Win32PatchedCK

Sev -  
eZula Messages postés 3509 Statut Contributeur -
Bonjour,
Mon ordinateur plante au démarrage en mode normal. Avast détecte Win32patched CK (qui infecte en particulier explorer.exe) mais ne réussit pas à faire grand chose. Quelqu'un pourrait-t-il m'aider ?
Voilà un log hijack
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:52:52, on 02/04/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Documents and Settings\Moi\rdfp.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\system32\netsh.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Apps\Powercinema\PCMService.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\Documents and Settings\Moi\Moi.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\TEMP\BN5.tmp
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr .exe
C:\Program Files\Synaptics\SynTP\SynTPEnh .exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2 .exe
C:\Program Files\HP\Digital Imaging\bin\hpqSRMon .exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\ctfmon .exe
C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_clipbook.exe
C:\Program Files\Java\jre1.6.0_07\bin\jucheck.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Moi\Bureau\hijack.exe\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://format.packardbell.com/cgi-bin/redirect/?country=FR&range=AD&phase=6&key=SEARCH
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.packardbell.fr/musicstation
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Moi\rdfp.exe \s
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Program Files\Norton Internet Security\UrlLstCk.exe
O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Program Files\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Moi] C:\Documents and Settings\Moi\Moi.exe /i
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Sélection intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O18 - Protocol: skyline - {3A4F9195-65A8-11D5-85C1-0001023952C1} - C:\Program Files\Skyline\TerraExplorer\TerraExplorerX.dll
O21 - SSODL: uDfcimNRfl - {04C638FF-AE6C-9255-9376-BF2E4BF91F51} - C:\WINDOWS\system32\agsibi.dll
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: MySqlInventime - Unknown owner - c:\mysql\bin\mysqld-max-nt.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

--
End of file - 9462 bytes

Merci !
Configuration: Windows XP
Firefox 3.0.8

26 réponses

  • 1
  • 2
  1. eZula Messages postés 3509 Statut Contributeur 392
     
    Bonjour,

    télécharge GenProc http://www.genproc.com/GenProc.exe

    double-clique sur GenProc.exe et poste le contenu du rapport qui s'ouvre
    0
  2. Sev
     
    Rapport GenProc 2.510 [1] - 02/04/2009 à 15:32:56 - Windows XP

    GenProc n'a détecté aucune infection caractéristique et suggère de suivre la procédure suivante :

    Poste un rapport Nod32 https://www.eset.com/ (il faut utiliser Internet Explorer)
    - coche toutes les cases à chaque fois, et lorsque c'est terminé, colle le rapport :
    - C:\Program Files\EsetOnlineScanner\log.txt

    ----------------------------------------------------------------------
    Sites officiels GenProc : alt-shIF t-return.org et www.genproc.com
    ----------------------------------------------------------------------
    0
  3. Sev
     
    Voilà le résultat du log NOD 32 :

    # version=4
    # OnlineScanner.ocx=1.0.0.635
    # OnlineScannerDLLA.dll=1, 0, 0, 79
    # OnlineScannerDLLW.dll=1, 0, 0, 78
    # OnlineScannerUninstaller.exe=1, 0, 0, 49
    # vers_standard_module=3983 (20090402)
    # vers_arch_module=1.064 (20080214)
    # vers_adv_heur_module=1.066 (20070917)
    # EOSSerial=6a972e26d960c84c9f85affa3fa3e41c
    # end=finished
    # remove_checked=true
    # unwanted_checked=true
    # utc_time=2009-04-02 02:08:42
    # local_time=2009-04-02 04:08:42 (+0100, Paris, Madrid)
    # country="France"

