Probleme de virus merci

Résolu
Bonjour, je suis infecter de virus et je voudrait s'avoir toute les étape pourfaire un bon nettoyage j'ai présentement comme antivirus avira antivir j'uttilisse le logiciel malwerbytes antimalware je possede aussi cc cleaners on ma fait télécharger aussi hijack this merci de bien vouloir m'aider
MERCI A TOUTE VOTRE ÉQUIPPE MERCI
Configuration: Windows 2000
Firefox 3.0.7

21 réponses

Résumé de la discussion

Une machine sous Windows 2000 est infectée par des virus et nécessite un nettoyage en profondeur avec des outils dédiés et des procédures de suppression manuelle. Plusieurs solutions ont été proposées: utiliser Avira AntiVir et Malwarebytes pour scanner, CCleaner pour optimiser, et HijackThis pour identifier des entrées de démarrage suspectes. Des instructions détaillées ont été fournies pour exécuter des outils comme OTMoveIt, en déplaçant ou supprimant les fichiers infectés, puis vérifier les rapports et redémarrer en mode normal le cas échéant. En cas d'évolution, certains expliquent le recours au mode sans échec et l’analyse des éléments détectés via des rapports antivirus, ouvrant la voie à la mise en quarantaine ou à la suppression des composants malveillants.

Bobot (l’IA à votre service)
  1. sauf si tu as la derniere version d'hijackthis

    Télécharge le fichier d'installation d’ hijacthis

    Enregistre HJTInstall.exe sur ton bureau.

    Double-clique sur HJTInstall.exe pour lancer le programme

    Par défaut, il s'installera là :
    C:\Program Files\Trend Micro\HijackThis

    Accepte la licence en cliquant sur le bouton "I Accept"

    Choisis l'option "Do a system scan and save a log file"

    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

    Clique sur "Edition -> Sélectionner tout" (ou fais ctrl A), puis sur "Edition -> Copier" pour copier tout le contenu du rapport et poste le dans ton prochain message

    A LIRE : Tutoriel
    (ne fixe rien pour le moment !! cela pourrait empêcher ton PC de fonctionner correctement)
    0
    1. Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 08:35:55, on 2009-03-06
      Platform: Windows 2000 SP4 (WinNT 5.00.2195)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
      Boot mode: Normal

      Running processes:
      C:\WINNT\System32\smss.exe
      C:\WINNT\system32\winlogon.exe
      C:\WINNT\system32\services.exe
      C:\WINNT\system32\lsass.exe
      C:\WINNT\system32\svchost.exe
      C:\WINNT\system32\spoolsv.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      C:\WINNT\System32\svchost.exe
      C:\WINNT\System32\HPZipm12.exe
      C:\WINNT\system32\regsvc.exe
      C:\WINNT\system32\MSTask.exe
      C:\WINNT\system32\stisvc.exe
      C:\WINNT\System32\WBEM\WinMgmt.exe
      C:\WINNT\System32\mspmspsv.exe
      C:\WINNT\system32\svchost.exe
      C:\WINNT\System32\svchost.exe
      C:\WINNT\Explorer.EXE
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
      C:\WINNT\system32\internat.exe
      C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
      C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.fr.msn.ca/0SEFRCA/SAOS01
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fsympatico.msn.ca%2fdefaultf.aspx%3flang%3dfr-ca
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sympatico.ca
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Service Internet Sympatico
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: (no name) - {0A94B116-4504-4e26-AB05-E61E474AA38B} - C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL
      R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      O2 - BHO: Ask Search Assistant BHO - {0A94B111-4504-4e26-AB05-E61E474AA38B} - C:\Program Files\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL
      O2 - BHO: Google plugin - {684EE1DB-CD52-4ca9-9CCF-93D5F6B419BA} - kmsvc32.dll (file missing)
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
      O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL
      O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
      O4 - HKLM\..\Run: [Ink Monitor] C:\Program Files\EPSON\Ink Monitor\InkMonitor.exe
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [LoadQM] loadqm.exe
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [Secure System Restore] sysrestore.exe
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
      O4 - HKCU\..\Run: [internat.exe] internat.exe
      O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
      O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe (file missing)
      O9 - Extra button: AOL Instant Messenger (SM) - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\PROGRA~1\AIM95\aim.exe (file missing)
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
      O10 - Unknown file in Winsock LSP: imdds.dll
      O10 - Unknown file in Winsock LSP: imdds.dll
      O10 - Unknown file in Winsock LSP: imdds.dll
      O10 - Unknown file in Winsock LSP: imdds.dll
      O14 - IERESET.INF: START_PAGE_URL=http://www.sympatico.ca
      O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
      O16 - DPF: {597F9140-0DC6-4657-A162-76EC0E7AEE81} (ActiveBroadcast Control) - http://www.meetstream.com/activex/28081/activebroadcast.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
      O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u6-windows-i586-jc.cab&AuthParam=1580964179_948ce1dd250aac19afc416e1e34a3af9&ext=.cab
      O20 - AppInit_DLLs: xpcqak.dll
      O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\System32\HPZipm12.exe
      O24 - Desktop Component 0: (no name) - http://sc.webmessenger.msn.com/10.1.0323.0/session/images/budicon.gif
      0
    2. JE T'AI ENVOYER LE RAPPORT MERCI
      0
  2. Télécharge ToolBarSD (Team IDN) sur ton Bureau.

