TJR svchost.exe

Résolu
Bonjour,
J'ai installer un antivirus il m'a indiquer un trojan sur le fichier svchost.exe
J'ai donc télécharger HiJackthis voici le log

merci d'avance pour votre aide
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:15:57, on 09/05/2009
Platform: Windows XP SP3, v.5512 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20772)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Taskix\Taskix32.exe
C:\Program Files\VisualTaskTips\VisualTaskTips.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe
C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
C:\documents and settings\administrateur\local settings\application data\gcgqe.exe
C:\WINDOWS\system32\sistray.exe
C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\Explorer.EXE
C:\HIjackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Favoris
F3 - REG:win.ini: load=C:\WINDOWS\svchost.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [Taskix] C:\Program Files\Taskix\Taskix32.exe start
O4 - HKLM\..\Run: [VisualTaskTips] C:\Program Files\VisualTaskTips\VisualTaskTips.exe
O4 - HKLM\..\Run: [Vistadrv] C:\Program Files\VistaDriveStatus\vsdrv.exe
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [gcgqe] "c:\documents and settings\administrateur\local settings\application data\gcgqe.exe" gcgqe
O4 - HKUS\S-1-5-18\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S4C9.tmp" /EF "HKCU" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S4C9.tmp" /EF "HKCU" (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: CabBuilder - http://kiw.imgag.com/imgag/kiw/toolbar/download/InstallerControl.cab
O16 - DPF: {D71F9A27-723E-4B8B-B428-B725E47CBA3E} (Imikimi_activex_plugin Control) - http://imikimi.com/download/imikimi_plugin_0.5.1.cab
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe

--
End of file - 6297 bytes
Configuration: Windows XP
Firefox 3.0.10

39 réponses

Résumé de la discussion

Un utilisateur rapporte qu’un antivirus détecte un Trojan sur svchost.exe et joint un log HijackThis sous Windows XP SP3, afin de déterminer s’il s’agit d’une menace ou d’un faux positif. Des échanges mettent en évidence des conseils techniques, notamment l’examen du log et la mise à jour de Java et d’Adobe Reader, suivis d’un nouveau balayage pour vérifier l’infection et nettoyer. La réponse utile recommande de mettre à jour Java et Adobe Reader, de désinstaller les anciennes versions, puis de relancer HijackThis et d’envoyer le nouveau rapport. En suivi, un second log HijackThis est partagé pour validation, et la discussion rappelle l’importance des mises à jour Java et Adobe Reader et d’un nouveau balayage pour confirmer l’absence d’infection.

Bobot (l’IA à votre service)
  1. desoler blue shadow mais j'ai commencer avec ske69 c'est normal que je fini avec lui
    1
    1. biensur c'est normal; je te souhaite une bonne continuation et un bon courage.
      0
  2. Contributeur sécurité
    Salut,

    plusieurs infections ...

    commence par ceci :

    Télécharge Navilog1 sur ton bureau :

    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

    !! Déconnecte toi,désactive tes défenses( anti-virus,anti-spyware ) et ferme bien toutes tes applications le temps de la manipe !!

    Ensuite double clique sur navilog1.exe pour lancer l'installation.
    Une fois l'installation terminée, le fix s'exécutera automatiquement.
    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

    Laisse-toi guider. Au menu principal, choisis 1 et valide .
    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

    Patiente jusqu'au message :
    *** Analyse Termine le ..... ***

    Appuie sur une touche comme demandé, le bloc-note va s'ouvrir.
    Copie-colle l'intégralité de son contenu dans ta prochaine réponse et attends la suite .

    (Le rapport est en outre sauvegardé à la racine du disque "C\:fixnavi.txt" )

    TUTO (aide) : http://www.malekal.com/Adware.Magic_Control.php#mozTocId595901

    0
    1. Search Navipromo version 3.7.6 commencé le 09/05/2009 à 19:57:28,21

      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
      !!! Postez ce rapport sur le forum pour le faire analyser !!!
      !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

      Outil exécuté depuis C:\Program Files\navilog1

      Mise à jour le 14.03.2009 à 18h00 par IL-MAFIOSO

      Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3, v.5512
      X86-based PC ( Uniprocessor Free : AMD Sempron(tm) 3000+ )
      BIOS : Award Modular BIOS v6.00PG
      USER : Administrateur ( Administrator )
      BOOT : Normal boot

      C:\ (Local Disk) - NTFS - Total:37 Go (Free:25 Go)
      D:\ (Local Disk) - NTFS - Total:149 Go (Free:35 Go)
      E:\ (CD or DVD)
      F:\ (USB)
      G:\ (USB)
      H:\ (USB)
      I:\ (USB) - FAT - Total:951 Mo (Free:0 Go)
      K:\ (USB)

      Recherche executé en mode normal

      *** Recherche dossiers dans "C:\WINDOWS" ***

      *** Recherche dossiers dans "C:\Program Files" ***

      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

      *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\Administrateur\menudm~1\progra~1" ***

      *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
      pour + d'infos : http://www.gmer.net

      *** Recherche avec GenericNaviSearch ***
      !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
      !!! A vérifier impérativement avant toute suppression manuelle !!!

