Security tool = ordi lent

Résolu/Fermé
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 - 25 janv. 2010 à 00:07
 marie1000 - 30 janv. 2010 à 00:05
Bonjour,
Suite à une attaque de virus (security tool s'était installé), mon ordi est très très lent.
J'ai suivi tous les processus indiqués sur le forum (de malwarebytes jusqu'à l'analyse en ligne par BitDefender et apparemment il n'y a plus d'infection), mais l'ordi est instable et surtout extrêmement lent. L'imprimante ne veut plus imprimer, et impossible de la désinstaller (le programma bloque)
Que faire?
Merci beaucoup pour votre aide!
A voir également:

42 réponses

jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 10:03
Hello ;

Télécharge random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

==>Double-clique sur RSIT.exe afin de lancer RSIT.

==>Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

==>Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

==>Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront :

log.txt (<<qui sera affiché) ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

NB : Les rapports sont sauvegardés dans le dossier C:\rsit

==>Rend toi sur ce site: http://www.cijoint.fr/index.php

==>Clique sur "parcourir" et sélectionne ces fichiers ,un lien va etre créer .

==>Copie/colle ce lien dans ta prochaine réponse .

Aide en images si besoin
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 11:07
Bonjour!
Et merci pour l'aide.
J'ai fait tout comme tu l'as dit, j'ai déposé les fichiers sur le site "cijoint..." mais je vois pas le lien à copier/coller. Est-ce que je peux mettre directement les 2 fichiers dans la réposne ici?
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 11:10
Excuses!!! j'avais pas bien regardé.... voilà le lien

http://www.cijoint.fr/cjlink.php?file=cj201001/cijgJwULzX.txt

à + (quand t'auras le temps entre ton métier et ta famille!)
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 11:09
Est-ce que je peux mettre directement les 2 fichiers dans la réposne ici?


Les rapports sont un peu longs donc je ne préfere pas .

Une fois que tu as choisi le fichier correspondant ,tu clique sur creer le lien ensuite juste en dessous un lien va apparaitre ,tu copie ce lien et me le colle ici (tu fait la meme chose pour info.txt) .
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 11:15
Bon, je me suis un peu emmêlé les pinceaux, je te mets les 2 liens ici...9à va?

http://www.cijoint.fr/cjlink.php?file=cj201001/cijj6RvyZz.txt
http://www.cijoint.fr/cjlink.php?file=cj201001/cijCei3Is2.txt
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 11:16
Si tu pouvais éfectuer la meme manip avec info.txt ce serait nickel -;)
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 11:46
Nos messages se sont croisés, mais je te remets info text pour plus de sécurité
http://www.cijoint.fr/cjlink.php?file=cj201001/cij3Sc2R4s.txt

encore merci pour l'aide et le temps passé!
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 12:08
• Télécharge et install UsbFix par El Desaparecido , C_XX & Chimay8

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

• Double clic sur le raccourci UsbFix présent sur ton bureau .

• Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

• Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

• Laisse travailler l'outil.

• Ensuite post le rapport UsbFix.txt qui apparaitra.

• Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

• Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


• Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 13:37
Voilà le rapport. Le seul truc qui aurait pu être infecté est la clé USB de mon mari mais il l'a emmenée avec lui... C'est grave?
############################## | UsbFix V6.078 |

User : J-LUC (Administrateurs) # XPSP2-0181848AE
Update on 23/01/2010 by El Desaparecido , C_XX & Chimay8
Start at: 13:06:24 | 25/01/2010
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com

AMD Sempron(tm) Processor 3200+
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
Internet Explorer 6.0.2900.2180
Windows Firewall Status : Disabled

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 19,53 Go (2,16 Go free) # NTFS
D:\ -> Disque fixe local # 27,49 Go (18,25 Go free) [Jeux] # NTFS
E:\ -> Disque fixe local # 29,3 Go (10,54 Go free) [Données] # NTFS
F:\ -> Disque CD-ROM