    # osver=5.1.2600 NT Service Pack 2
    # scanned=265023
    # found=7
    # scan_time=1785
    C:\Documents and Settings\Moi\rdfp.exe a variant of Win32/Agent.NWL trojan (unable to clean - deleted) 00000000000000000000000000000000
    C:\WINDOWS\explorer.exe Win32/TrojanProxy.Agent.NCI virus (cleaned (after the next restart)) 00000000000000000000000000000000
    C:\WINDOWS\system32\lsass.exe Win32/TrojanProxy.Agent.NCI virus (cleaned (after the next restart)) 00000000000000000000000000000000
    C:\WINDOWS\system32\pkbgd.exe a variant of Win32/Agent.NWL trojan (unable to clean - deleted) 00000000000000000000000000000000
    C:\WINDOWS\system32\services.exe Win32/TrojanProxy.Agent.NCI virus (cleaned (after the next restart)) 00000000000000000000000000000000
    C:\WINDOWS\system32\svchost.exe Win32/TrojanProxy.Agent.NCI virus (cleaned (after the next restart)) 00000000000000000000000000000000
    C:\WINDOWS\system32\winlogon.exe Win32/TrojanProxy.Agent.NCI virus (cleaned (after the next restart)) 00000000000000000000000000000000

    Merci à toi, Ezula, je vais redémarrer pour voir si ça marche
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. Sev
     
    Je ne retrouve pas les fichiers à scanner ! !!
    0
    1. Sev
       
      Mon ordinateur continue à planter quand je le démarre en mode normal : le bureau s'affiche et puis tout bloque.
      0
  6. eZula Messages postés 3509 Statut Contributeur 392
     
    vu les fichiers patchés ça n'a rien d'étonnant. Comment as-tu fait pour te faire avoir aussi spectaculairement ?

    essaye de les substituer par leurs copies qui se trouvent dans system32\dllcache ou i386 : lsass.exe et winlogon.exe en utilisant le cas échéant la console de récupération
    0
    1. Sev
       
      Quels sont les fichiers que je dois remplacer par ceux là ?
      0
  7. Sev
     
    En fait, j'ai pas de dossier dllcache ou i386 !
    0
    1. Sev
       
      HELP, je suis bloqué, je sais pas comment fonctionne la console de récupération, je retrouve pas de copie de ces deux p**** de fichiers, et j'ai besoin de mon ordinateur !
      0
  8. eZula Messages postés 3509 Statut Contributeur 392
     
    les répertoires dllcache et i386 sont cachés https://jesses.pagesperso-orange.fr/Docs/Bases/TousLesFichiers.htm

    ton pb de login est du au fait que le fichier winlogon.exe est HS, tu devrais en trouver une copie dans un de ces deux répertoires, de même pour lsass.exe, il suffit de les copier dans system32
    Pareil pour
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\explorer.exe

    voir également https://www.zebulon.fr/dossiers/windows/61-console-de-recuperation.html et en particulier https://www.zebulon.fr/dossiers/windows/61-console-de-recuperation.html/5
    0
  9. Sev
     
    Je n'ai trouvé aucun de ces fichiers dans le dossier dllcache !
    0
  10. Sev
     
    Mon problème continue : où trouver ces fichier non corrompus (winlogon.exe; lsass.exe) ???
    0
  11. eZula Messages postés 3509 Statut Contributeur 392
     
    C:\WINDOWS\ServicePackFiles\i386

    comment tu fais pour accéder au système de fichier en ce moment ?
    0
  12. Sev
     
    Actuellement, je suis en mode sans échec avec connection réseau, et ça marche !
    0
  13. Sev
     
    J'ai trouvé winlogon.exe, il s'appellait winlogon.ex_, je le renomme et le copie vers system 32, mais l'ordinateur refuse en me disant qu'il existe déjà ce fichier, que faire ? Suis je obligé de passer par la console de récupération ?
    0
  14. eZula Messages postés 3509 Statut Contributeur 392
     
    attention winlogon.ex_ est peut être le winlogon patché, souvent les antivirus renomment les fichiers
    c'est winlogon.exe pas autre chose qu'il faut restaurer

    ensuite il s'agit de voir ce que c'est que cette bête C:\WINDOWS\system32\agsibi.dll
    0
  15. Sev
     
    Je ne sais pas comment restaurer ni
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\explorer.exe
    0
  16. eZula Messages postés 3509 Statut Contributeur 392
     
    tu vas dans le dossier i386 et tu regardes si tu vois ces fichiers
    0
  17. Sev
     