    * Lance l'installation du programme en exécutant le fichier téléchargé.
    * Double-clique maintenant sur le raccourci de Toolbar-S&D.
    * Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
    * Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.
    * Poste le rapport généré. (C:\TB.txt)
    0
    1. il ne fontinne pas avec windows 2000
      0
  3. il ne fontinne pas avec windows 2000 toolbar sd
    0
    1. peux tu aller chercher ton dernier rapport MBAM et le poster stp (au complet)
      0
      1. Malwarebytes' Anti-Malware 1.33
        Version de la base de données: 1747
        Windows 5.0.2195 Service Pack 4

        2009-03-06 09:13:18
        mbam-log-2009-03-06 (09-13-18).txt

        Type de recherche: Examen complet (C:\|)
        Eléments examinés: 69981
        Temps écoulé: 48 minute(s), 33 second(s)

        Processus mémoire infecté(s): 0
        Module(s) mémoire infecté(s): 0
        Clé(s) du Registre infectée(s): 2
        Valeur(s) du Registre infectée(s): 0
        Elément(s) de données du Registre infecté(s): 0
        Dossier(s) infecté(s): 0
        Fichier(s) infecté(s): 3

        Processus mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Module(s) mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Clé(s) du Registre infectée(s):
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{684ee1db-cd52-4ca9-9ccf-93d5f6b419ba} (Trojan.BHO) -> Quarantined and deleted successfully.
        HKEY_CLASSES_ROOT\CLSID\{684ee1db-cd52-4ca9-9ccf-93d5f6b419ba} (Trojan.BHO) -> Quarantined and deleted successfully.

        Valeur(s) du Registre infectée(s):
        (Aucun élément nuisible détecté)

        Elément(s) de données du Registre infecté(s):
        (Aucun élément nuisible détecté)

        Dossier(s) infecté(s):
        (Aucun élément nuisible détecté)

        Fichier(s) infecté(s):
        C:\WINNT\system32\bb1.dat (Trojan.Agent) -> Quarantined and deleted successfully.
        C:\WINNT\system32\cmds.txt (Malware.Trace) -> Quarantined and deleted successfully.
        C:\WINNT\system32\alog.txt (Stolen.Data) -> Quarantined and deleted successfully.
        mais il revienne a chaque fois merci
        0
        1. Désactive ton antivirus.
          Télécharge LOP SD (créé par eric 71) sur ton Bureau :
          Double-clique dessus pour lancer l'installation
          Double-clique sur le raccourci Lop S&D présent sur ton Bureau
          Sélectionne la langue souhaitée, puis choisis l'option 1 (Recherche)
          Patiente jusqu'à la fin du scan
          Poste le rapport généré
          Réactive ton antivirus
          Tutoriel
          0
          1. lop sd marche pas avec windoews 2000 quoi faire merci
            0
        2. désinstalle la AskBar dans Ajout/suppression de programmes,
          ensuite supprime le dossier C:\Program Files\AskPBar

          puis :

          ==> Télécharger et enregistre sur ton bureau SDfix (créé par AndyManchesta)

          http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

          ==> Double cliquer sur SDFix.exe et choisir Install pour l'extraire dans un dossier dédié sur ton disque C:.

          /!\ Démarre en mode sans échec : après le bip et avant le logo windows tapoter sur la touche F8 (ou F5): menu M.S.E..

          ==> Choisir son compte, pas celui de l'Administrateur ou autre.

          ==> Dérouler la liste des instructions ci-dessous :

          • Ouvrir le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
          • Appuyer sur Y pour commencer le processus de nettoyage.
          • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
          • Appuyer sur une touche pour redémarrer le PC.
          • Le système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
          • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
          • Appuyer sur une touche pour finir l'exécution du script et charger les icônes du Bureau.
          • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
          • Enfin, copier/coller le contenu du fichier Report.txt dans la prochaine réponse sur le forum
          0
          1. a chauque fois que je double clik sur sd fix il s'istalle automatiquement et ensuitte il m'envoie ce raport je ne peut pas lancer de nettoyage quoi faire maitenant dsl si je ne suis pas tres vite en informatiqur une chance que vous etes la merci
            0
        3. voila le raport
          SDFix has been extracted to %systemdrive%\SDFix\
          (Drive that contains the Windows directory - typically C:\SDFix)

          Open the SDFix folder in Safe Mode and double click the RunThis.bat file to start the fixtool
          If RunThis.bat is started in Normal Mode, options to download and run Anti-Virus command line scanners are displayed

          Catchme.exe Stealth Malware Detector by GMER is also included in the SDFix folder

          Additional SDFix Instructions & screen shots can be found here - http://www.bleepingcomputer.com/forums/topic131299.html

          SDFix a été extrait dans %systemdrive%\SDFix\
          (Le disque qui contient le répertoire Windows - typiquement C:\SDFix)

          Ouvrez le dossier SDFix en mode sans échec et double cliquez sur le fichier RunThis.bat pour démarrer l'outil.
          Si RunThis.bat est lancé en mode normal, les options pour télécharger et lancer les scanners Antivirus en ligne de commande seront affichées

          Catchme.exe Stealth Malware Detector de GMER est également inclus dans le dossier SDFix

          Instructions supplémentaires pour SDFix & captures d'écran peuvent être trouvées ici - http://www.bleepingcomputer.com/forums/topic131299.html

          SDFix wurde nach %systemdrive%\SDFix\ entpackt
          (Das ist das laufwerk welches den Windows Ordner enthält - normalerweise c:\SDFix)

          Öffe den SDFix Ordner im Abgesicherten Modus und doppelklicke zum starten die RunThis.bat Datei
          Sollte die RunThis.bat im normalen Modus gestartet werden, wird einem die Möglichkeiten geboten Antivirenscanner für die Kommandozeile
          (Dosbox) downzuloaden.