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe 596
C:\WINDOWS\system32\csrss.exe 668
C:\WINDOWS\system32\winlogon.exe 692
C:\WINDOWS\system32\services.exe 736
C:\WINDOWS\system32\lsass.exe 748
C:\WINDOWS\system32\svchost.exe 904
C:\WINDOWS\system32\svchost.exe 952
C:\WINDOWS\System32\svchost.exe 1048
C:\WINDOWS\system32\svchost.exe 1108
C:\WINDOWS\system32\svchost.exe 1152
D:\Ad aware\aawservice.exe 1360
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe 1412
C:\Program Files\Alwil Software\Avast4\ashServ.exe 1504
C:\WINDOWS\Explorer.EXE 1672
C:\WINDOWS\system32\RUNDLL32.EXE 1760
C:\WINDOWS\RTHDCPL.EXE 1768
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe 1804
C:\Program Files\HP\HP Software Update\HPWuSchd.exe 1816
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe 1824
C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe 1832
C:\Program Files\QuickTime\qttask.exe 1840
C:\Program Files\LogMeIn\x86\LogMeInSystray.exe 1848
C:\WINDOWS\system32\ctfmon.exe 1872
C:\Program Files\Picasa2\PicasaMediaDetector.exe 1880
C:\Program Files\Skype\Phone\Skype.exe 1888
C:\Program Files\Windows Live\Messenger\msnmsgr.exe 1904
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe 1968
C:\Program Files\LogMeIn\x86\LMIGuardian.exe 1988
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe 1992
C:\WINDOWS\system32\spoolsv.exe 584
C:\WINDOWS\system32\drivers\CDAC11BA.EXE 1256
C:\Program Files\LogMeIn\x86\RaMaint.exe 1244
C:\Program Files\LogMeIn\x86\LogMeIn.exe 1368
C:\Program Files\LogMeIn\x86\LMIGuardian.exe 1652
C:\WINDOWS\system32\nvsvc32.exe 796
C:\WINDOWS\system32\svchost.exe 936
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe 2528
C:\WINDOWS\System32\alg.exe 2880
C:\Program Files\Java\jre1.5.0_07\bin\jucheck.exe 3516
C:\Program Files\Mozilla Firefox\firefox.exe 2472
C:\WINDOWS\system32\wbem\wmiprvse.exe 1280

################## | Elements infectieux |

C:\WINDOWS\System32\Autoruns.exe
E:\autorun.inf

################## | Registre |


################## | Mountpoints2 |

HKCU\..\..\Explorer\MountPoints2\{1306b301-a73e-11dd-a195-001a4d7fb5f1}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL

HKCU\..\..\Explorer\MountPoints2\{e1439041-53f1-11de-a2da-001a4d7fb5f1}
Shell\Auto\command =AdobeR.exe e
Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL

HKCU\..\..\Explorer\MountPoints2\{e1439042-53f1-11de-a2da-001a4d7fb5f1}
Shell\AutoRun\command =WDSetup.exe

################## | Crack > Keygen > Serial |

"D:\C\S2\univbe\crack.exe"
24/12/1996 23:32 |Size 19344 |Crc32 1779997e |Md5 95ff9961e38e21d6ab1fc079fe2c4e30


################## | ! Fin du rapport # UsbFix V6.078 ! |
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 15:01
L'essentiel est dans ce rapport ...Par contre il faudra traiter l'autre clé pur éviter la réinfection .

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

• Double clic sur le raccourci UsbFix présent sur ton bureau

• Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

• Au second menu Choisis l'option " 2 " ( Suppression ) et tape sur [entrée]

• Ton bureau disparaitra et le pc redémarrera .

• Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

• Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

• Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 17:26
Je ne sais plus quoi faire!
Après avoir fait ce que tu as dit, j'ai cherché le rapport pour l'envoyer: l'ordi s'est bloqué et j'ai du l'arrêter manuellement.
Depuis, je l'ai redémarré 2 fois, mais je ne peux accéder à rien, il se bloque
QUE FAIRE????
(là je suis sur un autre ordi)
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 17:41
J'ai vu le soucis :
################## | Elements infectieux |

C:\WINDOWS\System32\Autoruns.exe 


Peux tu redémarrer ton pc en mode sans echec ?(en tapotant la touche F8 ou F5 au démarrage )
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 17:51
pendant que j'étais partie il s'est débloqué et là je me suis reconnectée
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 17:52
je bouge plus de devant
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 17:53
Pendant que j'étais partie il s'est débloqué et là je me suis reconnectée


