Infection postalswf.exe (et autres)

Fermé
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014 - 21 août 2009 à 01:14
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014 - 5 sept. 2009 à 13:17
Bonjour,

je pense avoir été infecté par postalswf.exe (que j ai lancé deux fois de mon plein gré avant de me dire que je m'étais fait avoir comme un bleu).

Je suis parti en vacances depuis (ça m'est arrivé trois heures avant le départ) donc là je me lance dans le truc.

J'avais immédiatement coupé internet et fait tourner spybot, car je n'avais plus accès au gestionnaire de tâches, et en enlevant le truc que spybot a trouvé (j'ai oublié le nom désolé) ce problème a été résolu. Là en le redémarrant, il m'a proposé d'éxecuter temp2, ce que j'ai refusé; j'ai ensuite eu à le redémarrer (bizarrement je ne pouvais plus me connecter à internet alors que je captais parfaitement le wifi), et il m'a une nouvelle fois demandé de télécharger ce temp2, ce que j'ai une nouvelle fois refusé.
J'ai aussi refusé une mise à jour windows qui me paraissait suspecte car elle touchait à pas mal de fichier de sécurité (Ketc, donc SP2 et même SP1 - je crois)....

J ai commencé à suivre la méthode "que faire quand on est infecté?" mais le scan en ligne est assez long... Pendant qu'il tourne, je suis allé jeter un coup d'oeil sur l'étape 2,pour voir si un utilitaire spécialisé existait sur secuser.com pour mon postalswf.exe, mais j'ai pas trouvé....

Donc tout en laissant le scan en ligne tourner, je suis allé jeter un coup d oeil sur l'astuce en lien: "méthode préliminaire de désinfection" (de Kristopher).
Problème: impossible d exécuter Random's System Information Tool: car ce ne serait pas une application Win32 valide. j'ai donc teléchargé hijackthis (j'ai vu que c étati souvent ce qui était préconisé, et je vous mets le log plus bas.

Juste pour signaler que housecall65.trendmicro (le scanonline que j'ai lancé) m'a trouvé pour l'instant (après 1h30 sur les 2h30 prévues): worm_autorun.fsa et troj_dloader.hql ainsi que adware_casinooet


le log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:49:44, on 21/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
c:\program files\a-squared free\a2service.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\Program Files\Avast4\ashWebSv.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Media Player\WMPNSCFG.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Moi\Bureau\HiJackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.lequipe.fr/Football/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [LtMoh] C:\Program Files\ltmoh\Ltmoh.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [media] C:\WINDOWS\temp2.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://ushousecall02.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/download/scanner/wlscbase969.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://www.mypix.com/importer/ImageUploader4.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - c:\program files\a-squared free\a2service.exe
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPodService - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

26 réponses

Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 01:32
Bonjour,

--> Télécharge OTL (de OldTimer) sur ton Bureau.
--> Double-clique sur OTL pour le lancer.
(Sous Vista, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
--> Une fenêtre apparaît. Dans la section Output en haut de cette fenêtre, coche Minimal Output.
--> Coche également les cases à côté de LOP Check et Purity Check.
--> Enfin, clique sur le bouton Run Scan. Le scan ne prendra pas beaucoup de temps.
--> Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau).

Pour me transmettre les rapports :
--> Clique sur ce lien : http://www.cijoint.fr/
--> Clique sur Parcourir... et cherche le fichier du rapport que tu souhaites me transmettre.
--> Clique sur Ouvrir.
--> Clique sur Cliquez ici pour déposer le fichier.
--> Un lien de cette forme, hxxp://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt, est ajouté dans la page.
--> Copie ce lien dans ta réponse.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 02:33
Merci de répondre si vite!

Voilà, j'ai fait comme tu as dit.

le fichier "otl": http://www.cijoint.fr/cjlink.php?file=cj200908/cijK7vX9kD.txt
le fichier "extras": http://www.cijoint.fr/cjlink.php?file=cj200908/cijhUFKMPS.txt

avast! s 'est réveillé et a décelé que temp2.exe décelait un virus, je l'ai mis en quarantaine. Le scan en ligne n'a rien trouvé d'autre.

Merci et à plus tard!
0
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 02:35
Ok.

--> Télécharge UsbFix (de Chiquitine29 & C_XX) sur ton Bureau.

--> Lance l'installation avec les paramètres par défaut.

