le rapport ainsi qu'un nouveau rapport HijackThis.

NOTE : Si tu vois un écran bleu "erreur fatale" c’est normal.


--------


Affiche les Fichiers cachés de Windows XP : Afficher les fichiers cachés de XP


/!\ Déconnecte toi d'Internet, désactive toutes tes protections résidentes et ne touche à rien pendant le scan /!\

Télécharge ComboFix (place-le dans un dossier où tu pourras le retrouver facilement !)
Exécute-le.
Choisis l'option 1.
Le bureau peut disparaître pendant le scan : c'est normal.
À la fin, il va créer un rapport situé à la racine de ton disque dur. (C:\ComboFix.txt)
Ouvre-le et colle-le ici.

NOTE : Si l'écran ne réapparaît pas :
Appuie simultanément sur CTRL + ALT + SUPPR.
Le Gestionnaire des tâches s'ouvre. Clique sur Fichier puis sur Exécuter. Tape explorer et valide. Le bureau s'affichera à nouveau.

/!\ Réactive toutes tes protections résidentes /!\
Mitooo le 19 juillet 2008 à 19h25
Rapport VundoFix.exe:


VundoFix V7.0.6

Scan started at 19:02:18 19/07/2008

Listing files found while scanning....

No infected files were found.


Beginning removal...



Rapport VirtumondeBegone:
[07/19/2008, 19:07:56] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\Nico\Bureau\VirtumundoBeGone.exe" )
[07/19/2008, 19:08:03] - Detected System Information:
[07/19/2008, 19:08:03] - Windows Version: 5.1.2600, Service Pack 3
[07/19/2008, 19:08:03] - Current Username: Nico (Admin)
[07/19/2008, 19:08:03] - Windows is in NORMAL mode.
[07/19/2008, 19:08:03] - Searching for Browser Helper Objects:
[07/19/2008, 19:08:03] - BHO 1: {0F2938EE-10AB-4F60-9AA4-6E14CCBF1EC6} ()
[07/19/2008, 19:08:03] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:08:03] - Checking for HKLM\...\Winlogon\Notify\tuvuSkLF
[07/19/2008, 19:08:03] - Key not found: HKLM\...\Winlogon\Notify\tuvuSkLF, continuing.
[07/19/2008, 19:08:03] - BHO 2: {2A65BE74-EC8D-401E-93DF-5BDA3DC05505} ()
[07/19/2008, 19:08:03] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:08:03] - Checking for HKLM\...\Winlogon\Notify\cbXNHWpP
[07/19/2008, 19:08:03] - Found: HKLM\...\Winlogon\Notify\cbXNHWpP - This is probably Virtumundo.
[07/19/2008, 19:08:03] - Assigning {2A65BE74-EC8D-401E-93DF-5BDA3DC05505} MSEvents Object
[07/19/2008, 19:08:03] - BHO list has been changed! Starting over...
[07/19/2008, 19:08:03] - BHO 1: {0F2938EE-10AB-4F60-9AA4-6E14CCBF1EC6} ()
[07/19/2008, 19:08:03] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:08:03] - Checking for HKLM\...\Winlogon\Notify\tuvuSkLF
[07/19/2008, 19:08:03] - Key not found: HKLM\...\Winlogon\Notify\tuvuSkLF, continuing.
[07/19/2008, 19:08:03] - BHO 2: {2A65BE74-EC8D-401E-93DF-5BDA3DC05505} (MSEvents Object)
[07/19/2008, 19:08:03] - ALERT: Found MSEvents Object!
[07/19/2008, 19:08:03] - BHO 3: {9372bc8c-56e0-4e81-8246-072894be246e} ()
[07/19/2008, 19:08:03] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:08:03] - Checking for HKLM\...\Winlogon\Notify\kyyhgc
[07/19/2008, 19:08:03] - Key not found: HKLM\...\Winlogon\Notify\kyyhgc, continuing.
[07/19/2008, 19:08:03] - Finished Searching Browser Helper Objects
[07/19/2008, 19:08:03] - *** Detected MSEvents Object
[07/19/2008, 19:08:03] - Trying to remove MSEvents Object...
[07/19/2008, 19:08:04] - Terminating Process: IEXPLORE.EXE
[07/19/2008, 19:08:05] - Terminating Process: RUNDLL32.EXE
[07/19/2008, 19:08:05] - Disabling Automatic Shell Restart
[07/19/2008, 19:08:05] - Terminating Process: EXPLORER.EXE
[07/19/2008, 19:08:05] - Suspending the NT Session Manager System Service
[07/19/2008, 19:08:05] - Terminating Windows NT Logon/Logoff Manager
[07/19/2008, 19:08:05] - Re-enabling Automatic Shell Restart
[07/19/2008, 19:08:05] - File to disable: C:\WINDOWS\system32\cbXNHWpP.dll
[07/19/2008, 19:08:05] - Renaming C:\WINDOWS\system32\cbXNHWpP.dll -> C:\WINDOWS\system32\cbXNHWpP.dll.vir
[07/19/2008, 19:08:05] - File successfully renamed!
[07/19/2008, 19:08:05] - Removing HKLM\...\Browser Helper Objects\{2A65BE74-EC8D-401E-93DF-5BDA3DC05505}
[07/19/2008, 19:08:05] - Removing HKCR\CLSID\{2A65BE74-EC8D-401E-93DF-5BDA3DC05505}
[07/19/2008, 19:08:05] - Adding Kill Bit for ActiveX for GUID: {2A65BE74-EC8D-401E-93DF-5BDA3DC05505}
[07/19/2008, 19:08:05] - Deleting ATLEvents/MSEvents Registry entries
[07/19/2008, 19:08:05] - Removing HKLM\...\Winlogon\Notify\cbXNHWpP
[07/19/2008, 19:08:05] - Searching for Browser Helper Objects:
[07/19/2008, 19:08:05] - BHO 1: {0F2938EE-10AB-4F60-9AA4-6E14CCBF1EC6} ()
[07/19/2008, 19:08:05] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:08:05] - Checking for HKLM\...\Winlogon\Notify\tuvuSkLF
[07/19/2008, 19:08:05] - Key not found: HKLM\...\Winlogon\Notify\tuvuSkLF, continuing.
[07/19/2008, 19:08:05] - BHO 2: {9372bc8c-56e0-4e81-8246-072894be246e} ()
[07/19/2008, 19:08:05] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:08:05] - Checking for HKLM\...\Winlogon\Notify\kyyhgc
[07/19/2008, 19:08:05] - Key not found: HKLM\...\Winlogon\Notify\kyyhgc, continuing.
[07/19/2008, 19:08:05] - Finished Searching Browser Helper Objects
[07/19/2008, 19:08:05] - Finishing up...
[07/19/2008, 19:08:05] - A restart is needed.
[07/19/2008, 19:08:11] - Attempting to Restart via STOP error (Blue Screen!)

