Gros problème de ralentissement du à un virus

Bonjour à tous,

J'ai pas mal de problèmes de ralentissement et d'accès à internet par des programmes genre mdmm.exe en ce moment. Je crains avoir été infecté par un virus. Je poste un rapport Hijack. Si une âme charitable peut passer un peu de temps avec moi afin de résoudre ce problème, je lui en serai très reconnaissant.
Merci d'avance.

Salut a tous ! Jusqu'ici adepte de Neuf avec qui j'avais pas de souci de debit, une grosse baisse permanente
(et non pas le soir a 20h) me touche depuis peu.
Ceci a ete confirme par toutes sortes de sites et autres...
Ma configuration n'a strictement pas changee, ni virus, ni logiciel installe, ni rien n'explique une baisse de plus de 50% du debit en pleine ville en plus.
Combien de temps doit je attendre avant de me plaindre ???
bien infecté ....

commence par faire ceci stp :

1- Télécharge Rooter de l'équipe IDN sur ton bureau :

! Déconnecte toi d'internet et ferme toutes applications en cours !

* Exécute Rooter et laisse travailler l'outil .

* Une fois terminé, poste le rapport obtenu pour analyse ...


2-Télécharge Random's System Information Tool (RSIT) de random/random et enregistre l'exécutable sur ton Bureau.


! Ferme bien toutes tes applications en cours !

Double-clique sur " RSIT.exe " pour le lancer .

-> Une première fenêtre s'ouvre avec en titre : " Disclaimer of warranty " .

* Devant l'option "List files/folders created ..." , tu choisis : 2 months

* clique ensuite sur " Continue " pour lancer l'analyse ...

( Note : Si la dernière version de HijackThis n'est pas détectée sur ton PC, RSIT le téléchargera et te demandera d'accepter la licence.)

-> laisse faire le scan et ne touche pas au PC ...

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront (probablement avec le bloc-note).

Poste le contenu de " log.txt " (c'est celui qui apparait à l'écran), ainsi que de " info.txt " (que tu verras dans la barre des tâches), pour analyse et attends la suite ...

Important : poste un rapport, puis l'autre dans la réponse suivante ... si tu essaies de poster les deux en même temps,
cela risque d'être trop long pour le forum ...
Et si "log.txt" seul, ne passe pas non plus , fais le en 2 fois ... merci ...

( Note : les rapports seront en outre sauvegardés dans ce dossier -> C:\rsit )

Merci sKe69 de prendre du temps pour m'aider.

Voici le rapport de Rooter :

Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
X86-based PC ( Multiprocessor Free : Intel(R) Pentium(R) 4 CPU 3.20GHz )
BIOS : BIOS Date: 02/03/05 23:00:00 Ver: 08.00.10
USER : arnaud ( Administrator )
BOOT : Normal boot

Antivirus : avast! antivirus 4.8.1296 [VPS 090223-0] 4.8.1296 (Activated)

A:\ (USB)
C:\ (Local Disk) - NTFS - Total:92 Go (Free:45 Go)
D:\ (Local Disk) - NTFS - Total:97 Go (Free:90 Go)
E:\ (Local Disk) - NTFS - Total:34 Go (Free:29 Go)
F:\ (Local Disk) - NTFS - Total:117 Go (Free:46 Go)
G:\ (Local Disk) - NTFS - Total:116 Go (Free:61 Go)
H:\ (Local Disk) - NTFS - Total:97 Go (Free:24 Go)
I:\ (Local Disk) - NTFS - Total:51 Go (Free:12 Go)
J:\ (CD or DVD) - UDF - Total:4 Go (Free:0 Go)
K:\ (CD or DVD)
M:\ (USB) - FAT - Total:976 Mo (Free:0 Go)
N:\ (USB)
O:\ (USB)
P:\ (USB)
Q:\ (Local Disk) - NTFS - Total:372 Go (Free:37 Go)


----------------------\\ Search..

[b]==> VUNDO <==/b

----------------------\\ ROOTKIT !!

Rootkit Bagle ! .. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA]
Rootkit Bagle ! .. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA]
Rootkit Bagle ! .. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA]

----------------------\\ Cracks & Keygens..

