Virus=>utilisation et analyse HijackThis

Résolu/Fermé
tliny - 25 janv. 2010 à 16:54
 tliny - 28 janv. 2010 à 22:58
Bonjour,

J'ai attrapé un virus il y a qqs jours et malgré toutes mes recherches sur le net je n'arrive pas à m'en débarrasser, alors pour la première fois je me tourne vers vous!

J'ai d'abord eu le virus "antivirus plus" que j'ai réussit à déloger je pense
En même temps j'ai reçu x messages d'alerte comme quoi j'envoie des mails en grande quantité
exemple noté sur une de ces alerte "authorizedVIAGRA@distributor"

J'ai alors suivi les conseils de certains en téléchargeant HijackThis.
J'ai fait une analyse (voir plus bas)

Comme conseillé j'ai désactivé la restauration système en passant par le mode sans échec et \SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
* 0 : la stratégie est désactivée.
Car sinon je ne trouvais pas.

Donc voila j'en suis la et le rapport me donne:
Logfile of HijackThis v1.99.1
Scan saved at 16:34:42, on 25/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Répertoire temporaire 1 pour hijackthis_199.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.dell.fr/myway
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://hp.myway.com/myway/index.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.dell.com/fr-fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = https://www.dell.com/fr-fr?c=fr&l=fr&s=gen&redirect=1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {4D25F926-B9FE-4682-BF72-8AB8210D6D75} - (no file)
O1 - Hosts: 78.159.110.36 www.google.no
O1 - Hosts: 78.159.110.36 www.google.com.mx
O1 - Hosts: 78.159.110.36 www.google.co.za
O1 - Hosts: 78.159.110.36 www.google.fi
O1 - Hosts: 78.159.110.36 www.google.dk
O1 - Hosts: 78.159.110.36 www.google.es
O1 - Hosts: 78.159.110.36 www.google.se
O1 - Hosts: 78.159.110.36 www.google.be
O1 - Hosts: 78.159.110.36 www.google.com
O1 - Hosts: 78.159.110.36 www.google.at
O1 - Hosts: 78.159.110.36 www.google.it
O1 - Hosts: 78.159.110.36 www.google.com.au
O1 - Hosts: 78.159.110.36 search.yahoo.com
O1 - Hosts: 78.159.110.36 www.google.com.br
O1 - Hosts: 78.159.110.36 www.google.ca
O1 - Hosts: 78.159.110.36 uk.search.yahoo.com
O1 - Hosts: 78.159.110.36 www.google.ch
O1 - Hosts: 78.159.110.36 www.google.pt
O1 - Hosts: 78.159.110.36 www.google.gr
O1 - Hosts: 78.159.110.36 www.google.de
O1 - Hosts: 78.159.110.36 www.google.ie
O1 - Hosts: 78.159.110.36 www.google.co.jp
O1 - Hosts: 78.159.110.36 www.google.nl
O1 - Hosts: 78.159.110.36 www.google.fr
O1 - Hosts: 78.159.110.36 us.search.yahoo.com
O1 - Hosts: 78.159.110.36 www.google.co.uk
O2 - BHO: (no name) - {C4BF49A2-94F1-42BD-F034-3604811C807D} - (no file)
O3 - Toolbar: E-Zsoft VideoDownloaderToolBar - {4322A444-92F8-4C3E-BD4C-013BA51E2871} - C:\Program Files\VersalSoft\InternetDownload\VDTB.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [DMXLauncher] C:\Program Files\Dell\Media Experience\DMXLauncher.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSKDetectorExe] C:\Program Files\McAfee\SpamKiller\MSKDetct.exe /uninstall
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe"
O4 - HKLM\..\Run: [VX3000] C:\WINDOWS\vVX3000.exe
O4 - HKLM\..\Run: [InternetDownload_upgrade] "C:\Program Files\VersalSoft\InternetDownload\InternetDownload.exe" /upgrade
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [HitmanPro35] "C:\Program Files\Hitman Pro 3.5\HitmanPro35.exe" /scan:boot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ModemOnHold] C:\Program Files\NetWaiting\netWaiting.exe
O4 - Global Startup: Digital Line Detect.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O9 - Extra button: (no name) - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: IntelWireless - C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Program Files\Java\jre6\bin\jqs.exe" -service -config "C:\Program Files\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)
O23 - Service: NICCONFIGSVC - Dell Inc. - C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe


Sachant que je pense avoir trouvé le "virus" il est dans c:/WINDOWS/system32/drivers/aymyh.sys
et bien sur je n'arrive pas a le supprimer directement de la.


Ah oui et comme indiqué par d'autre sur ce forum j'ai fait afficher les dossier caché.

Donc je voudrez juste connaitre la manip a faire

Voila j'espère que j'ai donné assez d'info et je vous remercie pour le temps que vous allez peut être me consacrer!
merci

Virginie
A voir également:

16 réponses

jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 16:58
Salut ;

Télécharge R-Hosts (de S!ri).

Lance R-host en double cliquant sur l’exe, puis clique sur restaurer , puis ok.

==========================================================

Télécharges ComboFix à partir d'un de ces liens :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe
https://forospyware.com
http://www.geekstogo.com/forum/files/file/197-combofix-by-subs/

Et important, enregistre le sur le bureau.

Avant d'utiliser ComboFix :

? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
la protection en temps réel de ton Antivirus et de tes Antispywares,
qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.


Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt,.
est automatiquement sauvegardé et rangé à C:\Combofix.txt)

? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares,
avant de te reconnecter à internet.

? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
0
salut!
Merci pour cette réponse plus que rapide!!!!! je fais tout ca de suite
merci!
0
Bon premier petit problème il me dit que la console de récupération microsoft windows n'est pas installé et me demande de ma connecter mais je ne peux pas sur ce PC pour le moment (je suis sur un autre poste) est il possible que je le fasse moi même.
Je viens de faire un nouveau point de récupération (le calendrier ne fonctionne pas) mais cela ne fonctionne toujours pas.
merci!
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 17:49
Regarde ici pour l'installation de la console avec Combofix .
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
re,

Alors j'ai tout fait voila le rapport
par contre en me connectant pour t'écrire j'ai toujours les messages box pour m'indiquer l'envoi massif d'email....est ce normal?

merci encore pour ton aide précieuse!
ComboFix 10-01-24.05 - Virginie et Jérôme 25/01/2010 19:12:20.2.1 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.1015.604 [GMT 1:00]
Lancé depuis: c:\documents and settings\Virginie et Jérôme\Bureau\ComboFix.exe
AV: avast! antivirus 4.8.1201 [VPS 090324-0] *On-access scanning disabled* (Outdated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\docume~1\VIRGIN~1\LOCALS~1\Temp\install_flash_player.exe
c:\program files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}
c:\program files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome.manifest
c:\program files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome\content\timer.xul
c:\program files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\install.rdf
c:\windows\kb913800.exe
c:\windows\run.log

.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_IPRIP
-------\Legacy_SSHNAS
-------\Service_AVPsys
-------\Service_Iprip


((((((((((((((((((((((((((((( Fichiers créés du 2009-12-25 au 2010-01-25 ))))))))))))))))))))))))))))))))))))
.

2010-01-25 14:48 . 2010-01-25 14:48 -------- d--h--w- c:\windows\system32\GroupPolicy
2010-01-25 13:21 . 2010-01-25 13:21 -------- d-sh--w- c:\documents and settings\Administrateur\IETldCache
2010-01-25 13:13 . 2010-01-25 13:13 212843 ----a-w- C:\hijackthis_199.zip
2010-01-25 12:01 . 2010-01-25 12:40 15944 ----a-w- c:\windows\system32\drivers\hitmanpro35.sys
2010-01-25 09:30 . 2010-01-25 12:10 -------- d-----w- c:\documents and settings\All Users\Application Data\Hitman Pro
2010-01-25 09:30 . 2010-01-25 09:30 -------- d-----w- c:\program files\Hitman Pro 3.5
2010-01-22 08:29 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-01-22 08:28 . 2010-01-22 08:29 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-01-22 08:28 . 2010-01-22 08:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-22 08:28 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-01-21 19:08 . 2010-01-21 19:08 -------- d-sh--w- c:\documents and settings\LocalService\IETldCache
2010-01-21 19:05 . 2010-01-25 18:21 756736 ----a-w- c:\windows\system32\drivers\aymyh.sys
2010-01-13 18:17 . 2009-11-21 15:58 471552 ------w- c:\windows\system32\dllcache\aclayers.dll
2010-01-12 17:44 . 2010-01-12 17:44 -------- d-----w- c:\program files\MSECache
2010-01-11 20:07 . 2010-01-11 20:07 -------- d-----w- c:\program files\IKEA HomePlanner
2010-01-11 20:07 . 2010-01-11 20:07 -------- d-----w- c:\program files\Fichiers communs\Wise Installation Wizard
2009-12-29 13:00 . 2008-11-20 19:19 9200 ------w- c:\windows\system32\drivers\cdralw2k.sys
2009-12-29 13:00 . 2008-11-20 19:19 9072 ------w- c:\windows\system32\drivers\cdr4_xp.sys
2009-12-27 17:31 . 2009-12-27 17:31 -------- d-----w- c:\program files\SFR

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-01-21 20:18 . 2005-09-01 05:27 -------- d-----w- c:\program files\GemMasterFrench
2010-01-21 20:18 . 2005-09-01 05:27 -------- d-----w- c:\program files\FrenchOtto
2010-01-04 12:58 . 2005-09-01 04:53 65354 ----a-w- c:\windows\system32\perfc00C.dat
2010-01-04 12:58 . 2005-09-01 04:53 448116 ----a-w- c:\windows\system32\perfh00C.dat
2009-12-29 12:08 . 2006-10-10 11:31 -------- d-----w- c:\program files\Google
2009-12-08 18:37 . 2009-12-08 18:37 -------- d-----w- c:\program files\MPMAN
2009-12-01 19:55 . 2009-12-01 19:55 -------- d-----w- c:\program files\Foto-Mosaik
2009-11-21 15:58 . 2005-09-01 04:52 471552 ----a-w- c:\windows\AppPatch\aclayers.dll
2009-10-29 07:42 . 2005-09-01 04:53 916480 ----a-w- c:\windows\system32\wininet.dll
2008-02-15 20:22 . 2008-02-15 20:22 15397 ----a-w- c:\program files\settings.dat
2007-12-21 19:24 . 2006-04-07 20:56 104 --sh--r- c:\windows\system32\EEB188330D.sys
2007-12-21 19:25 . 2006-04-07 20:56 6580 --sha-w- c:\windows\system32\KGyGaAvL.sys
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ModemOnHold"="c:\program files\NetWaiting\netWaiting.exe" [2003-09-10 20480]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2008-04-14 1695232]
"Connexion SFR 9props.exe"="c:\program files\SFR\Kit\9props.exe" [2009-10-15 959808]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-09-29 67584]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2005-10-14 94208]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-10-14 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2005-10-14 114688]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-06-17 148888]
"SigmatelSysTrayApp"="stsystra.exe" [2005-09-09 393216]
"IntelWireless"="c:\program files\Intel\Wireless\Bin\ifrmewrk.exe" [2004-10-30 385024]
"DMXLauncher"="c:\program files\Dell\Media Experience\DMXLauncher.exe" [2005-10-05 94208]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2005-11-29 761947]
"ISUSScheduler"="c:\program files\Fichiers communs\InstallShield\UpdateService\issch.exe" [2005-06-10 81920]
"DLA"="c:\windows\System32\DLA\DLACTRLW.EXE" [2005-09-08 122940]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-15 79224]
"RealTray"="c:\program files\Real\RealPlayer\RealPlay.exe" [2006-03-28 26112]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"LifeCam"="c:\program files\Microsoft LifeCam\LifeExp.exe" [2007-01-13 275800]
"VX3000"="c:\windows\vVX3000.exe" [2006-12-05 707360]
"InternetDownload_upgrade"="c:\program files\VersalSoft\InternetDownload\InternetDownload.exe" [2009-01-05 361472]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-09-04 417792]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2009-09-21 305440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Virginie et J‚r“me\Menu D‚marrer\Programmes\D‚marrage\
Notification de cadeaux MSN.lnk - c:\documents and settings\Virginie et J‚r“me\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-11-11 135680]

