Trojan b.exe et msa.exe

Résolu
Bonjour,
Il y a quelques jours, j'ai voulu lire un film sur mon ordinateur et il m'a demandé de télécharger des codecs, bien sur j'ai accepter et tout de suite antivir m'a prévenu de deux trojans :
- Dans le fichier 'C:\WINDOWS\system32\msxml71.dll'
un virus ou un programme indésirable 'TR/Fakealert.219652' [trojan] a été détecté.
Action exécutée : Supprimer le fichier
et - Dans le fichier 'C:\WINDOWS\system32\msxml71.dll'
un virus ou un programme indésirable 'TR/Fakealert.219652' [trojan] a été détecté.
Action exécutée : Supprimer le fichier
Cependant j'ai remarqué la présence de msa.exe et b.exe dans le gestionnaire des tâches, j'ai réussi à supprimer manuellement msa.exe qui était dans system32 ( qui affichait des pubs venant d'internet explorer). Mais b.exe à l'air plus coriace, sa clé de registre se trouve sous le nom poprock dans HKCU/Software/Microsoft/Windows/Currentversion/Run
Mais quand je le supprime il revient, j'ai essayé également de décocher la case du logiciel lors du démarrage de windows ( avec msconfig ), mais après redémarrage il revient.

Il y a deux jours j'ai refait un scan avec antivir et il a trouvé deux autres trojans :
-TR/Dldr.Java.OpenConnection.AT ( les deux ont le même nom )

De plus autre problème, je n'arrive pas à installer internet explorer 8, et j'ai désactiver windows update car wuauclt.exe revenait sans cesse, mais ce n'était pas un trojan mais windows update.

Voilà j'ai télécharger combofix mais j'ai lu qu'il ne fallait pas l'utiliser sans l'avis d'un spécialiste.
Merci d'avance de votre aide
Configuration: Windows XP
Firefox 3.5.3

28 réponses

Résumé de la discussion

Des infections par trojans et programmes indésirables apparaissent après téléchargement de codecs pour lire un film, avec des détections sur C:\WINDOWS\system32\msxml71.dll et des processus persistants comme b.exe reprenant au démarrage. Pour nettoyer, Malwarebytes' Anti-Malware et OTMoveIt sont recommandés pour supprimer les fichiers infestés, décontaminer le registre et effacer les entrées de démarrage, puis vérifier les rapports. Des actions concrètes incluent la suppression des clés Run indésirables (PopRock), l’utilisation d’HijackThis pour identifier les entrées suspectes, et l’élimination des fichiers temporaires dans le répertoire Temp avant redémarrage. Il est conseillé d’éviter Combofix sans avis d’un spécialiste et de privilégier des sources fiables pour les codecs et les mises à jour Windows, afin de réduire les risques de réinfection.

Bobot (l’IA à votre service)
  1. il est dans le répertoire des fichier temporaires:

    C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe

    trouve le et tue le avant qu'il génére a.exe

    1. et il se trouve où le répertoire des fichiers temporaires ?
  2. suis ceci pour le virer :

    •tappe dans le menu demarrer, executer : cmd.exe et tu le vires puis avec process explorer.
    1. bonsoir,
      si tu regardes bien sur ton pc, en plus de msa.exe, tu dois retrouver msb.exe
      msa et msb sont des vers en plus il se déplacent !!!

