Rootkit-gen

Bonjour, tt d'habord j s8 un nv membre et j'ai telement envie de vous remercier de vous ttt vos efforts et ce forum ma tjrs aider lors de mes probleme de pc, bref mon avast mindique la presence d'un logiciel malveillant Rootkit-gen placé ds nmdfgds0.dll , svp aidez moi et merci d'avence
Configuration: Windows XP
Internet Explorer 7.0

30 réponses

Résumé de la discussion

Le problème décrit une alerte Avast signalant un logiciel malveillant de type rootkit-gen localisé dans nmdfgds0.dll sur un PC Windows XP utilisant Internet Explorer 7. Plusieurs éléments de réponse décrivent des démarches de nettoyage, notamment l’analyse des logs avec RSIT et HijackThis, la suppression de barres d’outils potentiellement malveillantes et la vérification des processus actifs. En cas de détection, les échanges suggèrent d’extraire les éléments suspects des démarrages et des services, puis de repasser des analyses et de poster les rapports pour confirmer le nettoyage. Des éléments de log indiquent aussi que des multiples outils et services tiers peuvent être impliqués, nécessitant une attention particulière aux programmes résidents et aux extensions du navigateur.

Bobot (l’IA à votre service)
  1. bonjour :

    Télécharge Random's System Information Tool (RSIT) de random/random et enregistre l'exécutable sur ton Bureau.

    -> RSIT

    ! Déconnecte toi et ferme toutes tes applications en cours !

    Double-clique sur " RSIT.exe " pour le lancer .

    -> Une première fenêtre s'ouvre avec en titre : " Disclaimer of warranty " .

    * Devant l'option "List files/folders created ..." , tu choisis : 2 months

    * clique ensuite sur " Continue " pour lancer l'analyse ...

    -> laisse faire le scan et ne touche pas au PC ...

    Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront (probablement avec le bloc-note).

    Poste le contenu de " log.txt " (c'est celui qui apparait à l'écran), ainsi que de " info.txt " (que tu verras dans la barre des tâches), pour analyse et attends la suite ...

    Important : poste un rapport, puis l'autre dans la réponse suivante
    Si tu essaies de poster les deux en même temps, cela risque d'être trop long pour le forum

    ( Note : les rapports seront en outre sauvegardés dans ce dossier -> C:\rsit )
    0
    1. apparemment c'est un keylogger, donc ne fais pas de paiements en ligne ne ce moment
      fais un scan en ligne ici, il te le supprimera peut-être
      http://www.bitdefender.fr/scan_fr/scan8/ie.html
      0
      1. slt , merci baluze pr ta réponse je vais faire se scane et je vais dire le resutat.merci bcp
        0
        1. merci gen-hackman‏ j'ai deja lencé l'analyse en ligne avec bitdefender j doit l'attendre quelle se termine avant de faire ce que tu ma dis ok, merci,
          0
          1. voila le resultat de l'analyse avec RSIT: pr log text

            Logfile of random's system information tool 1.05 (written by random/random)
            Run by ABDELLATIF at 2009-03-07 02:47:56
            Microsoft Windows XP Edition familiale Service Pack 2
            System drive C: has 23 GB (63%) free of 36 GB
            Total RAM: 1014 MB (57% free)

