Tous doucement...

diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   -  
Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   -
Bonsoir,

Tous va très bien madame la marquise!
Enfin là je parlerais de l'état de mon PC.

Par contre au détour d'un détour, je me suis arrêter prendre une mousse chez un pote, qui, de file en aiguille ma montré le sien (un portable), et là patatra.

Il rammmmeeeeeeeeeeeuuuuuu!

Sur le moment j'ai effectué un MBAM, histoire de prendre la température:

Malwarebytes' Anti-Malware 1.34
Version de la base de données: 1760
Windows 5.1.2600 Service Pack 3

13/02/2009 19:20:16
mbam-log-2009-02-13 (19-20-16).txt

Type de recherche: Examen rapide
Eléments examinés: 60847
Temps écoulé: 8 minute(s), 33 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 9
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{EE8A3F7B-E4AB-5C41-4926-3FAED82759F5} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{64466b8e-20a7-4a4a-aff4-aad9ca68b52c} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{2eef94df-75f6-42e9-b7fb-af5a170a6e2e} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3b8fb116-d358-48a3-a5c7-db84f15cbb04} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{096cba44-4a4c-49f7-8903-1e75550abcb7} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0b385ee3-ee18-4c69-bf55-6b6b406ef591} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64466b8e-20a7-4a4a-aff4-aad9ca68b52c} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{096cba44-4a4c-49f7-8903-1e75550abcb7} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\virustriggerbin (Rogue.VirusTrigger) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yuwyo (Adware.Navipromo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{2eef94df-75f6-42e9-b7fb-af5a170a6e2e} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{3b8fb116-d358-48a3-a5c7-db84f15cbb04} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{1f3dd9bf-1472-4a8b-b295-b596a597149b} (Trojan.Zlob) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\QuickTime Task (Trojan.Zlob) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo_navps.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo_nav.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
C:\Documents and Settings\s\Local Settings\Application Data\yuwyo.exe (Adware.Navipromo.H) -> Delete on reboot.
C:\Program Files\EoRezo (Rogue.Eorezo) -> Delete on reboot.

Et suite à celà un HIJAK, dans l'attente de lire l'avis d'un professionnel :)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:45:45, on 13/02/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://lo.st
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\Orange\SearchURLHook\SearchPageURL.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: https://www.orange.fr/portail
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe

--
End of file - 4094 bytes

Merci par avance pour vos conseils :)

--
Boire ou conduire, faut vomir hips!
Boire au volant? Nan merci, je ne voudrais pas renverser! 
Configuration: Windows XP
Internet Explorer 6.0

13 réponses

  1. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Bonjour,

    Il y a plusieurs infections sur ton ordinateur...

    1) Ton ordinateur est infecté par MagicControl/navipromo, qui s'installe via des programmes dits "gratuits", dont ceux-ci :

    • go-astro
    • GoRecord
    • HotTVPlayer / HotTVPlayer & Paris Hilton
    • Live-Player
    • MailSkinner
    • Messenger Skinner
    • Instant Access
    • InternetGameBox
    • Officiale Emule (Version d'Emule modifiée)
    • Sudoplanet
    • Webmediaplayer

    Pour désinfecter, merci de suivre exactement cette procédure :

    # Télécharge maintenant Navilog1 (de IL-MAFIOSO) depuis-ce lien : http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

    • Enregistrer la cible (du lien) sous... et enregistre-le sur ton Bureau.
    • Ensuite double clique sur navilog1.exe pour lancer l'installation.
    • Une fois l'installation terminée, lance Navilog depuis le raccourci présent sur le Bureau

    • Au menu principal, Fais le choix 1
    • Laisse toi guider et patiente.
    • Patiente jusqu'au message : "Analyse Termine le..."
    • Appuie sur une touche, le bloc note va s'ouvrir.
    • Copie-colle l'intégralité du rapport ici.

    2) EoRezo = néfaste
    Ne télécharge plus rien sur leur site....

    Télécharge Ad-Remover (de C_XX) sur ton Bureau.

    /!\ Déconnecte toi et ferme toutes les applications en cours /!\

    ● Double clique sur le programme d'installation , et installe le dans son emplacement par défaut. ( C:\Program files )
    ● Double clique sur l'icône Ad-remover située sur ton Bureau / Fais un clic-droit sur le raccourci créé et clique sur "Exécuter en temps qu'administrateur"
    ● Au menu principal choisis l'option "A"
    ● Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report(date).log )

    0
    1. noctambule28 Messages postés 25275 Date d'inscription   Statut Membre Dernière intervention   2 875
       
      Salut Anthony
      C'est une amie, tu la soignes , et en plus tu n'as que 3 heures pour le faire :-)
      Sinon, je te dis pas le scandale
      0
      1. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790 > noctambule28 Messages postés 25275 Date d'inscription   Statut Membre Dernière intervention  
         
        Salut


        Ah, une amie d'un modo V/S vient sur le forum, et il fallait que ça tombe sur moi mdr ^^
        Je ferai tout ce que je peux, promis ;) Sauf si tu préfères reprendre la main ?
        0
  2. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
     
    Ah oui! J'avais oublié ce détail :D

    Plus sérieusement, que ce soit navilog ou ad remover ça télécharge pas, ça rame trops, arfff....
    Des idées?
    0
    1. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
       
      Oh, y'a des pièges en plus ? :p

      Si c'est possible, tu peux les télécharger depuis un autre ordinateur et les transférer sur l'ordinateur infecté avec une clé USB ?