          Das Programm Catchme Malware Detector von Gmer ist auch im SDFix Ordner enthalten.

          Zusätzliche SDFix Anleitungen und Screen Shots können hier nach geschaut werden: [url="http://www.bleepingcomputer.com/forums/topic131299.html"]http://www.bleepingcomputer.com/forums/topic131299.html/url
          0
          1. SDFix a été extrait dans %systemdrive%\SDFix\
            (Le disque qui contient le répertoire Windows - typiquement C:\SDFix)

            Ouvrez le dossier SDFix en mode sans échec et double cliquez sur le fichier RunThis.bat pour démarrer l'outil.
            Si RunThis.bat est lancé en mode normal, les options pour télécharger et lancer les scanners Antivirus en ligne de commande seront affichées

            Catchme.exe Stealth Malware Detector de GMER est également inclus dans le dossier SDFix

            Instructions supplémentaires pour SDFix & captures d'écran peuvent être trouvées ici - http://www.bleepingcomputer.com/forums/topic131299.html


            tout est expliqué,
            il faut allé le chercher la C:\SDFix
            poste travail
            lecteur c
            program files
            sd fix
            ouvre ce dossier et clique sur RunThis.bat
            en mode sans echec

            0
            1. je vien de terminer le raport que tu ma demander je te l'envoie
              [b]SDFix: Version 1.240 [/b]
              Run by Administrateur on ven. 2009-03-06 at 12:21

              Microsoft Windows 2000 [Version 5.00.2195]
              Running From: C:\SDFix

              [b]Checking Services [/b]:

              Restoring Default Security Values
              Restoring Default Hosts File

              Rebooting

              [b]Checking Files [/b]:

              Trojan Files Found:

              C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\TMPE8.tmp - Deleted
              C:\WINNT\system32\alog.txt - Deleted
              C:\WINNT\system32\bb1.dat - Deleted
              C:\WINNT\system32\cookie1.dat - Deleted
              C:\WINNT\system32\cs.dat - Deleted
              C:\WINNT\system32\ps1.dat - Deleted
              C:\WINNT\system32\rc.dat - Deleted
              C:\WINNT\system32\tb.dr - Deleted

              Removing Temp Files

              [b]ADS Check [/b]:

              [b]Final Check [/b]:

              catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
              Rootkit scan 2009-03-06 12:33:03
              Windows 5.0.2195 Service Pack 4 NTFS

              scanning hidden processes ...

              scanning hidden services & system hive ...

              disk error: C:\WINNT\system32\config\system, 1
              scanning hidden registry entries ...

              disk error: C:\WINNT\system32\config\software, 1
              disk error: C:\Documents and Settings\Administrateur\ntuser.dat, 1
              scanning hidden files ...

              disk error: C:\WINNT\

              please note that you need administrator rights to perform deep scan

              [b]Remaining Services [/b]:

              [b]Remaining Files [/b]:

              File Backups: - C:\SDFix\backups\backups.zip

              [b]Files with Hidden Attributes [/b]:

              Fri 15 Feb 2008 146,432 ..SHR --- "C:\Program Files\PhoTags Express\Setup.exe"
              Wed 9 Mar 2005 39,936 A.SHR --- "C:\Program Files\PhoTags Express\_Setupx.dll"
              Sun 8 Jul 2001 4,348 ..SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
              Sun 8 Jul 2001 401 ..SH. --- "C:\Documents and Settings\All Users\DRM\DRMv12.bak"
              Wed 1 Oct 2008 400 A.SH. --- "C:\Documents and Settings\All Users\DRM\v2ks.bla.bak"
              Wed 1 Oct 2008 48 A.SH. --- "C:\Documents and Settings\All Users\DRM\v2ks.sec.bak"
              Sat 18 Nov 2000 219,648 A..H. --- "C:\Documents and Settings\Administrateur.bak\Local Settings\Temp\~WRD1458.tmp"
              Sat 13 Dec 2003 185,856 A..H. --- "C:\Documents and Settings\Administrateur.bak\Local Settings\Temp\~WRD3143.tmp"

              [b]Finished![/b]
              0
          2. merci dsl j'avait de la misere a comprendre ou le trouver mais avec ces instruction ses tres clair t'ai vraiment gentil merci encore je te redonne des nouvelle apres l'analyse merci encore
            0
            1. ok
              relance un scan hijackthis stp et poste le rapport
              0
              1. voila le rapportLogfile of Trend Micro HijackThis v2.0.2
                Scan saved at 13:04:06, on 2009-03-06
                Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                Boot mode: Normal