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 02:47:58, on 07/03/2009
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.6000.16791)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\csrss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\wltrysvc.exe
            C:\WINDOWS\System32\bcmwltry.exe
            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            C:\Program Files\Alwil Software\Avast4\ashServ.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\igfxtray.exe
            C:\WINDOWS\system32\LEXBCES.EXE
            C:\WINDOWS\system32\hkcmd.exe
            C:\Program Files\Launch Manager\OSDCtrl.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\LEXPPS.EXE
            C:\Program Files\Launch Manager\Wbutton.exe
            C:\Acer\Empowering Technology\eRecovery\Monitor.exe
            C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
            C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
            C:\Program Files\Launch Manager\LaunchAp.exe
            C:\Program Files\AlThkir\AlThkir4.exe
            C:\Program Files\Atheros\ACU.exe
            C:\WINDOWS\system32\WLTRAY.exe
            C:\Program Files\Athan\Athan.exe
            C:\acer\epm\epm-dm.exe
            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            C:\Program Files\SuperCopier2\SuperCopier2.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\LG Electronics\Modem USB LG Electronics\UMAService.exe
            C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
            C:\WINDOWS\system32\acs.exe
            C:\Acer\eManager\anbmServ.exe
            C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
            C:\WINDOWS\system32\CNAB4RPK.EXE
            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            C:\WINDOWS\system32\wscntfy.exe
            C:\WINDOWS\System32\alg.exe
            C:\Program Files\LG Electronics\Modem USB LG Electronics\IEUM.exe
            C:\Program Files\Windows Live\Toolbar\wltuser.exe
            C:\Program Files\Windows Live\Messenger\msnmsgr.exe
            C:\Program Files\Windows Live\Contacts\wlcomm.exe
            C:\WINDOWS\system32\ntvdm.exe
            C:\Program Files\DAEMON Tools Lite\daemon.exe
            C:\WINDOWS\system32\NOTEPAD.EXE
            C:\Documents and Settings\ABDELLATIF\Bureau\RSIT.exe
            C:\WINDOWS\system32\wbem\wmiprvse.exe
            C:\Program Files\Trend Micro\monjack\ABDELLATIF.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.co.ma/?gws_rd=ssl
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
            R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
            R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll
            O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
            O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
            O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
            O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
            O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\WidgiToolbarIE.dll
            O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
            O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
            O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
            O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
            O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll
            O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\Program Files\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll
            O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
            O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
            O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
            O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\WidgiToolbarIE.dll
            O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
            O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
            O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
            O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
            O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
            O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
            O4 - HKLM\..\Run: [CtrlVol] "C:\Program Files\Launch Manager\CtrlVol.exe"
            O4 - HKLM\..\Run: [LMgrOSD] "C:\Program Files\Launch Manager\OSDCtrl.exe"
            O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe"
            O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
            O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
            O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
            O4 - HKLM\..\Run: [LaunchAp] "C:\Program Files\Launch Manager\LaunchAp.exe"
            O4 - HKLM\..\Run: [AlThkir4EXE] C:\Program Files\AlThkir\AlThkir4.exe
            O4 - HKLM\..\Run: [ACU] "C:\Program Files\Atheros\ACU.exe" -nogui
            O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY
            O4 - HKLM\..\Run: [Athan] C:\Program Files\Athan\Athan.exe
            O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
            O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [UMService] C:\Program Files\LG Electronics\Modem USB LG Electronics\UMAService.exe
            O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
            O4 - HKCU\..\Run: [cdoosoft] C:\WINDOWS\system32\olhrwef.exe
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RESEAU')
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
            O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
            O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
            O9 - Extra button: Abonnés - {3E77B70D-E5CA-4D04-A019-625D296881F0} - http://abonne.menara.ma (file missing) (HKCU)
            O14 - IERESET.INF: START_PAGE_URL=https://www.menara.ma/
            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
            O17 - HKLM\System\CCS\Services\Tcpip\..\{074DAE38-265F-4F9D-9738-3AE6144C4B5C}: NameServer = 192.168.50.55 196.12.209.5
            O17 - HKLM\System\CS2\Services\Tcpip\..\{074DAE38-265F-4F9D-9738-3AE6144C4B5C}: NameServer = 192.168.50.55 196.12.209.5
            O23 - Service: Service de configuration Atheros (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
            O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
            O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
            O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe
            0
            1. pour info.txt:

              info.txt logfile of random's system information tool 1.05 2009-03-07 02:48:01

              ======Uninstall list======

              -->C:\PROGRA~1\Yahoo!\Common\UNYT_W~1.EXE
              -->C:\Program Files\Fichiers communs\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0
              -->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
              Acer eManager for Notebook-->C:\Program Files\Fichiers communs\InstallShield\Driver\8\Intel 32\IDriver.exe /M{827289F5-B44F-4E49-9993-840741585A62}
              Acer ePowerManagement-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{58E5844B-7CE2-413D-83D1-99294BF6C74F}\Setup.exe" -l0x40c
              Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
              Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
              Adobe Reader 9 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A90000000001}
              Adobe Shockwave Player 11-->C:\WINDOWS\system32\adobe\SHOCKW~1\UNWISE.EXE C:\WINDOWS\system32\Adobe\SHOCKW~1\Install.log
              ALZip-->"C:\Program Files\ESTsoft\ALZip\unins000.exe"
              Assistant de connexion Windows Live-->MsiExec.exe /I{D6E592B3-67DA-4BBB-9783-E1838FB253A2}
              Athan Basic 3.0 -->C:\WINDOWS\iun6002.exe "C:\Program Files\Athan\irunin.ini"
              avast! Antivirus-->C:\Program Files\Alwil Software\Avast4\aswRunDll.exe "C:\Program Files\Alwil Software\Avast4\Setup\setiface.dll",RunSetup
              BlueSoleil-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{B9F499B8-D1F0-42FC-84BE-CC552123CCCB}\Setup.exe" -l0x40c
              CCleaner (remove only)-->"C:\Program Files\CCleaner\uninst.exe"
              Choice Guard-->MsiExec.exe /I{8FFC5648-FAF8-43A3-BC8F-42BA1E275C4E}
              Galerie de photos Windows Live-->MsiExec.exe /X{43563ACB-371B-4C58-8979-B192B390424C}
              Google Toolbar for Internet Explorer-->"C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarManager_0531C63A913CC9D1.exe" /uninstall
              GTK+ Runtime 2.12.1 rev b (remove only)-->C:\Program Files\Fichiers communs\GTK\2.0\uninst.exe
              HijackThis 2.0.2-->"C:\Program Files\Trend Micro\HijackThis\HijackThis.exe" /uninstall
              Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
              Installation Windows Live-->MsiExec.exe /I{3CCB732A-E472-4CF9-B1EE-F18365341FE0}
              Intel(R) Graphics Media Accelerator Driver for Mobile-->RUNDLL32.EXE C:\WINDOWS\system32\ialmrem.dll,UninstallW2KIGfx2ID PCI\VEN_8086&DEV_2792 PCI\VEN_8086&DEV_2592
              jetAudio Plus VX-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\10\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{DF8195AF-8E6F-4487-A0EE-196F7E3F4B8A}\setup.exe" -l0xc0c -removeonly
              Junk Mail filter update-->MsiExec.exe /I{4AB8B41B-3AF1-46BE-99B0-0ACD3B300C0A}
              K-Lite Codec Pack 2.74 Full-->"C:\Program Files\K-Lite Codec Pack\unins000.exe"
              Launch Manager V1.0.8.8-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{D0846526-66DD-4DC9-A02C-98F9A2806812}\Setup.exe" -l0x40c
              Microsoft .NET Framework 2.0-->C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Microsoft .NET Framework 2.0\install.exe
              Microsoft Search Enhancement Pack-->MsiExec.exe /I{299CF645-48C7-4FA1-8BCD-5CE200CF180D}
              Microsoft Silverlight-->MsiExec.exe /X{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}
              Microsoft SQL Server 2005 Compact Edition [ENU]-->MsiExec.exe /I{F0B430D1-B6AA-473D-9B06-AA3DD01FD0B8}
              Microsoft Sync Framework Runtime Native v1.0 (x86)-->MsiExec.exe /I{8A74E887-8F0F-4017-AF53-CBA42211AAA5}
              Microsoft Sync Framework Services Native v1.0 (x86)-->MsiExec.exe /I{BD64AF4A-8C80-4152-AD77-FCDDF05208AB}
              Mise à jour de sécurité pour Windows Internet Explorer 7 (KB938127)-->"C:\WINDOWS\ie7updates\KB938127-IE7\spuninst\spuninst.exe"
              Mise à jour de sécurité pour Windows Internet Explorer 7 (KB938127-v2)-->"C:\WINDOWS\ie7updates\KB938127-v2-IE7\spuninst\spuninst.exe"
              Mise à jour de sécurité pour Windows Internet Explorer 7 (KB958215)-->"C:\WINDOWS\ie7updates\KB958215-IE7\spuninst\spuninst.exe"
              Mise à jour de sécurité pour Windows Internet Explorer 7 (KB960714)-->"C:\WINDOWS\ie7updates\KB960714-IE7\spuninst\spuninst.exe"
              Mise à jour de sécurité pour Windows Internet Explorer 7 (KB961260)-->"C:\WINDOWS\ie7updates\KB961260-IE7\spuninst\spuninst.exe"
              Mise à jour de sécurité pour Windows XP (KB960715)-->"C:\WINDOWS\$NtUninstallKB960715$\spuninst\spuninst.exe"
              Modem USB LG Electronics-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\10\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{3DC6E06A-F0F7-47F7-8479-FFCAF60F538F}\setup.exe" -l0x40c -removeonly
              MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
              MSXML 4.0 SP2 (KB927978)-->MsiExec.exe /I{37477865-A3F1-4772-AD43-AAFC6BCFF99F}
              MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
              MSXML 6 Service Pack 2 (KB954459)-->MsiExec.exe /I{1A528690-6A2D-4BC5-B143-8C4AE8D19D96}
              OpenOffice.org 3.0-->MsiExec.exe /I{1572F66F-F9AD-4D45-B0D2-0F45A0D5A0F6}
              Opera 9.63-->MsiExec.exe /X{1BC4026B-1957-4514-9058-2B542557F143}
              Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
              PDFCreator-->C:\Program Files\PDFCreator\unins000.exe
              pdfforge Toolbar v1.0-->MsiExec.exe /X{B8B0FC8B-E69B-4215-AF1A-4BDFF20D794B}
              Programme d'installation d'Atheros Client-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\10\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{92F31257-15BA-46EE-887D-3C18C0790ACE}\setup.exe" -l0x40c -removeonly
              QuickTime Alternative 1.95-->"C:\Program Files\QuickTime Alternative\unins000.exe"
              Quran - Searcher 5.0-->C:\Program Files\Quran 5.0\Uninstal.exe
              RealPlayer-->C:\Program Files\Fichiers communs\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0
              Realtek AC'97 Audio-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{FB08F381-6533-4108-B7DD-039E11FBC27E}\setup.exe" -l0x40c -removeonly
              Recuva (remove only)-->"C:\Program Files\Recuva\uninst.exe"
              Security Update for CAPICOM (KB931906)-->MsiExec.exe /I{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
              Security Update for CAPICOM (KB931906)-->MsiExec.exe /X{0EFDF2F9-836D-4EB7-A32D-038BD3F1FB2A}
              Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7}
              SuperCopier2-->"C:\Program Files\SuperCopier2\SC2Uninst.exe"
              Switch Uninstall-->C:\Program Files\NCH Swift Sound\Switch\uninst.exe
              Synaptics Pointing Device Driver-->rundll32.exe "C:\Program Files\Synaptics\SynTP\SynISDLL.dll",standAloneUninstall
              Traducteur d'Office IdiomaX-->"C:\Program Files\Fichiers communs\IdiomaX Uninstall\SetupOffice.exe" /UNINSTALL /LOG=C:\Program Files\Fichiers communs\IdiomaX Uninstall\SetupOffice.log
              Ulead GIF Animator 5 Trial-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{8AF3E926-ED59-11D4-A44B-0000E86D2305}\Setup.exe"
              Unlocker 1.8.5-->C:\Program Files\Unlocker\uninst.exe
              VLC media player 0.9.8a-->C:\Program Files\VideoLAN\VLC\uninstall.exe
              WIBU-KEY Setup (WIBU-KEY Remove)-->C:\Program Files\WIBUKEY\Setup\SETUP32.EXE /R:{00060000-0000-1004-8002-0000C06B5161}
              Winamp-->"C:\Program Files\Winamp\UninstWA.exe"
              Windows Installer 3.1 (KB893803)-->"C:\WINDOWS\$MSI31Uninstall_KB893803v2$\spuninst\spuninst.exe"
              Windows Internet Explorer 7-->"C:\WINDOWS\ie7\spuninst\spuninst.exe"
              Windows Live Call-->MsiExec.exe /I{01523985-2098-43AF-9C97-12B07BE02A9B}
              Windows Live Communications Platform-->MsiExec.exe /I{F69E83CF-B440-43F8-89E6-6EA80712109B}
              Windows Live Contrôle parental-->MsiExec.exe /X{EB8BAA0D-11EF-4EDC-A960-2AB7CA8F53F0}
              Windows Live Mail-->MsiExec.exe /I{63DC2DA0-2A6C-4C38-9249-B75395458657}
              Windows Live Messenger-->MsiExec.exe /X{059C042E-796A-4ACC-A81A-ECC2010BB78C}
              Windows Live Sync-->MsiExec.exe /X{67D0313C-4F15-437D-9A2D-C1564088A26A}
              Windows Live Toolbar-->MsiExec.exe /X{915809D6-1F93-45F2-9699-5F1DA64DC24B}
              Windows Live Writer-->MsiExec.exe /X{2231CE39-B963-4B9D-823A-F412ECA637B1}
              Yahoo! Toolbar-->C:\PROGRA~1\Yahoo!\Common\UNYT_W~1.EXE
              برنامج مكتبة الألباني-->MsiExec.exe /X{9B459E23-720A-11D8-86F7-00C0DF0B28B1}
              فهرسة الأشرطة 3.0.5-->C:\WINDOWS\iun6002ev.exe "C:\Program Files\ahl_alhadeeth\irunin.ini"
              موسوعة الوحى عبد الباسط-->C:\WINDOWS\iun6002ev.exe "C:\Program Files\Quran_Kareem\irunin.ini"