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Digital Line Detect.lnk - c:\program files\Digital Line Detect\DLG.exe [2006-3-28 24576]
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
2004-09-07 15:08 110592 ----a-w- c:\program files\Intel\Wireless\Bin\LgNotify.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"c:\\Program Files\\Microsoft LifeCam\\LifeCam.exe"=
"c:\\Program Files\\Microsoft LifeCam\\LifeExp.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3587:TCP"= 3587:TCP:Groupement homologue Windows
"3540:UDP"= 3540:UDP:Protocole PNRP (Peer Name Resolution Protocol)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [01/07/2008 12:42 78416]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [01/07/2008 12:42 20560]
R3 fhlppppoe;PPPOE/ADSL miniport;c:\windows\system32\drivers\fhlpppoe.sys [07/04/2006 16:08 49264]
S3 SBRE;SBRE;\??\c:\windows\system32\drivers\SBREdrv.sys --> c:\windows\system32\drivers\SBREdrv.sys [?]

--- Autres Services/Pilotes en mémoire ---

*Deregistered* - aymyh

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
p2psvc REG_MULTI_SZ p2psvc p2pimsvc p2pgasvc PNRPSvc
.
Contenu du dossier 'Tâches planifiées'

2006-04-08 c:\windows\Tasks\Rappel d'abonnement 1 auprès de l'ISP.job
- c:\windows\system32\OOBE\oobebaln.exe [2005-09-01 02:34]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.sfr.fr/kit/adsl/
uInternet Connection Wizard,ShellNext = hxxp://www.dell.fr/myway
uInternet Settings,ProxyOverride = *.local
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Download by VersalSoft Internet Download - c:\program files\VersalSoft\InternetDownload\adddownload.htm
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\Office10\EXCEL.EXE/3000
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\documents and settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles\1fmkbkuh.default\
FF - prefs.js: browser.search.selectedEngine - Bing
FF - prefs.js: browser.startup.homepage - hxxp://fr.msn.com/
FF - prefs.js: keyword.URL - hxxp://redirecterror.sfr.fr/?q=
FF - component: c:\program files\Mozilla Firefox\extensions\{50e14eb6-48c2-225b-067d-27eae78dcd1e}\components\R--FD_.dll
FF - plugin: c:\program files\Google\Picasa3\npPicasa3.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npMdm.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Media Player\npViewpoint.dll

---- PARAMETRES FIREFOX ----
FF - user.js: keyword.URL - hxxp://redirecterror.sfr.fr/?q=
.
- - - - ORPHELINS SUPPRIMES - - - -

BHO-{C4BF49A2-94F1-42BD-F034-3604811C807D} - (no file)
HKLM-Run-ISUSPM Startup - c:\program files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe
HKLM-Run-MSKDetectorExe - c:\program files\McAfee\SpamKiller\MSKDetct.exe
AddRemove--MkJH_N- - c:\windows\system32\-MkJH_N-.exe
AddRemove-0D20D36D-A11C-444c-9AF7-70CBFED42ECF - c:\program files\FrenchOtto\uninstallotto.exe
AddRemove-99A88D57-2C93-491B-87B8-E41A870FB6BE - c:\program files\GemMasterFrench\uninstallgemmaster.exe
AddRemove-AOL YGP Screensaver - c:\program files\Fichiers communs\AOL\Screensaver\uninst_ygpss.exe
AddRemove-HijackThis - c:\docume~1\VIRGIN~1\LOCALS~1\Temp\Répertoire temporaire 1 pour hijackthis_199.zip\HijackThis.exe
AddRemove-SAMSUNG Mobile USB Modem - c:\windows\system32\Samsung_USB_Drivers\2\SSM_Uninstall.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-01-25 19:20
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\aymyh]

.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•9~*]
"C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------

- - - - - - - > 'winlogon.exe'(1308)
c:\program files\Intel\Wireless\Bin\LgNotify.dll

- - - - - - - > 'explorer.exe'(2912)
c:\windows\system32\eappprxy.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Intel\Wireless\Bin\ZcfgSvc.exe
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Microsoft LifeCam\MSCamS32.exe
c:\program files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
c:\windows\system32\tcpsvcs.exe
c:\windows\System32\snmp.exe
c:\windows\ehome\mcrdsvc.exe
c:\windows\stsystra.exe
c:\windows\system32\igfxsrvc.exe
c:\documents and settings\Virginie et Jérôme\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\windows\system32\wscntfy.exe
c:\program files\iPod\bin\iPodService.exe
.
**************************************************************************
.
Heure de fin: 2010-01-25 19:27:23 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-01-25 18:27

Avant-CF: 15 654 555 648 octets libres
Après-CF: 16 081 514 496 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Windows XP Media Center Edition" /noexecute=optin /fastdetect

- - End Of File - - 187BCBAE427A677B854DE207C8F02A67
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 19:53
Télécharge random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

==>Double-clique sur RSIT.exe afin de lancer RSIT.