C:\DOCUME~1\arnaud\Application Data\Microsoft\Office\R‚cent\crack.lnk
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Avast Antivirus Pro v4.7.844 Fr Incl-Keygen.rar
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\aaw2007.exe
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Consignes D'installation.txt
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\Ad-Aware2007.exe
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\Ad-Watch2007.exe
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\HostFileEditor.exe
C:\DOCUME~1\arnaud\Local Settings\Application Data\Microsoft\Messenger\\Sharing Folders\\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\ProcessWatch.exe
C:\DOCUME~1\arnaud\Menu D‚marrer\Programmes\XRelais\XRelais crack‚.lnk
C:\DOCUME~1\arnaud\Mes documents\Babylon.
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack
C:\DOCUME~1\arnaud\Mes documents\alcool\Alcohol 120% v1.9.2.1705 Multilanguage + serial (OK)\crack
C:\DOCUME~1\arnaud\Mes documents\alcool\Alcohol 120% v1.9.2.1705 Multilanguage + serial (OK)\crack\serial.txt
C:\DOCUME~1\arnaud\Mes documents\Babylon.\Babylon7_Pro_setup.exe
C:\DOCUME~1\arnaud\Mes documents\Babylon.\Bonus
C:\DOCUME~1\arnaud\Mes documents\Babylon.\file_id.diz
C:\DOCUME~1\arnaud\Mes documents\Babylon.\UnREal.nfo
C:\DOCUME~1\arnaud\Mes documents\Babylon.\Bonus\file_id.diz
C:\DOCUME~1\arnaud\Mes documents\Babylon.\Bonus\Online_TV.exe
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\aaw2007.exe
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Consignes D'installation.txt
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\Ad-Aware2007.exe
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\Ad-Watch2007.exe
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\HostFileEditor.exe
C:\DOCUME~1\arnaud\Mes documents\Lavasoft Adaware 2007 Professional Edition v7.0.1.5 Inclcrack\Crack\ProcessWatch.exe

1 - "C:\Rooter$\Rooter_1.txt" - 23/02/2009|16:57

----------------------\\ Scan completed at 16:57
Voici le rapport log.txt de RSIT

Logfile of random's system information tool 1.05 (written by random/random)
Run by arnaud at 2009-02-23 17:05:45
Microsoft Windows XP Professionnel Service Pack 2
System drive C: has 46 GB (49%) free of 94 GB
Total RAM: 2047 MB (67% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:05:52, on 23/02/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
C:\Program Files\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\Program Files\NetDrive\wdService.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Bluestork Wifi\BS-WG-USB\BS-WG-USB.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\BTTray.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\arnaud\Bureau\RSIT.exe
C:\Documents and Settings\arnaud\Bureau\arnaud.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
F3 - REG:win.ini: load=C:\WINDOWS\System\esentutl.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {A323E460-1CAF-4058-B27D-17BC28D4A8F4} - (no file)
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: (no name) - {C359B5AC-D134-4EBB-AEEF-3E9C899F8663} - (no file)
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\Net Transport\NTIEHelper.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - C:\Program Files\Xi\NetXfer\NXToolBar.dll
O3 - Toolbar: (no name) - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - (no file)
O4 - HKLM\..\Run: [C-Media Speaker Configuration] C:\PROGRA~1\C-Media\WIN_ME\Setup.exe /SPEAKER
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [C:\WINDOWS\system32\] C:\WINDOWS\system32\RegSvr32.exe /s C:\WINDOWS\system32\
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime Alternative\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TagMonitor] "C:\Program Files\LeapFrog\LeapFrog Connect Tag\bin\TagMonitor.exe"
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [Real Spy Monitor] "C:\Program Files\Real Spy Monitor\winrsm.exe"
O4 - HKLM\..\Run: [MRT] "C:\WINDOWS\system32\MRT.exe" /R
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Program Files\TomTom HOME 2\HOMERunner.exe"
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKLM\..\Policies\Explorer\Run: [Logman] C:\WINDOWS\logman.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [MstInit] C:\WINDOWS\System\mstinit.exe /waitservice
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [CmSTP] C:\DOCUME~1\arnaud\LOCALS~1\APPLIC~1\cmstp.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [CmSTP] C:\DOCUME~1\arnaud\LOCALS~1\APPLIC~1\cmstp.exe /waitservice (User 'Default user')
O4 - Startup: Gestionnaire de services SQL Server.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Startup: MailWasherPro.lnk = C:\Program Files\MailWasher Pro\MailWasher.exe
O4 - Startup: msde2000.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\scm.exe
O4 - Global Startup: Bluestork BS-WG-USB Utility.lnk = C:\Program Files\Bluestork Wifi\BS-WG-USB\BS-WG-USB.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Envoyer à &Bluetooth - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie_ctx.htm
O8 - Extra context menu item: Tout Télécharger avec Net Transport - C:\PROGRA~1\Xi\NETTRA~1\NTAddList.html
O8 - Extra context menu item: Tout télécharger avec NetXfer - C:\Program Files\Xi\NetXfer\NXAddList.html
O8 - Extra context menu item: Télécharger avec Net Transport - C:\PROGRA~1\Xi\NETTRA~1\NTAddLink.html
O8 - Extra context menu item: Télécharger avec NetXfer - C:\Program Files\Xi\NetXfer\NXAddLink.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} -
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) -
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} -
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} -
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{84914057-24B6-426B-8200-60F1DFAA848E}: NameServer =,
O17 - HKLM\System\CCS\Services\Tcpip\..\{CD65CCFB-7CFE-4069-918A-5FD255CEFD9A}: NameServer =,
O17 - HKLM\System\CCS\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: NameServer =
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: wvurstq - wvurstq.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Boonty Games - Unknown owner - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: Pinnacle Systems tvtv Spooler (EpgSpooler) - Unknown owner - c:\progra~1\pinnacle\mediac~1\epgspo~2.exe (file missing)
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: WebDrive Service (WebDriveService) - Unknown owner - C:\Program Files\NetDrive\wdService.exe
O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/arnaud/LOCALS~1/Temp/msohtmlclip1/01/clip_image002.gif
O24 - Desktop Component 2: (no name) -

