Virus Trojan 32

Résolu/Fermé
alex180986 Messages postés 6 Date d'inscription lundi 19 octobre 2009 Statut Membre Dernière intervention 19 octobre 2009 - 19 oct. 2009 à 16:36
 alex180986 - 28 oct. 2009 à 15:56
Bonjour
Je me tourne vers vous car j'ai depuis plusieurs semaines un problème avec mon ordinateur : il se traîne lamentablement, le messag "memoire virtuelle minimale insuffisante" apparait toutes les 5mn et l'anti-virus Orange trouve un virus "trojan 32" mais n'arrive pas à m'en débarasser.
Une rapide recherche sur Internet m'a montré que je n'étais pas le seul à avoir le problème et que la première étape vers la guérison est de faire un scan avec HijackThis.
Je l'ai fait mais le fichier résultat m'est totalement incompréhensible!
Je le post donc ici en faisant appel à votre aide.
Merci
Alexandre

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:57:30, on 19/10/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Palm\HOTSYNC.EXE
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\AlertModule\0\AlertModule.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Program Files\OrangeHSS\systray\systrayapp.exe
C:\Program Files\OrangeHSS\Deskboard\deskboard.exe
C:\Program Files\OrangeHSS\connectivity\connectivitymanager.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
C:\Program Files\OrangeHSS\connectivity\CoreCom\CoreCom.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FSMB32.EXE
C:\Program Files\Orange\AntivirusFirewall\Common\FCH32.EXE
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsqh.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FAMEH32.EXE
C:\Program Files\Orange\AntivirusFirewall\FSGUI\fsguidll.exe
C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe
C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe
C:\Program Files\OrangeHSS\connectivity\CoreCom\OraConfigRecover.exe
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTCOMModule\0\FTCOMModule.exe
C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsus.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsav32.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\FSGK32.EXE
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fssm32.exe
C:\Program Files\Orbitdownloader\orbitdm.exe
C:\Program Files\Orbitdownloader\orbitnet.exe
C:\Downloads\scanner.exe
C:\Program Files\Internet Explorer\iexplore.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail?kw=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.orange.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll
O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Program Files\Orbitdownloader\orbitcth.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: dsWebAllowBHO Class - {2F85D76C-0569-466F-A488-493E6BD0E955} - C:\Program Files\Windows Desktop Search\dsWebAllow.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll (file missing)
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll (file missing)
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [VCSPlayer] "C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe"
O4 - HKLM\..\Run: [CleanEasyImg] c:\apps\easydvd\cleanall.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [YeppStudioAgent] C:\Program Files\Samsung\Samsung Media Studio\SamsungMediaStudioAgent.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [ORAHSSSessionManager] C:\Program Files\OrangeHSS\SessionManager\SessionManager.exe
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\Orange\AntivirusFirewall\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKCU\..\Run: [gigabit.exe] C:\WINDOWS\System32\gigabit.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SsAAD.exe] C:\PROGRA~1\Sony\SONICS~1\SsAAD.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Update Service] "C:\Program Files\Fichiers communs\Teknum Systems\update.exe" /startup
O4 - HKCU\..\Run: [bdanjn] "c:\documents and settings\alexandre\local settings\application data\bdanjn.exe" bdanjn
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [Symantec NetDriver Warning] C:\PROGRA~1\SYMNET~1\SNDWarn.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: PowerReg Scheduler.exe
O4 - Global Startup: HotSync Manager.lnk = C:\Palm\HOTSYNC.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201
O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204
O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203
O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Descargas - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\euro-kazemule-00\index.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O15 - Trusted Zone: http://*.mappy.com
O15 - Trusted Zone: http://*.orange.fr
O15 - Trusted Zone: http://rw.search.ke.voila.fr
O15 - Trusted Zone: http://orange.weborama.fr
O16 - DPF: Interface Chat Voila - http://chat9.x-echo.com/version6/Applet/vchatsign.cab
O16 - DPF: Interface Chat Wanadoo - http://chat10.x-echo.com/version6/Applet/wchatsign.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://download.microsoft.com/download/C/B/F/CBF23A2C-3E55-4664-BC5C-762780D79BA0/OGAControl.cab
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5) - http://upload.facebook.com/controls/FacebookPhotoUploader5.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab27571.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://asterixetqatar.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {5BDBA960-6534-11D3-97C7-00500422B550} (LotusDRSControl Class) - https://telemail.bull.fr/download/dolcontrol.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} - http://212.145.159.194/251065/dialercab/WebRecomendada.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
O16 - DPF: {86EEF11E-FF16-48CE-B1A2-474B663041A9} - http://16755.dialer.lincassa.com/ParisVoyeur.exe
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe
O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe
O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe
O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Program Files\Java\jre6\bin\jqs.exe (file missing)
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: SolidWorks Licensing Service - SolidWorks - C:\Program Files\Fichiers communs\SolidWorks Shared\Service\SolidWorksLicensing.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: Virtual CD v4 Security service (SDK - Version) (VCSSecS) - H+H Software GmbH - C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
A voir également:

49 réponses

sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
19 oct. 2009 à 17:29
Salut,


plusiuers infections ! ....



/!\ N'entreprends rien avec le PC sans mon autorisation et suis à la lettre les procédures qui vont suivre .
Prends bien connaisance de l'ensemble de ces procédures avant de te lancer .
Si tu as un quelconque prb n' hésite pas à m'en faire part ( évite les prises de décision hasardeuses ) .
Ne pas utiliser ce PC autrement que pour venir ici poursuivre la désinfection .



Commence par ceci dans l'ordre :



1- Infecté par Navipromo .

-------------------------------------

Pour info,
Les programmes suivants installent cette infection :
- Funky Emoticons
- Games-Attack
- Original-Solitaire
- Go-Astro
- GoRecord
- HotTVPlayer
- Live-Player
- MailSkinner
- Messenger Skinner
- Instant Access
- InternetGameBox
- Sudoplanet
- WebMediaPlayer : sauf celui provenant du site suivant > http://www.azertysite.new.fr/

---------------------------------------

Télécharge Navilog1 sur ton bureau :

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes tes applications le temps de la manipe !!

Ensuite double clique sur navilog1.exe pour lancer l'outil .

Laisse-toi guider. Au menu principal, choisis 1 et valide .
(ne fais pas le choix 2 notre avis/accord) .

Patiente le temps du scan ...

> Si l'infection est bien détecté , il te sera peut-être demandé de redémarrer ton PC ( pour que l'outil puisse finir le nettoyage ) :
laisse l'outil le faire automatiquement . Si il ne redémarre pas de lui-même, redémarre ton PC manuellement (c'est important !) .