Tant mieux ,peux tu me poster le rapport de UsbFix qui se trouve ici : C:\UsbFix.txt
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 17:59
############################## | UsbFix V6.078 |

User : J-LUC (Administrateurs) # XPSP2-0181848AE
Update on 23/01/2010 by El Desaparecido , C_XX & Chimay8
Start at: 16:24:44 | 25/01/2010
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com

AMD Sempron(tm) Processor 3200+
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
Internet Explorer 6.0.2900.2180
Windows Firewall Status : Enabled

A:\ -> Lecteur de disquettes 3 ½ pouces
C:\ -> Disque fixe local # 19,53 Go (2,14 Go free) # NTFS
D:\ -> Disque fixe local # 27,49 Go (18,25 Go free) [Jeux] # NTFS
E:\ -> Disque fixe local # 29,3 Go (10,54 Go free) [Données] # NTFS
F:\ -> Disque CD-ROM

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe 596
C:\WINDOWS\system32\csrss.exe 668
C:\WINDOWS\system32\winlogon.exe 692
C:\WINDOWS\system32\services.exe 736
C:\WINDOWS\system32\lsass.exe 748
C:\WINDOWS\system32\svchost.exe 900
C:\WINDOWS\system32\svchost.exe 948
C:\WINDOWS\System32\svchost.exe 1044
C:\WINDOWS\system32\svchost.exe 1104
C:\WINDOWS\system32\svchost.exe 1152
C:\WINDOWS\system32\logonui.exe 1184
D:\Ad aware\aawservice.exe 1360
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe 1412
C:\Program Files\Alwil Software\Avast4\ashServ.exe 1504
C:\WINDOWS\system32\spoolsv.exe 1732
C:\WINDOWS\system32\drivers\CDAC11BA.EXE 448
C:\Program Files\LogMeIn\x86\RaMaint.exe 492
C:\Program Files\LogMeIn\x86\LogMeIn.exe 556
C:\Program Files\LogMeIn\x86\LMIGuardian.exe 632
C:\WINDOWS\system32\nvsvc32.exe 664
C:\WINDOWS\system32\svchost.exe 856
C:\WINDOWS\system32\wbem\wmiprvse.exe 1852
C:\Program Files\Alwil Software\Avast4\setup\avast.setup 1932
C:\WINDOWS\system32\userinit.exe 272
C:\WINDOWS\Explorer.EXE 296

################## | Elements infectieux |

Supprimé ! C:\WINDOWS\System32\Autoruns.exe
Supprimé ! C:\Recycler\S-1-5-21-2000478354-813497703-839522115-1003
Supprimé ! C:\Recycler\S-1-5-21-2000478354-813497703-839522115-1005
Supprimé ! C:\Recycler\S-1-5-21-2000478354-813497703-839522115-1006
Supprimé ! D:\Recycler\S-1-5-21-1085031214-1647877149-1177238915-500
Supprimé ! D:\Recycler\S-1-5-21-2000478354-813497703-839522115-1003
Supprimé ! D:\Recycler\S-1-5-21-2000478354-813497703-839522115-1005
Supprimé ! D:\Recycler\S-1-5-21-2000478354-813497703-839522115-1006
Supprimé ! D:\Recycler\S-1-5-21-57989841-1409082233-682003330-1005
Supprimé ! D:\Recycler\S-1-5-21-57989841-1409082233-682003330-1006
Supprimé ! D:\Recycler\S-1-5-21-57989841-1409082233-682003330-1007
Supprimé ! D:\Recycler\S-1-5-21-57989841-1409082233-682003330-1008
Supprimé ! D:\Recycler\S-1-5-21-57989841-1409082233-682003330-1009
Supprimé ! D:\Recycler\S-1-5-21-57989841-1409082233-682003330-500
E:\autorun.inf -> fichier appelé : "E:\AdobeR.exe e" ( Absent ! )
Supprimé ! E:\autorun.inf
Supprimé ! E:\Recycler\S-1-5-21-1085031214-1647877149-1177238915-500
Supprimé ! E:\Recycler\S-1-5-21-2000478354-813497703-839522115-1003
Supprimé ! E:\Recycler\S-1-5-21-2000478354-813497703-839522115-1005
Supprimé ! E:\Recycler\S-1-5-21-2000478354-813497703-839522115-1006
Supprimé ! E:\Recycler\S-1-5-21-57989841-1409082233-682003330-1005
Supprimé ! E:\Recycler\S-1-5-21-57989841-1409082233-682003330-1006
Supprimé ! E:\Recycler\S-1-5-21-57989841-1409082233-682003330-1007
Supprimé ! E:\Recycler\S-1-5-21-57989841-1409082233-682003330-1008
Supprimé ! E:\Recycler\S-1-5-21-57989841-1409082233-682003330-1009
Supprimé ! E:\Recycler\S-1-5-21-57989841-1409082233-682003330-500

