Virus cheval de Troie TR/Vundo.Gen

Résolu
Edd83 -  
jlpjlp Messages postés 52399 Statut Contributeur sécurité -
Bonjour,
Je rencontre un probleme de virus du type cheval de Troie TR/Vundo.Gen.

Mon antivirus AntiVir m'indique plusieurs virus et leurs emplacement

C:\WINDOWS\system32\khfdEVPi.dll
C:\WINDOWS\system32\fcccBtuu.dll
C:\WINDOWS\system32\mhniplem.dll

Je n'arrive ni a les supprimer, ni a es mettre en quarantaine. Ils ne font que réapparaitre!

Pouvez vous m'aider,
merci d'avance
Edd
A voir également:

25 réponses

jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
Relance HijackThis, choisis "do a scan only" coche la case devant les lignes ci-dessous et clic en bas sur "fix checked".

R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: (no name) - {66A971C5-DC63-46CC-99F3-ABE91BDFE3A0} - (no file)

O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - (no file)

O2 - BHO: (no name) - {78C351B6-A2C3-4BD1-9F5B-652F6C876957} - (no file)
O2 - BHO: (no name) - {8D19E015-98D2-4E7C-B8D4-5A09095814C8} - (no file)
O2 - BHO: Multi Media Toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMul1.dll (file missing)
O2 - BHO: AL2Spy Class - {DC200356-0864-4F66-8964-5D43A19300F5} - C:\WINDOWS\AUTOLO~1\AL2DLL.dll
O2 - BHO: (no name) - {DD155E88-D574-42CC-ADC5-CB3027E75850} - (no file)

O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O20 - Winlogon Notify: awtsqOHY - C:\WINDOWS\
O20 - Winlogon Notify: fcccBtuu - C:\WINDOWS\
O20 - Winlogon Notify: khfFXnOG - khfFXnOG.dll (file missing)

_____________________

telecharge combofix:

http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Sauvegarde le sur ton bureau et pas ailleurs !

Ferme tous tes navigateurs (donc copie ou imprime les instructions avant)

Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

File::
E:\RECYCLER\restore.exe
C:\Program Files\Multi_Media\tbMul1.dll
Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\awtsqOHY]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\fcccBtuu]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\khfFXnOG]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{fbc01d77-1a1b-11dd-8c0f-000d3c381104}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{78C351B6-A2C3-4BD1-9F5B-652F6C876957}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{8D19E015-98D2-4E7C-B8D4-5A09095814C8}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b5146c40-189a-4311-bda9-fbae3e023187}]

Enregistre ce fichier sous le nom CFscript

Fait un glisser/déposer de ce fichier CFscrïpt sur le fichier ComboFix.exe

Clique sur le fichier CFScript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFScript vienne recouvrir l'icône de Combofix. Relache la souris. Combofix va démarrer.

Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

Ne touche à rien tant que le scan n'est pas terminé.

Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

_____________

analyse ce fichier sur virus total et colle le rapport: https://www.virustotal.com/gui/

C:\WINDOWS\AUTOLO~1\AL2DLL.dll

_____________

colle un rapport avec antivir que tu as

a plus
0
Edd83 Messages postés 13 Statut Membre
 
Alors j'ai fait 'analyse avec ComboFix et voici le rapport:

ComboFix 09-02-06.02 - Cécile Richard 2009-02-07 16:42:07.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.1.1036.18.1022.555 [GMT 3:00]
Lancé depuis: c:\documents and settings\Cécile Richard\Bureau\ComboFix.exe
Commutateurs utilisés :: c:\documents and settings\Cécile Richard\Bureau\CFscript.txt
AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated)
* Un nouveau point de restauration a été créé

FILE ::
c:\program files\Multi_Media\tbMul1.dll
e:\recycler\restore.exe
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\inf\rundll33.exe
c:\windows\system32\UTSCSI.EXE
c:\windows\xccwinsys.ini

.
((((((((((((((((((((((((((((( Fichiers créés du 2009-01-07 au 2009-02-07 ))))))))))))))))))))))))))))))))))))
.