Note :
Si l'outil de demande d'effectuer la manipe en mode sans echec, fais le ( /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\ ).


Patiente jusqu'au message :
*** Scan Terminé le ..... ***

Appuie sur une touche comme demandé, le bloc-note va s'ouvrir.
Copie-colle l'intégralité de son contenu dans ta prochaine réponse et attends la suite .

(Le rapport est en outre sauvegardé à la racine du disque "C\:cleanavi.txt" )



========================

2- Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau :

-> https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


!! déconnecte toi et ferme toutes tes applications en cours !!

> double-clique sur "ZHPDiag.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir les raccourcis "ZHPDiag" et "ZHPFix" ) .

> Lance ZHPDiag depuis le raccourci du bureau .

> Une fois ZHPDiag ouvert, clique sur le bouton "option" en haut sur la droite .
( celui avec le tournevis )

Une liste apparait dans l'encadré principal > vérifie que toutes les lignes soient bien cochées sauf les 045 et 061 ( important ! ) .

> Puis clique sur le bouton de "la loupe" pour lancer le scan .


Laisses travailler l'outil ...


> Une fois terminé , le rapport s'affiche : clique sur bouton "disquette" pour sauvegarder le rapport obtenu ...

Enregistres bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).

( Sinon le rapport sera en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag )

Puis ferme le programme ...


> rends toi ensuite sur ce site : http://www.cijoint.fr/

Clique sur "parcourir" et va jusqu'au rapport que tu as sauvegardé .
Clique ensuite sur "cliquer ici pour déposer le fichier" et patiente ...
Une fois l'upload finit , un lien apparait > copie/colle le dans ta prochaine réponse stp ....


0
alex180986 Messages postés 6 Date d'inscription lundi 19 octobre 2009 Statut Membre Dernière intervention 19 octobre 2009
19 oct. 2009 à 21:45
ok j'ai pris note.
Je fais ce que tu m'as dit.
Merci de ton aide
0
alex180986 Messages postés 6 Date d'inscription lundi 19 octobre 2009 Statut Membre Dernière intervention 19 octobre 2009
19 oct. 2009 à 22:18
voici le rapport de navilog, je m'occupe de zhpdiag de suite :

Fix Navipromo version 4.0.3 commencé le 19/10/2009 22:06:48,03

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!

Outil exécuté depuis C:\Program Files\navilog1

Mise à jour le 18.10.2009 à 10h00 par IL-MAFIOSO

Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : Intel(R) Celeron(R) CPU 2.60GHz )
BIOS : Default System BIOS
USER : alexandre ( Administrator )
BOOT : Normal boot

Antivirus : AntiVirus Firewall 7.03 7.03 (Not Activated)
Firewall : AntiVirus Firewall 7.03 7.03 (Not Activated)

A:\ (USB)
C:\ (Local Disk) - NTFS - Total:70 Go (Free:10 Go)
D:\ (CD or DVD)
H:\ (USB)


Recherche executée en mode normal

Nettoyage exécuté au redémarrage de l'ordinateur


C:\Program Files\WebMediaPlayer supprimé !
C:\WINDOWS\prefetch\GACUTIL.EXE-053ECDA4.pf supprimé !
C:\WINDOWS\prefetch\bdanjn*.pf supprimé !
c:\docume~1\alexan~1\locals~1\applic~1\bdanjn.dat supprimé !
c:\docume~1\alexan~1\locals~1\applic~1\bdanjn_nav.dat supprimé !
c:\docume~1\alexan~1\locals~1\applic~1\bdanjn_navps.dat supprimé !


Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\alexandre\locals~1\Temp effectué !


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok

Certificat Electronic-Group supprimé !
Certificat OOO-Favorit supprimé !



*** Scan terminé 19/10/2009 22:13:48,78 ***
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
19 oct. 2009 à 22:25
vu ...


la suite maintenant ( ZHPDiag ) ...

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
alex180986 Messages postés 6 Date d'inscription lundi 19 octobre 2009 Statut Membre Dernière intervention 19 octobre 2009
19 oct. 2009 à 22:43
euh y a un problème : quand je lance le scan ça fonstionne jusqu'à un message d'erreur : "violation d'acces à l'adresse 00404BEA dans le module 'ZHPDiag.exe'.
Lecture de l'adresse 4A8DBCF8."
Si je clique sur ok le scan n'avance plus...
Que faire ?
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
19 oct. 2009 à 23:08
recommence le scan mais avant décoche dans les options les cases 041 , 045 et 061 ...


poste moi le rapport obtenu ...

0
alex180986 Messages postés 6 Date d'inscription lundi 19 octobre 2009 Statut Membre Dernière intervention 19 octobre 2009
19 oct. 2009 à 23:16
voici le rapport avec les 3 cases décochées :
http://www.cijoint.fr/cjlink.php?file=cj200910/cij5e8zHW9.txt
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
19 oct. 2009 à 23:23
bien ....


la suite dans l'ordre :



1- Télécharge ToolBar S&D ( de Eric_71/Team IDN ) sur ton bureau :
https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cpVobGk5bHnxrhQ4yaoEUDJvOYNnEGyYjgqHZz5GqZLfutR3fMFPlsC3-CGIilfupPAguYATNyua3csodN_frdMK8sSzUpit10Yac-QJCOkMqJKkbdKcP6ySs8trWPgoNVIq4TGGWCe6o0txXQv-ZueJF9vZzw3RXsGwFYIqN2lvF2LPdQzS8mE1d5kWOVOz6EMzQuE5-lClSJM869uq3oc7-t7yg%3D%3D&attredirects=3

( Tuto : https://sites.google.com/site/toolbarsd/aideenimages )

!! Déconnecte toi et ferme toutes tes applications en cours le temps de la manipe !!

* Double-clique sur ToolBar SD.exe pour lancer l'outil et laisse toi guider ...
--> Tapes directement sur 2 ( option " suppression " ) puis tape sur [Entrée].

Le nettoyage commence .

! ne touche à rien lors de la suppression !

Un rapport sera généré à la fin du processus : poste son contenu dans ta prochaine réponse
pour analyse ...

( le rapport est en outre sauvegardé ici -> C:\TB.txt )



=============================

2- Télécharge CCleaner :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
ou https://www.pcastuces.com/logitheque/ccleaner.htm
Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
Lors de l'installation:
-choisis bien "français" en langue .
-avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

Un tuto ( aide ):
http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm


---> Utilisation:
*Décocher dans le menu Options - sous-menu Avancé :
Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .

! déconnecte toi et ferme toutes applications en cours !