                Running processes:
                C:\WINNT\System32\smss.exe
                C:\WINNT\system32\winlogon.exe
                C:\WINNT\system32\services.exe
                C:\WINNT\system32\lsass.exe
                C:\WINNT\system32\svchost.exe
                C:\WINNT\system32\spoolsv.exe
                C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                C:\WINNT\System32\svchost.exe
                C:\WINNT\System32\HPZipm12.exe
                C:\WINNT\system32\regsvc.exe
                C:\WINNT\system32\MSTask.exe
                C:\WINNT\system32\stisvc.exe
                C:\WINNT\System32\WBEM\WinMgmt.exe
                C:\WINNT\System32\mspmspsv.exe
                C:\WINNT\system32\svchost.exe
                C:\WINNT\System32\svchost.exe
                C:\WINNT\Explorer.EXE
                C:\WINNT\system32\notepad.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                C:\WINNT\system32\internat.exe
                C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                C:\Program Files\Mozilla Firefox\firefox.exe
                C:\Program Files\MSN Messenger\msnmsgr.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\WINNT\system32\inf\rundll33.exe
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\WINNT\System32\MDM.EXE
                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.fr.msn.ca/0SEFRCA/SAOS01
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fsympatico.msn.ca%2fdefaultf.aspx%3flang%3dfr-ca
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sympatico.ca
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Service Internet Sympatico
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                O2 - BHO: Google plugin - {684EE1DB-CD52-4ca9-9CCF-93D5F6B419BA} - kmsvc32.dll (file missing)
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                O4 - HKLM\..\Run: [Ink Monitor] C:\Program Files\EPSON\Ink Monitor\InkMonitor.exe
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [Secure System Restore] sysrestore.exe
                O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                O4 - HKCU\..\Run: [internat.exe] internat.exe
                O4 - HKCU\..\Run: [Disk Cleaner] "C:\Program Files\Disk Cleaner\LaunchDiskCleaner.Exe" "C:\Program Files\Disk Cleaner\DiskCleaner.Exe" /boot
                O4 - HKCU\..\Run: [AROReminder] C:\Program Files\Advanced Registry Optimizer\ARO.exe -rem
                O4 - HKLM\..\Policies\Explorer\Run: [xccinit] C:\WINNT\system32\inf\rundll33.exe C:\WINNT\xccdf16_090131a.dll xccd16
                O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
                O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe (file missing)
                O9 - Extra button: AOL Instant Messenger (SM) - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\PROGRA~1\AIM95\aim.exe (file missing)
                O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
                O10 - Unknown file in Winsock LSP: imdds.dll
                O10 - Unknown file in Winsock LSP: imdds.dll
                O10 - Unknown file in Winsock LSP: imdds.dll
                O10 - Unknown file in Winsock LSP: imdds.dll
                O14 - IERESET.INF: START_PAGE_URL=http://www.sympatico.ca
                O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
                O16 - DPF: {597F9140-0DC6-4657-A162-76EC0E7AEE81} (ActiveBroadcast Control) - http://www.meetstream.com/activex/28081/activebroadcast.cab
                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
                O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - https://sdlc-esd.oracle.com/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab?GroupName=JSC&FilePath=/ESD42/JSCDL/jre/6u6-b90/jinstall-6u6-windows-i586-jc.cab&BHost=javadl.sun.com&File=jinstall-6u6-windows-i586-jc.cab&AuthParam=1580964179_948ce1dd250aac19afc416e1e34a3af9&ext=.cab
                O20 - AppInit_DLLs: xpcqak.dll
                O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\System32\HPZipm12.exe
                O24 - Desktop Component 0: (no name) - http://sc.webmessenger.msn.com/10.1.0323.0/session/images/budicon.gif
                0
                1. relance hijack
                  mais cette fois clic sur
                  DO A SYSTEM SCAN ONLY

                  coches toutes les cases devant ces lignes (et seulement ces lignes)
                  et ensuite clic sur "fix chekeed"

                  R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.fr.msn.ca/0SEFRCA/SAOS01
                  O2 - BHO: Google plugin - {684EE1DB-CD52-4ca9-9CCF-93D5F6B419BA} - kmsvc32.dll (file missing)
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                  O4 - HKLM\..\Run: [Secure System Restore] sysrestore.exe
                  O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe (file missing)
                  O9 - Extra button: AOL Instant Messenger (SM) - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\PROGRA~1\AIM95\aim.exe (file missing)

                  + toutes les lignes commencant par 016...

                  et relances un rapport hijackthis stp
                  0
                  1. REVOILA LE NOUVEAUX RAPORT MERCILogfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 14:14:32, on 2009-03-06
                    Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                    Boot mode: Normal

                    Running processes:
                    C:\WINNT\System32\smss.exe
                    C:\WINNT\system32\winlogon.exe
                    C:\WINNT\system32\services.exe
                    C:\WINNT\system32\lsass.exe
                    C:\WINNT\system32\svchost.exe
                    C:\WINNT\system32\spoolsv.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    C:\WINNT\System32\svchost.exe
                    C:\WINNT\System32\HPZipm12.exe
                    C:\WINNT\system32\regsvc.exe
                    C:\WINNT\system32\MSTask.exe
                    C:\WINNT\system32\stisvc.exe
                    C:\WINNT\System32\WBEM\WinMgmt.exe
                    C:\WINNT\System32\mspmspsv.exe
                    C:\WINNT\system32\svchost.exe
                    C:\WINNT\System32\svchost.exe
                    C:\WINNT\Explorer.EXE
                    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                    C:\WINNT\system32\internat.exe
                    C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                    C:\WINNT\system32\inf\rundll33.exe
                    C:\Program Files\Internet Explorer\IEXPLORE.EXE
                    C:\WINNT\System32\MDM.EXE
                    C:\Program Files\Mozilla Firefox\firefox.exe
                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fsympatico.msn.ca%2fdefaultf.aspx%3flang%3dfr-ca
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sympatico.ca
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Service Internet Sympatico
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                    O4 - HKLM\..\Run: [Ink Monitor] C:\Program Files\EPSON\Ink Monitor\InkMonitor.exe
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                    O4 - HKCU\..\Run: [internat.exe] internat.exe
                    O4 - HKCU\..\Run: [Disk Cleaner] "C:\Program Files\Disk Cleaner\LaunchDiskCleaner.Exe" "C:\Program Files\Disk Cleaner\DiskCleaner.Exe" /boot
                    O4 - HKCU\..\Run: [AROReminder] C:\Program Files\Advanced Registry Optimizer\ARO.exe -rem
                    O4 - HKLM\..\Policies\Explorer\Run: [xccinit] C:\WINNT\system32\inf\rundll33.exe C:\WINNT\xccdf16_090131a.dll xccd16
                    O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
                    O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                    O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O14 - IERESET.INF: START_PAGE_URL=http://www.sympatico.ca
                    O20 - AppInit_DLLs: xpcqak.dll
                    O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\System32\HPZipm12.exe
                    O24 - Desktop Component 0: (no name) - http://sc.webmessenger.msn.com/10.1.0323.0/session/images/budicon.gif
                    0
                2. Contributeur sécurité
                  slt reste ici:
                  pour avancer
                  mets lui un scan avec antivir que tuas