[07/19/2008, 19:10:45] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\Nico\Bureau\VirtumundoBeGone.exe" )
[07/19/2008, 19:10:50] - Detected System Information:
[07/19/2008, 19:10:50] - Windows Version: 5.1.2600, Service Pack 3
[07/19/2008, 19:10:50] - Current Username: Nico (Admin)
[07/19/2008, 19:10:50] - Windows is in NORMAL mode.
[07/19/2008, 19:10:50] - Searching for Browser Helper Objects:
[07/19/2008, 19:10:50] - BHO 1: {8860BDC3-49C9-4868-882D-81BCF01B21B5} ()
[07/19/2008, 19:10:50] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:10:50] - Checking for HKLM\...\Winlogon\Notify\tuvuSkLF
[07/19/2008, 19:10:50] - Key not found: HKLM\...\Winlogon\Notify\tuvuSkLF, continuing.
[07/19/2008, 19:10:50] - BHO 2: {9372bc8c-56e0-4e81-8246-072894be246e} ()
[07/19/2008, 19:10:50] - WARNING: BHO has no default name. Checking for Winlogon reference.
[07/19/2008, 19:10:50] - Checking for HKLM\...\Winlogon\Notify\kyyhgc
[07/19/2008, 19:10:50] - Key not found: HKLM\...\Winlogon\Notify\kyyhgc, continuing.
[07/19/2008, 19:10:50] - Finished Searching Browser Helper Objects
[07/19/2008, 19:10:50] - Finishing up...
[07/19/2008, 19:10:50] - Nothing found! Exiting...


Rapport hijackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:12:16, on 19/07/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Trend Micro\HijackThis\freedom.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {8860BDC3-49C9-4868-882D-81BCF01B21B5} - C:\WINDOWS\system32\tuvuSkLF.dll
O2 - BHO: {e642eb49-8270-6428-18e4-0e65c8cb2739} - {9372bc8c-56e0-4e81-8246-072894be246e} - C:\WINDOWS\system32\kyyhgc.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [10bcd718] rundll32.exe "C:\WINDOWS\system32\tykhjasb.dll",b
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Program Files\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 3532 bytes


Raport Coimbofix:

ComboFix 08-07-18.5 - Nico 2008-07-19 19:14:28.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.1.1036.18.2617 [GMT 2:00]
Endroit: C:\Documents and Settings\Nico\Bureau\ComboFix.exe
* Création d'un nouveau point de restauration

AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Documents and Settings\Nico\Application Data\rhc9sbj0epb9
C:\WINDOWS\cookies.ini
C:\WINDOWS\system32\blphccsbj0epb9.scr
C:\WINDOWS\system32\bsajhkyt.ini
C:\WINDOWS\system32\FLkSuvut.ini
C:\WINDOWS\system32\FLkSuvut.ini2
C:\WINDOWS\system32\kyyhgc.dll
C:\WINDOWS\system32\lphccsbj0epb9.exe
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\phccsbj0epb9.bmp
C:\WINDOWS\system32\pphccsbj0epb9.exe
C:\WINDOWS\system32\rlgefaqv.dll
C:\WINDOWS\system32\tuvuSkLF.dll
C:\WINDOWS\system32\tykhjasb.dll
C:\WINDOWS\system32\vtUnlIXn.dll

.
((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-06-19 to 2008-07-19 ))))))))))))))))))))))))))))))))))))
.