* va dans "nettoyeur" : fais -analyse- puis -nettoyage-
* va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )


=========================

3- Télécharge UsbFix ( de C_XX, Chimay8 & Chiquitine29 ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe
ou ici https://www.androidworld.fr/

! Déconnecte toi d'internet et ferme toutes applications en cours !


Impératif :
Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3,carte SD, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) .


# Double clique sur UsbFix.exe présent sur ton bureau pour lancer l'outil.

# Choisis l' option 1 ( Recherche )

# Laisse travailler l'outil et ne touche à rien pendant le scan .

# Une fois terminé, poste le rapport UsbFix.txt qui apparaitra.

Le rapport est en outre sauvegardé à la racine du disque maitre ( C:\UsbFix.txt ).

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )


Note :
"Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Site de l'auteur > http://pagesperso-orange.fr/NosTools/usbfix.html



0
alex180986 Messages postés 6 Date d'inscription lundi 19 octobre 2009 Statut Membre Dernière intervention 19 octobre 2009
19 oct. 2009 à 23:31
ok je fais ça
encore merci
0
alors :
le rapport toolbar :

-----------\\ ToolBar S&D 1.2.9 XP/Vista

Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : Intel(R) Celeron(R) CPU 2.60GHz )
BIOS : Default System BIOS
USER : alexandre ( Administrator )
BOOT : Normal boot
Antivirus : AntiVirus Firewall 7.03 7.03 (Not Activated)
Firewall : AntiVirus Firewall 7.03 7.03 (Not Activated)
A:\ (USB)
C:\ (Local Disk) - NTFS - Total:70 Go (Free:10 Go)
D:\ (CD or DVD)
H:\ (USB)

"C:\ToolBar SD" ( MAJ : 22-08-2009|18:42 )
Option : [2] ( 19/10/2009|23:32 )

-----------\\ SUPPRESSION

Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1154797778.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1157533073.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1158070280.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1158956663.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1160587735.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1161882052.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1162937138.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1164216469.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\HbTools_1165916569.log
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\IESkins
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools\v3.0
Supprime! - C:\DOCUME~1\ALEXAN~1\Cookies\alexandre@hotbar[2].txt
Supprime! - C:\DOCUME~1\ALEXAN~1\Cookies\alexandre@myway[1].txt
Supprime! - C:\DOCUME~1\ALEXAN~1\Cookies\alexandre@starware[2].txt
Supprime! - C:\DOCUME~1\ALEXAN~1\APPLIC~1\Hbtools
Supprime! - C:\Program Files\Myway

-----------\\ Recherche de Fichiers / Dossiers ...


-----------\\ [..\Internet Explorer\Main]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Local Page"="C:\\WINDOWS\\system32\\blank.htm"
"Search Bar"="https://www.orange.fr/portail?kw="
"Search Page"="https://www.google.com/?gws_rd=ssl"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
"Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
"Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
"Local Page"="C:\\WINDOWS\\system32\\blank.htm"
"Start Page"="https://www.msn.com/fr-fr/"
"Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"


--------------------\\ Recherche d'autres infections

C:\DOCUME~1\ALLUSE~1\MENUD~1\PROGRA~1\WebMediaPlayer
C:\DOCUME~1\ALLUSE~1\MENUD~1\PROGRA~1\WebMediaPlayer\Conditions g‚n‚rales.url
C:\DOCUME~1\ALLUSE~1\MENUD~1\PROGRA~1\WebMediaPlayer\Confidentialit‚.url
C:\DOCUME~1\ALLUSE~1\MENUD~1\PROGRA~1\WebMediaPlayer\D‚sinstaller.lnk
C:\DOCUME~1\ALLUSE~1\MENUD~1\PROGRA~1\WebMediaPlayer\WebMediaPlayer.lnk
C:\DOCUME~1\ALLUSE~1\MENUD~1\PROGRA~1\WebMediaPlayer\Website.url
[b]==> EGDACCESS <==/b

--------------------\\ Cracks & Keygens ..

C:\DOCUME~1\ALEXAN~1\Cookies\alexandre@likecrack[2].txt
C:\DOCUME~1\ALEXAN~1\Cookies\alexandre@wirecrack[1].txt



1 - "C:\ToolBar SD\TB_1.txt" - 19/10/2009|23:37 - Option : [2]

-----------\\ Fin du rapport a 23:37:43,39



le rapport usbfix :

############################## | UsbFix V6.042 |

User : alexandre (Administrateurs) # SN401655610000
Update on 15/10/2009 by Chiquitine29, C_XX & Chimay8
Start at: 23:46:28 | 19/10/2009
Website : http://pagesperso-orange.fr/NosTools/index.html

Intel(R) Celeron(R) CPU 2.60GHz
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Windows Firewall Status : Disabled
AV : AntiVirus Firewall 7.03 7.03 [ (!) Disabled | Updated ]
FW : AntiVirus Firewall 7.03[ (!) Disabled ]7.03

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 70,55 Go (14,5 Go free) [HDD] # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque amovible # 3,73 Go (500,29 Mo free) [KINGSTON] # FAT32
F:\ -> Disque amovible # 1,92 Go (762,09 Mo free) [ALEX LE OUF] # FAT
H:\ -> Disque amovible

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\FSGK32.EXE
C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FSMB32.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FCH32.EXE
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsqh.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FAMEH32.EXE
C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsaua.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fssm32.exe
C:\Program Files\Orange\AntivirusFirewall\FWES\Program\fsdfwd.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Orange\AntivirusFirewall\FSAUA\program\fsus.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsav32.exe
C:\WINDOWS\htpatch.exe
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Virtual CD v4 SDK\system\vcsplay.exe
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FSM32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Palm\HOTSYNC.EXE
C:\Program Files\Orange\AntivirusFirewall\FSGUI\fsguidll.exe
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\AlertModule\0\AlertModule.exe
C:\Program Files\OrangeHSS\systray\systrayapp.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\OrangeHSS\connectivity\connectivitymanager.exe
C:\Program Files\OrangeHSS\connectivity\CoreCom\CoreCom.exe
C:\Program Files\OrangeHSS\connectivity\CoreCom\OraConfigRecover.exe
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTCOMModule\0\FTCOMModule.exe
C:\Program Files\Orbitdownloader\orbitdm.exe
C:\Program Files\Orbitdownloader\orbitnet.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | Fichiers # Dossiers infectieux |

C:\FLIPART.EXE
C:\GETBOOTD.BAT

################## | Registre # Clés Run infectieuses |

[HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDrives"

################## | Registre # Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\{21cb6db4-0b11-11dd-9cad-0090d0b791b4}
Shell\AutoRun\command =t.com
Shell\explore\Command =t.com
Shell\open\Command =t.com

HKCU\..\..\Explorer\MountPoints2\{d46736a2-07b5-11dc-9a71-0090d0b791b4}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL AdobeR.exe e

################## | ! Fin du rapport # UsbFix V6.042 ! |


le rapport CCcleaner :
Fix Navipromo version 4.0.3 commencé le 19/10/2009 22:06:48,03

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!