2009-02-05 20:16 . 2009-02-05 20:16 <REP> d-------- C:\_OTMoveIt
2009-02-05 19:17 . 2009-02-05 19:42 <REP> d-------- c:\program files\FindyKill
2009-02-05 17:59 . 2009-02-05 18:59 <REP> d-------- C:\ToolBar SD
2009-02-05 16:23 . 2009-02-05 16:23 <REP> d-------- C:\rsit
2009-02-05 16:23 . 2009-02-07 16:26 <REP> d-------- c:\program files\trend micro
2009-02-04 11:18 . 2009-02-04 11:18 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\ArcSoft
2009-02-01 14:02 . 2009-02-01 14:02 262,144 --a------ c:\documents and settings\ROMAIN~2
2009-02-01 14:00 . 2009-02-01 14:00 262,144 --a------ c:\documents and settings\ROMAIN~1
2009-02-01 13:55 . 2009-02-01 13:55 <REP> d-------- c:\program files\Avira
2009-02-01 13:55 . 2009-02-01 13:55 <REP> d-------- c:\documents and settings\All Users\Application Data\Avira
2009-02-01 11:08 . 2009-02-01 11:10 <REP> d-------- c:\program files\Malwarebytes' Anti-Malware
2009-02-01 11:08 . 2009-02-01 11:08 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\Malwarebytes
2009-02-01 11:08 . 2009-02-01 11:08 <REP> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
2009-02-01 11:08 . 2009-01-14 16:11 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-01 11:08 . 2009-01-14 16:11 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-01-30 19:22 . 2009-02-07 16:42 <REP> d-------- c:\windows\system32\inf
2009-01-21 14:07 . 2009-02-07 16:42 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\DNA
2009-01-20 21:15 . 2009-01-26 19:23 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\BitTorrent
2009-01-19 21:26 . 2009-02-03 09:55 <REP> d-------- c:\documents and settings\Cécile Richard\Tracing
2009-01-19 21:26 . 2009-02-03 09:55 <REP> d-------- c:\documents and settings\Cécile Richard\Tracing
2009-01-19 21:25 . 2009-01-19 21:25 <REP> d-------- c:\program files\Microsoft
2009-01-19 21:24 . 2009-01-19 21:24 <REP> d-------- c:\program files\Windows Live SkyDrive
2009-01-19 20:28 . 2009-01-19 20:28 <REP> d-------- c:\program files\Fichiers communs\Windows Live
2009-01-19 14:54 . 2009-01-26 10:01 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\XnView
2009-01-19 14:53 . 2009-01-19 14:53 <REP> d-------- c:\program files\XnView
2009-01-19 13:02 . 2009-01-26 10:40 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\Apple Computer
2009-01-19 11:50 . 2009-01-19 11:50 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\YouSendIt
2009-01-19 10:56 . 2009-01-19 10:57 347 --a------ c:\windows\ulead32.ini
2009-01-19 10:52 . 2009-01-19 10:52 <REP> d-------- c:\documents and settings\Cécile Richard\Application Data\Nikon

