Infection virus persistant

bibic13 Messages postés 51 Statut Membre -  
sKe69 Messages postés 21955 Statut Contributeur sécurité -
Bonjour,
J'ai depuis quelques temps des virus particulierement genants vu qu'ils m'empechent d'utiliser la restauration du systeme a une date anterieure, ma page de demarrage refuse de s'afficher, chaque fois que je clique sur un lien sur google un nouvel onglet s'ouvre (dans le cas de firefox) et ouvre une page publicitaire, (nouvelle fenetre dans le cas de IE), si je laisse mon ordi quelques temps des pop-ups commencent a s'ouvrir.
Mais une des choses les plus enervantes est que lorsque je veux utiliser un antivirus (malwarebyte, spyware doctor) je ne peux pas car il empeche la mise a jour des antivirus ou bien le lancement de l'antivirus (dans le cas de malware) .
J'ai fait un scan hijackthis dont je vais poster le rapport.
Si quelqu'un aurait une solution ce serait sympa ce virus me pourrit le pc :(
A voir également:

83 réponses

sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
SURTOUT PAS !!!!

tu plantes le PC sur un redémarrage en boucle à coup sur !!!

cherche le mode sans échec avec les F ! .... ( avec echap défois ... )

0
bibic13 Messages postés 51 Statut Membre
 
jai tout essayé ... tous les F... rien ne marche ces foutus packard bell ne peuvent pas etre comme les autres?!!!
impossible d'acceder au mode sans echec...
0
bibic13 Messages postés 51 Statut Membre
 
mode sans echec trrouvé^^ et voila le rapport navilog ja passe a malware^^:
Fix Navipromo version 4.0.0 commencé le 24/06/2009 à 18:18:37,01

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!

Outil exécuté depuis C:\Program Files\navilog1

Mise à jour le 19.06.2009 à 20h00 par IL-MAFIOSO

Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 2
X86-based PC ( Uniprocessor Free : AMD Sempron(tm) 2600+ )
BIOS : Phoenix - AwardBIOS v6.00PG
USER : Admin ( Administrator )
BOOT : Fail-safe boot

Antivirus : Avira AntiVir PersonalEdition 8.0.1.15 (Not Activated)

A:\ (USB)
C:\ (Local Disk) - NTFS - Total:74 Go (Free:11 Go)
D:\ (CD or DVD)
E:\ (USB) - FAT - Total:475 Mo (Free:0 Go)
F:\ (CD or DVD)
G:\ (USB)

Recherche exécutée en mode sans échec

Nettoyage executé en mode sans échec

C:\Program Files\HotTVPlayer supprimé !
C:\WINDOWS\pack.epk supprimé !
C:\WINDOWS\system32\nvs2.inf supprimé !
C:\WINDOWS\system32\HotTVPlayer.dll supprimé !
C:\Documents and Settings\Admin\locals~1\applic~1\twhwszn.dat supprimé !
C:\Documents and Settings\Admin\locals~1\applic~1\twhwszn_nav.dat supprimé !
C:\Documents and Settings\Admin\locals~1\applic~1\twhwszn_navps.dat supprimé !

Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Admin\locals~1\Temp effectué !

*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok

Certificat Egroup supprimé !
Certificat Electronic-Group supprimé !
Certificat OOO-Favorit supprimé !

C:\WINDOWS\system32\uxwwayxx.ini2 trouvé ! Infection Vundo possible non traitée par cet outil !

*** Scan terminé le 24/06/2009 à 18:22:00,92 ***
0
bibic13 Messages postés 51 Statut Membre
 
malware refuse toujours de se lancer... :( impossible de faire la mise a jour ... coriaces ces virus
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bibic13 Messages postés 51 Statut Membre
 
Je reviendrai demain pour la suite une bonne partie des virus est eliminé sa commence bien. a demain merci encore pour l'aide.
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
impac pour navilog ! ... ^^ alors c'était quoi comme F pour le mode sans échec ? ...

pour Malwarebytes , je crois savoir quel merde il y a en plus qui l'empèche de se lancer ...

fais ceci pour voir de quelle variante il s'agit :

Télécharge gmer sur le bureau depuis ce lien :
https://www.cjoint.com/?gysPCVGavO ( comme cela il est déjà renommé pour contrer l'infection ).

* Double-clique sur gmer.exe sur le bureau. Si ton antivirus réagit, ne t'inquiète pas et ignore l'alerte.
* Clique sur l'onglet "rootkit", puis clique sur scan.
* A la fin du scan, clique sur le bouton copy.
* Dans démarrer>programmes>accessoires : ouvre le bloc-note et clique sur CTRL+V afin de copier le rapport dans ce même bloc-note.
* poste le rapport stp ...

0
bibic13 Messages postés 51 Statut Membre
 
dsl pr le temps de reponse un peu occupé today, donc pr le sans echec cetait une combinaison : F8 selectionner le disque dur principal, et retapoter F8 ... sont pas tres simples chez packard bell... sinon voila le rapport apparemment jai un rootkit:

GMER 1.0.15.14972 - http://www.gmer.net
Rootkit scan 2009-06-26 00:15:17
Windows 5.1.2600 Service Pack 2

---- System - GMER 1.0.15 ----

SSDT spsx.sys ZwCreateKey [0xF77110E0]
SSDT spsx.sys ZwEnumerateKey [0xF772ECA2]
SSDT spsx.sys ZwEnumerateValueKey [0xF772F030]
SSDT spsx.sys ZwOpenKey [0xF77110C0]
SSDT spsx.sys ZwQueryKey [0xF772F108]
SSDT spsx.sys ZwQueryValueKey [0xF772EF88]
SSDT spsx.sys ZwSetValueKey [0xF772F19A]

INT 0x62 ? 867DABF8
INT 0x73 ? 8656ABF8
INT 0x73 ? 8656ABF8
INT 0x73 ? 8656ABF8
INT 0x73 ? 8656ABF8
INT 0x73 ? 8656ABF8
INT 0x82 ? 867DABF8

Code 8630BF38 ZwFlushInstructionCache
Code 8630A636 IofCallDriver
Code 8630A49E IofCompleteRequest

---- Kernel code sections - GMER 1.0.15 ----

.text ntoskrnl.exe!IofCallDriver 804E37C5 5 Bytes JMP 8630A63B
.text ntoskrnl.exe!IofCompleteRequest 804E3BF6 5 Bytes JMP 8630A4A3
PAGE ntoskrnl.exe!ZwFlushInstructionCache 80576A6A 5 Bytes JMP 8630BF3C
? spsx.sys Le fichier spécifié est introuvable. !
.text USBPORT.SYS!DllUnload F648062C 5 Bytes JMP 8656A1D8

---- User code sections - GMER 1.0.15 ----

.text C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe[1496] kernel32.dll!SetUnhandledExceptionFilter 7C8447ED 5 Bytes [33, C0, C2, 04, 00] {XOR EAX, EAX; RET 0x4}

