Virut.nbk
Résolu/Fermé
ADAM
-
13 févr. 2009 à 15:10
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 - 17 févr. 2009 à 15:14
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 - 17 févr. 2009 à 15:14
37 réponses
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
15 févr. 2009 à 21:10
15 févr. 2009 à 21:10
(suite)
Quand tu auras posté le rapport OAD.
A)- Télécharge combofix.exe http://download.bleepingcomputer.com/sUBs/ComboFix.exe de sUBs et sauvegarde le sur ton bureau (et pas ailleurs).
Un guide et un tutoriel sur l'utilisation de ComboFix https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Assure-toi que tous les programmes sont fermés avant de commencer.
==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.
==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de ton Antispywares, (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).
• Double-clique combofix.exe afin de l'exécuter.
Clique sur "Oui" au message de Limitation de Garantie qui s'affiche.
Il est possible que ton pare-feu (firewall) te demande si tu acceptes ou non l'accès de nircmd.cfexe à la zone sûre: accepte.
Ou bien --> Réponds oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
• Ne ferme pas la fenêtre qui vient de s'ouvrir, tu te retrouverais avec un bureau vide.
Laisse se dérouler le scan.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme. Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 50 étapes d’analyse)./i\
• Lorsque l'analyse sera terminée, un rapport apparaîtra.
Copie-colle ce rapport dans ta prochaine réponse.
Le rapport se trouve dans : C:\Combofix.txt (si jamais).
B)- Télécharge System Repair Engineer - SREng (par Smallfrogs) sur ton Bureau :
http://www.kztechs.com/eng/download.html
Et clic comme indiqué ici https://www.hiboox.com
Extrais tout son contenu sur ton Bureau
(clic-droit sur le fichier .zip >> "Extraire tout...")
Du dossier sreng2 qui se trouve maintenant sur ton Bureau, double-clique sur SREngPS.exe afin de lancer l'outil
Clique sur "Smart Scan"
Ensuite, clique sur le bouton [Scan]. L'analyse durera quelques instants.
Lorsque complété, clique sur le bouton [Save Reports]
Sauvegarde le rapport sur ton Bureau
Copie/colle le contenu du fichier SREnglLOG.log dans ta prochaine réponse, s'il te plait
Merci
Al.
Quand tu auras posté le rapport OAD.
A)- Télécharge combofix.exe http://download.bleepingcomputer.com/sUBs/ComboFix.exe de sUBs et sauvegarde le sur ton bureau (et pas ailleurs).
Un guide et un tutoriel sur l'utilisation de ComboFix https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Assure-toi que tous les programmes sont fermés avant de commencer.
==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.
==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de ton Antispywares, (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).
• Double-clique combofix.exe afin de l'exécuter.
Clique sur "Oui" au message de Limitation de Garantie qui s'affiche.
Il est possible que ton pare-feu (firewall) te demande si tu acceptes ou non l'accès de nircmd.cfexe à la zone sûre: accepte.
Ou bien --> Réponds oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
• Ne ferme pas la fenêtre qui vient de s'ouvrir, tu te retrouverais avec un bureau vide.
Laisse se dérouler le scan.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme. Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 50 étapes d’analyse)./i\
• Lorsque l'analyse sera terminée, un rapport apparaîtra.
Copie-colle ce rapport dans ta prochaine réponse.
Le rapport se trouve dans : C:\Combofix.txt (si jamais).
B)- Télécharge System Repair Engineer - SREng (par Smallfrogs) sur ton Bureau :
http://www.kztechs.com/eng/download.html
Et clic comme indiqué ici https://www.hiboox.com
Extrais tout son contenu sur ton Bureau
(clic-droit sur le fichier .zip >> "Extraire tout...")
Du dossier sreng2 qui se trouve maintenant sur ton Bureau, double-clique sur SREngPS.exe afin de lancer l'outil
Clique sur "Smart Scan"
Ensuite, clique sur le bouton [Scan]. L'analyse durera quelques instants.
Lorsque complété, clique sur le bouton [Save Reports]
Sauvegarde le rapport sur ton Bureau
Copie/colle le contenu du fichier SREnglLOG.log dans ta prochaine réponse, s'il te plait
Merci
Al.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
15 févr. 2009 à 22:24
15 févr. 2009 à 22:24
OK
Déjà un souci en moins.
Déjà un souci en moins.
Destrio5
Messages postés
85985
Date d'inscription
dimanche 11 juillet 2010
Statut
Modérateur
Dernière intervention
17 février 2023
10 298
15 févr. 2009 à 22:27
15 févr. 2009 à 22:27
"[COLOR=RED] c:\windows\explorer.exe . . . est infecté!!/COLOR"
---> Toujours infecté.
Un scan avec Dr.Web CureIt! et/ou un scan avec AVPTool serait une bonne idée je pense.
---> Toujours infecté.
Un scan avec Dr.Web CureIt! et/ou un scan avec AVPTool serait une bonne idée je pense.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
15 févr. 2009 à 22:39
15 févr. 2009 à 22:39
Merci Destrio,
J'hésite encore sur ceci:
Drivers
2009-02-15 19:11 . 2009-02-15 19:11 33,920 --a------ c:\windows\system32\drivers\aqwibcfu.sys
[aqwibcfu / aqwibcfu][Running/Boot Start]
<\SystemRoot\System32\Drivers\aqwibcfu.sys><N/A>
[mbr / mbr][Stopped/Manual Start]
<\??\C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys><N/A>
[C:\Program Files\Messenger Plus! Live\Detoured.dll] [N/A, ]
On va essayer; comme ceci:
Télécharge DrWeb
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
La version est automatiquement à jour.
Tuto https://www.malekal.com/tutorial-et-guidedr-web-cureit/
Installe-le.
==> branche les USB et Disque dur externes .
Ensuite clique sur « cureit.exe » http://img210.imageshack.us/img210/3301/screenshot137xp7.png pour commencer le scan.
• Clique Ok à l'invite de l'analyse rapide. Ce scan permet l'analyse des processus chargés en mémoire ; s'il trouve des processus infectés, clique le bouton « Oui pour tout » à l'invite.
**Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" ; clique sur le "X" pour fermer la fenêtre
• Lorsque le scan rapide est terminé, Clique sur le menu Options >> Changer la configuration;
• Choisis l'onglet "Scanner", et décoche "Analyse heuristique". Clique sur "Ok"
• De retour à la fenêtre principale : clique sur le bouton radio "Analyse complète".
• Clique sur la flèche verte sur la droite, et le scan débutera.
• Clique Oui pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique sur "Désinfecter".
• Lorsque le scan sera complété, regarde si tu peux cliquer sur cette icône, adjacente aux fichiers détectés : http://users.telenet.be/bluepatchy/miekiemoes/images/check.gif
• Si oui, alors clique dessus et ensuite clique sur l'icône "Suivant", au dessous, et choisis Déplacer en quarantaine l'objet indésirable
• Du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapport
• Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
• Ferme Dr.Web Cureit
•
• Redémarre ton ordi (*très important*), car certains fichiers peuvent être déplacés/réparés au redémarrage.
• Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de l'outil Dr.Web dans ta prochaine réponse.
Al.
J'hésite encore sur ceci:
Drivers
2009-02-15 19:11 . 2009-02-15 19:11 33,920 --a------ c:\windows\system32\drivers\aqwibcfu.sys
[aqwibcfu / aqwibcfu][Running/Boot Start]
<\SystemRoot\System32\Drivers\aqwibcfu.sys><N/A>
[mbr / mbr][Stopped/Manual Start]
<\??\C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys><N/A>
[C:\Program Files\Messenger Plus! Live\Detoured.dll] [N/A, ]
On va essayer; comme ceci:
Télécharge DrWeb
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
La version est automatiquement à jour.
Tuto https://www.malekal.com/tutorial-et-guidedr-web-cureit/
Installe-le.
==> branche les USB et Disque dur externes .
Ensuite clique sur « cureit.exe » http://img210.imageshack.us/img210/3301/screenshot137xp7.png pour commencer le scan.
• Clique Ok à l'invite de l'analyse rapide. Ce scan permet l'analyse des processus chargés en mémoire ; s'il trouve des processus infectés, clique le bouton « Oui pour tout » à l'invite.
**Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" ; clique sur le "X" pour fermer la fenêtre
• Lorsque le scan rapide est terminé, Clique sur le menu Options >> Changer la configuration;
• Choisis l'onglet "Scanner", et décoche "Analyse heuristique". Clique sur "Ok"
• De retour à la fenêtre principale : clique sur le bouton radio "Analyse complète".
• Clique sur la flèche verte sur la droite, et le scan débutera.
• Clique Oui pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique sur "Désinfecter".
• Lorsque le scan sera complété, regarde si tu peux cliquer sur cette icône, adjacente aux fichiers détectés : http://users.telenet.be/bluepatchy/miekiemoes/images/check.gif
• Si oui, alors clique dessus et ensuite clique sur l'icône "Suivant", au dessous, et choisis Déplacer en quarantaine l'objet indésirable
• Du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapport
• Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
• Ferme Dr.Web Cureit
•
• Redémarre ton ordi (*très important*), car certains fichiers peuvent être déplacés/réparés au redémarrage.
• Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de l'outil Dr.Web dans ta prochaine réponse.
Al.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
15 févr. 2009 à 23:31
15 févr. 2009 à 23:31
ADAM,
Encore quelques minutes; puis au lit.
Al.
Encore quelques minutes; puis au lit.
Al.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
15 févr. 2009 à 23:39
15 févr. 2009 à 23:39
Re,
Merci pour ta gentillesse et ta patience devant les évènements.
Peut-être que Destrio5 sera plus solide que moi.
à+...
Merci pour ta gentillesse et ta patience devant les évènements.
Peut-être que Destrio5 sera plus solide que moi.
à+...
re
Voila le rapport DrWeb
ComboFix.exe/data002\32788R22FWJFW\psexec.cfexe C:\Documents and Settings\Cybermedi@\Bureau\ComboFix.exe/data002 Program.PsExec.171
data002 C:\Documents and Settings\Cybermedi@\Bureau L'archive contient des éléments infectés
ComboFix.exe C:\Documents and Settings\Cybermedi@\Bureau Conteneur comporte des objets infectés Quarantaine.
SDFix.exe\SDFix\apps\Process.exe C:\Documents and Settings\Cybermedi@\Bureau\SDFix.exe Tool.Prockill
SDFix.exe C:\Documents and Settings\Cybermedi@\Bureau L'archive contient des éléments infectés Quarantaine.
setup.exe C:\Eset Nod32 Smart Security\ESS 32 bit 3.0.669\NodLogin_9.6\NodLogin 9.6 (32 and 64bits)\NodLogin_9.6_32Bits Trojan.Siggen.1068 Irréparable.Quarantaine.
pv.exe C:\Program Files\Hewlett-Packard\OrderReminder\uninstall Program.PrcView.3741 Irréparable.Quarantaine.
Process.exe C:\SDFix\apps Tool.Prockill Irréparable.Quarantaine.
A0000043.EXE C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 Program.PsExec.170 Irréparable.Quarantaine.
A0001093.exe/data002\32788R22FWJFW\psexec.cfexe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2\A0001093.exe/data002 Program.PsExec.171
data002 C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 L'archive contient des éléments infectés
A0001093.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 Conteneur comporte des objets infectés Quarantaine.
A0001094.exe\SDFix\apps\Process.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2\A0001094.exe Tool.Prockill
A0001094.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 L'archive contient des éléments infectés Quarantaine.
A0001101.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 Trojan.Siggen.1068 Irréparable.Quarantaine.
SDFix.exe\SDFix\apps\Process.exe D:\Mes Documents\Downloads\Programs\SDFix.exe Tool.Prockill
SDFix.exe D:\Mes Documents\Downloads\Programs L'archive contient des éléments infectés Quarantaine.
Desktop_.ini D:\Mes Documents\Ma musique\CHAR9I\TARAB\lotfi bouchnak\Bouchnak Live Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\CHI3R\Bechir Abdeladhim Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\CHI3R\Belgacem Abdellatif Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\lybien\1E6D~1 Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\lybien\D88C~1 Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\MARAZIG Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\MARAZIG\Tarek Ben Mansour Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\MARAZIG\281203~1 Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\occiidentale\Best of Bryan adams Win32.HLLW.Gavir.ini Supprimé.
Voila le rapport DrWeb
ComboFix.exe/data002\32788R22FWJFW\psexec.cfexe C:\Documents and Settings\Cybermedi@\Bureau\ComboFix.exe/data002 Program.PsExec.171
data002 C:\Documents and Settings\Cybermedi@\Bureau L'archive contient des éléments infectés
ComboFix.exe C:\Documents and Settings\Cybermedi@\Bureau Conteneur comporte des objets infectés Quarantaine.
SDFix.exe\SDFix\apps\Process.exe C:\Documents and Settings\Cybermedi@\Bureau\SDFix.exe Tool.Prockill
SDFix.exe C:\Documents and Settings\Cybermedi@\Bureau L'archive contient des éléments infectés Quarantaine.
setup.exe C:\Eset Nod32 Smart Security\ESS 32 bit 3.0.669\NodLogin_9.6\NodLogin 9.6 (32 and 64bits)\NodLogin_9.6_32Bits Trojan.Siggen.1068 Irréparable.Quarantaine.
pv.exe C:\Program Files\Hewlett-Packard\OrderReminder\uninstall Program.PrcView.3741 Irréparable.Quarantaine.
Process.exe C:\SDFix\apps Tool.Prockill Irréparable.Quarantaine.
A0000043.EXE C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 Program.PsExec.170 Irréparable.Quarantaine.
A0001093.exe/data002\32788R22FWJFW\psexec.cfexe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2\A0001093.exe/data002 Program.PsExec.171
data002 C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 L'archive contient des éléments infectés
A0001093.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 Conteneur comporte des objets infectés Quarantaine.
A0001094.exe\SDFix\apps\Process.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2\A0001094.exe Tool.Prockill
A0001094.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 L'archive contient des éléments infectés Quarantaine.
A0001101.exe C:\System Volume Information\_restore{BF649212-FBCE-42E0-A0D1-178D45081044}\RP2 Trojan.Siggen.1068 Irréparable.Quarantaine.
SDFix.exe\SDFix\apps\Process.exe D:\Mes Documents\Downloads\Programs\SDFix.exe Tool.Prockill
SDFix.exe D:\Mes Documents\Downloads\Programs L'archive contient des éléments infectés Quarantaine.
Desktop_.ini D:\Mes Documents\Ma musique\CHAR9I\TARAB\lotfi bouchnak\Bouchnak Live Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\CHI3R\Bechir Abdeladhim Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\CHI3R\Belgacem Abdellatif Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\lybien\1E6D~1 Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\lybien\D88C~1 Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\MARAZIG Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\MARAZIG\Tarek Ben Mansour Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\MARAZIG\281203~1 Win32.HLLW.Gavir.ini Supprimé.
Desktop_.ini D:\Mes Documents\Ma musique\occiidentale\Best of Bryan adams Win32.HLLW.Gavir.ini Supprimé.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
16 févr. 2009 à 10:31
16 févr. 2009 à 10:31
Bonjour ADAM,
Merci
DrWeb n'indique rien au sujet de ==> « c:\windows\explorer.exe . . . est infecté!! »
Tant pis.
A)- Restauration système empoisonnée.
