Infection de spyware

Bonjour,
je suis actuellement sous la menace de spyware guard 2008 qui me met un message mavertissant que je suis infecté par des virus! je n'ai pas encore autorisé son téléchargement mais chaque fois que je me conecte il ouvre le poste de travail et une barre de chargement progresse! aie! depuis mon ordinateur et super lent et ma connection internet très très lente!!! je narrive pas a men débarrassé! jai essayé avec Malwarebytes' Anti-Malware sans succes! peut etre je my suis mal pris! je vous demande désormais votre aide!
merci d'avance julien
Configuration: Windows XP
Firefox 3.0.1

21 réponses

  1. ok effectue le post 3 maintenant stp

    1
    1. Salut,

      commences par ceci pour voir ce qu'il en est,avoir un diagnostic précis et donc repérer les infections possibles et les neutraliser....:

      Télécharges et installes le logiciel de diagnostic HijackThis :

      ici HijackThis
      ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
      ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

      1- Cliques sur le setup pour lancer l'installe : laisses toi guider et ne modifies pas les paramètres d'installation .
      A la fin de l'installe , le prg ce lance automatiquement : fermes le en cliquant sur la croix rouge .
      Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
      "C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

      tuto pour utilisation :
      Regardes ici, c'est parfaitement expliqué en images (merci balltrap34),
      http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
      ( Ne fixes encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement )

      2- !! Déconnectes toi et fermes toute tes applications en cours !!

      Cliques sur le raccourci du bureau pour lancer le prg :
      fais un scan HijackThis en cliquant sur : "Do a system scan and save a logfile"

      ---> Postes le rapport généré pour analyse ...
      0
      1. merci d'avoir pris en compte ma question! il reste des mec bien sur terre lol!
        voici le rapport d hijackthis merci d'avance de maider!

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 11:50:06, on 26/12/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16735)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\ehome\ehtray.exe
        C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
        C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE
        C:\Program Files\Eset\nod32kui.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\WINDOWS\system32\msdtc.exe
        C:\WINDOWS\eHome\ehRecvr.exe
        C:\WINDOWS\eHome\ehSched.exe
        C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
        C:\Program Files\Eset\nod32krn.exe
        C:\WINDOWS\system32\nvsvc32.exe
        C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
        C:\WINDOWS\system32\PnkBstrA.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\ehome\mcrdsvc.exe
        C:\WINDOWS\system32\mqsvc.exe
        C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
        C:\WINDOWS\system32\mqtgsvc.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe
        C:\WINDOWS\system32\dllhost.exe
        C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
        C:\WINDOWS\eHome\ehmsas.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Windows Live\Messenger\msnmsgr.exe
        C:\Program Files\Windows Live\Messenger\usnsvc.exe
        C:\Program Files\Internet Explorer\IEXPLORE.EXE
        C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe

        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.16.0.1:80
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
        O2 - BHO: dsWebAllowBHO Class - {2F85D76C-0569-466F-A488-493E6BD0E955} - C:\Program Files\Windows Desktop Search\dsWebAllow.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
        O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
        O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
        O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe
        O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
        O4 - HKLM\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S144.tmp" /EF "HKLM"
        O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /nodetect
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
        O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI456E~1\OFFICE11\REFIEBAR.DLL
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O14 - IERESET.INF: START_PAGE_URL=https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
        O16 - DPF: {149E45D8-163E-4189-86FC-45022AB2B6C9} (SpinTop DRM Control) - file:///C:/Program%20Files/Monopoly/Images/stg_drm.ocx
        O16 - DPF: {CC450D71-CC90-424C-8638-1F2DBAC87A54} (ArmHelper Control) - file:///C:/Program%20Files/Monopoly/Images/armhelper.ocx
        O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
        O20 - AppInit_DLLs: C:\WINDOWS\System32\dskquota32.dll
        O20 - Winlogon Notify: e8999335511 - C:\WINDOWS\System32\dskquota32.dll
        O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
        O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
        O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
        O23 - Service: PDAgent - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
        O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
        O23 - Service: PDExchange - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDExchange.exe
        O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
        O23 - Service: SolidWorks Licensing Service - SolidWorks - C:\Program Files\Fichiers communs\SolidWorks Shared\Service\SolidWorksLicensing.exe
        0
        1. Ok pour l'instant tu vas telecharger Malwarebytes antiMalware : http://www.malwarebytes.org/mbam/program/mbam-setup.exe mbam se met automatiquement a jour a la fin du telechargement, laisses faire ( important )Ensuite fermes tous les programmes en cours et lances Mbam, cliques >> Recherches> executes un examen complet du pc en mode sans echec >> ( tu tapotes sur la touche F8 ou F5 de ton pc au demarrage de celui-ci... un ecran noir apparait avec diverses options, choisis >> mode sans echec et valides par la touche Entree... tu lances Mbam et tu executes une analyse complete du pc.. A la fin du scan, cliques sur Afficher les resultats >> un rapport est genere >> cliques ensuite sur Supprimer la Selection... Postes le rapport genere et un nouveau hijackthis...
          0
          1. fais plutot ceci :(apres analyse)