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT \WINDOWS\System32\Drivers\SCSIPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 867DC2D8
IAT pci.sys[ntoskrnl.exe!IoDetachDevice] [F77376D0] spsx.sys
IAT pci.sys[ntoskrnl.exe!IoAttachDeviceToDeviceStack] [F773B708] spsx.sys
IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F7712046] spsx.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F7712142] spsx.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F77120C4] spsx.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F77127CE] spsx.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F77126A4] spsx.sys
IAT \SystemRoot\System32\DRIVERS\USBPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 8656A2D8
IAT \SystemRoot\System32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F771DD7A] spsx.sys

---- User IAT/EAT - GMER 1.0.15 ----

IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\ole32.dll [USER32.dll!CreateWindowExA] [004161AF] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\ole32.dll [USER32.dll!CreateWindowExW] [00416225] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\ole32.dll [USER32.dll!ShowWindow] [0041629B] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\WININET.dll [USER32.dll!CreateWindowExW] [00416225] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\WININET.dll [USER32.dll!SetWindowPos] [00416345] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!CreateWindowExA] [004161AF] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!CreateWindowExW] [00416225] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!SetWindowPos] [00416345] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!ShowWindow] [0041629B] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\shell32.dll [USER32.dll!CreateWindowExW] [00416225] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\shell32.dll [USER32.dll!ShowWindow] [0041629B] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\shell32.dll [USER32.dll!SetWindowPos] [00416345] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\USERENV.dll [USER32.dll!SetWindowPos] [00416345] C:\WINDOWS\msf.exe
IAT C:\WINDOWS\msf.exe[1196] @ C:\WINDOWS\system32\USERENV.dll [USER32.dll!ShowWindow] [0041629B] C:\WINDOWS\msf.exe

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 867D91F8
Device \FileSystem\Fastfat \FatCdrom 85ED0500
Device \Driver\usbuhci \Device\USBPDO-0 865441F8
Device \Driver\usbuhci \Device\USBPDO-1 865441F8
Device \Driver\usbuhci \Device\USBPDO-2 865441F8
Device \Driver\usbehci \Device\USBPDO-3 865281F8
Device \Driver\Ftdisk \Device\HarddiskVolume1 8676E1F8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 867DA1F8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort0 867DA1F8
Device \Driver\atapi \Device\Ide\IdePort0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort1 867DA1F8
Device \Driver\atapi \Device\Ide\IdePort1 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e 867DA1F8
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\NetBT \Device\NetBT_Tcpip_{1729BEB2-DDB6-4FA3-9698-D7A30F61E5CF} 85F7D1F8
Device \Driver\NetBT \Device\NetBt_Wins_Export 85F7D1F8
Device \Driver\NetBT \Device\NetbiosSmb 85F7D1F8
Device \Driver\PCI_PNP8926 \Device\0000004c spsx.sys
Device \Driver\sptd \Device\49893926 spsx.sys
Device \Driver\usbuhci \Device\USBFDO-0 865441F8
Device \Driver\usbuhci \Device\USBFDO-1 865441F8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 85F7F1F8
Device \Driver\usbuhci \Device\USBFDO-2 865441F8
Device \FileSystem\MRxSmb \Device\LanmanRedirector 85F7F1F8
Device \Driver\usbehci \Device\USBFDO-3 865281F8
Device \Driver\Ftdisk \Device\FtControl 8676E1F8
Device \Driver\aie4gw13 \Device\Scsi\aie4gw131 863E1500
Device \Driver\aie4gw13 \Device\Scsi\aie4gw131 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\aie4gw13 \Device\Scsi\aie4gw131Port2Path0Target0Lun0 863E1500
Device \Driver\aie4gw13 \Device\Scsi\aie4gw131Port2Path0Target0Lun0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\Fastfat \Fat 85ED0500
Device \FileSystem\Cdfs \Cdfs 8633A1F8

---- Services - GMER 1.0.15 ----

Service C:\WINDOWS\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys (*** hidden *** ) [SYSTEM] gxvxcserv.sys <-- ROOTKIT !!!

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys@start 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys@type 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys@imagepath \systemroot\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys@group file system
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys\modules
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys\modules@gxvxcserv \\?\globalroot\systemroot\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys
Reg HKLM\SYSTEM\CurrentControlSet\Services\gxvxcserv.sys\modules@gxvxcl \\?\globalroot\systemroot\system32\gxvxcurqxrlxmnjbflintjeinbmivagvdlifu.dll
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x63 0x1A 0x30 0x1D ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x8B 0x85 0x81 0x2F ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x63 0x43 0x1D 0xA3 ...
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys@start 1
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys@type 1
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys@imagepath \systemroot\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys@group file system
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys\modules
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys\modules@gxvxcserv \\?\globalroot\systemroot\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys
Reg HKLM\SYSTEM\ControlSet003\Services\gxvxcserv.sys\modules@gxvxcl \\?\globalroot\systemroot\system32\gxvxcurqxrlxmnjbflintjeinbmivagvdlifu.dll
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 C:\Program Files\Alcohol Soft\Alcohol 120\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x63 0x1A 0x30 0x1D ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x8B 0x85 0x81 0x2F ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x63 0x43 0x1D 0xA3 ...

---- Files - GMER 1.0.15 ----

File C:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\H2HTXCIC\st[5] 0 bytes
File C:\WINDOWS\system32\gxvxccounter 4 bytes
File C:\WINDOWS\system32\gxvxcurqxrlxmnjbflintjeinbmivagvdlifu.dll 26625 bytes executable
File C:\WINDOWS\system32\drivers\gxvxcitvscthxfhhmivmtnkbxxtivvqrnmxlp.sys 67968 bytes executable
File C:\WINDOWS\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys 67968 bytes executable <-- ROOTKIT !!!

---- EOF - GMER 1.0.15 ----
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
Salut,

c'est bien cela > infection Tibs variante gxvx...

On va faire ainsi :

Télécharge ComboFix (par sUBs) sur ton Bureau (et pas ailleurs !):
http://download.bleepingcomputer.com/sUBs/ComboFix.exe <--- clique droit sur ce lien et choisis "enregistrer la cible sous ... " : dans la fenêtre qui s'ouvre tape CFix et valide .

- le renommage au téléchargement est primordial pour contrer l'infection, sinon l'outil sera inutilisable -

--------------------------------- [ ! ATTENTION ! ] ------------------------------------------
!! Déconnecte toi,ferme tes applications en cours ( ainsi que ton navigateur ) et DESACTIVE TOUTES TES DEFENSES (anti-virus, guarde anti spy-ware, pare-feu) le temps de la manipe :
en effet , activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !!
--->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
Tuto ( aide ) ici : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Note : pour XP, bien installer la Console de Récupération de Windows comme il est indiqué dans le tuto ci-dessus ...
--------------------------------------------------------------------------------------------

Ensuite :
double-clique sur "CFix.exe" ( = combofix.exe ) pour lancer l'outil .

