Un virus 'TR/Dldr.Zlob.KI' [trojan] détecté

Résolu/Fermé
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009 - 17 nov. 2009 à 22:23
 Utilisateur anonyme - 22 nov. 2009 à 01:14
Bonjour, je suis sous Windows XP,
depuis ce soir je suis ennuyé par une sorte de virus qui se manifeste sous toutes mes applications :
Il ne cesse d'interrompre mon travail en se manifestant par l'intermédiaire de mon antivirus : AVIRA ANTIVIR version Free mise à jour automatiquement qui fait apparaître une fenêtre 30 ou 40 fois par minute, avec le message suivant :
Dans le fichier 'C:\WINDOWS\msa.exe'
un virus ou un programme indésirable 'TR/Dldr.Zlob.KI' [trojan] a été détecté.
Action exécutée : Déplacer le fichier en quarantaine


Hier j'avais déjà eu un message semblable, d'un autre virus :

Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP370\A0032579.dll'
un virus ou un programme indésirable 'TR/BHOLamp.hei' [trojan] a été détecté.
Action exécutée : Refuser l'accès


Hier soir, j'ai fait passer un examen complet de tout mon disque dur par Malwerbytes Antimalware,
Le rapport indiquait :

Malwarebytes' Anti-Malware 1.28
Version de la base de données: 1137
Windows 5.1.2600 Service Pack 3

16/11/2009 23:26:26
mbam-log-2009-11-16 (23-26-26).txt

Type de recherche: Examen rapide
Eléments examinés: 18560
Temps écoulé: 13 hour(s), 8 minute(s), 47 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 5
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\xml.xml (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\xml.xml.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{500bca15-57a7-4eaf-8143-8c619470b13d} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Typelib\{9233c3c0-1472-4091-a505-5580a23bb4ac} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{500bca15-57a7-4eaf-8143-8c619470b13d} (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)


Le dernier contrôle système intégral par Avira Antivir date d'avant hier, 15 novembre.

Comment puis-je me débarrasser de cette fenêtre de Antivir Guard qui m'indique sans arrêt :

Un virus ou programme indésirable a été trouvé sur votre ordinateur !

(suit le fichier infecté et le nom du "cheval de Troie" ) :

Dans le fichier 'C:\WINDOWS\msa.exe'
un virus ou un programme indésirable 'TR/Dldr.Zlob.KI' [trojan] a été détecté
Que faut-il faire du fichier concerné ?


Merci beaucoup pour l'aide que vous pourrez m'apporter

19 réponses

Utilisateur anonyme
21 nov. 2009 à 12:43
hello boulot final ;)

▶ Télécharge :ATF Cleaner par Atribune

Double-clique (clic droit "en tant qu'administrateur" pour Vista) ATF-Cleaner.exe afin de lancer le programme.
Sous l'onglet Main, choisis : Select All
Clique sur le bouton Empty Selected
Si tu utilises le navigateur Firefox :
Clique Firefox au haut et choisis : Select All
Clique le bouton Empty Selected a
NOTE : Si tu veux conserver tes mots de passe sauvegardés, clique No à l'invité.
Si tu utilises le navigateur Opera :
Clique Opera au haut et choisis : Select All
Clique le bouton Empty Selected
NOTE : Si tu veux conserver tes mots de passe sauvegardés, clique No à l'invité.
Clique Exit, du menu prinicipal, afin de fermer le programme.
Pour obtenir du Support technique, double-clique l'adresse électronique située au bas de chacun des menus.

__________________________________________________

Tu peux garder ATF pour d'eventuels netttoyages un peu plus poussés
__________________________________________________

▶---> Télécharge ToolsCleaner2sur ton Bureau.
* Double-clique (clic droit "en tant qu'administrateur" pour Vista) sur ToolsCleaner2.exe pour le lancer.
* Clique sur Recherche et laisse le scan agir.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options Facultatives.
* Clique sur Quitter pour obtenir le rapport.
* Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
________________________________________________

Tu peux supprimer ToolCleaner
_________________________________________________

▶ Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :

* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
* Veille a ce que dans les options le reglage soit au demarrage de windows et réglé sur "effacement securisé" 35 passes (guttman)
__________________________________________________

Attention : ne pas toucher au PC pendant qu'il travaille !

▶ Nettoyage et Défragmentation de tes Disques

*Nettoyage :

Clic droit sur "poste de travail"(ordinateur pour vista) ==>"ouvrir" ==>clic droit sur le disque C ==>Propriétés ==>onglet "Général"
Cliques sur le bouton "nettoyage de disque", OK
tu le fais pour chacun de tes disques
________________________________________________

*Vérifications des erreurs :

Clic droit sur "poste de travail"(ordinateur pour vista) ==>"ouvrir" ==>clic droit sur le disque C ==>Propriétés ==>onglet "Outil"
"Vérifier maintenant", une boîte s'ouvre, cocher les cases :
-réparer automatiquement les erreurs...
-rechercher et tenter une récupération...

--->Démarrer, ok
Note : s'il te dis de redémarrer ton Pc pour le faire , tu redémarres et tu laisses faire, cela prend un peu de temps c'est normal
tu le fais pour chacun de tes disques
________________________________________________

ensuite toujours dans le même onglet tu choisis :

*Défragmentation :
"défragmenter maintenant", OK
une boîte s'ouvre, tu sélectionnes le disque à défragmenter, et tu cliques sur "analyser", puis après l'analyse, "défragmenter" . OK
tu le fais pour chacun de tes disques
_______________________________________________

Note : si tu as un utilitaire pour défragmenter , utilises le à la place

pour ce faire Defraggler est proposé
_________________________________________________

▶ Peux-tu vérifier ta Console Java ? :

et installer la nouvelle version si besoin est (dans ce cas désinstalle avant l'ancienne version).

voici pour desinstaller :

JavaRa

Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
* Double-clique (clic droit "en tant qu'administrateur" pour Vista) sur le répertoire JavaRa.
* Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
* Choisis Français puis clique sur Select.
* Clique sur Recherche de mises à jour.
* Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
* Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
* L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
* Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
* Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
* Ferme l'application.

Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

_________________________________________________

▶ Mets à jour Adobe Reader si ce n'est pas le cas (désinstalle avant la version antérieure)
__________________________________________________

▶ Je te conseille si tu n en as pas , afin de mieux securiser ton pc , d'installer un parefeu :

Online armor ou KERIO ou JETICO ou ZONE ALARM (mettre que le parefeu gratuit) ou COMODO

https://www.commentcamarche.net/telecharger/securite/16545-online-armor-personal-firewall/
https://www.01net.com/telecharger/windows/Securite/firewall/fiches/39911.html
https://forum.pcastuces.com/sujet.asp?f=25&s=35606
https://www.clubic.com/telecharger-fiche11071-sunbelt-personal-firewall-ex-kerio.html
https://manuelsdaide.com/contact/
http://www.open-files.com/forum/index.php?showtopic=29277
https://www.commentcamarche.net/telecharger/securite/24863-zonealarm/
___________________________________________________

▶ Tu peux aussi vider ta corbeille,quoi que Ccleaner le fasse tout seul
_____________________________________________________

▶ Si nous avons utilisé MalwareByte's Anti-Malware , vide sa quarantaine :

* Lance le programme puis clique sur <Quarantaine>.
* Sélectionne tous les éléments puis clique sur <supprimer>.
* Quitte le programme.
______________________________________________________

si tu as installé Antivir :

Configuration
________________________________________________________

▶ Idem pour ton antivirus : vide sa quarantaine si ce n'est pas déjà fait
______________________________________________________

▶ Désactive et réactive la restauration de système, pour cela : suis les instructions du lien :

Lien XP

Lien Vista

Sitôt fait , recrées un point de restoration dit "sain" pour parer à quelques eventuels problêmes dans le futur
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Quelques conseils et recommandations pour l'avenir :

▶ Passe un coup de MalwareByte's Anti-Malware de temps en temps (1 fois par semaine , suivant l'utilisation que tu fais de ton PC.
▶ Utilise aussi tes autres logiciels de protection (scannes antivirus, antispywares...). N'oublie pas de faire les mises à jour avant de les utiliser.
* Pense aussi à faire une défragmentation de tes disques durs de temps en temps (garde suffisamment d'espace sur C:\ (1/3 de libre pour être à l'aise))
_____________