Et enfin info.txt de RSIT :

info.txt logfile of random's system information tool 1.05 2009-02-23 17:05:57

======Hosts File======

======Security center information======

AV: avast! antivirus 4.8.1296 [VPS 090223-0]

System event log

Computer Name: ARNAUD
Event Code: 6009
Message: Microsoft (R) Windows (R) 5.01. 2600 Service Pack 2 Multiprocessor Free.

Record Number: 72450
Source Name: EventLog
Time Written: 20090212031827.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 6006
Message: Le service d'Enregistrement d'événement a été arrêté.

Record Number: 72449
Source Name: EventLog
Time Written: 20090212031627.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 7036
Message: Le service Windows Installer est entré dans l'état : arrêté.

Record Number: 72448
Source Name: Service Control Manager
Time Written: 20090212031448.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 1074
Message: Le processus winlogon.exe a initialisé le redémarrage de ARNAUD pour la raison suivante : Aucun titre à cette raison n'a pu être trouvé

Raison mineure : 0x2

Type d'arrêt : redémarrer.

Commentaire :

Record Number: 72447
Source Name: USER32
Time Written: 20090212031408.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 22
Message: Redémarrage nécessaire : pour terminer l'installation des mises à jour suivantes, l'ordinateur redémarrera dans 5 minutes :
- Mise à jour de sécurité cumulative pour Internet Explorer 7 pour Windows XP (KB961260)
- Correctif cumulatif pour les bits d'arrêt ActiveX pour Windows XP (KB960715)
- Mise à jour pour le filtre de courrier indésirable de Microsoft Office Outlook 2007 (KB959634)
- Outil de suppression de logiciels malveillants Windows - février 2009 (KB890830)

Record Number: 72446
Source Name: Windows Update Agent
Time Written: 20090212030941.000000+060
Event Type: Informations

Application event log

Computer Name: ARNAUD
Event Code: 701
Message: msnmsgr (1928) La défragmentation en ligne a terminé un passage complet dans la base de données '\\.\C:\Documents and Settings\arnaud\Local Settings\Application Data\Microsoft\Messenger\\SharingMetadata\Working\database_3C70_705A_7070_1D38\dfsr.db'.