      0
      1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489 > anthony5151 Messages postés 10927 Statut Contributeur sécurité
         
        euh je vais tenté l'insistance, pas de usb sous la main, et puis pas envie de l'infecté :S
        Je réessais ad remover
        0
    2. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      Erratum!
      j'ai réussi Navilog:

      Search Navipromo version 3.7.3 commencé le 13/02/2009 à 23:18:05,07

      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
      !!! Postez ce rapport sur le forum pour le faire analyser !!!
      !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

      Outil exécuté depuis C:\Program Files\navilog1

      Mise à jour le 13.02.2009 à 18h00 par IL-MAFIOSO

      Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3
      X86-based PC ( Uniprocessor Free : Mobile AMD Duron(tm) Processor )
      BIOS : PhoenixBIOS 4.0 Release 6.0
      USER : s ( Administrator )
      BOOT : Normal boot

      Antivirus : avast! antivirus 4.8.1335 [VPS 090213-0] 4.8.1335 (Activated)


      A:\ (USB)
      C:\ (Local Disk) - NTFS - Total:14 Go (Free:3 Go)
      D:\ (Local Disk) - FAT32 - Total:3 Go (Free:2 Go)
      E:\ (CD or DVD)


      Recherche executé en mode normal

      *** Recherche Programmes installés ***


      *** Recherche dossiers dans "C:\WINDOWS" ***


      *** Recherche dossiers dans "C:\Program Files" ***


      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***


      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***


      *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***


      *** Recherche dossiers dans "C:\Documents and Settings\s\applic~1" ***


      *** Recherche dossiers dans "C:\Documents and Settings\s\locals~1\applic~1" ***


      *** Recherche dossiers dans "C:\Documents and Settings\s\menudm~1\progra~1" ***


      *** Recherche avec GenericNaviSearch ***
      !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
      !!! A vérifier impérativement avant toute suppression manuelle !!!

      * Recherche dans "C:\WINDOWS\system32" *

      * Recherche dans "C:\Documents and Settings\s\locals~1\applic~1" *



      *** Recherche fichiers ***



      *** Recherche clés spécifiques dans le Registre ***
      !! Les clés trouvées ne sont pas forcément infectées !!

      HKEY_CURRENT_USER\Software\Lanconfig

      *** Module de Recherche complémentaire ***
      (Recherche fichiers spécifiques)

      1)Recherche nouveaux fichiers Instant Access :


      2)Recherche Heuristique :

      * Dans "C:\WINDOWS\system32" :


      * Dans "C:\Documents and Settings\s\locals~1\applic~1" :


      3)Recherche Certificats :

      Certificat Egroup trouvé !
      Certificat Electronic-Group trouvé !
      Certificat Montorgueil absent !
      Certificat OOO-Favorit trouvé !
      Certificat Sunny-Day-Design-Ltd absent !

      4)Recherche autres dossiers et fichiers connus :



      *** Analyse terminée le 13/02/2009 à 23:19:33,59 ***

      0
  3. Utilisateur anonyme
     
    Plop !

    :)

    Hello. P'être un coup de pouce.

    Supprime ces lignes dans HJT :

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://lo.st

    O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

    Puis,
    > Pour récupérer ta connexion web, essaye ceci :
    - Démarrer =>exécuter => tape "cmd" (sans les guillemets) et valide par <entrée>
    - Dans la fenêtre noire tape :
    netsh winsock reset catalog
    et valide par Entrée .
    - Redémarre l'ordi et teste la connexion .

    Bon courage :)
    0
  4. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
     
    Bingo! Une fois de plus monsieur l'ordinateur ne fait que des siennes, mais fini par plié :)

    ------- LOGFILE OF AD-REMOVER 1.1.1.1 | ONLY XP/VISTA -------

    Updated by C_XX on 12/02/2009 at 19:00

    Start at: 23:28:27 | Ven 13/02/2009 | Boot mode: Normal Boot
    Option: SCAN | Executed from: C:\Program Files\Ad-remover\Ad-remover.bat
    Operating System: Microsoft® Windows XP™ Service Pack 3 (version 5.1.2600)
    Computer Name: HOMESTUDIO
    User(s):
    - s - Current User - Administrator
    Drive(s):
    - C:\ (File System: NTFS)
    - D:\ (File System: FAT32)
    System Drive: C:\
    Windows Directory: C:\WINDOWS\
    System Directory: C:\WINDOWS\System32\

    --- Running Processes: 27

    +--------------------| Boonty/Boonty Games Elements Found:

    .
    .