            http://siri.urz.free.fr/Fix/SmitfraudFix.php

            Télécharger Smitfraudfix par S!RI :
            Décompresser l'archive
            Exécuter le en double cliquant sur Smitfraudfix.cmd
            Appuyer sur une touche pour continuer
            Arriver à l'invite de commande, saisir la lettre L afin de basculer le fix en langue française
            Au menu, choisir l’option 4 puis 1 : Recherche
            Poster le rapport ainsi généré dans le forum Virus/Sécurité (ou le cas échéant à la suite de votre message) :
            0
            1. voici le rapport smitfraudfix genere avant de passer mbam!

              SmitFraudFix v2.387

              Rapport fait à 10:05:36,59, 28/12/2008
              Executé à partir de C:\Documents and Settings\julien\Bureau\SmitfraudFix
              OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
              Le type du système de fichiers est NTFS
              Fix executé en mode normal

              »»»»»»»»»»»»»»»»»»»»»»»» Process

              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\csrss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\ehome\ehtray.exe
              C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
              C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE
              C:\Program Files\Eset\nod32kui.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\WINDOWS\system32\msdtc.exe
              C:\WINDOWS\eHome\ehRecvr.exe
              C:\WINDOWS\eHome\ehSched.exe
              C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
              C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
              C:\Program Files\Eset\nod32krn.exe
              C:\WINDOWS\system32\nvsvc32.exe
              C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
              C:\WINDOWS\system32\PnkBstrA.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\ehome\mcrdsvc.exe
              C:\WINDOWS\system32\mqsvc.exe
              C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
              C:\WINDOWS\system32\mqtgsvc.exe
              C:\WINDOWS\system32\wbem\wmiprvse.exe
              C:\WINDOWS\system32\dllhost.exe
              C:\WINDOWS\eHome\ehmsas.exe
              C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Windows Live\Messenger\usnsvc.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\Program Files\Internet Explorer\IEXPLORE.EXE
              C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
              C:\WINDOWS\explorer.exe
              C:\Documents and Settings\julien costes\Bureau\SmitfraudFix\Policies.exe
              C:\WINDOWS\system32\cmd.exe
              C:\WINDOWS\system32\wbem\wmiprvse.exe

              »»»»»»»»»»»»»»»»»»»»»»»» hosts

              »»»»»»»»»»»»»»»»»»»»»»»» C:\

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

              »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\julien costes

              »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\JULIEN~1\LOCALS~1\Temp

              »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\julien\Application Data

              »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

              »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\JULIEN~1\Favoris

              »»»»»»»»»»»»»»»»»»»»»»»» Bureau

              »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

              »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

              »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

              »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              o4Patch
              Credits: Malware Analysis & Diagnostic
              Code: S!Ri

              »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              IEDFix
              Credits: Malware Analysis & Diagnostic
              Code: S!Ri

              »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              Agent.OMZ.Fix
              Credits: Malware Analysis & Diagnostic
              Code: S!Ri

              »»»»»»»»»»»»»»»»»»»»»»»» VACFix
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              VACFix
              Credits: Malware Analysis & Diagnostic
              Code: S!Ri

              »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              404Fix
              Credits: Malware Analysis & Diagnostic
              Code: S!Ri

              »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              SrchSTS.exe by S!Ri
              Search SharedTaskScheduler's .dll

              »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
              "AppInit_DLLs"="C:\\WINDOWS\\System32\\dskquota32.dll"

              »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
              !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
              "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
              "System"=""

              »»»»»»»»»»»»»»»»»»»»»»»» RK

              »»»»»»»»»»»»»»»»»»»»»»»» DNS

              Description: Intel(R) PRO/Wireless 3945ABG Network Connection - Miniport d'ordonnancement de paquets
              DNS Server Search Order: 192.168.1.1

              HKLM\SYSTEM\CCS\Services\Tcpip\..\{2D8BB777-4621-40BF-BE35-C0A79D730A1B}: DhcpNameServer=192.168.1.1
              HKLM\SYSTEM\CS1\Services\Tcpip\..\{2D8BB777-4621-40BF-BE35-C0A79D730A1B}: DhcpNameServer=192.168.1.1
              HKLM\SYSTEM\CS2\Services\Tcpip\..\{2D8BB777-4621-40BF-BE35-C0A79D730A1B}: DhcpNameServer=192.168.1.1
              HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
              HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
              HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

              »»»»»»»»»»»»»»»»»»»»»»»» Fin
              0
              1. ---> Télécharge OTMoveIt3 (OldTimer) sur ton Bureau :
                http://oldtimer.geekstogo.com/OTMoveIt3.exe

                ---> Double-clique sur OTMoveIt3.exe afin de le lancer.