Record Number: 37861
Source Name: ESENT
Time Written: 20081219200006.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 700
Message: msnmsgr (1928) La défragmentation en ligne commence un passage complet dans la base de données '\\.\C:\Documents and Settings\arnaud\Local Settings\Application Data\Microsoft\Messenger\\SharingMetadata\Working\database_3C70_705A_7070_1D38\dfsr.db'.

Record Number: 37860
Source Name: ESENT
Time Written: 20081219200006.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 701
Message: msnmsgr (1928) La défragmentation en ligne a terminé un passage complet dans la base de données '\\.\C:\Documents and Settings\arnaud\Local Settings\Application Data\Microsoft\Messenger\\SharingMetadata\Working\database_3C70_705A_7070_1D38\dfsr.db'.

Record Number: 37859
Source Name: ESENT
Time Written: 20081219190006.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 700
Message: msnmsgr (1928) La défragmentation en ligne commence un passage complet dans la base de données '\\.\C:\Documents and Settings\arnaud\Local Settings\Application Data\Microsoft\Messenger\\SharingMetadata\Working\database_3C70_705A_7070_1D38\dfsr.db'.

Record Number: 37858
Source Name: ESENT
Time Written: 20081219190006.000000+060
Event Type: Informations

Computer Name: ARNAUD
Event Code: 701
Message: msnmsgr (1928) La défragmentation en ligne a terminé un passage complet dans la base de données '\\.\C:\Documents and Settings\arnaud\Local Settings\Application Data\Microsoft\Messenger\\SharingMetadata\Working\database_3C70_705A_7070_1D38\dfsr.db'.

Record Number: 37857
Source Name: ESENT
Time Written: 20081219180006.000000+060
Event Type: Informations

======Environment variables======

"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\system32\WBEM;C:\Program Files\Fichiers communs\Autodesk Shared\;C:\Program Files\Microsoft SQL Server\80\Tools\Binn\;C:\WINDOWS\system32;C:\Program Files\Fichiers communs\Teleca Shared;C:\Program Files\Diskeeper Corporation\Diskeeper\;C:\Program Files\QuickTime Alternative\QTSystem\;C:\PROGRA~1\thriXXX\3D SexVilla
"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 3 Stepping 4, GenuineIntel
"CLASSPATH"=.;C:\Program Files\Java\jre1.5.0_06\lib\ext\
"QTJAVA"=C:\Program Files\Java\jre1.5.0_06\lib\ext\

Je ne sais pas comment tu fais pour t'y retrouver dans tout ça, en tout merci !!
Bien ....

Y a du boulot ...

Regarde la fin du rapport Rooter : Vire toutes tes cracks ! les deux principales infections viennent de là ! ....

Puis fait ceci pour commencer :

Télécharge FindyKill de Chiquitine29 :

->Enregistre le sur ton bureau et pas ailleurs !

!! Déconnecte toi et ferme toutes applications en cours !!

( Si ton anti-virus s'affolle au moment de l'enregistrement ou de l'utilisation de l'outil ,
ignore l'alerte *.)

-> Clique sur "FindyKill.exe" pour lancer l'installe de l'outil . Ne touche surtout pas aux paramètres d'installation.

Notes importantes :
> si tu as le prg Elibagla sur ton PC , supprime le ( risque de conflit entre les deux outils ) .

--> Double clique sur le raccourci " FindyKill " qui est sur ton bureau .
( sur la 1er fenêtre , tapes f puis [entrèe] pour la version en français ).

-->choisis l'option 1 ( recherche ) . Puis laisse travailler l'outil sans rien toucher ...

Une fois terminé, poste le rapport FindyKill.txt qui est généré ...

( Note : le rapport est sauvegardé à la racine du disque -> C:\FindyKill.txt )

* Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

Tuto :
Voici le rapport Findykill :

############################## [ FindyKill V4.717 ]

# User : arnaud (Administrateurs) # ARNAUD
# Update on 17/02/09 by Chiquitine29
# Start at: 17:48:45 | 23/02/2009

# Intel(R) Pentium(R) 4 CPU 3.20GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : avast! antivirus 4.8.1296 [VPS 090223-0] 4.8.1296 [ Enabled | Updated ]