Outil exécuté depuis C:\Program Files\navilog1

Mise à jour le 18.10.2009 à 10h00 par IL-MAFIOSO

Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : Intel(R) Celeron(R) CPU 2.60GHz )
BIOS : Default System BIOS
USER : alexandre ( Administrator )
BOOT : Normal boot

Antivirus : AntiVirus Firewall 7.03 7.03 (Not Activated)
Firewall : AntiVirus Firewall 7.03 7.03 (Not Activated)

A:\ (USB)
C:\ (Local Disk) - NTFS - Total:70 Go (Free:10 Go)
D:\ (CD or DVD)
H:\ (USB)


Recherche executée en mode normal

Nettoyage exécuté au redémarrage de l'ordinateur


C:\Program Files\WebMediaPlayer supprimé !
C:\WINDOWS\prefetch\GACUTIL.EXE-053ECDA4.pf supprimé !
C:\WINDOWS\prefetch\bdanjn*.pf supprimé !
c:\docume~1\alexan~1\locals~1\applic~1\bdanjn.dat supprimé !
c:\docume~1\alexan~1\locals~1\applic~1\bdanjn_nav.dat supprimé !
c:\docume~1\alexan~1\locals~1\applic~1\bdanjn_navps.dat supprimé !


Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\alexandre\locals~1\Temp effectué !


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok

Certificat Electronic-Group supprimé !
Certificat OOO-Favorit supprimé !



*** Scan terminé 19/10/2009 22:13:48,78 ***
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 oct. 2009 à 00:01
bien ...


pas besoin de rapport pour CCLeaner ... ;)



on continue :


1- ! Déconnecte toi d'internet et ferme toutes applications en cours !

Impératif :
Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3,carte SD, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) .

# Double clique sur UsbFix.exe présent sur ton bureau pour lancer l'outil .

# Cette fois ci , tu choisis l' option 2 ( Suppression ) .

> Ton bureau disparaitra et le pc redémarrera ( c'est normal ).

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil et ne touche à rien .

# Une fois terminé, poste le nouveau rapport UsbFix.txt qui apparaitra avec le bureau .


( Le rapport est en outre sauvegardé à la racine du disque maitre > C:\UsbFix.txt ).

/!\ Si le Bureau ne réapparait pas, presse Ctrl + Alt + Suppr pour ouvrir le Gestionnaire des Tâches > Onglet "Fichier" , "Nouvelle tâche" , tape explorer.exe et valide ) /!\


========================


2- Refais un scan ZHPDiag, coche bien toutes les options ( sauf la 041, 045 et 061 ), poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...




0
Désolé pour CCleaner j'ai été trop gourmand.
0
le nouveau rapport ZHP : http://www.cijoint.fr/cjlink.php?file=cj200910/cijr7pItM4.txt
nouveau rapport usbfix :

############################## | UsbFix V6.042 |

User : alexandre (Administrateurs) # SN401655610000
Update on 15/10/2009 by Chiquitine29, C_XX & Chimay8
Start at: 00:10:34 | 20/10/2009
Website : http://pagesperso-orange.fr/NosTools/index.html

Intel(R) Celeron(R) CPU 2.60GHz
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Windows Firewall Status : Enabled
AV : AntiVirus Firewall 7.03 7.03 [ (!) Disabled | Updated ]
FW : AntiVirus Firewall 7.03[ (!) Disabled ]7.03

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 70,55 Go (14,51 Go free) [HDD] # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque amovible # 3,73 Go (500,29 Mo free) [KINGSTON] # FAT32
F:\ -> Disque amovible # 1,92 Go (762,09 Mo free) [ALEX LE OUF] # FAT
H:\ -> Disque amovible

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\logonui.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\ati2sgag.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsgk32st.exe
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\FSGK32.EXE
C:\Program Files\Orange\AntivirusFirewall\Common\FSMA32.EXE
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FSMB32.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FCH32.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Virtual CD v4 SDK\system\vcssecs.exe
C:\WINDOWS\wanmpsvc.exe
C:\Program Files\Orange\AntivirusFirewall\Common\FAMEH32.EXE
C:\Program Files\Orange\AntivirusFirewall\Anti-Virus\fsqh.exe
C:\Program Files\Orange\AntivirusFirewall\FSGUI\fsstm.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | Fichiers # Dossiers infectieux |

Supprimé ! C:\FLIPART.EXE
Supprimé ! C:\GETBOOTD.BAT

################## | Registre # Clés Run infectieuses |

Supprimé ! [HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDrives"

################## | Registre # Mountpoints2 |

Supprimé ! HKCU\...\Explorer\MountPoints2\{21cb6db4-0b11-11dd-9cad-0090d0b791b4}\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{d46736a2-07b5-11dc-9a71-0090d0b791b4}\Shell\Auto\Command