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-07 12:42 --------- d-----w c:\program files\DNA
2009-02-06 15:35 --------- d-----w c:\documents and settings\All Users\Application Data\Google Updater
2009-02-05 17:29 --------- d-----w c:\program files\Mozilla Thunderbird
2009-02-05 16:45 --------- d-----w c:\documents and settings\All Users\Application Data\Novatel Wireless
2009-02-05 16:26 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\AdobeUM
2009-02-05 11:51 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\Skype
2009-02-05 08:51 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\skypePM
2009-02-04 08:15 --------- d-----w c:\program files\Formtec Design Pro 6
2009-02-01 07:22 --------- d-----w c:\program files\Spybot - Search & Destroy
2009-02-01 07:19 --------- d-----w c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-01-28 11:30 --------- d-----w c:\program files\GlobalMapper9
2009-01-21 11:07 --------- d-----w c:\program files\BitTorrent
2009-01-19 18:24 --------- d-----w c:\program files\Windows Live
2009-01-19 07:52 20 ---h--w c:\documents and settings\All Users\Application Data\PKP_DLec.DAT
2009-01-19 07:52 20 ---h--w c:\documents and settings\All Users\Application Data\PKP_DLds.DAT
2009-01-08 14:39 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\FileZilla
2009-01-05 11:13 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\Thunderbird
2008-12-18 05:12 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\Cyberlink
2008-12-15 13:43 --------- d-----w c:\documents and settings\All Users\Application Data\pdf995
2008-12-12 15:12 --------- d-----w c:\documents and settings\Cécile Richard\Application Data\gtk-2.0
2008-12-11 10:57 333,952 ----a-w c:\windows\system32\drivers\srv.sys
2008-12-02 19:37 49,480 ----a-w c:\windows\system32\sirenacm.dll
2006-11-17 16:27 2,532,922 ----a-w c:\windows\inf\SET4B.tmp
2005-03-10 14:42 99,840 ----a-w c:\program files\Hardcopy.exe
2004-03-11 10:27 40,960 ----a-w c:\program files\Uninstall_CDS.exe
2008-01-17 21:53 1,052,672 ----a-w c:\program files\mozilla firefox\plugins\CilDll.dll
2008-01-17 21:53 274,432 ----a-w c:\program files\mozilla firefox\plugins\ScriptObj.dll
2007-08-07 14:49 56 --sh--r c:\windows\system32\C4EFF9D8DD.sys
2007-08-07 14:49 1,994 --sha-w c:\windows\system32\KGyGaAvL.sys
2008-08-26 11:19 32,768 --sha-w c:\windows\system32\config\systemprofile\Local Settings\Historique\History.IE5\MSHist012008082620080827\index.dat
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"BitTorrent DNA"="c:\program files\DNA\btdna.exe" [2009-01-21 342848]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2008-09-16 1833296]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HPDJ Taskbar Utility"="c:\windows\system32\spool\drivers\w32x86\3\hpztsb08.exe" [2003-03-26 172032]
"DeviceDiscovery"="c:\program files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe" [2002-12-02 40960]
"Creative WebCam Tray"="c:\program files\Creative\Shared Files\CAMTRAY.EXE" [2004-07-23 245760]
"RemoteControl"="c:\program files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" [2003-12-08 32768]
"InCD"="c:\program files\Ahead\InCD\InCD.exe" [2004-09-07 1400944]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"IntelZeroConfig"="c:\program files\Intel\Wireless\bin\ZCfgSvc.exe" [2005-12-28 667718]
"IntelWireless"="c:\program files\Intel\Wireless\Bin\ifrmewrk.exe" [2005-12-28 602182]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-01-19 7401472]
"Dell QuickSet"="c:\program files\Dell\QuickSet\quickset.exe" [2006-04-06 1032192]
"Apoint"="c:\program files\Apoint\Apoint.exe" [2005-10-07 176128]
"Panasonic Device Monitor Wakeup"="c:\program files\Panasonic\Device Monitor\dmwakeup.exe" [2004-12-27 303104]
"Panasonic Device Manager for KX-FLB800/FLM650 Series"="c:\program files\Panasonic\KX-FLB800_FLM650 Series\ResPcDev.exe" [2005-09-22 94208]
"Panasonic PCFAX for KX-FLB800/FLM650 Series"="c:\program files\Panasonic\KX-FLB800_FLM650 Series\KmPcFax.exe" [2005-12-01 720896]
"UnlockerAssistant"="c:\program files\Unlocker\UnlockerAssistant.exe" [2008-05-02 15872]
"mxomssmenu"="c:\program files\Maxtor\OneTouch Status\maxmenumgr.exe" [2007-09-06 169264]
"AppleSyncNotifier"="c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2008-09-03 111936]
"LogitechCommunicationsManager"="c:\program files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe" [2007-07-25 563984]
"LogitechQuickCamRibbon"="c:\program files\Logitech\QuickCam\Quickcam.exe" [2007-07-25 2027792]
"avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"NVHotkey"="nvHotkey.dll" [2006-01-19 c:\windows\system32\nvhotkey.dll]
"SigmatelSysTrayApp"="stsystra.exe" [2006-03-24 c:\windows\stsystra.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"Picasa Media Detector"="c:\program files\Picasa2\PicasaMediaDetector.exe" [2007-09-28 443968]

c:\documents and settings\C‚cile Richard\Menu D‚marrer\Programmes\D‚marrage\
Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-03-16 113664]

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Adobe Reader Synchronizer.lnk - c:\program files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe [2007-05-11 738968]
Assistant d'Acrobat.lnk - c:\program files\Adobe\Acrobat 6.0\Distillr\acrotray.exe [2003-10-24 217194]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Reader 8.0\Reader\reader_sl.exe [2007-11-17 40048]
Logitech Desktop Messenger.lnk - c:\program files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-10-02 67128]
NkbMonitor.exe.lnk - c:\program files\Nikon\PictureProject\NkbMonitor.exe [2007-08-12 118784]
Privoxy.lnk - c:\program files\Vidalia Bundle\Privoxy\privoxy.exe [2006-11-20 250368]
Run Google Web Accelerator.lnk - c:\program files\Google\Web Accelerator\GoogleWebAccWarden.exe [2007-07-09 1134592]
Service Manager.lnk - c:\program files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe [2005-05-03 81920]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.l3acm"= l3codecp.acm