                  et

                  Télécharge ici :

                  http://images.malwareremoval.com/random/RSIT.exe

                  random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

                  Double-clique sur RSIT.exe afin de lancer RSIT.

                  Clique Continue à l'écran Disclaimer.

                  Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

                  Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

                  Poste le contenu de log.txt (<<qui sera affiché)
                  ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

                  NB : Les rapports sont sauvegardés dans le dossier C:\rsit
                  0
                  1. voila le raportLogfile of random's system information tool 1.05 (written by random/random)
                    Run by Administrateur at 2009-03-06 15:38:16
                    Microsoft Windows 2000 Professionnel Service Pack 4
                    System drive C: has 5 GB (27%) free of 19 GB
                    Total RAM: 511 MB (56% free)

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 15:38:31, on 2009-03-06
                    Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                    Boot mode: Normal

                    Running processes:
                    C:\WINNT\System32\smss.exe
                    C:\WINNT\system32\winlogon.exe
                    C:\WINNT\system32\services.exe
                    C:\WINNT\system32\lsass.exe
                    C:\WINNT\system32\svchost.exe
                    C:\WINNT\system32\spoolsv.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    C:\WINNT\System32\svchost.exe
                    C:\WINNT\System32\HPZipm12.exe
                    C:\WINNT\system32\regsvc.exe
                    C:\WINNT\system32\MSTask.exe
                    C:\WINNT\system32\stisvc.exe
                    C:\WINNT\System32\WBEM\WinMgmt.exe
                    C:\WINNT\System32\mspmspsv.exe
                    C:\WINNT\system32\svchost.exe
                    C:\WINNT\System32\svchost.exe
                    C:\WINNT\Explorer.EXE
                    C:\WINNT\system32\inf\rundll33.exe
                    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                    C:\WINNT\system32\internat.exe
                    C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                    C:\Program Files\Internet Explorer\IEXPLORE.EXE
                    C:\Documents and Settings\Administrateur\Bureau\RSIT.exe
                    C:\Program Files\Trend Micro\HijackThis\Administrateur.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?redirfallthru=http%3a%2f%2fsympatico.msn.ca%2fdefaultf.aspx%3flang%3dfr-ca
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sympatico.ca
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Service Internet Sympatico
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                    O4 - HKLM\..\Run: [Ink Monitor] C:\Program Files\EPSON\Ink Monitor\InkMonitor.exe
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [LoadQM] loadqm.exe
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                    O4 - HKCU\..\Run: [internat.exe] internat.exe
                    O4 - HKCU\..\Run: [Disk Cleaner] "C:\Program Files\Disk Cleaner\LaunchDiskCleaner.Exe" "C:\Program Files\Disk Cleaner\DiskCleaner.Exe" /boot
                    O4 - HKCU\..\Run: [AROReminder] C:\Program Files\Advanced Registry Optimizer\ARO.exe -rem
                    O4 - HKLM\..\Policies\Explorer\Run: [xccinit] C:\WINNT\system32\inf\rundll33.exe C:\WINNT\xccdf16_090131a.dll xccd16
                    O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
                    O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                    O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O10 - Unknown file in Winsock LSP: imdds.dll
                    O14 - IERESET.INF: START_PAGE_URL=http://www.sympatico.ca
                    O20 - AppInit_DLLs: xpcqak.dll
                    O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                    O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\System32\HPZipm12.exe
                    O24 - Desktop Component 0: (no name) - http://sc.webmessenger.msn.com/10.1.0323.0/session/images/budicon.gif
                    0
                3. Contributeur sécurité
                  voila pour avancer

                  télécharge OTMoveIt
                  http://oldtimer.geekstogo.com/OTMoveIt3.exe (de Old_Timer) sur ton Bureau.

                  double-clique sur OTMoveIt.exe pour le lancer.
                  copie la liste qui se trouve en citation ci-dessous,
                  et colle-la dans le cadre de gauche de OTMoveIt :Paste instruction for items to be moved.

                  :processes
                  explorer.exe
                  :files
                  C:\WINNT\system32\internat.exe
                  :reg
                  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
                  "internat.exe"=-
                  :commands
                  [purity]
                  [emptytemp]
                  [start explorer]

                  clique sur MoveIt! pour lancer la suppression.
                  le résultat apparaitra dans le cadre "Results".
                  clique sur Exit pour fermer.
                  poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                  il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.

