Infection troyen TR/Crypt Xpack gen

Résolu/Fermé
SupEr_Stach-Pi Messages postés 4 Date d'inscription dimanche 10 mai 2009 Statut Membre Dernière intervention 10 mai 2009 - 10 mai 2009 à 12:30
 DickFace - 11 janv. 2011 à 23:53
Bonjour,
J'ai été infecté par ce trojan (TR/Crypt XPack Gen), antivir n'ayant réussi à le supprimer j'ai exécuté combofix. Les processus en cause étaient anhrpta.exe, olhref.exe, nmdfgds0.dll. J'aimerais savoir s'il reste des traces d'infections, voici mon rapport (Combofix et Hijackthis après exécution de combofix) :

ComboFix 09-05-08.03 - Lloyd 10/05/2009 12:09.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2047.1597 [GMT 2:00]
Lancé depuis: c:\documents and settings\Lloyd\Bureau\ComboFix.exe
.
[i] ADS - system32: deleted 1822746 bytes in 1 streams. /i

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Autorun.inf
c:\documents and settings\Lloyd\Application Data\inst.exe
C:\ej10fkdo.bat
C:\hkn6k.bat
c:\windows\AhnRpta.exe
c:\windows\MS32DLL.dll.vbs
c:\windows\system32\msconfig.exe
c:\windows\system32\nmdfgds0.dll
c:\windows\system32\olhrwef.exe
C:\xsia.bat

.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NPF


((((((((((((((((((((((((((((( Fichiers créés du 2009-04-10 au 2009-05-10 ))))))))))))))))))))))))))))))))))))
.

2009-05-10 10:12 . 2009-05-10 10:12 -------- d-----w c:\windows\srchasst
2009-05-10 10:12 . 2009-05-10 10:12 -------- d-----w c:\windows\system32\xircom
2009-05-10 08:49 . 2009-05-10 08:50 -------- d-----w C:\hijackthis
2009-05-09 16:34 . 2009-05-10 00:11 108772 --sh--r C:\ysep1.exe
2009-05-06 20:32 . 2009-05-06 15:58 107719 --sh--r C:\boyedt.com
2009-05-03 15:38 . 2009-05-03 15:38 -------- d-----w c:\documents and settings\Lloyd\Application Data\Avira
2009-05-03 15:24 . 2009-03-24 14:07 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys
2009-05-03 15:24 . 2009-05-03 15:24 -------- d-----w c:\program files\Avira
2009-05-03 15:24 . 2009-05-03 15:24 -------- d-----w c:\documents and settings\All Users\Application Data\Avira
2009-05-03 15:16 . 2009-05-03 15:16 -------- d-----w c:\documents and settings\All Users\Application Data\SUPERAntiSpyware.com
2009-05-03 15:16 . 2009-05-03 15:33 -------- d-----w c:\program files\SUPERAntiSpyware
2009-05-03 15:16 . 2009-05-03 15:16 -------- d-----w c:\documents and settings\Lloyd\Application Data\SUPERAntiSpyware.com
2009-05-01 21:14 . 2009-05-03 10:14 108194 --sh--r C:\fbak.exe
2009-05-01 11:20 . 2009-05-01 11:20 -------- d-----w c:\documents and settings\Lloyd\Local Settings\Application Data\Ahead
2009-05-01 11:19 . 2009-05-01 11:19 -------- d-----w c:\documents and settings\Lloyd\Application Data\Ahead
2009-05-01 11:18 . 2009-05-01 11:18 -------- d-----w c:\documents and settings\All Users\Application Data\Ahead
2009-04-26 20:43 . 2009-04-26 20:43 -------- d-----w c:\program files\directx
2009-04-26 20:40 . 2009-04-26 20:51 -------- d-----w C:\UT2003
2009-04-26 18:16 . 2009-05-07 18:25 -------- d-----w c:\program files\Garena
2009-04-26 18:05 . 2009-05-07 18:25 -------- d-----w c:\program files\Left 4 Dead
2009-04-25 17:59 . 2009-05-03 12:28 -------- d-----w C:\UT
2009-04-25 16:33 . 2009-04-25 16:33 -------- d-----w c:\program files\uTorrent
2009-04-25 16:33 . 2009-05-10 10:03 -------- d-----w c:\documents and settings\Lloyd\Application Data\uTorrent