▶ Pour bien protéger ton PC :
[1 seul Antivirus] + [1 seul Pare feu] + [Un bon Antispyware avec immunisation] + [Mises à Jour récentes Windows et Logiciels de Protection] + [Utilisation de Firefox -ou autres- (Internet Explorer présente des failles de sécurité qui mettent longtemps avant d'être corrigées mais il faut absolument le conserver pour les mises à jour Windows et Windows live Messenger)]

Je te conseille d'installer cette extension pour Firefox pour securiser ton surf : WOT
Je te conseille d'installer cette extension pour Internet Explorer pour securiser ton surf : WOT

PS : En fait la meilleure des protections c'est toi même : ce que tu fais avec ton PC : où tu surfes, télécharges...ect....
Les virus utilisent les failles de ton PC pour infecter un système

dans le souhait de vouloir desinstaller un antivirus au profit d'un autre , voici quelques liens :

Desinstaller Avast
Desinstaller BitDefender
Desinstaller Norton
Desinstaller Kaspersky
Desinstaller AVG

ou tout en un :

Désinstallation Antivirus , Parefeu , Antispyware
_____________

SpywareBlaster = petit logiciel qui bloque l'installation d'activeX nuisibles au PC.(Fonctionne en arrière plan)

____________

Si tu as Vista n'oublie pas de réactiver le controle des comptes des utilisateurs(UAC)
___________

Si tu as Spybot S&D et que nous avons desactive le "Tea-timer" tu peux le réactiver
___________

si nous avons affiché les fichiers cachés , n'oublies pas de les remettre en attribut "caché"

▶ Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
* - Décoche Afficher les fichiers et dossiers cachés
* - coche Masquer les extensions des fichiers dont le type est connu
* - coche Masquer les fichiers protégés du système d'exploitation (recommandé)

▶ clique sur Appliquer, puis OK.
____________


Voila,

Bonne lecture, à bientot , une fois tout ceci fait,

tu peux mettre le topic en resolu

Bonne continuation et surtout , prudence et bon surf :)

1
Utilisateur anonyme
17 nov. 2009 à 22:41
salut :

Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent

▶ Télécharge List&Kill'em et enregistre le sur ton bureau

▶ dezippe-le , (clic droit/ extraire.....)

Il ne necessite pas d'installation

▶double clic (clic droit "executer en tant qu'administrateur" pour Vista) pour lancer le scan

choisis la langue puis choisis l'option 1 = Mode Recherche

▶laisse travailler l'outil

▶colle le contenu dans ta prochaine réponse , un fois la fenetre refermée :

C:\List'em.txt
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
17 nov. 2009 à 22:57
Merci à toi, gen-hackman
d'avoir pris la bouteille à la mer
Merci aussi à toi Nanard4700

Voici donc le rapport demandé List'em.txt List'em by g3n-h@ckm@n 1.0.5.3
et merci pour la suite !

Thx to Chiquitine29.....

User : Georges Riffault (Administrateurs) # GEORGES
Update on 15/11/2009 by g3n-h@ckm@n ::::: 20.30
Start at: 22:47:57 | 17/11/2009
Contact : g3n-h@ckm@n sur CCM

Intel(R) Pentium(R) 4 CPU 3.00GHz
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 7.0.5730.13
Windows Firewall Status : Enabled
AV : AntiVir Desktop 9.0.1.32 [ (!) Disabled | Updated ]

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local | 74,45 Go (22,48 Go free) | NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processus en cours

C:\WINDOWS\System32\smss.exe 820
C:\WINDOWS\system32\csrss.exe 876
C:\WINDOWS\system32\winlogon.exe 900
C:\WINDOWS\system32\services.exe 944
C:\WINDOWS\system32\lsass.exe 964
C:\WINDOWS\system32\svchost.exe 1172
C:\WINDOWS\system32\svchost.exe 1220
C:\WINDOWS\System32\svchost.exe 1264
C:\WINDOWS\System32\svchost.exe 1384
C:\WINDOWS\System32\svchost.exe 1416
C:\WINDOWS\system32\LEXBCES.EXE 1812
C:\WINDOWS\system32\spoolsv.exe 1864
C:\WINDOWS\system32\LEXPPS.EXE 1872
C:\Program Files\Avira\AntiVir Desktop\sched.exe 1964
C:\WINDOWS\Explorer.EXE 244
C:\WINDOWS\System32\svchost.exe 324
C:\Program Files\Avira\AntiVir Desktop\avguard.exe 516
C:\Program Files\Bonjour\mDNSResponder.exe 364
C:\WINDOWS\system32\cisvc.exe 588
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLSDBNT.EXE 788
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE 828
C:\WINDOWS\system32\nvsvc32.exe 880
C:\WINDOWS\System32\svchost.exe 1324
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLPWDNT.EXE 1352
C:\WINDOWS\system32\RUNDLL32.EXE 2044
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 128
C:\WINDOWS\msa.exe 172
C:\WINDOWS\system32\ctfmon.exe 404
C:\Program Files\Skype\téléphone\Phone\Skype.exe 612
C:\Program Files\Microsoft ActiveSync\Wcescomm.exe 692
C:\Program Files\Orange\Logiciel de Synchronisation Orange\Voxsync.exe 1656
C:\PROGRA~1\MI3AA1~1\rapimgr.exe 1720
C:\Program Files\Orange\Logiciel de Synchronisation Orange\SyncManager.exe 2400
C:\WINDOWS\System32\alg.exe 2716
C:\Program Files\Skype\téléphone\Plugin Manager\SkypePM.exe 3616
C:\Program Files\Mozilla Thunderbird\thunderbird.exe 4076
C:\WINDOWS\system32\cidaemon.exe 3448
C:\Program Files\Mozilla Firefox\firefox.exe 1724
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE 2920
C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe 2972
C:\DOCUME~1\GEORGE~1\LOCALS~1\Temp\b.exe 2612
C:\WINDOWS\system32\wscntfy.exe 3784
C:\Documents and Settings\Georges Riffault\Bureau\List_Kill'em.exe 2192
C:\WINDOWS\system32\cmd.exe 2616
C:\WINDOWS\system32\wbem\wmiprvse.exe 668
C:\Documents and Settings\Georges Riffault\Local Settings\Temp\5A.tmp\pv.exe 2488

======================
Cles de demarrage "Run"
======================
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"
"Skype"="\"C:\\Program Files\\Skype\\t‚l‚phone\\Phone\\Skype.exe\" /nosplash /minimized"
"H/PC Connection Agent"="\"C:\\Program Files\\Microsoft ActiveSync\\Wcescomm.exe\""
"MailBlocker"="C:\\DOCUME~1\\GEORGE~1\\LOCALS~1\\Temp\\b.exe"

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvCpl.dll,NvStartup"
"nwiz"="nwiz.exe /install"
"NvMediaCenter"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvMcTray.dll,NvTaskbarInit"
"avgnt"="\"C:\\Program Files\\Avira\\AntiVir Desktop\\avgnt.exe\" /min"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\IMAIL]
"Installed"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MAPI]
"Installed"="1"
"NoChange"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MSFS]
"Installed"="1"

=====================
cles additionnelles
=====================
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001

===============
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"NoDispBackgroundPage"=dword:00000000
"NoDispScrSavPage"=dword:00000000

===============
===============
===============
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"PostBootReminder"="{7849596a-48ea-486e-8937-a2a3009f31a9}"
"CDBurn"="{fbeb8a05-beee-4442-804e-409d6c4515e9}"
"WebCheck"="{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"
"SysTray"="{35CEC8A3-2BE6-11D2-8773-92E220524153}"
"WPDShServiceObj"="{AAA288BA-9A4C-45B0-95D7-94D524869DB5}"

======
BHO :
======
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3049C3E9-B461-4BC5-8870-4C09146192CA}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5CA3D70E-1895-11CF-8E15-001234567890}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
"NoExplorer"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
@="JQSIEStartDetectorImpl"
"NoExplorer"=dword:00000001