2008-07-19 19:02 . 2008-07-19 19:02 <REP> d-------- C:\VundoFix Backups
2008-07-19 18:58 . 2008-05-23 18:21 81,920 --a------ C:\WINDOWS\system32\404Fix.exe
2008-07-19 18:45 . 2008-07-19 18:45 <REP> d-------- C:\Program Files\Avira
2008-07-19 18:45 . 2008-07-19 18:45 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
2008-07-19 18:16 . 2007-09-06 00:22 289,144 --a------ C:\WINDOWS\system32\VCCLSID.exe
2008-07-19 18:16 . 2006-04-27 17:49 288,417 --a------ C:\WINDOWS\system32\SrchSTS.exe
2008-07-19 18:16 . 2008-05-29 09:35 86,528 --a------ C:\WINDOWS\system32\VACFix.exe
2008-07-19 18:16 . 2008-05-18 21:40 82,944 --a------ C:\WINDOWS\system32\IEDFix.exe
2008-07-19 18:16 . 2008-07-02 13:33 82,432 --a------ C:\WINDOWS\system32\IEDFix.C.exe
2008-07-19 18:16 . 2003-06-05 21:13 53,248 --a------ C:\WINDOWS\system32\Process.exe
2008-07-19 18:16 . 2004-07-31 18:50 51,200 --a------ C:\WINDOWS\system32\dumphive.exe
2008-07-19 18:16 . 2007-10-04 00:36 25,600 --a------ C:\WINDOWS\system32\WS2Fix.exe
2008-07-19 18:16 . 2008-07-19 18:58 896 --a------ C:\WINDOWS\system32\tmp.reg
2008-07-19 17:42 . 2008-07-19 17:42 <REP> d-------- C:\Program Files\Trend Micro
2008-07-19 15:45 . 2008-07-19 15:45 <REP> d-------- C:\Program Files\Enigma Software Group
2008-07-19 15:19 . 2008-07-19 16:49 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-07-19 15:13 . 2008-07-19 15:13 32,640 --a------ C:\WINDOWS\system32\cbXNHWpP.dll.vir
2008-07-18 18:36 . 2008-07-18 18:36 <REP> d-------- C:\Program Files\Alcohol Soft
2008-07-18 18:36 . 2008-04-13 20:45 26,368 --a--c--- C:\WINDOWS\system32\dllcache\usbstor.sys
2008-07-18 18:34 . 2008-07-18 18:34 716,272 --a------ C:\WINDOWS\system32\drivers\sptd.sys
2008-07-18 00:16 . 2008-07-19 16:50 <REP> d-------- C:\Documents and Settings\Nico\Application Data\Azureus
2008-07-18 00:16 . 2008-07-18 00:16 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Azureus
2008-07-18 00:13 . 2008-07-18 00:14 <REP> d-------- C:\Program Files\Vuze
2008-07-18 00:11 . 2008-07-18 00:11 <REP> d-------- C:\Documents and Settings\Nico\Application Data\vlc
2008-07-18 00:10 . 2008-07-18 00:10 <REP> d-------- C:\Program Files\VideoLAN
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d--h----- C:\Documents and Settings\Default User\Voisinage r‚seau
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d--h----- C:\Documents and Settings\Default User\Voisinage d'impression
2008-07-17 23:47 . 2008-07-17 21:52 <REP> d--h----- C:\Documents and Settings\Default User\ModŠles
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\Default User\Mes documents
2008-07-17 23:47 . 2008-07-17 23:47 <REP> dr------- C:\Documents and Settings\Default User\Menu D‚marrer
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\Default User\Favoris
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\Default User\Bureau
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d--h----- C:\Documents and Settings\All Users\ModŠles
2008-07-17 23:47 . 2008-07-19 15:49 <REP> dr------- C:\Documents and Settings\All Users\Menu D‚marrer
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\All Users\Favoris
2008-07-17 23:47 . 2008-07-17 21:53 <REP> dr------- C:\Documents and Settings\All Users\Documents
2008-07-17 23:47 . 2008-07-19 19:07 <REP> d-------- C:\Documents and Settings\All Users\Bureau
2008-07-17 23:46 . 2008-07-18 08:01 <REP> d-------- C:\temp
2008-07-17 23:45 . 2004-08-05 14:00 1,086,058 -ra------ C:\WINDOWS\SET1F.tmp
2008-07-17 23:45 . 2004-08-05 14:00 1,014,836 -ra------ C:\WINDOWS\SET1C.tmp
2008-07-17 23:45 . 2004-08-05 14:00 14,043 -ra------ C:\WINDOWS\SET2B.tmp
2008-07-17 23:44 . 2008-07-17 22:46 <REP> d--h----- C:\Documents and Settings\Default User
2008-07-17 23:44 . 2008-07-17 21:55 <REP> d-------- C:\Documents and Settings\All Users
2008-07-17 23:39 . 2008-07-17 23:39 <REP> d-------- C:\Program Files\Hamachi
2008-07-17 23:39 . 2008-07-17 23:39 10,345 --a------ C:\WINDOWS\system32\drivers\hamachi.sys
2008-07-17 23:32 . 2008-07-17 23:32 <REP> d-------- C:\Documents and Settings\Nico\Application Data\teamspeak2
2008-07-17 23:31 . 2008-07-17 23:32 <REP> d-------- C:\Program Files\Teamspeak2_RC2
2008-07-17 23:31 . 2008-07-17 23:31 34,064 --a------ C:\WINDOWS\system32\lhacm.acm
2008-07-17 20:49 . 2008-04-13 20:32 196,224 --a------ C:\WINDOWS\system32\drivers\rdpdr.sys
2008-07-17 20:49 . 2008-04-14 04:33 191,488 --a------ C:\WINDOWS\system32\cmprops.dll
2008-07-17 20:49 . 2008-04-14 04:33 58,880 --a------ C:\WINDOWS\system32\licwmi.dll
2008-07-17 20:49 . 2008-04-14 04:33 56,320 --a------ C:\WINDOWS\system32\servdeps.dll
2008-07-17 20:49 . 2008-04-14 04:34 40,840 --a------ C:\WINDOWS\system32\drivers\termdd.sys
2008-07-17 20:49 . 2008-04-14 04:33 17,920 --a------ C:\WINDOWS\system32\mmfutil.dll
2008-06-20 19:47 . 2008-06-20 19:47 247,808 -----c--- C:\WINDOWS\system32\dllcache\mswsock.dll
2008-06-20 19:47 . 2008-06-20 19:47 147,968 -----c--- C:\WINDOWS\system32\dllcache\dnsapi.dll
2008-06-20 13:51 . 2008-06-20 13:51 361,600 -----c--- C:\WINDOWS\system32\dllcache\tcpip.sys
2008-06-20 13:40 . 2008-06-20 13:40 138,496 -----c--- C:\WINDOWS\system32\dllcache\afd.sys
2008-06-20 13:08 . 2008-06-20 13:08 225,856 -----c--- C:\WINDOWS\system32\dllcache\tcpip6.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-17 20:39 --------- d-----w C:\Program Files\Alwil Software
2008-07-17 20:33 --------- d-----w C:\Program Files\Google
2008-07-17 20:24 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-07-17 20:24 --------- d-----w C:\Program Files\Fichiers communs\InstallShield
2008-07-17 20:17 --------- d-----w C:\Program Files\DIFX
2008-07-17 19:56 --------- d-----w C:\Program Files\microsoft frontpage
2008-07-17 19:55 --------- d-----w C:\Program Files\Services en ligne
2008-06-20 11:51 361,600 ----a-w C:\WINDOWS\system32\drivers\tcpip.sys
2008-06-20 11:40 138,496 ----a-w C:\WINDOWS\system32\drivers\afd.sys
2008-06-20 11:08 225,856 ----a-w C:\WINDOWS\system32\drivers\tcpip6.sys
2008-06-14 17:33 272,768 ------w C:\WINDOWS\system32\drivers\bthport.sys
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 04:33 15360]
"googletalk"="C:\Program Files\Google\Google Talk\googletalk.exe" [2007-11-21 04:12 3297280]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2008-04-14 04:34 1695232]
"AlcoholAutomount"="C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-03-20 18:46 217544]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-08-11 21:43 7630848]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-08-11 21:43 86016]
"avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-02-12 10:06 262401]
"nwiz"="nwiz.exe" [2006-08-11 21:43 1519616 C:\WINDOWS\system32\nwiz.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 04:33 15360]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Google\\Google Talk\\googletalk.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\Vuze\\Azureus.exe"=

.
- - - - ORPHANS REMOVED - - - -

HKLM-Run-10bcd718 - C:\WINDOWS\system32\tykhjasb.dll
ShellExecuteHooks-{2A65BE74-EC8D-401E-93DF-5BDA3DC05505} - (no file)


**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-07-19 19:21:45
Windows 5.1.2600 Service Pack 3 NTFS

Balayage processus cach‚s ...