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-10 10:12 . 2009-05-10 10:12 -------- d-----w c:\program files\microsoft frontpage
2009-05-03 15:16 . 2009-01-06 23:04 -------- d-----w c:\program files\Fichiers communs\Wise Installation Wizard
2009-05-03 14:06 . 2001-08-28 18:00 72268 ----a-w c:\windows\system32\perfc00C.dat
2009-05-03 14:06 . 2001-08-28 18:00 461784 ----a-w c:\windows\system32\perfh00C.dat
2009-04-29 16:52 . 2009-04-02 21:34 -------- d-----w c:\program files\mIRC
2009-04-27 10:11 . 2009-01-04 23:32 17088 ----a-w c:\documents and settings\Lloyd\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-04-04 19:51 . 2009-01-05 00:38 -------- d-----w c:\program files\AlienGUIse
2009-03-24 02:13 . 2009-03-24 02:13 17421824 ----a-w c:\windows\RTHDCPL.EXE
2009-03-24 02:12 . 2009-03-24 02:12 15360 ----a-w c:\windows\system32\ctfmon.exe
2009-03-18 15:29 . 2009-03-18 15:29 979968 ----a-w c:\windows\Explorer.EXE
2009-03-18 12:41 . 2009-03-17 21:38 -------- d-----w c:\program files\UltraVNC
2009-03-16 12:18 . 2009-04-26 18:14 69448 ----a-w c:\windows\system32\XAPOFX1_3.dll
2009-03-16 12:18 . 2009-04-26 18:14 517448 ----a-w c:\windows\system32\XAudio2_4.dll
2009-03-16 12:18 . 2009-04-26 18:14 235352 ----a-w c:\windows\system32\xactengine3_4.dll
2009-03-16 12:18 . 2009-04-26 18:14 22360 ----a-w c:\windows\system32\X3DAudio1_6.dll
2009-03-15 20:33 . 2008-04-29 04:12 361344 ----a-w c:\windows\system32\drivers\tcpip.sys
2009-03-09 13:27 . 2009-04-26 18:14 453456 ----a-w c:\windows\system32\d3dx10_41.dll
2009-03-09 13:27 . 2009-04-26 18:14 1846632 ----a-w c:\windows\system32\D3DCompiler_41.dll
2009-03-09 13:27 . 2009-04-26 18:14 4178264 ----a-w c:\windows\system32\D3DX9_41.dll
2009-02-18 13:57 . 2009-02-18 13:57 128 ----a-w c:\documents and settings\Lloyd\Local Settings\Application Data\fusioncache.dat
2009-02-18 13:36 . 2009-01-13 10:23 47360 ----a-w c:\documents and settings\Lloyd\Application Data\pcouffin.sys
2009-02-15 20:24 . 2009-02-15 20:24 603904 ----a-w c:\windows\system32\TUProgSt.exe
2009-02-15 20:24 . 2009-02-15 20:24 360192 ----a-w c:\windows\system32\TuneUpDefragService.exe
.