--> Branche tes sources de données externes à ton PC (clé USB, disque dur externe, carte SD, etc...) sans les ouvrir.

--> Double-clique sur le raccourci UsbFix sur ton Bureau.
(Sous Vista, il faut cliquer droit sur le raccourci UsbFix et choisir Exécuter en tant qu'administrateur)

--> Choisis l'option 1 (Recherche).

--> Laisse travailler l'outil.

--> Poste le rapport UsbFix.txt.

Note : le rapport UsbFix.txt est sauvegardé à la racine du disque (C:\UsbFix.txt).

"Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 12:40
Et voilà, j'enlève mes ports usb désormais?


"usbfix":


############################## | UsbFix V6.020 |

User : Moi (Administrateurs) # AURÉLIEN
Update on 20/08/09 by Chiquitine29
Start at: 12:32:51 | 21/08/2009
Website : http://pagesperso-orange.fr/NosTools/index.html

Intel(R) Pentium(R) M processor 1.50GHz
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 7.0.5730.11
Windows Firewall Status : Disabled
AV : avast! antivirus 4.8.1335 [VPS 090820-0] 4.8.1335 [ Enabled | Updated ]
FW : ZoneAlarm Firewall[ Enabled ]8.0.298.000

C:\ -> Disque fixe local # 37,25 Go (3,73 Go free) # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM
F:\ -> Disque amovible # 998,47 Mo (176,53 Mo free) # FAT
Z:\ -> Disque fixe local # 465,76 Go (158,1 Go free) [Aurélien] # NTFS

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\a-squared free\a2service.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\Program Files\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Media Player\WMPNSCFG.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Windows Media Player\WMPNetwk.exe
C:\WINDOWS\SoftwareDistribution\Download\Install\dotnetfx35_x86.exe
c:\8cb866ac69230e8cf689eb6378\dotnetfx35setup.exe
c:\1dab68262fa37b2d243b4099df15\setup.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
C:\WINDOWS\System32\msiexec.exe
c:\WINDOWS\System32\MsiExec.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | Fichiers # Dossiers infectieux |

Présent ! C:\autorun.inf
Présent ! C:\install1.log
Présent ! C:\VB6FR.DLL

################## | Suspect ! ... | https://www.virustotal.com/gui/ |


################## | Registre # Clés Run infectieuses |


################## | Registre # Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\{2656ebd1-95b2-11db-b741-000cf12e6510}
Shell\AutoRun\command =E:\LaunchU3.exe -a

HKCU\..\..\Explorer\MountPoints2\{73e48800-9e60-11db-b755-000cf12e6510}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL AdobeR.exe e

HKCU\..\..\Explorer\MountPoints2\{aed658ce-ab20-11dc-b954-000cf12e6510}
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL antihost.exe

HKCU\..\..\Explorer\MountPoints2\{c569e4d0-b90a-11da-b526-000cf12e6510}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL AdobeR.exe e

################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # UsbFix V6.020 ! |
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 14:47
--> Branche tes sources de données externes à ton PC (clé USB, disque dur externe, carte SD, etc...) sans les ouvrir.

--> Double-clique sur le raccourci UsbFix présent sur ton Bureau.

--> Choisis l'option 2 (Suppression).

--> Ton Bureau disparaîtra et le PC redémarrera.

--> Au redémarrage, UsbFix scannera ton PC, laisse travailler l'outil.

--> Ensuite, poste le rapport UsbFix.txt qui apparaîtra avec le Bureau.

Note : le rapport UsbFix.txt est sauvegardé à la racine du disque (C:\UsbFix.txt).
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 15:20
Bon je suis en train de faire cette étape (j'écris via un autre ordi), sauf que la mise à jour windows s est faite sans que je lui ai rien demandé. Est ce qu'il faudrait que je refasse les étapes 1 et 2 de usbfix et que je te poste les deux rapports?
0
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 15:28
Non.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 15:45
Bon alors le scan est terminé, problème, internet explorer refus e de se connecter à internet, même si je suis bien connecté. En plus, usbfix veut que j'envoie un fichier compressé apparu sur mon bureau à leur site.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 15:48
Je tente de me connecter via firefox?
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 16:59
Bon firefox non plus ne marche pas, je n'ai pas retapé l'intégralité du rapport, mais j'ai isolé ce que j'ai trouvé de plus marquant:


les #Dossiers infectueux ont été supprimmés, tout comme le registre Mountpoint2.