      - Hijackthis - Outil de diagnostic et réparation
      télécharge HijackThis ici:
      http://telechargement.zebulon.fr/138-hijackthis-1991.html
      Dézippe le dans un dossier prévu à cet effet.
      Par exemple C:\hijackthis < Enregistre le bien dans c : !
      Lance le puis:
      clique sur "do a system scan and save logfile" (cf démo)
      faire un copier coller du log entier sur le forum
      Démo : (Merci a Balltrap34 pour cette réalisation)
      http://www.tutoriaux-excalibur.com/hijackthis.htm
      https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html
      1. Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 18:49:33, on 27/09/2009
        Platform: Windows XP SP3 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\Explorer.EXE
        C:\Program Files\Avira\AntiVir Desktop\sched.exe
        C:\Program Files\Avira\AntiVir Desktop\avguard.exe
        C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
        C:\WINDOWS\System32\nvsvc32.exe
        C:\windows\system\hpsysdrv.exe
        C:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
        C:\HP\KBD\KBD.EXE
        C:\Program Files\Multimedia Card Reader\shwicon2k.exe
        C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
        C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
        C:\WINDOWS\system32\RUNDLL32.EXE
        C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\Program Files\AOL 9.0\aoltray.exe
        C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe
        C:\Documents and Settings\Propriétaire\Bureau\HiJackThis\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr9.hpwis.com/
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr9.hpwis.com/
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://srch-fr9.hpwis.com/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr9.hpwis.com/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr9.hpwis.com/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://srch-fr9.hpwis.com/
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = C:\Program Files\AOL Toolbar\welcome.html
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
        O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - c:\Program Files\Microsoft Money\System\mnyside.dll
        O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
        O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
        O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpdtlk02.dll
        O3 - Toolbar: (no name) - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - (no file)
        O4 - HKLM\..\Run: [hpsysdrv] "c:\windows\system\hpsysdrv.exe"
        O4 - HKLM\..\Run: [HotKeysCmds] "C:\WINDOWS\System32\hkcmd.exe"
        O4 - HKLM\..\Run: [CamMonitor] "c:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe"
        O4 - HKLM\..\Run: [HPHUPD05] "c:\Program Files\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe"
        O4 - HKLM\..\Run: [HPHmon05] "C:\WINDOWS\System32\hphmon05.exe"
        O4 - HKLM\..\Run: [KBD] "C:\HP\KBD\KBD.EXE"
        O4 - HKLM\..\Run: [StorageGuard] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
        O4 - HKLM\..\Run: [Recguard] "C:\WINDOWS\SMINST\RECGUARD.EXE"
        O4 - HKLM\..\Run: [VTTimer] "VTTimer.exe"
        O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
        O4 - HKLM\..\Run: [Sunkist2k] "C:\Program Files\Multimedia Card Reader\shwicon2k.exe"
        O4 - HKLM\..\Run: [PS2] "C:\WINDOWS\system32\ps2.exe"
        O4 - HKLM\..\Run: [AOLSAV] "C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe"
        O4 - HKLM\..\Run: [AOLDialer] "C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe"
        O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKCU\..\Run: [PopRock] C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe
        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
        O4 - .DEFAULT User Startup: mod_sm.lnk = C:\hp\bin\cloaker.exe (User 'Default user')
        O4 - Global Startup: AOL 9.0 Icône AOL.lnk = C:\Program Files\AOL 9.0\aoltray.exe
        O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
        O4 - Global Startup: ZDWLan Utility.lnk = C:\Program Files\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
        O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
        O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\System32\shdocvw.dll
        O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\System32\shdocvw.dll
        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
        O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - c:\Program Files\Microsoft Money\System\mnyside.dll
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
        O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
        O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
        O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
        O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
        1. Tu peux détailler un peu plus les étapes stp car je vois pas comment faire.
          1. Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 19:24:53, on 27/09/2009
            Platform: Windows XP SP3 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\Program Files\Avira\AntiVir Desktop\sched.exe
            C:\Program Files\Avira\AntiVir Desktop\avguard.exe
            C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
            C:\WINDOWS\System32\nvsvc32.exe
            C:\windows\system\hpsysdrv.exe
            C:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
            C:\HP\KBD\KBD.EXE
            C:\Program Files\Multimedia Card Reader\shwicon2k.exe
            C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
            C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
            C:\WINDOWS\system32\RUNDLL32.EXE
            C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\AOL 9.0\aoltray.exe
            C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\Mozilla Firefox\firefox.exe
            C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe
            C:\WINDOWS\explorer.exe
            C:\Documents and Settings\Propriétaire\Bureau\HiJackThis\HijackThis.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr9.hpwis.com/
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr9.hpwis.com/
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://srch-fr9.hpwis.com/
            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr9.hpwis.com/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr9.hpwis.com/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://srch-fr9.hpwis.com/
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = C:\Program Files\AOL Toolbar\welcome.html
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
            O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - c:\Program Files\Microsoft Money\System\mnyside.dll
            O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
            O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
            O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
            O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpdtlk02.dll
            O3 - Toolbar: (no name) - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - (no file)
            O4 - HKLM\..\Run: [hpsysdrv] "c:\windows\system\hpsysdrv.exe"
            O4 - HKLM\..\Run: [HotKeysCmds] "C:\WINDOWS\System32\hkcmd.exe"
            O4 - HKLM\..\Run: [CamMonitor] "c:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe"
            O4 - HKLM\..\Run: [HPHUPD05] "c:\Program Files\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe"
            O4 - HKLM\..\Run: [HPHmon05] "C:\WINDOWS\System32\hphmon05.exe"
            O4 - HKLM\..\Run: [KBD] "C:\HP\KBD\KBD.EXE"
            O4 - HKLM\..\Run: [StorageGuard] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
            O4 - HKLM\..\Run: [Recguard] "C:\WINDOWS\SMINST\RECGUARD.EXE"
            O4 - HKLM\..\Run: [VTTimer] "VTTimer.exe"
            O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
            O4 - HKLM\..\Run: [Sunkist2k] "C:\Program Files\Multimedia Card Reader\shwicon2k.exe"
            O4 - HKLM\..\Run: [PS2] "C:\WINDOWS\system32\ps2.exe"
            O4 - HKLM\..\Run: [AOLSAV] "C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe"
            O4 - HKLM\..\Run: [AOLDialer] "C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe"
            O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
            O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKCU\..\Run: [PopRock] C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
            O4 - .DEFAULT User Startup: mod_sm.lnk = C:\hp\bin\cloaker.exe (User 'Default user')
            O4 - Global Startup: AOL 9.0 Icône AOL.lnk = C:\Program Files\AOL 9.0\aoltray.exe
            O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
            O4 - Global Startup: ZDWLan Utility.lnk = C:\Program Files\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
            O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
            O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\System32\shdocvw.dll
            O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\System32\shdocvw.dll
            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
            O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - c:\Program Files\Microsoft Money\System\mnyside.dll
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
            O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
            O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
            O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
            1. Télécharge OtmoveIT (de Old_Timer) sur ton Bureau

