Spyware risktool.win 32 et autres?Que faire?
Emy
-
Utilisateur anonyme -
Utilisateur anonyme -
Bonjour,
Je fais encore appel à vos compétences, mais cette fois c'est plus grave, j'en ai peur...
Mon ordi n'avance pas du tout, une page sur deux, il reste bloqué sur la fenêtre... Je suis entrain de faire un scan avec Spybot et il m'indique qu'il a trouvé ce spyware (Risktool.win32.HideWindows) mais je n'ai pas possibilité de le supprimer... Je ne sais pas quoi faire et j'ai besoin de mon ordi pour mes cours...
Je vous demande de m'éclairer de vos lumières...
Merci d'avance.
Je fais encore appel à vos compétences, mais cette fois c'est plus grave, j'en ai peur...
Mon ordi n'avance pas du tout, une page sur deux, il reste bloqué sur la fenêtre... Je suis entrain de faire un scan avec Spybot et il m'indique qu'il a trouvé ce spyware (Risktool.win32.HideWindows) mais je n'ai pas possibilité de le supprimer... Je ne sais pas quoi faire et j'ai besoin de mon ordi pour mes cours...
Je vous demande de m'éclairer de vos lumières...
Merci d'avance.
A voir également:
- Spyware risktool.win 32 et autres?Que faire?
- 32 bits - Guide
- Power iso 32 bit - Télécharger - Gravure
- Spyware doctor - Télécharger - Antivirus & Antimalwares
- Télécharger windows 7 32 bits usb - Télécharger - Systèmes d'exploitation
- Clé de produit windows 7 professionnel 32 bits gratuit - Guide
28 réponses
Bonjour,
ben non je crois que c'est une version illégale, c'est un ami qui me l'a installé il y a quemques années et depuis je fonctionne avec ça mais jusqu'à présent je n'avais pas eu trop de soucis...
Vous pensez que c'est du à ça?
Qu'est ce que je dois faire?
ben non je crois que c'est une version illégale, c'est un ami qui me l'a installé il y a quemques années et depuis je fonctionne avec ça mais jusqu'à présent je n'avais pas eu trop de soucis...
Vous pensez que c'est du à ça?
Qu'est ce que je dois faire?
non c'est pas grave mais c'est un composant qui cache l'illégalité de ton windows auprès de Microsoft
HideWindows = cacher windows
HideWindows = cacher windows
D'accord... donc ce n'est peut être pas ça qui est à l'origine du problème...
Donc comment je peux m'y prendre pour savoir ou se situe le problème de "blocage" de mon pc...?
Donc comment je peux m'y prendre pour savoir ou se situe le problème de "blocage" de mon pc...?
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent(car il est detecté a tort comme infection)
▶ Télécharge List&Kill'em et enregistre le sur ton bureau
▶ Branche clés usb , disques durs externes , mp3 , mp4 , etc..
double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation
coche la case "creer une icone sur le bureau"
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis la langue puis choisis l'option 1 = Mode Recherche
▶ laisse travailler l'outil
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.
un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.
▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
tu peux supprimer le rapport catchme.log de ton bureau maintenant.
▶ Télécharge List&Kill'em et enregistre le sur ton bureau
▶ Branche clés usb , disques durs externes , mp3 , mp4 , etc..
double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation
coche la case "creer une icone sur le bureau"
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis la langue puis choisis l'option 1 = Mode Recherche
▶ laisse travailler l'outil
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.
un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.
▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
tu peux supprimer le rapport catchme.log de ton bureau maintenant.
Je suis désolée mais je crois que je ne vais pas pouvoir effectuer le scan... Ca fait trois fois que je le lance et arrivé à la moitié de l'analyse mon pc s'éteint...je ne comprends pas...est ce q ue c'est à cause du scan ?!
Argh...oui...je dois être "rootikée" comme tu dis... Mais même avec l'option 2 mon ordi s'est éteint...
Je suis perdue c'est ça?!
Il n'y a plus rien à faire...?