    +--------------------| Eorezo Elements Found:

    HKCR\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
    HKCR\Typelib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
    HKCU\Software\EoRezo
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350}
    HKLM\Software\EoRezo
    HKLM\Software\Classes\TypeLib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
    HKLM\Software\Classes\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350}
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Eoengine
    .
    C:\Program Files\EoRezo
    C:\Program Files\EoRezo\EoAdv
    C:\Program Files\EoRezo\EoAdv\tmp
    C:\Documents and Settings\s\Application Data\EoRezo
    C:\Documents and Settings\s\Application Data\EoRezo\db
    C:\Documents and Settings\s\Application Data\EoRezo\eoDesktop
    C:\Documents and Settings\s\Application Data\EoRezo\eoStats

    +--------------------| Infected Poker Softwares Elements Found:

    .

    +--------------------| FunWebProducts/MyWay/MyWebSearch/MyGlobalSearch Elements Found:

    .
    .

    +--------------------| It's TV Elements Found:

    HKCU\Software\ItsLabel
    HKU\S-1-5-21-1004336348-1202660629-1060284298-1003\Software\ItsLabel
    .
    C:\Program Files\ItsLabel
    C:\Documents and Settings\s\Application Data\ItsLabel
    C:\Documents and Settings\s\Application Data\ItsLabel\ItsTV

    +--------------------| Sweetim Elements Found:

    .

    +--------------------| Added Scan:

    ---- Internet Explorer Version 6.0.2900.5512 ----

    +-[HKEY_CURRENT_USER\..\Internet Explorer\Main]

    Search bar: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Start page: hxxp://www.google.fr/

    +-[HKEY_USERS\S-1-5-21-1004336348-1202660629-1060284298-1003\..\Internet Explorer\Main]

    Search bar: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Start page: hxxp://www.google.fr/

    +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]

    Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Start page: hxxp://lo.st

    +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]

    Tabs: hxxp://lo.st

    +---------------------------------------------------------------------------+

    [~3204 Bytes] - "C:\Ad-Report-Scan-13.02.2009.log"
    -

    End at: 23:30:36 | 13/02/2009
    .
    +--------------------| E.O.F - 68 Lines
    .
    je vais aussi mettre en pratique ce que tu ma suggèré DllD :)
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Salut DllD

    Merci ;)

    @ diname :

    Bonne nouvelle :)

    Pour supprimer les certificats qui accompagnent l'infection navipromo :

    • Relance Navilog à l'aide du raccourci navilog1 présent sur le Bureau et laisse-toi guider.

    • Au menu principal, choisis 2 et valide.
    • Le fix va t'informer qu'il va alors redémarrer ton PC
    • Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
    • Appuie sur une touche comme demandé (si ton Pc ne redémarre pas automatiquement, fais le toi même)
    • Au redémarrage de ton PC, choisis ta session habituelle.

    • Patiente jusqu'au message : "Nettoyage terminé le..."

    • Le bloc note va s'ouvrir, copie/colle ici le rapport, comme tu l’as fait pour l’autre.

    Pour EoRezo :

    ! Déconnecte toi et ferme toutes les applications en cours !

    Relance "Ad-remover" et choisis l'option "B" au menu principal

    Coche à l'écran de sélection :
    Suppression Eorezo
    Suppression It'sTV

    Puis choisis "S" , le programme va travailler,

    Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report(date).log )

    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      voilà le rapport Navilog, mon capitaine ;) :
      Clean Navipromo version 3.7.3 commencé le 13/02/2009 à 23:47:29,43

      Outil exécuté depuis C:\Program Files\navilog1

      Mise à jour le 13.02.2009 à 18h00 par IL-MAFIOSO

      Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3
      X86-based PC ( Uniprocessor Free : Mobile AMD Duron(tm) Processor )
      BIOS : PhoenixBIOS 4.0 Release 6.0
      USER : s ( Administrator )
      BOOT : Normal boot

      Antivirus : avast! antivirus 4.8.1335 [VPS 090213-0] 4.8.1335 (Activated)


      A:\ (USB)
      C:\ (Local Disk) - NTFS - Total:14 Go (Free:3 Go)
      D:\ (Local Disk) - FAT32 - Total:3 Go (Free:2 Go)
      E:\ (CD or DVD)


      Mode suppression automatique
      avec prise en charge résultats Catchme et GNS


      Nettoyage exécuté au redémarrage de l'ordinateur


      *** fsbl1.txt non trouvé ***
      (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)


      *** Suppression avec sauvegardes résultats GenericNaviSearch ***

      * Suppression dans "C:\WINDOWS\System32" *


      * Suppression dans "C:\Documents and Settings\s\locals~1\applic~1" *



      *** Suppression dossiers dans "C:\WINDOWS" ***


      *** Suppression dossiers dans "C:\Program Files" ***


      *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***


      *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***


      *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***


      *** Suppression dossiers dans "C:\Documents and Settings\s\applic~1" ***


      *** Suppression dossiers dans "C:\Documents and Settings\s\locals~1\applic~1" ***


      *** Suppression dossiers dans "C:\Documents and Settings\s\menudm~1\progra~1" ***



      *** Suppression fichiers ***


      *** Suppression fichiers temporaires ***

      Nettoyage contenu C:\WINDOWS\Temp effectué !
      Nettoyage contenu C:\Documents and Settings\s\locals~1\Temp effectué !