                ---> Copie (Ctrl+C) le texte suivant ci-dessous :

                :processes
                explorer.exe

                :reg
                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
                "AppInit_DLLs"=""

                :files
                C:\\WINDOWS\\System32\\dskquota32.dll

                :commands
                [emptytemp]
                [start explorer]
                [reboot]


                ---> Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.

                ---> Clique maintenant sur le bouton MoveIt! puis ferme OTMoveIt3.

                Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                Accepte en cliquant sur YES.

                ---> Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
                Le nom du rapport correspond au moment de sa création : date_heure.log
                0
                1. voici le rapport de lanalyse! le scan s'est bien passé! l'ordi a redémarré mais mon ordinateur est toujours aussi lent et la jauge de scan de spybot guard 2008 progresse toujours dans mon poste de travail! merci d'avance de votre aide pour virer ce c** de virus!

                  ========== PROCESSES ==========
                  Process explorer.exe killed successfully.
                  ========== REGISTRY ==========
                  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\\"AppInit_DLLs"|"" /E : value set successfully!
                  ========== FILES ==========
                  DllUnregisterServer procedure not found in C:\\WINDOWS\\System32\\dskquota32.dll
                  C:\\WINDOWS\\System32\\dskquota32.dll NOT unregistered.
                  File move failed. C:\\WINDOWS\\System32\\dskquota32.dll scheduled to be moved on reboot.
                  ========== COMMANDS ==========
                  File delete failed. C:\DOCUME~1\JULIEN~1\LOCALS~1\Temp\etilqs_gYT8gM5kpjiYIptGGAEx scheduled to be deleted on reboot.
                  File delete failed. C:\DOCUME~1\JULIEN~1\LOCALS~1\Temp\fla98A.tmp scheduled to be deleted on reboot.
                  User's Temp folder emptied.
                  User's Temporary Internet Files folder emptied.
                  User's Internet Explorer cache folder emptied.
                  Local Service Temp folder emptied.
                  File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                  Local Service Temporary Internet Files folder emptied.
                  Windows Temp folder emptied.
                  Java cache emptied.
                  File delete failed. C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_001_ scheduled to be deleted on reboot.
                  File delete failed. C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_002_ scheduled to be deleted on reboot.
                  File delete failed. C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_003_ scheduled to be deleted on reboot.
                  File delete failed. C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_MAP_ scheduled to be deleted on reboot.
                  File delete failed. C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\urlclassifier3.sqlite scheduled to be deleted on reboot.
                  File delete failed. C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\XUL.mfl scheduled to be deleted on reboot.
                  FireFox cache emptied.
                  Temp folders emptied.
                  Explorer started successfully

                  OTMoveIt3 by OldTimer - Version 1.0.7.2 log created on 12292008_102829

                  Files moved on Reboot...
                  DllUnregisterServer procedure not found in C:\\WINDOWS\\System32\\dskquota32.dll
                  C:\\WINDOWS\\System32\\dskquota32.dll NOT unregistered.
                  File move failed. C:\\WINDOWS\\System32\\dskquota32.dll scheduled to be moved on reboot.
                  File C:\DOCUME~1\JULIEN~1\LOCALS~1\Temp\etilqs_gYT8gM5kpjiYIptGGAEx not found!
                  File C:\DOCUME~1\JULIEN~1\LOCALS~1\Temp\fla98A.tmp not found!
                  File move failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be moved on reboot.
                  C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_001_ moved successfully.
                  C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_002_ moved successfully.
                  C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_003_ moved successfully.
                  C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\Cache\_CACHE_MAP_ moved successfully.
                  C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\urlclassifier3.sqlite moved successfully.
                  C:\Documents and Settings\julien costes\Local Settings\Application Data\Mozilla\Firefox\Profiles\9ckgsgcf.default\XUL.mfl moved successfully.
                  0
                  1. dsl mais cest quoi le post 3 ???
                    0
                    1. Télécharge MalwareByte's :
                      http://www.malwarebytes.org/mbam.php ou ici :
                      http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                      * Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                      (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/ )

                      * Potasse le tuto pour te familiariser avec le prg :
                      https://forum.pcastuces.com/sujet.asp?f=31&s=3
                      ( cela dis, il est très simple d'utilisation ).