              https://www.androidworld.fr/

              (c est le numéro 7 en bas de la page) :

              * Double-clique sur OTMoveIt.exe pour le lancer.

              * Assure toi que la case Unregister Dll's and Ocx's soit bien cochée.

              * Copie la liste qui se trouve en gras dans la citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste List of Files/Folders to move.

              :processes
              explorer.exe
              iexplore.exe
              firefox.exe
              msnmsgr.exe
              TeaTimer.exe
              msb.exe
              msa.exe
              b.exe
              a.exe
              :files
              C:\Windows\msb.exe
              C:\Windows\msa.exe
              C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe
              C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\a.exe
              :commands
              [emptytemp]
              [start explorer]
              [reboot]

              # clique sur MoveIt! pour lancer la suppression.

              # Le résultat apparaitra dans le cadre "Results".

              # Clique sur Exit pour fermer.

              # Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

              # Il te sera peut-être demandé de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.

              copie et colle son rapport sur ton prochain message
              1. All processes killed
                ========== PROCESSES ==========
                Process explorer.exe killed successfully!
                Process iexplore.exe killed successfully!
                Process firefox.exe killed successfully!
                No active process named msnmsgr.exe was found!
                No active process named TeaTimer.exe was found!
                No active process named msb.exe was found!
                No active process named msa.exe was found!
                Process b.exe killed successfully!
                No active process named a.exe was found!
                ========== FILES ==========
                File/Folder C:\Windows\msb.exe not found.
                File/Folder C:\Windows\msa.exe not found.
                C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe moved successfully.
                C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\a.exe moved successfully.
                ========== COMMANDS ==========

                [EMPTYTEMP]

                User: Administrateur
                ->Temporary Internet Files folder emptied: 1474047 bytes
                ->FireFox cache emptied: 53524 bytes

                User: Administrateur.NOM-DOWNCO0B3WU
                ->Temporary Internet Files folder emptied: 32768 bytes

                User: Administrateur.NOM-DOWNCO0B3WU.000
                ->Temp folder emptied: 0 bytes
                ->Temporary Internet Files folder emptied: 276709 bytes

                User: Administrateur.NOM-DOWNCO0B3WU.001
                ->Temp folder emptied: 90538845 bytes
                ->Temporary Internet Files folder emptied: 83554598 bytes
                ->FireFox cache emptied: 0 bytes

                User: Administrateur.NOM-DOWNCO0B3WU.002
                ->Temp folder emptied: 139759175 bytes
                ->Temporary Internet Files folder emptied: 83554598 bytes
                ->FireFox cache emptied: 40278019 bytes

                User: Administrateur.NOM-DOWNCO0B3WU.003
                ->Temp folder emptied: 0 bytes
                ->Temporary Internet Files folder emptied: 28960089 bytes
                ->FireFox cache emptied: 0 bytes