Balayage cach‚ autostart entries ...

Balayage des fichiers cach‚s ...

Scan termin‚ avec succŠs
Les fichiers cach‚s: 0

**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\rundll32.exe
.
**************************************************************************
.
Temps d'accomplissement: 2008-07-19 19:23:10 - machine was rebooted
ComboFix-quarantined-files.txt 2008-07-19 17:23:07

Pre-Run: 14,299,463,680 octets libres
Post-Run: 14,266,060,800 octets libres

152 --- E O F --- 2008-07-19 10:27:13
no.ppp le 19 juillet 2008 à 19h37
/!\ Déconnecte toi d'Internet, désactive toutes tes protections résidentes et ne touche à rien pendant le scan /!\

Crée un nouveau document texte : clique droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans la citation suivante :

Folder::
C:\VundoFix Backups

File::
C:\WINDOWS\system32\404Fix.exe
C:\WINDOWS\system32\VCCLSID.exe
C:\WINDOWS\system32\SrchSTS.exe
C:\WINDOWS\system32\Process.exe
C:\WINDOWS\system32\dumphive.exe
C:\WINDOWS\system32\WS2Fix.exe
C:\WINDOWS\system32\cbXNHWpP.dll.vir
C:\WINDOWS\SET1F.tmp
C:\WINDOWS\SET1C.tmp
C:\WINDOWS\SET2B.tmp


Enregistre ce fichier sous le nom CFScript.txt


Fais un glisser/déposer de ce fichier CFScript.txt sur ComboFix.exe > < inclued picture >


Une fenêtre bleue va apparaître : au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises : c'est normal !
Ne touche à rien tant que le scan n'est pas terminé.
Une fois le scan achevé, un rapport va s'afficher : copie/colle son contenu, en précisant où en sont tes soucis.

Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

/!\ Réactive toutes tes protections résidentes /!\

--------

Poste un nouveau rapport HijackThis aussi ;)
Mitooo le 19 juillet 2008 à 19h56
rapport de combofix:

ComboFix 08-07-18.5 - Nico 2008-07-19 19:50:14.2 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.1.1036.18.2537 [GMT 2:00]
Endroit: C:\Documents and Settings\Nico\Bureau\ComboFix.exe
Command switches used :: C:\Documents and Settings\Nico\Bureau\CFScript.txt
* Création d'un nouveau point de restauration

AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!

FILE ::
C:\WINDOWS\SET1C.tmp
C:\WINDOWS\SET1F.tmp
C:\WINDOWS\SET2B.tmp
C:\WINDOWS\system32\404Fix.exe
C:\WINDOWS\system32\cbXNHWpP.dll.vir
C:\WINDOWS\system32\dumphive.exe
C:\WINDOWS\system32\Process.exe
C:\WINDOWS\system32\SrchSTS.exe
C:\WINDOWS\system32\VCCLSID.exe
C:\WINDOWS\system32\WS2Fix.exe
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\VundoFix Backups
C:\WINDOWS\SET1C.tmp
C:\WINDOWS\SET1F.tmp
C:\WINDOWS\SET2B.tmp
C:\WINDOWS\system32\404Fix.exe
C:\WINDOWS\system32\cbXNHWpP.dll.vir
C:\WINDOWS\system32\dumphive.exe
C:\WINDOWS\system32\Process.exe
C:\WINDOWS\system32\SrchSTS.exe
C:\WINDOWS\system32\VCCLSID.exe
C:\WINDOWS\system32\WS2Fix.exe

.
((((((((((((((((((((((((((((( Fichiers créés 2008-06-19 to 2008-07-19 ))))))))))))))))))))))))))))))))))))
.