Je suis perdue c'est ça?!
Il n'y a plus rien à faire...?
Euh..non...j'avoues... Je connais le principe, mais j'aurai besoin d'en savoir un peu plus sur la manière de s'y prendre...
Excuse ma "nullité" en la matière...mais merci beaucoup de ton aide !
Excuse ma "nullité" en la matière...mais merci beaucoup de ton aide !
Comment aller en Mode sans échec :
▶ Redémarres ton ordi
▶ Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
▶ Tu verras un écran avec options de démarrage apparaître
▶ Choisis la première option : Sans Échec, et valide avec "Entrée"
▶ Choisis ton compte habituel, et non Administrateur (si besoin ... )
(attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreurs ...)
▶ Redémarres ton ordi
▶ Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
▶ Tu verras un écran avec options de démarrage apparaître
▶ Choisis la première option : Sans Échec, et valide avec "Entrée"
▶ Choisis ton compte habituel, et non Administrateur (si besoin ... )
(attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreurs ...)
Je craaaque.... Je suis désolée mais même en mode sans échec, que j'ai essayé trois fois, lorsque je lance le scan, l'ordi s'éteint !
Qu'est ce que tu vois comme alternatives à cela...
Moi je t'avouerai que je suis complètement paumée !
Merci encore de ta patiente...
Qu'est ce que tu vois comme alternatives à cela...
Moi je t'avouerai que je suis complètement paumée !
Merci encore de ta patiente...
/!\ ATTENTION SUIVRE SCRUPULEUSEMENT A LA LETTRE CES INDICATIONS/!\
▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
_______________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
======================================================
▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Avant d'utiliser ComboFix :
______________________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
>> Reviens sur le forum, et
▶ copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
J'ai cliqué sur le lien mais ils expliquent seulement comment s'en servir, il n'y a pas de lien pour télévharger ComboFix... c'est normal?
Je vais devoir m'absenter donc je ferai cela plus tard...j'espère que je te trouverai pour me venir en aide !
En tous cas merci beaucoup !
Je vais devoir m'absenter donc je ferai cela plus tard...j'espère que je te trouverai pour me venir en aide !
En tous cas merci beaucoup !
Ah si pardon...autant pour moi, je viens de voir les liens !!!!
AAAh quand on est pas douée...
A plus tard !
AAAh quand on est pas douée...
A plus tard !
En ce dimanche, Bonjour à toi cher spécialiste du Virus !!!
Alors voilà le rapport de ComboFix ! Par contre, une question, maintenant j'ai une alerte de sécurité me disant que le site n'est pas sécurisé quand je me connecte sur ma boîte hotmail...C'est en lien ?
ComboFix 10-02-05.04 - Emilie 07/02/2010 11:31:42.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.447.156 [GMT 1:00]
Lancé depuis: c:\documents and settings\Emilie\Bureau\Emilie.exe
AV: Securitoo AntiVirus Firewall 7.00 *On-access scanning disabled* (Updated) {E7512ED5-4245-4B4D-AF3A-382D3F313F15}
FW: Securitoo AntiVirus Firewall 7.00 *enabled* {D4747503-0346-49EB-9262-997542F79BF4}
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-01-07 au 2010-02-07 ))))))))))))))))))))))))))))))))))))
.