Parmis les fichiers présents: tous datent d'avant l'infecxtion, sauf
[28/07/2009 5:10 |--a------|4639531] -> C:immudebug.log et
[21/08/2009 15:22 |--a------|3854] -> C:UsbFix.txt

Deux fichiers n'ont pas de dates C:\hiberfil.sys et C:\pagefil.sys

après j'ai pas le jeux des septs différences entre les processus actifs, mais je peux le faire aussi si tu veux.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 19:12
Bon bah un redémarrage et ça repart: le fichier que t'avais demandé, en intégralité:

############################## | UsbFix V6.020 |

User : Moi (Administrateurs) # AURÉLIEN
Update on 20/08/09 by Chiquitine29
Start at: 15:13:45 | 21/08/2009
Website : http://pagesperso-orange.fr/NosTools/index.html

Intel(R) Pentium(R) M processor 1.50GHz
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 7.0.5730.11
Windows Firewall Status : Enabled
AV : avast! antivirus 4.8.1335 [VPS 090820-0] 4.8.1335 [ Enabled | Updated ]
FW : ZoneAlarm Firewall[ Enabled ]8.0.298.000

C:\ -> Disque fixe local # 37,25 Go (3,27 Go free) # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM
F:\ -> Disque amovible # 998,47 Mo (176,53 Mo free) # FAT
Z:\ -> Disque fixe local # 465,76 Go (158,1 Go free) [Aurélien] # NTFS

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avast4\setup\avast.setup
C:\WINDOWS\System32\svchost.exe
c:\program files\a-squared free\a2service.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Windows Media Player\WMPNetwk.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe

################## | Fichiers # Dossiers infectieux |

Supprimé ! C:\autorun.inf
Supprimé ! C:\install1.log
Supprimé ! C:\VB6FR.DLL

################## | Autres |


################## | Suspect ! ... | https://www.virustotal.com/gui/ |


################## | Registre # Clés Run infectieuses |


################## | Registre # Mountpoints2 |

Supprimé ! HKCU\...\Explorer\MountPoints2\{2656ebd1-95b2-11db-b741-000cf12e6510}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{73e48800-9e60-11db-b755-000cf12e6510}\Shell\Auto\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{aed658ce-ab20-11dc-b954-000cf12e6510}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{c569e4d0-b90a-11da-b526-000cf12e6510}\Shell\Auto\Command

################## | Listing des fichiers présent |

[20/01/2004 13:05|---------|0] -> C:\AUTOEXEC.BAT
[17/02/2008 19:38|---hs----|212] -> C:\boot.ini
[24/04/2003 14:00|-r-hs----|4952] -> C:\Bootfont.bin
[02/09/2007 23:52|--a------|2797] -> C:\cleannavi.txt
[20/01/2004 13:05|---------|0] -> C:\CONFIG.SYS
[?|?|?] -> C:\hiberfil.sys
[28/07/2009 05:10|--a------|4639531] -> C:\immudebug.log
[20/01/2004 13:05|-r-hs----|0] -> C:\IO.SYS
[26/02/2007 01:42|--a------|90] -> C:\LogiSetup.log
[20/01/2004 13:05|-r-hs----|0] -> C:\MSDOS.SYS
[25/09/1998 21:09|--a------|1409024] -> C:\msvbvm60.dll
[14/11/2005 20:08|-r-hs----|47564] -> C:\NTDETECT.COM
[01/07/2008 15:04|-r-hs----|252240] -> C:\ntldr
[?|?|?] -> C:\pagefile.sys
[31/08/2006 11:47|--a------|60] -> C:\pop3.log
[10/08/2008 00:36|--ah-----|268] -> C:\sqmdata00.sqm
[15/10/2008 00:01|--ah-----|268] -> C:\sqmdata01.sqm
[10/05/2009 21:01|--ah-----|268] -> C:\sqmdata02.sqm
[10/08/2008 00:36|--ah-----|244] -> C:\sqmnoopt00.sqm
[15/10/2008 00:01|--ah-----|244] -> C:\sqmnoopt01.sqm
[10/05/2009 21:01|--ah-----|244] -> C:\sqmnoopt02.sqm
[29/05/2006 23:00|--a------|0] -> C:\trig.dtl
[21/08/2009 15:22|--a------|3854] -> C:\UsbFix.txt
[13/07/1998 00:00|--a------|102912] -> C:\Vb6stkit.dll
[17/02/2008 21:54|--a------|320801844] -> C:\_NIM4711.TMP
[15/06/2009 15:00|--a------|1213952] -> F:\G‚rer commune & entreprise.ppt
[08/07/2008 18:30|--a------|33] -> Z:\ADRESSE CYRIL.txt
[16/12/2008 18:44|---hs----|2420] -> Z:\AlbumArtSmall.jpg
[29/06/2009 13:16|--a------|45414168] -> Z:\didier super_benquoi.zip
[16/12/2008 18:44|---hs----|9030] -> Z:\Folder.jpg
[05/07/2009 12:50|--a------|7008441] -> Z:\Madcon - Beggin (Original Version).mp3
[02/11/2008 01:11|--a------|41] -> Z:\mailbenoit.txt
[14/07/2009 14:57|--a------|98447677] -> Z:\Sting - MTV Unplugged Audio Rip.zip
[03/05/2009 21:57|--ahs----|3584] -> Z:\Thumbs.db