                  ____________________

                  colle un rapoprt avec antivir comme demandé

                  ______________

                  analyse ces fichiers sur virus total et dis lesquels sont infectés ou font O sizes : https://www.virustotal.com/gui/

                  C:\WINNT\system32\tmpxccacj0.exe
                  C:\WINNT\system32\xcchit32.ini
                  C:\WINNT\xccdf32_090131a.dll
                  C:\WINNT\xccdf16_090131a.dll
                  C:\WINNT\system32\inf
                  C:\WINNT\xccwinsys.ini
                  C:\WINNT\system32\icv.exe
                  C:\WINNT\system32\kmsvc32.dll

                  voilà tu as de quoi t'occuper

                  bonne suite
                  0
                  1. voila le raport de mon antivirus
                    Avira AntiVir Personal
                    Date de création du fichier de rapport : 6 mars, 2009 16:04

                    La recherche porte sur 1285039 souches de virus.

                    Détenteur de la licence :Avira AntiVir PersonalEdition Classic
                    Numéro de série : 0000149996-ADJIE-0001
                    Plateforme : Windows 2000
                    Version de Windows :(Service Pack 4) [5.0.2195]
                    Mode Boot : Démarré normalement
                    Identifiant : SYSTEM
                    Nom de l'ordinateur :FRANCKY

                    Informations de version :
                    BUILD.DAT : 8.2.0.52 16931 Bytes 02/12/2008 14:55:00
                    AVSCAN.EXE : 8.1.4.10 315649 Bytes 06/03/2009 03:16:38
                    AVSCAN.DLL : 8.1.4.1 49921 Bytes 21/07/2008 19:44:27
                    LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 18:44:16
                    LUKERES.DLL : 8.1.4.0 13057 Bytes 04/07/2008 13:30:27
                    ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 03:16:45
                    ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11/02/2009 03:16:47
                    ANTIVIR2.VDF : 7.1.2.105 513536 Bytes 03/03/2009 03:16:47
                    ANTIVIR3.VDF : 7.1.2.128 113664 Bytes 05/03/2009 03:16:47
                    Version du moteur: 8.2.0.105
                    AEVDF.DLL : 8.1.1.0 106868 Bytes 06/03/2009 03:16:48
                    AESCRIPT.DLL : 8.1.1.57 356729 Bytes 06/03/2009 03:16:48
                    AESCN.DLL : 8.1.1.8 127346 Bytes 06/03/2009 03:16:48
                    AERDL.DLL : 8.1.1.3 438645 Bytes 06/03/2009 03:16:48
                    AEPACK.DLL : 8.1.3.10 397686 Bytes 06/03/2009 03:16:48
                    AEOFFICE.DLL : 8.1.0.36 196987 Bytes 06/03/2009 03:16:48
                    AEHEUR.DLL : 8.1.0.104 1634679 Bytes 06/03/2009 03:16:47
                    AEHELP.DLL : 8.1.2.2 119158 Bytes 06/03/2009 03:16:47
                    AEGEN.DLL : 8.1.1.25 336243 Bytes 06/03/2009 03:16:47
                    AEEMU.DLL : 8.1.0.9 393588 Bytes 14/10/2008 16:05:56
                    AECORE.DLL : 8.1.6.6 176501 Bytes 06/03/2009 03:16:47
                    AEBB.DLL : 8.1.0.3 53618 Bytes 14/10/2008 16:05:56
                    AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 14:40:02
                    AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 15:27:58
                    AVREP.DLL : 8.0.0.2 98344 Bytes 06/03/2009 03:16:47
                    AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 17:26:37
                    AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 14:29:19
                    AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 18:27:46
                    SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 23:28:02
                    SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 18:49:36
                    NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 18:05:07
                    RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 04/07/2008 13:23:16
                    RCTEXT.DLL : 8.0.52.1 86273 Bytes 17/07/2008 16:08:43

                    Configuration pour la recherche actuelle :
                    Nom de la tâche..................: Contrôle intégral du système
                    Fichier de configuration.........: c:\program files\avira\antivir personaledition classic\sysscan.avp
                    Documentation....................: bas
                    Action principale................: interactif
                    Action secondaire................: ignorer
                    Recherche sur les secteurs d'amorçage maître: marche
                    Recherche sur les secteurs d'amorçage: marche
                    Secteurs d'amorçage..............: C:,
                    Recherche dans les programmes actifs: marche
                    Recherche en cours sur l'enregistrement: marche
                    Recherche de Rootkits............: arrêt
                    Fichier mode de recherche........: Sélection de fichiers intelligente
                    Recherche sur les archives.......: marche
                    Limiter la profondeur de récursivité: 20
                    Archive Smart Extensions.........: marche
                    Heuristique de macrovirus........: marche
                    Heuristique fichier..............: moyen

                    Début de la recherche : 6 mars, 2009 16:04

                    La recherche sur les processus démarrés commence :
                    Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'IEXPLORE.EXE' - '1' module(s) sont contrôlés
                    Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'msnmsgr.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'firefox.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'notepad.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'OLFSNT40.EXE' - '1' module(s) sont contrôlés
                    Processus de recherche 'internat.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'realsched.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'rundll33.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'mspmspsv.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'WinMgmt.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'stisvc.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'mstask.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'regsvc.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'HPZipm12.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'avguard.exe' - '0' module(s) sont contrôlés
                    Processus de recherche 'sched.exe' - '0' module(s) sont contrôlés
                    Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                    Processus de recherche 'LSASS.EXE' - '1' module(s) sont contrôlés
                    Processus de recherche 'SERVICES.EXE' - '1' module(s) sont contrôlés
                    Processus de recherche 'WINLOGON.EXE' - '1' module(s) sont contrôlés
                    Processus de recherche 'CSRSS.EXE' - '1' module(s) sont contrôlés
                    Processus de recherche 'SMSS.EXE' - '1' module(s) sont contrôlés
                    '29' processus ont été contrôlés avec '29' modules

                    La recherche sur les secteurs d'amorçage maître commence :
                    Secteur d'amorçage maître HD0
                    [INFO] Aucun virus trouvé !