1°- Désactive ta restauration système, comme ceci:
Clic sur « Démarrer »
Clic-droit sur « Poste de travail », puis clic sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu y coches la case « Désactiver la restauration »
Termine par [Appliquer], répondre “OUI” à la question, attendre, terminer par [OK]
2°- Arrêter puis redémarrer le PC
3°- Ensuite réactive ta restauration système, comme ceci:
Clic-droit sur « Poste de travail », puis clic sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer], attendre, terminer par [OK]
B)- On devine ici l'origine de ton NOD32/ESET
setup.exe C:\Eset Nod32 Smart Security\ESS 32 bit 3.0.669\NodLogin_9.6\NodLogin 9.6 (32 and 64bits)\NodLogin_9.6_32Bits Trojan.Siggen.1068 Irréparable.Quarantaine.
Je pense qu'il faudra que tu réfléchisses à la question. (c-à-d. ANTIVIR + KERIO en gratuits).
C)- pv.exe C:\Program Files\Hewlett-Packard\OrderReminder\uninstall Program.PrcView.3741 Irréparable.Quarantaine.
Il faudra probablement relancer la mise à jour des pilotes de ton imprimante après cette désinfection.
Chez moi, je relance son CD d'installation ==> as-tu le CD de ton imprimante ?
D)- Supprime DrWeb et sa quarantaine.
E)- Faire une sauvegarde du registre
Cliquer sur "Démarrer" > "Exécuter" > copier/coller : regedit /e Sav.reg , puis clic sur [Ok]
Le fichier de sauvegarde se trouve ici C:\Documents and Settings\Le nom de ta session\Sav.reg
Télécharge IceSword sur ton Bureau, du lien suivant :
https://www.majorgeeks.com/downloadget.php?id=5199&file=10&evp=0d36c3ec48c6373fd5daac78f0c6a417 ; ensuite comme ceci : http://img299.imageshack.us/img299/815/screenshot418ok7.png
1) Double clique sur le fichier téléchargé, puis déplace (glisser/coller) le dossier jaune IceSword122_en sur ton Bureau.
2) Double clique sur ce dossier, puis sur IceSword.exe (contenant l’épée dans un carré jaune) afin de lancer l'outil.
3) Agrandis la fenêtre de l'outil en plein écran, en cliquant sur le petit carré (au haut, à droite)
4) Regarde bien cette capture écran http://img223.imageshack.us/img223/4756/screenshot324nb2.png .
Dans le menu de gauche, vers le haut, appuie sur la touche [Functions] pour les développer; tu peux t'aider du curseur vertical pour faciliter la lecture de son total contenu.
- Note: Tu peux agrandir le volet de gauche (en déplaçant la ligne de séparation verticale), afin de mieux visualiser son contenu (juste le nécessaire; sinon ce sera au détriment de la lecture de la plage de droite).
5) À gauche, au bas, tu dois à présent cliquer sur le bouton [File]
- Tu devras agrandir le volet de gauche, afin de mieux visualiser son contenu (clique sur la ligne qui sépare les deux volets, maintiens le bouton gauche enfoncé puis déplace la ligne vers la droite).
- Toujours dans le panneau de gauche, clique successivement sur C:\ > Program Files > Messenger Plus! Live
- Clique sur le dossier Messenger Plus! Live > son contenu va alors s'afficher dans le panneau de droite.
(Il faut naviguer (clic sur les + devant répertoires ad hoc) dans l'arborescence (volet de gauche) jusquà atteindre le dossier contenant les fichiers infectés à supprimer.)
- Fais un clic droit sur Detoured.dll et clique sur Delete
• Fais la même chose avec:
- c:\windows\system32\drivers\aqwibcfu.sys
- C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys
... si tu les trouves.
6)- Choisis le bouton radio [Win32 Services], laisse afficher tous les services dans la plage de droite.
Ensuite retrouve aqwibcfu.sys et mbr.sys et que tu supprimes.
(il est possible que ce soit aqwibcfu et mbr sans extension)
Ils se trouvent en:
- c:\windows\system32\drivers\aqwibcfu.sys
- C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys
Si tu vois d'autres services de couleur rouge, rapporte-les moi (comme par exemple ce Service_Passthru qui réapparaît en ComboFix) .
7)- Quitter IceSword
F)- Termine avec ce "Scan en ligne de Kaspersky" https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr sous "Internet Explorer" à partir de ce lien https://www.kaspersky.fr/downloads
(aide-toi de Winsock si nécessaire).
Branche ton Disque Externe (clé USB) éventuellement
- Clique là où la flèche de cette image l’indique
https://imageshack.com/
(ouvrir l’image après clic sur « Show Adv Links », tu obtiens le lien direct qui affiche l’image)
- Clique maintenant sur "J'accepte".
- Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
- Patiente pendant l'installation des "Mises à jour".
Clic sur « Paramètres d'analyse »
Coche la case "Étendue" >> Ok
- Choisis par la suite l'analyse du "Poste de travail" pour faire un « Scan complet ».
- Sauvegarde puis colle le rapport généré en fin d'analyse.
http://i204.photobucket.com/albums/bb106/Juliet702/Kas-SaveReport-1.gif
http://i204.photobucket.com/albums/bb106/Juliet702/Kas-Savetxt.gif
AIDE : Configurer le contrôle des ActiveX < http://www.inoculer.com/activex.php3 >
Tuto ici si problème : http://www.vista-xp.fr/forum/topic109.html
Merci
Al.
Merci
DrWeb n'indique rien au sujet de ==> « c:\windows\explorer.exe . . . est infecté!! »
Tant pis.
A)- Restauration système empoisonnée.
1°- Désactive ta restauration système, comme ceci:
Clic sur « Démarrer »
Clic-droit sur « Poste de travail », puis clic sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu y coches la case « Désactiver la restauration »
Termine par [Appliquer], répondre “OUI” à la question, attendre, terminer par [OK]
2°- Arrêter puis redémarrer le PC
3°- Ensuite réactive ta restauration système, comme ceci:
Clic-droit sur « Poste de travail », puis clic sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer], attendre, terminer par [OK]
B)- On devine ici l'origine de ton NOD32/ESET
setup.exe C:\Eset Nod32 Smart Security\ESS 32 bit 3.0.669\NodLogin_9.6\NodLogin 9.6 (32 and 64bits)\NodLogin_9.6_32Bits Trojan.Siggen.1068 Irréparable.Quarantaine.
Je pense qu'il faudra que tu réfléchisses à la question. (c-à-d. ANTIVIR + KERIO en gratuits).
C)- pv.exe C:\Program Files\Hewlett-Packard\OrderReminder\uninstall Program.PrcView.3741 Irréparable.Quarantaine.
Il faudra probablement relancer la mise à jour des pilotes de ton imprimante après cette désinfection.
Chez moi, je relance son CD d'installation ==> as-tu le CD de ton imprimante ?
D)- Supprime DrWeb et sa quarantaine.
E)- Faire une sauvegarde du registre
Cliquer sur "Démarrer" > "Exécuter" > copier/coller : regedit /e Sav.reg , puis clic sur [Ok]
Le fichier de sauvegarde se trouve ici C:\Documents and Settings\Le nom de ta session\Sav.reg
Télécharge IceSword sur ton Bureau, du lien suivant :
https://www.majorgeeks.com/downloadget.php?id=5199&file=10&evp=0d36c3ec48c6373fd5daac78f0c6a417 ; ensuite comme ceci : http://img299.imageshack.us/img299/815/screenshot418ok7.png
1) Double clique sur le fichier téléchargé, puis déplace (glisser/coller) le dossier jaune IceSword122_en sur ton Bureau.
2) Double clique sur ce dossier, puis sur IceSword.exe (contenant l’épée dans un carré jaune) afin de lancer l'outil.
3) Agrandis la fenêtre de l'outil en plein écran, en cliquant sur le petit carré (au haut, à droite)
4) Regarde bien cette capture écran http://img223.imageshack.us/img223/4756/screenshot324nb2.png .
Dans le menu de gauche, vers le haut, appuie sur la touche [Functions] pour les développer; tu peux t'aider du curseur vertical pour faciliter la lecture de son total contenu.
- Note: Tu peux agrandir le volet de gauche (en déplaçant la ligne de séparation verticale), afin de mieux visualiser son contenu (juste le nécessaire; sinon ce sera au détriment de la lecture de la plage de droite).
5) À gauche, au bas, tu dois à présent cliquer sur le bouton [File]
- Tu devras agrandir le volet de gauche, afin de mieux visualiser son contenu (clique sur la ligne qui sépare les deux volets, maintiens le bouton gauche enfoncé puis déplace la ligne vers la droite).
- Toujours dans le panneau de gauche, clique successivement sur C:\ > Program Files > Messenger Plus! Live
- Clique sur le dossier Messenger Plus! Live > son contenu va alors s'afficher dans le panneau de droite.
(Il faut naviguer (clic sur les + devant répertoires ad hoc) dans l'arborescence (volet de gauche) jusquà atteindre le dossier contenant les fichiers infectés à supprimer.)
- Fais un clic droit sur Detoured.dll et clique sur Delete
• Fais la même chose avec:
- c:\windows\system32\drivers\aqwibcfu.sys
- C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys
... si tu les trouves.
6)- Choisis le bouton radio [Win32 Services], laisse afficher tous les services dans la plage de droite.
Ensuite retrouve aqwibcfu.sys et mbr.sys et que tu supprimes.
(il est possible que ce soit aqwibcfu et mbr sans extension)
Ils se trouvent en:
- c:\windows\system32\drivers\aqwibcfu.sys
- C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys
Si tu vois d'autres services de couleur rouge, rapporte-les moi (comme par exemple ce Service_Passthru qui réapparaît en ComboFix) .
7)- Quitter IceSword
F)- Termine avec ce "Scan en ligne de Kaspersky" https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr sous "Internet Explorer" à partir de ce lien https://www.kaspersky.fr/downloads
(aide-toi de Winsock si nécessaire).
Branche ton Disque Externe (clé USB) éventuellement
- Clique là où la flèche de cette image l’indique
https://imageshack.com/
(ouvrir l’image après clic sur « Show Adv Links », tu obtiens le lien direct qui affiche l’image)
- Clique maintenant sur "J'accepte".
- Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
- Patiente pendant l'installation des "Mises à jour".
Clic sur « Paramètres d'analyse »
Coche la case "Étendue" >> Ok
- Choisis par la suite l'analyse du "Poste de travail" pour faire un « Scan complet ».
- Sauvegarde puis colle le rapport généré en fin d'analyse.
http://i204.photobucket.com/albums/bb106/Juliet702/Kas-SaveReport-1.gif
http://i204.photobucket.com/albums/bb106/Juliet702/Kas-Savetxt.gif
AIDE : Configurer le contrôle des ActiveX < http://www.inoculer.com/activex.php3 >
Tuto ici si problème : http://www.vista-xp.fr/forum/topic109.html
Merci
Al.
Rebonjour AFIDEG
1°pour ESET/Nod je l'ai désinstallé et installé Avira premium security mais j'ai remarqué une chsoe lors de la désinstallation; windows me dis que Kaspersky anti virus est désactivé, il s'agit de la version portable j'e l'ai supprimé mais il reste un fichier dll qui refuse de se supprimer meme en mode sans echec " shellex.dll" et j'ai tjr dans me nu contextuel " Check for viruses" de Kaspersky mais grisé et voila le rapport de scan de Avira premium en attendant le scan en ligne de kaspersky
2°/ Pour IceSword:
- lorsque je clique dur "Delete" sur le fichier "detoured.dll" rien ne se passse et le ficier rest
- Pour les deux autres fichier "aqwibcfu.sys " et " mbr.sys" je ne les trouve pas ni dans " file" ni dans " win 32 services" et il n'ya pas d'autre services en rouge
Merci
Rapport Avira
Premium Security Suite
Report file date: lundi 16 février 2009 09:18
Scanning for 1246760 virus strains and unwanted programs.
Licensed to: n4yfu5 sufyan
Serial number: 1103028573-ISECE-0001
Platform: Windows XP
Windows version: (Service Pack 3) [5.1.2600]
Boot mode: Normally booted
Username: SYSTEM
Computer name: SERVEUR
Version information:
BUILD.DAT : 8.2.0.252 27422 Bytes 21/11/2008 10:13:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 16/02/2009 01:44:33
AVSCAN.DLL : 8.1.4.0 40705 Bytes 16/02/2009 01:44:33
LUKE.DLL : 8.1.4.5 164097 Bytes 16/02/2009 01:44:35
LUKERES.DLL : 8.1.4.0 12033 Bytes 16/02/2009 01:44:35
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 01:44:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11/02/2009 01:44:37
ANTIVIR2.VDF : 7.1.2.13 2048 Bytes 11/02/2009 01:44:37
ANTIVIR3.VDF : 7.1.2.28 87552 Bytes 16/02/2009 08:15:57
Engineversion : 8.2.0.79
AEVDF.DLL : 8.1.1.0 106868 Bytes 16/02/2009 01:44:37
AESCRIPT.DLL : 8.1.1.47 348539 Bytes 16/02/2009 01:44:37
AESCN.DLL : 8.1.1.7 127347 Bytes 16/02/2009 01:44:37
AERDL.DLL : 8.1.1.3 438645 Bytes 16/02/2009 01:44:37
AEPACK.DLL : 8.1.3.8 397684 Bytes 16/02/2009 01:44:37
AEOFFICE.DLL : 8.1.0.33 196987 Bytes 16/02/2009 01:44:37
AEHEUR.DLL : 8.1.0.90 1573237 Bytes 16/02/2009 01:44:37
AEHELP.DLL : 8.1.2.0 119159 Bytes 16/02/2009 01:44:37
AEGEN.DLL : 8.1.1.16 332148 Bytes 16/02/2009 01:44:37
AEEMU.DLL : 8.1.0.9 393588 Bytes 16/02/2009 01:44:37
AECORE.DLL : 8.1.6.5 176501 Bytes 16/02/2009 01:44:37
AEBB.DLL : 8.1.0.3 53618 Bytes 16/02/2009 01:44:37
AVWINLL.DLL : 1.0.0.12 15105 Bytes 16/02/2009 01:44:33
AVPREF.DLL : 8.0.2.0 38657 Bytes 16/02/2009 01:44:33
AVREP.DLL : 8.0.0.2 98344 Bytes 16/02/2009 01:44:37
AVREG.DLL : 8.0.0.1 33537 Bytes 16/02/2009 01:44:33
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 09:29:23
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 16/02/2009 01:44:32
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 16/02/2009 01:44:35
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 13:05:10
RCIMAGE.DLL : 8.0.0.51 2904321 Bytes 16/02/2009 01:44:28
RCTEXT.DLL : 8.0.46.0 86273 Bytes 16/02/2009 01:44:28
Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\avira premium security suite\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, D:,
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: off
Scan all files...................: Intelligent file selection
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: medium
Start of the scan: lundi 16 février 2009 09:18
The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'wmplayer.exe' - '1' Module(s) have been scanned
Scan process 'usnsvc.exe' - '1' Module(s) have been scanned
Scan process 'firefox.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'IEMonitor.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'wmiapsrv.exe' - '1' Module(s) have been scanned
Scan process 'avwebgrd.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'mdm.exe' - '1' Module(s) have been scanned
Scan process 'jqs.exe' - '1' Module(s) have been scanned
Scan process 'BTNtService.exe' - '1' Module(s) have been scanned
Scan process 'avesvc.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'avfwsvc.exe' - '1' Module(s) have been scanned
Scan process 'BlueSoleil.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned
Scan process 'IDMan.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'OrderReminder.exe' - '1' Module(s) have been scanned
Scan process 'FIXCAMERA.EXE' - '1' Module(s) have been scanned
Scan process 'EXPLORER.EXE' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
38 processes with 38 modules were scanned
Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!
Master boot sector HD1
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD2
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD3
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD4
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD5
[INFO] No virus was found!
Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'D:\'
[INFO] No virus was found!