      *** Traitement Recherche complémentaire ***
      (Recherche fichiers spécifiques)

      1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

      2)Recherche, création sauvegardes et suppression Heuristique :


      * Dans "C:\WINDOWS\system32" *


      * Dans "C:\Documents and Settings\s\locals~1\applic~1" *


      *** Sauvegarde du Registre vers dossier Safebackup ***

      sauvegarde du Registre réalisée avec succès !

      *** Nettoyage Registre ***

      Nettoyage Registre Ok


      *** Certificats ***

      Certificat Egroup supprimé !
      Certificat Electronic-Group supprimé !
      Certificat Montorgueil absent !
      Certificat OOO-Favorit supprimé !
      Certificat Sunny-Day-Design-Ltdt absent !

      *** Recherche autres dossiers et fichiers connus ***



      *** Nettoyage terminé le 13/02/2009 à 23:54:57,97 ***

      0
  7. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Parfait :)

    Avant de cramer ton portable, fais la suite (Ad-Revover) ;)

    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      Voili voilou:


      ------- LOGFILE OF AD-REMOVER 1.1.1.1 | ONLY XP/VISTA -------

      Updated by C_XX on 12/02/2009 at 19:00

      *** LIMITED TO ***

      Eorezo
      It's TV

      ******************

      Start at: 0:00:19 | Ven 13/02/2009 | Boot mode: Normal Boot
      Option: CLEAN | Executed from: C:\Program Files\Ad-remover\Ad-remover.bat
      Operating System: Microsoft® Windows XP™ Service Pack 3 (version 5.1.2600)
      Computer Name: HOMESTUDIO
      User(s):
      - s - Current User - Administrator
      Drive(s):
      - C:\ (File System: NTFS)
      - D:\ (File System: FAT32)
      System Drive: C:\
      Windows Directory: C:\WINDOWS\
      System Directory: C:\WINDOWS\System32\

      --- Running Processes: 25

      (!) ---- IE start pages/Tabs reset

      +--------------------| Eorezo Elements Deleted :

      HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\Eoengine
      HKCR\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
      HKCR\Typelib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
      HKCU\Software\EoRezo
      HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350}
      HKLM\Software\EoRezo
      .
      C:\Program Files\EoRezo
      C:\Documents and Settings\s\Application Data\EoRezo

      +--------------------| It's TV Elements Deleted :

      HKCU\Software\ItsLabel
      .
      C:\Program Files\ItsLabel
      C:\Documents and Settings\s\Application Data\ItsLabel

      (!) ---- Temp files deleted.
      (!) ---- Recycle bin emptied in all drives.


      +--------------------| Added Scan :

      ---- Internet Explorer Version 6.0.2900.5512 ----

      +-[HKEY_CURRENT_USER\..\Internet Explorer\Main]

      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

      +-[HKEY_USERS\S-1-5-21-1004336348-1202660629-1060284298-1003\..\Internet Explorer\Main]

      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

      +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]

      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Search bar: hxxp://search.msn.com/spbasic.htm
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start page: hxxp://fr.msn.com/

      +-[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]

      Tabs: hxxp://ieframe.dll/tabswelcome.htm

      +---------------------------------------------------------------------------+

      [~2924 Bytes] - "C:\Ad-Report-Clean-13.02.2009.log"
      [~3339 Bytes] - "C:\Ad-Report-Scan-13.02.2009.log"
      -

      End at: 0:01:57 | 14/02/2009
      .
      +--------------------| E.O.F - 60 Lines
      .
      0
  8. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Bien, on va regarder où on en est maintenant :)

    • Télécharge Random's System Information Tool (RSIT) de random/random, et enregistre le sur ton Bureau.
    • Double clique sur RSIT.exe pour lancer l'outil.
    • Clique sur ' continue ' à l'écran Disclaimer.
    • Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
    • Une fois le scan terminé, deux rapports vont apparaitre. Poste le contenu de log.txt

    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      et de un:
      Logfile of random's system information tool 1.05 (written by random/random)
      Run by s at 2009-02-14 00:22:38
      Microsoft Windows XP Professionnel Service Pack 3
      System drive C: has 4 GB (24%) free of 15 GB
      Total RAM: 239 MB (34% free)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 00:23:15, on 14/02/2009
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\WINDOWS\explorer.exe
      C:\Program Files\Orange\Launcher\Launcher.exe
      C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\AlertModule\1\AlertModule.exe
      C:\Program Files\Orange\connectivity\connectivitymanager.exe
      C:\Program Files\Orange\systray\systrayapp.exe
      C:\Program Files\Orange\connectivity\CoreCom\CoreCom.exe
      C:\Program Files\Orange\connectivity\CoreCom\OraConfigRecover.exe
      C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTCOMModule\1\FTCOMModule.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
      C:\Documents and Settings\s\Bureau\RSIT.exe
      C:\Program Files\Trend Micro\HijackThis\s.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\Orange\SearchURLHook\SearchPageURL.dll
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O15 - Trusted Zone: https://www.orange.fr/portail
      O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
      0
  9. anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
     
    Bon alors, pour une infection de disque amovible, il faut utiliser FlashDisinfector + OTMoveIt pour supprimer certaines clés du Registre. Tu peux faire les deux maintenant, et tu devras faire réutiliser FlashDisinfector au propriétaire de l'ordinateur avec tous ses disques amovibles branchés ;)

    Télécharge Flash Disinfector (de sUBs) sur ton Bureau.
    • Double clique dessus pour le lancer
    • Une fenêtre "Start Flash Disinfector" va apparaître --> branche tous tes disques amovibles (clés USB, lecteurs mp3, disques durs externes, iPod...) et clique sur OK.
    • Tes icônes vont disparaitre, c'est normal, ne touche à rien pendant la désinfection.
    • Lorsque le message "Finish" apparaît, clique sur OK.