-- Pour XP > laisse toi guider pour faire l'installe de la console de récupération . reconnecte toi uniquement le temps de cette manipulation . une fois le console installée ,re-déconnecte toi avant de poursuivre --

Appuie sur la touche Y (Yes) pour démarrer le scan .

Notes importantes :
-> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
-> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisse le faire .
-> Si l'outil t'annonce ceci : "combofix a détecté la présence de rootkit et a besoin de faire redémarrer votre machine", tu acceptes ...
-> si un message d'erreur windows apparait à un moment : clique sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )

Le rapport sera crée ici: C:\Combofix.txt

Réactive bien tes défenses

Poste le rapport Combofix pour analyse ...

( ne fait rien d'autre avec le PC et attends bien la suite )

0
bibic13 Messages postés 51 Statut Membre
 
re^^ voila le rapport combofix :

ComboFix 09-06-25.03 - Admin 26/06/2009 10:03.1 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.33.1036.18.1023.787 [GMT 2:00]
Lancé depuis: c:\documents and settings\Admin\Bureau\CFix.exe
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\All Users\Application Data\Adsl Software Limited
c:\documents and settings\All Users\Application Data\Adsl Software Limited\MalWarrior 2008\LOG\20080509172553500.log
c:\documents and settings\All Users\Application Data\Adsl Software Limited\MalWarrior 2008\LOG\20080509180648750.log
c:\documents and settings\All Users\Application Data\Adsl Software Limited\MalWarrior 2008\Malwarrior.exe
c:\windows\msa.exe
c:\windows\patch.exe
c:\windows\system32\404Fix.exe
c:\windows\system32\7901.exe
c:\windows\system32\7928.exe
c:\windows\system32\Agent.OMZ.Fix.exe
c:\windows\system32\cjeuvama.ini
c:\windows\system32\drivers\gxvxcitvscthxfhhmivmtnkbxxtivvqrnmxlp.sys
c:\windows\system32\drivers\gxvxcpkoptkypdipmbnrsivbvsywwkfdbwlsy.sys
c:\windows\system32\drivers\ip_fw.sys
c:\windows\system32\dumphive.exe
c:\windows\system32\gxvxccounter
c:\windows\system32\gxvxcurqxrlxmnjbflintjeinbmivagvdlifu.dll
c:\windows\system32\hvphhwah.ini
c:\windows\system32\IEDFix.C.exe
c:\windows\system32\IEDFix.exe
c:\windows\system32\mcrh.tmp
c:\windows\system32\mgpifken.ini
c:\windows\system32\nbmqhocg.ini
c:\windows\system32\o4Patch.exe
c:\windows\system32\smufytkq.ini
c:\windows\system32\SrchSTS.exe
c:\windows\system32\tmp.reg
c:\windows\system32\uxwwayxx.ini
c:\windows\system32\uxwwayxx.ini2
c:\windows\system32\VACFix.exe
c:\windows\system32\VCCLSID.exe
c:\windows\system32\WS2Fix.exe
c:\windows\Tasks\{5B57CF47-0BFA-43c6-ACF9-3B3653DCADBA}.job
c:\windows\Tasks\{783AF354-B514-42d6-970E-3E8BF0A5279C}.job

.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_GXVXCSERV.SYS
-------\Legacy_IPFW
-------\Legacy_IP_FW
-------\Service_ip_fw
-------\Service_ipfw

((((((((((((((((((((((((((((( Fichiers créés du 2009-05-26 au 2009-06-26 ))))))))))))))))))))))))))))))))))))
.

2009-06-24 16:27 . 2009-06-17 09:27 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-06-24 16:27 . 2009-06-24 16:27 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2009-06-24 16:27 . 2009-06-24 16:27 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2009-06-24 16:27 . 2009-06-17 09:27 19096 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-06-24 15:27 . 2009-06-24 16:22 -------- d-----w- c:\program files\Navilog1
2009-06-24 15:08 . 2009-06-24 15:10 -------- d-----w- C:\ToolBar SD
2009-06-24 11:46 . 2009-06-24 12:08 -------- d-----w- C:\UsbFix
2009-06-24 11:32 . 2009-06-24 11:32 -------- d-----w- c:\program files\CCleaner
2009-06-23 20:38 . 2009-06-23 20:45 -------- d-----w- C:\WORT
2009-06-23 18:38 . 2009-06-23 18:38 -------- d-----w- C:\rsit
2009-06-20 20:53 . 2009-06-20 20:53 -------- d-----w- c:\program files\Fichiers communs\DivX Shared
2009-06-15 16:10 . 2009-06-15 16:09 117252 ----a-w- c:\windows\msf.exe
2009-06-12 15:38 . 2009-06-12 15:37 124420 ----a-w- c:\windows\mse.exe
2009-06-11 18:59 . 2008-01-21 16:12 41792 ----a-w- c:\windows\system32\drivers\avgntdd.sys
2009-06-11 18:59 . 2008-01-21 16:11 22336 ----a-w- c:\windows\system32\drivers\avgntmgr.sys
2009-06-11 18:59 . 2009-06-11 18:59 -------- d-----w- c:\program files\Avira
2009-06-11 18:59 . 2008-03-04 11:28 79424 ----a-w- c:\windows\system32\drivers\avipbb.sys
2009-06-11 07:06 . 2009-06-11 07:05 115716 ----a-w- c:\windows\msd.exe
2009-06-04 07:21 . 2009-06-04 07:21 116228 ----a-w- c:\windows\msc.exe