Starting to scan the registry.
The registry was scanned ( '70' files ).
Starting the file scan:
Begin scan in 'C:\'
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\Documents and Settings\Cybermedi@\Bureau\Flash_Disinfector.exe
[DETECTION] Contains recognition pattern of the WORM/Generic.4084 worm
[WARNING] The file was ignored!
C:\Documents and Settings\Cybermedi@\DoctorWeb\Quarantine\setup.exe
[DETECTION] Is the TR/PSW.Delf.CRX Trojan
[NOTE] The file was moved to '4a0d21e4.qua'!
C:\WINDOWS\system32\secupdat.dat
[0] Archive type: HIDDEN
--> FIL\\\?\C:\WINDOWS\system32\secupdat.dat
[DETECTION] Is the TR/Spy.Gen Trojan
[NOTE] The file was moved to '49fc23f6.qua'!
C:\WINDOWS\system32\dllcache\imscinst.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
[NOTE] The file was moved to '4a0c2428.qua'!
C:\WINDOWS\system32\drivers\ndisio.sys
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a022447.qua'!
Begin scan in 'D:\'
D:\Mes Documents\Downloads\Compressed\portable_USB_Disk_Security_V5.0.0.90_www.softarchive.net\USB Disk Security V5.0.0.90.exe
[0] Archive type: RAR SFX (self extracting)
--> quarantine\usb.exe
[DETECTION] Is the TR/Agent.17508.A Trojan
[NOTE] The file was moved to '49db25b8.qua'!
D:\Mes Documents\Downloads\INDISPENSABLES\CD drivers\A0202\CARPSERV.EXE
[DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
[NOTE] The file was moved to '49eb25e8.qua'!
D:\Mes Documents\Downloads\Programs\Flash_Disinfector.exe
[DETECTION] Contains recognition pattern of the WORM/Generic.4084 worm
[NOTE] The file was moved to '49fa2728.qua'!
D:\Mes Documents\Downloads\Programs\wmpfirefoxplugin_2.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a09275b.qua'!
D:\Mes Documents\GSM\NOKIA\3650-6600-6670-7610\3650-6600-6670-7610\CallRecorder.Pro.v.1.0برنامج تسجيل مكالمات\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a122876.qua'!
D:\Mes Documents\GSM\NOKIA\3650-6600-6670-7610\3650-6600-6670-7610\PowerDictaphone 1.4.5لتسجيل الصوت بدون طوووووووووط\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a122878.qua'!
D:\Mes Documents\GSM\NOKIA\3650-6600-6670-7610\3650-6600-6670-7610\برنامج قفل المفاتيح Best.Lock.v1.06.S60\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a122879.qua'!
D:\Mes Documents\GSM\NOKIA\Nw Softwares\SynbianOS Apps\برنامج النغمات المتعددة Smartphoneware Best RandomRingtone v1.0 S60v2\Smartphoneware.Best.RandomRingtone.v1.0.S60v2.SymbianOS7.incl.Keygen-HSpda\hs-ps444.zip
[0] Archive type: ZIP
--> hs-ps444.rar
[1] Archive type: RAR
--> keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '49c628c4.qua'!
D:\Mes Documents\GSM\NOKIA\Nw Softwares\SynbianOS Apps\برنامج فلترة الرسائل القصيرة Best SpamKiller v1.0 S60 احدث اصدار مع الكيجن\Smartphoneware.Best.SpamKiller.v1.0.S60.SymbianOS.incl.Keygen-HSpda\hs-ps445.zip
[0] Archive type: ZIP
--> hs-ps445.rar
[1] Archive type: RAR
--> keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '49c628c5.qua'!
D:\Mes Documents\GSM\NOKIA\Nw Softwares\SynbianOS Apps\برنامج قفل لوحة المفاتيح الاوتوماتيكي Best Keylocker v 1.04 مع الكيجن\Smartphoneware.Best.KeyLocker.v1.04.S60.SymbianOS.incl.Keygen-HSpda\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a1228b7.qua'!
D:\Mes Documents\GSM\NOKIA\Softwares Collection\البرامج المعربة\ثلاث برامج\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a1228c3.qua'!
D:\parnasse19\25 Log Gravure\Easy AVI DIVX XVID To DVD Burner v2.4.5\KEYMAKER\KEYMAKER.EXE
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
[NOTE] The file was moved to '49f22c28.qua'!
D:\parnasse19\25 Log Gravure\Power Iso v3.2\KEYGEN.EXE
[DETECTION] Contains HEUR/Crypted suspicious code
[NOTE] The file was moved to '49f22c2e.qua'!
End of the scan: lundi 16 février 2009 10:06
Used time: 47:35 Minute(s)
The scan has been done completely.
9341 Scanning directories
545760 Files were scanned
17 viruses and/or unwanted programs were found
1 Files were classified as suspicious:
0 files were deleted
0 files were repaired
17 files were moved to quarantine
0 files were renamed
1 Files cannot be scanned
545741 Files not concerned
6061 Archives were scanned
6 Warnings
17 Notes
1°pour ESET/Nod je l'ai désinstallé et installé Avira premium security mais j'ai remarqué une chsoe lors de la désinstallation; windows me dis que Kaspersky anti virus est désactivé, il s'agit de la version portable j'e l'ai supprimé mais il reste un fichier dll qui refuse de se supprimer meme en mode sans echec " shellex.dll" et j'ai tjr dans me nu contextuel " Check for viruses" de Kaspersky mais grisé et voila le rapport de scan de Avira premium en attendant le scan en ligne de kaspersky
2°/ Pour IceSword:
- lorsque je clique dur "Delete" sur le fichier "detoured.dll" rien ne se passse et le ficier rest
- Pour les deux autres fichier "aqwibcfu.sys " et " mbr.sys" je ne les trouve pas ni dans " file" ni dans " win 32 services" et il n'ya pas d'autre services en rouge
Merci
Rapport Avira
Premium Security Suite
Report file date: lundi 16 février 2009 09:18
Scanning for 1246760 virus strains and unwanted programs.
Licensed to: n4yfu5 sufyan
Serial number: 1103028573-ISECE-0001
Platform: Windows XP
Windows version: (Service Pack 3) [5.1.2600]
Boot mode: Normally booted
Username: SYSTEM
Computer name: SERVEUR
Version information:
BUILD.DAT : 8.2.0.252 27422 Bytes 21/11/2008 10:13:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 16/02/2009 01:44:33
AVSCAN.DLL : 8.1.4.0 40705 Bytes 16/02/2009 01:44:33
LUKE.DLL : 8.1.4.5 164097 Bytes 16/02/2009 01:44:35
LUKERES.DLL : 8.1.4.0 12033 Bytes 16/02/2009 01:44:35
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 01:44:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11/02/2009 01:44:37
ANTIVIR2.VDF : 7.1.2.13 2048 Bytes 11/02/2009 01:44:37
ANTIVIR3.VDF : 7.1.2.28 87552 Bytes 16/02/2009 08:15:57
Engineversion : 8.2.0.79
AEVDF.DLL : 8.1.1.0 106868 Bytes 16/02/2009 01:44:37
AESCRIPT.DLL : 8.1.1.47 348539 Bytes 16/02/2009 01:44:37
AESCN.DLL : 8.1.1.7 127347 Bytes 16/02/2009 01:44:37
AERDL.DLL : 8.1.1.3 438645 Bytes 16/02/2009 01:44:37
AEPACK.DLL : 8.1.3.8 397684 Bytes 16/02/2009 01:44:37
AEOFFICE.DLL : 8.1.0.33 196987 Bytes 16/02/2009 01:44:37
AEHEUR.DLL : 8.1.0.90 1573237 Bytes 16/02/2009 01:44:37
AEHELP.DLL : 8.1.2.0 119159 Bytes 16/02/2009 01:44:37
AEGEN.DLL : 8.1.1.16 332148 Bytes 16/02/2009 01:44:37
AEEMU.DLL : 8.1.0.9 393588 Bytes 16/02/2009 01:44:37
AECORE.DLL : 8.1.6.5 176501 Bytes 16/02/2009 01:44:37
AEBB.DLL : 8.1.0.3 53618 Bytes 16/02/2009 01:44:37
AVWINLL.DLL : 1.0.0.12 15105 Bytes 16/02/2009 01:44:33
AVPREF.DLL : 8.0.2.0 38657 Bytes 16/02/2009 01:44:33
AVREP.DLL : 8.0.0.2 98344 Bytes 16/02/2009 01:44:37
AVREG.DLL : 8.0.0.1 33537 Bytes 16/02/2009 01:44:33
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 09:29:23
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 16/02/2009 01:44:32
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 18:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 16/02/2009 01:44:35
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 13:05:10
RCIMAGE.DLL : 8.0.0.51 2904321 Bytes 16/02/2009 01:44:28
RCTEXT.DLL : 8.0.46.0 86273 Bytes 16/02/2009 01:44:28
Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\avira premium security suite\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, D:,
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: off
Scan all files...................: Intelligent file selection
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: medium
Start of the scan: lundi 16 février 2009 09:18
The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'wmplayer.exe' - '1' Module(s) have been scanned
Scan process 'usnsvc.exe' - '1' Module(s) have been scanned
Scan process 'firefox.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'IEMonitor.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'wmiapsrv.exe' - '1' Module(s) have been scanned
Scan process 'avwebgrd.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'mdm.exe' - '1' Module(s) have been scanned
Scan process 'jqs.exe' - '1' Module(s) have been scanned
Scan process 'BTNtService.exe' - '1' Module(s) have been scanned
Scan process 'avesvc.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'avfwsvc.exe' - '1' Module(s) have been scanned
Scan process 'BlueSoleil.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned
Scan process 'IDMan.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'OrderReminder.exe' - '1' Module(s) have been scanned
Scan process 'FIXCAMERA.EXE' - '1' Module(s) have been scanned
Scan process 'EXPLORER.EXE' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
38 processes with 38 modules were scanned
Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!
Master boot sector HD1
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD2
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD3
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD4
[INFO] No virus was found!
[WARNING] System error [21]: Le périphérique n'est pas prêt.
Master boot sector HD5
[INFO] No virus was found!
Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'D:\'
[INFO] No virus was found!
Starting to scan the registry.
The registry was scanned ( '70' files ).
Starting the file scan:
Begin scan in 'C:\'
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\Documents and Settings\Cybermedi@\Bureau\Flash_Disinfector.exe
[DETECTION] Contains recognition pattern of the WORM/Generic.4084 worm
[WARNING] The file was ignored!
C:\Documents and Settings\Cybermedi@\DoctorWeb\Quarantine\setup.exe
[DETECTION] Is the TR/PSW.Delf.CRX Trojan
[NOTE] The file was moved to '4a0d21e4.qua'!
C:\WINDOWS\system32\secupdat.dat
[0] Archive type: HIDDEN
--> FIL\\\?\C:\WINDOWS\system32\secupdat.dat
[DETECTION] Is the TR/Spy.Gen Trojan
[NOTE] The file was moved to '49fc23f6.qua'!
C:\WINDOWS\system32\dllcache\imscinst.exe
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
[NOTE] The file was moved to '4a0c2428.qua'!
C:\WINDOWS\system32\drivers\ndisio.sys
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a022447.qua'!
Begin scan in 'D:\'
D:\Mes Documents\Downloads\Compressed\portable_USB_Disk_Security_V5.0.0.90_www.softarchive.net\USB Disk Security V5.0.0.90.exe
[0] Archive type: RAR SFX (self extracting)
--> quarantine\usb.exe
[DETECTION] Is the TR/Agent.17508.A Trojan
[NOTE] The file was moved to '49db25b8.qua'!
D:\Mes Documents\Downloads\INDISPENSABLES\CD drivers\A0202\CARPSERV.EXE
[DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
[NOTE] The file was moved to '49eb25e8.qua'!
D:\Mes Documents\Downloads\Programs\Flash_Disinfector.exe
[DETECTION] Contains recognition pattern of the WORM/Generic.4084 worm
[NOTE] The file was moved to '49fa2728.qua'!
D:\Mes Documents\Downloads\Programs\wmpfirefoxplugin_2.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a09275b.qua'!
D:\Mes Documents\GSM\NOKIA\3650-6600-6670-7610\3650-6600-6670-7610\CallRecorder.Pro.v.1.0برنامج تسجيل مكالمات\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a122876.qua'!
D:\Mes Documents\GSM\NOKIA\3650-6600-6670-7610\3650-6600-6670-7610\PowerDictaphone 1.4.5لتسجيل الصوت بدون طوووووووووط\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a122878.qua'!
D:\Mes Documents\GSM\NOKIA\3650-6600-6670-7610\3650-6600-6670-7610\برنامج قفل المفاتيح Best.Lock.v1.06.S60\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a122879.qua'!
D:\Mes Documents\GSM\NOKIA\Nw Softwares\SynbianOS Apps\برنامج النغمات المتعددة Smartphoneware Best RandomRingtone v1.0 S60v2\Smartphoneware.Best.RandomRingtone.v1.0.S60v2.SymbianOS7.incl.Keygen-HSpda\hs-ps444.zip
[0] Archive type: ZIP
--> hs-ps444.rar
[1] Archive type: RAR
--> keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '49c628c4.qua'!
D:\Mes Documents\GSM\NOKIA\Nw Softwares\SynbianOS Apps\برنامج فلترة الرسائل القصيرة Best SpamKiller v1.0 S60 احدث اصدار مع الكيجن\Smartphoneware.Best.SpamKiller.v1.0.S60.SymbianOS.incl.Keygen-HSpda\hs-ps445.zip
[0] Archive type: ZIP
--> hs-ps445.rar
[1] Archive type: RAR
--> keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '49c628c5.qua'!
D:\Mes Documents\GSM\NOKIA\Nw Softwares\SynbianOS Apps\برنامج قفل لوحة المفاتيح الاوتوماتيكي Best Keylocker v 1.04 مع الكيجن\Smartphoneware.Best.KeyLocker.v1.04.S60.SymbianOS.incl.Keygen-HSpda\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a1228b7.qua'!
D:\Mes Documents\GSM\NOKIA\Softwares Collection\البرامج المعربة\ثلاث برامج\keygen.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
[NOTE] The file was moved to '4a1228c3.qua'!
D:\parnasse19\25 Log Gravure\Easy AVI DIVX XVID To DVD Burner v2.4.5\KEYMAKER\KEYMAKER.EXE
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
[NOTE] The file was moved to '49f22c28.qua'!
D:\parnasse19\25 Log Gravure\Power Iso v3.2\KEYGEN.EXE
[DETECTION] Contains HEUR/Crypted suspicious code
[NOTE] The file was moved to '49f22c2e.qua'!
End of the scan: lundi 16 février 2009 10:06
Used time: 47:35 Minute(s)
The scan has been done completely.
9341 Scanning directories
545760 Files were scanned
17 viruses and/or unwanted programs were found
1 Files were classified as suspicious:
0 files were deleted
0 files were repaired
17 files were moved to quarantine
0 files were renamed
1 Files cannot be scanned
545741 Files not concerned
6061 Archives were scanned
6 Warnings
17 Notes
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
16 févr. 2009 à 12:40
16 févr. 2009 à 12:40
OK
A)- Hé bien, je suis éberlué.
Vive ANTIVIR
Vide sa "quarantine".
B)- Le scan Kaspersky que je t'ai demandé de lancer, est un scan en ligne.
Il ne s'installe pas sur le PC. Il ne supprime rien non plus ==> il indique "seulement".
C)- Comme son nom le laisse deviner, ANTIVIR devient ton antivirus, à garder et à mettre à jour régulièrement avant l'emploi.