# A:\ # Lecteur de disquettes 3 « pouces
# C:\ # Disque fixe local (Disque 0 (1/2] PROGRAMMES) # NTFS
# D:\ # Disque fixe local (Disque 0 [2/2] SAUVEGARDES) # NTFS
# E:\ # Disque fixe local (Disque 1 [1/1] DOCUMENTS RESEAU) # NTFS
# F:\ # Disque fixe local (Disque 2 [1/2] FILMS) # NTFS
# G:\ # Disque fixe local (Disque 2 [2/2] PHOTOS) # NTFS
# H:\ # Disque fixe local (Disque 3 [1/2] MUSIQUE) # NTFS
# I:\ # Disque fixe local (Disque 3 [2/2] MES DOCUMENTS) # NTFS
# J:\ # Disque CD-ROM
# K:\ # Disque CD-ROM
# M:\ # Disque amovible # FAT
# N:\ # Disque amovible
# O:\ # Disque amovible
# P:\ # Disque amovible
# Q:\ # Disque fixe local (Disk Externe) # NTFS

############################## [ Processus actifs ]

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
C:\Program Files\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\Program Files\NetDrive\wdService.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Bluestork Wifi\BS-WG-USB\BS-WG-USB.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\BTTray.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\MailWasher Pro\MailWasher.exe
C:\Program Files\Mozilla Firefox\firefox.exe

################## [ Fichiers / Dossiers infectieux C:\ ]

Found ! - C:\InfoSat.txt

################## [ C:\WINDOWS ]

################## [ C:\WINDOWS\system32 ]

################## [ C:\WINDOWS\system32\drivers ]

################## [ C:\.. Application Data ... ]

################## [ Registre / Clés infectieuses ]

Found ! - HKEY_USERS\S-1-5-21-1644491937-764733703-725345543-1003\Software\XYZ
Found ! - HKEY_CURRENT_USER\Software\XYZ

################## [ Recherche dans supports amovibles]

# Contenu de l'autorun : E:\autorun.inf


# Contenu de l'autorun : F:\autorun.inf


# Contenu de l'autorun : G:\autorun.inf


# Contenu de l'autorun : H:\autorun.inf


# Contenu de l'autorun : I:\autorun.inf


# Presence des fichiers :

Found ! [19/03/2007 19:30][--a------] - E:\autorun.inf
Found ! [19/03/2007 19:30][--a------] - F:\autorun.inf
Found ! [31/01/2007 20:30][-ra------] - G:\autorun.inf
Found ! [05/10/2007 00:21][--a------] - H:\autorun.inf
Found ! [19/03/2007 19:30][--a------] - I:\autorun.inf

################## [ Registre / Mountpoint2 ]

# -> Not found !

################## [ ! Fin du rapport # FindyKill V4.717 ! ]
bien ... se sont des restes de Bagle ... on netteoye :

1- Important :
Branche toutes tes unités externes au PC ( DD externes , clé USB , lecteur mp3, ect...) mais sans les ouvrir !
Tu les retireras après la manipe ...

2- ! Ferme toutes applications en cours !

Relance FindyKill :

-> choisis cette fois-ci l'option 2 .

/!\ ton PC va redémarrer de lui même , c'est normal !... Laisse travailler l'outil jusqu' à l'apparition du message :
"nettoyage terminé" .

Note : lors du message d'avertissement , clique sur " Ok " .

--> ensuite poste le nouveau rapport FindyKill.txt qui est généré et attends la suite ...

( Note : le rapport est sauvegardé à la racine du disque -> C:\FindyKill.txt )

PS : Si le Bureau ne réapparait pas, presse Ctrl + Alt + Suppr , Onglet "Fichier"-> "Nouvelle tâche":
tape explorer.exe et valide .