              Hosts File Missing
              ======Security center information======

              AV: avast! antivirus 4.8.1335 [VPS 090306-0]

              System event log

              Computer Name: MERYEM
              Event Code: 7035
              Message: Un contrôle Démarrer a correctement été envoyé au service NLA (Network Location Awareness).

              Record Number: 72057
              Source Name: Service Control Manager
              Time Written: 20090221120449.000000+000
              Event Type: information
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 7035
              Message: Un contrôle Démarrer a correctement été envoyé au service aswRdr.

              Record Number: 72056
              Source Name: Service Control Manager
              Time Written: 20090221120449.000000+000
              Event Type: information
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 7035
              Message: Un contrôle Démarrer a correctement été envoyé au service Gestionnaire de connexions d'accès distant.

              Record Number: 72055
              Source Name: Service Control Manager
              Time Written: 20090221120449.000000+000
              Event Type: information
              User: MERYEM\ABDELLATIF

              Computer Name: MERYEM
              Event Code: 7035
              Message: Un contrôle Démarrer a correctement été envoyé au service Service COM de gravage de CD IMAPI.

              Record Number: 72054
              Source Name: Service Control Manager
              Time Written: 20090221120449.000000+000
              Event Type: information
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 7036
              Message: Le service avast! Web Scanner est entré dans l'état : en cours d'exécution.

              Record Number: 72053
              Source Name: Service Control Manager
              Time Written: 20090221120449.000000+000
              Event Type: information
              User:

              Application event log

              Computer Name: MERYEM
              Event Code: 11
              Message: Echec de l'extraction de la liste racine tierce partie depuis le fichier CAB de mise à jour automatique à : <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> avec l'erreur : Un certificat requis n'est pas dans sa période de validité selon la vérification par rapport à l'horloge système en cours ou le tampon daté dans le fichier signé.

              Record Number: 918
              Source Name: crypt32
              Time Written:
              Event Type: error
              User:

              Computer Name: MERYEM
              Event Code: 2
              Message: Récupération de la mise à jour automatique du fichier CAB de la liste racine tierce partie réussie à partir de : <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab>

              Record Number: 917
              Source Name: crypt32
              Time Written:
              Event Type: information
              User:

              Computer Name: MERYEM
              Event Code: 7
              Message: Récupération de la mise à jour automatique du numéro de séquence de la liste racine tierce partie réussie à partir de : <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>

              Record Number: 916
              Source Name: crypt32
              Time Written:
              Event Type: information
              User:

              Computer Name: MERYEM
              Event Code: 11
              Message: Echec de l'extraction de la liste racine tierce partie depuis le fichier CAB de mise à jour automatique à : <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> avec l'erreur : Un certificat requis n'est pas dans sa période de validité selon la vérification par rapport à l'horloge système en cours ou le tampon daté dans le fichier signé.

              Record Number: 915
              Source Name: crypt32
              Time Written:
              Event Type: error
              User:

              Computer Name: MERYEM
              Event Code: 8
              Message: Echec de la récupération de la mise à jour automatique du numéro de séquence de la liste racine tierce partie à partir de : <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt> avec l'erreur : Cette connexion réseau n'existe pas.