################## | Cracks / Keygens / Serials |


################## | Upload |

Veuillez envoyer le fichier : C:\DOCUME~1\Moi\Bureau\UsbFix_Upload_Me_AURLIEN.zip : https://www.androidworld.fr/
Merci pour votre contribution .
0
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 21:59
---> Télécharge Malwarebytes' Anti-Malware (MBAM) sur ton Bureau.
---> Double-clique sur le fichier téléchargé pour lancer le processus d'installation.
---> Dans l'onglet Mise à jour, clique sur le bouton Recherche de mise à jour : si le pare-feu demande l'autorisation à MBAM de se connecter à Internet, accepte.
---> Une fois la mise à jour terminée, rends-toi dans l'onglet Recherche.
---> Sélectionne Exécuter un examen rapide.
---> Clique sur Rechercher. L'analyse démarre.

A la fin de l'analyse, un message s'affiche :

L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.

---> Clique sur OK pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
---> Ferme tes navigateurs.
Si des malwares ont été détectés, clique sur Afficher les résultats.
---> Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre infectés et en mettre une copie dans la quarantaine.
---> MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport dans ta prochaine réponse.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 22:46
Il n'a rien détecté, c'est bon signe?

Malwarebytes' Anti-Malware 1.40
Version de la base de données: 2672
Windows 5.1.2600 Service Pack 3

21/08/2009 22:42:29
mbam-log-2009-08-21 (22-42-29).txt

Type de recherche: Examen rapide
Eléments examinés: 93195
Temps écoulé: 10 minute(s), 17 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 22:51
Oui.

Pourquoi as-tu Norton et Avast ?
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 23:01
Je n'ai pas Norton, ou alors c'était la version d'évaluation offerte à l'achat, et je ne m'en suis pas servi, j'ai pas du réussir à la désinstaller
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 23:04
Sinon avant ta réponse, j'avais commencé à relancé l'analyse par house call trend micro, histoire de voir s'il restait quelque chose de nocif, et il me trouvait toujours des 'cookies de profil' et le 'casinooonet'. C'est normal que MBMT l'ait pas vu? Ce sont des trucs dont je vais me débarrasser grâce à spybot?
0
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
21 août 2009 à 23:05
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
21 août 2009 à 23:15
Si j'ai juste ce ptit truc que j'ai mis dans mon poste précédent (qui a croisé le tien) et après je te laisse dormir :)
0
Destrio5 Messages postés 85985 Date d'inscription dimanche 11 juillet 2010 Statut Modérateur Dernière intervention 17 février 2023 10 297
22 août 2009 à 00:50
"Ce sont des trucs dont je vais me débarrasser grâce à spybot?"
--> Oui, essaie.
0
aurbeh Messages postés 27 Date d'inscription mercredi 9 juillet 2008 Statut Membre Dernière intervention 13 avril 2014
22 août 2009 à 01:05
ça vient de terminer, spybot n'a bizarrement rien trouvé. Et quand j'ai voulu lancé la vaccination (après l'avoir mis à jour), il m'a dit que 3000 objets ne pourraient faire l'objet de vaccination (!). Je vais voir si il existe une version plus récente du logiciel
0