==>Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

==>Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

==>Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront :

log.txt (<<qui sera affiché) ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

NB : Les rapports sont sauvegardés dans le dossier C:\rsit

==>Rend toi sur ce site: http://www.cijoint.fr/index.php

==>Clique sur "parcourir" et sélectionne ces fichiers ,un lien va etre créer .

==>Copie/colle ce lien dans ta prochaine réponse .

Aide en images si besoin
0
ok c'est fait c'est donc
http://www.cijoint.fr/cjlink.php?file=cj201001/cijVyf2FnE.txt
http://www.cijoint.fr/cjlink.php?file=cj201001/cijfT03kBS.txt

voila!

merci
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 20:19
Il va falloir analyser un ou des fichier(s) suspect(s) !

Il se peut qu'il se trouvent dans les " dossiers cachés " du systeme.
Il faut donc les rendre visibles pour le scan.

Pour afficher les dossiers et fichiers cachés:

Panneau de configuration > Options des dossiers > onglet Affichage.

Coche Afficher les fichiers et dossiers cachés,
Décoche Masquer les extensions de fichiers connus
Décoche Masquer les fichiers protégés du Système.
Un message de mise en garde va apparaitre. Clique sur OK pour confirmer ton choix.
Les fichiers et dossiers cachés du système apparaitront alors dans l'explorateur Windows en transparence.

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier : C:\Program Files\Dell\NICCONFIGSVC\Appdrv.sys

Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta réponse.

0
ok

Le fichier a déjà été analysé:
MD5: ec94e05b76d033b74394e7b2175103cf
First received: 2009.05.29 11:11:29 UTC
Date 2010.01.25 05:10:17 UTC [<1D]
Résultats 0/40
Permalink: analisis/4f0993951b72478d87ad15a6fc33d3d18fefaf2a08698cfc63bbd1edb784b0fe-1264396217


Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.01.25 -
AhnLab-V3 5.0.0.2 2010.01.23 -
AntiVir 7.9.1.150 2010.01.24 -
Antiy-AVL 2.0.3.7 2010.01.22 -
Authentium 5.2.0.5 2010.01.24 -
Avast 4.8.1351.0 2010.01.25 -
AVG 9.0.0.730 2010.01.24 -
BitDefender 7.2 2010.01.25 -
CAT-QuickHeal 10.00 2010.01.25 -
ClamAV 0.94.1 2010.01.25 -
Comodo 3700 2010.01.25 -
DrWeb 5.0.1.12222 2010.01.24 -
eSafe 7.0.17.0 2010.01.24 -
eTrust-Vet 35.2.7255 2010.01.22 -
F-Prot 4.5.1.85 2010.01.24 -
F-Secure 9.0.15370.0 2010.01.25 -
Fortinet 4.0.14.0 2010.01.25 -
GData 19 2010.01.25 -
Ikarus T3.1.1.80.0 2010.01.25 -
Jiangmin 13.0.900 2010.01.24 -
K7AntiVirus 7.10.952 2010.01.22 -
Kaspersky 7.0.0.125 2010.01.25 -
McAfee 5871 2010.01.24 -
McAfee+Artemis 5871 2010.01.24 -
McAfee-GW-Edition 6.8.5 2010.01.25 -
Microsoft 1.5405 2010.01.25 -
NOD32 4802 2010.01.24 -
Norman 6.04.03 2010.01.24 -
nProtect 2009.1.8.0 2010.01.24 -
Panda 10.0.2.2 2010.01.24 -
PCTools 7.0.3.5 2010.01.25 -
Rising 22.32.00.01 2010.01.25 -
Sophos 4.50.0 2010.01.25 -
Sunbelt 3.2.1858.2 2010.01.24 -
Symantec 20091.2.0.41 2010.01.25 -
TheHacker 6.5.0.9.161 2010.01.25 -
TrendMicro 9.120.0.1004 2010.01.25 -
VBA32 3.12.12.1 2010.01.23 -
ViRobot 2010.1.23.2152 2010.01.23 -
VirusBuster 5.0.21.0 2010.01.24 -
Information additionnelle
File size: 16128 bytes
MD5 : ec94e05b76d033b74394e7b2175103cf
SHA1 : 56f872d1849889752d7a80d07d42c917e63eb58a
SHA256: 4f0993951b72478d87ad15a6fc33d3d18fefaf2a08698cfc63bbd1edb784b0fe
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x3380
timedatestamp.....: 0x40E2DEB6 (Wed Jun 30 17:39:34 2004)
machinetype.......: 0x14C (Intel I386)

( 7 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x300 0x2D2C 0x2D80 6.57 dd07068d9111538f30086777e6bd2153
.rdata 0x3080 0x17B 0x180 5.19 0530414e84ab23dc2ad10f7b3a0370ca
.data 0x3200 0x4C 0x80 0.13 5b87c68a3d2d78126f096597e9ae5e57
PAGE 0x3280 0xD7 0x100 4.45 cb40484f58604f6bcd9b67f0e996dca5
INIT 0x3380 0x4B4 0x500 5.48 51586760245e075cf016733598ccbad7
.rsrc 0x3880 0x3E8 0x400 3.25 0831c4c4e8e5a600f4c7b64fc41d61f6
.reloc 0x3C80 0x20A 0x280 4.97 5880b13a5cac785f06e5d9893caf85b9