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Panasonic\\TrapMonitor\\Trapmnnt.exe"=
"c:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"c:\\Program Files\\Yahoo!\\Messenger\\YServer.exe"=
"c:\\Program Files\\Microsoft Office\\OFFICE11\\WINWORD.EXE"=
"c:\\Program Files\\BitTorrent\\bittorrent.exe"=
"c:\\Program Files\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=
"c:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"c:\\Program Files\\Fichiers communs\\AOL\\System Information\\sinf.exe"=
"c:\\Program Files\\Djingle\\Clicmovies\\Plugin Clicmovies.exe"=
"c:\\Program Files\\BitTorrent_DNA\\dna.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=
"c:\\Program Files\\DNA\\btdna.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"6881:TCP"= 6881:TCP:6881

R2 Panasonic Local Printer Service;Panasonic Local Printer Service;c:\progra~1\PANASO~1\LocalCom\lmsrvnt.exe [2007-02-05 36864]
S3 alcan5ln;SpeedTouch(tm) USB ADSL RFC1483 Networking Driver (NDIS);c:\windows\system32\drivers\alcan5ln.sys [2007-08-22 36256]
S3 nmwcdnsu;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsu.sys [2008-07-09 138112]
S3 nmwcdnsuc;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsuc.sys [2008-07-09 8320]
S3 ST330;ST330;c:\windows\system32\drivers\st330.sys [2007-02-04 30464]
S3 STBUS;STBUS;c:\windows\system32\drivers\stbus.sys [2007-02-04 12672]
S3 stppp;Speedtouch PPP Adapter Adapter;c:\windows\system32\drivers\stppp.sys [2007-02-04 32000]
S3 V0100VID;Creative WebCam Vista Pro;c:\windows\system32\drivers\V0100Vid.sys [2007-02-04 91155]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\G]
\Shell\AutoRun\command - G:\Launch.exe
.
Contenu du dossier 'Tâches planifiées'

2009-02-03 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]
.
- - - - ORPHELINS SUPPRIMES - - - -

HKU-Default-Run-Nokia.PCSync - c:\program files\Nokia\Nokia PC Suite 6\PcSync2.exe


.
------- Examen supplémentaire -------
.
mWindow Title =
uInternet Connection Wizard,ShellNext = ftp://ftp.creocean.fr/Creo_Users/
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
Trusted Zone: canalplay.com
Trusted Zone: canalplusactive.com
Handler: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - c:\program files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
FF - ProfilePath - c:\documents and settings\Cécile Richard\Application Data\Mozilla\Firefox\Profiles\cghzbqg0.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.netvibes.com/#General|about:blank
FF - component: c:\program files\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\progra~1\Yahoo!\Common\npyaxmpb.dll
FF - plugin: c:\program files\Fichiers communs\mpDRM\NPMPDRM.dll
FF - plugin: c:\program files\Google\Google Updater\2.4.1368.5602\npCIDetect13.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npbittorrent.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npmozax.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\NPMPDRM.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npornap.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\NpPlayercmv.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll

---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\defaults\pref\activex.js - pref("capability.policy.default.ClassID.CIDA3781C17-DF39-4819-B5F4-84587BDA08E5", "AllAccess");
c:\program files\Mozilla Firefox\defaults\pref\activex.js - pref("capability.policy.default.ClassID.CID2F13EF7E-9F89-47F0-B4E5-D461B1AA6902", "AllAccess");
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-07 16:43:18
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•9~*]
"C040AC1900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"

[HKEY_LOCAL_MACHINE\software\mpDRM\LicenseStore*]
@DACL=

[HKEY_LOCAL_MACHINE\software\Ulead Systems\Ulead Photo Express My Custom Edition]
@DACL=(02 0000)
.
Heure de fin: 2009-02-07 16:45:04
ComboFix-quarantined-files.txt 2009-02-07 13:45:02

Avant-CF: 7 502 864 384 octets libres
Après-CF: 7,521,579,008 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

225 --- E O F --- 2009-01-16 14:29:17



Puis j'ai voulu analyser le fichier C:\WINDOWS\AUTOLO~1\AL2DLL.dll avec virustotal mais comme la derniere fois il ne trouve pas ce fichier?