      * Recherche dans "C:\WINDOWS\system32" *

      * Recherche dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" *

      *** Recherche fichiers ***

      *** Recherche clés spécifiques dans le Registre ***
      !! Les clés trouvées ne sont pas forcément infectées !!

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "gcgqe"="\"c:\\documents and settings\\administrateur\\local settings\\application data\\gcgqe.exe\" gcgqe"

      *** Module de Recherche complémentaire ***
      (Recherche fichiers spécifiques)

      1)Recherche nouveaux fichiers Instant Access :

      2)Recherche Heuristique :

      * Dans "C:\WINDOWS\system32" :

      * Dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" :

      gcgqe.exe trouvé !
      gcgqe.dat trouvé !
      gcgqe_nav.dat trouvé !
      gcgqe_navps.dat trouvé !

      3)Recherche Certificats :

      Certificat Egroup absent !
      Certificat Electronic-Group absent !
      Certificat Montorgueil absent !
      Certificat OOO-Favorit absent !
      Certificat Sunny-Day-Design-Ltd absent !

      4)Recherche autres dossiers et fichiers connus :

      *** Analyse terminée le 09/05/2009 à 20:00:40,71 ***
      0
      1. Contributeur sécurité
        bien ...

        la suite dans l'ordre :

        1- !! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes tes applications le temps de la manipe !!

        --->Double-clique sur le raccourci Navilog1

        Arriver au menu principal, choisir l'option 2 et valider (nettoyage "automatique" ).

        Le fix demandera ensuite de "redémarrer le PC", fermer toutes les fenêtres ouvertes
        et appuyer sur une touche comme demandé.
        Important : si le PC ne redémarre pas automatiquement, le faire manuellement .

        (Note : si l'outil te demande de repasser l'option 1 , fait le . Si l'outil te demande de faire le nettoyage ( option 2 ) en mode sans échec , fais le ) .

        Au redémarrage du PC, choisir la session habituelle si nécessaire.

        Patienter jusqu'au message : "Nettoyage Terminé le ..."

        Le bureau revient, puis le bloc-note s'ouvre .
        Sauvegarder ce rapport de manière à le retrouver, puis fermer le bloc-note ...
        (Le rapport sera en outre sauvegardé à la racine du disque "C\:cleannavi.txt")

        > Poste ce rapport dans ta nouvelle réponse pour analyse puis fais la suite ...

        ==========================

        2- Télécharge Random's System Information Tool (RSIT) de random/random et enregistre l'exécutable sur ton Bureau.

        -> http://images.malwareremoval.com/random/RSIT.exe

        ! Ferme bien toutes tes applications en cours !

        Double-clique sur " RSIT.exe " pour le lancer .

        -> Une première fenêtre s'ouvre avec en titre : " Disclaimer of warranty " .

        * Devant l'option "List files/folders created ..." , tu choisis : 2 months

        * clique ensuite sur " Continue " pour lancer l'analyse ...

        ( Note : Si la dernière version de HijackThis n'est pas détectée sur ton PC, RSIT le téléchargera et te demandera d'accepter la licence.)

        -> laisse faire le scan et ne touche pas au PC ...

        Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront (probablement avec le bloc-note).

        Poste le contenu de " log.txt " (c'est celui qui apparait à l'écran), ainsi que de " info.txt " (que tu verras dans la barre des tâches), pour analyse et attends la suite ...

        Important : poste un rapport, puis l'autre dans la réponse suivante ... si tu essaies de poster les deux en même temps,
        cela risque d'être trop long pour le forum ...
        Et si "log.txt" seul, ne passe pas non plus , fais le en 2 fois ... merci ...

        ( Note : les rapports seront en outre sauvegardés dans ce dossier -> C:\rsit )

        0
        1. Clean Navipromo version 3.7.6 commencé le 09/05/2009 à 20:19:58,59

          Outil exécuté depuis C:\Program Files\navilog1

          Mise à jour le 14.03.2009 à 18h00 par IL-MAFIOSO

          Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 3, v.5512
          X86-based PC ( Uniprocessor Free : AMD Sempron(tm) 3000+ )
          BIOS : Award Modular BIOS v6.00PG
          USER : Administrateur ( Administrator )
          BOOT : Normal boot

          C:\ (Local Disk) - NTFS - Total:37 Go (Free:25 Go)
          D:\ (Local Disk) - NTFS - Total:149 Go (Free:35 Go)
          E:\ (CD or DVD)
          F:\ (USB)
          G:\ (USB)
          H:\ (USB)
          I:\ (USB) - FAT - Total:951 Mo (Free:0 Go)
          K:\ (USB)

          Mode suppression automatique
          avec prise en charge résultats Catchme et GNS

          Nettoyage exécuté au redémarrage de l'ordinateur

          *** fsbl1.txt non trouvé ***
          (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

          *** Suppression avec sauvegardes résultats GenericNaviSearch ***

          * Suppression dans "C:\WINDOWS\System32" *

          * Suppression dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" *

          *** Suppression dossiers dans "C:\WINDOWS" ***

          *** Suppression dossiers dans "C:\Program Files" ***

          *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***

          *** Suppression dossiers dans "c:\docume~1\alluse~1\applic~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\Administrateur\applic~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" ***

          *** Suppression dossiers dans "C:\Documents and Settings\Administrateur\menudm~1\progra~1" ***

          *** Suppression fichiers ***

          *** Suppression fichiers temporaires ***

          Nettoyage contenu C:\WINDOWS\Temp effectué !
          Nettoyage contenu C:\Documents and Settings\Administrateur\locals~1\Temp effectué !