################## | Registre |


################## | Mountpoints2 |

Supprimé ! HKCU\...\Explorer\MountPoints2\{1306b301-a73e-11dd-a195-001a4d7fb5f1}\Shell\Auto\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{e1439041-53f1-11de-a2da-001a4d7fb5f1}\Shell\Auto\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{e1439042-53f1-11de-a2da-001a4d7fb5f1}\Shell\AutoRun\Command

################## | Listing des fichiers présent |

[19/01/2010 17:31|--a--c---|1024] C:\.rnd
[07/09/2007 14:50|--a------|298] C:\7386YFFF.txt
[07/09/2007 14:39|--a------|290] C:\7876GFFF.txt
[07/09/2007 07:48|--a------|0] C:\AUTOEXEC.BAT
[07/09/2007 08:19|-r-hs----|224] C:\boot.ini
[28/08/2001 15:00|-rahs----|4952] C:\Bootfont.bin
[07/09/2007 07:48|--a------|0] C:\CONFIG.SYS
[07/09/2007 08:20|--a------|206] C:\csb.log
[09/09/2007 10:17|--a------|9192136] C:\INSTALL_MSN_MESSENGER_NT.EXE
[07/09/2007 07:48|-rahs----|0] C:\IO.SYS
[07/09/2007 07:48|-rahs----|0] C:\MSDOS.SYS
[23/01/2007 17:09|--a------|28625] C:\nsi146.tmp
[03/08/2004 23:38|-rahs----|47564] C:\NTDETECT.COM
[03/08/2004 23:59|-rahs----|251712] C:\ntldr
[?|?|?] C:\pagefile.sys
[07/09/2007 08:20|--a------|348] C:\RHDSetup.log
[25/01/2010 16:26|--a--c---|4820] C:\UsbFix.txt
[07/09/2007 08:11|--a------|59] C:\XPSP2+_Version.txt
[14/07/2007 11:15|---hs----|348160] E:\msvcr71.dll
[14/07/2007 20:04|--a------|5] E:\perfectionnement Adobe reader

################## | Vaccination |

# C:\autorun.inf -> Dossier créé par UsbFix.
# D:\autorun.inf -> Dossier créé par UsbFix.
# E:\autorun.inf -> Dossier créé par UsbFix.

################## | Crack > Keygen > Serial |

Supprimé ! "D:\C\S2\univbe\crack.exe"
24/12/1996 23:32 |Size 19344 |Crc32 1779997e |Md5 95ff9961e38e21d6ab1fc079fe2c4e30


################## | Upload |

Veuillez envoyer le fichier : C:\DOCUME~1\J-LUC\Bureau\UsbFix_Upload_Me_XPSP2-0181848AE.zip : https://www.ionos.fr/?affiliate_id=77097
Merci pour votre contribution .
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 18:09
Télécharge OTM de OldTimer sur ton Bureau en cliquant sur ce lien :

http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

Double-clique sur OTMoveIt3.exe pour le lancer.

Vérifie que la case devant "Unregister Dll's and Ocx's est bien cochée.

Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".




:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_CLASSES_ROOT\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{631ac2d4-57b3-42b0-a148-da33b462c1a3}"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]       

:files
c:\program files\absolutist_games\tbabso.dll
C:\WINDOWS\system32\fjhdyfhsn.bat       
:services

:commands
[purity]
[emptytemp]
[start explorer]
[reboot]




Clique sur "MoveIt!" pour lancer la suppression.

Le résultat apparaitra dans le cadre "Results".

Clique sur "Exit" pour fermer.

Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.

0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 18:19
y a pas la case "Unregister Dll's and Ocx's çà fait rien?
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 999 > marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023
25 janv. 2010 à 18:48
Non elle n'y est plus, il faut que je change ma procédure.
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1 > crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024
25 janv. 2010 à 18:58
T'es venu à la rescousse du président pour tenter de sauver mon viel ordi? Bon je blague, mais sinon je fais quoi, là? je laisse tourner? j'ai l'impression que c'est bloqué
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 18:50
depuis que j'ai cliqué sur Movelt, çà fait30 mn qu'il y a la petite montre tourne. C'est normal ou c'est bloqué?
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 999
25 janv. 2010 à 18:52
Fais moi une capture d'écran stp.
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 18:55
C'est normal ou c'est bloqué?


Pas trop normal ...Attend un peu ,si l'outil reste bloqué redémarre ton pc et refait la procédure.

PS: Crapoulou ,je viens de modifier mon canned -;)
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 19:21
C'est un peu long mais j'ai été obligé de redémarre l'ordi 2 fois
je ne peux pas refaire la procédure : quand j'ouvre OTM y a la petite pendule qui se met en route et tout est bloqué...
je suis sur l'autre ordi parce que quand je veux réduire la fenêtre du forum, la page devient toute blanche et je ne peux pas la fermer...
J'ai pas réussi à faire la capture d'écran non plus...
C'EST LA CATA
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 19:36
çà fait 3 fois que je tente de recommencer la procédure: rien à faire! Tout se bloque , c'est complètement figé et ctrl+alt+suppr ne marche pas. Je dois étendre l'ordi manuellemen,t à chaque fois
T'as une autre idée?
0
Utilisateur anonyme
25 janv. 2010 à 18:56
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 999
25 janv. 2010 à 19:19
PS: Crapoulou ,je viens de modifier mon canned -;)
Et ouais :D

****

Marie, fais ceci :
https://forums.commentcamarche.net/forum/affich-16298434-security-tool-ordi-lent#22
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 19:24
C'est pas très drôle et là je suis fatiguée parce que je travaille tout en faisant toutes ces manip depuis ce matin...
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 999
25 janv. 2010 à 19:25
Oups, trompé de topic, je sors.
0
Utilisateur anonyme
25 janv. 2010 à 19:36
crapoulou comment on fais pour mettre un lien dans un mot par ???
0
crapoulou Messages postés 28160 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 999
25 janv. 2010 à 19:44
En MP ou ici :
https://forums.commentcamarche.net/forum/bugs-et-suggestions-ccm-9#ecrire

Laisse la désinfection se faire sans déranger stp !

Si ce message est supprimé car HS en raison de Jean...., pas de souci :D

Bonne continuation JFK et Jean..., je t'invite à me suivre.....
JE SORS.
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 19:41
Crapoulou comment on fais pour mettre un lien dans un mot par ???


ça te dérangerais pas de poser ton probleme ailleurs ? t'as pas l'impression de flooder un peu ?

Marie : est ce que tu suis une autre désinfection sur un autre forum ?
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 19:44
Ben non, je fais confiance !
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 19:46
je veux dire: je TE fais confiance! mais j'espère que tu as des idées parce que là j'en peux plu!
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 19:58
Je veux dire: je TE fais confiance! mais j'espère que tu as des idées parce que là j'en peux plu!


Je n'ai pas pour habitude de laisser tomber les internautes que j'aide .


1. Télécharge The Avenger par Swandog46 sur le Bureau
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

2.Clique sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur le bureau



3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.