========
Services
========
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]

Ndisuio => 0x3
EapHost => 0x3
SharedAccess => 0x2
wuauserv => 0x2
=========

=========================
Environnement variables :
=========================

ALLUSERSPROFILE=C:\Documents and Settings\All Users
APPDATA=C:\Documents and Settings\Georges Riffault\Application Data
choix=1
CLIENTNAME=Console
CommonProgramFiles=C:\Program Files\Fichiers communs
COMPUTERNAME=GEORGES
ComSpec=C:\WINDOWS\system32\cmd.exe
FP_NO_HOST_CHECK=NO
HOMEDRIVE=C:
HOMEPATH=\Documents and Settings\Georges Riffault
LOGONSERVER=\\GEORGES
NUMBER_OF_PROCESSORS=2
OS=Windows_NT
Path=C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\WBEM;C:\Program Files\Fichiers communs\Ulead Systems\MPEG;C:\Program Files\Fichiers communs\Ulead Systems\DVD
PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
PROCESSOR_ARCHITECTURE=x86
PROCESSOR_IDENTIFIER=x86 Family 15 Model 2 Stepping 9, GenuineIntel
PROCESSOR_LEVEL=15
PROCESSOR_REVISION=0209
ProgramFiles=C:\Program Files
PROMPT=$P$G
SESSIONNAME=Console
SystemDrive=C:
SystemRoot=C:\WINDOWS
TEMP=C:\DOCUME~1\GEORGE~1\LOCALS~1\Temp
TMP=C:\DOCUME~1\GEORGE~1\LOCALS~1\Temp
USERDOMAIN=GEORGES
USERNAME=Georges Riffault
USERPROFILE=C:\Documents and Settings\Georges Riffault
windir=C:\WINDOWS


¤¤¤¤¤¤¤¤¤¤ Fichiers et dossiers presents :

C:\WINDOWS\msa.exe
C:\WINDOWS\System32\netwbix32.dll
C:\WINDOWS\System32\SET74.tmp
C:\WINDOWS\System32\SET79.tmp
C:\WINDOWS\WMSysPrx.prx
C:\Documents and Settings\Georges Riffault\Application Data\Live-Player
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\a.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\b.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\c.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\rtdrvmon.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\Setup.exe

¤¤¤¤¤¤¤¤¤¤ Clés de registre Presentes :

"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Setup.exe"
HKCU\SOFTWARE\fcn
HKCU\SOFTWARE\XML

¤¤¤¤¤¤¤¤¤¤ C:\WINDOWS\Prefetch :

ACRORD32.EXE-1CE22EA3.pf
ALG.EXE-275708CF.pf
AVCENTER.EXE-0EE40991.pf
AVNOTIFY.EXE-05C5A637.pf
AVWSC.EXE-06733DFE.pf
AVWSC.EXE-21D2C1ED.pf
B.EXE-26A6B441.pf
CIDAEMON.EXE-01BEEBF3.pf
CMD.EXE-034B0549.pf
CSCRIPT.EXE-0A13A05C.pf
CTFMON.EXE-05E57A5E.pf
DEFRAG.EXE-2858C7E2.pf
DFRGNTFS.EXE-38C3807C.pf
DLLHOST.EXE-14573387.pf
FIREFOX.EXE-06188867.pf
GUARDGUI.EXE-0C9FDE58.pf
IEXPLORE.EXE-2D97EBE6.pf
JQSNOTIFY.EXE-359F83C5.pf
Layout.ini
LIST_KILL'EM.EXE-1EB4A1C0.pf
LOGONUI.EXE-312BE1BF.pf
MBAM.EXE-0D37CDF0.pf
MODE.COM-318FFE37.pf
MSA.EXE-02AC1082.pf
MSMONEY.EXE-05B73D14.pf
NOTEPAD.EXE-2F2D61E1.pf
NTOSBOOT-B00DFAAD.pf
OIS.EXE-3A149C74.pf
POWERARC.EXE-05C698D2.pf
POWERPNT.EXE-2EEF88AA.pf
PV.EXE-3B7C3E08.pf
REG.EXE-07FA5B3F.pf
RUNDLL32.EXE-5F120771.pf
RUNDLL32.EXE-6E8D4657.pf
SKYPEPM.EXE-0612B06A.pf
SOFTWAREUPDATE.EXE-1709A272.pf
THUNDERBIRD.EXE-1BF62657.pf
UPDATE.EXE-2F5EF2F5.pf
VERCLSID.EXE-28F52AD2.pf
WGATRAY.EXE-350D4455.pf
WINWORD.EXE-33AEA629.pf
WMIPRVSE.EXE-0D449B4F.pf
WSCNTFY.EXE-0B14C27D.pf
WUAUCLT.EXE-1360D60A.pf




¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
17 nov. 2009 à 22:43
Bonjour

Edit

Bonne continuation a gen-hackman
0
Utilisateur anonyme
17 nov. 2009 à 23:03
REDEMARRE EN MODE SANS ECHEC , puis :

▶ Relance List&Kill'em comme tu as fait pour l'option 1 (soit en clic droit pour vista),

mais cette fois-ci :

▶ choisis l'option 2 = Mode Destruction

laisse travailler l'outil.

en fin de scan un rapport s'ouvre , ferme-le puis redemarre

▶ colle le contenu dans ta reponse apres avoir redemarré en mode normal :

C:\Kill'em.txt
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
17 nov. 2009 à 23:32
Excuse, j'ai eu un peu de mal avec le mode sans échec,
mais j'ai fini par y arriver.
Voici le résultat du Kill'em.txt

Kill'em by g3n-h@ckm@n 1.0.5.3

User : Georges Riffault () # GEORGES
Update on 15/11/2009 by g3n-h@ckm@n ::::: 20.30
Start at: 23:20:37 | 17/11/2009
Contact : g3n-h@ckm@n sur CCM

Intel(R) Pentium(R) 4 CPU 3.00GHz
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 7.0.5730.13
Windows Firewall Status : Enabled
AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local | 74,45 Go (23,01 Go free) | NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM


¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processus en cours


C:\WINDOWS\System32\smss.exe 136
C:\WINDOWS\system32\csrss.exe 184
C:\WINDOWS\system32\winlogon.exe 208
C:\WINDOWS\system32\services.exe 252
C:\WINDOWS\system32\savedump.exe 264
C:\WINDOWS\system32\lsass.exe 272
C:\WINDOWS\system32\svchost.exe 428
C:\WINDOWS\system32\svchost.exe 496
C:\WINDOWS\system32\svchost.exe 548
C:\WINDOWS\Explorer.EXE 788
C:\Documents and Settings\Georges Riffault\Bureau\List_Kill'em.exe 996
C:\WINDOWS\system32\cmd.exe 1008
C:\WINDOWS\system32\wbem\wmiprvse.exe 1108
C:\Documents and Settings\Georges Riffault\Local Settings\Temp\1.tmp\pv.exe 1168

Fichiers analysés :
=================


¤¤¤¤¤¤¤¤¤¤ Fichiers et dossiers presents :

"C:\WINDOWS\System32\netwbix32.dll"
C:\WINDOWS\System32\SET74.tmp
C:\WINDOWS\System32\SET79.tmp
"C:\WINDOWS\WMSysPrx.prx"
"C:\Documents and Settings\Georges Riffault\Application Data\Live-Player"
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\a.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\b.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\c.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\rtdrvmon.exe
C:\Documents and Settings\Georges Riffault\LOCAL Settings\Temp\Setup.exe


¤¤¤¤¤¤¤¤¤¤ Action sur les fichiers :

Quarantaine :

a.exe.Kill'em
b.exe.Kill'em
c.exe.Kill'em
live-player.Kill'em
netwbix32.dll.Kill'em
rtdrvmon.exe.Kill'em
SET74.tmp.Kill'em
SET79.tmp.Kill'em
Setup.exe.Kill'em
WMSysPrx.prx.Kill'em

Layout.ini
NTOSBOOT-B00DFAAD.pf



¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤


Bonsoir gen-hackman

Depuis les dernières manips que tu m'as fait faire,
j'ai l'impression que les choses se sont remises en ordre...
A ton avis, penses-tu que c'est OK ainsi ?
ou bien y a-t-il autre chose à faire ?
J'attends ton feu vert pour indiquer que la question est résolue
et aussi pour te dire un grand merci;
Bonne nuit
Pour ma part je vais dormir : je dois me lever tôt tout à l'heure
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
18 nov. 2009 à 00:35
Bonsoir gen-hackman

Depuis les dernières manips que tu m'as fait faire,
j'ai l'impression que les choses se sont remises en ordre...
A ton avis, penses-tu que c'est OK ainsi ?
ou bien y a-t-il autre chose à faire ?
J'attends ton feu vert pour indiquer que la question est résolue
et aussi pour te dire un grand merci;
Bonne nuit
Pour ma part je vais dormir : je dois me lever tôt tout à l'heure
Encore merci
0
Utilisateur anonyme
18 nov. 2009 à 11:35
salut :

Télécharge Navilog1 depuis-ce lien

▶ Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
▶ Ensuite double clique sur navilog1.exe pour lancer l'installation.