                User: Administrateur.NOM-DOWNCO0B3WU.004
                ->Temporary Internet Files folder emptied: 33170 bytes

                User: All Users

                User: Default User
                ->Temp folder emptied: 139759175 bytes
                ->Temporary Internet Files folder emptied: 86767658 bytes
                ->FireFox cache emptied: 40278019 bytes

                User: LocalService
                ->Temp folder emptied: 65536 bytes
                ->Temporary Internet Files folder emptied: 314865 bytes

                User: NetworkService
                ->Temp folder emptied: 0 bytes
                File delete failed. C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                ->Temporary Internet Files folder emptied: 33170 bytes

                User: Propriétaire
                ->Temp folder emptied: 190845050 bytes
                ->Temporary Internet Files folder emptied: 142471982 bytes
                ->FireFox cache emptied: 53871544 bytes

                %systemdrive% .tmp files removed: 0 bytes
                C:\WINDOWS\NV27682772.TMP folder deleted successfully.
                C:\WINDOWS\NV3201964.TMP folder deleted successfully.
                %systemroot% .tmp files removed: 30475959 bytes
                %systemroot%\System32 .tmp files removed: 2833408 bytes
                Windows Temp folder emptied: 2404362 bytes
                RecycleBin emptied: 0 bytes

                Total Files Cleaned = 1104,96 mb

                OTM by OldTimer - Version 3.0.0.6 log created on 09272009_194337

                Files moved on Reboot...

                Registry entries deleted on Reboot...
                1. Bien joué ! il n'y a plus de b.exe dans le gestionnaire de tâches, et ça a supprimé environ 1 Go de mémoire merci ^^
                  1. Logfile of Trend Micro HijackThis v2.0.2
                    Scan saved at 19:56:21, on 27/09/2009
                    Platform: Windows XP SP3 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
                    Boot mode: Normal

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\Avira\AntiVir Desktop\sched.exe
                    C:\Program Files\Avira\AntiVir Desktop\avguard.exe
                    C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                    C:\WINDOWS\System32\nvsvc32.exe
                    C:\windows\system\hpsysdrv.exe
                    C:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
                    C:\WINDOWS\System32\hphmon05.exe
                    C:\HP\KBD\KBD.EXE
                    C:\Program Files\Multimedia Card Reader\shwicon2k.exe
                    C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
                    C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
                    C:\WINDOWS\system32\RUNDLL32.EXE
                    C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
                    C:\Program Files\QuickTime\qttask.exe
                    C:\Program Files\AOL 9.0\aoltray.exe
                    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
                    C:\Program Files\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
                    C:\Program Files\Mozilla Firefox\firefox.exe
                    C:\Documents and Settings\Propriétaire\Bureau\HiJackThis\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr9.hpwis.com/
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr9.hpwis.com/
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://srch-fr9.hpwis.com/
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr9.hpwis.com/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr9.hpwis.com/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://srch-fr9.hpwis.com/
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr9.hpwis.com/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = C:\Program Files\AOL Toolbar\welcome.html
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                    O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - c:\Program Files\Microsoft Money\System\mnyside.dll
                    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
                    O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
                    O3 - Toolbar: Vue HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpdtlk02.dll
                    O3 - Toolbar: (no name) - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - (no file)
                    O4 - HKLM\..\Run: [hpsysdrv] "c:\windows\system\hpsysdrv.exe"
                    O4 - HKLM\..\Run: [HotKeysCmds] "C:\WINDOWS\System32\hkcmd.exe"
                    O4 - HKLM\..\Run: [CamMonitor] "c:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe"
                    O4 - HKLM\..\Run: [HPHUPD05] "c:\Program Files\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe"
                    O4 - HKLM\..\Run: [HPHmon05] "C:\WINDOWS\System32\hphmon05.exe"
                    O4 - HKLM\..\Run: [KBD] "C:\HP\KBD\KBD.EXE"
                    O4 - HKLM\..\Run: [StorageGuard] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
                    O4 - HKLM\..\Run: [Recguard] "C:\WINDOWS\SMINST\RECGUARD.EXE"
                    O4 - HKLM\..\Run: [VTTimer] "VTTimer.exe"
                    O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup
                    O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
                    O4 - HKLM\..\Run: [Sunkist2k] "C:\Program Files\Multimedia Card Reader\shwicon2k.exe"
                    O4 - HKLM\..\Run: [PS2] "C:\WINDOWS\system32\ps2.exe"
                    O4 - HKLM\..\Run: [AOLSAV] "C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe"
                    O4 - HKLM\..\Run: [AOLDialer] "C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe"
                    O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                    O4 - HKCU\..\Run: [PopRock] C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe
                    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                    O4 - .DEFAULT User Startup: mod_sm.lnk = C:\hp\bin\cloaker.exe (User 'Default user')
                    O4 - Global Startup: AOL 9.0 Icône AOL.lnk = C:\Program Files\AOL 9.0\aoltray.exe
                    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpqtra08.exe
                    O4 - Global Startup: ZDWLan Utility.lnk = C:\Program Files\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
                    O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
                    O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\System32\shdocvw.dll
                    O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\System32\shdocvw.dll
                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                    O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - c:\Program Files\Microsoft Money\System\mnyside.dll
                    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                    O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
                    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
                    O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                    1. Par contre je trouve internet très lent, c'est normal ou c'est juste passager ?
                      1. Par contre la clé de registre de b.exe ( nommée poprock ) est toujours présente.
                        1. b.exe ne figure pas dans le gestionnaire des tâches mais sa clé de registre est toujours là, et normalement il doit démarrer à chaque démarrage de windows ( il est dans msconfig, onglet démarrage )
                          1. ok, une chose à la fois :