4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse


0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 20:18
J'ai téléchargé en cliquant sur le 1er lien et ouvert avenger.zip. Après j'ai cliqué sur "execute" dans la fenêtre du logicel. Il m'a dit des trucs en anglais, j'ai recliqué sur "execute" et tout s'est bloqué avec des bouts de fenêtres partout...
Maintenant il n'y a plus qu'un écran bleu uni (je suis sur l'autre ordi)
J'ai l'impression qu'il y a un Pb avec la fenêtre internet, je ne peux pas la réduire, dès que j'y touche elle devient blanche et çà bloque
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 20:24
Peux tu redémarrer en mode sans echec avec le pc infecté ?
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 20:45
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

(excuse-moi, j'étais partie manger un morceau)
Alors voilà: j'avais éteint l'ordi et quand je l'ai rallumé... surprise! il avait affiché le rapport. Je te le mets.

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Completed script processing.

*******************

Finished! Terminate.
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 20:56
2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Begin copying here:

Files to delete:
c:\program files\absolutist_games\tbabso.dll
C:\WINDOWS\system32\fjhdyfhsn.bat   
Registry keys to delete:
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_CLASSES_ROOT\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{631ac2d4-57b3-42b0-a148-da33b462c1a3}]   
Registry values to delete:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{631ac2d4-57b3-42b0-a148-da33b462c1a3}"=-




IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
25 janv. 2010 à 21:45
Après redémarrages pénibles j'y étais presque et Avenger me dit :
"error: invalid registry syntax in command: "[(KEY_LOCAL_MACHINE\SOFTWARE\Classes etc... Only registry keys under the H KEY_LOCAL_MACHINE hive are accessible to the program. Skipping line. (Registy key deletion mode)".

Là je vais devoir arrêter pour aujourd'hui. J'espère que demain, si tu as le temps, on va éradiquer ces saletés.
Merci pour ton immense patience !
Bonsoir!
Marie
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 23:23
C'est de ma faute :(

Prend ce script:

2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Begin copying here:

Files to delete:
c:\program files\absolutist_games\tbabso.dll
C:\WINDOWS\system32\fjhdyfhsn.bat   
Registry keys to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{631ac2d4-57b3-4­2b0-a148-da33b462c1a3}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersi­on\Explorer\Browser Helper Objects\{631ac2d4-57b3-42b0-a148-da33b462c1a3}
HKEY_CLASSES_ROOT\CLSID\{631ac2d4-57b3-42b0-a148-da33b462c­1a3}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{631ac2d4-57b3-4­2b0-a148-da33b462c1a3}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersi­on\Explorer\Browser Helper Objects\{631ac2d4-57b3-42b0-a148-da33b462c1a3}
Registry values to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar
"{631ac2d4-57b3-42b0-a148-da33b462c1a3}"






IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
26 janv. 2010 à 10:37
Bonjour!
J'ai refait la procédure, Avenger met le message d'erreur suivant: "Invalid syntax in command: "HKEY_LOCAL_MACHINE\OOFTWARE\Microsoft\InternetExplorer\Toolbar" Skipping line. (Registry value deletion mode)"
NB: je ne sais pas si çà a un rapport mais je ne crois pas qu'Explorer soit installé sur cet ordi?
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
26 janv. 2010 à 12:31
C'est bizarre ton histoire ..