Une fois l'installation terminée, le fix s'exécutera automatiquement.

▶ Au menu principal, Fais le choix 1 >> Recherche / suppression automatique

Patiente jusqu'au message :
*** Analyse Termine le ..... ***

>>>>> Le fix peut durer une dizaine de minutes ;)

▶ Appuie sur une touche le bloc note va s'ouvrir.

▶ Copie-colle le rapport ici.

0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
18 nov. 2009 à 13:55
bonjour
Merci de ta fidélité et de ta patience !!
Voici, ci-dessous, le rapport de Navilog 1.

Avant je te signale que j'avais été un peu trop tôt optimiste.
En effet Avira Antivir a continué à m'envoyer des messages d'infection, datant de cette nuit et d'aujourd'hui.
De la nuit dernière : même virus
D'aujourd'hui, un autre virus.

Je te joins les messages de Avira après le rapport de Navilog 1, en espérant que ce n'est pas trop long tout ça !...

Voici donc le rapport de Navilog :


Fix Navipromo version 4.0.5 commencé le 18/11/2009 13:36:40,43

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!

Outil exécuté depuis C:\Program Files\navilog1

Mise à jour le 10.11.2009 à 18h00 par IL-MAFIOSO

Microsoft Windows XP Édition familiale ( v5.1.2600 ) Service Pack 3
X86-based PC ( Multiprocessor Free : Intel(R) Pentium(R) 4 CPU 3.00GHz )
BIOS : Phoenix ROM BIOS PLUS Version 1.10 A09
USER : Georges Riffault ( Administrator )
BOOT : Normal boot

Antivirus : AntiVir Desktop 9.0.1.32 (Activated)


A:\ (USB)
C:\ (Local Disk) - NTFS - Total:74 Go (Free:22 Go)
D:\ (CD or DVD)
E:\ (CD or DVD)


Recherche executée en mode normal

Nettoyage exécuté au redémarrage de l'ordinateur




Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Georges Riffault\locals~1\Temp effectué !


*** Sauvegarde du Registre vers dossier Safebackup ***

sauvegarde du Registre réalisée avec succès !

*** Nettoyage Registre ***

Nettoyage Registre Ok


*** Scan terminé 18/11/2009 13:43:40,89 ***

Et maintenant les derniers messages de AVIRA Antivir :


Message de Avira Antivir, du 18/11 à 13h26

Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP370\A0032579.dll'
un virus ou un programme indésirable 'TR/BHOLamp.hei' [trojan] a été détecté.
Action exécutée : Refuser l'accès

Idem à 12h22 :

Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP370\A0032579.dll'
un virus ou un programme indésirable 'TR/BHOLamp.hei' [trojan] a été détecté.
Action exécutée : Refuser l'accès

Le précédent était du 17/11 à 23h37, un autre virus :

Dans le fichier 'C:\WINDOWS\msa.VIR'
un virus ou un programme indésirable 'TR/Dldr.Zlob.KI' [trojan] a été détecté.
Action exécutée : Refuser l'accès

bien à toi, merci pour la suite, ... quand tu aurs le temps !...
0
Utilisateur anonyme
18 nov. 2009 à 16:46
ok tu peux virer Navilog

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant scan all users

▶ règle-le sur "60 Days"

▶ dans la colonne de gauche , mets tout sur all

ne modifie pas ceci :

"files created whithin" et "files modified whithin"


▶Clic sur Run Scan.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

Tu feras la meme chose avec le "Extra.txt".
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
18 nov. 2009 à 22:38
un virus 'TR/Dldr.Zlob.KI' [trojan] détecté

Et voici le 2ème lien pour Extra.txt :


http://www.cijoint.fr/cjlink.php?file=cj200911/cijqKmGDRk.txt

As-tu reçu le 1er lien ?
Je ne le vois pas dans le déroulement des messages échangés...
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
18 nov. 2009 à 22:54
Voici le lien pour OTL.txt :

http://www.cijoint.fr/cjlink.php?file=cj200911/cijqKmGDRk.txt

Voilà, j'espère que tout est OK, en attendant l'opération suivante
(tout en suivant le match France-Irlande !...) (bravo la France !!)
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
19 nov. 2009 à 09:54
Bonjour
Ce message, pour te signaler que, depuis les dernières interventions,
je ne suis plus aussi gêné qu'auparavant par l'apparition quasi continuelle de la fenêtre de mise en garde de mon Avira Antivir,
MAIS :
ces fenêtres continuent à apparaître par intermittence, la dernière, tout à l'heure m'indique la présence d'un "logiciel malveillant" déjà signalé, 'TR/BHOLamp.hei' [trojan] :

ce jour, 19/11 à 9h34 :

Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP370\A0032579.dll'
un virus ou un programme indésirable 'TR/BHOLamp.hei' [trojan] a été détecté.
Action exécutée : Refuser l'accès


et l'alerte précédente, hier, 18/11 à 22h19, signale la présence de l'autre "logiciel malveillant" 'TR/Dldr.Zlob.KI' [trojan] :

Dans le fichier 'C:\WINDOWS\msa.VIR'
un virus ou un programme indésirable 'TR/Dldr.Zlob.KI' [trojan] a été détecté.
Action exécutée : Déplacer le fichier en quarantaine


et, toujours le même jour, 18/11, une série de 9 alertes, entre 12h22 et 21h47, signalant déjà la présence de l'autre "logiciel malveillant", 'TR/BHOLamp.hei' [trojan] :

Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP370\A0032579.dll'
un virus ou un programme indésirable 'TR/BHOLamp.hei' [trojan] a été détecté.
Action exécutée : Refuser l'accès


ceci pour te tenir informé le mieux possible de la situation
Merci
0
Utilisateur anonyme
19 nov. 2009 à 20:05
▶ Double clic sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous Customs Scans/Fixes :

:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:OTL
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}:6.0.13
C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
O7 - HKU\S-1-5-21-1666209439-4146591717-686707225-1007\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: NoDispBackgroundPage = 0
O7 - HKU\S-1-5-21-1666209439-4146591717-686707225-1007\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: NoDispScrSavPage = 0
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} http://bin.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,83/mcinsctl.cab (Reg Error: Key error.)
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38116.1178703704 (Reg Error: Key error.)
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} http://bin.mcafee.com/molbin/shared/mcgdmgr/fr/1,0,0,20/mcgdmgr.cab (Reg Error: Key error.)
O33 - MountPoints2\{0139f492-8651-11dd-97cc-00904b7bb93b}\Shell - "" = AutoRun
O33 - MountPoints2\{0139f492-8651-11dd-97cc-00904b7bb93b}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -- File not found
O33 - MountPoints2\{02be7790-554a-11dc-9613-00904b7bb93b}\Shell\Auto\command - "" = AdobeR.exe e
O33 - MountPoints2\{02be7790-554a-11dc-9613-00904b7bb93b}\Shell\AutoRun\command - "" = C:\WINDOWS\System32\shell32.dll -- [2008/06/17 20:02:15 | 08,517,632 | ---- | M] (Microsoft Corporation)
O33 - MountPoints2\{4a77007c-ef80-11dc-96e5-00904b7bb93b}\Shell\Auto\command - "" = AdobeR.exe e
O33 - MountPoints2\{4a77007c-ef80-11dc-96e5-00904b7bb93b}\Shell\AutoRun\command - "" = C:\WINDOWS\System32\shell32.dll -- [2008/06/17 20:02:15 | 08,517,632 | ---- | M] (Microsoft Corporation)
O33 - MountPoints2\{5895cad2-30b1-11de-98c2-00904b7bb93b}\Shell\Auto\command - "" = boot.pif
O33 - MountPoints2\{5895cad2-30b1-11de-98c2-00904b7bb93b}\Shell\AutoRun\command - "" = C:\WINDOWS\System32\shell32.dll -- [2008/06/17 20:02:15 | 08,517,632 | ---- | M] (Microsoft Corporation)
O33 - MountPoints2\{5a18ae08-9b74-11d9-9226-00904b7bb93b}\Shell\Auto\command - "" = AdobeR.exe e
O33 - MountPoints2\{5a18ae08-9b74-11d9-9226-00904b7bb93b}\Shell\AutoRun\command - "" = C:\WINDOWS\System32\shell32.dll -- [2008/06/17 20:02:15 | 08,517,632 | ---- | M] (Microsoft Corporation)
O33 - MountPoints2\{d84cf4a4-70c5-11dc-9632-00904b7bb93b}\Shell - "" = AutoRun
O33 - MountPoints2\{d84cf4a4-70c5-11dc-9632-00904b7bb93b}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -- File not found

:files
File not found -- C:\WINDOWS\msa.VIR
C:\Kill'em
C:\Program Files\Navilog1
C:\WINDOWS\tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job
C:\WINDOWS\tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job
C:\Documents and Settings\Georges Riffault\Bureau\List_Killem.zip
C:\Documents and Settings\Georges Riffault\Bureau\List_Kill'em.exe
C:\Documents and Settings\All Users\Application Data\{8CD7F5AF-ECFA-4793-BF40-D8F42DBFF906}


:commands
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur RunFix pour lancer la suppression.


▶ Poste le rapport.
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
19 nov. 2009 à 21:25
Bonsoir
Voilà le rapport demandé :

All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
No active process named firefox.exe was found!
No active process named msnmsgr.exe was found!
No active process named Teatimer.exe was found!
========== OTL ==========
Prefs.js: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}:6.0.13 removed from extensions.enabledItems
Registry value HKEY_USERS\S-1-5-21-1666209439-4146591717-686707225-1007\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\NoDispBackgroundPage deleted successfully.
Registry value HKEY_USERS\S-1-5-21-1666209439-4146591717-686707225-1007\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\NoDispScrSavPage deleted successfully.
Starting removal of ActiveX control {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21}
C:\WINDOWS\Downloaded Program Files\mcinsctl.inf moved successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21}\ not found.
Starting removal of ActiveX control {9F1C11AA-197B-4942-BA54-47A8489BB47F}
C:\WINDOWS\Downloaded Program Files\iuctl.inf moved successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ not found.
Starting removal of ActiveX control {BCC0FF27-31D9-4614-A68E-C18E1ADA4389}
C:\WINDOWS\Downloaded Program Files\McGDMgr.inf moved successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{BCC0FF27-31D9-4614-A68E-C18E1ADA4389}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BCC0FF27-31D9-4614-A68E-C18E1ADA4389}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{BCC0FF27-31D9-4614-A68E-C18E1ADA4389}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BCC0FF27-31D9-4614-A68E-C18E1ADA4389}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0139f492-8651-11dd-97cc-00904b7bb93b}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0139f492-8651-11dd-97cc-00904b7bb93b}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0139f492-8651-11dd-97cc-00904b7bb93b}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0139f492-8651-11dd-97cc-00904b7bb93b}\ not found.
File F:\LaunchU3.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{02be7790-554a-11dc-9613-00904b7bb93b}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{02be7790-554a-11dc-9613-00904b7bb93b}\ not found.
File AdobeR.exe e not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{02be7790-554a-11dc-9613-00904b7bb93b}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{02be7790-554a-11dc-9613-00904b7bb93b}\ not found.
C:\WINDOWS\SYSTEM32\shell32.dll moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4a77007c-ef80-11dc-96e5-00904b7bb93b}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4a77007c-ef80-11dc-96e5-00904b7bb93b}\ not found.
File AdobeR.exe e not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4a77007c-ef80-11dc-96e5-00904b7bb93b}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4a77007c-ef80-11dc-96e5-00904b7bb93b}\ not found.
File C:\WINDOWS\System32\shell32.dll not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{5895cad2-30b1-11de-98c2-00904b7bb93b}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5895cad2-30b1-11de-98c2-00904b7bb93b}\ not found.
File boot.pif not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{5895cad2-30b1-11de-98c2-00904b7bb93b}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5895cad2-30b1-11de-98c2-00904b7bb93b}\ not found.
File C:\WINDOWS\System32\shell32.dll not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{5a18ae08-9b74-11d9-9226-00904b7bb93b}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5a18ae08-9b74-11d9-9226-00904b7bb93b}\ not found.
File AdobeR.exe e not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{5a18ae08-9b74-11d9-9226-00904b7bb93b}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5a18ae08-9b74-11d9-9226-00904b7bb93b}\ not found.
File C:\WINDOWS\System32\shell32.dll not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d84cf4a4-70c5-11dc-9632-00904b7bb93b}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{d84cf4a4-70c5-11dc-9632-00904b7bb93b}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d84cf4a4-70c5-11dc-9632-00904b7bb93b}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{d84cf4a4-70c5-11dc-9632-00904b7bb93b}\ not found.
File F:\LaunchU3.exe not found.
========== FILES ==========
File\Folder File not found -- C:\WINDOWS\msa.VIR not found.
C:\Kill'em\live-player.Kill'em folder moved successfully.
C:\Kill'em folder moved successfully.
C:\Program Files\Navilog1\Safebackup folder moved successfully.
C:\Program Files\Navilog1\Report folder moved successfully.
C:\Program Files\Navilog1\Contents folder moved successfully.
C:\Program Files\Navilog1\Backupnavi folder moved successfully.
C:\Program Files\Navilog1 folder moved successfully.
C:\WINDOWS\tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job moved successfully.
C:\WINDOWS\tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job moved successfully.
C:\Documents and Settings\Georges Riffault\Bureau\List_Killem.zip moved successfully.
C:\Documents and Settings\Georges Riffault\Bureau\List_Kill'em.exe moved successfully.
C:\Documents and Settings\All Users\Application Data\{8CD7F5AF-ECFA-4793-BF40-D8F42DBFF906}\x86 folder moved successfully.
C:\Documents and Settings\All Users\Application Data\{8CD7F5AF-ECFA-4793-BF40-D8F42DBFF906} folder moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: Georges Riffault
->Temp folder emptied: 5682750 bytes
->Temporary Internet Files folder emptied: 357457957 bytes
->Java cache emptied: 13371215 bytes
->FireFox cache emptied: 112459591 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 115090 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1051176 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 12239385 bytes
%systemroot%\System32 .tmp files removed: 3072 bytes
Windows Temp folder emptied: 41624 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 23972140 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 628246 bytes
RecycleBin emptied: 228109 bytes

Total Files Cleaned = 502,86 mb


OTL by OldTimer - Version 3.1.6.0 log created on 11192009_211422

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...
0
Utilisateur anonyme
19 nov. 2009 à 23:53
▶ Télécharge et install UsbFix par Chiquitine29

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

▶ Double clic sur le raccourci UsbFix présent sur ton bureau .

▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

▶ Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

▶ Laisse travailler l'outil.

▶ Ensuite post le rapport UsbFix.txt qui apparaitra.

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 08:49
bonjour
Voilà le rapport de usbFix
A plus

NB En ouvrant "Comment ça marche" tout à l'heure pour y apporter ma réponse, Une note m'indiquait que "suite à ma demande" je ne recevrais plus aucun courrie rélectronique ?? As-tu fait cette demande toi-même ? Si c'est une question de facilité pour toi, pas de problème : je viendrai alors de temps en temps consulter les réponses directement sur le site.