2010-02-06 15:09 . 2010-02-06 15:09 -------- d-----w- C:\Kill'em
2010-02-06 12:42 . 2010-02-06 12:42 -------- d-----w- c:\program files\List_Kill'em
2010-01-30 11:39 . 2008-12-29 16:13 28544 ----a-w- c:\windows\system32\drivers\sncduvc.sys
2010-01-30 11:39 . 2009-08-20 09:42 3486336 ----a-w- c:\windows\system32\drivers\snp2uvc.sys
2010-01-30 11:39 . 2009-02-16 17:32 196608 ----a-w- c:\windows\system32\csnp2uvc.dll
2010-01-30 11:39 . 2009-08-21 09:55 306176 ----a-w- c:\windows\system32\vsnp2uvc.dll
2010-01-30 11:39 . 2009-08-12 14:06 662016 ----a-w- c:\windows\vsnp2uvc.exe
2010-01-30 11:39 . 2009-08-13 19:33 239616 ----a-w- c:\windows\system32\rsnp2uvc.dll
2010-01-30 11:38 . 2010-01-30 11:39 -------- d-----w- c:\program files\Fichiers communs\SNP2UVC
2010-01-30 11:38 . 2010-01-30 11:38 -------- d-----w- c:\documents and settings\Emilie\Application Data\InstallShield
2010-01-30 11:38 . 2005-07-26 12:44 59264 ----a-w- c:\windows\system32\drivers\USBAUDIO.sys
2010-01-30 11:37 . 2005-07-26 12:44 78464 ----a-w- c:\windows\system32\drivers\usbvideo.sys
2010-01-27 20:25 . 2010-01-27 20:26 -------- d-----w- c:\program files\Realtek AC97
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\program files\ma-config.com
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\documents and settings\All Users\Application Data\ma-config.com
2010-01-27 19:10 . 2010-01-27 19:10 56 ---ha-w- c:\windows\system32\ezsidmv.dat
2010-01-27 19:10 . 2010-02-07 09:47 -------- d-----w- c:\documents and settings\Emilie\Application Data\skypePM
2010-01-27 18:59 . 2010-02-07 10:25 -------- d-----w- c:\documents and settings\Emilie\Application Data\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----w- c:\program files\Fichiers communs\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----r- c:\program files\Skype
2010-01-27 18:57 . 2010-01-27 18:58 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype
2010-01-17 11:36 . 2010-01-18 19:40 -------- d-----w- c:\program files\trend micro
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\Emilie\Application Data\Malwarebytes
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-17 11:10 . 2010-01-19 18:09 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-06 11:30 . 2008-12-22 23:05 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-01-30 11:38 . 2008-03-10 11:25 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-01-18 19:09 . 2008-03-16 12:03 -------- d-----w- c:\program files\CCleaner
2009-12-12 15:05 . 2008-05-17 10:49 -------- d-----w- c:\documents and settings\Emilie\Application Data\AdobeUM
2009-11-13 11:50 . 2008-03-10 12:14 57032 -c--a-w- c:\documents and settings\Emilie\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
.
------- Sigcheck -------
[-] 2006-02-14 . 667192A11DB19F36624119C0DD4DE4F2 . 359808 . . [5.1.2600.2827] . . c:\windows\system32\drivers\tcpip.sys
[-] 2005-10-12 . 0D55724D88488BBFC53BC2EA219240F3 . 197632 . . [5.1.2600.2743] . . c:\windows\system32\netman.dll
[-] 2005-10-12 . CB7D37602638369A516757E994CBB31D . 397824 . . [5.1.2600.2726] . . c:\windows\system32\rpcss.dll
[-] 2005-08-10 . DA81EC57ACD4CDC3D4C51CF3D409AF9F . 57856 . . [5.1.2600.2696] . . c:\windows\system32\spoolsv.exe
[-] 2005-07-26 . 1F5D59912472A0B085BD5B3D453447AB . 617472 . . [5.82] . . c:\windows\system32\comctl32.dll
[-] 2005-10-12 08:25 . D9CDB9380E0EFC9E97CC589B5F484B94 . 243200 . . [2001.12.4414.308] . . c:\windows\system32\es.dll
[-] 2005-10-12 . 8D9A075C065DFE1228688D10155D6624 . 19968 . . [5.1.2600.2751] . . c:\windows\system32\linkinfo.dll