------- Sigcheck -------

[-] 2009-03-15 20:33 361344 22A389083780C053B52519AF28201A96 c:\windows\system32\dllcache\tcpip.sys
[-] 2009-03-15 20:33 361344 22A389083780C053B52519AF28201A96 c:\windows\system32\drivers\tcpip.sys

[-] 2008-06-15 21:20 2165760 574412116E1B190B325C390A515C4E3E c:\windows\system32\ntkrnlpa.exe

[-] 2008-06-04 19:57 2287104 4332A55A3B40A1B97AA124E6CD6E5420 c:\windows\system32\ntoskrnl.exe

[-] 2009-03-18 15:29 979968 D1EA0A366973ECA3E03F1ACBEFDA8F43 c:\windows\Explorer.EXE

[-] 2008-06-04 21:18 102400 478B314098276163EDD8FCD47CC15BE5 c:\windows\system32\wuauclt.exe

[-] 2008-04-28 03:00 1571840 1697B0EFD4E0FF0181F70CB73F04A518 c:\windows\system32\sfcfiles.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2009-03-24 15360]
"LClock"="c:\windows\LSD\LClock\lclock.exe" [2009-03-24 65536]
"SUPERAntiSpyware"="c:\program files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2008-05-13 1510640]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-11-12 13672448]
"WinSys2"="c:\windows\system32\winsys2.exe" [2008-07-09 208896]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-04-04 136600]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.EXE [2009-03-24 17421824]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2009-03-24 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
"WinLSD_SP3"="c:\windows\LSD\end.cmd" [2008-06-17 9944]
"nltide_3"="advpack.dll" - c:\windows\system32\advpack.dll [2008-04-23 124928]

c:\documents and settings\Lloyd\Menu D‚marrer\Programmes\D‚marrage\
Alienware Dock.lnk - c:\program files\AlienGUIse\AlienwareDock\ObjectDock.exe [2009-1-5 2074360]

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Logitech SetPoint.lnk - c:\program files\Logitech\SetPoint\SetPoint.exe [2009-4-4 809488]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"ForceClassicControlPanel"= 1 (0x1)
"NoSMBalloonTip"= 0 (0x0)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\LBTWlgn]
2008-11-07 15:41 72208 ----a-w c:\program files\Fichiers communs\Logishrd\Bluetooth\LBTWLgn.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WB]
2001-12-20 22:34 24576 ----a-w c:\program files\AlienGUIse\fastload.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\windows\system32\wbsys.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 52\axcmd.exe" /automount
"cdoosoft"=c:\windows\system32\olhrwef.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe"
"NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
"nwiz"=nwiz.exe /install
"KernelFaultCheck"=%systemroot%\system32\dumprep 0 -k
"VMware hqtray"="c:\program files\VMware\VMware Player\hqtray.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\VMware\\VMware Player\\vmware-authd.exe"=
"c:\\Program Files\\Sierra\\FEAR\\FEAR.exe"=
"c:\\Program Files\\Sierra\\FEAR\\FEARMP.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"7261:TCP"= 7261:TCP:BitComet 7261 TCP
"7261:UDP"= 7261:UDP:BitComet 7261 UDP
"11079:TCP"= 11079:TCP:BitComet 11079 TCP
"11079:UDP"= 11079:UDP:BitComet 11079 UDP

R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [13/05/2008 12:43 8944]
R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [13/05/2008 12:43 55024]
R2 AntiVirMailService;Avira AntiVir MailGuard;c:\program files\Avira\AntiVir Desktop\avmailc.exe [03/05/2009 17:24 194817]
R2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [03/05/2009 17:24 108289]
R2 AntiVirWebService;Avira AntiVir WebGuard;c:\program files\Avira\AntiVir Desktop\avwebgrd.exe [03/05/2009 17:24 432897]
R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [08/01/2009 20:41 10384]
R2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service;c:\windows\system32\TUProgSt.exe [15/02/2009 22:24 603904]
R2 vmci;VMware vmci;c:\windows\system32\drivers\vmci.sys [29/10/2008 00:01 54960]
R3 AtcL001;NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\atl01_xp.sys [04/01/2009 18:39 38656]
R3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [13/05/2008 12:44 7408]
S3 BS_DEF;BS_DEF;\??\c:\program files\ASUS\ASUSUpdate\BS_DEF.sys --> c:\program files\ASUS\ASUSUpdate\BS_DEF.sys [?]
S3 GarenaPEngine;GarenaPEngine;\??\c:\docume~1\Lloyd\LOCALS~1\Temp\GFR4F.tmp --> c:\docume~1\Lloyd\LOCALS~1\Temp\GFR4F.tmp [?]