          *** Traitement Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

          2)Recherche, création sauvegardes et suppression Heuristique :

          * Dans "C:\WINDOWS\system32" *

          * Dans "C:\Documents and Settings\Administrateur\locals~1\applic~1" *

          gcgqe.exe trouvé !
          Copie gcgqe.exe réalisée avec succès !
          gcgqe.exe supprimé !

          gcgqe.dat trouvé !
          Copie gcgqe.dat réalisée avec succès !
          gcgqe.dat supprimé !

          gcgqe_nav.dat trouvé !
          Copie gcgqe_nav.dat réalisée avec succès !
          gcgqe_nav.dat supprimé !

          gcgqe_navps.dat trouvé !
          Copie gcgqe_navps.dat réalisée avec succès !
          gcgqe_navps.dat supprimé !

          *** Sauvegarde du Registre vers dossier Safebackup ***

          sauvegarde du Registre réalisée avec succès !

          *** Nettoyage Registre ***

          Nettoyage Registre Ok

          *** Certificats ***

          Certificat Egroup absent !
          Certificat Electronic-Group absent !
          Certificat Montorgueil absent !
          Certificat OOO-Favorit absent !
          Certificat Sunny-Day-Design-Ltdt absent !

          *** Recherche autres dossiers et fichiers connus ***

          *** Nettoyage terminé le 09/05/2009 à 20:22:53,00 ***
          0
          1. Logfile of random's system information tool 1.06 (written by random/random)
            Run by Administrateur at 2009-05-09 20:28:34
            Microsoft Windows XP Professionnel Service Pack 3, v.5512
            System drive C: has 27 GB (71%) free of 38 GB
            Total RAM: 735 MB (60% free)

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 20:28:43, on 09/05/2009
            Platform: Windows XP SP3, v.5512 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.6000.20772)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            C:\Program Files\Alwil Software\Avast4\ashServ.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
            C:\WINDOWS\system32\IoctlSvc.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            C:\Program Files\Taskix\Taskix32.exe
            C:\Program Files\VisualTaskTips\VisualTaskTips.exe
            C:\WINDOWS\SOUNDMAN.EXE
            C:\WINDOWS\system32\LVCOMSX.EXE
            C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
            C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe
            C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
            C:\WINDOWS\system32\sistray.exe
            C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
            C:\Program Files\Windows Live\Messenger\msnmsgr.exe
            C:\Program Files\Windows Live\Contacts\wlcomm.exe
            C:\Documents and Settings\Administrateur\Bureau\RSIT.exe
            C:\HIjackthis\Administrateur.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Favoris
            F3 - REG:win.ini: load=C:\WINDOWS\svchost.exe
            O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
            O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
            O4 - HKLM\..\Run: [Taskix] C:\Program Files\Taskix\Taskix32.exe start
            O4 - HKLM\..\Run: [VisualTaskTips] C:\Program Files\VisualTaskTips\VisualTaskTips.exe
            O4 - HKLM\..\Run: [Vistadrv] C:\Program Files\VistaDriveStatus\vsdrv.exe
            O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
            O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
            O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
            O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
            O4 - HKUS\S-1-5-18\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S4C9.tmp" /EF "HKCU" (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S4C9.tmp" /EF "HKCU" (User 'Default user')
            O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O16 - DPF: CabBuilder - http://kiw.imgag.com/imgag/kiw/toolbar/download/InstallerControl.cab
            O16 - DPF: {D71F9A27-723E-4B8B-B428-B725E47CBA3E} (Imikimi_activex_plugin Control) - http://imikimi.com/download/imikimi_plugin_0.5.1.cab
            O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
            O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
            O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
            O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
            0
            1. info.txt logfile of random's system information tool 1.06 2009-05-09 20:28:45