[-] 2005-12-14 . 2976260E57E506A162D8BBA87B520961 . 3013632 . . [6.00.2900.2802] . . c:\windows\system32\mshtml.dll
[-] 2005-07-26 . E75F7AA5A33479F29C636FD0890F5762 . 2137600 . . [5.1.2600.2622] . . c:\windows\system32\ntoskrnl.exe
[-] 2005-08-10 . 720DA0C9DB8996AD9B7F5164B2242DAA . 249344 . . [5.1.2600.2716] . . c:\windows\system32\tapisrv.dll
[-] 2005-07-26 . 0DF75FB73F705B011630159A43D7C354 . 578048 . . [5.1.2600.2622] . . c:\windows\system32\user32.dll
[-] 2005-12-14 . E41E8FDF62CF20F2E2B16D800D96EB51 . 662528 . . [6.00.2900.2781] . . c:\windows\system32\wininet.dll
[-] 2005-07-26 . 0BEE3B07ACE3303EE57698808E1D2DE3 . 1036288 . . [6.00.2900.2649] . . c:\windows\explorer.exe
[-] 2005-08-20 . 7FE89B78B561F9D32630EC2EC3D11590 . 1548288 . . [5.1.2600.2180] . . c:\windows\system32\sfcfiles.dll
[-] 2005-05-27 23:14 . 1EE7B434BA961EF845DE136224C30FEC . 142464 . . [5.1.2601.2180] . . c:\windows\system32\drivers\aec.sys
[-] 2006-01-09 . 50B3A210B6FA8D3089A36A32E7D8B21F . 2017280 . . [5.1.2600.2622] . . c:\windows\system32\ntkrnlpa.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 2156368]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2009-09-16 5724184]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2008-05-27 413696]
"SoundMan"="SOUNDMAN.EXE" [2007-04-16 577536]
"snp2uvc"="c:\windows\vsnp2uvc.exe" [2009-08-12 662016]
"tsnp2uvc"="c:\program files\Fichiers communs\SNP2UVC\tsnp2uvc.exe" [2009-11-18 320512]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"Config"="c:\windows\system32\run.cmd" [2006-02-14 248]
"tscuninstall"="c:\windows\system32\tscupgrd.exe" [2004-08-19 44544]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
"NoAutoUpdate"= 1 (0x1)
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
"NoAutoUpdate"= 1 (0x1)
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages REG_MULTI_SZ msv1_0 nwprovau
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 FSFW;F-Secure Firewall Driver;c:\windows\system32\drivers\fsdfw.sys [10/03/2008 14:03 51072]
R1 F-Secure HIPS;F-Secure HIPS;c:\program files\Securitoo\av_fw\HIPS\fshs.sys [10/03/2008 14:03 41184]
R3 F-Secure Gatekeeper;F-Secure Gatekeeper;c:\program files\Securitoo\av_fw\Anti-Virus\minifilter\fsgk.sys [10/03/2008 14:02 77824]
S3 ZSMC0305;VIMICRO USB PC Camera V;c:\windows\system32\Drivers\usbVM305.sys --> c:\windows\system32\Drivers\usbVM305.sys [?]
S4 F-Secure Filter;F-Secure File System Filter;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsfilter.sys [10/03/2008 14:02 33024]
S4 F-Secure Recognizer;F-Secure File System Recognizer;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsrec.sys [10/03/2008 14:02 18432]
.
Contenu du dossier 'Tâches planifiées'
2010-01-28 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 15:57]
2009-03-31 c:\windows\Tasks\Schedule Task Weekly.job
- c:\program files\Registry Easy\RE.exe [2008-12-23 14:56]
2010-02-07 c:\windows\Tasks\Scheduled scanning task.job
- c:\progra~1\SECURI~1\av_fw\ANTI-V~1\fsav.exe [2008-03-10 13:58]
.
.
------- Examen supplémentaire -------
.
uInternet Settings,ProxyOverride = 127.0.0.1
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - hxxp://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
FF - ProfilePath - c:\documents and settings\Emilie\Application Data\Mozilla\Firefox\Profiles\h67p07om.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.veosearch.com/
FF - component: c:\program files\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
.