              Record Number: 914
              Source Name: crypt32
              Time Written:
              Event Type: error
              User:

              Security event log

              Computer Name: MERYEM
              Event Code: 515
              Message: Un Processus d'ouv. de session s'est fait reconnaître par l'autorité locale de sécurité.
              Ce Processus d'ouv. de session sera autorisé à soumettre des requêtes d'ouverture de session.

              Processus d'ouv. de session : Winlogon

              Record Number: 102051
              Source Name: Security
              Time Written: 20090302163920.000000+000
              Event Type: audit success
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 515
              Message: Un Processus d'ouv. de session s'est fait reconnaître par l'autorité locale de sécurité.
              Ce Processus d'ouv. de session sera autorisé à soumettre des requêtes d'ouverture de session.

              Processus d'ouv. de session : KSecDD

              Record Number: 102050
              Source Name: Security
              Time Written: 20090302163920.000000+000
              Event Type: audit success
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 514
              Message: Un package d'authentification a été chargé par l'autorité de sécurité locale.
              Ce package d'authentification va être utilisé pour authentifier les tentatives d'ouverture de session.

              Nom du package d'authentification : C:\WINDOWS\system32\msv1_0.dll : MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

              Record Number: 102049
              Source Name: Security
              Time Written: 20090302163920.000000+000
              Event Type: audit success
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 514
              Message: Un package d'authentification a été chargé par l'autorité de sécurité locale.
              Ce package d'authentification va être utilisé pour authentifier les tentatives d'ouverture de session.

              Nom du package d'authentification : C:\WINDOWS\system32\wdigest.dll : WDigest

              Record Number: 102048
              Source Name: Security
              Time Written: 20090302163920.000000+000
              Event Type: audit success
              User: AUTORITE NT\SYSTEM

              Computer Name: MERYEM
              Event Code: 514
              Message: Un package d'authentification a été chargé par l'autorité de sécurité locale.
              Ce package d'authentification va être utilisé pour authentifier les tentatives d'ouverture de session.

              Nom du package d'authentification : C:\WINDOWS\system32\schannel.dll : Schannel

              Record Number: 102047
              Source Name: Security
              Time Written: 20090302163920.000000+000
              Event Type: audit success
              User: AUTORITE NT\SYSTEM

              ======Environment variables======

              "ComSpec"=%SystemRoot%\system32\cmd.exe
              "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\ESTsoft\ALZip\
              "windir"=%SystemRoot%
              "FP_NO_HOST_CHECK"=NO
              "OS"=Windows_NT
              "PROCESSOR_ARCHITECTURE"=x86
              "PROCESSOR_LEVEL"=6
              "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 13 Stepping 8, GenuineIntel
              "PROCESSOR_REVISION"=0d08
              "NUMBER_OF_PROCESSORS"=1
              "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
              "TEMP"=%SystemRoot%\TEMP
              "TMP"=%SystemRoot%\TEMP

              -----------------EOF-----------------
              0
              1. Télécharge ToolBar S&D ( de Eric_71/Team IDN ) sur ton bureau :

                TOOLBAR S&D

                ( Tuto : https://sites.google.com/site/toolbarsd/aideenimages )

                !! Déconnecte toi et ferme toutes tes applications en cours le temps de la manipe !!

                * Double-clique sur ToolBar SD.exe pour lancer l'outil et laisse toi guider ...
                --> Tapes ( option " recherche " ) puis tape sur [Entrée].

                Un rapport sera généré à la fin du processus : poste son contenu dans ta prochaine réponse

                ( le rapport est en outre sauvegardé ici -> C:\TB.txt )

                ensuite :

                Télécharge SDFix sur ton bureau :
                ici :SDFix
                ou ici SDFix
                ou ici SDFix

                --> Double-clique sur SDFix.exe et choisis "Install" .

                Tuto

                Puis une fois l'installe faite ,

                Impératif : Démarrer en mode sans echec .

                /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

                Comment aller en Mode sans échec :
                1) Redémarre ton ordi .
                2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" .
                3) Tu tapotes jusqu' à l'apparition de l'écran avec les options de démarrage .
                4) Choisis la première option : Sans Échec , et valide en tapant sur [Entrée] .
                5) Choisis ton compte habituel ( et pas Administrateur ).
                attention : pas de connexion possible en mode sans échec , donc copie ou imprime bien la manipe pour éviter les erreurs ...

                Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double-clique sur RunThis.bat pour lancer l'outil .
                -->Tapes Y pour lancer le script ...
                Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
                presses une touche pour redémarrer quand il te le sera demandé .

                Le PC va mettre du temps avant de démarrer ( c'est normal ), après le chargement du Bureau presses une touche lorsque "Finished" s'affiche .

                Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier
                C:\SDFix sous le nom "Report.txt".