Voici enfin le rapport findykill :

############################## [ FindyKill V4.717 ]

# User : arnaud (Administrateurs) # ARNAUD
# Update on 17/02/09 by Chiquitine29
# Start at: 18:20:37 | 23/02/2009

# Intel(R) Pentium(R) 4 CPU 3.20GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : avast! antivirus 4.8.1296 [VPS 090223-0] 4.8.1296 [ Enabled | Updated ]

# A:\ # Lecteur de disquettes 3 « pouces
# C:\ # Disque fixe local (Disque 0 (1/2] PROGRAMMES) # NTFS
# D:\ # Disque fixe local (Disque 0 [2/2] SAUVEGARDES) # NTFS
# E:\ # Disque fixe local (Disque 1 [1/1] DOCUMENTS RESEAU) # NTFS
# F:\ # Disque fixe local (Disque 2 [1/2] FILMS) # NTFS
# G:\ # Disque fixe local (Disque 2 [2/2] PHOTOS) # NTFS
# H:\ # Disque fixe local (Disque 3 [1/2] MUSIQUE) # NTFS
# I:\ # Disque fixe local (Disque 3 [2/2] MES DOCUMENTS) # NTFS
# J:\ # Disque CD-ROM
# K:\ # Disque CD-ROM
# M:\ # Disque amovible
# N:\ # Disque amovible
# O:\ # Disque amovible
# P:\ # Disque amovible
# Q:\ # Disque fixe local (Disk Externe) # NTFS

############################## [ Active Processes ]

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
C:\Program Files\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\Program Files\NetDrive\wdService.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Bluestork Wifi\BS-WG-USB\BS-WG-USB.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\BTTray.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\MailWasher Pro\MailWasher.exe

################## [ Infected Files / Folders C:\ ]

Deleted ! - C:\InfoSat.txt

################## [ C:\WINDOWS ]

################## [ C:\WINDOWS\system32 ]

################## [ C:\WINDOWS\system32\drivers ]

################## [ C:\.. Application Data ... ]

################## [ Registry / Infected keys ]

Deleted ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Deleted ! - HKEY_CURRENT_USER\Software\XYZ

################## [ Cleaning Removable drives ]

# Deleting files :

Deleted ! - E:\autorun.inf
Deleted ! - F:\autorun.inf
Deleted ! - G:\autorun.inf
Deleted ! - H:\autorun.inf
Deleted ! - I:\autorun.inf

################## [ Registry / Mountpoint2 ]

# -> Not found !

################## [ Searching Other Infections ]

# -> Nothing found ! ..

################## [ ! End of Report # FindyKill V4.717 ! ]
impec ... on continue .....

Dans l'ordre :

1- Télécharge CCleaner : 168 ccleaner
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
Lors de l'installation:
-choisis bien "français" en langue .
-avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

Un tuto ( aide ):

---> Utilisation:
! déconnecte toi et ferme toutes applications en cours !
* va dans "nettoyeur" : fais -analyse- puis -nettoyage-
* va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )


2- Télécharge SDFix sur ton bureau :
ou ici
ou ici

--> Double-clique sur SDFix.exe et choisis "Install" .

( tuto ici : )

Puis une fois l'installe faite ,

Impératif : Démarrer en mode sans echec .

/!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

Comment aller en Mode sans échec :
1) Redémarre ton ordi .
2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" .
3) Tu tapotes jusqu' à l'apparition de l'écran avec les options de démarrage .
4) Choisis la première option : Sans Échec , et valide en tapant sur [Entrée] .
5) Choisis ton compte habituel ( et pas Administrateur ).
attention : pas de connexion possible en mode sans échec , donc copie ou imprime bien la manipe pour éviter les erreurs ...

Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double-clique sur RunThis.bat pour lancer l'outil .
-->Tapes Y pour lancer le script ...
Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
presses une touche pour redémarrer quand il te le sera demandé .

Le PC va mettre du temps avant de démarrer ( c'est normale ), après le chargement du Bureau presses une touche lorsque "Finished" s'affiche .

Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier
C:\SDFix sous le nom "Report.txt".

Poste ce dernier dans ta prochaine réponse accompagné d'un nouveau rapport RSIT ( log.txt ) pour analyse ...

Ok, alors j'ai eu un problème avec sdfix : Il m'a d'abord mit une fenêtre disant "cannot find ///FAST Hardclock driver!"
Ensuite une autre intitulée "sdfix", disant "HLVDD.DLL. l'initialisation de la DLL d'un pilote de périphérique instable a échoué. Choisissez FERMER pour mettre fin à l'application"

Et enfin une fenêtre titrée ntvdm.exe disant "ntvdm.exe à rencontré un problème et doit fermer...blablabla".

J'étais bien en mode sans échec. J'ai pensé que c'était à cause de mon sceensaver, donc j'ai rebouté, désactivé l'économiseur d'écran puis rebouté en mode sans échec. Mais échec... !!