################## | Listing des fichiers présent |

[28/01/2004 09:05|-rahs----|193] C:\BOOT.BAK
[02/11/2004 11:48|-rahs----|291] C:\BOOT.INI
[30/08/2002 14:00|-rahs----|4952] C:\Bootfont.bin
[19/10/2009 22:13|--a------|1619] C:\cleannavi.txt
[30/08/2002 14:00|-rahs----|249136] C:\cmldr
[21/09/2009 19:00|--a------|0] C:\conmgr.log
[12/06/2009 22:39|--a------|353] C:\content_update_notification.xml
[13/03/2008 15:28|--a------|184] C:\drwtsn32.log
[28/01/2004 09:52|--a------|6410] C:\DWNLOG.TXT
[07/10/2008 21:34|--a------|74375] C:\G100_11A.cat.CAT
[29/08/2002 16:03|--a------|6384] C:\GETDRIVE.EXE
[19/05/2007 14:18|--a------|7868424] C:\gimp-2.2.14-i586-setup-1.exe
[?|?|?] C:\hiberfil.sys
[01/04/2004 17:57|--a------|295] C:\INSTALL.LOG
[26/03/2004 21:21|-rahs----|0] C:\IO.SYS
[28/01/2004 09:11|--ah-----|454] C:\IPH.PH
[28/06/2004 18:30|--a------|183] C:\LogiSetup.log
[26/03/2004 21:21|-rahs----|0] C:\MSDOS.SYS
[02/11/2004 11:35|-rahs----|47564] C:\NTDETECT.COM
[23/08/2008 00:58|-rahs----|252240] C:\ntldr
[29/02/2004 17:44|--a------|52576] C:\orange.bmp
[?|?|?] C:\pagefile.sys
[19/04/2006 21:36|--a------|2080797] C:\project64_project64_1.6_francais_10645.exe
[29/05/2007 21:21|--ah-----|232] C:\sqmdata00.sqm
[27/06/2007 21:13|--ah-----|268] C:\sqmdata01.sqm
[24/11/2007 18:15|--ah-----|232] C:\sqmdata02.sqm
[27/03/2008 21:53|--ah-----|232] C:\sqmdata03.sqm
[05/05/2008 21:18|--ah-----|232] C:\sqmdata04.sqm
[05/05/2008 21:21|--ah-----|232] C:\sqmdata05.sqm
[27/05/2008 18:49|--ah-----|232] C:\sqmdata06.sqm
[27/05/2008 18:49|--ah-----|232] C:\sqmdata07.sqm
[27/05/2008 18:50|--ah-----|232] C:\sqmdata08.sqm
[27/05/2008 18:53|--ah-----|232] C:\sqmdata09.sqm
[27/05/2008 18:55|--ah-----|232] C:\sqmdata10.sqm
[07/10/2008 12:28|--ah-----|232] C:\sqmdata11.sqm
[07/10/2008 12:54|--ah-----|232] C:\sqmdata12.sqm
[07/10/2008 19:05|--ah-----|268] C:\sqmdata13.sqm
[10/10/2008 22:32|--ah-----|232] C:\sqmdata14.sqm
[13/11/2008 22:06|--ah-----|232] C:\sqmdata15.sqm
[13/03/2009 22:46|--ah-----|268] C:\sqmdata16.sqm
[13/03/2009 22:46|--ah-----|148] C:\sqmdata17.sqm
[30/03/2009 22:03|--ah-----|268] C:\sqmdata18.sqm
[05/06/2009 21:58|--ah-----|268] C:\sqmdata19.sqm
[29/05/2007 21:21|--ah-----|244] C:\sqmnoopt00.sqm
[27/06/2007 21:13|--ah-----|244] C:\sqmnoopt01.sqm
[24/11/2007 18:15|--ah-----|244] C:\sqmnoopt02.sqm
[27/03/2008 21:53|--ah-----|244] C:\sqmnoopt03.sqm
[05/05/2008 21:18|--ah-----|244] C:\sqmnoopt04.sqm
[05/05/2008 21:21|--ah-----|244] C:\sqmnoopt05.sqm
[27/05/2008 18:49|--ah-----|244] C:\sqmnoopt06.sqm
[27/05/2008 18:49|--ah-----|244] C:\sqmnoopt07.sqm
[27/05/2008 18:50|--ah-----|244] C:\sqmnoopt08.sqm
[27/05/2008 18:53|--ah-----|244] C:\sqmnoopt09.sqm
[27/05/2008 18:55|--ah-----|244] C:\sqmnoopt10.sqm
[07/10/2008 12:28|--ah-----|244] C:\sqmnoopt11.sqm
[07/10/2008 12:54|--ah-----|244] C:\sqmnoopt12.sqm
[07/10/2008 19:05|--ah-----|244] C:\sqmnoopt13.sqm
[10/10/2008 22:32|--ah-----|244] C:\sqmnoopt14.sqm
[13/11/2008 22:06|--ah-----|244] C:\sqmnoopt15.sqm
[13/03/2009 22:46|--ah-----|244] C:\sqmnoopt16.sqm
[13/03/2009 22:46|--ah-----|136] C:\sqmnoopt17.sqm
[30/03/2009 22:03|--ah-----|244] C:\sqmnoopt18.sqm
[05/06/2009 21:58|--ah-----|244] C:\sqmnoopt19.sqm
[19/10/2009 23:37|--a------|3359] C:\TB.txt
[04/02/2007 20:22|--a------|0] C:\transcoding.log
[20/10/2009 00:22|--a------|6394] C:\UsbFix.txt
[28/01/2008 21:36|--a------|156] C:\YServer.txt
[18/05/2009 14:49|--a------|16781573] E:\Joe_Bar_Team_02.pdf
[25/06/2009 08:20|--a------|324052] E:\img3201j.jpg
[08/09/2009 15:28|--a------|286050] E:\DSC_3262.jpg
[03/07/2009 13:43|--a------|12255] E:\hornet.gif
[03/09/2009 11:48|--a------|160768] E:\FICHE ENTRETIEN.xls
[03/09/2009 14:51|--a------|160768] E:\FICHE ENTRETIEN Thouroude.xls
[03/09/2009 14:48|--a------|235520] E:\Dossier C[1]Thouroude.doc
[08/09/2009 15:28|--a------|281200] E:\DSC_3264.jpg
[18/05/2009 15:38|--a------|38497] E:\logo_renault.jpg
[06/07/2009 17:11|--a------|48128] E:\CVThouroude.doc
[16/07/2009 20:31|--a------|39811440] E:\danse.wmv
[22/08/2009 23:04|--a------|136192] E:\DIVXfred.xlr
[10/10/2008 00:08|--a------|590598] E:\Rapport de qualit‚ 2007_2008.pdf
[05/06/2009 16:00|--a------|1259520] E:\rapport de stage- Alexandre THOUROUDE-M2GM0809.doc
[26/06/2009 16:39|--a------|10922480] E:\pfs-setup.exe
[08/06/2009 17:16|--a------|4613632] E:\1_PresentationFlins.ppt
[08/09/2009 15:28|--a------|330220] E:\DSC_3298.jpg
[01/10/2008 18:52|---h-----|26112] E:\~WRL0002.tmp
[19/05/2009 14:58|--a------|5689856] E:\Kit 090301V2 FR_tcm85-867068.ppt
[23/06/2009 21:56|--a------|1017856] E:\soutenance2.ppt
[23/06/2009 15:33|--a------|36864] E:\soutenance.doc
[22/09/2009 13:45|--a------|50688] E:\CV.A.Thouroude.doc
[07/09/2009 08:04|--a------|214974] E:\P1000619-R.jpg
[03/07/2009 13:54|--a------|3787] E:\hornetpetit.gif
[10/07/2009 14:10|--a------|33280] E:\Le jeu des pompes … v‚lo.doc
[26/08/2009 09:09|--a------|1790] E:\justif.html
[08/09/2009 15:24|--a------|1472566] E:\090719120340762054095659.jpg
[10/09/2009 17:21|--a------|8111470] E:\Rapport stage.docx
[19/08/2009 23:45|--a------|752090214] E:\Volt.Star.Malgre.Lui.TRUEFRENCH.BDRIP.Great-Upforwawamania.avi
[13/07/2009 23:21|--a------|2618012] E:\Asterix_777.JPG
[26/08/2009 17:28|--a------|547840] E:\pr‚sentation.ppt
[13/07/2009 23:21|--a------|2594030] E:\Asterix_775.JPG
[15/05/2009 14:06|--a------|12549952] E:\Joe_Bar_Team_01.pdf
[03/09/2009 10:25|--a------|230912] E:\Dossier C[1]...doc
[23/08/2009 15:19|--a------|2462250] E:\Normandie_3233.JPG
[24/08/2009 23:33|--a------|2749263] E:\Normandie_3271.JPG
[23/08/2009 13:56|--a------|2151057] E:\Normandie_3221.JPG
[23/08/2009 13:59|--a------|1818565] E:\Normandie_3223.JPG
[12/07/2009 20:01|--a------|2783314] E:\Asterix_539.JPG
[23/08/2009 17:42|--a------|2532320] E:\Normandie_3270.JPG
[13/07/2009 23:21|--a------|2375171] E:\Asterix_774.JPG
[04/06/2009 16:13|--a------|1257472] E:\rapport de stage- Alexandre THOUROUDE-M2GM0809 V2.doc
[04/06/2009 17:26|--a------|357888] E:\feuille volante.doc
[24/06/2008 17:41|--a------|1845172] F:\poster2.odp
[09/03/2009 19:45|--a------|2282141] F:\IMG_2715.JPG
[07/05/2008 13:49|--a------|50674] F:\calcul5001.jpg
[24/06/2008 17:41|--a------|489966] F:\posterprojet10.pdf
[09/03/2009 19:45|--a------|2043494] F:\IMG_2716.JPG
[20/06/2008 14:01|--a------|954880] F:\soutenance.ppt
[09/03/2009 19:45|--a------|3074272] F:\IMG_2717.JPG
[24/06/2008 10:13|--a------|522815] F:\poster.odt
[09/03/2009 19:46|--a------|2317883] F:\IMG_2718.JPG
[23/06/2008 11:00|--a------|1111094] F:\postercfx.bmp
[09/03/2009 19:46|--a------|2103859] F:\IMG_2719.JPG
[09/03/2009 19:47|--a------|2068246] F:\IMG_2720.JPG
[19/06/2008 09:48|--a------|940086] F:\Comparatif.bmp
[19/06/2008 09:49|--a------|589878] F:\r‚sultat final.bmp
[20/06/2008 14:01|--a------|715005] F:\soutenance.odp
[20/06/2008 13:52|--a------|795136] F:\soutenance2.ppt
[23/06/2008 15:48|--a------|211456] F:\poster.ppt
[18/04/2009 18:45|--a------|10836] F:\MVI_3147.THM
[18/04/2009 18:40|--a------|35561580] F:\MVI_3146.AVI
[08/02/2009 21:06|--a------|360997508] F:\Bones.S03E15.FINAL.FRENCH.DVDRiP.avi
[18/04/2009 18:40|--a------|10524] F:\MVI_3146.THM
[18/04/2009 18:45|--a------|90448174] F:\MVI_3147.AVI
[23/06/2009 18:22|--a------|623104] F:\soutenance stage.ppt
[23/08/2009 15:19|--a------|2391034] F:\Normandie_3231.JPG
[12/07/2009 16:32|--a------|2261852] F:\Asterix_371.JPG
[12/07/2009 16:32|--a------|2246853] F:\Asterix_376.JPG
[12/07/2009 16:32|--a------|2203384] F:\Asterix_374.JPG
[13/07/2009 23:11|--a------|2304591] F:\Asterix_446.JPG
[13/07/2009 11:39|--a------|2386106] F:\Asterix_714.JPG