D)- Il te faudra installer un bon parefeu ==> KERIO (quand ton PC sera remis d'allure)
•- Visite ceci: <
https://kerio.probb.fr/t250-tuto-sunbelt-personal-firewall-4-6#1012 > ; c'est ton intérêt.
Télécharge ce pare-feu KERIO:
( pare-feu, qui reste gratuit après la période d'essai de 21 jours! )
Sur ce site, tu seras aidé spécifiquement à Kerio par mon Ami Boulepate.
Tout est bien expliqué.
•- Ensuite lancer l'installation de ce pare-feu, comme ceci :
-
- Impérativement couper la connexion de ton modem (débranche-le),
- Ça peut être un routeur et tu es relié par un câble, tu débranches le cable.
- Ça peut être un mécanisme wifi. Tu l'arrêtes ou tu le débranches si c'est un dongle).
-
-- Ensuite, une fois téléchargé, il faut installer ce pare-feu,
-- et l'activer (vérifier à ce moment que celui de Windows soit bien désactivé
-- si non, fais-le manuellement, comme ceci : - Démarrer ->panneau de config (en affichage classique) -> pare-feu windows et tu le mets sur "désactiver". ) < https://www.vulgarisation-informatique.com/pare-feu-xp.php >
-
•--- Enfin si tout s'est bien déroulé, rétablir ta connexion à Internet.
E)- Donne-moi le log Kaspersky dès que l'analyse est terminée.
Al.
A)- Hé bien, je suis éberlué.
Vive ANTIVIR
Vide sa "quarantine".
B)- Le scan Kaspersky que je t'ai demandé de lancer, est un scan en ligne.
Il ne s'installe pas sur le PC. Il ne supprime rien non plus ==> il indique "seulement".
C)- Comme son nom le laisse deviner, ANTIVIR devient ton antivirus, à garder et à mettre à jour régulièrement avant l'emploi.
D)- Il te faudra installer un bon parefeu ==> KERIO (quand ton PC sera remis d'allure)
•- Visite ceci: <
https://kerio.probb.fr/t250-tuto-sunbelt-personal-firewall-4-6#1012 > ; c'est ton intérêt.
Télécharge ce pare-feu KERIO:
( pare-feu, qui reste gratuit après la période d'essai de 21 jours! )
Sur ce site, tu seras aidé spécifiquement à Kerio par mon Ami Boulepate.
Tout est bien expliqué.
•- Ensuite lancer l'installation de ce pare-feu, comme ceci :
-
- Impérativement couper la connexion de ton modem (débranche-le),
- Ça peut être un routeur et tu es relié par un câble, tu débranches le cable.
- Ça peut être un mécanisme wifi. Tu l'arrêtes ou tu le débranches si c'est un dongle).
-
-- Ensuite, une fois téléchargé, il faut installer ce pare-feu,
-- et l'activer (vérifier à ce moment que celui de Windows soit bien désactivé
-- si non, fais-le manuellement, comme ceci : - Démarrer ->panneau de config (en affichage classique) -> pare-feu windows et tu le mets sur "désactiver". ) < https://www.vulgarisation-informatique.com/pare-feu-xp.php >
-
•--- Enfin si tout s'est bien déroulé, rétablir ta connexion à Internet.
E)- Donne-moi le log Kaspersky dès que l'analyse est terminée.
Al.
Re
Pour le scan il est en cours et je vous donnerai les resultat dés qu'ils sont pretes. mais pour le Firewall Avira premium security contient déja un firewall et il fonctionne. le seul service qui ne fonctionne pas dans Avira mnt est le mail guard" et je pense que c'est due comme je vous ai dis dans le post précédent à cette version portable de kaspersky qui refuse de se supprimer meme en mode sans echec, mais le Firewall et le webguard fonctionnnent
Merci
Pour le scan il est en cours et je vous donnerai les resultat dés qu'ils sont pretes. mais pour le Firewall Avira premium security contient déja un firewall et il fonctionne. le seul service qui ne fonctionne pas dans Avira mnt est le mail guard" et je pense que c'est due comme je vous ai dis dans le post précédent à cette version portable de kaspersky qui refuse de se supprimer meme en mode sans echec, mais le Firewall et le webguard fonctionnnent
Merci
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
16 févr. 2009 à 13:01
16 févr. 2009 à 13:01
Re,
Avira Premium Security Suite est payant (c'est un bon choix) ==> mais l'as-tu payé ?
Ce à quoi je faisais allusion en te citant ANTIVIR (antivirus GRATUIT) c'est Avira AntiVir Personal
Mais comme tu es un spécialiste de keygen, sans doute as-tu fais ton choix.
Je n'en reparlerai plus.
Al.
Avira Premium Security Suite est payant (c'est un bon choix) ==> mais l'as-tu payé ?
Ce à quoi je faisais allusion en te citant ANTIVIR (antivirus GRATUIT) c'est Avira AntiVir Personal
Mais comme tu es un spécialiste de keygen, sans doute as-tu fais ton choix.
Je n'en reparlerai plus.
Al.
mdr
moi aussi je suis fan Avira mais l'autre fois aprés le formage il refuse de de s'installer et me dis qu'un fichier "crc" ou qlq chose comme ça à été modifié et l'installation s'arrete. et aprés plusieur tentaives de telechargement d'une autre vesion j'ai eu tjr le meme mssage d'erreur alors j'etais obligeé de chercher un autre ntivirus. La nuit derniere lorsque j'ai trouvé cette version de Avira j'ai directement désinstaller ESET/Nod ( qui n'est pas mal quand meme). D'ailleurs sur mes 4 autrs pc client j'utilise la version gratuite de Avira et je vais installer le firewall.
Situ veux de l'aide pour " Premium security" je suis là ;). tu sais le keygen c'est pas interdit ici
moi aussi je suis fan Avira mais l'autre fois aprés le formage il refuse de de s'installer et me dis qu'un fichier "crc" ou qlq chose comme ça à été modifié et l'installation s'arrete. et aprés plusieur tentaives de telechargement d'une autre vesion j'ai eu tjr le meme mssage d'erreur alors j'etais obligeé de chercher un autre ntivirus. La nuit derniere lorsque j'ai trouvé cette version de Avira j'ai directement désinstaller ESET/Nod ( qui n'est pas mal quand meme). D'ailleurs sur mes 4 autrs pc client j'utilise la version gratuite de Avira et je vais installer le firewall.
Situ veux de l'aide pour " Premium security" je suis là ;). tu sais le keygen c'est pas interdit ici
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
16 févr. 2009 à 13:45
16 févr. 2009 à 13:45
Re,
Citation: « Si tu veux de l'aide pour " Premium security" je suis là ;). tu sais le keygen c'est pas interdit ici »
Je sais, ce n'est pas non plus interdit à Kaliningrad.
Mais ici, sur forum français, c'est interdit ==> parce que les helpers en ont marre de dépanner bénévolement les PC pollués par l'inconscience des amateurs "voleurs/tricheurs". C'est une question de point de vue.
Un ami faisait mieux que cela ==> il récupérait les PC jetés dans les parcs à containers, et en prélevait les clés de licence soit avec l'étiquette collée, soit à l'aide d'un petit programme de recherche de clé et mot de passe. (je ne sais pas ce qu'il est devenu; ni ce qu'il en est advenu).
•- mais les fabricants d'outils de désinfection ont compris ==> c'est pourquoi il faut renouveler les licences régulièrement.
•- Windows avait une licence illimitée ==> le dernier Laptop payé à ma petite-fille (18 ans) contient Vista ==> il n'y a même plus le DVD d'installation; Vista réclamant de sauvegarder le système dès que possible sur un DVD. La clé est lisible (mais quid si nécessité de réinstallation ??) --> les fabricants ont tous les tours.
Maintenant, j'ai la suite Kis8 = Kaspersky Internet Security 2009 avec renouvellement de licence.
Là aussi, tu peux "récupérer" une clé licence; mais tu ne feras pas long feu.
Et si tu veux en parler, ça ne sera pas ici ==> ce sera par MP (messagerie privée) pour laquelle tu dois être "Inscrite" sur CCM.
Al.
Citation: « Si tu veux de l'aide pour " Premium security" je suis là ;). tu sais le keygen c'est pas interdit ici »
Je sais, ce n'est pas non plus interdit à Kaliningrad.
Mais ici, sur forum français, c'est interdit ==> parce que les helpers en ont marre de dépanner bénévolement les PC pollués par l'inconscience des amateurs "voleurs/tricheurs". C'est une question de point de vue.
Un ami faisait mieux que cela ==> il récupérait les PC jetés dans les parcs à containers, et en prélevait les clés de licence soit avec l'étiquette collée, soit à l'aide d'un petit programme de recherche de clé et mot de passe. (je ne sais pas ce qu'il est devenu; ni ce qu'il en est advenu).
•- mais les fabricants d'outils de désinfection ont compris ==> c'est pourquoi il faut renouveler les licences régulièrement.
•- Windows avait une licence illimitée ==> le dernier Laptop payé à ma petite-fille (18 ans) contient Vista ==> il n'y a même plus le DVD d'installation; Vista réclamant de sauvegarder le système dès que possible sur un DVD. La clé est lisible (mais quid si nécessité de réinstallation ??) --> les fabricants ont tous les tours.
Maintenant, j'ai la suite Kis8 = Kaspersky Internet Security 2009 avec renouvellement de licence.
Là aussi, tu peux "récupérer" une clé licence; mais tu ne feras pas long feu.
Et si tu veux en parler, ça ne sera pas ici ==> ce sera par MP (messagerie privée) pour laquelle tu dois être "Inscrite" sur CCM.
Al.
re
Je comprend parfaitement ce que tu vient de dire et j'en suis completement conscient mais c'est une question de moyens ici. Les prix des logiciels sont trop élevés par rapport au niveau de vie et il n'y a pas des revendeurs agréés meme si tu veux acquérir une licence. Je te garantie que 99% des gens ici utilisent des logiciels piratés car sinon personne ne sera capable d'xploiter son pc si l'etat interdit le piratage.
Pour le scan avc kaspersky il est à 20% et il a deja trouvé un fichier infecté par Virut.ce cette fois et non pas Virut.nbk . Le fichier infecté est
c:/windows/system32/mrinfo.exe
Je comprend parfaitement ce que tu vient de dire et j'en suis completement conscient mais c'est une question de moyens ici. Les prix des logiciels sont trop élevés par rapport au niveau de vie et il n'y a pas des revendeurs agréés meme si tu veux acquérir une licence. Je te garantie que 99% des gens ici utilisent des logiciels piratés car sinon personne ne sera capable d'xploiter son pc si l'etat interdit le piratage.
Pour le scan avc kaspersky il est à 20% et il a deja trouvé un fichier infecté par Virut.ce cette fois et non pas Virut.nbk . Le fichier infecté est
c:/windows/system32/mrinfo.exe
--------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER 7 REPORT
Monday, February 16, 2009
Operating System: Microsoft Windows XP Professional Service Pack 3 (build 2600)
Kaspersky Online Scanner 7 version: 7.0.25.0
Program database last update: Monday, February 16, 2009 11:57:38
Records in database: 1803230
--------------------------------------------------------------------------------
Scan settings:
Scan using the following database: extended
Scan archives: yes
Scan mail databases: yes
Scan area - My Computer:
A:\
C:\
D:\
E:\
F:\
G:\
H:\
I:\
J:\
Scan statistics:
Files scanned: 152088
Threat name: 1
Infected objects: 1
Suspicious objects: 0
Duration of the scan: 01:59:19
File name / Threat name / Threats count
C:\WINDOWS\system32\mrinfo.exe Infected: Virus.Win32.Virut.ce 1
The selected area was scanned.
KASPERSKY ONLINE SCANNER 7 REPORT
Monday, February 16, 2009
Operating System: Microsoft Windows XP Professional Service Pack 3 (build 2600)
Kaspersky Online Scanner 7 version: 7.0.25.0
Program database last update: Monday, February 16, 2009 11:57:38
Records in database: 1803230
--------------------------------------------------------------------------------
Scan settings:
Scan using the following database: extended
Scan archives: yes
Scan mail databases: yes
Scan area - My Computer:
A:\
C:\
D:\
E:\
F:\
G:\
H:\
I:\
J:\
Scan statistics:
Files scanned: 152088
Threat name: 1
Infected objects: 1
Suspicious objects: 0
Duration of the scan: 01:59:19
File name / Threat name / Threats count
C:\WINDOWS\system32\mrinfo.exe Infected: Virus.Win32.Virut.ce 1
The selected area was scanned.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
16 févr. 2009 à 14:41
16 févr. 2009 à 14:41
Re,
Attendons la fin de l'analyse.
Tu pourras à ce moment supprimer la liste des "ignoré" ==> tel que c:/windows/system32/mrinfo.exe
Mais ne pas toucher à tous ceux contenant "verrouillé".
Redémarre en Mode sans échec pour le supprimer
http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Al.
Attendons la fin de l'analyse.
Tu pourras à ce moment supprimer la liste des "ignoré" ==> tel que c:/windows/system32/mrinfo.exe
Mais ne pas toucher à tous ceux contenant "verrouillé".
Redémarre en Mode sans échec pour le supprimer
http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Al.
totobetourne
Messages postés
5592
Date d'inscription
dimanche 23 mars 2008
Statut
Membre
Dernière intervention
6 juin 2012
65
16 févr. 2009 à 15:51
16 févr. 2009 à 15:51
juste je me permet:
"Je comprend parfaitement ce que tu vient de dire et j'en suis completement conscient mais c'est une question de moyens ici. Les prix des logiciels sont trop élevés par rapport au niveau de vie et il n'y a pas des revendeurs agréés meme si tu veux acquérir une licence. Je te garantie que 99% des gens ici utilisent des logiciels piratés car sinon personne ne sera capable d'xploiter son pc si l'etat interdit le piratage".
il faudrait aussi se renseigner sur tout les equivalent des programmes comme bcp qui essaye de craquer microsoft office et tu as oOo a la place de gratuit.
tu as raison 99% des personnes qui utilisent des logiciels pirates se retrouvent sur les forum d infection comme toi.
"Je comprend parfaitement ce que tu vient de dire et j'en suis completement conscient mais c'est une question de moyens ici. Les prix des logiciels sont trop élevés par rapport au niveau de vie et il n'y a pas des revendeurs agréés meme si tu veux acquérir une licence. Je te garantie que 99% des gens ici utilisent des logiciels piratés car sinon personne ne sera capable d'xploiter son pc si l'etat interdit le piratage".
il faudrait aussi se renseigner sur tout les equivalent des programmes comme bcp qui essaye de craquer microsoft office et tu as oOo a la place de gratuit.
tu as raison 99% des personnes qui utilisent des logiciels pirates se retrouvent sur les forum d infection comme toi.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
17 févr. 2009 à 00:31
17 févr. 2009 à 00:31
ADAM,
Applique bien le post # 64, s'il te plaît; comme c'est recommandé (il faut redémarrer le PC en MSE avant d'aller supprimer le fichier infecté) ==> et si j'étais toi, je désactiverais également la restauration système le temps de supprimer le fichier (la réactiver après le redémarrage en mode normal).
Comment se comporte le PC actuellement ?
Bonne nuit
Al.
Applique bien le post # 64, s'il te plaît; comme c'est recommandé (il faut redémarrer le PC en MSE avant d'aller supprimer le fichier infecté) ==> et si j'étais toi, je désactiverais également la restauration système le temps de supprimer le fichier (la réactiver après le redémarrage en mode normal).
Comment se comporte le PC actuellement ?
Bonne nuit
Al.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
17 févr. 2009 à 10:18
17 févr. 2009 à 10:18
Bonjour Adam,
Merci.