( 2 imports )

> hal.dll: KfAcquireSpinLock, WRITE_PORT_UCHAR, READ_PORT_UCHAR, KfReleaseSpinLock, HalGetBusData, HalTranslateBusAddress, HalSetBusData
> ntoskrnl.exe: MmAllocateContiguousMemory, MmUnmapIoSpace, memmove, MmMapIoSpace, RtlWriteRegistryValue, strncpy, MmGetPhysicalAddress, ExFreePool, ExAllocatePoolWithTag, READ_REGISTER_UCHAR, WRITE_REGISTER_UCHAR, IofCompleteRequest, PsTerminateSystemThread, KeWaitForSingleObject, KeInitializeEvent, KeNumberProcessors, ZwClose, ObfDereferenceObject, ObReferenceObjectByHandle, ZwSetInformationThread, PsCreateSystemThread, toupper, isdigit, RtlQueryRegistryValues, IoDeleteSymbolicLink, RtlInitUnicodeString, IoCreateDevice, IoCreateSymbolicLink, IoDeleteDevice, KeInitializeSpinLock, MmFreeContiguousMemory

( 0 exports )
TrID : File type identification
Win64 Executable Generic (87.2%)
Win32 Executable Generic (8.6%)
Generic Win/DOS Executable (2.0%)
DOS Executable Generic (2.0%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
ssdeep: 384:NksOE1hS7fRzqF3ecU7Jomtzc06r2dw10V7wRyIPUZP5tP:Njtw7oF3qJxB6r2dNVEcPTP
PEiD : -
RDS : NSRL Reference Data Set



je n'es pas réussi a enregistrer le fichier sur un bloc note
est ce que ça ira??
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 20:51
Télécharge OTM de OldTimer sur ton Bureau en cliquant sur ce lien :

http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

Double-clique sur OTMoveIt3.exe pour le lancer.

Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".








:files
C:\Documents and Settings\Virginie et Jérôme\Application Data\SystemProc       


:commands
[purity]
[emptytemp]
[start explorer]
[reboot]



Clique sur "MoveIt!" pour lancer la suppression.

Le résultat apparaitra dans le cadre "Results".

Clique sur "Exit" pour fermer.

Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.
0
alors j'ai effectivement du redémarrer et voila le résultat:
All processes killed
========== FILES ==========
C:\Documents and Settings\Virginie et Jérôme\Application Data\SystemProc folder moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32768 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32835 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Virginie et Jérôme
->Temp folder emptied: 11223127 bytes
->Temporary Internet Files folder emptied: 7331391 bytes
->Java cache emptied: 79447163 bytes
->FireFox cache emptied: 47339957 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 19569 bytes
%systemroot%\System32 .tmp files removed: 3072 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 540880 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 481007 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 140,00 mb


OTM by OldTimer - Version 3.1.6.0 log created on 01252010_205455

Files moved on Reboot...
C:\Documents and Settings\Virginie et Jérôme\Local Settings\Temp\~DF935A.tmp moved successfully.
File move failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be moved on reboot.
File C:\WINDOWS\temp\Perflib_Perfdata_2bc.dat not found!

Registry entries deleted on Reboot...
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 21:05
Une derniere vérif :

1) Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

2) Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton Bureau à partir de ce lien :

https://www.malwarebytes.com/

3) A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

4) Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

5) Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

6) MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

7) Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.

8) MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

9) A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

10) Si des malwares ont été détectés, leur liste s'affiche.
En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

11) MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

12) Ferme MBAM en cliquant sur Quitter.

13) Poste le rapport dans ta réponse
0
re,

voila le rapport:
Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3637
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

25/01/2010 22:21:33
mbam-log-2010-01-25 (22-21-33).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 198900
Temps écoulé: 1 hour(s), 1 minute(s), 38 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\BMIMZMHMFM (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\WS9E3IQBKY (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\System Volume Information\_restore{C75D780B-5CD4-494E-AB96-5DA2A6677439}\RP2\A0000029.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{C75D780B-5CD4-494E-AB96-5DA2A6677439}\RP3\A0000147.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{C75D780B-5CD4-494E-AB96-5DA2A6677439}\RP3\A0000263.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\drivers\aymyh.sys (Rootkit.Agent) -> Delete on reboot.


merci encore une fois pour ton aide!
0
juste c'est celui la qui pose pb je pense
C:\WINDOWS\system32\drivers\aymyh.sys
j'ai essayé de le supprimer directement mais impossible
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
25 janv. 2010 à 23:26
Juste c'est celui la qui pose pb je pense
C:\WINDOWS\system32\drivers\aymyh.sys
j'ai essayé de le supprimer directement mais impossible


Il a été supprimé par MBAM .

Fais ce scan anti-virus en ligne avec Internet Explorer, accepte l'active X : https://www.bitdefender.fr/

la barre anti-popup du (en haut) va se mettre à clignoter,
clic dessus et choisis "accepter l'active X" pour faire fonctionner le scan anti-virus.
Une fois qu'il a terminé colle le rapport ici stp

tutoriel

Une fois fait ça ,je pense que l'on pourra conclure ce topique .
0
Bonjour!

J'ai fait tourner plusieurs fois MBA il me trouve bien a chaque fois:
C:\WINDOWS\system32\drivers\aymyh.sys

il me dit qu'il va être supprimer au redémarrage mais cela ne fonctionne pas il est toujours la.
est ce que je fais une mauvaise manip?