--- Autres Services/Pilotes en mémoire ---

*NewlyCreated* - HELPSVC

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\Z]
\Shell\AutoRun\command - gi2ky.exe
\Shell\open\Command - gi2ky.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{66758cc4-f247-11dd-8d3d-005056c00008}]
\Shell\AutoRun\command - E:\qxty9be.cmd
\Shell\open\Command - E:\qxty9be.cmd

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7f39702b-10d0-11de-8daf-005056c00008}]
\Shell\AutoRun\command - G:\xdw.com
\Shell\open\Command - G:\xdw.com

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{b73b7fca-1672-11de-8dc5-005056c00008}]
\Shell\AutoRun\command - G:\ymxf2.exe
\Shell\open\Command - G:\ymxf2.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bdc1c37a-e0c8-11dd-b8ed-001e8c36f16e}]
\Shell\AutoRun\command - E:\e2.cmd
\Shell\open\Command - E:\e2.cmd

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{6BBAEBC6-1271-93A3-FC00-7576DF3948E5}]
c:\windows\system32:explorer.exe

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{B4F75571-4C73-7783-DA52-40731B332416}]
c:\windows\system32\martin.exe
.
Contenu du dossier 'Tâches planifiées'

2009-05-10 c:\windows\Tasks\Maintenance en 1 clic.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-12 14:04]
.
- - - - ORPHELINS SUPPRIMES - - - -

HKU-Default-RunOnce-tscuninstall - c:\windows\system32\tscupgrd.exe


.
------- Examen supplémentaire -------
.
uStart Page = hxxp://google.atcomet.com/b/
IE: &D&ownload &with BitComet - c:\program files\bitcomet\bitcomet.exe/AddLink.htm
IE: &D&ownload all video with BitComet - c:\program files\bitcomet\bitcomet.exe/AddVideo.htm
IE: &D&ownload all with BitComet - c:\program files\bitcomet\bitcomet.exe/AddAllLink.htm
LSP: c:\program files\Avira\AntiVir Desktop\avsda.dll
LSP: c:\program files\VMware\VMware Player\vsocklib.dll
FF - ProfilePath - c:\documents and settings\Lloyd\Application Data\Mozilla\Firefox\Profiles\jmzgulko.default\
FF - plugin: c:\program files\mozilla firefox\plugins\npFoxitReaderPlugin.dll

---- PARAMETRES FIREFOX ----
FF - user.js: yahoo.homepage.dontask - true
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-10 12:12
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet004\Services\GarenaPEngine]
"ImagePath"="\??\c:\docume~1\Lloyd\LOCALS~1\Temp\GFR4F.tmp"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_USERS\S-1-5-21-1078081533-1645522239-1801674531-1002\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\CLSID]
@Denied: (Full) (LocalSystem)

[HKEY_USERS\S-1-5-21-1078081533-1645522239-1801674531-1002\SOFTWARE\SecuROM\License information*]
"datasecu"=hex:23,49,89,d4,78,ab,09,71,b2,66,3d,e1,d8,44,d1,6f,c8,aa,b6,84,1e,
3c,d3,bc,fb,01,ec,6d,d6,96,ea,6b,b1,d1,8f,e5,c3,04,02,ab,41,6e,11,0e,c1,6c,\
"rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb
.
--------------------- DLLs chargées dans les processus actifs ---------------------

- - - - - - - > 'winlogon.exe'(968)
c:\program files\fichiers communs\logishrd\bluetooth\LBTWlgn.dll
c:\program files\fichiers communs\logishrd\bluetooth\LBTServ.dll
c:\program files\AlienGUIse\fastload.dll