                Poste ce dernier dans ta prochaine réponse

                0
                1. bonjour, j'ai posté les rapports et j'attend votre reponse et j'aimerai vous signaler que le problem et tjrs là à chaque demarrage un message d'un rootkit signalé par avast, slv aidez moi, et merci....
                  0
              2. bonjour, voila pr l'analyse avec toolbarSD

                -----------\\ ToolBar S&D 1.2.8 XP/Vista

                Microsoft Windows XP Edition familiale ( v5.1.2600 ) Service Pack 2
                X86-based PC ( Uniprocessor Free : Intel(R) Celeron(R) M processor 1.60GHz )
                BIOS : PhoenixBIOS 4.0 Release 6.1
                USER : ABDELLATIF ( Administrator )
                BOOT : Normal boot
                Antivirus : avast! antivirus 4.8.1335 [VPS 090306-0] 4.8.1335 (Activated)
                C:\ (Local Disk) - FAT32 - Total:35 Go (Free:22 Go)
                D:\ (Local Disk) - FAT32 - Total:35 Go (Free:15 Go)
                E:\ (CD or DVD)
                G:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)

                "C:\ToolBar SD" ( MAJ : 21-12-2008|20:47 )
                Option : [1] ( 07/03/2009| 5:12 )

                -----------\\ Recherche de Fichiers / Dossiers ...

                C:\DOCUME~1\ABDELL~1\Cookies\abdellatif@blingmysearch[2].txt
                C:\WINDOWS\Prefetch\SEARCHSETTINGS.EXE-30C88223.pf
                C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings
                C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings\kb128
                C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings\kb128\temp
                C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings\kb128\temp\ws-14307.log
                C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings\kb128\temp\ws-14308.log
                C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings\kb128\temp\ws-14309.log
                C:\WINDOWS\iun6002.exe

                -----------\\ [..\Internet Explorer\Main]

                [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
                "Start Page"="https://www.google.co.ma/?gws_rd=ssl"
                "SearchMigratedDefaultURL"="https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}"

                [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                "Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
                "Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
                "Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
                "Start Page"="https://www.msn.com/fr-fr/?ocid=iehp"

                --------------------\\ Recherche d'autres infections

                --------------------\\ Cracks & Keygens ..

                C:\DOCUME~1\ABDELL~1\Cookies\abdellatif@egycrack[1].txt
                C:\DOCUME~1\ABDELL~1\Cookies\abdellatif@www.egycrack[1].txt

                1 - "C:\ToolBar SD\TB_1.txt" - 07/03/2009| 5:13 - Option : [1]

                -----------\\ Fin du rapport a 5:13:42.83
                0
                1. voila le rappot pr SDfix

                  [b]SDFix: Version 1.240 [/b]
                  Run by ABDELLATIF on 07/03/2009 at 05:29

                  Microsoft Windows XP [version 5.1.2600]
                  Running From: C:\Documents and Settings\ABDELLATIF\Bureau\SDFix\SDFix

                  [b]Checking Services [/b]:

                  Restoring Default Security Values
                  Restoring Default Hosts File

                  Rebooting

                  [b]Checking Files [/b]:

                  No Trojan Files Found

                  Folder C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013 - Removed

                  Removing Temp Files

                  [b]ADS Check [/b]:

                  [b]Final Check [/b]:

                  catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                  Rootkit scan 2009-03-07 05:34:07
                  Windows 5.1.2600 Service Pack 2 FAT NTAPI

                  scanning hidden processes ...

                  scanning hidden services ...

                  scanning hidden autostart entries ...

                  scanning hidden files ...

                  scan completed successfully
                  hidden processes: 0
                  hidden services: 0
                  hidden files: 0

                  [b]Remaining Services [/b]:

                  Authorized Application Key Export:

                  [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                  "C:\\WINDOWS\\system32\\sessmgr.exe"="C:\\WINDOWS\\system32\\sessmgr.exe:*:Disabled:@xpsp2res.dll,-22019"
                  "C:\\WINDOWS\\System32\\usmt\\migwiz.exe"="C:\\WINDOWS\\System32\\usmt\\migwiz.exe:*:Disabled:Assistant Transfert de fichiers et de paramٹtres"
                  "C:\\WINDOWS\\System32\\LEXPPS.EXE"="C:\\WINDOWS\\System32\\LEXPPS.EXE:*:Disabled:LEXPPS.EXE"
                  "C:\\Program Files\\Java\\JRE6\\BIN\\java.exe"="C:\\Program Files\\Java\\JRE6\\BIN\\java.exe:*:Enabled:Java(TM) Platform SE binary"
                  "C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Call"
                  "C:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"="C:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe:*:Enabled:Windows Live Sync"
                  "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"

                  [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
                  "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                  "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
                  "C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Call"
                  "C:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"="C:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe:*:Enabled:Windows Live Sync"
                  "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"

                  [b]Remaining Files [/b]:

                  [b]Files with Hidden Attributes [/b]:

                  Tue 3 Mar 2009 109,407 ..SHR --- "C:\WINDOWS\system32\olhrwef.exe"
                  Thu 8 Mar 2007 258,560 A..H. --- "C:\Program Files\Adobe\upx.exe"
                  Thu 26 Feb 2009 9,018,736 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\97519f5556f887587a0edc2485c82452\BIT102.tmp"
                  Mon 2 Mar 2009 170,697,558 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\97de84be36b27af6e66a0586433cda52\BIT53.tmp"
                  Thu 26 Feb 2009 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\fd6d11313f1ab58bdc75f0d5dab64b4b\BIT103.tmp"
                  Wed 11 Feb 2009 2,926,080 A..H. --- "C:\Documents and Settings\ABDELLATIF\Local Settings\Temp\dotnetfx3530729.01\1033\dotnetfx20\BIT247.tmp"

                  [b]Finished![/b]
                  0
                  1. Relance Toolbar-S&D en double-cliquant sur le raccourci
                    .
                    Ø Tape sur "2" puis valide en appuyant sur "Entrée".