À ce point, nous pouvons tenter de conclure.
1°- Vérifie que la restauration soit toujours "désactivée" (pour le moment).
Si NON, désactive-la.
2°- Télécharger OTMoveIt3 by OldTimer. http://oldtimer.geekstogo.com/OTMoveIt3.exe
•- Lance OTMoveIt.exe par double-clic, puis [Exécuter]
[*]Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira à nettoyer les programmes que l'on a téléchargés).
NOTE : Normalement, ton Firewall (parefeu) devrait te demander si _OTMoveIt peut accéder à Internet. Autorise-le.
[*]Une liste apparaît dans la partie gauche d' _OTMoveIt. (essaie de la copier pour me la donner)
[*]Un message apparaît pour confirmer le nettoyage. Confirme
(Begin cleanup process ? ==> accepte par Yes)
Ce programme supprime les outils utilisés (y compris lui-même) ainsi que les quarantaines éventuelles.
La manoeuvre nécessitera un reboot (=redémarrage) initié par le programme.
Sinon, fais-le manuellement.
3°- Fais ensuite un ScanOnline chez Bitdefender :
https://www.bitdefender.com/toolbox/ > ou < http://www.bitdefender.fr/scan_fr/scan8/ie.html >
( fonctionne uniquement sous Internet Explorer en acceptant l’ activeX)
* En bas, à gauche de la fenêtre, clique sur "BitDefender SCAN ONLINE"
http://download.bitdefender.com/resources/images/new_design/onlinescanner.gif
* Dans la nouvelle fenêtre, clique sur "I agree" (Accepte la licence )
Accepter et installer le contrôle des ActivesX
* La fenêtre change encore, clique sur "Click here to scan"
* Les signatures se chargent, etc.
•- Sauvegarde le rapport comme ceci:
Clic sur "Enregistrer sous..." > choisis « bureau » ( en "nom" mettre "rapport BitD" par exemple ; et en "type" choisir "fichier HTML" (*.html)
• > ouvrir le fichier sauvegardé > copier/coller le rapport sur le forum.
==> le rapport de scan se trouverait également ici : C:\windows\bdoscan8\scanres.txt ou scanres.html
Aide MALEKAL_morte < https://www.malekal.com/scan-antivirus-ligne-nod32/ >
4°- Réactive maintenant la restauration système http://www.libellules.ch/desactiver_restauration.php
Merci
Al.
Merci.
À ce point, nous pouvons tenter de conclure.
1°- Vérifie que la restauration soit toujours "désactivée" (pour le moment).
Si NON, désactive-la.
2°- Télécharger OTMoveIt3 by OldTimer. http://oldtimer.geekstogo.com/OTMoveIt3.exe
•- Lance OTMoveIt.exe par double-clic, puis [Exécuter]
[*]Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira à nettoyer les programmes que l'on a téléchargés).
NOTE : Normalement, ton Firewall (parefeu) devrait te demander si _OTMoveIt peut accéder à Internet. Autorise-le.
[*]Une liste apparaît dans la partie gauche d' _OTMoveIt. (essaie de la copier pour me la donner)
[*]Un message apparaît pour confirmer le nettoyage. Confirme
(Begin cleanup process ? ==> accepte par Yes)
Ce programme supprime les outils utilisés (y compris lui-même) ainsi que les quarantaines éventuelles.
La manoeuvre nécessitera un reboot (=redémarrage) initié par le programme.
Sinon, fais-le manuellement.
3°- Fais ensuite un ScanOnline chez Bitdefender :
https://www.bitdefender.com/toolbox/ > ou < http://www.bitdefender.fr/scan_fr/scan8/ie.html >
( fonctionne uniquement sous Internet Explorer en acceptant l’ activeX)
* En bas, à gauche de la fenêtre, clique sur "BitDefender SCAN ONLINE"
http://download.bitdefender.com/resources/images/new_design/onlinescanner.gif
* Dans la nouvelle fenêtre, clique sur "I agree" (Accepte la licence )
Accepter et installer le contrôle des ActivesX
* La fenêtre change encore, clique sur "Click here to scan"
* Les signatures se chargent, etc.
•- Sauvegarde le rapport comme ceci:
Clic sur "Enregistrer sous..." > choisis « bureau » ( en "nom" mettre "rapport BitD" par exemple ; et en "type" choisir "fichier HTML" (*.html)
• > ouvrir le fichier sauvegardé > copier/coller le rapport sur le forum.
==> le rapport de scan se trouverait également ici : C:\windows\bdoscan8\scanres.txt ou scanres.html
Aide MALEKAL_morte < https://www.malekal.com/scan-antivirus-ligne-nod32/ >
4°- Réactive maintenant la restauration système http://www.libellules.ch/desactiver_restauration.php
Merci
Al.
RE
voila le rapport de scan de BitDefender. pour l e rapport OTMoveIt3 j'ai pas pu le sauvegrder car il ma demander de redémarrer directement et il ya pas l'option d'enregistrer le rapport
Info d'analyse
Fichiers scannés
59230
Infectés Fichiers
1
Virus Détectés
Generic.Virtob.2.68D12CF8
Remarque: le fichier infecté se trouve dans le répertoire c:/porgramfiles/Mozillafirefox
voila le rapport de scan de BitDefender. pour l e rapport OTMoveIt3 j'ai pas pu le sauvegrder car il ma demander de redémarrer directement et il ya pas l'option d'enregistrer le rapport
Info d'analyse
Fichiers scannés
59230
Infectés Fichiers
1
Virus Détectés
Generic.Virtob.2.68D12CF8
Remarque: le fichier infecté se trouve dans le répertoire c:/porgramfiles/Mozillafirefox
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
17 févr. 2009 à 14:46
17 févr. 2009 à 14:46
Re,
Merci.
Pour OTMoveIt3, pas de problème.
Peut-être une capture écran eut été plus "faisable".
Pour l'infection trouvée par BitDefender, je ne vois pas la ligne dans le rapport.
Mais il faut la supprimer de la même façon que la dernière (postes # 64 & 67).
Merci
Al.
Merci.
Pour OTMoveIt3, pas de problème.
Peut-être une capture écran eut été plus "faisable".
Pour l'infection trouvée par BitDefender, je ne vois pas la ligne dans le rapport.
Mais il faut la supprimer de la même façon que la dernière (postes # 64 & 67).
Merci
Al.
afideg
Messages postés
10517
Date d'inscription
lundi 10 octobre 2005
Statut
Contributeur sécurité
Dernière intervention
12 avril 2022
602
17 févr. 2009 à 15:14
17 févr. 2009 à 15:14
Re,
Cit. « Le scan en ligne me dit qu'il a supprimé le fichier infecté déjà. »
Deux observations à ce propos:
1- Voilà pourquoi nous demandons les rapports.
Parce qu'il est parfois écrit que la suppression a échoué.
Parce qu'il nous est intéressant de savoir où se localisait exactement ce fichier infecté (détection de failles).
2- Voilà pourquoi, il ne faut pas utiliser ces scans en ligne inconsidérément.
Et BitDefender a la particularité de supprimer tout ce qu'il trouve (quoique!)
En effet, des suppressions (pour qu'elles réussissent) obligent parfois à certains préliminaires (comme j'avais indiqués).
Dans les nouvelles infections qui circulent, cette particularité risquerait de supprimer des fichiers vitaux où se camouflent les virus. ==> = formatage garanti; et encore, la réussite n'est pas garantie!
Observe un moment le PC
Et reviens quand tu veux
Je vais mettre ton topic en "Résolu" ==> c'est la "case à cocher" au-dessus à droite de ton premier message.
Tiens, peut-être une alternative ici qui pourrait t'intéresser http://gratuitiel.kazeo.com/Internet-Firewall/Comodo-Internet-Security-3-5-55810-432,a475749.html ; mais c'est à prendre avec des pincettes; nous ne changeons malheureusement (souvent malheureusement) pas facilement nos habitudes vis-à-vis d'outils qui nous ont généralement toujours donné satisfaction et que nous connaissons (dont nous connaissons aussi les auteurs).
Merci pour ta patience
Merci pour ta gentillesse
Bon vent à toi
Al.
Cit. « Le scan en ligne me dit qu'il a supprimé le fichier infecté déjà. »
Deux observations à ce propos:
1- Voilà pourquoi nous demandons les rapports.
Parce qu'il est parfois écrit que la suppression a échoué.
Parce qu'il nous est intéressant de savoir où se localisait exactement ce fichier infecté (détection de failles).
2- Voilà pourquoi, il ne faut pas utiliser ces scans en ligne inconsidérément.
Et BitDefender a la particularité de supprimer tout ce qu'il trouve (quoique!)
En effet, des suppressions (pour qu'elles réussissent) obligent parfois à certains préliminaires (comme j'avais indiqués).
Dans les nouvelles infections qui circulent, cette particularité risquerait de supprimer des fichiers vitaux où se camouflent les virus. ==> = formatage garanti; et encore, la réussite n'est pas garantie!
Observe un moment le PC
Et reviens quand tu veux
Je vais mettre ton topic en "Résolu" ==> c'est la "case à cocher" au-dessus à droite de ton premier message.
Tiens, peut-être une alternative ici qui pourrait t'intéresser http://gratuitiel.kazeo.com/Internet-Firewall/Comodo-Internet-Security-3-5-55810-432,a475749.html ; mais c'est à prendre avec des pincettes; nous ne changeons malheureusement (souvent malheureusement) pas facilement nos habitudes vis-à-vis d'outils qui nous ont généralement toujours donné satisfaction et que nous connaissons (dont nous connaissons aussi les auteurs).
Merci pour ta patience
Merci pour ta gentillesse
Bon vent à toi
Al.
15 févr. 2009 à 22:21
voila le rapport OAD
15/02/2009 ---- 22:20:21.18
----------------------------------
§§§§§§ [kcxrjmoq ] §§§§§§
----------------------------------
[X] Registre
-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete
********************
[Registre]
********************
Aucune entrée détectée
*******************
[Fichier]
*******************
*********************
[Même date]
*********************
Aucun fichier créé à la même date détecté
Outil Aide Diagnostic By !aur3n7 Version 1.1
----------------------------------
§§§§§ Fin Rapport §§§§§
----------------------------------
15 févr. 2009 à 22:25
Combofix
ComboFix 09-02-14.01 - Cybermedi@ 2009-02-15 22:03:47.2 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.1.1036.18.1527.1115 [GMT 1:00]
Lancé depuis: c:\documents and settings\Cybermedi@\Bureau\ComboFix.exe
AV: ESET Smart Security 3.0 *On-access scanning disabled* (Updated)
AV: Kaspersky Anti-Virus *On-access scanning disabled* (Updated)
FW: ESET Personal firewall *disabled*
* Un nouveau point de restauration a été créé
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
[COLOR=RED] c:\windows\explorer.exe . . . est infecté!![/COLOR]
.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Service_Passthru
((((((((((((((((((((((((((((( Fichiers créés du 2009-01-15 au 2009-02-15 ))))))))))))))))))))))))))))))))))))
.