Sinon je te mets le rapport de antivir:




Avira AntiVir Personal
Date de création du fichier de rapport : samedi 7 février 2009 16:52

La recherche porte sur 1319923 souches de virus.

Détenteur de la licence :Avira AntiVir PersonalEdition Classic
Numéro de série : 0000149996-ADJIE-0001
Plateforme : Windows XP
Version de Windows :(Service Pack 3) [5.1.2600]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l'ordinateur :CREOCEAN-QATAR

Informations de version :
BUILD.DAT : 8.2.0.52 16931 Bytes 02/12/2008 14:55:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 18/11/2008 06:21:00
AVSCAN.DLL : 8.1.4.1 49921 Bytes 21/07/2008 11:44:27
LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 10:44:16
LUKERES.DLL : 8.1.4.0 13057 Bytes 04/07/2008 05:30:27
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 09:30:36
ANTIVIR1.VDF : 7.1.1.113 2817536 Bytes 14/01/2009 10:57:29
ANTIVIR2.VDF : 7.1.1.207 1359360 Bytes 30/01/2009 10:57:54
ANTIVIR3.VDF : 7.1.1.238 266752 Bytes 06/02/2009 15:28:30
Version du moteur: 8.2.0.74
AEVDF.DLL : 8.1.1.0 106868 Bytes 01/02/2009 10:58:34
AESCRIPT.DLL : 8.1.1.42 344441 Bytes 05/02/2009 11:00:07
AESCN.DLL : 8.1.1.6 127348 Bytes 01/02/2009 10:58:28
AERDL.DLL : 8.1.1.3 438645 Bytes 04/11/2008 11:58:38
AEPACK.DLL : 8.1.3.8 397684 Bytes 05/02/2009 11:00:02
AEOFFICE.DLL : 8.1.0.33 196987 Bytes 01/02/2009 10:58:21
AEHEUR.DLL : 8.1.0.90 1573237 Bytes 05/02/2009 10:59:54
AEHELP.DLL : 8.1.2.0 119159 Bytes 01/02/2009 10:58:05
AEGEN.DLL : 8.1.1.12 328053 Bytes 01/02/2009 10:58:03
AEEMU.DLL : 8.1.0.9 393588 Bytes 14/10/2008 08:05:56
AECORE.DLL : 8.1.6.4 176501 Bytes 03/02/2009 10:57:56
AEBB.DLL : 8.1.0.3 53618 Bytes 14/10/2008 08:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 06:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 07:27:58
AVREP.DLL : 8.0.0.2 98344 Bytes 31/07/2008 10:02:15
AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 09:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 06:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 10:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 15:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 10:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 10:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 04/07/2008 05:23:16
RCTEXT.DLL : 8.0.52.1 86273 Bytes 17/07/2008 08:08:43

Configuration pour la recherche actuelle :
Nom de la tâche..................: Contrôle intégral du système
Fichier de configuration.........: c:\program files\avira\antivir personaledition classic\sysscan.avp
Documentation....................: bas
Action principale................: interactif
Action secondaire................: ignorer
Recherche sur les secteurs d'amorçage maître: marche
Recherche sur les secteurs d'amorçage: marche
Secteurs d'amorçage..............: C:,
Recherche dans les programmes actifs: marche
Recherche en cours sur l'enregistrement: marche
Recherche de Rootkits............: arrêt
Fichier mode de recherche........: Sélection de fichiers intelligente
Recherche sur les archives.......: marche
Limiter la profondeur de récursivité: 20
Archive Smart Extensions.........: marche
Heuristique de macrovirus........: marche
Heuristique fichier..............: moyen