Je reçois encore par vague des vingtaines de messages d'avast de ce type
=> "il y a trop de mails identiques envoyés dans un faible intervalle de temps

Expéditeur : Authorized VIAGRA © Distributor <axitiym5558@gaoland.net>
Destinataire : |ginger@joegornick.com
Sujet : Notification to |ginger special 80% OFF of Pfizer" <=

sinon j'ai fait l'analyse bit defender et voici le rapport:

BitDefender QuickScan Beta 32-bit v0.9.9.0
------------------------------------------

Scan date: Tue Jan 26 07:48:51 2010
Machine ID: 18B75E53



No infection found.
---------------------


Processes
---------
<unsigned> BVRP Software TestLine 3176 C:\Program Files\Digital Line Detect\DLG.exe
<unsigned> C-Major Audio 2716 C:\WINDOWS\stsystra.exe
<unsigned> DMXLauncher.exe 2748 C:\Program Files\Dell\Media Experience\DMXLauncher.exe
<unsigned> Drive Letter Access Component 2800 C:\WINDOWS\System32\DLA\DLACTRLW.EXE
<unsigned> InstallShield Update Service 2780 C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
<unsigned> Intel PROSet/Wireless 2732 C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
<unsigned> netWaiting.exe 3076 C:\Program Files\NetWaiting\netWaiting.exe
<unsigned> NicConfigSvc 604 C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
<unsigned> Notification de cadeaux MSN 3412 C:\Documents and Settings\Virginie et Jérôme\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe
<unsigned> RealPlayer (32-bit) 2944 C:\Program Files\Real\RealPlayer\RealPlay.exe
<unsigned> ZeroCfgSvc Application 1940 C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe

<verified> Apple Mobile Device Service 404 C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
<verified> avast! Antivirus 2932 C:\Program Files\Alwil Software\Avast4\ashDisp.exe
<verified> avast! Antivirus 2200 C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
<verified> avast! Antivirus 716 C:\Program Files\Alwil Software\Avast4\ashServ.exe
<verified> avast! Antivirus 2240 C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
<verified> avast! Antivirus 660 C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
<verified> Bonjour 416 C:\Program Files\Bonjour\mDNSResponder.exe
<verified> Firefox 3200 C:\Program Files\Mozilla Firefox\firefox.exe
<verified> Intel(R) Common User Interface 2684 C:\WINDOWS\system32\hkcmd.exe
<verified> Intel(R) Common User Interface 2696 C:\WINDOWS\system32\igfxpers.exe
<verified> Intel(R) Common User Interface 2756 C:\WINDOWS\system32\igfxsrvc.exe
<verified> iTunes 1248 C:\Program Files\iPod\bin\iPodService.exe
<verified> iTunes 3064 C:\Program Files\iTunes\iTunesHelper.exe
<verified> Java(TM) Platform SE 6 U13 472 C:\Program Files\Java\jre6\bin\jqs.exe
<verified> Java(TM) Platform SE 6 U13 2704 C:\Program Files\Java\jre6\bin\jusched.exe
<verified> Kit de connexion neufbox 3136 C:\Program Files\SFR\Kit\9props.exe
<verified> Messenger 3100 C:\Program Files\Messenger\msmsgs.exe
<verified> Microsoft LifeCam 556 C:\Program Files\Microsoft LifeCam\MSCamS32.exe
<verified> Microsoft LifeCam 2988 C:\WINDOWS\vVX3000.exe
<verified> Microsoft® Windows® Operating System 2664 C:\WINDOWS\ehome\ehtray.exe
<verified> Microsoft® Windows® Operating System 1180 C:\WINDOWS\ehome\mcrdsvc.exe
<verified> Microsoft® Windows® Operating System 2492 C:\WINDOWS\System32\alg.exe
<verified> Microsoft® Windows® Operating System 1280 C:\WINDOWS\system32\csrss.exe
<verified> Microsoft® Windows® Operating System 1360 C:\WINDOWS\system32\lsass.exe
<verified> Microsoft® Windows® Operating System 916 C:\WINDOWS\system32\spoolsv.exe
<verified> Microsoft® Windows® Operating System 1688 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 1656 C:\WINDOWS\System32\svchost.exe
<verified> Microsoft® Windows® Operating System 1612 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 1528 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 1036 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 116 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 412 C:\WINDOWS\System32\svchost.exe
<verified> Microsoft® Windows® Operating System 228 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 1988 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 2044 C:\WINDOWS\system32\svchost.exe
<verified> Microsoft® Windows® Operating System 988 C:\WINDOWS\system32\tcpsvcs.exe
<verified> Microsoft® Windows® Operating System 3276 C:\WINDOWS\system32\wbem\wmiprvse.exe
<verified> Microsoft® Windows® Operating System 2468 C:\WINDOWS\system32\wscntfy.exe
<verified> Microsoft® Windows® Operating System 1584 C:\WINDOWS\system32\wuauclt.exe
<verified> Microsoft® Windows® Operating System 1552 C:\WINDOWS\system32\wuauclt.exe
<verified> Synaptics Pointing Device Driver 2764 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
<verified> Système d'exploitation Microsoft® Windows® 216 C:\WINDOWS\Explorer.EXE
<verified> Système d'exploitation Microsoft® Windows® 1348 C:\WINDOWS\system32\services.exe
<verified> Système d'exploitation Microsoft® Windows® 1192 C:\WINDOWS\System32\smss.exe
<verified> Système d'exploitation Microsoft® Windows® 1016 C:\WINDOWS\System32\snmp.exe
<verified> Système d'exploitation Microsoft® Windows® 1304 C:\WINDOWS\system32\winlogon.exe