Est-ce grave docteur ?

Merci encore pour ta patience.
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
23 févr. 2009 à 21:04
laisse tomber SDFix pour le moment ...

fais ceci stp :

Télécharge SmitfraudFix (de S!Ri, balltrap34 et moe31 ) :

Installe le soft sur ton bureau ( et pas ailleurs! ) .

!! Déconnecte toi, ferme toutes tes applications et désactives tes défenses ( anti-virus ,anti-spyware,...) le temps de la manipe !!

Tuto ( aide ) :
Autre tuto animé ( merci balltrapp34 ;) ) :

Utilisation ---> option 1 / Recherche :
Double-clique sur l'icône "Smitfraudfix.exe" et sélectionne 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection.

Poste le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite ...

(Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool". Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.)

Voila qui est fait !!

SmitFraudFix v2.398

Rapport fait à 0:17:36,40, 24/02/2009
Executé à partir de C:\Documents and Settings\arnaud\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

»»»»»»»»»»»»»»»»»»»»»»»» hosts localhost

»»»»»»»»»»»»»»»»»»»»»»»» VACFix

Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

S!Ri's WS2Fix: LSP not Found.

»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

»»»»»»»»»»»»»»»»»»»»»»»» IEDFix

Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix

Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» 404Fix

Credits: Malware Analysis & Diagnostic
Code: S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» RK

»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Carte réseau Fast Ethernet PCI Realtek RTL8139 Family #2
DNS Server Search Order:

Description: Carte réseau Fast Ethernet PCI Realtek RTL8139 Family #2
DNS Server Search Order:
DNS Server Search Order:

HKLM\SYSTEM\CCS\Services\Tcpip\..\{84914057-24B6-426B-8200-60F1DFAA848E}: NameServer=,
HKLM\SYSTEM\CCS\Services\Tcpip\..\{CD65CCFB-7CFE-4069-918A-5FD255CEFD9A}: NameServer=,
HKLM\SYSTEM\CCS\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: DhcpNameServer=
HKLM\SYSTEM\CCS\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: NameServer=
HKLM\SYSTEM\CS1\Services\Tcpip\..\{84914057-24B6-426B-8200-60F1DFAA848E}: NameServer=,
HKLM\SYSTEM\CS1\Services\Tcpip\..\{CD65CCFB-7CFE-4069-918A-5FD255CEFD9A}: NameServer=,
HKLM\SYSTEM\CS1\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: DhcpNameServer=
HKLM\SYSTEM\CS1\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: NameServer=
HKLM\SYSTEM\CS3\Services\Tcpip\..\{84914057-24B6-426B-8200-60F1DFAA848E}: NameServer=,
HKLM\SYSTEM\CS3\Services\Tcpip\..\{CD65CCFB-7CFE-4069-918A-5FD255CEFD9A}: NameServer=,
HKLM\SYSTEM\CS3\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: DhcpNameServer=
HKLM\SYSTEM\CS3\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: NameServer=

»»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

»»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

Nettoyage terminé.

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin
Zut, en relisant, je crois bien que j'ai fais l'option 2 !! arghhhh !!!
Je suis vraiment naze !!! voici le rapport de smitfraudfix option 1 recherche. J'espère qu'il y a encore quelque chose à voir !!!
lis bien les consigne stp .... ^^"

poste moi un nouveau rapport RSIT ( log.txt ) stp et attends la suite ....

Désolé, voila :