    Et la suite :

    • Télécharge OTMoveIt3 (de OldTimer) sur ton Bureau : http://oldtimer.geekstogo.com/OTMoveIt3.exe

    • Double-clique sur OTMoveIt3.exe afin de le lancer.
    Copie/colle le texte suivant dans le cadre « Paste Instructions for Items to be Moved » et clique sur Moveit :

    :processes 
    explorer.exe 
    
    :Reg
    [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7aa88230-eb9a-11dc-9657-00080203ad69}]
    [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{da711810-bbf1-11dd-9787-00080203ad69}]
    
    :commands 
    [purity] 
    [emptytemp] 
    [start explorer] 
    [reboot] 


    Si le logiciel te demande de redémarrer, accepte en cliquant sur YES.

    ---> Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles
    Le nom du rapport correspond au moment de sa création : date_heure.log

    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      Voici le rapport: ;)



      -------------- UsbFix V2.414.3 ---------------

      * User : s - HOMESTUDIO
      * Outils mis a jours le 18/01/2009 par Chiquitine29 et Chimay8
      * Recherche effectuée à 2:23:08 le 14/02/2009
      * Windows Xp - Internet Explorer 6.0.2900.5512


      --------------- [ Processus actifs ] ----------------


      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\csrss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\logonui.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\userinit.exe
      C:\WINDOWS\system32\WgaTray.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe

      --------------- [ Informations lecteurs ] ----------------

      C: - Lecteur fixe

      D: - Lecteur fixe


      --------------- [ Lecteur C ] ----------------

      C: - Lecteur fixe


      +- Listing des fichiers présents :

      [14/12/2007 17:42][--a------] C:\AUTOEXEC.BAT
      [14/12/2007 18:40][-rahs----] C:\NTDETECT.COM
      [24/11/2008 22:23][-rahs----] C:\boot.ini
      [13/02/2009 23:54][--a------] C:\cleannavi.txt
      [13/02/2009 23:54][--a------] C:\fixnavi.txt
      [13/02/2009 23:54][--a------] C:\UsbFix.txt
      [14/12/2007 17:42][--a------] C:\CONFIG.SYS
      [14/12/2007 17:42][--a------] C:\IO.SYS
      [14/12/2007 17:42][--a------] C:\MSDOS.SYS
      [14/12/2007 17:42][--a------] C:\pagefile.sys

      --------------- [ Lecteur D ] ----------------

      D: - Lecteur fixe


      +- Listing des fichiers présents :

      [22/09/2001 21:29][--a------] D:\CONFIG.BAT
      [21/11/2001 18:26][--a------] D:\CTO.TXT

      --------------- [ Registre / Startup ] ----------------

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
      "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
      "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
      CTFMON.EXE=C:\WINDOWS\system32\ctfmon.exe
      MsnMsgr="C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      NBJ="C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
      avast!=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

      --------------- [ Registre / Mountpoint2 ] ----------------

      Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\G\Shell\AutoRun\command
      Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7aa88230-eb9a-11dc-9657-00080203ad69}\Shell\AutoRun\command
      Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{da711810-bbf1-11dd-9787-00080203ad69}\Shell\AutoRun\command
      Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{da711810-bbf1-11dd-9787-00080203ad69}\Shell\open\Command

      --------------- [ Nettoyage des disques ] ----------------


      --------------- [ Resumé ] ----------------

      -> /!\ Le resultat doit etre interprété par un spécialiste /!\

      [14/12/2007 17:42][--a------] C:\AUTOEXEC.BAT
      [14/12/2007 18:40][-rahs----] C:\NTDETECT.COM
      [24/11/2008 22:23][-rahs----] C:\boot.ini
      [22/09/2001 21:29][--a------] D:\CONFIG.BAT

      --------------- [ Vaccination ] ----------------

      C:\autorun.inf -> Dossier autorun.inf crée par UsbFix !
      D:\autorun.inf -> Dossier autorun.inf crée par UsbFix !

      --------------- ! Fin du rapport ! ----------------


      0
  10. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    /!\ Désactive tes protections résidentes (Antivirus, etc...) /!\

    --> Télécharge ComboFix (de sUBs) sur ton Bureau.
    --> Double-clique sur ComboFix.exe (le .exe n'est pas forcément visible) afin de le lancer.
    --> Il va te demander d'installer la console de récupération : accepte.
    --> Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

    Pour t'aider : Un guide et un tutoriel sur l'utilisation de ComboFix
    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      Salut à tous! :)

      Avec le temps, va, tous...Nan!!!!!!
      Tout vient à point à qui sait attendre! :)))

      ComboFix 09-02-12.03 - s 2009-02-14 13:56:54.1 - NTFSx86
      Microsoft Windows XP Professionnel 5.1.2600.3.1252.1.1036.18.239.81 [GMT 1:00]
      Lancé depuis: c:\documents and settings\s\Bureau\ComboFix.exe
      AV: avast! antivirus 4.8.1335 [VPS 090213-0] *On-access scanning disabled* (Updated)
      .