2008-07-19 18:45 . 2008-07-19 18:45 <REP> d-------- C:\Program Files\Avira
2008-07-19 18:45 . 2008-07-19 18:45 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
2008-07-19 18:16 . 2008-05-29 09:35 86,528 --a------ C:\WINDOWS\system32\VACFix.exe
2008-07-19 18:16 . 2008-05-18 21:40 82,944 --a------ C:\WINDOWS\system32\IEDFix.exe
2008-07-19 18:16 . 2008-07-02 13:33 82,432 --a------ C:\WINDOWS\system32\IEDFix.C.exe
2008-07-19 18:16 . 2008-07-19 18:58 896 --a------ C:\WINDOWS\system32\tmp.reg
2008-07-19 15:45 . 2008-07-19 15:45 <REP> d-------- C:\Program Files\Enigma Software Group
2008-07-19 15:19 . 2008-07-19 16:49 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-07-18 18:36 . 2008-07-18 18:36 <REP> d-------- C:\Program Files\Alcohol Soft
2008-07-18 18:36 . 2008-04-13 20:45 26,368 --a--c--- C:\WINDOWS\system32\dllcache\usbstor.sys
2008-07-18 18:34 . 2008-07-18 18:34 716,272 --a------ C:\WINDOWS\system32\drivers\sptd.sys
2008-07-18 00:16 . 2008-07-19 16:50 <REP> d-------- C:\Documents and Settings\Nico\Application Data\Azureus
2008-07-18 00:16 . 2008-07-18 00:16 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Azureus
2008-07-18 00:13 . 2008-07-18 00:14 <REP> d-------- C:\Program Files\Vuze
2008-07-18 00:11 . 2008-07-18 00:11 <REP> d-------- C:\Documents and Settings\Nico\Application Data\vlc
2008-07-18 00:10 . 2008-07-18 00:10 <REP> d-------- C:\Program Files\VideoLAN
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d--h----- C:\Documents and Settings\Default User\Voisinage réseau
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d--h----- C:\Documents and Settings\Default User\Voisinage d'impression
2008-07-17 23:47 . 2008-07-17 21:52 <REP> d--h----- C:\Documents and Settings\Default User\Modèles
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\Default User\Mes documents
2008-07-17 23:47 . 2008-07-17 23:47 <REP> dr------- C:\Documents and Settings\Default User\Menu Démarrer
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\Default User\Favoris
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\Default User\Bureau
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d--h----- C:\Documents and Settings\All Users\Modèles
2008-07-17 23:47 . 2008-07-19 15:49 <REP> dr------- C:\Documents and Settings\All Users\Menu Démarrer
2008-07-17 23:47 . 2008-07-17 23:47 <REP> d-------- C:\Documents and Settings\All Users\Favoris
2008-07-17 23:47 . 2008-07-17 21:53 <REP> dr------- C:\Documents and Settings\All Users\Documents
2008-07-17 23:47 . 2008-07-19 19:25 <REP> d-------- C:\Documents and Settings\All Users\Bureau
2008-07-17 23:46 . 2008-07-18 08:01 <REP> d-------- C:\temp
2008-07-17 23:44 . 2008-07-17 22:46 <REP> d--h----- C:\Documents and Settings\Default User
2008-07-17 23:44 . 2008-07-17 21:55 <REP> d-------- C:\Documents and Settings\All Users
2008-07-17 23:39 . 2008-07-17 23:39 <REP> d-------- C:\Program Files\Hamachi
2008-07-17 23:39 . 2008-07-17 23:39 10,345 --a------ C:\WINDOWS\system32\drivers\hamachi.sys
2008-07-17 23:32 . 2008-07-17 23:32 <REP> d-------- C:\Documents and Settings\Nico\Application Data\teamspeak2
2008-07-17 23:31 . 2008-07-17 23:32 <REP> d-------- C:\Program Files\Teamspeak2_RC2
2008-07-17 23:31 . 2008-07-17 23:31 34,064 --a------ C:\WINDOWS\system32\lhacm.acm
2008-07-17 20:49 . 2008-04-13 20:32 196,224 --a------ C:\WINDOWS\system32\drivers\rdpdr.sys
2008-07-17 20:49 . 2008-04-14 04:33 191,488 --a------ C:\WINDOWS\system32\cmprops.dll
2008-07-17 20:49 . 2008-04-14 04:33 58,880 --a------ C:\WINDOWS\system32\licwmi.dll
2008-07-17 20:49 . 2008-04-14 04:33 56,320 --a------ C:\WINDOWS\system32\servdeps.dll
2008-07-17 20:49 . 2008-04-14 04:34 40,840 --a------ C:\WINDOWS\system32\drivers\termdd.sys
2008-07-17 20:49 . 2008-04-14 04:33 17,920 --a------ C:\WINDOWS\system32\mmfutil.dll
2008-06-20 19:47 . 2008-06-20 19:47 247,808 -----c--- C:\WINDOWS\system32\dllcache\mswsock.dll
2008-06-20 19:47 . 2008-06-20 19:47 147,968 -----c--- C:\WINDOWS\system32\dllcache\dnsapi.dll
2008-06-20 13:51 . 2008-06-20 13:51 361,600 -----c--- C:\WINDOWS\system32\dllcache\tcpip.sys
2008-06-20 13:40 . 2008-06-20 13:40 138,496 -----c--- C:\WINDOWS\system32\dllcache\afd.sys
2008-06-20 13:08 . 2008-06-20 13:08 225,856 -----c--- C:\WINDOWS\system32\dllcache\tcpip6.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-17 20:39 --------- d-----w C:\Program Files\Alwil Software
2008-07-17 20:33 --------- d-----w C:\Program Files\Google
2008-07-17 20:24 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-07-17 20:24 --------- d-----w C:\Program Files\Fichiers communs\InstallShield
2008-07-17 20:17 --------- d-----w C:\Program Files\DIFX
2008-07-17 19:56 --------- d-----w C:\Program Files\microsoft frontpage
2008-07-17 19:55 --------- d-----w C:\Program Files\Services en ligne
2008-06-20 17:47 247,808 ----a-w C:\WINDOWS\system32\mswsock.dll
2008-06-20 11:51 361,600 ----a-w C:\WINDOWS\system32\drivers\tcpip.sys
2008-06-20 11:40 138,496 ----a-w C:\WINDOWS\system32\drivers\afd.sys
2008-06-20 11:08 225,856 ----a-w C:\WINDOWS\system32\drivers\tcpip6.sys
2008-06-14 17:33 272,768 ------w C:\WINDOWS\system32\drivers\bthport.sys
2008-05-09 10:55 90,112 ----a-w C:\WINDOWS\system32\wshext.dll
2008-05-09 10:55 430,080 ----a-w C:\WINDOWS\system32\vbscript.dll
2008-05-09 10:55 180,224 ----a-w C:\WINDOWS\system32\scrobj.dll
2008-05-09 10:55 172,032 ----a-w C:\WINDOWS\system32\scrrun.dll
2008-05-08 11:24 155,648 ----a-w C:\WINDOWS\system32\wscript.exe
2008-05-07 09:07 135,168 ----a-w C:\WINDOWS\system32\cscript.exe
2008-05-07 05:11 1,294,336 ----a-w C:\WINDOWS\system32\quartz.dll
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 04:33 15360]
"googletalk"="C:\Program Files\Google\Google Talk\googletalk.exe" [2007-11-21 04:12 3297280]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2008-04-14 04:34 1695232]
"AlcoholAutomount"="C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-03-20 18:46 217544]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-08-11 21:43 7630848]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-08-11 21:43 86016]
"avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-02-12 10:06 262401]
"nwiz"="nwiz.exe" [2006-08-11 21:43 1519616 C:\WINDOWS\system32\nwiz.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 04:33 15360]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Google\\Google Talk\\googletalk.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\Vuze\\Azureus.exe"=

.
**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-07-19 19:50:51
Windows 5.1.2600 Service Pack 3 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

**************************************************************************
.
Temps d'accomplissement: 2008-07-19 19:51:05
ComboFix-quarantined-files.txt 2008-07-19 17:51:04
ComboFix2.txt 2008-07-19 17:23:10

Pre-Run: 14,217,236,480 octets libres
Post-Run: 14,223,998,976 octets libres

143 --- E O F --- 2008-07-19 10:27:13


et un autre petit rapport HiJackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:55:24, on 19/07/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\freedom.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Program Files\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 3505 bytes


Et tout cas tout fonctionne déjà beaucoup mieux, merci :)
no.ppp le 19 juillet 2008 à 20h05
C:\Program Files\Alwil Software > Tu as combien d'antivirus installés ?
Si tu possèdes Avast!, supprime le pour ne garder qu'Antivir.

Tu n'as pas de pare feu non plus, installes en un au plus vite (ZoneAlarm par exemple)

Puis,
Télécharge et installe MalwareByte's
Redémarre en Mode Sans Échec
Lance une analyse complète.
A la fin du scan, clique sur "Supprimer la sélection" ou "Remove Selected"
Copie/colle le rapport final.