Network activity
----------------
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashMaiSv.exe (2200) connected on port 25 (SMTP) - mail-bw0-f27.google.com
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - 213.199.164.110
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - static-ip-62-41.eurorings.net
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - 213.199.141.139
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - 213.199.141.141
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - 213.199.141.140
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - 65.55.149.121
Process ashWebSv.exe (2240) connected on port 80 (HTTP) - 91.103.136.102

Process tcpsvcs.exe (988) listens on ports: 7 (Echo), 9 (Discard), 13 (Daytime), 17 (Quotd), 19 (Chargen)
Process svchost.exe (1036) listens on ports: 2869 (SSDP event notification, UPNP)
Process svchost.exe (1612) listens on ports: 135 (RPC)


Autoruns and critical files
---------------------------
<unsigned> Ahead Software Gmbh NeroCheck C:\WINDOWS\system32\NeroCheck.exe
<unsigned> C-Major Audio C:\WINDOWS\stsystra.exe
<unsigned> DMXLauncher.exe C:\Program Files\Dell\Media Experience\DMXLauncher.exe
<unsigned> Drive Letter Access Component C:\WINDOWS\System32\DLA\DLACTRLW.EXE
<unsigned> InstallShield Update Service C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
<unsigned> Intel PROSet/Wireless C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
<unsigned> LogonNotify Dynamic Link Library C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
<unsigned> netWaiting.exe C:\Program Files\NetWaiting\netWaiting.exe
<unsigned> QuickTime C:\Program Files\QuickTime\QTTask.exe
<unsigned> RealPlayer (32-bit) C:\Program Files\Real\RealPlayer\RealPlay.exe
<unsigned> TODO: <Product name> C:\Program Files\VersalSoft\InternetDownload\InternetDownload.exe

<verified> Adobe Acrobat C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
<verified> avast! Antivirus C:\Program Files\Alwil Software\Avast4\ashDisp.exe
<verified> Intel(R) Common User Interface C:\WINDOWS\system32\hkcmd.exe
<verified> Intel(R) Common User Interface C:\WINDOWS\system32\igfxdev.dll
<verified> Intel(R) Common User Interface C:\WINDOWS\system32\igfxpers.exe
<verified> Intel(R) Common User Interface C:\WINDOWS\system32\igfxtray.exe
<verified> iTunes C:\Program Files\iTunes\iTunesHelper.exe
<verified> Java(TM) Platform SE 6 U13 C:\Program Files\Java\jre6\bin\jusched.exe
<verified> Kit de connexion neufbox C:\Program Files\SFR\Kit\9props.exe
<verified> Messenger C:\Program Files\Messenger\msmsgs.exe
<verified> Microsoft LifeCam C:\Program Files\Microsoft LifeCam\LifeExp.exe
<verified> Microsoft LifeCam C:\WINDOWS\vVX3000.exe
<verified> Microsoft Office XP C:\Program Files\Microsoft Office\Office10\OSA.EXE
<verified> Microsoft® Windows® Operating System C:\WINDOWS\ehome\ehtray.exe
<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\cryptnet.dll
<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\dimsntfy.dll
<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\WPDShServiceObj.dll
<verified> Synaptics Pointing Device Driver C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\browseui.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\crypt32.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\cscdll.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\logonui.exe
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\OOBE\oobebaln.exe
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\sclgntfy.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\shell32.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\stobject.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\upnpui.dll
<verified> Système d'exploitation Microsoft® Windows® c:\windows\system32\userinit.exe
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\wlnotify.dll
<verified> Windows Genuine Advantage C:\WINDOWS\system32\WgaLogon.dll
<verified> Windows® Internet Explorer C:\WINDOWS\system32\webcheck.dll


Browser plugins
---------------
<unsigned> Bonjour C:\Program Files\Bonjour\mdnsNSP.dll
<unsigned> DivX® Content Upload Plugin C:\Program Files\DivX\DivX Content Uploader\npUpload.dll
<unsigned> DivX® Web Player C:\Program Files\DivX\DivX Web Player\npdivx32.dll
<unsigned> DivX® Web Player C:\Program Files\Mozilla Firefox\plugins\npdivx32.dll
<unsigned> frozen.dll C:\Documents and Settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles/1fmkbkuh.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\frozen.dll
<unsigned> googletoolbar-ff2.dll C:\Documents and Settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles/1fmkbkuh.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\libraries\googletoolbar-ff2.dll
<unsigned> googletoolbar-ff3.dll C:\Documents and Settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles/1fmkbkuh.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\libraries\googletoolbar-ff3.dll
<unsigned> googletoolbarloader.dll C:\Documents and Settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles/1fmkbkuh.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\googletoolbarloader.dll
<unsigned> InstallShield Update Service C:\WINDOWS\Downloaded Program Files\dwusplay.dll
<unsigned> InstallShield Update Service C:\WINDOWS\Downloaded Program Files\dwusplay.exe
<unsigned> InstallShield Update Service C:\WINDOWS\Downloaded Program Files\isusweb.dll
<unsigned> MetaStream 3 Plugin C:\Program Files\Viewpoint\Viewpoint Media Player\npViewpoint.dll
<unsigned> nppdf32.FRA C:\Program Files\Internet Explorer\plugins\nppdf32.FRA
<unsigned> nppdf32.FRA C:\Program Files\Mozilla Firefox\plugins\nppdf32.FRA
<unsigned> plugin MDM iminitel v1.0 C:\Program Files\Mozilla Firefox\plugins\npMdm.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin2.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin3.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin4.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin5.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin6.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Internet Explorer\plugins\npqtplugin7.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin2.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin3.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin4.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin5.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin6.dll
<unsigned> QuickTime Plug-in 7.6.4 C:\Program Files\Mozilla Firefox\plugins\npqtplugin7.dll
<unsigned> VDTB Module c:\program files\versalsoft\internetdownload\vdtb.dll