                    ! Ne ferme pas la fenêtre lors de la suppression !

                    Un rapport sera généré, poste son contenu ici.

                    NOTE : Si ton Bureau ne réapparait pas, appuie simultanément sur Ctrl+Alt+Suppr pour ouvrir le Gestionnaire des tâches.
                    Rends-toi sur l'onglet "Processus". Clique en haut à gauche sur Fichier et choisis "Exécuter..."
                    Tape explorer puis valide.
                    0
                    1. ok voila le rapport de Toolbar SD

                      -----------\\ ToolBar S&D 1.2.8 XP/Vista

                      Microsoft Windows XP Edition familiale ( v5.1.2600 ) Service Pack 2
                      X86-based PC ( Uniprocessor Free : Intel(R) Celeron(R) M processor 1.60GHz )
                      BIOS : PhoenixBIOS 4.0 Release 6.1
                      USER : ABDELLATIF ( Administrator )
                      BOOT : Normal boot
                      Antivirus : avast! antivirus 4.8.1335 [VPS 090306-0] 4.8.1335 (Activated)
                      C:\ (Local Disk) - FAT32 - Total:35 Go (Free:22 Go)
                      D:\ (Local Disk) - FAT32 - Total:35 Go (Free:15 Go)
                      E:\ (CD or DVD)
                      G:\ (CD or DVD)

                      "C:\ToolBar SD" ( MAJ : 21-12-2008|20:47 )
                      Option : [2] ( 07/03/2009|18:40 )

                      -----------\\ SUPPRESSION

                      Supprime! - C:\WINDOWS\Prefetch\SEARCHSETTINGS.EXE-30C88223.pf
                      Supprime! - C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings\kb128
                      Supprime! - C:\WINDOWS\iun6002.exe
                      Supprime! - C:\DOCUME~1\ABDELL~1\APPLIC~1\Search Settings

                      -----------\\ Recherche de Fichiers / Dossiers ...

                      -----------\\ [..\Internet Explorer\Main]

                      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                      "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
                      "Start Page"="https://www.google.co.ma/?gws_rd=ssl"
                      "SearchMigratedDefaultURL"="https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                      "Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
                      "Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
                      "Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
                      "Start Page"="https://www.msn.com/fr-fr/"

                      --------------------\\ Recherche d'autres infections

                      Aucune autre infection trouvée !

                      1 - "C:\ToolBar SD\TB_1.txt" - 07/03/2009| 5:13 - Option : [1]
                      2 - "C:\ToolBar SD\TB_2.txt" - 07/03/2009|18:42 - Option : [2]

                      -----------\\ Fin du rapport a 18:42:28.50
                      0
                  2. relances rsit stp
                    0
                    1. bounjour, je sais que je vous derange dc j s8 desolé, bon voila j'ai fait ce que tu m'a demendé et j'attend votre reponse depuis longtemp , SVP....merci pr tt
                      0
                  3. bonjour, voila le rapport pr RSIT et cette fois j'ai seulement log.txt et non info.txt et le voila:

                    Logfile of random's system information tool 1.05 (written by random/random)
                    Run by ABDELLATIF at 2009-03-07 21:13:27
                    Microsoft Windows XP Edition familiale Service Pack 2
                    System drive C: has 23 GB (64%) free of 36 GB
                    Total RAM: 1014 MB (61% free)