################## | Vaccination |

# C:\autorun.inf -> Folder created by UsbFix.
# E:\autorun.inf -> Folder created by UsbFix.
# F:\autorun.inf -> Folder created by UsbFix.

################## | Upload |

Veuillez envoyer le fichier : C:\DOCUME~1\ALEXAN~1\Bureau\UsbFix_Upload_Me_SN401655610000.zip : https://www.androidworld.fr/
Merci pour votre contribution .
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 oct. 2009 à 00:51
bien ....



on continue ... dans l'ordre :


1- Rends sur cette page :
> https://www.androidworld.fr/

* clique sur "parcourir" et va jusqu'au fichier UsbFix_Upload_Me_SN401655610000.zip qui est sur ton bureau .

* puis clique sur "envoyer le fichier" ... patiente le temps du transfère ...

* Une fois terminé , tu peux supprimer le fichier UsbFix_Upload_Me_SN401655610000.zip


merci d'avoir fait cette remonté qui permettra aux auteurs de l'outil de travailler sur ce type d'infection et d'aider ainsi à ce que UsbFix soit de plus en plus performant ... ^^


==========================

2- Utilsation de l'outil ZHPFix :

> Lance ZHPFix depuis le raccouci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal ( qui est vierge ), copie/colle tout le texte qui se trouve sur cette page ( et rien d'autre ! ) :

> https://www.cjoint.com/?kuaXlQ4pmE

Vérifie bien que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide . Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )

Pense à réactiver tes défenses !...


===========================

3- Télécharge Malwarebytes' :
ici https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/
ou ici : http://www.malwarebytes.org/mbam.php

* Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'instale ) et mets le à jour .

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/ )

* Potasse le tuto pour te familiariser avec le prg :
https://forum.pcastuces.com/sujet.asp?f=31&s=3
( cela dis, il est très simple d'utilisation ).

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebytes' .

Fais un examen dit "RAPIDE" .

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes', le dernier en date) pour analyse ...


=========================


4- Refais un scan ZHPDiag, coche bien toutes les options ( sauf la 041, 045 et 061 ), poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...


0
Salut
J'ai déjà mis en ligne le fichier USBfix : à la fin du scan un message t'invite à le faire et je suis donc aller sur le site.
Je fais ce que tu m'as dit.
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 oct. 2009 à 18:56
Salut,

impec pour l'upload ... :)


continue donc ...