              ======Uninstall list======

              -->C:\Program Files\Nero\Nero8\\nero\uninstall\UNNERO.exe /UNINSTALL
              -->C:\WINDOWS\UNNeroBackItUp.exe /UNINSTALL
              -->C:\WINDOWS\UNNeroMediaHome.exe /UNINSTALL
              -->C:\WINDOWS\UNNeroShowTime.exe /UNINSTALL
              -->C:\WINDOWS\UNNeroVision.exe /UNINSTALL
              -->C:\WINDOWS\UNRecode.exe /UNINSTALL
              -->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{E06E4F4E-72D6-4497-BFFD-BCB43077C2F4}\setup.exe" -l0x40c -uninst
              Adobe Bridge 1.0-->MsiExec.exe /I{B74D4E10-6884-0000-0000-000000000101}
              Adobe Common File Installer-->MsiExec.exe /I{8EDBA74D-0686-4C99-BFDD-F894678E5101}
              Adobe Help Center 1.0-->MsiExec.exe /I{E9787678-119F-4D52-B551-6739B2B22101}
              Adobe Photoshop CS2-->msiexec /I {236BB7C4-4419-42FD-040C-1E257A25E34D}
              Adobe Reader 9 - Français-->MsiExec.exe /I{AC76BA86-7AD7-1036-7B44-A90000000001}
              Adobe Stock Photos 1.0-->MsiExec.exe /I{786C5747-0C40-4930-9AFE-113BCE553101}
              Assistant de connexion Windows Live-->MsiExec.exe /I{DCE8CD14-FBF5-4464-B9A4-E18E473546C7}
              Avanquest update-->C:\Program Files\InstallShield Installation Information\{76E41F43-59D2-4F30-BA42-9A762EE1E8DE}\setup.exe -runfromtemp -l0x040c -removeonly
              avast! Antivirus-->C:\Program Files\Alwil Software\Avast4\aswRunDll.exe "C:\Program Files\Alwil Software\Avast4\Setup\setiface.dll",RunSetup
              CCleaner-->"C:\Program Files\CCleaner\uninst.exe"
              Choice Guard-->MsiExec.exe /I{8FFC5648-FAF8-43A3-BC8F-42BA1E275C4E}
              eMule-->"C:\Program Files\eMule\Uninstall.exe"
              EPSON Logiciel imprimante-->C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R
              EPSON Scan-->C:\Program Files\epson\escndv\setup\setup.exe /r
              FileZilla Client 3.2.2.1-->C:\Program Files\FileZilla FTP Client\uninstall.exe
              HijackThis 2.0.2-->"C:\HIjackthis\HijackThis.exe" /uninstall
              Imikimi Plugin-->"C:\Program Files\Imikimi\uninstall.exe"
              Installation Windows Live-->C:\Program Files\Windows Live\Installer\wlarp.exe
              Installation Windows Live-->MsiExec.exe /I{7370DF47-B4F9-4279-BFC3-3F09919F720D}
              J2SE Runtime Environment 5.0 Update 1-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150010}
              Java(TM) 6 Update 6-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160060}
              Junk Mail filter update-->MsiExec.exe /I{4DE3E3D9-AE81-45DE-9195-3015F7B1DBF3}
              Macromedia Dreamweaver 8-->MsiExec.exe /I{5FD788ED-1A37-4496-9BDD-463F493B27FA}
              Macromedia Extension Manager-->MsiExec.exe /I{3C8C9FB3-5FDF-40B4-B314-EAD722728C76}
              Microsoft .NET Framework 2.0 Service Pack 1-->MsiExec.exe /I{B508B3F1-A24A-32C0-B310-85786919EF28}
              Microsoft Office XP Professional-->MsiExec.exe /I{9011040C-6000-11D3-8CFE-0050048383C9}
              Mozilla Firefox (3.0.10)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
              MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94}
              Navilog1 3.7.6-->"C:\Program Files\Navilog1\unins000.exe"
              Nero 8-->MsiExec.exe /X{1CA7ACD6-B21B-4240-AA05-4FC55F6E1036}
              neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B}
              OpenOffice.org 3.0-->MsiExec.exe /I{1572F66F-F9AD-4D45-B0D2-0F45A0D5A0F6}
              Outil de téléchargement Windows Live-->MsiExec.exe /I{205C6BDD-7B73-42DE-8505-9A093F35A238}
              Pochette Express 2-->C:\Program Files\Pochette Express 2\uninstall.exe
              Programme de gestion Camera de Logitech®-->"C:\Program Files\Fichiers communs\Logitech\QCDRV\BIN\SETUP.EXE" UNINSTALL REMOVEPROMPT
              Realtek AC'97 Audio-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{FB08F381-6533-4108-B7DD-039E11FBC27E}\setup.exe" -l0x40c -removeonly
              Red Kawa File Server 1.1-->C:\Program Files\Red Kawa\File Server\uninst.exe
              Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7}
              SiS VGA Utilities-->Rundll32 SiSInst.dll,Uninstall VGA,R,oem2.inf
              SiSAGP driver-->RunDll32 C:\PROGRA~1\FICHIE~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{DC226AC9-0314-496C-BE6A-B6A132628466}\setup.exe" -l0x40c
              Sony Ericsson PC Suite 4.010.00-->C:\Program Files\InstallShield Installation Information\{2FFE93F0-BB72-4E52-8761-354D1AAA9387}\ISAdmin.exe -runfromtemp -l0x040c -removeonly
              Taskix-->"C:\Program Files\Taskix\Désinstaller.exe"
              Unlocker 1.8.7-->C:\Program Files\Unlocker\uninst.exe
              uTorrent-->"C:\Program Files\uTorrent\Désinstaller.exe"
              VCRedistSetup-->MsiExec.exe /I{3921A67A-5AB1-4E48-9444-C71814CF3027}
              Virtual CDRom-->"C:\Program Files\Virtual CDRom\Désinstaller.exe"
              VistaDriveStatus-->"C:\Program Files\VistaDriveStatus\Désinstaller.exe"
              VisualTaskTips-->"C:\Program Files\VisualTaskTips\Désinstaller.exe"
              Windows Live Call-->MsiExec.exe /I{82C7B308-0BDD-49D8-8EA5-9CD3A3F9DF41}
              Windows Live Communications Platform-->MsiExec.exe /I{3B4E636E-9D65-4D67-BA61-189800823F52}
              Windows Live Mail-->MsiExec.exe /I{63DC2DA0-2A6C-4C38-9249-B75395458657}
              Windows Live Messenger-->MsiExec.exe /X{059C042E-796A-4ACC-A81A-ECC2010BB78C}
              Windows Trust Installer-->"C:\Program Files\WTInstaller\Désinstaller.exe"
              WinRAR-->"C:\Program Files\WinRAR\uninstall.exe"
              X'nStop 2.5-->"C:\Program Files\X'nStop 2.5\unins000.exe"
              Zylom Games Player Plugin-->"C:\Program Files\Zylom Games\UninstallPlugin.exe" --uninstall