<verified> Adobe Acrobat C:\Program Files\Internet Explorer\plugins\nppdf32.dll
<verified> Adobe Acrobat C:\Program Files\Mozilla Firefox\plugins\nppdf32.dll
<verified> Adobe® Flash® Player ActiveX C:\WINDOWS\Downloaded Program Files\FP_AX_CAB_INSTALLER.exe
<verified> BitDefender QuickScan C:\Documents and Settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles/1fmkbkuh.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\components\bdqscan.dll
<verified> BitDefender QuickScan C:\Documents and Settings\Virginie et Jérôme\Application Data\Mozilla\Firefox\Profiles/1fmkbkuh.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\plugins\npqscan.dll
<verified> Java(TM) Platform SE 6 U13 C:\Program Files\Mozilla Firefox\plugins\npdeploytk.dll
<verified> Messenger C:\Program Files\Messenger\msmsgs.exe
<verified> Microsoft Office 2003 C:\Program Files\Mozilla Firefox\plugins\NPOFFICE.DLL
<verified> Microsoft® Windows® Operating System C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\pnrpnsp.dll
<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\rsvpsp.dll
<verified> Microsoft® Windows® Operating System C:\WINDOWS\system32\winrnr.dll
<verified> Mozilla Default Plug-in C:\Program Files\Mozilla Firefox\plugins\npnul32.dll
<verified> npitunes.dll C:\Program Files\iTunes\Mozilla Plugins\npitunes.dll
<verified> NPSWF32.dll C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll
<verified> Picasa C:\Program Files\Google\Picasa3\npPicasa3.dll
<verified> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\mswsock.dll
<verified> Windows® Internet Explorer C:\WINDOWS\system32\ieframe.dll


Scan
----

No file uploaded.

Scan finished - communication took 5 sec
Total traffic - 0.06 MB sent, 3.54 KB recvd
Scanned 1309 files and modules - 87 seconds


Je suis désolée de prendre encore de ton temps!!!
merci!!
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
26 janv. 2010 à 09:41
J'ai fait tourner plusieurs fois MBA il me trouve bien a chaque fois:
C:\WINDOWS\system32\drivers\aymyh.sys

il me dit qu'il va être supprimer au redémarrage mais cela ne fonctionne pas il est toujours la.
est ce que je fais une mauvaise manip? 


Tu n'as pas fait de mauvaises manip seulement le driver est rootkité donc difficile a supprimer ;On va procéder autrement:

1. Télécharge The Avenger par Swandog46 sur le Bureau
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

2.Clique sur Avenger.zip pour ouvrir le fichier
Extraire avenger.exe sur le bureau



3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.



4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
salut,

donc j'ai fait la manip et je crois qu'il ne trouve pas ...:(

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Completed script processing.

*******************

Finished! Terminate.


merci
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
26 janv. 2010 à 14:34
2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Begin copying here:

Drivers to disable:
aymyh
Drivers to delete:
aymyh
Files to delete:
C:\WINDOWS\system32\drivers\aymyh.sys


IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
salut

je m'emballe pas mais je crois que c'est bon.....

voici le rapport:
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Driver "aymyh" disabled successfully.
Driver "aymyh" deleted successfully.
File "C:\WINDOWS\system32\drivers\aymyh.sys" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.



ca fait 10mn que je suis connectée et je ne reçois plus rien
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
26 janv. 2010 à 19:30
On s'en est pas sorti sans mal :)

Pour vérifier que le driver infecté n'est plus ,peux tu relancer MBAM histoire de vérifier ?

0
OK c'est parti!!!
0
Salut,

Désolée pas eu le temps de relancer le MBA
je t'envoie le rapport ce soir!
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
27 janv. 2010 à 18:33
Pas de soucis ,tout le monde a ces impératifs-;)
0
me revoila
donc je crois que tout est clean le rapport donne ca

Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3639
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

28/01/2010 08:44:20
mbam-log-2010-01-28 (08-44-20).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 200701
Temps écoulé: 59 minute(s), 50 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)


Qu'en penses tu?
Moi je pense que tu as sauvé mon pc ;-)

merciiiii
0
jfkpresident Messages postés 13404 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
28 janv. 2010 à 20:00
A la bonne heure ,on va pouvoir conclure ce topique :

Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

· Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.
http://pc-system.fr/
· Clique sur Recherche et laisse le scan se terminer.
· Clique, sur Suppression pour finaliser.
· Tu peux, si tu le souhaites, te servir des Options facultatives.
· Clique sur Quitter, pour que le rapport puisse se créer.
· Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).

=============================

Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis réactive la afin de créer un point de restauration sain.

* Désactivation :
Cliquer droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > cocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer patiente jusqu a que cela soit marqué "désactivée" puis Ok.

* Activation :
Suivre le même chemin ; décocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer attends que cela soit a nouveau sur "surveillance" puis Ok. Redémarrer l'ordinateur..

===============================

Met a jour ta console java : https://www.java.com/fr/download/manual.jsp

Installes et utilises Ccleaner régulierement :

Nettoyeurs (de fichiers inutiles) et autres :

*Ccleaner (gratuit)
Téléchargement :
https://www.01net.com/
Tuto :
https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

Lors de l’installation, [décoche] l’option qui t’installerait la barre Yahoo !

un peu de lecture afin de ne pas revenir ici

Il me reste a te souhaiter une bonne route ^^
0
ok je fais tout ca!
vraiment merci pour ton aide et pour ton temps!!
merci beaucoup,

bonne fin de soirée
0