- - - - - - - > 'lsass.exe'(1024)
c:\windows\system32\scecli.dll

- - - - - - - > 'explorer.exe'(532)
c:\windows\system32\SHDOCVW.dll
c:\program files\AlienGUIse\AlienwareDock\DockShellHookOEM.dll
c:\program files\Logitech\SetPoint\lgscroll.dll
c:\windows\system32\ntshrui.dll
c:\windows\system32\msi.dll
c:\windows\system32\NETSHELL.dll
c:\windows\system32\credui.dll
c:\windows\system32\eappprxy.dll
c:\windows\LSD\LClock\LC.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Fichiers communs\Logishrd\KHAL2\KHALMNPR.exe
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\windows\system32\nvsvc32.exe
c:\program files\Alcohol Soft\Alcohol 52\StarWind\StarWindServiceAE.exe
c:\windows\system32\vmnat.exe
c:\windows\system32\vmnetdhcp.exe
c:\program files\VMware\VMware Player\vmware-authd.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Heure de fin: 2009-05-10 12:14 - La machine a redémarré
ComboFix-quarantined-files.txt 2009-05-10 10:14

Avant-CF: 68 464 828 416 octets libres
Après-CF: 68 446 105 600 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

Current=4 Default=4 Failed=2 LastKnownGood=5 Sets=1,2,3,4,5
278

Hijack this :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:19:32, on 10/05/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Windows\LSD\LClock\lclock.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\AlienGUIse\AlienwareDock\ObjectDock.exe
C:\Program Files\Fichiers communs\Logishrd\KHAL2\KHALMNPR.EXE
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 52\StarWind\StarWindServiceAE.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\VMware\VMware Player\vmware-authd.exe
C:\Program Files\Avira\AntiVir Desktop\avmailc.exe
C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\explorer.exe
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.atcomet.com/b/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [WinSys2] C:\WINDOWS\system32\winsys2.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LClock] C:\Windows\LSD\LClock\lclock.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [WinLSD_SP3] %systemroot%\LSD\end.cmd (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [WinLSD_SP3] %systemroot%\LSD\end.cmd (User 'Default user')
O4 - Startup: Alienware Dock.lnk = C:\Program Files\AlienGUIse\AlienwareDock\ObjectDock.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\bitcomet\bitcomet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\bitcomet\bitcomet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\bitcomet\bitcomet.exe/AddAllLink.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.8.7.dll/206 (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware player\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware player\vsocklib.dll
O20 - AppInit_DLLs: C:\WINDOWS\system32\wbsys.dll
O23 - Service: Avira AntiVir MailGuard (AntiVirMailService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avmailc.exe
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Avira AntiVir WebGuard (AntiVirWebService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Fichiers communs\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 52\StarWind\StarWindServiceAE.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Program Files\VMware\VMware Player\vmware-ufad.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Player\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
A voir également:

9 réponses

Utilisateur anonyme
10 mai 2009 à 22:40
Concernant ceci:

ps : je ne suis pas vraiment convaincu du fait que de ne pas avoir 500euros a foutre dans un Os en bois interdise en meme temps de recevoir de l'aide concernant la sécurité de son ordinateur.


D'ACCORD....

****

Cependant pour une version pirate: niveau mises a jour ????
==> donc niveau sécu cela ne sera jamais au top!

****

Pour le reste....????!!!!???? Hummm !!!!!

Bye.....
3
Utilisateur anonyme
10 mai 2009 à 15:07
Salut vous deux:
O4 - HKUS\S-1-5-18\..\RunOnce: [WinLSD_SP3] %systemroot%\LSD\end.cmd (User 'SYSTEM') =
Version pirate....

Voir aussi:
http://www.zataz.com/news/15249/Internet-explorer-7-Xp-sp2-pirate.html

a+
2
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
10 mai 2009 à 12:35
bonjour, tu passes usbfix comme expliqué , Merci

##################### | XP _ Instal & recherche | ########################

# Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Télécharge et install UsbFix de C_XX & Chiquitine29

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau .

# Choisis l'option 1 ( Recherche )

# Laisse travailler l'outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra.

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )



##################### | XP _ Suppression | ########################



Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau

# choisis l'option 2 ( Suppression )

# Ton bureau disparaitra et le pc redémarrera .

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

# Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )


##################### | XP _ Désinstallation | ########################



# Double clic sur le raccourci UsbFix présent sur ton bureau

# Choisis l'option 5 ( Désinstaller ) ....

0
SupEr_Stach-Pi Messages postés 4 Date d'inscription dimanche 10 mai 2009 Statut Membre Dernière intervention 10 mai 2009
10 mai 2009 à 12:50
Merci de ta réponse.
Mon seul périphérique susceptible d'avoir été infecté a rendu l'ame la semaine derniere donc de ce coté la jsuis tranquille.
Concernant process.exe, penses-tu qu'il puisse etre a l'origine de la disparition de l'utlitaire de mise a jour de mon antivirus (Antivir). Le message suivant s'affiche lors de la demande de mise a jour : "Le programme à exécuter n'est pas valable ou a été détruit"
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
10 mai 2009 à 12:59
passes usbfix car combofix nous montre cela
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bdc1c37a-e0c8-11dd-b8ed-001e8c36f16e}] 
\Shell\AutoRun\command - E:\e2.cmd 
\Shell\open\Command - E:\e2.cmd 
et si tu ne passes pas combo l'infection sera toujours la

moi je passerais même le soit disant périphérique qui a rendu l'ame c'est ton jamais il est possible qu'il résusite !! lol !!

pour antivir réinstalles le possible qu'il est pris une claque avec l'infection et l'utilisation de combo
0
SupEr_Stach-Pi Messages postés 4 Date d'inscription dimanche 10 mai 2009 Statut Membre Dernière intervention 10 mai 2009
10 mai 2009 à 13:26
Ok jvais exécuter usbfix c'est t'on jamais comme tu dis ;)
Merci pour tes conseils, et en ce qui concerne "Attention !! la surmultiplication de logiciels de sécurité n­e
protège pas mieux voire peut engendrer des conflits et des plantages. " mais chacun reste maître de son PC "", je plussoie au plus haut point, mais il est vrai qu"etre" un antivirus n'est pas toujours évident!
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
10 mai 2009 à 22:29
SupEr_Stach-Pi tu en es ou ???
0
SupEr_Stach-Pi Messages postés 4 Date d'inscription dimanche 10 mai 2009 Statut Membre Dernière intervention 10 mai 2009
10 mai 2009 à 17:45
Bonsoir archet,
tu m'excuseras, j'ai du mal a saisir l'interet de ton commentaire... Pour info, Win LSD n'est pas une version pirate, c'est une version optimisée. Parce que des versions pirates de XP que l'on trouve en telechargement direct (http://melanthios-ana.com/zcvisitor/611717d2-36a1-11eb-bff1-0a6988a3d677/72092e88-2c53-401c-b988-51ef43ce1034?campaignid=47f83760-f118-11ea-9bc8-0ac2bbf4ada7 et qui demande une clé CD, ben c'est pas vraiment des versions pirates^^. De plus cela n'a rien a voir avec mon post, je n'ai pas créer de topic "bouh lé vercion oficiéle c pour lé peons" ni "seek CD key pour windose help plize" donc merci de pas venir me casser les c... hum non restons courtois :)
ps : je ne suis pas vraiment convaincu du fait que de ne pas avoir 500euros a foutre dans un Os en bois interdise en meme temps de recevoir de l'aide concernant la sécurité de son ordinateur.
-1
si tu achète un OS parce que t'ai pas capable de faire les mise-a-jour sans licence alors tu fais bien d'en acheté une... Ne crois pas que c'est difficile de pouvoir les faires ;)
-1