Aide en images
Mitooo le 19 juillet 2008 à 20h17
Je n'ai qu'un seul anti-virus ;)

Mais en me baladant sur votre forum, entre 2 correction, j'ai lu un article édifiant comparant avast at Antivir.
J'ai dont désinstallé avast et mis antivir à la place entre 2 :)

Je m'occupe des manips et reviens poster :)
kpsflo34 le 20 juillet 2008 à 02h58
j'ai le même problème.. et j'aurais besoin d'aide svp!
merci d'avance =)
no.ppp le 20 juillet 2008 à 02h58
Salut kpsflo34,

Merci de créer ton propre sujet en indiquant ton système d'exploitation et les problèmes que tu rencontres. ;)
Ne poste pas de rapport dans ton premier message. ;)

-->Message édité par no.ppp le 20/07/2008 02:59:32<--
Mitooo le 20 juillet 2008 à 12h19
J'ai effectué 2 vérification, une rapide et une complete.
Par contre le log de la vérification rapide a été effacer lors de la réalisation de la vérification complete.
Mais de tête il avait virer les fichier détecté par les différents outils utilisés.

Le log complet:

Malwarebytes' Anti-Malware 1.21
Version de la base de données: 967
Windows 5.1.2600 Service Pack 3

21:00:28 19/07/2008
mbam-log-7-19-2008 (21-00-20).txt

Type de recherche: Examen complet (C:\|G:\|H:\|I:\|J:\|)
Eléments examinés: 145091
Temps écoulé: 25 minute(s), 31 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 8

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\rhc9sbj0epb9 (Rogue.Multiple) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\rhc9sbj0epb9 (Rogue.Multiple) -> No action taken.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\Control Panel\Desktop\originalwallpaper (Hijack.Wallpaper) -> No action taken.
HKEY_CURRENT_USER\Control Panel\Desktop\convertedwallpaper (Hijack.Wallpaper) -> No action taken.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\QooBox\Quarantine\C\WINDOWS\system32\cbXNHWpP.dll.vir.vir (Trojan.Vundo) -> No action taken.
C:\QooBox\Quarantine\C\WINDOWS\system32\tuvuSkLF.dll.vir (Trojan.Vundo) -> No action taken.
C:\QooBox\Quarantine\C\WINDOWS\system32\tykhjasb.dll.vir (Trojan.Vundo) -> No action taken.
C:\QooBox\Quarantine\C\WINDOWS\system32\vtUnlIXn.dll.vir (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP20\A0007213.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP21\A0007233.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP21\A0007234.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP21\A0007235.dll (Trojan.Vundo) -> No action taken.

no.ppp le 20 juillet 2008 à 12h40
Relance MalwareByte's > Onglet quarantaine
Sélectionne et supprime tout.


Poste un nouveau rapport HijackThis.
Mitooo le 20 juillet 2008 à 13h00
Contenu de la quarantaine supprimé.
Rapport HijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:58:12, on 20/07/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Program Files\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 3960 bytes
no.ppp le 20 juillet 2008 à 13h30
On va recommencer quelque chose

Renomme HijackThis.exe en tululu.exe
Lance un scan jusqu'à temps que des 02 apparaissent.


Tu as formaté ton PC il y a pas longtemps ?
Mitooo le 20 juillet 2008 à 15h36
J'ai en effet formaté mon pc il y a 2 jours.

j'ai réinstallé et renommer un bon nombre de fois hijackthis, mais pas moyen de réussir à faire afficher les 02.

Je te poste quand meme les le log obtenu...

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:34:20, on 20/07/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\Google Talk\googletalk.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Tren\tutu\tululu.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [googletalk] "C:\Program Files\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 3910 bytes
no.ppp le 20 juillet 2008 à 15h54
Yep, ça expliquerait l'absence de BHO.

Kaspersky
Fais un scan en ligne Kaspersky avec Internet Explorer
Clique sur Démarrer Online Scanner
Clique maintenant sur J'accepte.
Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
Patiente pendant l'installation des Mises à jour.
Choisis par la suite l'analyse du Poste de travail
Sauvegarde puis colle le rapport généré en fin d'analyse

NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée",
vas dans Ajout/Suppression de programmes, puis désinstalle "On-Line Scanner".
Ensuite, reconnecte-toi sur le site de Kaspersky pour retenter le scan en ligne.
Mitooo le 20 juillet 2008 à 18h21
Voici le rapport:

-------------------------------------------------------------------------------
KASPERSKY ON-LINE SCANNER REPORT
Sunday, July 20, 2008 6:15:54 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 3 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 20/07/2008
Enregistrements dans la base antivirus Kaspersky : 870381
-------------------------------------------------------------------------------

Paramètres d'analyse:
Analyser avec la base antivirus suivante: standard
Analyser les archives: vrai
Analyser les bases de messagerie: vrai

Cible de l'analyse - Poste de travail:
A:\
C:\
D:\
E:\
G:\
H:\
I:\
J:\
L:\

Statistiques de l'analyse:
Total d'objets analysés: 117093
Nombre de virus trouvés: 3
Nombre d'objets infectés: 8 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 01:23:26