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-25 15:52 . 2008-06-25 14:19 16384 ----a-w- c:\windows\system32\host.dat
2009-06-24 15:11 . 2008-05-09 16:23 -------- d-----w- c:\program files\Trend Micro
2009-06-20 20:53 . 2007-09-01 21:58 -------- d-----w- c:\program files\DivX
2009-06-15 08:48 . 2008-05-16 19:55 -------- d-----w- c:\documents and settings\Admin\Application Data\Free Download Manager
2009-06-11 18:59 . 2008-05-10 08:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira
2009-05-23 20:47 . 2009-05-23 20:47 -------- d-----w- c:\program files\Veoh Networks
2009-05-23 19:56 . 2007-08-31 15:43 -------- d--h--w- c:\program files\InstallShield Installation Information
2009-05-16 20:17 . 2009-05-16 20:11 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP
2009-05-11 18:46 . 2007-08-30 17:57 47488 ----a-w- c:\documents and settings\Admin\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-05-11 10:45 . 2009-05-11 11:16 98308 ----a-w- c:\windows\msb.exe
2009-05-07 15:43 . 2002-08-30 12:00 347136 ----a-w- c:\windows\system32\localspl.dll
2009-05-02 23:23 . 2007-11-01 13:32 -------- d-----w- c:\documents and settings\Admin\Application Data\FileZilla
2009-04-29 12:20 . 2009-04-29 12:20 -------- d-----w- c:\program files\MSECache
2009-04-29 04:45 . 2002-08-30 12:00 827392 ----a-w- c:\windows\system32\wininet.dll
2009-04-29 04:45 . 2007-08-30 17:41 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-04-19 20:09 . 2002-08-30 12:00 1846784 ----a-w- c:\windows\system32\win32k.sys
2009-04-17 08:48 . 2009-04-16 11:01 96 ---ha-w- c:\windows\system32\HsInfo.dat
2009-04-16 20:25 . 2002-08-30 12:00 84818 ----a-w- c:\windows\system32\perfc00C.dat
2009-04-16 20:25 . 2002-08-30 12:00 510736 ----a-w- c:\windows\system32\perfh00C.dat
2009-04-15 15:17 . 2002-08-30 12:00 584192 ----a-w- c:\windows\system32\rpcrt4.dll
2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll
2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-19 15360]
"VeohPlugin"="c:\program files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe" [2009-05-19 3561720]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PPort11reminder"="c:\program files\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-02-01 255528]
"ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2007-01-26 65536]
"QuickTime Task"="c:\program files\QuickTime Alternative\qttask.exe" [2007-12-11 286720]
"BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2007-03-23 663552]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2004-12-14 221184]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"SoundMan"="SOUNDMAN.EXE" - c:\windows\SOUNDMAN.EXE [2004-02-26 65024]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-19 15360]

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Gamma Loader.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Gamma Loader.lnk
backup=c:\windows\pss\Adobe Gamma Loader.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^MioSync.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\MioSync.lnk
backup=c:\windows\pss\MioSync.lnkCommon Startup

[HKLM\~\startupfolder\C:^DOCUME~1^ALLUSE~1^Menu Démarrer^Programmes^Démarrage^Adobe Reader Synchronizer.lnk]
path=c:\docume~1\ALLUSE~1\Menu Démarrer\Programmes\Démarrage\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^DOCUME~1^ALLUSE~1^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Reader.lnk]
path=c:\docume~1\ALLUSE~1\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Reader.lnk
backup=c:\windows\pss\Lancement rapide d'Adobe Reader.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"WMPNetworkSvc"=3 (0x3)
"usnjsvc"=3 (0x3)
"idsvc"=3 (0x3)
"iPod Service"=3 (0x3)
"Apple Mobile Device"=2 (0x2)
"ose"=3 (0x3)
"NVSvc"=2 (0x2)
"IDriverT"=3 (0x3)
"ipfw"=2 (0x2)
"AntiVirService"=2 (0x2)
"AntiVirScheduler"=2 (0x2)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\VideoLAN\\VLC\\vlc.exe"=
"c:\\Program Files\\LimeWire\\LimeWire.exe"=
"c:\\Program Files\\Warcraft III\\Frozen Throne.exe"=
"c:\\Program Files\\Warcraft III\\Warcraft III.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"6112:TCP"= 6112:TCP:war3
"6112:UDP"= 6112:UDP:war3
"6881:TCP"= 6881:TCP:Blizzard Downloader
"6999:TCP"= 6999:TCP:Blizzard Downloader
"3724:TCP"= 3724:TCP:Blizzard Downloader
"6882:TCP"= 6882:TCP:Blizzard Downloader
"6883:TCP"= 6883:TCP:Blizzard Downloader
"6884:TCP"= 6884:TCP:Blizzard Downloader
"6885:TCP"= 6885:TCP:Blizzard Downloader
"6886:TCP"= 6886:TCP:Blizzard Downloader
"6887:TCP"= 6887:TCP:Blizzard Downloader
"6888:TCP"= 6888:TCP:Blizzard Downloader
"6889:TCP"= 6889:TCP:Blizzard Downloader
"6990:TCP"= 6990:TCP:Blizzard Downloader
"6991:TCP"= 6991:TCP:Blizzard Downloader
"6992:TCP"= 6992:TCP:Blizzard Downloader
"6993:TCP"= 6993:TCP:Blizzard Downloader
"6994:TCP"= 6994:TCP:Blizzard Downloader
"6995:TCP"= 6995:TCP:Blizzard Downloader
"6996:TCP"= 6996:TCP:Blizzard Downloader
"6997:TCP"= 6997:TCP:Blizzard Downloader
"6998:TCP"= 6998:TCP:Blizzard Downloader

S3 ADM8511;Belkin USB Ethernet Adapter;c:\windows\system32\drivers\NET8511.SYS [30/08/2007 19:14 24424]
.
- - - - ORPHELINS SUPPRIMES - - - -

BHO-{18288350-D2BE-446F-87A4-195DE93E7280} - (no file)
Notify-tuvtqrPG - tuvtqrPG.dll

.
------- Examen supplémentaire -------
.
mWindow Title =
IE: Tout télécharger avec Free Download Manager - file://c:\program files\Free Download Manager\dlall.htm
IE: Télécharger avec Free Download Manager - file://c:\program files\Free Download Manager\dllink.htm
IE: Télécharger la sélection avec Free Download Manager - file://c:\program files\Free Download Manager\dlselected.htm
IE: Télécharger la vidéo avec Free Download Manager - file://c:\program files\Free Download Manager\dlfvideo.htm
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {8731163E-77B9-4F91-9122-F112521C28AF} - hxxp://62.201.137.56/mmawap/jsp/composer/player/mmsPlayer.cab
FF - ProfilePath - c:\documents and settings\Admin\Application Data\Mozilla\Firefox\Profiles\w3xdfa8u.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FF - prefs.js: browser.search.selectedEngine - Google
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\NPVeohTVPlugin.dll
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\npWebPlayerVideoPluginATL.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-06-26 10:10
Windows 5.1.2600 Service Pack 2 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•9~*]
"C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------

- - - - - - - > 'explorer.exe'(448)
c:\progra~1\WINDOW~2\wmpband.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\system32\wscntfy.exe
c:\program files\Brother\ControlCenter3\BrccMCtl.exe
c:\program files\Brother\Brmfcmon\BrMfcMon.exe
.
**************************************************************************
.
Heure de fin: 2009-06-26 10:15 - La machine a redémarré
ComboFix-quarantined-files.txt 2009-06-26 08:15

Avant-CF: 16 519 794 688 octets libres
Après-CF: 16 449 638 400 octets libres

WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /fastdetect /NoExecute=OptIn

241 --- E O F --- 2009-06-24 20:55
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
Impec ...

la suite :

1-Créer un doc texte sur ton bureau :
pointe ta souris sur ton bureau , clique droit : va dans "nouveau" et choisis "document texte" .

Ensuite copie/colle le texte ci-dessous ( et rien d'autre!) dans le fichier texte que tu viens de créer :

File::
c:\windows\msb.exe
c:\windows\msd.exe
c:\windows\msc.exe
c:\windows\msf.exe
c:\windows\mse.exe


Puis va dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
CFScript puis valide ...