                      ! Déconnecte toi et ferme toutes applications en cours !

                      * Lance Malwarebyte's .

                      Fais un examen dit "Rapide" .

                      --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                      --> à la fin tu cliques sur "résultat" .
                      --> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

                      Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                      Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)
                      0
                      1. voici le rapport de mbam rien a signaler aucune infections mais qu'a mon ordi??? help me please! et si je formate et que je met xp trust ca pourais le faire?? il me fodrai récuperer mes drivers mais comment???

                        Malwarebytes' Anti-Malware 1.31
                        Version de la base de données: 1550
                        Windows 5.1.2600 Service Pack 2

                        02/01/2009 14:04:53
                        mbam-log-2009-01-02 (14-04-53).txt

                        Type de recherche: Examen rapide
                        Eléments examinés: 58468
                        Temps écoulé: 3 minute(s), 42 second(s)

                        Processus mémoire infecté(s): 0
                        Module(s) mémoire infecté(s): 0
                        Clé(s) du Registre infectée(s): 0
                        Valeur(s) du Registre infectée(s): 0
                        Elément(s) de données du Registre infecté(s): 0
                        Dossier(s) infecté(s): 0
                        Fichier(s) infecté(s): 0

                        Processus mémoire infecté(s):
                        (Aucun élément nuisible détecté)

                        Module(s) mémoire infecté(s):
                        (Aucun élément nuisible détecté)

                        Clé(s) du Registre infectée(s):
                        (Aucun élément nuisible détecté)

                        Valeur(s) du Registre infectée(s):
                        (Aucun élément nuisible détecté)

                        Elément(s) de données du Registre infecté(s):
                        (Aucun élément nuisible détecté)

                        Dossier(s) infecté(s):
                        (Aucun élément nuisible détecté)

                        Fichier(s) infecté(s):
                        (Aucun élément nuisible détecté)
                        0
                        1. Télécharge Random's System Information Tool (RSIT) par random/random et sauvegarde-le sur ton Bureau.
                          http://images.malwareremoval.com/random/RSIT.exe
                          * Double-clique sur RSIT.exe afin de lancer RSIT.
                          * Clique sur Continue à l'écran Disclaimer.
                          * Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
                          * Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

                          --> Poste le contenu de log.txt (<<qui sera affiché) ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

                          0
                          1. voici les 2 raports emis. il a lair costaud ce virus!!!!
                            rapport1

                            Logfile of random's system information tool 1.05 (written by random/random)
                            Run by julien costes at 2009-01-03 08:32:47
                            Microsoft Windows XP Professionnel Service Pack 2
                            System drive C: has 21 GB (20%) free of 105 GB
                            Total RAM: 2046 MB (77% free)

                            Logfile of Trend Micro HijackThis v2.0.2
                            Scan saved at 08:32:54, on 03/01/2009
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v7.00 (7.00.6000.16735)
                            Boot mode: Normal

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\csrss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\WINDOWS\ehome\ehtray.exe
                            C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
                            C:\Program Files\Eset\nod32kui.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\WINDOWS\system32\msdtc.exe
                            C:\WINDOWS\eHome\ehRecvr.exe
                            C:\WINDOWS\eHome\ehSched.exe
                            C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                            C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                            C:\Program Files\Eset\nod32krn.exe
                            C:\WINDOWS\system32\nvsvc32.exe
                            C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
                            C:\WINDOWS\system32\PnkBstrA.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\ehome\mcrdsvc.exe
                            C:\WINDOWS\system32\mqsvc.exe
                            C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                            C:\WINDOWS\system32\mqtgsvc.exe
                            C:\WINDOWS\system32\wbem\wmiprvse.exe
                            C:\WINDOWS\eHome\ehmsas.exe
                            C:\WINDOWS\system32\dllhost.exe
                            C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
                            C:\Program Files\Windows Live\Messenger\usnsvc.exe
                            C:\WINDOWS\system32\rundll32.exe
                            C:\Documents and Settings\julien costes\Bureau\RSIT.exe
                            C:\WINDOWS\system32\wbem\wmiprvse.exe
                            C:\Program Files\Trend Micro\HijackThis\julien costes.exe