Nom de l'objet infecté / Nom du virus / Dernière action
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\cert8.db L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\content-prefs.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\cookies.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\downloads.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\formhistory.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\key3.db L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\parent.lock L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\permissions.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\places.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\places.sqlite-journal L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\search.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Microsoft\Feeds Cache\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\Cache\_CACHE_001_ L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\Cache\_CACHE_002_ L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\Cache\_CACHE_003_ L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\Cache\_CACHE_MAP_ L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Application Data\Mozilla\Firefox\Profiles\q720qyk1.default\urlclassifier3.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Historique\History.IE5\MSHist012008072020080721\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\temp\etilqs_NEyBl1XWTpU3EUvenE3R L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\Nico\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\logs\sw_ae-20080720-121421.log L'objet est verrouillé ignoré
C:\QooBox\Quarantine\C\WINDOWS\system32\kyyhgc.dll.vir Infecté : Trojan.Win32.Monder.amg ignoré
C:\QooBox\Quarantine\C\WINDOWS\system32\lphccsbj0epb9.exe.vir Infecté : Trojan-Downloader.Win32.Small.ykf ignoré
C:\QooBox\Quarantine\C\WINDOWS\system32\rlgefaqv.dll.vir Infecté : Trojan.Win32.Monder.amg ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP21\A0007229.exe Infecté : Trojan-Downloader.Win32.Small.ykf ignoré
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP21\A0007231.dll Infecté : Trojan.Win32.Monder.amg ignoré
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP21\A0007232.dll Infecté : Trojan.Win32.Monder.amg ignoré
C:\System Volume Information\_restore{2A0C98FD-A45E-466D-B935-C7CC44C37EE2}\RP26\change.log L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\FIXE-MAISON.ldb L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\fwdbglog.txt L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\fwpktlog.txt L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\IAMDB.RDB L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\tvDebug.log L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\EventCache\{AD02BDEA-3B75-4E49-98C5-272F14762B00}.bin L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\DEFAULT.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SOFTWARE.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SYSTEM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\drivers\fidbox.dat L'objet est verrouillé ignoré
C:\WINDOWS\system32\drivers\fidbox.idx L'objet est verrouillé ignoré
C:\WINDOWS\system32\drivers\sptd.sys L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\temp\ZLT026a5.TMP L'objet est verrouillé ignoré
C:\WINDOWS\temp\ZLT026a9.TMP L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
G:\Documents and Settings\Nico\Mes documents\WinRAR3.71.exe/data0002 Infecté : Trojan-Downloader.Win32.Zlob.siz ignoré
G:\Documents and Settings\Nico\Mes documents\WinRAR3.71.exe NSIS: infecté - 1 ignoré
G:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
H:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
J:\Stock\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
J:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré

Analyse terminée.
no.ppp le 20 juillet 2008 à 18h32
Supprime ce fichier : G:\Documents and Settings\Nico\Mes documents\WinRAR3.71.exe

Supprime ce dossier : C:\QooBox

Si tu as des cracks sur ton PC, merci de les supprimer, ils réactiveront l'infection sinon.



Je t'invite à lire ceci :
  • Mesures préventives avant de naviguer sur Internet
  • Un point sur la sécurité

  • Clique sur la bannière >
    < inclued picture >

  • Un point sur la protection et l'entretien
  • Utilise Windows Update
  • Télécharge UpdateChecker tu l'installes et il te liste ce qu'il faut mettre à jour avec les liens correspondants.


  • ------------------------------------------------------------------------------------------­­-------------------------


    Télécharge ToolsCleaner (de A.Rothstein) sur ton Bureau
    Clique sur Recherche et laisse le scan se terminer.
    Clique sur Suppression pour finaliser.
    Tu peux, si tu le souhaites, te servir des Options facultatives.
    Clique sur Quitter pour que le rapport puisse se créer.
    Copie/colle le rapport C:\TCleaner.txt


    ------------------------------------------------------------------------------------------­­-------------------------

    Suppression des points de restauration :
    1.Ouvre le Menu Démarrer
    2.Clique-droit sur Poste de travail
    3.Clique sur Propriétés
    4.Positionne-toi dans l'onglet Restauration du système
    5.Coche Désactiver la restauration système
    6.Valide par Ok
    7.Redémarre
    8.Reproduis les manipulations 1 à 3
    9.Décoche Désactiver la restauration système
    10.Valide par Ok


    ------------------------------------------------------------------------------------------­­-------------------------


    Télécharge Ccleaner :
    Clique sur le premier Download now > Choisis la version Slim
    Installe Ccleaner.
    Nettoie Windows et la base de registre en suivant ce tuto :
    http://www.malekal.com/tutorial_CCleaner.html#mozTocId223895


    ------------------------------------------------------------------------------------------­­-------------------------


    Si tu as un routeur (ou une box), as-tu changé le mot de passe par défaut ? Sinon, fais le rapidement : un trojan s'attaque au mot de passe des routeurs en cherchant si le mot de passe ne figure pas dans une liste préétablie. Si oui, il prend le contrôle de l'ordi (et de la totalité du réseau). Un bon mot de passe doit avoir au moins 8 caractères et comprendre des lettres (en majuscule et en minuscule), des chiffres et des caractères spéciaux (é, #, ...). Il doit être conservé soigneusement (pour être retrouvé en cas d'oubli) ailleurs que sur un support informatique
    Par la même occasion, tu peux changer l'ensemble de tes mots de passe, certaines infections réussissent à récupérer les mots de passe..notamment les numéros de Carte Bancaire si tu consultes ta banque en ligne..


    ------------------------------------------------------------------------------------------­­-------------------------


    Rends toi sur MawareComplaints pour faire condamner les auteurs des malwares. Nous nous devons d'être nombreux pour être vu !
    > Règles de Malware-Complaints
    Enregistre toi sur le forum à partir du bouton "Register" :
    -- Si tu as plus de 13 ans, cliques sur : "I Agree to these terms and am over or exactly 13 years of age"
    -- Si tu as moins, cliques sur : "I Agree to these terms and am under 13 years of age"

    Une fois enregistré, tu as toutes les infections (LOP, NaviPromo ..) : http://www.malwarecomplaints.info/viewforum.php?f=10&sid=0ea0981a2025873f(...)

    Si ton infection ne fait pas partie d'une telle liste, créé un nouveau message dans le sujet "Autres infections" conforme au règle du forum (age, ville, département etc..) : http://www.malwarecomplaints.info/viewtopic.php?t=123


    ------------------------------------------------------------------------------------------­­-------------------------


    Merci d'éditer ton premier message avec ce bouton < inclued picture > et de rajouter [RESOLU] dans ton titre.
    Mitooo le 20 juillet 2008 à 21h48
    Les 2 fichiers ont été supprimés.
    Pour les informations du début, je te remercie meme si je les connaissais déjà pour la plupart, mais je n'utilisais pas forcement les meilleurs outils.
    Pour ce qui est de windows ubdate, c'est la première chose que je fais après avoir formater ... Jusqu'au au moment ou ça ne marche plus ;-)

    Merci pour tes conseils et ton aide.

    Voici le rapport de Toolscleaner:
    -->- Recherche:

    C:\Combofix: trouvé !
    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
    C:\Documents and Settings\Nico\Bureau\HijackThis.lnk: trouvé !
    C:\Documents and Settings\Nico\Bureau\VirtumundoBeGone.exe: trouvé !
    C:\Documents and Settings\Nico\Bureau\ComboFix.exe: trouvé !
    C:\Documents and Settings\Nico\Bureau\vundoFix.exe: trouvé !
    C:\Documents and Settings\Nico\Bureau\SmitFraudFix.exe: trouvé !
    C:\Documents and Settings\Nico\Recent\HijackThis.lnk: trouvé !
    C:\Program Files\Trend Micro\HijackThis: trouvé !