2-Nettoyage :

!! Déconnecte toi, ferme toutes tes applications et désactive TOUTES TES DEFENSES ( tu les réactiveras après ) !!

--->Sur ton bureau, fais glisser avec ta souris le fichier CFScript sur l'icône de ComboFix.exe .

(Regarde ici : http://img.photobucket.com/albums/v666/sUBs/CFScript.gif )

Cette manipulation va relancer combofix .
--> Une fenêtre bleue va apparaître: au message qui apparaît "Type 1 to continue, or 2 to abort" : tape 1 puis valide.

Puis patiente le temps du scan.( Le Bureau va disparaître à plusieurs reprises : c'est normal!)

!! Ne touches à rien tant que le scan n'est pas terminé !!

Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : poste le accompagné d' un nouveau rapport RSIT pour analyse et attends la suite ...

( Attention : cette manipe a été fait pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )

0
bibic13 Messages postés 51 Statut Membre
 
Ouah je sais pas ce qui s'est passé mais combofix a eu besoin d'envoyer des fichiers pour analyse supplementaire des malwares...
Sinon voila le rapport combofix:

ComboFix 09-06-25.03 - Admin 26/06/2009 10:41.2 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.33.1036.18.1023.684 [GMT 2:00]
Lancé depuis: c:\documents and settings\Admin\Bureau\CFix.exe
Commutateurs utilisés :: c:\documents and settings\Admin\Bureau\CFScript.txt
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7}

FILE ::
"c:\windows\msb.exe"
"c:\windows\msc.exe"
"c:\windows\msd.exe"
"c:\windows\mse.exe"
"c:\windows\msf.exe"
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\msb.exe
c:\windows\msc.exe
c:\windows\msd.exe
c:\windows\mse.exe
c:\windows\msf.exe

.
((((((((((((((((((((((((((((( Fichiers créés du 2009-05-26 au 2009-06-26 ))))))))))))))))))))))))))))))))))))
.

2009-06-24 16:27 . 2009-06-17 09:27 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-06-24 16:27 . 2009-06-24 16:27 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2009-06-24 16:27 . 2009-06-24 16:27 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2009-06-24 16:27 . 2009-06-17 09:27 19096 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-06-24 15:27 . 2009-06-24 16:22 -------- d-----w- c:\program files\Navilog1
2009-06-24 15:08 . 2009-06-24 15:10 -------- d-----w- C:\ToolBar SD
2009-06-24 11:46 . 2009-06-24 12:08 -------- d-----w- C:\UsbFix
2009-06-24 11:32 . 2009-06-24 11:32 -------- d-----w- c:\program files\CCleaner
2009-06-23 20:38 . 2009-06-23 20:45 -------- d-----w- C:\WORT
2009-06-23 18:38 . 2009-06-23 18:38 -------- d-----w- C:\rsit
2009-06-20 20:53 . 2009-06-20 20:53 -------- d-----w- c:\program files\Fichiers communs\DivX Shared
2009-06-11 18:59 . 2008-01-21 16:12 41792 ----a-w- c:\windows\system32\drivers\avgntdd.sys
2009-06-11 18:59 . 2008-01-21 16:11 22336 ----a-w- c:\windows\system32\drivers\avgntmgr.sys
2009-06-11 18:59 . 2009-06-11 18:59 -------- d-----w- c:\program files\Avira
2009-06-11 18:59 . 2008-03-04 11:28 79424 ----a-w- c:\windows\system32\drivers\avipbb.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-25 15:52 . 2008-06-25 14:19 16384 ----a-w- c:\windows\system32\host.dat
2009-06-24 15:11 . 2008-05-09 16:23 -------- d-----w- c:\program files\Trend Micro
2009-06-20 20:53 . 2007-09-01 21:58 -------- d-----w- c:\program files\DivX
2009-06-15 08:48 . 2008-05-16 19:55 -------- d-----w- c:\documents and settings\Admin\Application Data\Free Download Manager
2009-06-11 18:59 . 2008-05-10 08:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Avira
2009-05-23 20:47 . 2009-05-23 20:47 -------- d-----w- c:\program files\Veoh Networks
2009-05-23 19:56 . 2007-08-31 15:43 -------- d--h--w- c:\program files\InstallShield Installation Information
2009-05-16 20:17 . 2009-05-16 20:11 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP
2009-05-11 18:46 . 2007-08-30 17:57 47488 ----a-w- c:\documents and settings\Admin\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-05-07 15:43 . 2002-08-30 12:00 347136 ----a-w- c:\windows\system32\localspl.dll
2009-05-02 23:23 . 2007-11-01 13:32 -------- d-----w- c:\documents and settings\Admin\Application Data\FileZilla
2009-04-29 12:20 . 2009-04-29 12:20 -------- d-----w- c:\program files\MSECache
2009-04-29 04:45 . 2002-08-30 12:00 827392 ----a-w- c:\windows\system32\wininet.dll
2009-04-29 04:45 . 2007-08-30 17:41 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-04-19 20:09 . 2002-08-30 12:00 1846784 ----a-w- c:\windows\system32\win32k.sys
2009-04-17 08:48 . 2009-04-16 11:01 96 ---ha-w- c:\windows\system32\HsInfo.dat
2009-04-16 20:25 . 2002-08-30 12:00 84818 ----a-w- c:\windows\system32\perfc00C.dat
2009-04-16 20:25 . 2002-08-30 12:00 510736 ----a-w- c:\windows\system32\perfh00C.dat
2009-04-15 15:17 . 2002-08-30 12:00 584192 ----a-w- c:\windows\system32\rpcrt4.dll
2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll
2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll
.