      (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
      .

      c:\documents and settings\s\Mes documents\My Documents.url
      c:\documents and settings\s\ravmonlog

      .
      ((((((((((((((((((((((((((((( Fichiers créés du 2009-01-14 au 2009-02-14 ))))))))))))))))))))))))))))))))))))
      .

      2009-02-14 02:19 . 2009-02-14 02:23 <REP> d-------- c:\program files\UsbFix
      2009-02-14 00:22 . 2009-02-14 00:23 <REP> d-------- C:\rsit
      2009-02-13 23:25 . 2009-02-13 23:59 <REP> d-------- c:\program files\Ad-remover
      2009-02-13 23:16 . 2009-02-13 23:54 <REP> d-------- c:\program files\Navilog1
      2009-02-13 20:23 . 2007-06-28 14:36 401,720 --a------ c:\program files\HijackThis.exe
      2009-02-13 19:44 . 2009-02-13 19:44 <REP> d-------- c:\program files\Trend Micro
      2009-02-13 18:49 . 2009-02-13 18:49 <REP> d-------- c:\program files\Malwarebytes' Anti-Malware
      2009-02-13 18:49 . 2009-02-13 18:49 <REP> d-------- c:\documents and settings\s\Application Data\Malwarebytes
      2009-02-13 18:49 . 2009-02-13 18:49 <REP> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
      2009-02-13 18:49 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
      2009-02-13 18:49 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys

      .
      (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      2009-02-13 12:04 --------- d-----w c:\program files\Windows Live Safety Center
      2009-02-11 22:32 --------- d-----w c:\documents and settings\All Users\Application Data\Microsoft Help
      .

      ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      .
      *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
      REGEDIT4

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
      "NBJ"="c:\program files\Ahead\Nero BackItUp\NBJ.exe" [2005-06-02 1957888]

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-02-05 81000]

      [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
      "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

      [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
      --a------ 2007-10-18 10:34 5724184 c:\program files\Windows Live\Messenger\msnmsgr.exe

      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
      "%windir%\\system32\\sessmgr.exe"=
      "c:\\Program Files\\Orange\\Connectivity\\ConnectivityManager.exe"=
      "c:\\Program Files\\Messenger\\msmsgs.exe"=
      "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
      "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
      "c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
      "c:\\WINDOWS\\PCHEALTH\\HELPCTR\\Binaries\\helpctr.exe"=

      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
      "14882:TCP"= 14882:TCP:NortonAV
      "12862:TCP"= 12862:TCP:NortonAV
      "18134:TCP"= 18134:TCP:NortonAV
      "16673:TCP"= 16673:TCP:NortonAV
      "14322:TCP"= 14322:TCP:NortonAV
      "17065:TCP"= 17065:TCP:NortonAV
      "16564:TCP"= 16564:TCP:NortonAV
      "18804:TCP"= 18804:TCP:NortonAV
      "18466:TCP"= 18466:TCP:NortonAV
      "15550:TCP"= 15550:TCP:NortonAV
      "17360:TCP"= 17360:TCP:NortonAV
      "12903:TCP"= 12903:TCP:NortonAV
      "12342:TCP"= 12342:TCP:NortonAV
      "12413:TCP"= 12413:TCP:NortonAV
      "13914:TCP"= 13914:TCP:NortonAV
      "12851:TCP"= 12851:TCP:NortonAV
      "12087:TCP"= 12087:TCP:NortonAV
      "18646:TCP"= 18646:TCP:NortonAV
      "14740:TCP"= 14740:TCP:NortonAV
      "12270:TCP"= 12270:TCP:NortonAV
      "12071:TCP"= 12071:TCP:NortonAV
      "14133:TCP"= 14133:TCP:NortonAV
      "15001:TCP"= 15001:TCP:NortonAV
      "17323:TCP"= 17323:TCP:NortonAV
      "17816:TCP"= 17816:TCP:NortonAV
      "18563:TCP"= 18563:TCP:NortonAV
      "17851:TCP"= 17851:TCP:NortonAV
      "15377:TCP"= 15377:TCP:NortonAV
      "14464:TCP"= 14464:TCP:NortonAV
      "12521:TCP"= 12521:TCP:NortonAV
      "18944:TCP"= 18944:TCP:NortonAV
      "18006:TCP"= 18006:TCP:NortonAV
      "15816:TCP"= 15816:TCP:NortonAV
      "13473:TCP"= 13473:TCP:NortonAV
      "17594:TCP"= 17594:TCP:NortonAV
      "12460:TCP"= 12460:TCP:NortonAV
      "17802:TCP"= 17802:TCP:NortonAV
      "14552:TCP"= 14552:TCP:NortonAV
      "16993:TCP"= 16993:TCP:NortonAV
      "12846:TCP"= 12846:TCP:NortonAV
      "15536:TCP"= 15536:TCP:NortonAV
      "16604:TCP"= 16604:TCP:NortonAV
      "12701:TCP"= 12701:TCP:NortonAV
      "12729:TCP"= 12729:TCP:NortonAV
      "15688:TCP"= 15688:TCP:NortonAV
      "14136:TCP"= 14136:TCP:NortonAV
      "12674:TCP"= 12674:TCP:NortonAV
      "12188:TCP"= 12188:TCP:NortonAV
      "17410:TCP"= 17410:TCP:NortonAV
      "16360:TCP"= 16360:TCP:NortonAV
      "18021:TCP"= 18021:TCP:NortonAV
      "18512:TCP"= 18512:TCP:NortonAV
      "18700:TCP"= 18700:TCP:NortonAV
      "16821:TCP"= 16821:TCP:NortonAV
      "18774:TCP"= 18774:TCP:NortonAV
      "13046:TCP"= 13046:TCP:NortonAV
      "17398:TCP"= 17398:TCP:NortonAV
      "14856:TCP"= 14856:TCP:NortonAV
      "15098:TCP"= 15098:TCP:NortonAV
      "14213:TCP"= 14213:TCP:NortonAV
      "15783:TCP"= 15783:TCP:NortonAV
      "18981:TCP"= 18981:TCP:NortonAV