Logfile of random's system information tool 1.05 (written by random/random)
Run by arnaud at 2009-02-24 00:48:51
Microsoft Windows XP Professionnel Service Pack 2
System drive C: has 48 GB (51%) free of 94 GB
Total RAM: 2047 MB (70% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:49:05, on 24/02/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
C:\Program Files\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\Program Files\NetDrive\wdService.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
C:\Program Files\Bluestork Wifi\BS-WG-USB\BS-WG-USB.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\BTTray.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\arnaud\Bureau\Virus\RSIT.exe
C:\Documents and Settings\arnaud\Bureau\arnaud.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
F3 - REG:win.ini: load=C:\WINDOWS\System\esentutl.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {A323E460-1CAF-4058-B27D-17BC28D4A8F4} - (no file)
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: (no name) - {C359B5AC-D134-4EBB-AEEF-3E9C899F8663} - (no file)
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\Net Transport\NTIEHelper.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - C:\Program Files\Xi\NetXfer\NXToolBar.dll
O3 - Toolbar: (no name) - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - (no file)
O4 - HKLM\..\Run: [C-Media Speaker Configuration] C:\PROGRA~1\C-Media\WIN_ME\Setup.exe /SPEAKER
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [C:\WINDOWS\system32\] C:\WINDOWS\system32\RegSvr32.exe /s C:\WINDOWS\system32\
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime Alternative\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TagMonitor] "C:\Program Files\LeapFrog\LeapFrog Connect Tag\bin\TagMonitor.exe"
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [MRT] "C:\WINDOWS\system32\MRT.exe" /R
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Program Files\TomTom HOME 2\HOMERunner.exe"
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKLM\..\Policies\Explorer\Run: [Logman] C:\WINDOWS\logman.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [MstInit] C:\WINDOWS\System\mstinit.exe /waitservice
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [CmSTP] C:\DOCUME~1\arnaud\LOCALS~1\APPLIC~1\cmstp.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [CmSTP] C:\DOCUME~1\arnaud\LOCALS~1\APPLIC~1\cmstp.exe /waitservice (User 'Default user')
O4 - Startup: Gestionnaire de services SQL Server.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Startup: MailWasherPro.lnk = C:\Program Files\MailWasher Pro\MailWasher.exe
O4 - Startup: msde2000.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\scm.exe
O4 - Global Startup: Bluestork BS-WG-USB Utility.lnk = C:\Program Files\Bluestork Wifi\BS-WG-USB\BS-WG-USB.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Acrobat.lnk = ?
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Envoyer à &Bluetooth - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie_ctx.htm
O8 - Extra context menu item: Tout Télécharger avec Net Transport - C:\PROGRA~1\Xi\NETTRA~1\NTAddList.html
O8 - Extra context menu item: Tout télécharger avec NetXfer - C:\Program Files\Xi\NetXfer\NXAddList.html
O8 - Extra context menu item: Télécharger avec Net Transport - C:\PROGRA~1\Xi\NETTRA~1\NTAddLink.html
O8 - Extra context menu item: Télécharger avec NetXfer - C:\Program Files\Xi\NetXfer\NXAddLink.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} -
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) -
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} -
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} -
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{84914057-24B6-426B-8200-60F1DFAA848E}: NameServer =,
O17 - HKLM\System\CCS\Services\Tcpip\..\{CD65CCFB-7CFE-4069-918A-5FD255CEFD9A}: NameServer =,
O17 - HKLM\System\CCS\Services\Tcpip\..\{D3D3776A-9782-4522-85AD-EB65E093DE58}: NameServer =
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: wvurstq - wvurstq.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Boonty Games - Unknown owner - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: Pinnacle Systems tvtv Spooler (EpgSpooler) - Unknown owner - c:\progra~1\pinnacle\mediac~1\epgspo~2.exe (file missing)
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: WebDrive Service (WebDriveService) - Unknown owner - C:\Program Files\NetDrive\wdService.exe
O24 - Desktop Component 2: (no name) -
bon ....

cela n'a pas eu l'effet souhaité .... on va faire autrement :

Télécharge MalwareByte's :
ici 34055379 malwarebytes anti malware
ou ici :

* Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'instale ) et mets le à jour .

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : )

* Potasse le tuto pour te familiariser avec le prg :
( cela dis, il est très simple d'utilisation ).

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebyte's .

Fais un examen dit "Rapide" .

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date),
accompagné d'un nouveau rapport RSIT pour analyse ...

Alors voici le rapport malwarebytes's :

Malwarebytes' Anti-Malware 1.34
Version de la base de données: 1798
Windows 5.1.2600 Service Pack 2

24/02/2009 01:13:19
mbam-log-2009-02-24 (01-13-19).txt

Type de recherche: Examen rapide
Eléments examinés: 72092
Temps écoulé: 3 minute(s), 52 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\MstInit (Trojan.Agent) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\system\mstinit.exe (Trojan.Agent) -> Quarantined and deleted successfully.