- - - - ORPHELINS SUPPRIMES - - - -
HKLM-Run-StandardInstall - (no file)
**************************************************************************
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés:
**************************************************************************
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(664)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'lsass.exe'(720)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'explorer.exe'(2680)
c:\windows\system32\msi.dll
- - - - - - - > 'csrss.exe'(640)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
.
Heure de fin: 2010-02-07 11:37:18
ComboFix-quarantined-files.txt 2010-02-07 10:37
Avant-CF: 63 611 965 440 octets libres
Après-CF: 63 642 365 952 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect
- - End Of File - - E8C023780B8FB5E287C064ADAE31DBDD
Alors voilà le rapport de ComboFix ! Par contre, une question, maintenant j'ai une alerte de sécurité me disant que le site n'est pas sécurisé quand je me connecte sur ma boîte hotmail...C'est en lien ?
ComboFix 10-02-05.04 - Emilie 07/02/2010 11:31:42.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.447.156 [GMT 1:00]
Lancé depuis: c:\documents and settings\Emilie\Bureau\Emilie.exe
AV: Securitoo AntiVirus Firewall 7.00 *On-access scanning disabled* (Updated) {E7512ED5-4245-4B4D-AF3A-382D3F313F15}
FW: Securitoo AntiVirus Firewall 7.00 *enabled* {D4747503-0346-49EB-9262-997542F79BF4}
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-01-07 au 2010-02-07 ))))))))))))))))))))))))))))))))))))
.
2010-02-06 15:09 . 2010-02-06 15:09 -------- d-----w- C:\Kill'em
2010-02-06 12:42 . 2010-02-06 12:42 -------- d-----w- c:\program files\List_Kill'em
2010-01-30 11:39 . 2008-12-29 16:13 28544 ----a-w- c:\windows\system32\drivers\sncduvc.sys
2010-01-30 11:39 . 2009-08-20 09:42 3486336 ----a-w- c:\windows\system32\drivers\snp2uvc.sys
2010-01-30 11:39 . 2009-02-16 17:32 196608 ----a-w- c:\windows\system32\csnp2uvc.dll
2010-01-30 11:39 . 2009-08-21 09:55 306176 ----a-w- c:\windows\system32\vsnp2uvc.dll
2010-01-30 11:39 . 2009-08-12 14:06 662016 ----a-w- c:\windows\vsnp2uvc.exe
2010-01-30 11:39 . 2009-08-13 19:33 239616 ----a-w- c:\windows\system32\rsnp2uvc.dll
2010-01-30 11:38 . 2010-01-30 11:39 -------- d-----w- c:\program files\Fichiers communs\SNP2UVC
2010-01-30 11:38 . 2010-01-30 11:38 -------- d-----w- c:\documents and settings\Emilie\Application Data\InstallShield
2010-01-30 11:38 . 2005-07-26 12:44 59264 ----a-w- c:\windows\system32\drivers\USBAUDIO.sys
2010-01-30 11:37 . 2005-07-26 12:44 78464 ----a-w- c:\windows\system32\drivers\usbvideo.sys
2010-01-27 20:25 . 2010-01-27 20:26 -------- d-----w- c:\program files\Realtek AC97
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\program files\ma-config.com
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\documents and settings\All Users\Application Data\ma-config.com
2010-01-27 19:10 . 2010-01-27 19:10 56 ---ha-w- c:\windows\system32\ezsidmv.dat
2010-01-27 19:10 . 2010-02-07 09:47 -------- d-----w- c:\documents and settings\Emilie\Application Data\skypePM
2010-01-27 18:59 . 2010-02-07 10:25 -------- d-----w- c:\documents and settings\Emilie\Application Data\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----w- c:\program files\Fichiers communs\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----r- c:\program files\Skype
2010-01-27 18:57 . 2010-01-27 18:58 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype
2010-01-17 11:36 . 2010-01-18 19:40 -------- d-----w- c:\program files\trend micro
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\Emilie\Application Data\Malwarebytes
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-17 11:10 . 2010-01-19 18:09 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-06 11:30 . 2008-12-22 23:05 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-01-30 11:38 . 2008-03-10 11:25 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-01-18 19:09 . 2008-03-16 12:03 -------- d-----w- c:\program files\CCleaner
2009-12-12 15:05 . 2008-05-17 10:49 -------- d-----w- c:\documents and settings\Emilie\Application Data\AdobeUM
2009-11-13 11:50 . 2008-03-10 12:14 57032 -c--a-w- c:\documents and settings\Emilie\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
.