    Je ne les vois pas dans le dossier C/Windows/I386 ! Toutes les extensions de ce dossier finissent par un _. Peut-être lié au fait que je suis en mode sans échec ?
    0
  18. eZula Messages postés 3509 Statut Contributeur 392
     
    [*] Télécharge combofix (sUBs) http://download.bleepingcomputer.com/sUBs/ComboFix.exe sur ton Bureau
    [*] Double clique combofix.exe et suis les instructions.
    [*] Installe la console de récupération si proposé et continue.
    [*] Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

    NOTE : Le rapport se trouve également ici : C:\Combofix.txt
    0
  19. Sev
     
    J'ai fais tout ça, et maintenant, même s'il continue à ramer, mon ordinateur redémarre en mode normal, et ça marche !! Merci beaucoup !

    ComboFix 09-04-01.01 - Moi 2009-04-02 22:28:48.1 - NTFSx86 NETWORK
    Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.447.235 [GMT 2:00]
    Lancé depuis: c:\documents and settings\Moi\Bureau\ComboFix.exe
    .

    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
    .

    c:\documents and settings\Moi\Moi.exe

    [color=blue]Une copie infectée de c:\windows\system32\lsass.exe a été trouvée et désinfectée
    opie restaurée à partir de - c:\qoobox\Quarantine\C\WINDOWS\system32\lsass.exe.vir[/COLOR]

    [color=blue]Une copie infectée de c:\windows\system32\winlogon.exe a été trouvée et désinfectée
    opie restaurée à partir de - c:\qoobox\Quarantine\C\WINDOWS\system32\winlogon.exe.vir[/COLOR]

    [color=blue]Une copie infectée de c:\windows\system32\services.exe a été trouvée et désinfectée
    opie restaurée à partir de - c:\qoobox\Quarantine\C\WINDOWS\system32\services.exe.vir[/COLOR]

    [color=blue]Une copie infectée de c:\windows\system32\svchost.exe a été trouvée et désinfectée
    opie restaurée à partir de - c:\qoobox\Quarantine\C\WINDOWS\system32\svchost.exe.vir[/COLOR]

    [color=blue]Une copie infectée de c:\windows\explorer.exe a été trouvée et désinfectée
    opie restaurée à partir de - c:\qoobox\Quarantine\C\WINDOWS\explorer.exe.vir[/COLOR]

    .
    ((((((((((((((((((((((((((((( Fichiers créés du 2009-03-02 au 2009-04-02 ))))))))))))))))))))))))))))))))))))
    .

    2009-04-02 22:15 . 2004-08-16 17:55 <REP> d--h----- c:\documents and settings\Administrateur\Voisinage réseau
    2009-04-02 22:15 . 2004-08-16 17:55 <REP> d--h----- c:\documents and settings\Administrateur\Voisinage d'impression
    2009-04-02 22:15 . 2004-08-16 17:55 <REP> d--h----- c:\documents and settings\Administrateur\Modèles
    2009-04-02 22:15 . 2004-08-16 18:19 <REP> dr------- c:\documents and settings\Administrateur\Mes documents
    2009-04-02 22:15 . 2004-08-16 17:55 <REP> dr------- c:\documents and settings\Administrateur\Menu Démarrer
    2009-04-02 22:15 . 2005-09-17 09:36 <REP> dr------- c:\documents and settings\Administrateur\Favoris
    2009-04-02 22:15 . 2009-04-02 22:20 <REP> dr------- c:\documents and settings\Administrateur\Bureau
    2009-04-02 22:15 . 2005-09-17 09:36 <REP> d-------- c:\documents and settings\Administrateur\Application Data\You've Got Pictures Screensaver
    2009-04-02 22:15 . 2005-09-17 09:38 <REP> d-------- c:\documents and settings\Administrateur\Application Data\Symantec
    2009-04-02 22:15 . 2009-04-02 22:15 <REP> d-------- c:\documents and settings\Administrateur
    2009-04-02 15:36 . 2009-04-02 16:08 <REP> d-------- c:\program files\EsetOnlineScanner
    2009-04-02 15:32 . 2009-04-02 22:10 <REP> d-------- C:\GenProc
    2009-04-02 14:56 . 2009-04-02 14:56 <REP> d-------- c:\documents and settings\Moi\Application Data\Malwarebytes
    2009-04-02 14:55 . 2009-04-02 22:10 <REP> d-------- c:\program files\Malwarebytes' Anti-Malware
    2009-04-02 14:55 . 2009-04-02 14:55 <REP> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
    2009-04-02 14:55 . 2009-03-26 16:49 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
    2009-04-02 14:55 . 2009-03-26 16:49 15,504 --a------ c:\windows\system32\drivers\mbam.sys
    2009-04-02 13:36 . 2009-04-02 13:36 <REP> d-------- c:\program files\Alwil Software
    2009-04-02 11:46 . 2009-04-02 11:46 <REP> d-------- c:\program files\CCleaner
    2009-03-23 17:05 . 2009-03-23 17:05 <REP> d-------- c:\windows\Sun
    2009-03-18 18:44 . 2009-03-18 18:44 <REP> d-------- c:\program files\7-Zip