    ---------------------------------
    -->- Suppression:

    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
    C:\Documents and Settings\Nico\Bureau\HijackThis.lnk: supprimé !
    C:\Documents and Settings\Nico\Bureau\VirtumundoBeGone.exe: supprimé !
    C:\Documents and Settings\Nico\Bureau\ComboFix.exe: supprimé !
    C:\Documents and Settings\Nico\Bureau\vundoFix.exe: supprimé !
    C:\Documents and Settings\Nico\Bureau\SmitFraudFix.exe: supprimé !
    C:\Documents and Settings\Nico\Recent\HijackThis.lnk: supprimé !
    C:\Combofix: supprimé !
    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
    C:\Program Files\Trend Micro\HijackThis: supprimé !

    Fichiers temporaires nettoyés !
    Corbeille vidée!


    Il semble donc que le problème est résolu.
    Je posterai dans la soirée un message sur le forum Malware-Complaints

    Bonne soirée et encore merci.

    Mitooo
    no.ppp le 20 juillet 2008 à 22h13
    Yep merci.

    Si tu les connaissais, il n'est pas normal que tu sois infecté ;)

    Bonne soirée. Bon surf
    Mitooo le 21 juillet 2008 à 22h35
    Juste une dernière petite question.
    Je ne peux toujours pas faire de maj avec windows update.
    Je ne sais pas si c'est lié, après les téléchargement de la maj, mon système n'arrive pas à l'installer.
    marcagif le 31 aout 2008 à 19h47
    no.ppp a écrit :
    Télécharge VundoFix.exe (par Atribune) sur ton Bureau.

    Double-clique VundoFix.exe afin de le lancer.
    Clique sur le bouton Scan for Vundo.
    Lorsque le scan est complété, clique sur le bouton Fix Vundo.
    Une invite te demandera si tu veux supprimer les fichiers, clique YES
    Après avoir cliqué Yes, le Bureau disparaîtra un moment lors de la suppression des fichiers.
    Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown"); clique OK
    Démarre ton PC à nouveau.
    Copie/colle le contenu du rapport situé dans C:\vundofix.txt

    Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".


    --------


    Télécharge VirtumondeBegone
    Exécute le et laisse toi guider.
    Le scan peut durer quelques minutes.
    Enregistre le rapport sur le bureau.
    Redémarre ton PC et poste le rapport ainsi qu'un nouveau rapport HijackThis.

    NOTE : Si tu vois un écran bleu "erreur fatale" c’est normal.


    --------


    Affiche les Fichiers cachés de Windows XP : Afficher les fichiers cachés de XP


    /!\ Déconnecte toi d'Internet, désactive toutes tes protections résidentes et ne touche à rien pendant le scan /!\

    Télécharge ComboFix (place-le dans un dossier où tu pourras le retrouver facilement !)
    Exécute-le.
    Choisis l'option 1.
    Le bureau peut disparaître pendant le scan : c'est normal.
    À la fin, il va créer un rapport situé à la racine de ton disque dur. (C:\ComboFix.txt)
    Ouvre-le et colle-le ici.

    NOTE : Si l'écran ne réapparaît pas :
    Appuie simultanément sur CTRL + ALT + SUPPR.
    Le Gestionnaire des tâches s'ouvre. Clique sur Fichier puis sur Exécuter. Tape explorer et valide. Le bureau s'affichera à nouveau.

    /!\ Réactive toutes tes protections résidentes /!\




    Bonjour,
    Je suis victime du même problème : Antivirus xp 2008. depuis le pc plante sans arrêt en plus des mêmes symptômes que ceux décrits +haut.
    J'ai lu tout le protocole. Est-ce le même dans tous les cas?
    Faut-il stocker les données perso et reformater le ddur ou supprimer le problème comme ce qui a été sur le pc de Mitoo ?
    Merci pour vos conseils
    zuzumi le 24 septembre 2008 à 14h26
    bonjour j'ai essayé plusieurs choses afin de suprimer ce logiciel mais mm une fois que je l'ai suprimer il réaparait me demandant si je veutque je le réinstalle-_-.je ne sais vraiment pas comment faire étant donné qu'il n'y a plus de dossier l'appartenant et qu'il n'est pas dans ajout et supréssion de programme.
    pour petite préscision ce logiciel est apparut sur mon autre session qui n'est pas administrative si il n'y a pas de solution dois je la suprimer??
    kmisol le 25 septembre 2008 à 00h10
    :hello: zuzumi

    Ouvre un sujet dans la cat. "Sécurité, irus et assimilés" en exposant,
    d' une manière claire et concise, les problèmes que tu rencontres.

    Ne poste pas de rapport avant qu' on l' ait demandé.

    Un helper va te venir en aide.

    Merci de ta compréhension ;) .
    -------
    "Le soleil se lève avant moi ; moi, je me couche après lui : nous sommes quittes !" ;) Jules Renard / La Terre : faîtes gaffe, on n' en a qu' une ! http://www.defipourlaterre.org/ - http://www.malampe.org/


    PRODUITS

    TÉLÉCHARGER - LOGICIELS

    JEUX VIDÉOS

    LOISIRS

    01NET PRO

    AVIS ET COMMENTAIRES

    A PROPOS DE 01NET

    publicité
    > Jeu : Burger Shop 2
    Votre but : reconstruire votre empire et attirer des nouveaux clients !

    Service 01net
    Newsletters 01net
    abonnez vous gratuitement !
      
    01Informatique
    01 INFORMATIQUE
    L'hebdo de référence des décideurs informatiques.
    Micro Hebdo
    MICRO HEBDO
    L'hebdo qui vous simplifie la micro
    et Internet.
    L'Ordinateur Individuel
    L'ORDINATEUR INDIVIDUEL
    Le mensuel informatique qui vous informe et vous conseille.
    Nous contacter  |  Charte de confiance  |  Voir notice légale

    01net.  -  01men  -  RMC  -  BFM Radio  -  BFM TV  -  TousLesPodcasts  -  01informatique.fr  -  Association RMC-BFM
    Tous droits réservés © 1999 - 2009 Internext - 01net.