0
alors le rapport zhpfix :
ZHPFix v1.12.18 by Nicolas Coolman - Rapport de suppression du 20/10/2009 19:00:51
Fichier d'export Registre : C:\ZHPExportRegistry-20-10-2009-19-00-51.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html


Processus mémoire :
(Néant)

Module mémoire :
(Néant)

Clé du Registre :
O16 - DPF: {5BDBA960-6534-11D3-97C7-00500422B550} (LotusDRSControl Class) - https://telemail.bull.fr/download/dolcontrol.cab => Clé supprimée avec succès
[HKLM\SOFTWARE\Classes\CLSID\{5BDBA960-6534-11D3-97C7-00500422B550}] => Clé supprimée avec succès
[HKCR\CLSID\{5BDBA960-6534-11D3-97C7-00500422B550}] => Clé supprimée avec succès
O16 - DPF: {5F426A93-0821-47D2-A126-5A48A874B289} () - http://212.145.159.194/251065/dialercab/WebRecomendada.cab => Clé supprimée avec succès
O16 - DPF: {86EEF11E-FF16-48CE-B1A2-474B663041A9} () - http://16755.dialer.lincassa.com/ParisVoyeur.exe => Clé supprimée avec succès
O64 - Services: CurCS - 6to4 (6to4) - LEGACY_6TO4 => Clé supprimée avec succès
O64 - Services: CS002 - 6to4 (6to4) - LEGACY_6TO4 => Clé supprimée avec succès
O64 - Services: CS003 - 6to4 (6to4) - LEGACY_6TO4 => Clé absente

Valeur du Registre :
O3 - Toolbar: (no name) - {1E796980-9CC5-11D1-A83F-00C04FC99D61} - => Valeur supprimée avec succès

Elément de données du Registre :
(Néant)

Dossier :
(Néant)

Fichier :
(Néant)

Logiciel :
(Néant)

Script Registre :
(Néant)

Autre :
(Néant)


Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 8
Valeur du Registre : 1
Elément de données du Registre : 0
Dossier : 0
Fichier : 0
Logiciel : 0
Autre : 0


End of the scan



Le rapport Malwarebyte :


Malwarebytes' Anti-Malware 1.41
Version de la base de données: 2998
Windows 5.1.2600 Service Pack 3

20/10/2009 19:30:16
mbam-log-2009-10-20 (19-30-16).txt

Type de recherche: Examen rapide
Eléments examinés: 146143
Temps écoulé: 25 minute(s), 4 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 2
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\WR (Malware.Trace) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
C:\Program Files\JavaCore (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\iDlo01 (Trojan.Downloader) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)

Et enfin le dernier scan ZHPDiag :
http://www.cijoint.fr/cjlink.php?file=cj200910/cijjhEgaxo.txt

Merci de ton aide
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 oct. 2009 à 19:58
bien ....


fais ceci stp :


1- Avoir accès aux fichiers cachés :

Va dans Menu Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
* "Afficher les fichiers et dossiers cachés" ---> coché
* "Masquer les extensions des fichiers dont le type est connu" ---> décoché
* "masquer les fichiers du système" ---> décoché
-> valide la modif ( "appliquer" puis "ok" ).
( tu remetteras les paramètres de départ une fois la désinfection terminée , pas avant ... )


2- Rends toi sur ce site :

https://www.virustotal.com/gui/

Copies ce qui suit et colles le dans l'espace pour la recherche ( ou clique sur "parcourir" et va jusqu'au fichier demandé ) :
C:\WINDOWS\system32\drivers\winddx.sys

Clique sur Send File ( = " Envoyer le fichier " ).

Un rapport va s'élaborer ligne à ligne.

Attends bien la fin ... Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta prochaine réponse ...

( Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant )

petit tuto > https://www.commentcamarche.net/faq/8633-legitimite-d-un-fichier-ou-processus-douteux#les-bonnes-adresses





0
Voici le rapport de virus total, apparament ce n'est pas un fichier virus (enfin à mes yeux de néophyte en tout cas) :

Fichier winddx.sys reçu le 2009.10.20 18:40:41 (UTC)


Résultat: 0/40 (0%)


Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.41 2009.10.20 -
AhnLab-V3 5.0.0.2 2009.10.20 -
AntiVir 7.9.1.35 2009.10.20 -
Antiy-AVL 2.0.3.7 2009.10.20 -
Authentium 5.1.2.4 2009.10.20 -
Avast 4.8.1351.0 2009.10.20 -
AVG 8.5.0.420 2009.10.20 -
BitDefender 7.2 2009.10.20 -
CAT-QuickHeal 10.00 2009.10.20 -
ClamAV 0.94.1 2009.10.20 -
Comodo 2668 2009.10.20 -
DrWeb 5.0.0.12182 2009.10.20 -
eSafe 7.0.17.0 2009.10.19 -
eTrust-Vet 35.1.7075 2009.10.19 -
F-Prot 4.5.1.85 2009.10.20 -
F-Secure 9.0.15300.0 2009.10.20 -
Fortinet 3.120.0.0 2009.10.20 -
GData 19 2009.10.20 -
Ikarus T3.1.1.72.0 2009.10.20 -
Jiangmin 11.0.800 2009.10.20 -
K7AntiVirus 7.10.875 2009.10.20 -
Kaspersky 7.0.0.125 2009.10.20 -
McAfee 5777 2009.10.20 -
McAfee+Artemis 5777 2009.10.20 -
McAfee-GW-Edition 6.8.5 2009.10.20 -
Microsoft 1.5101 2009.10.20 -
NOD32 4527 2009.10.20 -
Norman 6.03.02 2009.10.20 -
nProtect 2009.1.8.0 2009.10.20 -
Panda 10.0.2.2 2009.10.20 -
PCTools 4.4.2.0 2009.10.19 -
Rising 21.52.14.00 2009.10.20 -
Sophos 4.46.0 2009.10.20 -
Sunbelt 3.2.1858.2 2009.10.20 -
Symantec 1.4.4.12 2009.10.20 -
TheHacker 6.5.0.2.049 2009.10.20 -
TrendMicro 8.950.0.1094 2009.10.20 -
VBA32 3.12.10.11 2009.10.20 -
ViRobot 2009.10.20.1996 2009.10.20 -
VirusBuster 4.6.5.0 2009.10.20 -
Information additionnelle
File size: 14976 bytes
MD5...: c3d8c3ef38cf75a4aea0549d4d5049d5
SHA1..: 186207cf0a45dc5d7e179783c3508ea4d2470b2a
SHA256: 2d096af9c47add0e9385dfc3ebcbf396263de0afe6291f9ad34968d08ce8ae91
ssdeep: 192:vlsUhl92HSR66M/DYIGMNdgqEo+4lbVo9Mb1CjtlApespHu8IkHrNCS847tg
J32:eUhfE/kIDgLUl5o9IYLKpORkNq4OJm

PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x2ab8
timedatestamp.....: 0x3e274d99 (Fri Jan 17 00:26:01 2003)
machinetype.......: 0x14c (I386)