    .
    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
    .
    2009-04-02 20:05 --------- d-----w c:\program files\Mozilla Thunderbird
    2009-04-02 11:33 --------- d-----w c:\program files\Fichiers communs\Symantec Shared
    2009-04-02 11:23 --------- d-----w c:\documents and settings\All Users\Application Data\Google Updater
    2009-04-02 10:52 --------- d-----w c:\documents and settings\Moi\Application Data\HPAppData
    2009-04-01 10:01 --------- d-----w c:\program files\GoldWave
    2009-03-29 17:38 --------- d-----w c:\documents and settings\Moi\Application Data\FileZilla
    2009-03-29 17:31 --------- d-----w c:\documents and settings\Moi\Application Data\gtk-2.0
    2009-03-03 20:43 --------- d-----w c:\documents and settings\Moi\Application Data\AdobeUM
    2009-02-09 15:43 --------- d-----w c:\program files\Pointofix
    2009-01-03 14:16 60,160 ----a-w c:\documents and settings\Moi\Application Data\GDIPFONTCACHEV1.DAT
    .

    ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
    .
    .
    *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
    REGEDIT4

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
    "vidc.iv31"= c:\windows\system32\ir32_32.dll
    "vidc.iv32"= c:\windows\system32\ir32_32.dll

    [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^HP Digital Imaging Monitor.lnk]
    path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\HP Digital Imaging Monitor.lnk
    backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup

    [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Hyperappel de l'Encyclopédie Universelle Larousse.lnk]
    path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Hyperappel de l'Encyclopédie Universelle Larousse.lnk
    backup=c:\windows\pss\Hyperappel de l'Encyclopédie Universelle Larousse.lnkCommon Startup

    [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Microsoft Office.lnk]
    path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Microsoft Office.lnk
    backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

    [HKLM\~\startupfolder\C:^Documents and Settings^Moi^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 3.0.lnk]
    path=c:\documents and settings\Moi\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 3.0.lnk
    backup=c:\windows\pss\OpenOffice.org 3.0.lnkStartup

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avast!]
    --a------ 2009-02-05 22:08 81000 c:\progra~1\ALWILS~1\Avast4\ashDisp.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IMJPMIG8.1]
    --a------ 2004-08-05 14:00 208952 c:\windows\ime\IMJP8_1\imjpmig.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes Anti-Malware (reboot)]
    --a------ 2009-03-26 16:49 1277584 c:\program files\Malwarebytes' Anti-Malware\mbam.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes' Anti-Malware]
    --a------ 2009-03-26 16:49 401040 c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
    --a------ 2004-10-13 18:24 1694208 c:\program files\Messenger\msmsgs.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCMService]
    --a------ 2004-10-08 03:14 81920 c:\apps\Powercinema\PCMService.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PHIME2002A]
    --a------ 2004-08-05 14:00 455168 c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PHIME2002ASync]
    --a------ 2004-08-05 14:00 455168 c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
    --a------ 2008-06-10 05:27 144784 c:\program files\Java\jre1.6.0_07\bin\jusched.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
    --a------ 2005-04-15 11:01 77824 c:\windows\SOUNDMAN.EXE