((((((((((((((((((((((((((((( SnapShot@2009-06-26_08.10.17 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-06-26 08:14 . 2008-10-16 13:09 51224 c:\windows\system32\dllcache\cache\wuauclt.exe
+ 2009-06-26 08:14 . 2004-08-19 14:09 82944 c:\windows\system32\dllcache\cache\ws2_32.dll
+ 2009-06-26 08:14 . 2004-08-19 14:10 25088 c:\windows\system32\dllcache\cache\userinit.exe
+ 2009-06-26 08:14 . 2004-08-19 14:10 14336 c:\windows\system32\dllcache\cache\svchost.exe
+ 2009-06-26 08:14 . 2005-06-10 23:53 57856 c:\windows\system32\dllcache\cache\spoolsv.exe
+ 2009-06-26 08:14 . 2004-08-19 14:09 17408 c:\windows\system32\dllcache\cache\powrprof.dll
+ 2009-06-26 08:14 . 2004-08-19 14:09 13312 c:\windows\system32\dllcache\cache\lsass.exe
+ 2009-06-26 08:14 . 2004-08-19 14:00 25216 c:\windows\system32\dllcache\cache\kbdclass.sys
+ 2009-06-26 08:14 . 2004-08-03 21:00 29056 c:\windows\system32\dllcache\cache\ip6fw.sys
+ 2009-06-26 08:14 . 2004-08-19 14:09 15360 c:\windows\system32\dllcache\cache\ctfmon.exe
+ 2009-06-26 08:14 . 2004-08-19 14:10 506368 c:\windows\system32\dllcache\cache\winlogon.exe
+ 2009-06-26 08:14 . 2009-04-29 04:45 827392 c:\windows\system32\dllcache\cache\wininet.dll
+ 2009-06-26 08:14 . 2007-03-08 15:37 578560 c:\windows\system32\dllcache\cache\user32.dll
+ 2009-06-26 08:14 . 2004-08-19 14:09 297984 c:\windows\system32\dllcache\cache\termsrv.dll
+ 2009-06-26 08:14 . 2008-06-20 10:45 360320 c:\windows\system32\dllcache\cache\tcpip.sys
+ 2009-06-26 08:14 . 2009-02-09 10:08 111104 c:\windows\system32\dllcache\cache\services.exe
+ 2009-06-26 08:14 . 2004-08-03 21:14 182912 c:\windows\system32\dllcache\cache\ndis.sys
+ 2009-06-26 08:14 . 2004-08-19 14:09 110080 c:\windows\system32\dllcache\cache\imm32.dll
+ 2009-06-26 08:14 . 2004-08-19 14:09 1548288 c:\windows\system32\dllcache\cache\sfcfiles.dll
+ 2009-06-26 08:14 . 2009-02-09 11:50 2182528 c:\windows\system32\dllcache\cache\ntoskrnl.exe
+ 2009-06-26 08:14 . 2009-02-09 11:50 2059776 c:\windows\system32\dllcache\cache\ntkrnlpa.exe
+ 2009-06-26 08:14 . 2009-03-21 14:20 1051136 c:\windows\system32\dllcache\cache\kernel32.dll
+ 2009-06-26 08:14 . 2007-06-13 13:22 1037312 c:\windows\system32\dllcache\cache\explorer.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-19 15360]
"VeohPlugin"="c:\program files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe" [2009-05-19 3561720]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PPort11reminder"="c:\program files\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-02-01 255528]
"ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2007-01-26 65536]
"QuickTime Task"="c:\program files\QuickTime Alternative\qttask.exe" [2007-12-11 286720]
"BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2007-03-23 663552]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2004-12-14 221184]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"SoundMan"="SOUNDMAN.EXE" - c:\windows\SOUNDMAN.EXE [2004-02-26 65024]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-19 15360]

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Gamma Loader.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Gamma Loader.lnk
backup=c:\windows\pss\Adobe Gamma Loader.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^MioSync.lnk]
path=c:\documents and settings\All Users\Menu Démarrer\Programmes\Démarrage\MioSync.lnk
backup=c:\windows\pss\MioSync.lnkCommon Startup

[HKLM\~\startupfolder\C:^DOCUME~1^ALLUSE~1^Menu Démarrer^Programmes^Démarrage^Adobe Reader Synchronizer.lnk]
path=c:\docume~1\ALLUSE~1\Menu Démarrer\Programmes\Démarrage\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^DOCUME~1^ALLUSE~1^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Reader.lnk]
path=c:\docume~1\ALLUSE~1\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Reader.lnk
backup=c:\windows\pss\Lancement rapide d'Adobe Reader.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"WMPNetworkSvc"=3 (0x3)
"usnjsvc"=3 (0x3)
"idsvc"=3 (0x3)
"iPod Service"=3 (0x3)
"Apple Mobile Device"=2 (0x2)
"ose"=3 (0x3)
"NVSvc"=2 (0x2)
"IDriverT"=3 (0x3)
"ipfw"=2 (0x2)
"AntiVirService"=2 (0x2)
"AntiVirScheduler"=2 (0x2)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\VideoLAN\\VLC\\vlc.exe"=
"c:\\Program Files\\LimeWire\\LimeWire.exe"=
"c:\\Program Files\\Warcraft III\\Frozen Throne.exe"=
"c:\\Program Files\\Warcraft III\\Warcraft III.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"6112:TCP"= 6112:TCP:war3
"6112:UDP"= 6112:UDP:war3
"6881:TCP"= 6881:TCP:Blizzard Downloader
"6999:TCP"= 6999:TCP:Blizzard Downloader
"3724:TCP"= 3724:TCP:Blizzard Downloader
"6882:TCP"= 6882:TCP:Blizzard Downloader
"6883:TCP"= 6883:TCP:Blizzard Downloader
"6884:TCP"= 6884:TCP:Blizzard Downloader
"6885:TCP"= 6885:TCP:Blizzard Downloader
"6886:TCP"= 6886:TCP:Blizzard Downloader
"6887:TCP"= 6887:TCP:Blizzard Downloader
"6888:TCP"= 6888:TCP:Blizzard Downloader
"6889:TCP"= 6889:TCP:Blizzard Downloader
"6990:TCP"= 6990:TCP:Blizzard Downloader
"6991:TCP"= 6991:TCP:Blizzard Downloader
"6992:TCP"= 6992:TCP:Blizzard Downloader
"6993:TCP"= 6993:TCP:Blizzard Downloader
"6994:TCP"= 6994:TCP:Blizzard Downloader
"6995:TCP"= 6995:TCP:Blizzard Downloader
"6996:TCP"= 6996:TCP:Blizzard Downloader
"6997:TCP"= 6997:TCP:Blizzard Downloader
"6998:TCP"= 6998:TCP:Blizzard Downloader

S3 ADM8511;Belkin USB Ethernet Adapter;c:\windows\system32\drivers\NET8511.SYS [30/08/2007 19:14 24424]
.
- - - - ORPHELINS SUPPRIMES - - - -

BHO-{18288350-D2BE-446F-87A4-195DE93E7280} - (no file)

.
------- Examen supplémentaire -------
.
mWindow Title =
IE: Tout télécharger avec Free Download Manager - file://c:\program files\Free Download Manager\dlall.htm
IE: Télécharger avec Free Download Manager - file://c:\program files\Free Download Manager\dllink.htm
IE: Télécharger la sélection avec Free Download Manager - file://c:\program files\Free Download Manager\dlselected.htm
IE: Télécharger la vidéo avec Free Download Manager - file://c:\program files\Free Download Manager\dlfvideo.htm
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {8731163E-77B9-4F91-9122-F112521C28AF} - hxxp://62.201.137.56/mmawap/jsp/composer/player/mmsPlayer.cab
FF - ProfilePath - c:\documents and settings\Admin\Application Data\Mozilla\Firefox\Profiles\w3xdfa8u.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FF - prefs.js: browser.search.selectedEngine - Google
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\NPVeohTVPlugin.dll
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\npWebPlayerVideoPluginATL.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-06-26 10:44
Windows 5.1.2600 Service Pack 2 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•9~*]
"C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
Heure de fin: 2009-06-26 10:46
ComboFix-quarantined-files.txt 2009-06-26 08:46
ComboFix2.txt 2009-06-26 08:15