                            1°Télécharge Malwarebytes' Anti-Malware:
                            https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

                            ou ici : http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                            . sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
                            . enregistres le sur le bureau
                            . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
                            . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
                            . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
                            . Une fois la mise à jour terminé
                            . rend-toi dans l'onglet, Recherche
                            . Sélectionnes Exécuter un examen complet
                            . Cliques sur Rechercher
                            . Le scan démarre.
                            . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
                            . Cliques sur Ok pour poursuivre.
                            . Si des malwares ont été détectés, cliques sur Afficher les résultats
                            . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
                            . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
                            . rends toi dans l'onglet rapport/log
                            . tu cliques dessus pour l'afficher une fois affiché
                            . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
                            . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
                            . tu cliques droit dans le cadre de la reponse et coller

                            Si tu as besoin d'aide regarde ce tutoriel :
                            https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
                            1. si tu trouves sa clé de registre supprime la en attendant d'avoir le rapport de MBAM;
                              1. Malwarebytes' Anti-Malware 1.41
                                Version de la base de données: 2865
                                Windows 5.1.2600 Service Pack 3

                                27/09/2009 21:51:19
                                mbam-log-2009-09-27 (21-51-19).txt

                                Type de recherche: Examen complet (C:\|D:\|)
                                Eléments examinés: 205902
                                Temps écoulé: 46 minute(s), 52 second(s)

                                Processus mémoire infecté(s): 0
                                Module(s) mémoire infecté(s): 0
                                Clé(s) du Registre infectée(s): 3
                                Valeur(s) du Registre infectée(s): 1
                                Elément(s) de données du Registre infecté(s): 0
                                Dossier(s) infecté(s): 0
                                Fichier(s) infecté(s): 4

                                Processus mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Clé(s) du Registre infectée(s):
                                HKEY_CURRENT_USER\SOFTWARE\NordBull (Malware.Trace) -> Quarantined and deleted successfully.
                                HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully.
                                HKEY_CURRENT_USER\SOFTWARE\poprock (Trojan.Downloader) -> Quarantined and deleted successfully.

                                Valeur(s) du Registre infectée(s):
                                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\poprock (Trojan.Downloader) -> Quarantined and deleted successfully.

                                Elément(s) de données du Registre infecté(s):
                                (Aucun élément nuisible détecté)

                                Dossier(s) infecté(s):
                                (Aucun élément nuisible détecté)

                                Fichier(s) infecté(s):
                                C:\_OTM\MovedFiles\09272009_194337\DOCUME~1\PROPRI~1\LOCALS~1\Temp\a.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
                                C:\_OTM\MovedFiles\09272009_194337\DOCUME~1\PROPRI~1\LOCALS~1\Temp\b.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
                                C:\WINDOWS\Tasks\{7B02EF0B-A410-4938-8480-9BA26420A627}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
                                C:\WINDOWS\Tasks\{BB65B0FB-5712-401b-B616-E69AC55E2757}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
                                1. Les éléments infectés trouvés par malware bytes sont en quarantaine, je cliques sur tout supprimer ?
                                  • 1
                                  • 2