                            R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.16.0.1:80
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
                            O2 - BHO: dsWebAllowBHO Class - {2F85D76C-0569-466F-A488-493E6BD0E955} - C:\Program Files\Windows Desktop Search\dsWebAllow.dll
                            O2 - BHO: (no name) - {73b81c6b-a374-465d-88d4-1a5c00e82931} - C:\WINDOWS\system32\nuvanifi.dll
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                            O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
                            O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
                            O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe
                            O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
                            O4 - HKLM\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S144.tmp" /EF "HKLM"
                            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                            O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                            O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /nodetect
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                            O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
                            O4 - HKLM\..\Run: [rafiwaruju] Rundll32.exe "C:\WINDOWS\system32\rilalelu.dll",s
                            O4 - HKLM\..\Run: [e899939a] rundll32.exe "C:\WINDOWS\system32\fuzuwigi.dll",b
                            O4 - HKLM\..\Run: [CPMebaaa006] Rundll32.exe "C:\WINDOWS\system32\lujivoni.dll",a
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI456E~1\OFFICE11\REFIEBAR.DLL
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O14 - IERESET.INF: START_PAGE_URL=https://www.msn.com/fr-fr?cobrand=hp-notebook.msn.com&ocid=HPDHP&pc=HPNTDF
                            O16 - DPF: {149E45D8-163E-4189-86FC-45022AB2B6C9} (SpinTop DRM Control) - file:///C:/Program%20Files/Monopoly/Images/stg_drm.ocx
                            O16 - DPF: {CC450D71-CC90-424C-8638-1F2DBAC87A54} (ArmHelper Control) - file:///C:/Program%20Files/Monopoly/Images/armhelper.ocx
                            O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                            O20 - AppInit_DLLs: C:\WINDOWS\System32\dskquota32.dll C:\WINDOWS\system32\mevabiri.dll C:\WINDOWS\System32\dskquota32.dll C:\WINDOWS\System32\dskquota32.dll C:\WINDOWS\System32\dskquota32.dll c:\windows\system32\lujivoni.dll,C:\WINDOWS\System32\dskquota32.dll
                            O20 - Winlogon Notify: e8999335511 - C:\WINDOWS\System32\dskquota32.dll
                            O21 - SSODL: SSODL - {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} - c:\windows\system32\lujivoni.dll
                            O22 - SharedTaskScheduler: STS - {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} - c:\windows\system32\lujivoni.dll
                            O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
                            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                            O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                            O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
                            O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
                            O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
                            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                            O23 - Service: PDAgent - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
                            O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
                            O23 - Service: PDExchange - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDExchange.exe
                            O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
                            O23 - Service: SolidWorks Licensing Service - SolidWorks - C:\Program Files\Fichiers communs\SolidWorks Shared\Service\SolidWorksLicensing.exe
                            0
                            1. -- Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.
                              -- Ne pas utiliser en dehors de ce cas de figure : dangereux!

                              Lors de son exécution,
                              ComboFix va vérifier si la Console de récupération Microsoft Windows est installée.
                              Avec des infections comme celles d'aujourd'hui, il est fortement conseillé de l'avoir pré-installée sur votre PC avant toute suppression de nuisibles.
                              Elle vous permettra de démarrer dans un mode spécial, de récupération (réparation), qui nous permet de vous aider plus facilement si jamais votre ordinateur rencontre un problème après une tentative de nettoyage.

                              Suivez les invites pour permettre à ComboFix de télécharger et installer la Console de récupération Microsoft Windows, et lorsque cela vous est demandé, acceptez le Contrat de Licence Utilisateur Final pour installer la Console de récupération Microsoft Windows.
                              Sous XP
                              https://support.microsoft.com/en-us/help/310994
                              Sous Vista
                              https://www.commentcamarche.net/list 13735 console de recuperation vista sur cd bootable
                              **Note importante: Si la Console de récupération Microsoft Windows est déjà installée, ComboFix continuera ses procédures de suppression de nuisibles.

                              Télécharges ComboFix à partir d'un de ces liens :
                              En premier
                              http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                              A lire
                              http://www.bleepingcomputer.com/combofix/fr/comment-utiliser­-combofix

                              Et important, enregistre le sur le bureau.

                              Avant d'utiliser ComboFix :

                              ? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

                              ? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

                              Une fois fait, sur ton bureau double-clic sur Combofix.exe.

                              - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

                              /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

                              - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

                              - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

                              ? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

                              ? Reviens sur le forum, et

                              copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

                              0
                              1. et si je formate avec xp tu croi que les virus vont partir? d tt facon je voulais le faire a therme dc si il faut le faire mintenant je le ferai! conseille moi stp lol merci
                                0
                                1. ah ben alors si tu veux formater
                                  0
                                  1. il fau mettre au moin trois jours pour l'enlever entierment
                                    0
                                    1. si si ,si tu veux formater ca marchera sans probleme
                                      0
                                      • 1
                                      • 2