              ======Hosts File======

              127.0.0.1 localhost
              127.0.0.1 mpa.one.microsoft.com

              Securitycenter WMI appears to be broken

              ======System event log======

              Computer Name: WINDOWS-CEF462E
              Event Code: 7036
              Message: Le service Gestionnaire de connexions d'accès distant est entré dans l'état : en cours d'exécution.

              Record Number: 7445
              Source Name: Service Control Manager
              Time Written: 20090318212113.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 7035
              Message: Un contrôle Démarrer a correctement été envoyé au service Gestionnaire de connexions d'accès distant.

              Record Number: 7444
              Source Name: Service Control Manager
              Time Written: 20090318212113.000000+060
              Event Type: Informations
              User: WINDOWS-CEF462E\Administrateur

              Computer Name: WINDOWS-CEF462E
              Event Code: 7036
              Message: Le service Téléphonie est entré dans l'état : en cours d'exécution.

              Record Number: 7443
              Source Name: Service Control Manager
              Time Written: 20090318212113.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 7036
              Message: Le service NMIndexingService est entré dans l'état : en cours d'exécution.

              Record Number: 7442
              Source Name: Service Control Manager
              Time Written: 20090318212113.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 7035
              Message: Un contrôle Démarrer a correctement été envoyé au service NMIndexingService.

              Record Number: 7441
              Source Name: Service Control Manager
              Time Written: 20090318212113.000000+060
              Event Type: Informations
              User: AUTORITE NT\SYSTEM

              =====Application event log=====

              Computer Name: WINDOWS-CEF462E
              Event Code: 1000
              Message: Les compteurs de performances pour le service WmiApRpl (WmiApRpl) ont été chargés.
              Les données d'enregistrement contiennent les nouvelles valeurs d'index
              assignées à ce service.

              Record Number: 5
              Source Name: LoadPerf
              Time Written: 20081123172144.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 1001
              Message: Les compteurs de performances pour le service WmiApRpl (WmiApRpl) ont été supprimés.
              Les données d'enregistrement contiennent les nouvelles valeurs du dernier compteur système
              et les dernières entrées du registre d'aide.

              Record Number: 4
              Source Name: LoadPerf
              Time Written: 20081123172144.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 1000
              Message: Les compteurs de performances pour le service WmiApRpl (WmiApRpl) ont été chargés.
              Les données d'enregistrement contiennent les nouvelles valeurs d'index
              assignées à ce service.

              Record Number: 3
              Source Name: LoadPerf
              Time Written: 20081123172143.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 1000
              Message: Les compteurs de performances pour le service TermService (Services Terminal Server) ont été chargés.
              Les données d'enregistrement contiennent les nouvelles valeurs d'index
              assignées à ce service.

              Record Number: 2
              Source Name: LoadPerf
              Time Written: 20081123172134.000000+060
              Event Type: Informations
              User:

              Computer Name: WINDOWS-CEF462E
              Event Code: 1000
              Message: Les compteurs de performances pour le service RemoteAccess (Routage et accès distant) ont été chargés.
              Les données d'enregistrement contiennent les nouvelles valeurs d'index
              assignées à ce service.