############################## | UsbFix V6.055 |

User : Georges Riffault (Administrateurs) # GEORGES
Update on 18/11/2009 by Chiquitine29, C_XX & Chimay8
Start at: 08:31:56 | 20/11/2009
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com

Intel(R) Pentium(R) 4 CPU 3.00GHz
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 7.0.5730.13
Windows Firewall Status : Enabled
AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 74,45 Go (22,85 Go free) # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM
F:\ -> Disque amovible # 495,22 Mo (194,45 Mo free) [LEXAR MEDIA] # FAT
G:\ -> Disque fixe local # 37,24 Go (6,09 Go free) [WD PASSPORT] # FAT32

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe 588
C:\WINDOWS\system32\csrss.exe 876
C:\WINDOWS\system32\winlogon.exe 900
C:\WINDOWS\system32\services.exe 944
C:\WINDOWS\system32\lsass.exe 964
C:\WINDOWS\system32\svchost.exe 1172
C:\WINDOWS\system32\svchost.exe 1220
C:\WINDOWS\System32\svchost.exe 1272
C:\WINDOWS\System32\svchost.exe 1400
C:\WINDOWS\System32\svchost.exe 1468
C:\WINDOWS\system32\LEXBCES.EXE 1880
C:\WINDOWS\system32\LEXPPS.EXE 1980
C:\WINDOWS\system32\spoolsv.exe 1976
C:\Program Files\Avira\AntiVir Desktop\sched.exe 156
C:\WINDOWS\Explorer.EXE 148
C:\WINDOWS\System32\svchost.exe 216
C:\Program Files\Avira\AntiVir Desktop\avguard.exe 520
C:\Program Files\Bonjour\mDNSResponder.exe 648
C:\WINDOWS\system32\cisvc.exe 668
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLSDBNT.EXE 776
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE 812
C:\WINDOWS\system32\nvsvc32.exe 1340
C:\WINDOWS\System32\svchost.exe 1372
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLPWDNT.EXE 1328
C:\WINDOWS\system32\RUNDLL32.EXE 452
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 464
C:\WINDOWS\system32\ctfmon.exe 256
C:\Program Files\Skype\téléphone\Phone\Skype.exe 640
C:\Program Files\Microsoft ActiveSync\Wcescomm.exe 656
C:\Program Files\Orange\Logiciel de Synchronisation Orange\Voxsync.exe 920
C:\PROGRA~1\MI3AA1~1\rapimgr.exe 1448
C:\Program Files\Orange\Logiciel de Synchronisation Orange\SyncManager.exe 1832
C:\WINDOWS\System32\alg.exe 2696
C:\Program Files\Skype\téléphone\Plugin Manager\SkypePM.exe 3120
C:\Program Files\Mozilla Thunderbird\thunderbird.exe 3808
C:\Program Files\Mozilla Firefox\firefox.exe 3168
C:\WINDOWS\system32\cidaemon.exe 1852
C:\WINDOWS\system32\wbem\wmiprvse.exe 2412

################## | Fichiers # Dossiers infectieux |

F:\autorun.inf
G:\autorun.inf

################## | Registre # Clés infectieuses |

[HKCU\SOFTWARE\MailBlocker]
[HKCU\SOFTWARE\XML]
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MailBlocker"

################## | Registre # Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\{4a77007c-ef80-11dc-96e5-00904b7bb93b}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL

HKCU\..\..\Explorer\MountPoints2\{5a18ae08-9b74-11d9-9226-00904b7bb93b}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL AdobeR.exe e

################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # UsbFix V6.055 ! |
0
Utilisateur anonyme
20 nov. 2009 à 13:51
(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

▶ Double clic (clic droit "en tant qu'administrateur" pour Vista)sur le raccourci UsbFix présent sur ton bureau

▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

▶ Au second menu Choisis l'option " 2 " ( Suppression ) et tape sur [entrée]

▶ Ton bureau disparaitra et le pc redémarrera .

▶ Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 19:00
bonsoir
Voilà le rapport :



############################## | UsbFix V6.055 |

User : Georges Riffault (Administrateurs) # GEORGES
Update on 18/11/2009 by Chiquitine29, C_XX & Chimay8
Start at: 18:46:48 | 20/11/2009
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com

Intel(R) Pentium(R) 4 CPU 3.00GHz
Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 7.0.5730.13
Windows Firewall Status : Enabled
AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 74,45 Go (22,79 Go free) # NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM
F:\ -> Disque amovible # 495,22 Mo (194,45 Mo free) [LEXAR MEDIA] # FAT
G:\ -> Disque fixe local # 37,24 Go (6,09 Go free) [WD PASSPORT] # FAT32

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe 596
C:\WINDOWS\system32\csrss.exe 876
C:\WINDOWS\system32\winlogon.exe 900
C:\WINDOWS\system32\services.exe 944
C:\WINDOWS\system32\savedump.exe 956
C:\WINDOWS\system32\lsass.exe 964
C:\WINDOWS\system32\svchost.exe 1168
C:\WINDOWS\system32\svchost.exe 1216
C:\WINDOWS\system32\logonui.exe 1252
C:\WINDOWS\System32\svchost.exe 1268
C:\WINDOWS\System32\svchost.exe 1400
C:\WINDOWS\System32\svchost.exe 1468
C:\WINDOWS\system32\LEXBCES.EXE 1960
C:\WINDOWS\system32\spoolsv.exe 1988
C:\WINDOWS\system32\LEXPPS.EXE 2000
C:\WINDOWS\Explorer.EXE 2004
C:\Program Files\Avira\AntiVir Desktop\sched.exe 132
C:\WINDOWS\System32\svchost.exe 252
C:\Program Files\Avira\AntiVir Desktop\avguard.exe 440
C:\Program Files\Bonjour\mDNSResponder.exe 588
C:\WINDOWS\system32\cisvc.exe 620
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLSDBNT.EXE 704
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE 744
C:\WINDOWS\system32\nvsvc32.exe 784
C:\WINDOWS\System32\svchost.exe 1300
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLPWDNT.EXE 1352
C:\WINDOWS\system32\wuauclt.exe 1088
C:\WINDOWS\system32\wbem\wmiprvse.exe 1604

################## | Fichiers # Dossiers infectieux |

F:\autorun.inf -> fichier appelé : "F:\AdobeR.exe e" ( Absent ! )
Supprimé ! F:\autorun.inf
G:\autorun.inf -> fichier appelé : "G:\AdobeR.exe e" ( Absent ! )
Supprimé ! G:\autorun.inf

################## | Registre # Clés infectieuses |

Supprimé ! [HKCU\SOFTWARE\MailBlocker]
Supprimé ! [HKCU\SOFTWARE\XML]
Supprimé ! [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MailBlocker"

################## | Registre # Mountpoints2 |


################## | Listing des fichiers présent |

[31/08/2008 20:32|--a------|63628] C:\ASLog.txt
[17/11/2009 23:22|--a------|4] C:\AUTOEXEC.BAT
[22/08/2006 07:00|---------|12371719] C:\AVG7QT.DAT
[26/06/2009 22:15|-rahs----|216] C:\boot.ini
[22/07/2003 17:31|-rahs----|4952] C:\Bootfont.bin
[18/09/2002 11:18|---hs----|512] C:\BOOTSECT.DOS
[18/11/2009 13:43|--a------|1182] C:\cleannavi.txt
[18/09/2002 11:35|--a------|0] C:\CONFIG.SYS
[20/04/2004 01:52|-rah-----|5003] C:\DELL.SDR
[?|?|?] C:\hiberfil.sys
[18/09/2002 11:35|--ah-----|0] C:\IO.SYS
[20/04/2004 02:21|--ah-----|454] C:\IPH.PH
[17/11/2009 23:22|--a------|2256] C:\Kill'em.txt
[18/09/2002 11:35|--ah-----|0] C:\MSDOS.SYS
[02/04/2007 21:25|-rahs----|47564] C:\NTDETECT.COM
[06/09/2008 09:26|-rahs----|252240] C:\ntldr
[?|?|?] C:\pagefile.sys
[11/09/2008 02:53|--a------|95343370] C:\Sauv.reg
[11/09/2008 02:53|--a------|1747] C:\TCleaner.txt
[20/11/2009 18:51|--a------|3590] C:\UsbFix.txt
[16/11/2009 20:21|--a------|519] F:\Raccourci vers serge-therese_030208.lnk
[12/01/2008 11:44|--a------|110817] F:\BF-ddg(1).jpg
[15/11/2009 17:18|--a------|24064] F:\R‚f-hom‚lies.doc
[12/01/2008 11:41|--a------|2276352] F:\BF-ddg.ppt
[25/05/2008 14:44|--a------|701952] F:\fleurs_1 page.doc
[26/11/2007 15:04|---hs----|348160] F:\msvcr71.dll
[25/05/2008 16:31|--a------|297341] F:\carnet adresses thunderbird.ldif
[25/05/2008 16:36|--a------|44831] F:\carnet adresses thunderbird.rar
[16/11/2009 20:53|--a------|15474688] F:\neveux-niŠces_juin07.doc
[16/08/2007 20:53|--a------|3405824] F:\5mariages+animauxFlo-reduit.ppt
[11/12/2007 16:37|--ahs----|4608] G:\Thumbs.db
[11/03/2008 15:43|---hs----|348160] G:\msvcr71.dll