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VTTimer]
    --a------ 2005-03-08 03:33 53248 c:\windows\system32\VTTimer.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VTTrayp]
    --a------ 2005-01-11 07:33 143360 c:\windows\system32\VTTrayp.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
    "DisableMonitoring"=dword:00000001

    [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
    "DisableMonitoring"=dword:00000001

    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
    "EnableFirewall"= 0 (0x0)

    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
    "%ProgramFiles%\\AOL 9.0\\aol.exe"=
    "%ProgramFiles%\\UBISOFT\\Splinter Cell Pandora Tomorrow\\logo_ubi.exe"=
    "%ProgramFiles%\\UBISOFT\\Splinter Cell Pandora Tomorrow\\pandora.exe"=
    "%windir%\\system32\\sessmgr.exe"=
    "c:\\APPS\\Inventime\\my.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpiscnapp.exe"=
    "c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
    "c:\\Program Files\\TYPSoft FTP Server\\ftpserv.exe"=

    R3 XG350XP;NB 802.11g XG350 Driver;c:\windows\system32\drivers\WLANCTG.SYS [1980-01-01 481664]
    S0 ghlu;ghlu;c:\windows\system32\drivers\fgqxoim.sys --> c:\windows\system32\drivers\fgqxoim.sys [?]
    S1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2009-04-02 114768]
    S2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2009-04-02 20560]

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
    HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
    hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc
    .
    Contenu du dossier 'Tâches planifiées'

    2009-04-02 c:\windows\Tasks\Google Software Updater.job
    - c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-03-24 18:15]
    .
    - - - - ORPHELINS SUPPRIMES - - - -

    SSODL-uDfcimNRfl-{04C638FF-AE6C-9255-9376-BF2E4BF91F51} - c:\windows\system32\agsibi.dll
    MSConfigStartUp-ctfmon - c:\windows\system32\ctfmon.exe
    MSConfigStartUp-Moi - c:\documents and settings\Moi\Moi.exe

    .
    ------- Examen supplémentaire -------
    .
    uStart Page = hxxp://www.google.fr/
    uInternet Connection Wizard,ShellNext = hxxp://www.packardbell.fr/musicstation
    uInternet Settings,ProxyOverride = 127.0.0.1
    IE: &Recherche AOL Toolbar - c:\program files\AOL Toolbar\toolbar.dll/SEARCH.HTML
    IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
    Handler: skyline - {3a4f9195-65a8-11d5-85c1-0001023952c1} - c:\program files\Skyline\TerraExplorer\TerraExplorerX.dll
    DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
    FF - ProfilePath - c:\documents and settings\Moi\Application Data\Mozilla\Firefox\Profiles\7r4w785r.default\
    FF - prefs.js: browser.search.selectedEngine - Google
    FF - plugin: c:\program files\Google\Google Updater\2.4.1536.6592\npCIDetect13.dll
    FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll

    ---- PARAMETRES FIREFOX ----
    FF - user.js: yahoo.homepage.dontask - true.

    **************************************************************************

    catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2009-04-02 22:33:04
    Windows 5.1.2600 Service Pack 2 NTFS

    Recherche de processus cachés ...

    Recherche d'éléments en démarrage automatique cachés ...

    Recherche de fichiers cachés ...

    Scan terminé avec succès
    Fichiers cachés: 0

    **************************************************************************

    [HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MySqlInventime]
    "ImagePath"="c:\mysql\bin\mysqld-max-nt MySqlInventime"
    .
    Heure de fin: 2009-04-02 22:37:08 - La machine a redémarré
    ComboFix-quarantined-files.txt 2009-04-02 20:37:06

    Avant-CF: 25 807 810 560 octets libres
    Après-CF: 26,015,756,288 octets libres

    170 --- E O F --- 2009-03-14 09:06:19
    0
  20. Sev
     
    Simplement, je crois que avast ne démarre pas en protection résidente, c'est normal ?
    Merci encore.
    0
  • 1
  • 2