              Record Number: 1
              Source Name: LoadPerf
              Time Written: 20081123172005.000000+060
              Event Type: Informations
              User:

              ======Environment variables======

              "ComSpec"=%SystemRoot%\system32\cmd.exe
              "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\Fichiers communs\Adobe\AGL
              "windir"=%SystemRoot%
              "FP_NO_HOST_CHECK"=NO
              "OS"=Windows_NT
              "PROCESSOR_ARCHITECTURE"=x86
              "PROCESSOR_LEVEL"=6
              "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 10 Stepping 0, AuthenticAMD
              "PROCESSOR_REVISION"=0a00
              "NUMBER_OF_PROCESSORS"=1
              "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
              "TEMP"=%SystemRoot%\TEMP
              "TMP"=%SystemRoot%\TEMP

              -----------------EOF-----------------
              0
              1. Contributeur sécurité
                On continue :

                1- Télécharge CCleaner :
                http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner
                ou https://www.pcastuces.com/logitheque/ccleaner.htm
                Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
                Lors de l'installation:
                -choisis bien "français" en langue .
                -avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

                Un tuto ( aide ):
                http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

                ---> Utilisation:
                *Décocher dans le menu Options - sous-menu Avancé :
                Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .

                ! déconnecte toi et ferme toutes applications en cours !

                * va dans "nettoyeur" : fais -analyse- puis -nettoyage-
                * va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
                ( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

                ( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )

                ===========================

                2- -Télécharge SDFix sur ton bureau :
                ici http://downloads.andymanchesta.com/RemovalTools/SDFix.exe.
                ou ici http://download.bleepingcomputer.com/andymanchesta/SDFix.exe
                ou ici http://sdfix.net/SDFix.exe

                --> Double-clique sur SDFix.exe et choisis "Install" .

                ( tuto ici : https://www.malekal.com/slenfbot-still-an-other-irc-bot/ )

                Puis une fois l'installe faite ,

                Impératif : Démarrer en mode sans echec .

                /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

                Comment aller en Mode sans échec :
                1) Redémarre ton ordi .
                2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" .
                3) Tu tapotes jusqu' à l'apparition de l'écran avec les options de démarrage .
                4) Choisis la première option : Sans Échec , et valide en tapant sur [Entrée] .
                5) Choisis ton compte habituel ( et pas Administrateur ).
                attention : pas de connexion possible en mode sans échec , donc copie ou imprime bien la manipe pour éviter les erreurs ...

                Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double-clique sur RunThis.bat pour lancer l'outil .
                -->Tapes Y pour lancer le script ...
                Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
                presses une touche pour redémarrer quand il te le sera demandé .

                Le PC va mettre du temps avant de démarrer ( c'est normale ), après le chargement du Bureau presses une touche lorsque "Finished" s'affiche .

                Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier
                C:\SDFix sous le nom "Report.txt".

                Poste ce dernier dans ta prochaine réponse accompagné d'un nouveau rapport RSIT ( log.txt ) pour analyse ...

                0
                1. j'ai un léger problème quand je redémarre en mode sans échec et que je lance runthis.bat il se lance et s'éteint tout de suite
                  0
                  1. Contributeur sécurité
                    re,

                    Si SDFix ne se lance pas (ça arrive!)

                    * Va dans "Démarrer"->clique sur la commande "Exécuter" .
                    Ou appuie simultanement sur la touche "Windows" et sur R > la boite de commande "Executer" va s´ouvrir...

                    ->là tu Copies/colles exactement ceci dans la fenêtre :

                    %systemroot%\system32\cmd.exe /K %systemdrive%\SDFix\apps\FixPath.exe

                    * Clique sur "ok", et valide ...
                    * Redémarre ton PC en mode sans échec et reprends la manipe de SDFix comme je te l'ai indiqué plus haut ...

                    0
                    1. ca marche toujours pas quand j'utilise ton lien et que je met ok il cherche et il me met value correct et quand je redemarre en mode sans echec toujours la meme chose qu'avant ca se lance et s'éteint tout de suite
                      0
                      1. Contributeur sécurité
                        Bon ...

                        on va faire autrement ...

                        Supprime SDFix ainsi que le dossier du même nom qui a été crée sous C .

                        ensuite tu vas reprendre la manipe mais en le téléchageant ici :

                        > rends toi sur cette page http://www.cijoint.fr/cjlink.php?file=cj200905/cijn3w9TZ8.zip
                        clique gauche sur "SDske.zip" et téléchage le sur ton bureau .

                        Puis extrait le contenu de cette archive sur ton bureau ( "SDske.exe" n'est autre que SDFix que j'ai préalablement renommé pour essayer de contrer l'infection ) .

                        Puis reprends la manipe comme je t'ai indiqué au dépard mais avec SDske.exe , et poste moi les rapports demandés ...

                        si il y a un prb , fais m'en part ....

                        0
                        1. c'est toujours pareil ca ne marche pas
                          0
                          1. Contributeur sécurité
                            bon ... laisse tomber SDFix ....

                            Fais ceci alors :

                            Télécharge MalwareByte's :
                            ici http://www.commentcamarche.net/telecharger/telecharger 34055379 malwarebytes anti malware
                            ou ici : http://www.malwarebytes.org/mbam.php

                            * Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'instale ) et mets le à jour .

                            (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/ )

                            * Potasse le tuto pour te familiariser avec le prg :
                            https://forum.pcastuces.com/sujet.asp?f=31&s=3
                            ( cela dis, il est très simple d'utilisation ).