                    La recherche sur les secteurs d'amorçage commence :
                    Secteur d'amorçage 'C:\'
                    [INFO] Aucun virus trouvé !

                    La recherche sur les renvois aux fichiers exécutables (registre) commence.
                    C:\WINNT\xccdf16_090131a.dll
                    [RESULTAT] Contient le cheval de Troie TR/Spy.Gen
                    [AVERTISSEMENT] Impossible de supprimer le fichier !
                    [REMARQUE] Tentative en cours d'exécuter l'action à l'aide de la bibliothèque ARK.
                    [REMARQUE] Fichier supprimé.

                    Le registre a été contrôlé ( '47' fichiers).

                    La recherche sur les fichiers sélectionnés commence :

                    Recherche débutant dans 'C:\'
                    C:\ARK5.tmp
                    [RESULTAT] Contient le cheval de Troie TR/Spy.Gen
                    [AVERTISSEMENT] Impossible de supprimer le fichier !
                    [REMARQUE] Tentative en cours d'exécuter l'action à l'aide de la bibliothèque ARK.
                    [REMARQUE] Fichier supprimé.
                    C:\pagefile.sys
                    [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                    C:\Documents and Settings\Administrateur\Local Settings\Temp\update.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dropper.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\0P6J8H2J\CA2J0XAJ
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\0P6J8H2J\CAARMDUL
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\0P6J8H2J\CAVME9BJ
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\0P6J8H2J\swflash[1].cab
                    [0] Type d'archive: CAB (Microsoft)
                    --> FP_AX_CAB_INSTALLER.exe
                    [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\6J23YB0P\CAB2TWH9
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\6J23YB0P\CAQLUHC5
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\6J23YB0P\CARHXF5R
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\CA4LELKH
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49e59217.qua' !
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\CAJBLL8E
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49fb921c.qua' !
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\CAW36DAP
                    [RESULTAT] Contient le cheval de Troie TR/Vundo.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\swflash[1].cab
                    [0] Type d'archive: CAB (Microsoft)
                    --> FP_AX_CAB_INSTALLER.exe
                    [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\swflash[2].cab
                    [0] Type d'archive: CAB (Microsoft)
                    --> FP_AX_CAB_INSTALLER.exe
                    [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                    C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\KTQV67U7\upgrade[1].cab
                    [0] Type d'archive: CAB (Microsoft)
                    --> upgrade.exe
                    [1] Type d'archive: NSIS
                    --> [UnknownDir]/zumie.exe
                    [RESULTAT] Contient le cheval de Troie TR/BHO.OneStepSearch.55
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a189313.qua' !
                    C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\YDCNQ32L\upgrade[1].cab
                    [0] Type d'archive: CAB (Microsoft)
                    --> upgrade.exe
                    [1] Type d'archive: NSIS
                    --> [UnknownDir]/zumie.exe
                    [RESULTAT] Contient le cheval de Troie TR/ATRAPS.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a189319.qua' !
                    C:\WINNT\xccdf16_090131a.dll
                    [RESULTAT] Contient le cheval de Troie TR/Spy.Gen
                    [AVERTISSEMENT] Erreur lors de la création d'une copie de sécurité du fichier. Le fichier n'a pas été supprimé. Code d'erreur : 26003
                    [AVERTISSEMENT] Impossible de supprimer le fichier!
                    [REMARQUE] Tentative en cours d'exécuter l'action à l'aide de la bibliothèque ARK.
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '5194dfbc.qua' !
                    C:\WINNT\system\xccef090131.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dropper.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a1497d5.qua' !
                    C:\WINNT\system32\1000.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dldr.Agent.bjsk
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49e197a6.qua' !
                    C:\WINNT\system32\303369.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dldr.Agent.GTZ
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49e497aa.qua' !
                    C:\WINNT\system32\clickfile.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dldr.Boltolog.CD
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a1a97f6.qua' !
                    C:\WINNT\system32\icv.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dropper.Gen
                    [REMARQUE] Fichier supprimé.
                    C:\WINNT\system32\inf\xccdfb16_090131.dll
                    [RESULTAT] Contient le cheval de Troie TR/Spy.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a1498c3.qua' !
                    C:\WINNT\system32\inf\xccefb090131.scr
                    [RESULTAT] Contient le cheval de Troie TR/Dropper.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a1498c6.qua' !
                    C:\WINNT\Temp\update.exe
                    [RESULTAT] Contient le cheval de Troie TR/Dropper.Gen
                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4a1598e8.qua' !