Avant-CF: 16 457 478 144 octets libres
Après-CF: 16 444 051 456 octets libres

210 --- E O F --- 2009-06-24 20:55
0
bibic13 Messages postés 51 Statut Membre
 
et voila le rapport rsit:

Logfile of random's system information tool 1.06 (written by random/random)
Run by Admin at 2009-06-26 10:52:08
Microsoft Windows XP Édition familiale Service Pack 2
System drive C: has 16 GB (21%) free of 76 GB
Total RAM: 1023 MB (65% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:52:23, on 26/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe
C:\Program Files\Brother\ControlCenter3\brccMCtl.exe
C:\Program Files\Brother\Brmfcmon\BrMfcmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\Admin\Bureau\RSIT.exe
C:\Program Files\trend micro\Admin.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {18288350-D2BE-446F-87A4-195DE93E7280} - (no file)
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Program Files\Free Download Manager\iefdm2.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Program Files\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O3 - Toolbar: Veoh Video Compass - {52836EB0-631A-47B1-94A6-61F9D9112DAE} - C:\Program Files\Veoh Networks\Veoh Video Compass\SearchRecsPlugin.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PPort11reminder] "C:\Program Files\ScanSoft\PaperPort\Ereg\Ereg.exe" -r "C:\Documents and Settings\All Users\Application Data\ScanSoft\PaperPort\11\Config\Ereg\Ereg.ini
O4 - HKLM\..\Run: [ControlCenter3] C:\Program Files\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime Alternative\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BrMfcWnd] C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [VeohPlugin] "C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Tout télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlall.htm
O8 - Extra context menu item: Télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dllink.htm
O8 - Extra context menu item: Télécharger la sélection avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Télécharger la vidéo avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlfvideo.htm
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {8731163E-77B9-4F91-9122-F112521C28AF} (MMSPlayerX Class) - http://62.201.137.56/mmawap/jsp/composer/player/mmsPlayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O23 - Service: MpService - Canon Inc - C:\Program Files\Canon\MultiPASS4\MPSERVIC.EXE
O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
nickel ...

on a bien avancé là ! .... ^^

fais ceci maintenant ( cela devrai fonctionner ) :

1- refais un coup de CCleaner ( registre compris )

==================

2- Utilise Malwarebytes :

> mets le à jour .

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebyte's .

Fais un examen dit "RAPIDE" .

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date),
accompagné d'un nouveau rapport RSIT pour analyse ...

0
bibic13 Messages postés 51 Statut Membre
 
Malwarebyte marche !!!^^ c'est cool sinon jai cru qu'il avait tout effacé mais en fait tous les elements infectés sont mis en quarantaine... je les supprime?
voila le rapport mbam:

Malwarebytes' Anti-Malware 1.38
Version de la base de données: 2337
Windows 5.1.2600 Service Pack 2

26/06/2009 11:28:25
mbam-log-2009-06-26 (11-28-25).txt

Type de recherche: Examen rapide
Eléments examinés: 84761
Temps écoulé: 4 minute(s), 5 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 6
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c5428486-50a0-4a02-9d20-520b59a9f9b3} (Adware.Shopping.Report) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6fd31ed6-7c94-4bbc-8e95-f927f4d3a949} (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\LogicFunctions (Rogue.Multiple) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\{NSINAME} (Trojan.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
C:\Program Files\LogicFunctions (Rogue.Multiple) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
c:\downloads\spankwirespankwire.exe (Adware.Navipromo) -> Quarantined and deleted successfully.
c:\program files\logicfunctions\LogicFunctions.dll (Rogue.Multiple) -> Quarantined and deleted successfully.
c:\program files\logicfunctions\uninstall.dat (Rogue.Multiple) -> Quarantined and deleted successfully.
c:\program files\logicfunctions\Uninstall.exe (Rogue.Multiple) -> Quarantined and deleted successfully.
c:\WINDOWS\system32\clkcnt.txt (Trojan.Vundo) -> Quarantined and deleted successfully.
0
bibic13 Messages postés 51 Statut Membre
 
et le rapport rsit:

Logfile of random's system information tool 1.06 (written by random/random)
Run by Admin at 2009-06-26 11:35:07
Microsoft Windows XP Édition familiale Service Pack 2
System drive C: has 16 GB (21%) free of 76 GB
Total RAM: 1023 MB (64% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:35:09, on 26/06/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Canon\MultiPASS4\MPSERVIC.EXE
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Brother\ControlCenter3\brccMCtl.exe
C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe
C:\Program Files\Brother\Brmfcmon\BrMfcmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Admin\Bureau\RSIT.exe
C:\Program Files\trend micro\Admin.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {18288350-D2BE-446F-87A4-195DE93E7280} - (no file)
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Program Files\Free Download Manager\iefdm2.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Program Files\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O3 - Toolbar: Veoh Video Compass - {52836EB0-631A-47B1-94A6-61F9D9112DAE} - C:\Program Files\Veoh Networks\Veoh Video Compass\SearchRecsPlugin.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PPort11reminder] "C:\Program Files\ScanSoft\PaperPort\Ereg\Ereg.exe" -r "C:\Documents and Settings\All Users\Application Data\ScanSoft\PaperPort\11\Config\Ereg\Ereg.ini
O4 - HKLM\..\Run: [ControlCenter3] C:\Program Files\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime Alternative\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BrMfcWnd] C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [VeohPlugin] "C:\Program Files\Veoh Networks\VeohWebPlayer\veohwebplayer.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Tout télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlall.htm
O8 - Extra context menu item: Télécharger avec Free Download Manager - file://C:\Program Files\Free Download Manager\dllink.htm
O8 - Extra context menu item: Télécharger la sélection avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Télécharger la vidéo avec Free Download Manager - file://C:\Program Files\Free Download Manager\dlfvideo.htm
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {8731163E-77B9-4F91-9122-F112521C28AF} (MMSPlayerX Class) - http://62.201.137.56/mmawap/jsp/composer/player/mmsPlayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O23 - Service: MpService - Canon Inc - C:\Program Files\Canon\MultiPASS4\MPSERVIC.EXE
O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
bien ...

comment va le PC maintenant .... du mieux ?

Puis fais ceci :

1- supprime tout ce qui se trouve dans la quarantaine de Malwarebytes .

sauf ceci si possible > c:\downloads\spankwirespankwire.exe , laisse en quarantaine pour le momment ...

========================

2- Télécharge GenProc (de Jean-Chretien1 et Narco4) sur ton bureau (et pas ailleur !) :
http://www.genproc.com/GenProc.exe

!!Déconnecte toi et ferme tes applications en cours !!