################## | Vaccination |

# C:\autorun.inf -> Dossier créé par UsbFix.
# F:\autorun.inf -> Dossier créé par UsbFix.
# G:\autorun.inf -> Dossier créé par UsbFix.

################## | Suspect | https://www.virustotal.com/gui/ |


################## | Cracks / Keygens / Serials |
0
Utilisateur anonyme
20 nov. 2009 à 19:31
########### [ Option 1 ( Recherche ) ]


▶ Télécharge FindyKill de Chiquitine29 sur ton bureau :

http://pagesperso-orange.fr/NosTools/Chiquitine29/FindyKill.exe

! Déconnecte toi et ferme toutes applications en cours !

▶ Double clique (clic droit "en tant qu'administrateur" pour Vista) sur "FindyKill.exe" pour lancer l'installation et laisse les paramètres d'instalation par défaut .

▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)

▶ Double-clique (clic droit "en tant qu'administrateur" pour Vista)sur le raccourci FindyKill qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

▶ Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 20:13
Voici, ci-dessous, le rapport de FindyKill

A noter que, pendant ce scan,
une fenêtre de Avira Antivir a signalé par 2 fois la présence de virus, les 2 fois à la suite, à 19h58 :
alors que l'icône Antivir n'apparaissait plus dans la barre des tâches,
mais se trouvait toujours sur mon bureau :

1er message Antivir :


Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP371\A0032629.exe'
un virus ou un programme indésirable 'TR/Dldr.CodecPack.kgo' [trojan] a été détecté.
Action exécutée : Refuser l'accès

2ème message Antivir :

Dans le fichier 'C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP372\A0032693.exe'
un virus ou un programme indésirable 'TR/Dldr.Zlob.KI' [trojan] a été détecté.
Action exécutée : Refuser l'accès

Et maintenant le rapport du scan :


############################## | FindyKill V5.019 |

# User : Georges Riffault (Administrateurs) # GEORGES
# Update on 16/11/2009 by Chiquitine29
# Start at: 19:51:41 | 20/11/2009
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com

# Intel(R) Pentium(R) 4 CPU 3.00GHz
# Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 74,45 Go (22,74 Go free) # NTFS
# D:\ # Disque CD-ROM
# E:\ # Disque CD-ROM
# F:\ # Disque amovible # 495,22 Mo (194,78 Mo free) [LEXAR MEDIA] # FAT
# G:\ # Disque fixe local # 37,24 Go (6,09 Go free) [WD PASSPORT] # FAT32

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\cisvc.exe
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLSDBNT.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLPWDNT.EXE
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | C: |


################## | C:\WINDOWS |


################## | C:\WINDOWS\system32 |


################## | C:\WINDOWS\system32\drivers |


################## | C:\DOCUME~1\GEORGE~1\APPLIC~1 |


################## | Autres detections ... |

################## | Temporary Internet Files |


################## | Registre / Clés infectieuses |

Présent ! [HKLM\software\microsoft\security center] "AntiVirusDisableNotify"
Présent ! [HKLM\software\microsoft\security center] "AntiVirusOverride"
Présent ! [HKLM\software\microsoft\security center] "FirewallDisableNotify"
Présent ! [HKLM\software\microsoft\security center] "FirewallOverride"
Présent ! [HKLM\software\microsoft\security center] "UpdatesDisableNotify"

################## | Etat / Services / Informations |

# Affichage des fichiers cachés : OK

# Mode sans echec : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 3 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )


################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # FindyKill V5.019 ! |
0
Utilisateur anonyme
20 nov. 2009 à 20:26
supprime manuellement :

G:\msvcr71.dll
F:\msvcr71.dll

ensuite :

########### [ Option 2 ( Suppression ) ]



▶ Déconnecte toi et ferme toutes application en cours ( navigateur compris ) .

▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)

▶ Relance "FindyKill" (clic droit "en tant qu'administrateur" pour Vista): au menu principal choisis l'option " F " pour français et tape sur [entrée] .

▶ Au second menu choisis l'option 2 (suppression) et tape sur [entrée]

▶ Le pc va redémarrer automatiquement ...

▶ le programme va travailler , ne touche à rien ... , ton bureau ne sera pas accessible c est normal !

▶ Poste le rapport qui apparait à la fin ( le rapport est sauvegardé aussi sous C:\FindyKill.txt )

▶ Si le Bureau ne réapparait pas, presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tape explore
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 21:00
Je n'ai pas trouvé les 2 fichiers mentionnés, msvcr71.dll ni dans G:\ ni dans : F:\
J'ai alors lancé une recherche de ces fichiers à partir de : Poste de travail
J'ai trouvé 6 fichiers msvcr71.dll, mais tous sous C:\
Je ne les ai pas supprimé...
et je n'ai pas été plus loin !
0
Utilisateur anonyme
20 nov. 2009 à 21:39
esssaie en faisant cette manip voir s'ils n'apparaissent pas ^^ :

▶ Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
* - Coche Afficher les fichiers et dossiers cachés
* - Décoche Masquer les extensions des fichiers dont le type est connu
* - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)

▶ clique sur Appliquer, puis OK.
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 22:11
Non, je n'ai rien trouvé !
0
Utilisateur anonyme
20 nov. 2009 à 22:24
bon ok option 2 avec findykill en ce cas ;)

--
♦G3и-н@¢км@и™©®♦
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 22:52
Bon, le bureau est bien réapparu.
Durant le scan de findykill, apparition à nouveau des 2 mêmes fenêtres d'Antivir signalant les 2 mêmes "logiciels malveillants".
Et voici le rapport du scan :



############################## | FindyKill V5.019 |

# User : Georges Riffault (Administrateurs) # GEORGES
# Update on 16/11/2009 by Chiquitine29
# Start at: 22:29:27 | 20/11/2009
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com

# Intel(R) Pentium(R) 4 CPU 3.00GHz
# Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]

# A:\ # Lecteur de disquettes 3 ½ pouces
# C:\ # Disque fixe local # 74,45 Go (22,77 Go free) # NTFS
# D:\ # Disque CD-ROM
# E:\ # Disque CD-ROM
# F:\ # Disque amovible # 495,22 Mo (194,78 Mo free) [LEXAR MEDIA] # FAT
# G:\ # Disque fixe local # 37,24 Go (6,09 Go free) [WD PASSPORT] # FAT32

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\logonui.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\cisvc.exe
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLSDBNT.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\dell printers\Additional Color Laser Software\Status Monitor\DLPWDNT.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

################## | C: |


################## | C:\WINDOWS |

Supprimé ! C:\WINDOWS\Prefetch\WINUPGRO.EXE-0F8DCEDB.pf

################## | C:\WINDOWS\system32 |


################## | C:\WINDOWS\system32\drivers |


################## | C:\Documents and Settings\Georges Riffault\Application Data |


################## | Autres suppressions ... |

################## | Temporary Internet Files |


################## | Registre / Clés infectieuses |

Supprimé ! [HKLM\software\microsoft\security center] "AntiVirusDisableNotify"
Supprimé ! [HKLM\software\microsoft\security center] "AntiVirusOverride"
Supprimé ! [HKLM\software\microsoft\security center] "FirewallDisableNotify"
Supprimé ! [HKLM\software\microsoft\security center] "FirewallOverride"
Supprimé ! [HKLM\software\microsoft\security center] "UpdatesDisableNotify"

################## | Etat / Services / Informations |

# Mode sans echec : OK


# Affichage des fichiers cachés : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 2 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

################## | PEH ... |


################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # FindyKill V5.019 ! |
0
Utilisateur anonyme
20 nov. 2009 à 23:05
Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.