( 7 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x2e0 0x190e 0x1920 6.04 2a03ae63b9f1e9cd0a423a373de3e0be
.data 0x1c00 0x609 0x620 1.09 fde5b99bf9039338ad7790edc1e33c5e
.CRT 0x2220 0xc 0x20 0.60 0a15e58c8778e04085a68d02380b0643
PAGE 0x2240 0x850 0x860 5.86 6c366391b586e15bbfd55e70bfd35288
INIT 0x2aa0 0x7a4 0x7c0 6.21 131f6feabe576dbd97a5ec204b390e3e
.rsrc 0x3260 0x2f0 0x300 3.16 e88f375966294b05b29303bc58001e33
.reloc 0x3560 0x4ae 0x4c0 5.10 612de201ce09e2055e46c3df68aab08c

( 2 imports )
> ntoskrnl.exe: IoDeleteSymbolicLink, IofCompleteRequest, DbgPrint, IoCreateDevice, ExAllocatePoolWithTag, KeInitializeSpinLock, KefAcquireSpinLockAtDpcLevel, KefReleaseSpinLockFromDpcLevel, _alldiv, sprintf, ZwOpenKey, ZwCreateKey, memmove, ExFreePool, InterlockedExchange, IoCreateSymbolicLink, IoDeleteDevice, RtlAppendUnicodeStringToString, IoRegisterShutdownNotification, IoUnregisterShutdownNotification, RtlIntegerToUnicodeString, IoReleaseCancelSpinLock, IoAcquireCancelSpinLock, KeRemoveEntryDeviceQueue, RtlInitUnicodeString, _purecall, ZwClose
> HAL.dll: KeQueryPerformanceCounter, KfReleaseSpinLock, KeGetCurrentIrql, KfAcquireSpinLock

( 0 exports )

RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Generic Win/DOS Executable (49.9%)
DOS Executable Generic (49.8%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.1%)
sigcheck:
publisher....:
copyright....: All rights reserved
product......: Modem
description..: winddx driver
original name: winddx.sys
internal name: winddx
file version.: 3.20.01
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 oct. 2009 à 23:15
oki ... c'est clean de ce côté là ....


dis moi comment va le PC maintenant ... du mieux ?



puis fait ceci dans l'ordre :



1- Supprime tout ce qui se trouve dans la quarantaine de Malwarebytes .


=========================

2- Télécharge GenProc (de Jean-Chretien1 et Narco4) sur ton bureau (et pas ailleur !) :
http://www.genproc.com/GenProc.exe

!! ferme tes applications en cours !!


* double-clique sur GenProc.exe pour lancer le scan et laisse faire ...

* A la question "faites vous aidez sur un forum..." > clique sur " oui " .

-> poste le contenu du rapport qui s'ouvre ...


Aide en images ici : http://www.alt-shift-return.org/Info/GenProc-HowTo.html

IMPORTANT : poste le rapport et ne fais rien d'autre pour l'instant ( souvant il faut ajouter des consignes à la manipe indiquée pour que cela fonctionne parfaitement ) .

======================

3- Télécharge Ad-remover ( de C_XX ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe
ou ici https://www.androidworld.fr/

! Déconnecte toi et ferme toutes applications en cours (Navigateur compris) !

• Double clique sur Ad-remover.exe qui est sur ton bureau pour lancer l'outil .

• Au menu principal choisis l'option "S" et tape sur [entrée] .

• le scan démarre , laisse travailler l'outil et ne touche à rien ...

/!\ l'outil donne l'impression qu'il a planté et qu'il ne se passe rien , mais ce n'est pas le cas ! ( le scan est très discret et assez long , donc patience ... )


--> Poste le rapport qui apparait à la fin dans ta prochaine pour analyse ...

( Le rapport est sauvegardé aussi sous C:\Ad-report-SCAN.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )


Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus :
(AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Aides en images (Installation) : http://pagesperso-orange.fr/NosTools/tuto_ad_r1.html
Aides en images (Recherche) : http://pagesperso-orange.fr/NosTools/tuto_ad_r2.html




0
Salut
Le PC va mieux : il est beaucoup plus rapide au démarrage mais il est toujours très long lors de l'ouverture d'Internet (peut etre l'anti virus Orange?)
Je te mets le rapport GenProc :

Rapport GenProc 2.640 [3] - 21/10/2009 à 17:43:59
@ Windows XP Service Pack 3 - Mode normal
@ Internet Explorer (8.0.6001.18702) [Navigateur par défaut]

# Etape 1/ Télécharge :

- Navilog1 http://il.mafioso.pagesperso-orange.fr/Navifix/Navilog1.exe (IL-MAFIOSO) sur ton Bureau.


Redémarre en mode sans échec comme indiqué ici https://www.wekyo.com/demarrer-le-pc-en-mode-sans-echec-windows-7-et-8/ ; Choisis ta session courante *** alexandre *** (pour retrouver le rapport, clique sur le raccourci "Rapport GenProc[3]" sur ton bureau).


# Etape 2/

Double clique sur le raccourci Navilog1 sur le Bureau, et choisis l'option 1 ; valide et patiente jusqu'au message "Scan terminé le......".

# Etape 3/

Lance CCleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.

# Etape 4/

Redémarre normalement et poste, dans la même réponse :

- Le contenu du rapport cleannavi.txt situé dans C:\ ;
- Un nouveau rapport HijackThis https://forums.cnetfrance.fr/tutoriels-securite-informatique/1549-hijackthis-comment-l-utiliser ;
- Un nouveau rapport GenProc ;

Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.

~~ Arguments de la procédure ~~


# Détections [1] GenProc 2.640 19/10/2009 à 21:52:42
Navipromo:le 19/10/2009 à 21:55:11 HKCU\....\Lanconfig
Toolbar:le 19/10/2009 à 21:55:13 "C:\Documents and Settings\alexandre\Application Data\Hbtools"

# Détections [2] GenProc 2.640 19/10/2009 à 23:58:29
Navipromo:le 19/10/2009 à 23:58:44 "C:\Documents and Settings\All Users\Menu Démarrer\Programmes\WebMediaPlayer"

# Détections [3] GenProc 2.640 21/10/2009 à 17:44:20
Navipromo:le 21/10/2009 à 17:46:42 "C:\Documents and Settings\All Users\Menu Démarrer\Programmes\WebMediaPlayer"

----------------------------------------------------------------------
Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
----------------------------------------------------------------------

~~ Fin à 17:48:34 ~~

Je lance le scan Ad-remover mais je ne pense pas pouvoir te poster le rapport ce soir...
Mille mercis pour le temps que tu m'accordes.
0