                            ! Déconnecte toi et ferme toutes applications en cours !

                            * Lance Malwarebyte's .

                            Fais un examen dit "Rapide" .

                            --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                            --> à la fin tu cliques sur "résultat" .
                            --> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

                            Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                            Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date),
                            accompagné d'un nouveau rapport RSIT pour analyse ...

                            0
                            1. Malwarebytes' Anti-Malware 1.36
                              Version de la base de données: 2104
                              Windows 5.1.2600 Service Pack 3, v.5512

                              10/05/2009 17:25:32
                              mbam-log-2009-05-10 (17-25-32).txt

                              Type de recherche: Examen rapide
                              Eléments examinés: 75035
                              Temps écoulé: 3 minute(s), 50 second(s)

                              Processus mémoire infecté(s): 0
                              Module(s) mémoire infecté(s): 0
                              Clé(s) du Registre infectée(s): 1
                              Valeur(s) du Registre infectée(s): 1
                              Elément(s) de données du Registre infecté(s): 2
                              Dossier(s) infecté(s): 0
                              Fichier(s) infecté(s): 2

                              Processus mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Module(s) mémoire infecté(s):
                              (Aucun élément nuisible détecté)

                              Clé(s) du Registre infectée(s):
                              HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\asc3550p (Rootkit.Agent) -> Quarantined and deleted successfully.

                              Valeur(s) du Registre infectée(s):
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPanel (Hijack.ControlPanelStyle) -> Quarantined and deleted successfully.

                              Elément(s) de données du Registre infecté(s):
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Dropper) -> Data: c:\windows\svchost.exe -> Quarantined and deleted successfully.
                              HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSMHelp (Hijack.Help) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                              Dossier(s) infecté(s):
                              (Aucun élément nuisible détecté)

                              Fichier(s) infecté(s):
                              C:\WINDOWS\system32\config\48664164.Evt (Rootkit.Agent.H) -> Quarantined and deleted successfully.
                              C:\WINDOWS\svchost.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
                              0
                              1. Logfile of random's system information tool 1.06 (written by random/random)
                                Run by Administrateur at 2009-05-10 17:27:32
                                Microsoft Windows XP Professionnel Service Pack 3, v.5512
                                System drive C: has 27 GB (71%) free of 38 GB
                                Total RAM: 735 MB (62% free)

                                Logfile of Trend Micro HijackThis v2.0.2
                                Scan saved at 17:27:49, on 10/05/2009
                                Platform: Windows XP SP3, v.5512 (WinNT 5.01.2600)
                                MSIE: Internet Explorer v7.00 (7.00.6000.20772)
                                Boot mode: Normal

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
                                C:\WINDOWS\system32\IoctlSvc.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                C:\Program Files\Taskix\Taskix32.exe
                                C:\Program Files\VisualTaskTips\VisualTaskTips.exe
                                C:\WINDOWS\SOUNDMAN.EXE
                                C:\WINDOWS\system32\LVCOMSX.EXE
                                C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
                                C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe
                                C:\Documents and Settings\Administrateur\Bureau\RSIT.exe
                                C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
                                C:\WINDOWS\system32\sistray.exe
                                C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
                                C:\HIjackthis\Administrateur.exe

                                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Favoris
                                O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
                                O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                                O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                O4 - HKLM\..\Run: [Taskix] C:\Program Files\Taskix\Taskix32.exe start
                                O4 - HKLM\..\Run: [VisualTaskTips] C:\Program Files\VisualTaskTips\VisualTaskTips.exe
                                O4 - HKLM\..\Run: [Vistadrv] C:\Program Files\VistaDriveStatus\vsdrv.exe
                                O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
                                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                                O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
                                O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
                                O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
                                O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
                                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
                                O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
                                O4 - HKUS\S-1-5-18\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S4C9.tmp" /EF "HKCU" (User 'SYSTEM')
                                O4 - HKUS\.DEFAULT\..\Run: [EPSON Stylus DX5000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBVE.EXE /FU "C:\WINDOWS\TEMP\E_S4C9.tmp" /EF "HKCU" (User 'Default user')
                                O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
                                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
                                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
                                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                                O16 - DPF: CabBuilder - http://kiw.imgag.com/imgag/kiw/toolbar/download/InstallerControl.cab
                                O16 - DPF: {D71F9A27-723E-4B8B-B428-B725E47CBA3E} (Imikimi_activex_plugin Control) - http://imikimi.com/download/imikimi_plugin_0.5.1.cab
                                O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
                                O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
                                O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
                                0
                                1. Contributeur sécurité
                                  Bien ...

                                  dis moi comment va le PC maintenant ... du mieux ?

                                  dans l'ordre :

                                  1- Supprime tout ce qui se trouve dans la quarantaine de Malwarebytes .

                                  =====================

                                  2- Refais un coup de CCleaner ( registre compris ).