Début de la recherche : samedi 7 février 2009 16:52

La recherche sur les processus démarrés commence :
Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
Processus de recherche 'firefox.exe' - '1' module(s) sont contrôlés
Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'TeaTimer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'COCIManager.exe' - '1' module(s) sont contrôlés
Processus de recherche 'GoogleWebAccClient.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Dot1XCfg.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sqlmangr.exe' - '1' module(s) sont contrôlés
Processus de recherche 'GoogleWebAccWarden.exe' - '1' module(s) sont contrôlés
Processus de recherche 'privoxy.exe' - '1' module(s) sont contrôlés
Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wmiprvse.exe' - '1' module(s) sont contrôlés
Processus de recherche 'iPodService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LogitechDesktopMessenger.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LVComSer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'acrotray.exe' - '1' module(s) sont contrôlés
Processus de recherche 'btdna.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Communications_Helper.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ApntEx.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hidfind.exe' - '1' module(s) sont contrôlés
Processus de recherche 'RegSrvc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Trapmnnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LMSRVNT.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'nvsvc32.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ResPcDev.exe' - '1' module(s) sont contrôlés
Processus de recherche 'DMWakeup.exe' - '1' module(s) sont contrôlés
Processus de recherche 'NicConfigSvc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sqlservr.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Apoint.exe' - '1' module(s) sont contrôlés
Processus de recherche 'MDM.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'stsystra.exe' - '1' module(s) sont contrôlés
Processus de recherche 'quickset.exe' - '1' module(s) sont contrôlés
Processus de recherche 'iFrmewrk.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ZCfgSvc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'InCD.exe' - '1' module(s) sont contrôlés
Processus de recherche 'PDVDServ.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SyncServices.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpotdd01.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpztsb08.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LVComSer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'GoogleUpdaterService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'mDNSResponder.exe' - '1' module(s) sont contrôlés
Processus de recherche 'BTNtService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'AppleMobileDeviceService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'WLKEEPER.exe' - '1' module(s) sont contrôlés
Processus de recherche 'S24EvMon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'EvtEng.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'InCDsrv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
'67' processus ont été contrôlés avec '67' modules

La recherche sur les secteurs d'amorçage maître commence :
Secteur d'amorçage maître HD0
[INFO] Aucun virus trouvé !

La recherche sur les secteurs d'amorçage commence :
Secteur d'amorçage 'C:\'
[INFO] Aucun virus trouvé !

La recherche sur les renvois aux fichiers exécutables (registre) commence.
Le registre a été contrôlé ( '77' fichiers).


La recherche sur les fichiers sélectionnés commence :

Recherche débutant dans 'C:\'
C:\pagefile.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
C:\System Volume Information\_restore{F0F4D457-C661-4F30-AB6C-AB3B68E4ADDF}\RP644\A0192785.dll
[RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49be9929.qua' !
C:\System Volume Information\_restore{F0F4D457-C661-4F30-AB6C-AB3B68E4ADDF}\RP644\A0192793.dll
[RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49be992c.qua' !
C:\System Volume Information\_restore{F0F4D457-C661-4F30-AB6C-AB3B68E4ADDF}\RP644\A0192795.dll
[RESULTAT] Contient le cheval de Troie TR/Monder.avgr
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49be992e.qua' !
C:\System Volume Information\_restore{F0F4D457-C661-4F30-AB6C-AB3B68E4ADDF}\RP644\A0193158.exe
[RESULTAT] Contient le cheval de Troie TR/Trash.Gen
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49be9941.qua' !


Fin de la recherche : samedi 7 février 2009 17:34
Temps nécessaire: 41:56 Minute(s)

La recherche a été effectuée intégralement

9415 Les répertoires ont été contrôlés
397444 Des fichiers ont été contrôlés
4 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
4 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
1 Impossible de contrôler des fichiers
397439 Fichiers non infectés
2112 Les archives ont été contrôlées
1 Avertissements
4 Consignes


merci
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
ok vire ce qui est en quarantaine dans antivir

___________

Télécharge ToolsCleaner sur ton bureau.
--> http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
# Clique sur Recherche et laisse le scan agir ...
# Clique sur Suppression pour finaliser.
# Tu peux, si tu le souhaites, te servir des Options facultatives.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

___________

Désactive ta restauration systeme puis redemarre ton ordi puis réactive là comme ceci:
https://www.informatruc.com

____________

encore des souci? comment se comporte ton pc?

rq:
pour protéger gratos ton ordi

http://www.commentcamarche.net/telecharger/logiciel 4 securite

mettre un antivirus

ANTIVIR ou AVG8 ou (AVAST )
https://www.malekal.com/avira-free-security-antivirus-gratuit/ (merci Malekal)
-------------
des anti-espions :
MalwareByte's Anti-Malware + SPYBOT +/- si tea timer non active de spybot:
WINDOWS DEFENDER ou SPYWARE TERMINATOR

+
SPYWAREBLASTER pour immuniser le système contre vundo notamment mais en anglais (mais facile d'utilisation : il suffit de faire "update" pour mettre à jour tous les mois et ensuite" enable all protection" pour immuniser)...