2009-02-15 21:55 . 2009-02-15 21:55 <REP> d-------- c:\program files\ESET
2009-02-15 19:11 . 2009-02-15 19:11 33,920 --a------ c:\windows\system32\drivers\aqwibcfu.sys
2009-02-15 14:47 . 2009-02-15 14:47 <REP> d-------- c:\program files\Radmin Viewer 3
2009-02-15 14:46 . 2009-02-15 14:46 <REP> d-------- c:\documents and settings\All Users\Application Data\Bluetooth
2009-02-15 14:44 . 2009-02-15 14:44 <REP> d-------- c:\program files\IVT Corporation
2009-02-15 14:44 . 2004-09-21 18:18 148,830 --a------ c:\windows\system32\drivers\bcbthub.sys
2009-02-15 14:44 . 2004-09-21 18:18 116,021 --a------ c:\windows\system32\drivers\fw203x.sys
2009-02-15 14:44 . 2005-03-25 17:18 82,148 --a------ c:\windows\system32\drivers\VcommMgr.sys
2009-02-15 14:44 . 2004-10-19 13:37 61,312 --a------ c:\windows\system32\drivers\VComm.sys
2009-02-15 14:44 . 2005-04-08 17:19 49,152 --a------ c:\windows\system32\btfunc.dll
2009-02-15 14:44 . 2005-04-30 14:50 28,271 --a------ c:\windows\system32\drivers\BTHidMgr.sys
2009-02-15 14:44 . 2005-05-31 09:42 23,000 --a------ c:\windows\system32\drivers\btcusb.sys
2009-02-15 14:44 . 2005-05-31 15:40 20,480 --a------ c:\windows\system32\drivers\blueletaudio.sys
2009-02-15 14:44 . 2004-12-16 16:32 13,304 --a------ c:\windows\system32\drivers\BTNetFilter.sys
2009-02-15 14:44 . 2005-04-30 14:50 11,860 --a------ c:\windows\system32\drivers\vbtenum.sys
2009-02-15 14:44 . 2005-04-30 14:50 11,736 --a------ c:\windows\system32\drivers\VHIDMini.sys
2009-02-15 14:44 . 2005-04-30 14:48 10,804 --a------ c:\windows\system32\drivers\BtNetDrv.sys
2009-02-15 14:44 . 2004-09-21 18:18 7,680 --a------ c:\windows\system32\btinstall.dll
2009-02-15 13:59 . 2009-02-15 13:59 <REP> d-------- c:\program files\Google
2009-02-15 09:27 . 2009-02-15 09:27 <REP> d--h----- c:\program files\Zenographics
2009-02-15 09:27 . 2009-02-15 09:27 <REP> d-------- c:\program files\Hewlett-Packard
2009-02-15 09:27 . 2006-07-30 18:00 442,368 -ra------ c:\windows\system32\zshp1018.exe
2009-02-15 09:27 . 2006-07-30 18:00 143,360 -ra------ c:\windows\apptune1018.exe
2009-02-15 09:27 . 2006-07-30 18:00 129,092 -ra------ c:\windows\system32\hp1018.img
2009-02-15 09:27 . 2006-07-30 18:00 106,496 -ra------ c:\windows\system32\vshp1018.dll
2009-02-15 09:27 . 2006-07-30 18:00 102,400 -ra------ c:\windows\system32\zlhp1018.dll
2009-02-15 09:27 . 2006-07-30 18:00 86,016 -ra------ c:\windows\system32\ZSPOOL.DLL
2009-02-15 09:27 . 2006-07-30 18:00 28,672 -ra------ c:\windows\system32\zlm.dll
2009-02-15 09:27 . 2006-07-30 18:00 28,672 -ra------ c:\windows\system32\IMF32.DLL
2009-02-15 09:27 . 2006-07-30 18:00 24,576 -ra------ c:\windows\system32\ZTAG32.DLL
2009-02-15 09:27 . 2006-07-30 18:00 7,808 -ra------ c:\windows\system32\ZSHP1018.HLP
2009-02-14 19:55 . 2009-02-14 19:55 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\Vso
2009-02-14 19:55 . 2004-05-26 21:37 719,872 --a------ c:\windows\system32\devil.dll
2009-02-14 19:55 . 2006-09-16 19:44 314,368 --a------ c:\windows\system32\avisynth.dll
2009-02-14 19:55 . 2009-02-14 19:55 81,920 --a------ c:\documents and settings\Cybermedi@\Application Data\ezpinst.exe
2009-02-14 19:55 . 2009-02-14 19:55 47,360 --a------ c:\windows\system32\drivers\pcouffin.sys
2009-02-14 19:55 . 2009-02-14 19:55 47,360 --a------ c:\documents and settings\Cybermedi@\Application Data\pcouffin.sys
2009-02-14 19:54 . 2009-02-14 21:00 <REP> d-------- c:\program files\Magic Video Converter
2009-02-14 14:38 . 2009-02-15 17:45 <REP> d-------- c:\program files\Caffe
2009-02-14 12:51 . 2009-02-14 12:55 <REP> d-------- c:\windows\system32\NtmsData
2009-02-14 11:42 . 2009-02-14 11:43 <REP> d-------- C:\rsit
2009-02-13 22:26 . 2009-02-13 22:26 <REP> d-------- C:\_OTMoveIt
2009-02-13 22:16 . 2009-02-13 22:35 <REP> d-------- c:\program files\Enigma Software Group
2009-02-13 20:54 . 2009-02-13 20:54 647,976 --a------ C:\upload_moi_SERVEUR.tar.gz
2009-02-13 18:43 . 2009-02-13 22:26 8,626,208 --ahs---- c:\windows\system32\drivers\fidbox.dat
2009-02-13 18:43 . 2009-02-13 22:26 103,208 --ahs---- c:\windows\system32\drivers\fidbox.idx
2009-02-13 16:14 . 2009-02-13 16:14 <REP> d-------- c:\documents and settings\Administrateur\Application Data\Malwarebytes
2009-02-13 16:01 . 2009-02-13 16:02 <REP> d-------- c:\windows\ERUNT
2009-02-13 15:58 . 2009-02-15 15:27 <REP> d-------- C:\SDFix
2009-02-13 15:56 . 2009-02-13 15:56 <REP> d-------- c:\program files\Malwarebytes' Anti-Malware
2009-02-13 15:56 . 2009-02-13 15:56 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\Malwarebytes
2009-02-13 15:56 . 2009-02-13 15:56 <REP> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
2009-02-13 15:56 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-13 15:56 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-13 15:42 . 2009-02-15 20:54 <REP> d-------- c:\program files\Panda Security
2009-02-12 13:11 . 2009-02-12 13:12 437,038 --a------ C:\Dft32_User_Guide.pdf
2009-02-12 13:06 . 2009-02-12 13:10 <REP> d-------- c:\documents and settings\Administrateur\Application Data\IDM
2009-02-12 13:06 . 2009-02-12 13:10 <REP> d-------- c:\documents and settings\Administrateur\Application Data\DMCache
2009-02-12 12:24 . 2009-02-09 16:57 <REP> d--h----- c:\documents and settings\Administrateur\Voisinage réseau
2009-02-12 12:24 . 2009-02-09 16:57 <REP> d--h----- c:\documents and settings\Administrateur\Voisinage d'impression
2009-02-12 12:24 . 2009-02-09 16:24 <REP> d--h----- c:\documents and settings\Administrateur\Modèles
2009-02-12 12:24 . 2009-02-12 13:10 <REP> d-------- c:\documents and settings\Administrateur\Mes documents
2009-02-12 12:24 . 2009-02-09 16:57 <REP> dr------- c:\documents and settings\Administrateur\Menu Démarrer
2009-02-12 12:24 . 2009-02-09 16:57 <REP> d-------- c:\documents and settings\Administrateur\Favoris
2009-02-12 12:24 . 2009-02-13 16:04 <REP> d-------- c:\documents and settings\Administrateur\Bureau
2009-02-12 12:24 . 2009-02-12 12:24 <REP> d-------- c:\documents and settings\Administrateur
2009-02-12 12:21 . 2009-02-12 12:21 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\Lavasoft
2009-02-12 12:20 . 2009-02-12 12:20 <REP> d-------- c:\documents and settings\Cybermedi@\DoctorWeb
2009-02-12 12:03 . 2009-02-12 12:03 <REP> d-------- c:\program files\CCleaner
2009-02-12 10:22 . 2009-02-12 10:22 <REP> d-------- c:\windows\Sun
2009-02-12 10:21 . 2009-02-12 10:21 <REP> d-------- c:\program files\Java
2009-02-12 10:21 . 2009-02-12 10:21 410,984 --a------ c:\windows\system32\deploytk.dll
2009-02-12 10:21 . 2009-02-12 10:21 73,728 --a------ c:\windows\system32\javacpl.cpl
2009-02-12 09:36 . 2008-06-14 18:33 272,768 --------- c:\windows\system32\drivers\bthport.sys
2009-02-12 09:36 . 2008-06-14 18:33 272,768 -----c--- c:\windows\system32\dllcache\bthport.sys
2009-02-12 09:30 . 2008-08-14 14:23 2,191,232 -----c--- c:\windows\system32\dllcache\ntoskrnl.exe
2009-02-12 09:30 . 2008-08-14 14:23 2,147,328 -----c--- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-02-12 09:30 . 2008-08-14 14:23 2,068,096 -----c--- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-02-12 09:30 . 2008-08-14 14:23 2,025,984 -----c--- c:\windows\system32\dllcache\ntkrpamp.exe
2009-02-12 09:27 . 2008-10-24 12:21 455,296 -----c--- c:\windows\system32\dllcache\mrxsmb.sys
2009-02-12 09:15 . 2005-06-28 10:21 22,752 --a------ c:\windows\system32\spupdsvc.exe
2009-02-11 21:15 . 2009-02-11 21:59 <REP> d-------- C:\TEMP
2009-02-11 17:21 . 2009-02-11 17:21 <REP> d-------- c:\program files\Yahoo!
2009-02-11 17:21 . 2009-02-11 17:23 <REP> d-------- c:\documents and settings\All Users\Application Data\Yahoo!
2009-02-11 16:37 . 2009-02-11 16:37 <REP> d-------- c:\program files\Fichiers communs\Adobe
2009-02-11 16:31 . 2007-05-23 16:54 260,248 --a------ c:\windows\system32\QMO.dll
2009-02-11 16:31 . 2007-05-23 16:54 92,312 --a------ c:\windows\system32\QMOCameraDll.dll
2009-02-11 16:31 . 2007-05-23 16:54 80,024 --a------ c:\windows\system32\TXGYUploader.dll
2009-02-10 22:41 . 2009-02-10 22:41 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\Media Player Classic
2009-02-10 17:07 . 2009-02-10 17:07 <REP> d-------- c:\documents and settings\All Users\Application Data\Messenger Plus!
2009-02-10 15:57 . 2009-02-15 20:07 69 --a------ c:\windows\NeroDigital.ini
2009-02-10 15:15 . 2009-02-10 15:15 <REP> d-------- c:\program files\Messenger Plus! Live
2009-02-10 14:21 . 2009-02-10 14:21 <REP> d-------- c:\program files\K-Lite Codec Pack
2009-02-10 13:19 . 2009-02-10 13:19 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\Ahead
2009-02-10 12:52 . 2009-02-15 21:59 <REP> d-------- c:\program files\Internet Download Manager
2009-02-10 12:52 . 2009-02-10 12:52 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\IDM
2009-02-10 12:38 . 2009-02-10 12:38 <REP> d-------- c:\program files\Nero
2009-02-10 12:38 . 2009-02-10 12:40 <REP> d-------- c:\program files\Fichiers communs\Ahead
2009-02-10 12:30 . 2008-04-13 11:46 85,248 --a------ c:\windows\system32\drivers\NABTSFEC.sys
2009-02-10 12:30 . 2008-04-13 11:46 19,200 --a------ c:\windows\system32\drivers\WSTCODEC.SYS
2009-02-10 12:30 . 2008-04-13 11:46 17,024 --a------ c:\windows\system32\drivers\CCDECODE.sys
2009-02-10 12:30 . 2008-04-13 19:34 16,384 --a------ c:\windows\system32\ipsink.ax
2009-02-10 12:30 . 2008-04-13 11:46 15,232 --a------ c:\windows\system32\drivers\StreamIP.sys
2009-02-10 12:30 . 2008-04-13 11:46 11,136 --a------ c:\windows\system32\drivers\SLIP.sys
2009-02-10 12:30 . 2008-04-13 11:46 10,880 --a------ c:\windows\system32\drivers\NdisIP.sys
2009-02-10 12:30 . 2008-04-13 11:39 5,504 --a------ c:\windows\system32\drivers\MSTEE.sys
2009-02-10 12:27 . 2008-04-13 19:34 92,160 --a------ c:\windows\system32\kswdmcap.ax
2009-02-10 12:27 . 2008-04-13 19:34 61,952 --a------ c:\windows\system32\kstvtune.ax
2009-02-10 12:27 . 2008-04-13 19:33 54,784 --a------ c:\windows\system32\vfwwdm32.dll
2009-02-10 12:27 . 2008-04-13 19:34 43,008 --a------ c:\windows\system32\ksxbar.ax
2009-02-10 12:27 . 2008-04-13 19:34 28,672 --a------ c:\windows\system32\vidcap.ax
2009-02-10 12:26 . 2009-02-11 21:00 <REP> d-------- c:\program files\Fichiers communs\snpstd3
2009-02-10 12:26 . 2009-02-10 12:26 <REP> d-------- c:\documents and settings\Cybermedi@\Application Data\InstallShield
2009-02-10 12:26 . 2007-07-25 16:59 10,372,096 --a------ c:\windows\system32\drivers\snpstd3.sys
2009-02-10 12:26 . 2007-05-10 13:18 835,584 --------- c:\windows\VSNPSTD3.EXE
2009-02-10 12:26 . 2007-04-21 09:37 270,336 --a------ c:\windows\TSNPSTD3.EXE
2009-02-10 12:26 . 2007-07-23 18:04 155,648 --a------ c:\windows\system32\rsnpstd3.dll
2009-02-10 12:26 . 2006-07-03 10:31 98,304 --a------ c:\windows\AMCAP.EXE
2009-02-10 12:26 . 2007-07-23 17:52 57,344 --a------ c:\windows\system32\vsnpstd3.dll
2009-02-10 12:26 . 2005-11-23 13:55 53,248 --a------ c:\windows\system32\csnpstd3.dll
2009-02-10 12:26 . 2005-11-23 13:55 53,248 --a------ c:\windows\csnpstd3.dll
2009-02-10 12:26 . 2007-07-11 16:09 20,480 --a------ c:\windows\FIXCAMERA.EXE
2009-02-10 12:26 . 2004-02-27 17:36 15,498 --a------ c:\windows\snpstd3.ini
2009-02-10 12:26 . 2004-02-27 17:36 13,023 --a------ c:\windows\snpstd3.src
2009-02-10 11:32 . 2006-10-26 19:58 30,512 --a------ c:\windows\system32\mdimon.dll
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-12 12:33 155,648 ----a-w c:\windows\system32\wscript.exe
2009-02-12 12:33 135,168 ----a-w c:\windows\system32\cscript.exe
2009-02-11 20:02 --------- d-----w c:\program files\Windows Media Connect 2
2009-02-10 16:07 90,112 ----a-w c:\windows\DUMP3c6c.tmp
2009-02-10 09:58 90,112 ----a-w c:\windows\DUMP35b6.tmp
2009-02-10 08:19 90,112 ----a-w c:\windows\DUMP3884.tmp
2009-02-10 08:02 90,112 ----a-w c:\windows\DUMP3539.tmp
2009-02-10 04:17 90,112 ----a-w c:\windows\DUMP474a.tmp
2009-02-10 01:44 90,112 ----a-w c:\windows\DUMP3558.tmp
2009-02-10 01:40 90,112 ----a-w c:\windows\DUMP3df3.tmp
2009-02-10 01:32 90,112 ----a-w c:\windows\DUMP33e1.tmp
2009-02-09 20:48 90,112 ----a-w c:\windows\DUMP32f6.tmp
2009-02-09 15:28 --------- d-----w c:\program files\microsoft frontpage
2009-02-09 15:26 --------- d-----w c:\program files\Services en ligne
2009-01-22 14:49 206,256 ----a-w c:\windows\system32\idmmbc.dll
2008-12-20 22:47 826,368 ----a-w c:\windows\system32\wininet.dll
.
------- Sigcheck -------
2008-04-13 18:34 1037824 34d64cb8a5bcd3f5262d0cf9b14fed0e c:\windows\EXPLORER.EXE
2008-04-13 18:34 1054208 0f6069c320bb8deef916642f33af7994 c:\windows\system32\dllcache\explorer.exe
2008-04-13 18:34 15360 aa0163de6e56e278979c3db01a21bda0 c:\windows\system32\ctfmon.exe
2008-04-13 18:34 31744 15e01529691e92477d5945d49a6b0588 c:\windows\system32\dllcache\ctfmon.exe
2008-04-13 18:34 26624 084363967d39a56091b5fdbe6a920260 c:\windows\system32\USERINIT.EXE
2009-02-12 13:33 26624 c60b2f6c494fd9aa2c45d4efea2d0aa4 c:\windows\system32\dllcache\userinit.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IDMan"="c:\program files\Internet Download Manager\IDMan.exe" [2009-02-10 2745776]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2007-10-18 5724184]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-13 15360]
"Caffe-Server"="c:\program files\Caffe\Server.exe" [2009-02-14 5387776]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"FixCamera"="c:\windows\FixCamera.exe" [2007-07-11 20480]
"tsnpstd3"="c:\windows\tsnpstd3.exe" [2007-04-21 270336]
"OrderReminder"="c:\program files\Hewlett-Packard\OrderReminder\OrderReminder.exe" [2006-07-30 98304]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [2008-07-01 1447168]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-13 15360]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
BlueSoleil.lnk - c:\program files\IVT Corporation\BlueSoleil\BlueSoleil.exe [2009-02-15 1183744]
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute REG_SZ
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aqwibcfu.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
c:\windows\system32\dumprep 0 -k [X]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
--a------ 2007-05-11 03:06 40048 c:\program files\Adobe\Reader 8.0\Reader\reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
--a------ 2006-11-16 19:04 139264 c:\program files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
--a------ 2008-04-13 18:34 15360 c:\windows\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds]
--a------ 2006-10-06 12:13 114688 c:\windows\system32\hkcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IDMan]
--a------ 2009-02-10 13:31 2745776 c:\program files\Internet Download Manager\IDMan.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray]
--a------ 2006-10-06 12:11 98304 c:\windows\system32\igfxtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Messenger (Yahoo!)]
--a------ 2008-10-16 21:57 4347120 c:\program files\Yahoo!\Messenger\YahooMessenger.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
--a------ 2007-10-18 11:34 5724184 c:\program files\Windows Live\Messenger\msnmsgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
--a------ 2006-01-12 15:40 155648 c:\program files\Fichiers communs\Ahead\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence]
--a------ 2006-10-06 12:10 110592 c:\windows\system32\igfxpers.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\snpstd3]
--------- 2007-05-10 13:18 835584 c:\windows\VSNPSTD3.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
--a------ 2009-02-12 10:21 148888 c:\program files\Java\jre6\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\tsnpstd3]
--a------ 2007-04-21 09:37 270336 c:\windows\TSNPSTD3.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
--a------ 2005-05-03 18:43 69632 c:\windows\Alcmtr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
--a------ 2006-10-30 19:49 16269312 c:\windows\RTHDCPL.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
--a------ 2006-05-16 18:04 2882560 c:\windows\SkyTel.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\Caffe\\Server.exe"=
"c:\\Program Files\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=
R0 aqwibcfu;aqwibcfu;c:\windows\system32\drivers\aqwibcfu.sys [2009-02-15 33920]
R1 BIOS;BIOS;c:\windows\system32\drivers\BIOS.sys [2009-02-09 13696]
R2 ekrn;Eset Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [2008-07-01 468224]
.