                                  =====================

                                  3- Télécharge GenProc (de Jean-Chretien1 et Narco4) sur ton bureau (et pas ailleur !) :
                                  http://www.genproc.com/GenProc.exe

                                  !!Déconnecte toi et ferme tes applications en cours !!

                                  * double-clique sur GenProc.exe pour lancer le scan et laisse faire ...

                                  * A la question "faites vous aidez sur un forum..." > clique sur " oui " .

                                  -> poste le contenu du rapport qui s'ouvre ...

                                  Aide en images ici : http://www.alt-shift-return.org/Info/GenProc-HowTo.html

                                  IMPORTANT : poste le rapport et ne fais rien d'autre pour l'instant ( souvant il faut ajouter des consignes à la manipe indiquée pour que cela fonctionne parfaitement ) .

                                  0
                                  1. il a l'air de moins ralentir mais bon faut voir si j'ai toujours une erreur sur svchost au demarrage de windows

                                    Rapport GenProc 2.544 [1]
                                    @ 10/05/2009 à 21:19:01
                                    @ Windows Inconnu
                                    @ Internet Explorer (7.0.5730.13) [Navigateur par défaut]

                                    GenProc n'a détecté aucune infection caractéristique et suggère de suivre la procédure suivante :

                                    Poste un rapport Nod32 https://www.eset.com/ (il faut utiliser Internet Explorer)
                                    - coche toutes les cases à chaque fois, et lorsque c'est terminé, colle le rapport :
                                    - C:\Program Files\EsetOnlineScanner\log.txt

                                    ----------------------------------------------------------------------
                                    Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
                                    ----------------------------------------------------------------------
                                    0
                                    1. plus d'erreur au demarrage ca a l'air bon merci
                                      0
                                      1. Contributeur sécurité
                                        re,

                                        ce n'est pas finit pour autant !!!

                                        la suite dans l'ordre ( si le dernier scan est clean , on pourra finaliser ) :

                                        1-Télécharge ToolsCleaner (de A.Rothstein) sur ton Bureau.
                                        http://pc-system.fr/

                                        Déconnecte toi et ferme bien toutes tes applications en cours .

                                        Lances le .
                                        *Clique sur Recherche et laisse le scan se terminer (cela peut être long).
                                        *Clique sur Suppression pour finaliser.
                                        *Clique sur "quitter" pour générer un rapport ( et pas sur la croix rouge !) :
                                        --> Poste ce rapport : il se trouve à la racine de ton disque dur -> C:\TCleaner.txt .

                                        Note : Ce petit soft va te nettoyer tout les trucs dont on c'est servi pour la désinfection .
                                        Supprime tout les outils , dossiers ou rapports consernant la désinfection que Toolscleaner2 n'a pas supprimé .

                                        ( garde CCleaner et Malwarebytes : très utiles ! )

                                        ======================================

                                        2- Refais un coup de CCleaner ( registre compris ) .

                                        ======================================

                                        3- Retélécharge et réinstalle hijackthis ( car supprimé par Toolscleaner2 ) ,

                                        Télécharge et installe le logiciel HijackThis :

                                        ici http://www.commentcamarche.net/telecharger/telecharger 159 hijackthis
                                        ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
                                        ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

                                        -> Clique sur le setup pour lancer l'installe : laisse toi guider et ne modifie pas les paramètres d'installation .
                                        A la fin de l'installe , le prg ce lance automatiquement : ferme le en cliquant sur la croix rouge .
                                        Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
                                        "C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

                                        ( ne fais pas de scan pour le moment )

                                        ======================================

                                        4- Important :
                                        Purge de la restauration système
                                        *Désactive ta restauration :
                                        Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
                                        ---> Redémarre ton PC ...

                                        *Réactive ta restauration :
                                        Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
                                        --->Redémarre ton PC ...

                                        ( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).

                                        ======================================

                                        5- Fais ce scan en ligne pour vérifier :

                                        ( ne rien faire d'autre avec le PC durant le scan ! )

                                        Fais un scan en ligne avec Kaspersky : https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
                                        - Sous Démonstration en ligne, on t'explique la marche à suivre, et pour lancer le scan il faut sélectionner < Exécuter l'analyse en ligne >.
                                        Le scan ne marche que sous Internet Explorer(et pas sous firefox ou autre...).
                                        - On va te demander de télécharger un contôle active x, accepte .
                                        - Dans le menu Choisissez la cible de l'analyse, sélectionne Poste de travail. Le scan va commencer.
                                        - Sauvegarde le rapport qui sera généré, puis copie/colle le dans ta prochaine réponse pour analyse et attends la suite ...

                                        --> tuto :
                                        https://www.malekal.com/scan-antivirus-ligne-nod32/#mozTocId291566

                                        Note :
                                        *Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte-toi sur le site de Kaspersky pour retenter le scan en ligne.

                                        *S'il y a un problème, assure toi que les contrôles active x sont bien configurés dans les options internet comme décrit sur ce lien : http://www.inoculer.com/activex.php3
                                        Rappel : le scan est à faire sous Internet Explorer !

                                        0
                                        • 1
                                        • 2