Recolle moi un nouveau log RSIT .
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
26 janv. 2010 à 13:28
Logfile of random's system information tool 1.06 (written by random/random)
Run by J-LUC at 2010-01-25 10:55:06
Microsoft Windows XP Professionnel Service Pack 2
System drive C: has 2 GB (11%) free of 20 GB
Total RAM: 447 MB (8% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:55:55, on 25/01/2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
D:\Ad aware\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\HP\HP Software Update\HPWuSchd.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\LogMeIn\x86\LogMeInSystray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Picasa2\PicasaMediaDetector.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\LogMeIn\x86\LMIGuardian.exe
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\LogMeIn\x86\RaMaint.exe
C:\Program Files\LogMeIn\x86\LogMeIn.exe
C:\Program Files\LogMeIn\x86\LMIGuardian.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Java\jre1.5.0_07\bin\jucheck.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\J-LUC\Bureau\RSIT.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\trend micro\J-LUC.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://fr.yahoo.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/toolbar/ie8/sidebar.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://fr.yahoo.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Absolutist Games Toolbar - {631ac2d4-57b3-42b0-a148-da33b462c1a3} - C:\Program Files\Absolutist_Games\tbAbso.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
O3 - Toolbar: Absolutist Games Toolbar - {631ac2d4-57b3-42b0-a148-da33b462c1a3} - C:\Program Files\Absolutist_Games\tbAbso.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Program Files\LogMeIn\x86\LogMeInSystray.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_01] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Srchasst" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_02] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\msagent" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_03] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Help\Tours" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_04] cmd.exe /c md "%USERPROFILE%\Local Settings\Temp" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_05] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_06] rundll32 advpack.dll,LaunchINFSection nlite.inf,nLiteReg (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_07] rundll32 advpack.dll,LaunchINFSection nlite.inf,S (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [nlpo_01] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Srchasst" (User 'SERVICE RÉSEAU')
O4 - Startup: wwwpos32.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\SPYBOT~1\SDHelper.dll
O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Ad aware\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LogMeIn Maintenance Service (LMIMaint) - LogMeIn, Inc. - C:\Program Files\LogMeIn\x86\RaMaint.exe
O23 - Service: LogMeIn - LogMeIn, Inc. - C:\Program Files\LogMeIn\x86\LogMeIn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O24 - Desktop Component 0: (no name) - http://www.courirencharentemaritime.fr/photos2009/trailCanal/course/course/album/thumbs/SSA52183.JPG
0
marie1000 Messages postés 202 Date d'inscription samedi 6 juin 2009 Statut Membre Dernière intervention 16 novembre 2023 1
26 janv. 2010 à 13:43
Logfile of random's system information tool 1.06 (written by random/random)
Run by J-LUC at 2010-01-26 13:40:20
Microsoft Windows XP Professionnel Service Pack 2
System drive C: has 2 GB (11%) free of 20 GB
Total RAM: 447 MB (37% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:41:20, on 26/01/2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
D:\Ad aware\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\LogMeIn\x86\RaMaint.exe
C:\Program Files\LogMeIn\x86\LogMeIn.exe
C:\Program Files\LogMeIn\x86\LMIGuardian.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\HP\HP Software Update\HPWuSchd.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\LogMeIn\x86\LogMeInSystray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Picasa2\PicasaMediaDetector.exe
C:\Program Files\LogMeIn\x86\LMIGuardian.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
C:\Documents and Settings\J-LUC\Bureau\avenger.exe
C:\Program Files\Java\jre1.5.0_07\bin\jucheck.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Documents and Settings\J-LUC\Bureau\RSIT.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Program Files\trend micro\J-LUC.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://fr.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://fr.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Absolutist Games Toolbar - {631ac2d4-57b3-42b0-a148-da33b462c1a3} - C:\Program Files\Absolutist_Games\tbAbso.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
O3 - Toolbar: Absolutist Games Toolbar - {631ac2d4-57b3-42b0-a148-da33b462c1a3} - C:\Program Files\Absolutist_Games\tbAbso.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Program Files\LogMeIn\x86\LogMeInSystray.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_01] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Srchasst" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_02] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\msagent" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_03] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Help\Tours" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_04] cmd.exe /c md "%USERPROFILE%\Local Settings\Temp" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_05] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_06] rundll32 advpack.dll,LaunchINFSection nlite.inf,nLiteReg (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlpo_07] rundll32 advpack.dll,LaunchINFSection nlite.inf,S (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [nlpo_01] rundll32 advpack.dll,DelNodeRunDLL32 "C:\WINDOWS\Srchasst" (User 'SERVICE RÉSEAU')
O4 - Startup: wwwpos32.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\SPYBOT~1\SDHelper.dll
O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - D:\Ad aware\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LogMeIn Maintenance Service (LMIMaint) - LogMeIn, Inc. - C:\Program Files\LogMeIn\x86\RaMaint.exe
O23 - Service: LogMeIn - LogMeIn, Inc. - C:\Program Files\LogMeIn\x86\LogMeIn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O24 - Desktop Component 0: (no name) - http://www.courirencharentemaritime.fr/...
0