- - - - ORPHELINS SUPPRIMES - - - -
MSConfigStartUp-SpybotSD TeaTimer - c:\program files\Spybot - Search & Destroy\TeaTimer.exe
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.msn.com
mStart Page = hxxp://www.msn.com
uInternet Settings,ProxyOverride = local
IE: Download with IDM - c:\program files\Internet Download Manager\IEExt.htm
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Télécharger avec IDM - c:\program files\Internet Download Manager\IEExt.htm
IE: Télécharger le contenu de video FLV avec IDM - c:\program files\Internet Download Manager\IEGetVL.htm
IE: Télécharger tous les liens avec IDM - c:\program files\Internet Download Manager\IEGetAll.htm
FF - ProfilePath - c:\documents and settings\Cybermedi@\Application Data\Mozilla\Firefox\Profiles\7jnfpkmt.default\
FF - component: c:\documents and settings\Cybermedi@\Application Data\IDM\idmmzcc2\components\idmmzcc.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-15 22:07:02
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\IVT Corporation\BlueSoleil\BTNtService.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Heure de fin: 2009-02-15 22:08:30 - La machine a redémarré
ComboFix-quarantined-files.txt 2009-02-15 21:08:28
ComboFix2.txt 2009-02-13 16:29:46
Avant-CF: 35,640,750,080 octets libres
Après-CF: 35,726,766,080 octets libres
287 --- E O F --- 2009-02-13 16:33:43
SREng
[CODE]
2009-02-15,22:11:51
System Repair Engineer 2.7.0.1210
Smallfrogs (http://www.KZTechs.com)
Windows XP Professional Service Pack 3 (Build 2600) - Administrative User - Completed Functions Allowed
Follow item(s) have been selected:
All Boot Items (Including Registry, Startup Folders, Services and so on)
Browser Add-ons
Running Processes (Including process model information)
File Associations
Winsock Provider
Autorun.Inf
HOSTS File
Process Privileges Scan
Scheduled Tasks
API HOOK
Hidden Process
Boot Items
Registry
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<IDMan><C:\Program Files\Internet Download Manager\IDMan.exe /onboot> [Tonec Inc.]
<msnmsgr><"C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background> [(Verified)Microsoft Corporation]
<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe> [(Infected) Microsoft Corporation]
<Caffe-Server><C:\Program Files\Caffe\Server.exe> [Antamedia]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<FixCamera><C:\WINDOWS\FixCamera.exe> []
<tsnpstd3><C:\WINDOWS\tsnpstd3.exe> []
<OrderReminder><C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe> [Hewlett-Packard]
<egui><"C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice> [(Verified)"ESET, spol. s r.o."]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> [(Infected) Microsoft Corporation]
<Userinit><C:\WINDOWS\system32\userinit.exe,> [(Infected) Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<UIHost><logonui.exe> [(Infected) Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
<WebCheck><C:\WINDOWS\system32\webcheck.dll> [(Verified)Microsoft Windows Component Publisher]
<WPDShServiceObj><C:\WINDOWS\system32\wpdshserviceobj.dll> [(Verified)Microsoft Windows Component Publisher]
<PostBootReminder><%SystemRoot%\system32\SHELL32.dll> [(Verified)Microsoft Windows Component Publisher]
<CDBurn><%SystemRoot%\system32\SHELL32.dll> [(Verified)Microsoft Windows Component Publisher]
<SysTray><%systemroot%\system32\stobject.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
<WinlogonNotify: crypt32chain><crypt32.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
<WinlogonNotify: cryptnet><cryptnet.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
<WinlogonNotify: cscdll><cscdll.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy]
<WinlogonNotify: dimsntfy><%SystemRoot%\System32\dimsntfy.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
<WinlogonNotify: igfxcui><igfxdev.dll> [(Verified)Microsoft Windows Hardware Compatibility Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
<WinlogonNotify: ScCertProp><wlnotify.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
<WinlogonNotify: Schedule><wlnotify.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
<WinlogonNotify: sclgntfy><sclgntfy.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
<WinlogonNotify: SensLogn><WlNotify.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
<WinlogonNotify: termsrv><wlnotify.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
<WinlogonNotify: wlballoon><wlnotify.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
<{438755C2-A8BA-11D1-B96B-00A0C90312E1}><%SystemRoot%\system32\browseui.dll> [(Verified)Microsoft Windows Component Publisher]
<{8C7461EF-2B13-11d2-BE35-3078302C2030}><%SystemRoot%\system32\browseui.dll> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\<{12d0ed0d-0ee0-4f90-8827-78cefb8f4988}]
<IE7 Uninstall Stub><C:\WINDOWS\system32\ieudinit.exe> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}]
<Windows Media Player><C:\WINDOWS\inf\unregmp2.exe /ShowWMP> [(Infected) Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}]
<Internet Explorer><C:\WINDOWS\system32\ie4uinit.exe -UserIconConfig> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS]
<Personnalisation du navigateur><RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}]
<Outlook Express><%systemroot%\system32\shmgrate.exe OCInstallUserConfigOE> [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}]
<Themes Setup><%SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll> [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA840-CC51-11CF-AAFA-00AA00B6015C}]
<Microsoft Outlook Express 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install> [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}]
<NetMeeting 3.01><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{5945c046-1e7d-11d1-bc44-00c04fd912be}]
<Windows Messenger 4.7><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{6BF52A52-394A-11d3-B153-00C04F79FAA6}]
<Microsoft Windows Media Player 11><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{7790769C-0471-11d2-AF11-00C04FA35D02}]
<Carnet d'adresses 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install> [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4340}]
<Mise à jour du Bureau Windows><regsvr32.exe /s /n /i:U shell32.dll> [(Infected) Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4383}]
<Internet Explorer><C:\WINDOWS\system32\ie4uinit.exe -BaseSettings> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<Adobe Reader Speed Launcher><; "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"> [(Verified)"Adobe Systems, Incorporated"]
<Alcmtr><; ALCMTR.EXE> [Realtek Semiconductor Corp.]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}><; "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"> [Nero AG]
<CTFMON.EXE><; C:\WINDOWS\system32\ctfmon.exe> [(Infected) Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<HotKeysCmds><; C:\WINDOWS\system32\hkcmd.exe> [Intel Corporation]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<IDMan><; C:\Program Files\Internet Download Manager\IDMan.exe /onboot> [Tonec Inc.]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<IgfxTray><; C:\WINDOWS\system32\igfxtray.exe> [Intel Corporation]
<KernelFaultCheck><; %systemroot%\system32\dumprep 0 -k> [File is missing]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<Messenger (Yahoo!)><; "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet> [(Verified)Yahoo! Inc.]
<MsnMsgr><; "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background> [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<NeroFilterCheck><; C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe> [Nero AG]
<Persistence><; C:\WINDOWS\system32\igfxpers.exe> [Intel Corporation]
<RTHDCPL><; RTHDCPL.EXE> [Realtek Semiconductor Corp.]
<SkyTel><; SkyTel.EXE> [Realtek Semiconductor Corp.]
<snpstd3><; C:\WINDOWS\vsnpstd3.exe> []
<SunJavaUpdateSched><; "C:\Program Files\Java\jre6\bin\jusched.exe"> [(Verified)"Sun Microsystems, Inc."]
<tsnpstd3><; C:\WINDOWS\tsnpstd3.exe> []
==================================
Startup Folders
[BlueSoleil]
<C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\BlueSoleil.lnk --> C:\PROGRA~1\IVTCOR~1\BLUESO~1\BLUESO~1.EXE [IVT Corporation]><N>
==================================
Services
[Service de la passerelle de la couche Application / ALG][Running/Manual Start]
<C:\WINDOWS\System32\alg.exe><Microsoft Corporation>
[avp / avp][Stopped/Manual Start]
<"D:\Mes Documents\Downloads\Compressed\1227KASPAV2009PO_www.softarchive.net\1227KASPAV2009PO_www.softarchive.net\Setup\Portable KAV\avp.exe" -r><Kaspersky Lab>
[BlueSoleil Hid Service / BlueSoleil Hid Service][Running/Auto Start]
<C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe><N/A>
[Service d'indexation / CiSvc][Stopped/Manual Start]
<C:\WINDOWS\system32\cisvc.exe><Microsoft Corporation>
[Gestionnaire de l'Album / ClipSrv][Stopped/Disabled]
<C:\WINDOWS\system32\clipsrv.exe><Microsoft Corporation>
[Application système COM+ / COMSysApp][Stopped/Manual Start]
<C:\WINDOWS\system32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235}><Microsoft Corporation>
[Service d'administration du Gestionnaire de disque logique / dmadmin][Stopped/Manual Start]
<C:\WINDOWS\System32\dmadmin.exe /com><Microsoft Corp., Veritas Software>
[Eset HTTP Server / EhttpSrv][Stopped/Manual Start]
<"C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe"><ESET>
[Eset Service / ekrn][Running/Auto Start]
<"C:\Program Files\ESET\ESET Smart Security\ekrn.exe"><ESET>
[Service COM de gravage de CD IMAPI / ImapiService][Stopped/Manual Start]
<C:\WINDOWS\system32\imapi.exe><Microsoft Corporation>
[Java Quick Starter / JavaQuickStarterService][Running/Auto Start]
<"C:\Program Files\Java\jre6\bin\jqs.exe" -service -config "C:\Program Files\Java\jre6\lib\deploy\jqs\jqs.conf"><Sun Microsystems, Inc.>
[Machine Debug Manager / MDM][Running/Auto Start]
<"C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe"><Microsoft Corporation>
[Partage de Bureau à distance NetMeeting / mnmsrvc][Stopped/Manual Start]
<C:\WINDOWS\system32\mnmsrvc.exe><Microsoft Corporation>
[Distributed Transaction Coordinator / MSDTC][Stopped/Manual Start]
<C:\WINDOWS\system32\msdtc.exe><Microsoft Corporation>
[Windows Installer / MSIServer][Stopped/Manual Start]
<C:\WINDOWS\system32\msiexec.exe /V><Microsoft Corporation>
[DDE réseau / NetDDE][Stopped/Disabled]
<C:\WINDOWS\system32\netdde.exe><Microsoft Corporation>
[DSDM DDE réseau / NetDDEdsdm][Stopped/Disabled]
<C:\WINDOWS\system32\netdde.exe><Microsoft Corporation>
[Gestionnaire de session d'aide sur le Bureau à distance / RDSessMgr][Stopped/Manual Start]
<C:\WINDOWS\system32\sessmgr.exe><Microsoft Corporation>
[Localisateur d'appels de procédure distante (RPC) / RpcLocator][Stopped/Manual Start]
<C:\WINDOWS\system32\locator.exe><Microsoft Corporation>
[QoS RSVP / RSVP][Stopped/Manual Start]
<C:\WINDOWS\system32\rsvp.exe><Microsoft Corporation>
[Carte à puce / SCardSvr][Stopped/Manual Start]
<C:\WINDOWS\System32\SCardSvr.exe><Microsoft Corporation>
[MS Software Shadow Copy Provider / SwPrv][Stopped/Manual Start]
<C:\WINDOWS\system32\dllhost.exe /Processid:{82B2C367-5475-4503-BA04-83965F168B59}><Microsoft Corporation>
[Journaux et alertes de performance / SysmonLog][Stopped/Manual Start]
<C:\WINDOWS\system32\smlogsvc.exe><Microsoft Corporation>
[Telnet / TlntSvr][Stopped/Disabled]
<C:\WINDOWS\system32\tlntsvr.exe><Microsoft Corporation>
[Onduleur / UPS][Stopped/Manual Start]
<C:\WINDOWS\System32\ups.exe><Microsoft Corporation>
[Cliché instantané de volume / VSS][Stopped/Manual Start]
<C:\WINDOWS\System32\vssvc.exe><Microsoft Corporation>
[Carte de performance WMI / WmiApSrv][Running/Manual Start]
<C:\WINDOWS\system32\wbem\wmiapsrv.exe><Microsoft Corporation>
[Service Partage réseau du Lecteur Windows Media / WMPNetworkSvc][Stopped/Manual Start]
<"C:\Program Files\Windows Media Player\WMPNetwk.exe"><Microsoft Corporation>
==================================
Drivers
[aqwibcfu / aqwibcfu][Running/Boot Start]
<\SystemRoot\System32\Drivers\aqwibcfu.sys><N/A>
[BIOS / BIOS][Running/System Start]
<\??\C:\WINDOWS\system32\drivers\BIOS.sys><BIOSTAR Group>
[Bluetooth Audio Service / BlueletAudio][Running/Manual Start]
<system32\DRIVERS\blueletaudio.sys><IVT Corporation>
[Bluetooth PAN Network Adapter / BT][Stopped/Manual Start]
<system32\DRIVERS\btnetdrv.sys><IVT Corporation>
[Bluetooth USB For Bluetooth Service / Btcsrusb][Stopped/Manual Start]
<System32\Drivers\btcusb.sys><IVT Corporation>
[Bluetooth HID Enumerator / BTHidEnum][Running/Manual Start]
<system32\DRIVERS\vbtenum.sys><N/A>
[Bluetooth HID Manager Service / BTHidMgr][Running/Boot Start]
<\SystemRoot\System32\Drivers\BTHidMgr.sys><IVT Corporation>
[eamon / eamon][Running/Auto Start]
<system32\DRIVERS\eamon.sys><ESET>
[easdrv / easdrv][Running/System Start]
<system32\DRIVERS\easdrv.sys><ESET>
[epfw / epfw][Running/Auto Start]
<system32\DRIVERS\epfw.sys><ESET>
[Eset Personal Firewall / Epfwndis][Running/Manual Start]
<system32\DRIVERS\Epfwndis.sys><ESET>
[epfwtdi / epfwtdi][Running/System Start]
<system32\DRIVERS\epfwtdi.sys><ESET>
[Pilote de bus Microsoft UAA pour High Definition Audio / HDAudBus][Running/Manual Start]
<system32\DRIVERS\HDAudBus.sys><Windows (R) Server 2003 DDK provider>
[ialm / ialm][Running/Manual Start]
<system32\DRIVERS\igxpmp32.sys><Intel Corporation>
[Service for Realtek HD Audio (WDM) / IntcAzAudAddService][Running/Manual Start]
<system32\drivers\RtkHDAud.sys><Realtek Semiconductor Corp.>
[mbr / mbr][Stopped/Manual Start]
<\??\C:\DOCUME~1\CYBERM~1\LOCALS~1\Temp\mbr.sys><N/A>
[VSO Software pcouffin / pcouffin][Running/Manual Start]
<System32\Drivers\pcouffin.sys><VSO Software>
[Pilote de liaison parallèle directe / Ptilink][Running/Manual Start]
<system32\DRIVERS\ptilink.sys><Parallel Technologies, Inc.>
[Pilote NT de carte Realtek PCI Fast Ethernet à base RTL8139(A/B/C) / rtl8139][Running/Manual Start]
<system32\DRIVERS\RTL8139.SYS><Realtek Semiconductor Corporation>
[Secdrv / Secdrv][Stopped/Manual Start]
<system32\DRIVERS\secdrv.sys><Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K.>
[USB PC Camera (SNPSTD3) / SNPSTD3][Running/Manual Start]