Rq : spybot … sortent de nouvelles versions régulièrement, vérifiez que vous avez la dernière version
--------
un pare feu :
celui de (Windows) ou mieux Online armor ou KERIO ou JETICO ou ZONE ALARM (mettre que le parefeu gratuit) ou COMODO

http://www.commentcamarche.net/telecharger/telecharger 34055356 online armor personal firewall
https://www.01net.com/telecharger/windows/Securite/firewall/fiches/39911.html
https://forum.pcastuces.com/sujet.asp?f=25&s=35606
https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html
https://manuelsdaide.com/contact/
http://www.open-files.com/forum/index.php?showtopic=29277
http://www.commentcamarche.net/telecharger/telecharger 157 zonealarm

-----------
CCLEANER pour effacer les traces de surf
---------
naviguer avec firefox ou safari ou opera et non internet explorer plus touché par les virus
http://www.mozilla-europe.org/fr/products/firefox/
0
Edd83 Messages postés 13 Statut Membre
 
Salut, alors j'ai tout efface dans Avira!

J'a lance toolscleaner. Il me reste encore sur le bureau RAV.exe, Combofix.exe et puis Tools cleaner2.exe. Est-ce que je peux aussi es effacer maintenant?

Voici le rapport de Toolscleaner:

[ Rapport ToolsCleaner version 2.3.0 (par A.Rothstein & dj QUIOU) ]

-->- Recherche:

C:\Combofix.txt: trouvé !
C:\TB.txt: trouvé !
C:\FindyKill.txt: trouvé !
C:\Combofix: trouvé !
C:\Qoobox: trouvé !
C:\_OtMoveIt: trouvé !
C:\Toolbar SD: trouvé !
C:\Rsit: trouvé !
C:\Documents and Settings\Cécile Richard\Bureau\ComboFix.exe: trouvé !
C:\Documents and Settings\Cécile Richard\Bureau\HijackThis.exe: trouvé !
C:\Documents and Settings\Cécile Richard\Bureau\ToolBarSD.exe: trouvé !
C:\Documents and Settings\Cécile Richard\Bureau\FindyKill.txt: trouvé !
C:\Documents and Settings\Cécile Richard\Bureau\OTMoveIt3.exe: trouvé !
C:\Documents and Settings\Cécile Richard\Bureau\Rsit.exe: trouvé !
C:\Documents and Settings\Cécile Richard\Menu Démarrer\Programmes\FindyKill: trouvé !
C:\Program Files\FindyKill: trouvé !
C:\Program Files\trend micro\HijackThis.exe: trouvé !
C:\Program Files\trend micro\hijackthis.log: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\Cécile Richard\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!
C:\Documents and Settings\Cécile Richard\Bureau\HijackThis.exe: supprimé !
C:\Documents and Settings\Cécile Richard\Bureau\ToolBarSD.exe: supprimé !
C:\Program Files\trend micro\HijackThis.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\TB.txt: supprimé !
C:\FindyKill.txt: supprimé !
C:\Documents and Settings\Cécile Richard\Bureau\FindyKill.txt: supprimé !
C:\Documents and Settings\Cécile Richard\Bureau\OTMoveIt3.exe: supprimé !
C:\Documents and Settings\Cécile Richard\Bureau\Rsit.exe: supprimé !
C:\Program Files\trend micro\hijackthis.log: supprimé !
C:\Combofix: supprimé !
C:\Qoobox: supprimé !
C:\_OtMoveIt: supprimé !
C:\Toolbar SD: supprimé !
C:\Rsit: supprimé !
C:\Documents and Settings\Cécile Richard\Menu Démarrer\Programmes\FindyKill: supprimé !
C:\Program Files\FindyKill: supprimé !

Pour le moment l'ordi tourne bien, Avira a refait son scan journalier auj et na rien trouve! puis j'ai scanne mes disk
dure externes avec Avira aussi et ils ont rien detecter.

Merci beaucoup!
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
ok parfait

vire combofix

C:\Documents and Settings\Cécile Richard\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!

bonne continuation
0
Edd83 Messages postés 13 Statut Membre
 
Merci beaucoup pour ton aide! Tu as ete super cool et pro! Je n'y serai jamais arrrive sans toi!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
de rien!
0