▶ Télécharge :

Malwarebytes

ou :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
20 nov. 2009 à 23:27
OK
je lance la procédure et je t'envoie le rapport demain :
(j'irai me coucher ! ;-)
bonne nuit
0
Utilisateur anonyme
20 nov. 2009 à 23:40
ok
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
21 nov. 2009 à 02:37
voici le rapport de Malwarbytes

(A noter que, pendant le scan,
il y a eu 12 alertes d'Avira Antivir pour les "logiciels malveillants" suivants :


TR/Dldr.CodecPack.kgo' [trojan]
TR/Dldr.Zlob.KI' [trojan]
TR/Dldr.Zlob.KL' [trojan]
TR/Drop.BHO.Z' [trojan]
TR/BHOLamp.hei' [trojan]

Voici le rapport Malwarbytes :

Malwarebytes' Anti-Malware 1.41
Version de la base de données: 3204
Windows 5.1.2600 Service Pack 3

21/11/2009 02:14:04
mbam-log-2009-11-21 (02-14-04).txt

Type de recherche: Examen complet (A:\|C:\|F:\|G:\|)
Eléments examinés: 200330
Temps écoulé: 2 hour(s), 42 minute(s), 46 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 3
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{500bca15-57a7-4eaf-8143-8c619470b13d} (Worm.Allaple) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{4b18dd50-c996-44fc-ac52-0fecff82ed58} (Adware.Hotbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{ed8525ea-2bfc-4440-bd8a-20efb9d5e541} (Adware.Hotbar) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\System Volume Information\_restore{2D081E92-40B0-4D11-86A6-AF667022EB05}\RP371\A0032629.exe (Trojan.Downloader) -> Quarantined and deleted successfully.

Cette fois je vais vraiment dormir (rrrrrr !!!)
0
georges1940 Messages postés 37 Date d'inscription mercredi 10 septembre 2008 Statut Membre Dernière intervention 21 novembre 2009
21 nov. 2009 à 13:44
Voilà un bon programme de travail pour "la lutte finale !

Juste 2 questions avant de commencer :

1) Qu'est-ce que la "Console Java" à laquelle tu fais allusion ?
Est-ce une console de jeux ? Je ne joue jamais...

2) Là où je suis, nous sommes en wi-fi ADSL et il me semble qu'il doit y avoir un pare-feu à l'ordinateur central...
Est-ce que je dois en installer quand même un sur mon propre ordinateur ?

J'ai aussi noté tes discrètes invitations à la prudence, par exemple quand tu dis :
En fait la meilleure des protections c'est toi même : ce que tu fais avec ton PC : où tu surfes, télécharges...ect....

Et tu as raison, je manque parfois de discipline en la matière :-( :-\ Merci

Maintenant j'attends ta réponse avant de commencer le travail

Et, est-ce possible de te demander aussi ce qui te motive dans ce "tutorat" que tu fais de manière excellente :-)
0
Utilisateur anonyme
21 nov. 2009 à 14:24
Qu'est-ce que la "Console Java" à laquelle tu fais allusion ?

la console Java sert à l'affichage des pages d'internet et est important que ce soit a jour car sinon grosse failles de securité

Là où je suis, nous sommes en wi-fi ADSL et il me semble qu'il doit y avoir un pare-feu à l'ordinateur central...
Est-ce que je dois en installer quand même un sur mon propre ordinateur ?


ordinateur central ? c'est un serveur ?

te demander aussi ce qui te motive dans ce "tutorat" que tu fais de manière excellente :-)

j'aime la lutte contre les virus

je trouve plus passionnant de les exterminer que de les créer....trop facile ;)
0
georges1940
22 nov. 2009 à 00:52
Bonsoir
Il me semble que j'ai fait le tour des dernières tâches à accomplir :

Nettoyage ATF Cleaner : OK
Je l'ai conservé sur mon bureau

Scan avec ToolCleaner : OK
Voici le rapport :


[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\cleannavi.txt: trouvé !
C:\FindyKill.txt: trouvé !
C:\UsbFix.txt: trouvé !
C:\UsbFix: trouvé !
C:\FindyKill: trouvé !
C:\Documents and Settings\Georges Riffault\Bureau\UsbFix.exe: trouvé !
C:\_OTL\MovedFiles\11192009_211422\C_Program Files\Navilog1: trouvé !
C:\_OTL\MovedFiles\11192009_211422\C_Program Files\Navilog1\Navilog1.bat: trouvé !


Fichiers temporaires nettoyés !
Corbeille vidée!
Restauration annulée !
---------------------------------
--> Suppression:
C:\_OTL\MovedFiles\11192009_211422\C_Program Files\Navilog1\Navilog1.bat: supprimé !
C:\cleannavi.txt: supprimé !
C:\FindyKill.txt: supprimé !
C:\UsbFix.txt: supprimé !
C:\Documents and Settings\Georges Riffault\Bureau\UsbFix.exe: supprimé !
C:\UsbFix: supprimé !
__________________________________

J'ai supprimé ToolKleaner

Nettoyage et défragmentation de mes différents disques avec : CCleaner
J'ai conservé ce logiciel

J'ai vérifié Console Java
et installé la nouvelle version après avoir désinstaller la version précédente.
Voici le rapport : JavaRa.log


JavaRa 1.15 Removal Log.
Report follows after line.
------------------------------------
The JavaRa removal process was started on Sat Nov 21 22:28:48 2009

Found and removed: C:\Documents and Settings\Georges Riffault\Application Data\Sun\Java\jre1.6.0_11
Found and removed: C:\Documents and Settings\Georges Riffault\Application Data\Sun\Java\jre1.6.0_13
------------------------------------
Finished reporting.

J'ai désinstallé mon Adobe Reader (7.1.0) et installé la version : 8.1.3

Je n'ai pour le moment pas installé de pare-feu :
Nous avons l'adsl pour internet
et un routeur pour le wi-fi à l'intérieur de la maison.
Là il doit y avoir un pare-feu.

Est-ce qu'il serait bon que j'en installe un aussi sur mon ordinateur ?
Ce pare-feu ne risque-t-il pas de créer certains conflits ?

J'ai vidé les corbeilles

J'ai vidé la quarantaine de MalwareBytes (elle était vide...) et celle d'Avira Antivir (il y avait beaucoup de fichiers)

J'ai désactiver er réactivé le système de mon ordinateur,
et j'ai recréé un point de restauration :
Date : samedi 21 novembre - 23:17

J'ai installé l'extension WOT pour Firefox
(Est-ce qu'il faut aussi l'installer pour Internet Explorer ?)

J'ai installé SpywareBlaster

J'ai remis les fichiers cachés en attribut "caché", etc.

Je vais aller mettre le topic en résolu, si je trouve l'endroit !!

Il me reste, gen-hackman, à te dire un très grand merci :

Tu as été patient, et pédagogue.
Tu as été clair dans tes explications,...
... et tu es allé jusqu'au bout, jusqu'à la solution :-) :-)

Votre équipe de "Comment ça marche" est excellente. et je souhaite à vous tous un grand succès
.
0
Utilisateur anonyme
22 nov. 2009 à 01:14
et installé la version : 8.1.3

on en est a la 9.1.2 au moins il me semble

Ce pare-feu ne risque-t-il pas de créer certains conflits ?

non

J'ai installé l'extension WOT pour Firefox
(Est-ce qu'il faut aussi l'installer pour Internet Explorer ?)


oui

merci a toi au plaisir , je m'occupe du resolu ;)
0