<system32\DRIVERS\snpstd3.sys><Sonix Co. Ltd.>
[Virtual Serial port driver / VComm][Running/Manual Start]
<system32\DRIVERS\VComm.sys><IVT Corporation>
[Bluetooth VComm Manager Service / VcommMgr][Running/Manual Start]
<System32\Drivers\VcommMgr.sys><IVT Corporation>
==================================
Browser Add-ons
[IDMIEHlprObj Class]
{0055C089-8582-441B-A0BF-17B458C2A3A8} <C:\Program Files\Internet Download Manager\IDMIECC.dll, (Signed) Tonec Inc.>
[Aide pour le lien d'Adobe PDF Reader]
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} <C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll, (Signed) Adobe Systems Incorporated>
[]
{7E853D72-626A-48EC-A868-BA8D5E23E045} <, >
[&Rechercher]
{92780B25-18CC-41C8-B9BE-3C9C571A8263} <C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL, (Signed) Microsoft Corporation>
[]
{e2e2dd38-d088-4134-82b7-f2ba38496583} <%windir%\Network Diagnostic\xpnetdiag.exe, N/A>
[Messenger]
{FB5F1910-F110-11d2-BB9E-00C04F795683} <C:\Program Files\Messenger\msmsgs.exe, Microsoft Corporation>
[Java Plug-in 1.6.0_12]
{8AD9C840-044E-11D1-B3E9-00805F499D93} <C:\Program Files\Java\jre6\bin\jp2iexp.dll, >
[Java Plug-in 1.6.0_12]
{CAFEEFAC-0016-0000-0012-ABCDEFFEDCBA} <C:\Program Files\Java\jre6\bin\jp2iexp.dll, >
[Java Plug-in 1.6.0_12]
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} <C:\Program Files\Java\jre6\bin\npjpi160_12.dll, (Signed) Sun Microsystems, Inc.>
[IDMIEHlprObj Class]
{0055C089-8582-441B-A0BF-17B458C2A3A8} <C:\Program Files\Internet Download Manager\IDMIECC.dll, (Signed) Tonec Inc.>
[Aide pour le lien d'Adobe PDF Reader]
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} <C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll, (Signed) Adobe Systems Incorporated>
[]
{2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} <, >
[]
{41524153-46FB-488C-8E53-7624AB83C46F} <, >
[]
{5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} <, >
[Windows Media Player]
{6BF52A52-394A-11D3-B153-00C04F79FAA6} <C:\WINDOWS\system32\wmp.dll, (Signed) Microsoft Corporation>
[]
{7E853D72-626A-48EC-A868-BA8D5E23E045} <, >
[]
{85D1F590-48F4-11D9-9669-0800200C9A66} <, >
[]
{92780B25-18CC-41C8-B9BE-3C9C571A8263} <, >
[AUDIO__MP3 Moniker Class]
{CD3AFA76-B84F-48F0-9393-7EDC34128127} <C:\WINDOWS\system32\wmp.dll, (Signed) Microsoft Corporation>
[Shockwave Flash Object]
{D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash6.ocx, (Signed) Macromedia, Inc.>
[]
{DFB852A3-47F8-48C4-A200-58CAB36FD2A2} <, >
[]
{E1771B7F-98BE-407F-BA67-AA16ADA5D0C5} <C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGSC8~1.DLL, (Signed) Microsoft Corporation>
[]
{E2E2DD38-D088-4134-82B7-F2BA38496583} <, >
[XML HTTP]
{F6D90F16-9C73-11D3-B32E-00C04F990BB4} <C:\WINDOWS\system32\msxml3.dll, (Signed) Microsoft Corporation>
[]
{FB5F1910-F110-11D2-BB9E-00C04F795683} <, >
[E&xporter vers Microsoft Excel]
<res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000, N/A>
[Télécharger avec IDM]
<C:\Program Files\Internet Download Manager\IEExt.htm, N/A>
[Télécharger le contenu de video FLV avec IDM]
<C:\Program Files\Internet Download Manager\IEGetVL.htm, N/A>
[Télécharger tous les liens avec IDM]
<C:\Program Files\Internet Download Manager\IEGetAll.htm, N/A>
==================================
Running Processes
[PID: 412 / SYSTEM][\SystemRoot\System32\smss.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 460 / SYSTEM][\??\C:\WINDOWS\system32\csrss.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 484 / SYSTEM][\??\C:\WINDOWS\system32\winlogon.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2113)]
[PID: 528 / SYSTEM][C:\WINDOWS\system32\services.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 540 / SYSTEM][C:\WINDOWS\system32\lsass.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2113)]
[PID: 712 / SYSTEM][C:\WINDOWS\system32\svchost.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 756 / SERVICE RÉSEAU][C:\WINDOWS\system32\svchost.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 796 / SYSTEM][C:\WINDOWS\System32\svchost.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 848 / SERVICE RÉSEAU][C:\WINDOWS\system32\svchost.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 880 / SERVICE LOCAL][C:\WINDOWS\system32\svchost.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 1036 / SYSTEM][C:\WINDOWS\system32\spoolsv.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-0852)]
[C:\WINDOWS\system32\ZLhp1018.DLL] [Zenographics, Inc., 5, 53, 3726, 0]
[C:\WINDOWS\system32\ZLM.dll] [Zenographics, Inc., 5, 50, 1416, 0]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\WINDOWS\System32\spool\PRTPROCS\W32X86\IMFPrint.DLL] [Zenographics, Inc., 5, 54, 330, 0]
[C:\WINDOWS\system32\Imf32.dll] [Zenographics, Inc., 5, 60, 1204, 0]
[C:\WINDOWS\system32\ZTAG32.dll] [Zenographics, Inc., 5, 60, 1210, 0]
[C:\WINDOWS\system32\ZSPOOL.dll] [Zenographics, Inc., 5, 51, 709, 0]
[PID: 1164 / SYSTEM][C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe] [N/A, ]
[PID: 1204 / SYSTEM][C:\Program Files\ESET\ESET Smart Security\ekrn.exe] [ESET, 3.0.669 ]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCP80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\Program Files\ESET\ESET Smart Security\ekrnScan.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\ekrnAmon.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\ekrnEmon.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\ekrnEpfw.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\ekrnSmon.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\ekrnUpdate.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\updater.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\ekrnMailPlugins.dll] [ESET, 3.0.669 ]
[PID: 1240 / SYSTEM][C:\Program Files\Java\jre6\bin\jqs.exe] [Sun Microsystems, Inc., 6.0.120.4]
[C:\Program Files\Java\jre6\bin\MSVCR71.dll] [Microsoft Corporation, 7.10.3052.4]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[PID: 1268 / SYSTEM][C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe] [Microsoft Corporation, 7.10.3077]
[C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\1036\mdmui.dll] [Microsoft Corporation, 7.10.3077]
[PID: 1308 / SYSTEM][C:\WINDOWS\system32\svchost.exe] [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 1688 / SYSTEM][C:\WINDOWS\system32\wbem\wmiapsrv.exe] [(Infected) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2108)]
[PID: 1748 / SERVICE LOCAL][C:\WINDOWS\System32\alg.exe] [(Infected) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-0852)]
[PID: 1776 / SYSTEM][C:\WINDOWS\system32\wbem\wmiprvse.exe] [(Infected) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2108)]
[PID: 1628 / Cybermedi@][C:\WINDOWS\tsnpstd3.exe] [, 1, 1, 5, 10]
[C:\WINDOWS\system32\msdmo.dll] [, ]
[C:\WINDOWS\system32\vsnpstd3.dll] [ , 1, 1, 5, 14]
[PID: 1708 / Cybermedi@][C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe] [Hewlett-Packard, 2, 1, 1, 29]
[PID: 1176 / Cybermedi@][C:\Program Files\ESET\ESET Smart Security\egui.exe] [ESET, 3.0.669 ]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.MFC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_3bf8fa05\MFC80U.DLL] [Microsoft Corporation, 8.00.50727.762]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\MFC80FRA.DLL] [Microsoft Corporation, 8.00.50727.762]
[C:\Program Files\ESET\ESET Smart Security\eguiScan.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\eguiAmon.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\eguiEmon.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\eguiEpfw.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\eguiSmon.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\eguiUpdate.dll] [ESET, 3.0.669 ]
[C:\Program Files\ESET\ESET Smart Security\eguiMailPlugins.dll] [ESET, 3.0.669 ]
[PID: 1908 / Cybermedi@][C:\Program Files\Windows Live\Messenger\msnmsgr.exe] [Microsoft Corporation, 8.5.1302.1018]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\Program Files\Windows Live\Messenger\MSIMG32.dll] [Patchou, 4, 70, 0, 334]
[C:\Program Files\Messenger Plus! Live\MsgPlusLive.dll] [Patchou, 4, 70, 0, 334]
[C:\Program Files\Messenger Plus! Live\Detoured.dll] [N/A, ]
[C:\Program Files\Messenger Plus! Live\MsgPlusLiveRes.dll] [Patchou, 4, 70, 0, 334]
[C:\WINDOWS\system32\msdmo.dll] [, ]
[C:\WINDOWS\system32\vsnpstd3.dll] [ , 1, 1, 5, 14]
[PID: 1072 / Cybermedi@][C:\WINDOWS\system32\ctfmon.exe] [(Infected) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2105)]
[PID: 2056 / Cybermedi@][C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe] [IVT Corporation, 1, 6, 1, 4]
[C:\Program Files\IVT Corporation\BlueSoleil\btpcfg.dll] [IVT Corporation, 1, 6, 1, 0]
[C:\Program Files\IVT Corporation\BlueSoleil\setup.dll] [IVT Corporation, 1, 4, 9, 4]
[C:\Program Files\IVT Corporation\BlueSoleil\btwin.dll] [, 1, 1, 0, 0]
[C:\Program Files\IVT Corporation\BlueSoleil\versit.dll] [Versit Consortium (Apple Computer, AT&T, IBM and Siemens), 1, 0, 0, 1]
[C:\Program Files\IVT Corporation\BlueSoleil\hcicmd.dll] [N/A, ]
[C:\Program Files\IVT Corporation\BlueSoleil\btpres.dll] [IVT Corporation, 1, 6, 2, 0]
[C:\Program Files\IVT Corporation\BlueSoleil\Driver\USB\btcusb.dll] [IVT Corporation, 1, 2, 1, 0]
[C:\WINDOWS\system32\l3codeca.acm] [Fraunhofer Institut Integrierte Schaltungen IIS, 1, 9, 0, 0305]
[C:\WINDOWS\system32\lameACM.acm] 0.9.2
[C:\WINDOWS\system32\tssoft32.acm] [DSP GROUP, INC., 1.01]
[C:\WINDOWS\system32\tsd32.dll] [, ]
[C:\WINDOWS\system32\sl_anet.acm] [Sipro Lab Telecom Inc., 3.02]
[C:\WINDOWS\system32\iac25_32.ax] [Intel Corporation, 2.05.53]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\WINDOWS\system32\ac3acm.acm] [fccHandler, 1, 40, 0, 0]
[PID: 2628 / Cybermedi@][C:\WINDOWS\system32\wscntfy.exe] [(Infected) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2108)]
[PID: 2652 / SYSTEM][C:\WINDOWS\system32\wuauclt.exe] [(Verified) Microsoft Corporation, 7.2.6001.788 (winmain_oob/wu_wsuswlc(wmbla).081016-1330)]
[PID: 3092 / Cybermedi@][C:\WINDOWS\explorer.exe] [(Infected) Microsoft Corporation, 6.00.2900.5512 (xpsp.080413-2105)]
[C:\Program Files\Internet Download Manager\idmmkb.dll] [Tonec Inc., 5, 15, 4, 0]
[C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\PDFShell.dll] [Adobe Systems, Inc., 8.1.0.0]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCR80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\PDFShell.FRA] [Adobe Systems, Inc., 8.0.0.0]
[C:\Program Files\Internet Download Manager\IDMIECC.dll] [Tonec Inc., 5, 15, 6, 0]
[C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll] [Adobe Systems Incorporated, 8.0.0.2006102200]
[C:\Program Files\WinRAR\rarext.dll] [N/A, ]
[C:\Program Files\Malwarebytes' Anti-Malware\mbamext.dll] [Malwarebytes Corporation, 1, 1, 0, 0]
[D:\Mes Documents\Downloads\Compressed\1227KASPAV2009PO_www.softarchive.net\1227KASPAV2009PO_www.softarchive.net\Setup\Portable KAV\ShellEx.dll] [Kaspersky Lab, 8.0.0.357]
[C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\MSVCP80.dll] [Microsoft Corporation, 8.00.50727.762]
[C:\Program Files\ESET\ESET Smart Security\shellExt.dll] [ESET, 3.0.669 ]
[C:\WINDOWS\system32\igfxpph.dll] [Intel Corporation, 3.0.0.4704]
[C:\WINDOWS\system32\hccutils.DLL] [Intel Corporation, 3.0.0.4704]
[C:\WINDOWS\system32\igfxres.dll] [Intel Corporation, 3.0.0.4704]
[C:\WINDOWS\system32\igfxress.dll] [Intel Corporation, 3.0.0.4704]
[C:\WINDOWS\system32\igfxsrvc.dll] [Intel Corporation, 3.0.0.4704]
[PID: 3280 / Cybermedi@][C:\WINDOWS\system32\NOTEPAD.EXE] [(Infected) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2105)]
[PID: 3872 / Cybermedi@][C:\Program Files\Internet Download Manager\IDMan.exe] [Tonec Inc., 5.15.6.0]
[PID: 3920 / Cybermedi@][C:\Program Files\Internet Download Manager\IEMonitor.exe] [Tonec Inc., 5, 12, 8, 0]
[C:\Program Files\Internet Download Manager\idmmkb.dll] [Tonec Inc., 5, 15, 4, 0]
[PID: 4060 / Cybermedi@][C:\Documents and Settings\Cybermedi@\Bureau\sreng2\SREngLdr.EXE] [Smallfrogs Studio, 2.7.0.1210]
[PID: 4072 / Cybermedi@][C:\Documents and Settings\Cybermedi@\Bureau\sreng2\SREf27c417.EXE] [Smallfrogs Studio, 2.7.0.1210]
[C:\Documents and Settings\Cybermedi@\Bureau\sreng2\Upload\3rdUpd.DLL] [Smallfrogs Studio, 2, 1, 0, 15]
==================================
File Associations
.TXT OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE OK. ["%1" %*]
.COM OK. ["%1" %*]
.PIF OK. ["%1" %*]
.REG OK. [regedit.exe "%1"]
.BAT OK. ["%1" %*]
.SCR OK. ["%1" /S]
.CHM OK. ["C:\WINDOWS\hh.exe" %1]
.HLP OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK OK. [{00021401-0000-0000-C000-000000000046}]
==================================
Winsock Provider
N/A
==================================
Autorun.Inf
N/A
==================================
HOSTS File
127.0.0.1 localhost
==================================
Process Privileges Scan
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 1164, C:\PROGRAM FILES\IVT CORPORATION\BLUESOLEIL\BTNTSERVICE.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 1776, C:\WINDOWS\SYSTEM32\WBEM\WMIPRVSE.EXE]
Special Privileges Enabled: SeSystemtimePrivilege [PID = 1776, C:\WINDOWS\SYSTEM32\WBEM\WMIPRVSE.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 1628, C:\WINDOWS\TSNPSTD3.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 1708, C:\PROGRAM FILES\HEWLETT-PACKARD\ORDERREMINDER\ORDERREMINDER.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 1072, C:\WINDOWS\SYSTEM32\CTFMON.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 2056, C:\PROGRAM FILES\IVT CORPORATION\BLUESOLEIL\BLUESOLEIL.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 3092, C:\WINDOWS\EXPLORER.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 3280, C:\WINDOWS\SYSTEM32\NOTEPAD.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 3872, C:\PROGRAM FILES\INTERNET DOWNLOAD MANAGER\IDMAN.EXE]
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 4060, C:\DOCUMENTS AND SETTINGS\CYBERMEDI@\BUREAU\SRENG2\SRENGLDR.EXE]
==================================
Scheduled Tasks
N/A
==================================
API HOOK
N/A
==================================
Hidden Process
N/A
==================================
[/CODE]