                    Fin de la recherche : 6 mars, 2009 16:41
                    Temps nécessaire: 37:08 Minute(s)

                    La recherche a été effectuée intégralement

                    2310 Les répertoires ont été contrôlés
                    126284 Des fichiers ont été contrôlés
                    23 Des virus ou programmes indésirables ont été trouvés
                    0 Des fichiers ont été classés comme suspects
                    11 Des fichiers ont été supprimés
                    0 Des virus ou programmes indésirables ont été réparés
                    12 Les fichiers ont été déplacés dans la quarantaine
                    0 Les fichiers ont été renommés
                    1 Impossible de contrôler des fichiers
                    126260 Fichiers non infectés
                    600 Les archives ont été contrôlées
                    7 Avertissements
                    23 Consignes
                    0
                4. voici mon nouveaux raport de malwarebytes alwarebytes' Anti-Malware 1.33
                  Version de la base de données: 1747
                  Windows 5.0.2195 Service Pack 4

                  2009-03-06 18:35:40
                  mbam-log-2009-03-06 (18-35-40).txt

                  Type de recherche: Examen complet (C:\|)
                  Eléments examinés: 67670
                  Temps écoulé: 45 minute(s), 4 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 1
                  Clé(s) du Registre infectée(s): 2
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 8

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  C:\WINNT\xccdf32_090131a.dll (Spyware.OnlineGames) -> Delete on reboot.

                  Clé(s) du Registre infectée(s):
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{684ee1db-cd52-4ca9-9ccf-93d5f6b419ba} (Trojan.BHO) -> Quarantined and deleted successfully.
                  HKEY_CLASSES_ROOT\CLSID\{684ee1db-cd52-4ca9-9ccf-93d5f6b419ba} (Trojan.BHO) -> Quarantined and deleted successfully.

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  C:\WINNT\system32\bb1.dat (Trojan.Agent) -> Quarantined and deleted successfully.
                  C:\WINNT\system32\ps1.dat (Trojan.Agent) -> Quarantined and deleted successfully.
                  C:\WINNT\system32\rc.dat (Trojan.Agent) -> Quarantined and deleted successfully.
                  C:\WINNT\xccdf32_090131a.dll (Spyware.OnlineGames) -> Delete on reboot.
                  C:\WINNT\system\xccef090131.exe (Spyware.OnlineGames) -> Quarantined and deleted successfully.
                  C:\WINNT\system32\cs.dat (Malware.Trace) -> Quarantined and deleted successfully.
                  C:\WINNT\system32\cmds.txt (Malware.Trace) -> Quarantined and deleted successfully.
                  C:\WINNT\system32\alog.txt (Stolen.Data) -> Quarantined and deleted successfully.
                  0
                  1. bonjours eceque quelqun pourrait jeter un coup d'oeil j'ai envoyer beaucoup de raport sur cette page et j'aimerait s'avoir la suitte merci
                    0
                    1. quelqun peut me dire si il son parti voici le raport de mon antivirus merciLe registre a été contrôlé ( '46' fichiers).

                      La recherche sur les fichiers sélectionnés commence :

                      Recherche débutant dans 'C:\'
                      C:\pagefile.sys
                      [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                      C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\0P6J8H2J\swflash[1].cab
                      [0] Type d'archive: CAB (Microsoft)
                      --> FP_AX_CAB_INSTALLER.exe
                      [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                      C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\swflash[1].cab
                      [0] Type d'archive: CAB (Microsoft)
                      --> FP_AX_CAB_INSTALLER.exe
                      [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
                      C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\I1234NO7\swflash[2].cab
                      [0] Type d'archive: CAB (Microsoft)
                      --> FP_AX_CAB_INSTALLER.exe
                      [AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.

                      Fin de la recherche : 6 mars, 2009 19:54
                      Temps nécessaire: 31:48 Minute(s)

                      La recherche a été effectuée intégralement

                      2024 Les répertoires ont été contrôlés
                      124974 Des fichiers ont été contrôlés
                      0 Des virus ou programmes indésirables ont été trouvés
                      0 Des fichiers ont été classés comme suspects
                      0 Des fichiers ont été supprimés
                      0 Des virus ou programmes indésirables ont été réparés
                      0 Les fichiers ont été déplacés dans la quarantaine
                      0 Les fichiers ont été renommés
                      1 Impossible de contrôler des fichiers
                      124973 Fichiers non infectés
                      577 Les archives ont été contrôlées
                      4 Avertissements
                      0 Consignes
                      0
                      1. Contributeur sécurité
                        télécharge OTMoveIt
                        http://oldtimer.geekstogo.com/OTMoveIt3.exe (de Old_Timer) sur ton Bureau.

                        double-clique sur OTMoveIt.exe pour le lancer.
                        copie la liste qui se trouve en citation ci-dessous,
                        et colle-la dans le cadre de gauche de OTMoveIt :Paste instruction for items to be moved.

                        :processes
                        explorer.exe
                        :files
                        C:\WINNT\system32\tmpxccacj0.exe
                        C:\WINNT\system32\xcchit32.ini
                        C:\WINNT\xccdf32_090131a.dll
                        C:\WINNT\xccdf16_090131a.dll
                        C:\WINNT\system32\inf
                        C:\WINNT\xccwinsys.ini
                        C:\WINNT\system32\icv.exe
                        C:\WINNT\system32\kmsvc32.dll
                        C:\WINNT\system32\internat.exe
                        :reg
                        [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion­\Run]
                        "internat.exe"=-
                        :commands
                        [purity]
                        [emptytemp]
                        [start explorer]

                        clique sur MoveIt! pour lancer la suppression.
                        le résultat apparaitra dans le cadre "Results".
                        clique sur Exit pour fermer.
                        poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

                        il te sera peut-être demander de redémarrer le pc pour achever la suppression.si c'est le cas accepte par Yes.
                        0
                        1. sa tout fait fucker quand j'ai fait ca je vien juste de tout réparrer en mode sans échec mon ordi ne voulait plus réparer en mode normale maitenant oui a force d'esseiller des choses merci je croit q'uon va esseiller d'autre choses merci merci
                          0
                      • 1
                      • 2