* double-clique sur GenProc.exe pour lancer le scan et laisse faire ...

* A la question "faites vous aidez sur un forum..." > clique sur " oui " .

-> poste le contenu du rapport qui s'ouvre ...

Aide en images ici : http://www.alt-shift-return.org/Info/GenProc-HowTo.html

IMPORTANT : poste le rapport et ne fais rien d'autre pour l'instant ( souvant il faut ajouter des consignes à la manipe indiquée pour que cela fonctionne parfaitement ) .

0
bibic13 Messages postés 51 Statut Membre
 
oui c'est beaucoup mieux maintenant^^ on est enfin presqu'au bout lol...
voila le rapport:

Rapport GenProc 2.596 [1] - 26/06/2009 à 11:42:05
@ Windows XP Service Pack 2 - Mode normal
@ Internet Explorer (7.0.5730.11) [Navigateur par défaut]

~~ "C:\WINDOWS\sed.exe" a été renommé sed.exe_RenameGenProc ~~
~~ "C:\WINDOWS\grep.exe" a été renommé grep.exe_RenameGenProc ~~
~~ ECHEC DU TELECHARGEMENT DE MBR.EXE ~~
~~ ECHEC DU TELECHARGEMENT D'HIJACKTHIS ~~

GenProc n'a détecté aucune infection caractéristique et suggère de suivre la procédure suivante :

Poste un rapport Nod32 https://www.eset.com/ (il faut utiliser Internet Explorer)
- coche toutes les cases à chaque fois, et lorsque c'est terminé, colle le rapport :
- C:\Program Files\EsetOnlineScanner\log.txt

----------------------------------------------------------------------
Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
----------------------------------------------------------------------

~~ Fin à 11:42:33 ~~
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
bien ...

fait ce qui suit dans l'ordre ( si le dernier rapport est clean , on pourra finaliser ) :

( ne saute pas d'étape ! si tu rencontres un soucis lors de cette manipe , tu stoppes et tu m'en fais part )

1-Télécharge ToolsCleaner (de A.Rothstein) sur ton Bureau.
http://pc-system.fr/

Déconnecte toi et ferme bien toutes tes applications en cours .

Lances le .
*Clique sur Recherche et laisse le scan se terminer (cela peut être long).
*Clique sur Suppression pour finaliser.
*Clique sur "quitter" pour générer un rapport ( et pas sur la croix rouge !) :
--> Poste ce rapport : il se trouve à la racine de ton disque dur -> C:\TCleaner.txt .

Note : Ce petit soft va te nettoyer tout les trucs dont on c'est servi pour la désinfection .
Supprime tout les outils , dossiers ou rapports consernant la désinfection que Toolscleaner2 n'a pas supprimé .

( garde CCleaner et Malwarebytes : très utiles ! )

======================================

2- Refais un coup de CCleaner ( registre compris ) .

======================================

3- Retélécharge et réinstalle hijackthis ( car supprimé par Toolscleaner2 ) ,

Télécharge et installe le logiciel HijackThis :

ici http://www.commentcamarche.net/telecharger/telecharger 159 hijackthis
ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

-> Clique sur le setup pour lancer l'installe : laisse toi guider et ne modifie pas les paramètres d'installation .
A la fin de l'installe , le prg ce lance automatiquement : ferme le en cliquant sur la croix rouge .
Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
"C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

( ne fais pas de scan pour le moment )

======================================

4- Important :
Purge de la restauration système
*Désactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
---> Redémarre ton PC ...

*Réactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
--->Redémarre ton PC ...

( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).

======================================

5- Fais un scan en ligne avec Kaspersky :

Suis les indications de ce tuto > http://www.commentcamarche.net/faq/sujet 17751 scanner en ligne avec kaspersky

Sauvegarde bien le rapport en ".txt" et poste son contenu dans ta prochaine réponse ...

0
bibic13 Messages postés 51 Statut Membre
 
cette analyse a ete longue ... jai cru que sa ne s'arreterait jamais :( bref voila le rapport :

--------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER 7.0: rapport d'analyse
vendredi 26 juin 2009
Système d'exploitation : Microsoft Windows XP Home Edition Service Pack 2 (build 2600)
Version de Kaspersky Online Scanner : 7.0.26.13
Dernière mise à jour de la base : Friday, June 26, 2009 12:19:32
Enregistrements dans la base : 2390617
--------------------------------------------------------------------------------

Paramètres d'analyse:
analyser avec la base suivante: étendue
Analyser les archives: oui
Analyser les bases de messagerie: oui

Zone d'analyse - Poste de travail:
A:\
C:\
D:\
F:\

Statistiques d'analyse:
Objets analysés: 55390
Menaces trouvées: 2
Objets infectés trouvés: 2
Objets suspects trouvés: 0
Durée d'analyse: 01:50:48

Nom de fichier / Menace / Compteur de menaces
C:\Downloads\Software\ActiveXsetup.exe Infecté : Trojan-Dropper.Win32.NSIS.mt 1
C:\WINDOWS\system32\NaviHelper.dll Infecté : not-a-virus:AdWare.Win32.Navi 1

La zone sélectionnée a été analysée.
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
bien ...

Il me faut le rapport de Toolscleaner stp ! ... ^^

Et deux merdouille à nettoyer ...

fais ceci :

1- Télécharge OTM (de Old_Timer) sur ton Bureau.

http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

! Déconnecte toi et ferme toutes tes applications en cours !

Double clique sur "OTM.exe" pour ouvrir le prg .
Puis copie ce qui se trouve en citation ci-dessous,

:processes
explorer.exe

:Services

:Reg

:Files
C:\Downloads\Software\ActiveXsetup.exe 
C:\WINDOWS\system32\NaviHelper.dll 

:Commands
[emptytemp]
[start explorer]
[Reboot]


et colle le dans le cadre de gauche de OTM :
Paste Instructions for items to be moved.
(ne touche à rien d'autre !)

-> clique sur MoveIt! pour lancer la suppression.
-> laisse travailler l'outil ...

-> une fois finis , un petite fenêtre s'ouvre : clique sur " Yes " .

Ton PC va redémarrer de lui même pour finir la suppression ...

Lors du redémarrage , si on te demande d'autoriser l'exécution d' OTM , accepte ( pour que l'outil finisse son boulot ... ).

-->Poste le contenu du rapport qui se trouve dans le dossier "C:\_OTM\MovedFiles"
( " xxxx2009_xxxxxx.log " où les "x" correspondent au jour et à l'heure de l'utilisation ).

===================

2- utilise Hijackthis :

tuto pour utilisation :
Regarde ici, c'est parfaitement expliqué en images (merci balltrap34),
http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
( Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement )

> !! Déconnecte toi et ferme toutes tes applications en cours !!

Clique sur le raccourci du bureau pour lancer le prg :
fais un scan HijackThis en cliquant sur : "Do a system scan and save a logfile"

---> Poste le rapport généré pour analyse ...

0