      R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2009-02-12 114768]
      R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2009-02-12 20560]
      S3 MagixASIODrv;MAGIX_ASIO_BoostDriver;c:\program files\MAGIX\Samplitude_SE_No9\mxasio.sys [2007-12-15 4899]
      S3 XPMATE;Service for XP MIDI Mate Driver (WDM);c:\windows\system32\drivers\xpmate.sys [2007-12-15 25472]
      .
      .
      ------- Examen supplémentaire -------
      .
      IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
      Trusted Zone: orange.fr\www
      .

      **************************************************************************

      catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
      Rootkit scan 2009-02-14 14:07:08
      Windows 5.1.2600 Service Pack 3 NTFS

      Recherche de processus cachés ...

      Recherche d'éléments en démarrage automatique cachés ...

      Recherche de fichiers cachés ...

      Scan terminé avec succès
      Fichiers cachés: 0

      **************************************************************************
      .
      ------------------------ Autres processus actifs ------------------------
      .
      c:\program files\Alwil Software\Avast4\aswUpdSv.exe
      c:\program files\Alwil Software\Avast4\ashServ.exe
      c:\progra~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
      c:\program files\Alwil Software\Avast4\ashMaiSv.exe
      c:\program files\Alwil Software\Avast4\ashWebSv.exe
      .
      **************************************************************************
      .
      Heure de fin: 2009-02-14 14:16:41 - La machine a redémarré [s]
      ComboFix-quarantined-files.txt 2009-02-14 13:16:28

      Avant-CF: 3,834,257,408 octets libres
      Après-CF: 3,758,108,672 octets libres

      WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
      [boot loader]
      timeout=2
      default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
      [operating systems]
      c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
      multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn

      Current=2 Default=2 Failed=1 LastKnownGood=7 Sets=1,2,3,4,5,6,7
      158 --- E O F --- 2009-02-11 22:35:24

      0
  11. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    ---> Menu Démarrer > Exécuter > Tape combofix /u et valide.

    ---> Désinstalle UsbFix, AD-Remover et Navilog1.

    ---> Mets à jour Internet Explorer :
    http://www.commentcamarche.net/faq/sujet 16071 installer internet explorer 7 sur xp sp3
    0
  12. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    ---> Désinstalle Avast.

    ---> Installe Antivir et mets-le à jour.

    ---> Double-clique sur l'icône d'Antivir (Parapluie) dans la barre des tâches.

    ---> Dans Antivir, choisis Outils puis Configuration.

    ---> Coche Mode Expert et coche Rech. Rootkit au dém. de la recherche à droite dans Autres réglages.

    ---> Fais un scan complet et poste le rapport.
    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      Salut :)

      Voici le rapport:


      Avira AntiVir Personal
      Date de création du fichier de rapport : dimanche 15 février 2009 16:02

      La recherche porte sur 1245440 souches de virus.

      Détenteur de la licence :Avira AntiVir PersonalEdition Classic
      Numéro de série : 0000149996-ADJIE-0001
      Plateforme : Windows XP
      Version de Windows :(Service Pack 3) [5.1.2600]
      Mode Boot : Démarré normalement
      Identifiant : SYSTEM
      Nom de l'ordinateur :HOMESTUDIO