                    Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 21:13:37, on 07/03/2009
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v7.00 (7.00.6000.16791)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\csrss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\wltrysvc.exe
                    C:\WINDOWS\System32\bcmwltry.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\WINDOWS\system32\LEXBCES.EXE
                    C:\WINDOWS\system32\LEXPPS.EXE
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\system32\acs.exe
                    C:\Acer\eManager\anbmServ.exe
                    C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\WINDOWS\system32\CNAB4RPK.EXE
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\WINDOWS\System32\alg.exe
                    C:\WINDOWS\system32\wscntfy.exe
                    C:\WINDOWS\system32\igfxtray.exe
                    C:\WINDOWS\system32\hkcmd.exe
                    C:\Program Files\Launch Manager\OSDCtrl.exe
                    C:\Program Files\Launch Manager\Wbutton.exe
                    C:\Acer\Empowering Technology\eRecovery\Monitor.exe
                    C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                    C:\Program Files\Launch Manager\LaunchAp.exe
                    C:\Program Files\AlThkir\AlThkir4.exe
                    C:\Program Files\Atheros\ACU.exe
                    C:\WINDOWS\system32\WLTRAY.exe
                    C:\Program Files\Athan\Athan.exe
                    C:\acer\epm\epm-dm.exe
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                    C:\Program Files\SuperCopier2\SuperCopier2.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\LG Electronics\Modem USB LG Electronics\UMAService.exe
                    C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                    C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                    C:\Program Files\Windows Live\Contacts\wlcomm.exe
                    C:\Documents and Settings\ABDELLATIF\Bureau\RSIT.exe
                    C:\WINDOWS\system32\wbem\wmiprvse.exe
                    C:\Program Files\Trend Micro\monjack\ABDELLATIF.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.co.ma/?gws_rd=ssl
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                    O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
                    O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
                    O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
                    O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
                    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
                    O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\WidgiToolbarIE.dll
                    O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
                    O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
                    O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
                    O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
                    O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\Program Files\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll
                    O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
                    O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
                    O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\WidgiToolbarIE.dll
                    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
                    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
                    O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
                    O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                    O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                    O4 - HKLM\..\Run: [CtrlVol] "C:\Program Files\Launch Manager\CtrlVol.exe"
                    O4 - HKLM\..\Run: [LMgrOSD] "C:\Program Files\Launch Manager\OSDCtrl.exe"
                    O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe"
                    O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
                    O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
                    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                    O4 - HKLM\..\Run: [LaunchAp] "C:\Program Files\Launch Manager\LaunchAp.exe"
                    O4 - HKLM\..\Run: [AlThkir4EXE] C:\Program Files\AlThkir\AlThkir4.exe
                    O4 - HKLM\..\Run: [ACU] "C:\Program Files\Atheros\ACU.exe" -nogui
                    O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY
                    O4 - HKLM\..\Run: [Athan] C:\Program Files\Athan\Athan.exe
                    O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
                    O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [UMService] C:\Program Files\LG Electronics\Modem USB LG Electronics\UMAService.exe
                    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                    O4 - HKCU\..\Run: [cdoosoft] C:\WINDOWS\system32\olhrwef.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RESEAU')
                    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                    O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                    O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                    O9 - Extra button: Abonnés - {3E77B70D-E5CA-4D04-A019-625D296881F0} - http://abonne.menara.ma (file missing) (HKCU)
                    O14 - IERESET.INF: START_PAGE_URL=https://www.menara.ma/
                    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                    O23 - Service: Service de configuration Atheros (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
                    O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
                    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
                    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                    O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe
                    0
                    1. Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
                      - Coche Afficher les fichiers et dossiers cachés
                      - Décoche Masquer les extensions des fichiers dont le type est connu
                      - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)
                      clique sur Appliquer, puis OK.

                      N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important

                      Fais analyser le(s) fichier(s) suivants sur Virustotal :

                      Virus Total

                      * Clique sur Parcourir en haut, choisis Poste de travail et cherche ce fichier :

                      C:\WINDOWS\system32\olhrwef.exe

                      * Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
                      * Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
                      * Lorsque l'analyse est terminée ("Situation actuelle: terminé"), clique sur Formaté
                      * Une nouvelle fenêtre de ton navigateur va apparaître
                      * Clique alors sur les deux fleches
                      * Fais un clic droit sur la page, et choisis Sélectionner tout, puis copier
                      * Enfin colle le résultat dans ta prochaine réponse.

                      ensuite :

                      ---> Désactive ton antivirus le temps de la manipulation car OTMoveIt3 est détecté comme une infection à tort.

                      ---> Télécharge OTMoveIt3 (OldTimer) sur ton Bureau :

                      OtMoveIt 3

                      ---> Double-clique sur OTMoveIt3.exe afin de le lancer.

                      ---> Copie (Ctrl+C) le texte suivant ci-dessous :


                      :processes
                      explorer.exe

                      :services
                      mailKmd

                      :files
                      C:\WINDOWS\system32\drivers\mailKmd.sys
                      C:\WINDOWS\iun6002ev.exe
                      C:\WINDOWS\NAVIGMA.INI
                      C:\FOUND.003
                      C:\FOUND.004
                      C:\autorun.inf
                      C:\FOUND.006
                      C:\Documents and Settings\ABDELLATIF\Local Settings\Application Data\smss.exe

                      :reg
                      [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                      "C:\WINDOWS\system32\sessmgr.exe"="C:\WINDOWS\system32\sessmgr.exe:*:Enabled:@xpsp2res.dll,-22019"
                      "C:\WINDOWS\System32\usmt\migwiz.exe"="C:\WINDOWS\System32\usmt\migwiz.exe:*:Enabled:Assistant Transfert de fichiers et de paramètres"
                      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Tok-Cirrhatus]

                      :commands
                      [purity]
                      [emptytemp]
                      [start explorer]
                      [reboot]


                      ---> Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.

                      ---> Clique maintenant sur le bouton MoveIt! puis ferme OTMoveIt3.

                      Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                      Accepte en cliquant sur YES.

                      ---> Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
                      Le nom du rapport correspond au moment de sa création : date_heure.log
                      0
                      1. je n'arrive pas à trouvé C:\WINDOWS\system32\olhrwef.exe ;
                        help.....
                        0
                        1. desolé pas de Otmoveit , j'ai fait ce que tu m'a demandé à la lettre...merci en tt cas pr tes efforts ;)
                          0
                          1. As-tu fait ce demandé au post16 avec l'utilitaire OTMOVEIT ?
                            0
                            1. tu peut m'expliquer plus encore....stp
                              0
                          2. Contributeur
                            j´ai manquée un truc ?
                            0
                            • 1
                            • 2