      Informations de version :
      BUILD.DAT : 8.2.0.52 16931 Bytes 02/12/2008 14:55:00
      AVSCAN.EXE : 8.1.4.10 315649 Bytes 15/02/2009 14:59:54
      AVSCAN.DLL : 8.1.4.1 49921 Bytes 21/07/2008 13:44:27
      LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 12:44:16
      LUKERES.DLL : 8.1.4.0 13057 Bytes 04/07/2008 07:30:27
      ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 14:59:55
      ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11/02/2009 14:59:56
      ANTIVIR2.VDF : 7.1.2.13 2048 Bytes 11/02/2009 14:59:56
      ANTIVIR3.VDF : 7.1.2.26 69632 Bytes 15/02/2009 14:59:56
      Version du moteur: 8.2.0.79
      AEVDF.DLL : 8.1.1.0 106868 Bytes 15/02/2009 14:59:56
      AESCRIPT.DLL : 8.1.1.47 348539 Bytes 15/02/2009 14:59:56
      AESCN.DLL : 8.1.1.7 127347 Bytes 15/02/2009 14:59:56
      AERDL.DLL : 8.1.1.3 438645 Bytes 15/02/2009 14:59:56
      AEPACK.DLL : 8.1.3.8 397684 Bytes 15/02/2009 14:59:56
      AEOFFICE.DLL : 8.1.0.33 196987 Bytes 15/02/2009 14:59:56
      AEHEUR.DLL : 8.1.0.90 1573237 Bytes 15/02/2009 14:59:56
      AEHELP.DLL : 8.1.2.0 119159 Bytes 15/02/2009 14:59:56
      AEGEN.DLL : 8.1.1.16 332148 Bytes 15/02/2009 14:59:56
      AEEMU.DLL : 8.1.0.9 393588 Bytes 14/10/2008 10:05:56
      AECORE.DLL : 8.1.6.5 176501 Bytes 15/02/2009 14:59:56
      AEBB.DLL : 8.1.0.3 53618 Bytes 14/10/2008 10:05:56
      AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 08:40:02
      AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 09:27:58
      AVREP.DLL : 8.0.0.2 98344 Bytes 15/02/2009 14:59:56
      AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 11:26:37
      AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:19
      AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 12:27:46
      SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
      SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 12:49:36
      NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:07
      RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 04/07/2008 07:23:16
      RCTEXT.DLL : 8.0.52.1 86273 Bytes 17/07/2008 10:08:43

      Configuration pour la recherche actuelle :
      Nom de la tâche..................: Contrôle intégral du système
      Fichier de configuration.........: c:\program files\avira\antivir personaledition classic\sysscan.avp
      Documentation....................: bas
      Action principale................: interactif
      Action secondaire................: ignorer
      Recherche sur les secteurs d'amorçage maître: marche
      Recherche sur les secteurs d'amorçage: marche
      Secteurs d'amorçage..............: C:, D:,
      Recherche dans les programmes actifs: marche
      Recherche en cours sur l'enregistrement: marche
      Recherche de Rootkits............: marche
      Fichier mode de recherche........: Sélection de fichiers intelligente
      Recherche sur les archives.......: marche
      Limiter la profondeur de récursivité: 20
      Archive Smart Extensions.........: marche
      Heuristique de macrovirus........: marche
      Heuristique fichier..............: moyen

      Début de la recherche : dimanche 15 février 2009 16:02

      La recherche d'objets cachés commence.
      Une instance de l'ARK fonctionne déjà.

      La recherche sur les processus démarrés commence :
      Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'wmiapsrv.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'FreeRAM XP Pro.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'FTRTSVC.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
      Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
      '23' processus ont été contrôlés avec '23' modules

      La recherche sur les secteurs d'amorçage maître commence :
      Secteur d'amorçage maître HD0
      [INFO] Aucun virus trouvé !

      La recherche sur les secteurs d'amorçage commence :
      Secteur d'amorçage 'C:\'
      [INFO] Aucun virus trouvé !
      Secteur d'amorçage 'D:\'
      [INFO] Aucun virus trouvé !

      La recherche sur les renvois aux fichiers exécutables (registre) commence.
      Le registre a été contrôlé ( '46' fichiers).


      La recherche sur les fichiers sélectionnés commence :

      Recherche débutant dans 'C:\'
      C:\pagefile.sys
      [AVERTISSEMENT] Impossible d'ouvrir le fichier !
      C:\WINDOWS\system32\drivers\sptd.sys
      [AVERTISSEMENT] Impossible d'ouvrir le fichier !
      Recherche débutant dans 'D:\' <SYSTEM_SAV>


      Fin de la recherche : dimanche 15 février 2009 16:51
      Temps nécessaire: 48:52 Minute(s)

      La recherche a été effectuée intégralement

      3244 Les répertoires ont été contrôlés
      151023 Des fichiers ont été contrôlés
      0 Des virus ou programmes indésirables ont été trouvés
      0 Des fichiers ont été classés comme suspects
      0 Des fichiers ont été supprimés
      0 Des virus ou programmes indésirables ont été réparés
      0 Les fichiers ont été déplacés dans la quarantaine
      0 Les fichiers ont été renommés
      2 Impossible de contrôler des fichiers
      151021 Fichiers non infectés
      1603 Les archives ont été contrôlées
      2 Avertissements
      0 Consignes


      0
  13. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Ça m'a l'air bon, qu'en penses-tu ?
    0
    1. diname Messages postés 2318 Date d'inscription   Statut Contributeur Dernière intervention   489
       
      Je trouve aussi, :)

      A grand MERCI à tous! :)

      Je viens d'apprendre à l'instant qu'il va séjourner toute la semaine, du coup je pensais lui redonner un petit brin de nettoyage.

      Regseeker par exemple, changer son pare feu...
      Hier je lui ai fait une défrag pour info.

      Qu'est_ce que tu en dis?

      :)

      0
  14. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Je n'ai pas d'avis concret sur les pare-feux.
    0