------- Sigcheck -------
[-] 2006-02-14 . 667192A11DB19F36624119C0DD4DE4F2 . 359808 . . [5.1.2600.2827] . . c:\windows\system32\drivers\tcpip.sys
[-] 2005-10-12 . 0D55724D88488BBFC53BC2EA219240F3 . 197632 . . [5.1.2600.2743] . . c:\windows\system32\netman.dll
[-] 2005-10-12 . CB7D37602638369A516757E994CBB31D . 397824 . . [5.1.2600.2726] . . c:\windows\system32\rpcss.dll
[-] 2005-08-10 . DA81EC57ACD4CDC3D4C51CF3D409AF9F . 57856 . . [5.1.2600.2696] . . c:\windows\system32\spoolsv.exe
[-] 2005-07-26 . 1F5D59912472A0B085BD5B3D453447AB . 617472 . . [5.82] . . c:\windows\system32\comctl32.dll
[-] 2005-10-12 08:25 . D9CDB9380E0EFC9E97CC589B5F484B94 . 243200 . . [2001.12.4414.308] . . c:\windows\system32\es.dll
[-] 2005-10-12 . 8D9A075C065DFE1228688D10155D6624 . 19968 . . [5.1.2600.2751] . . c:\windows\system32\linkinfo.dll
[-] 2005-12-14 . 2976260E57E506A162D8BBA87B520961 . 3013632 . . [6.00.2900.2802] . . c:\windows\system32\mshtml.dll
[-] 2005-07-26 . E75F7AA5A33479F29C636FD0890F5762 . 2137600 . . [5.1.2600.2622] . . c:\windows\system32\ntoskrnl.exe
[-] 2005-08-10 . 720DA0C9DB8996AD9B7F5164B2242DAA . 249344 . . [5.1.2600.2716] . . c:\windows\system32\tapisrv.dll
[-] 2005-07-26 . 0DF75FB73F705B011630159A43D7C354 . 578048 . . [5.1.2600.2622] . . c:\windows\system32\user32.dll
[-] 2005-12-14 . E41E8FDF62CF20F2E2B16D800D96EB51 . 662528 . . [6.00.2900.2781] . . c:\windows\system32\wininet.dll
[-] 2005-07-26 . 0BEE3B07ACE3303EE57698808E1D2DE3 . 1036288 . . [6.00.2900.2649] . . c:\windows\explorer.exe
[-] 2005-08-20 . 7FE89B78B561F9D32630EC2EC3D11590 . 1548288 . . [5.1.2600.2180] . . c:\windows\system32\sfcfiles.dll
[-] 2005-05-27 23:14 . 1EE7B434BA961EF845DE136224C30FEC . 142464 . . [5.1.2601.2180] . . c:\windows\system32\drivers\aec.sys
[-] 2006-01-09 . 50B3A210B6FA8D3089A36A32E7D8B21F . 2017280 . . [5.1.2600.2622] . . c:\windows\system32\ntkrnlpa.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 2156368]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2009-09-16 5724184]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2008-05-27 413696]
"SoundMan"="SOUNDMAN.EXE" [2007-04-16 577536]
"snp2uvc"="c:\windows\vsnp2uvc.exe" [2009-08-12 662016]
"tsnp2uvc"="c:\program files\Fichiers communs\SNP2UVC\tsnp2uvc.exe" [2009-11-18 320512]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"Config"="c:\windows\system32\run.cmd" [2006-02-14 248]
"tscuninstall"="c:\windows\system32\tscupgrd.exe" [2004-08-19 44544]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
"NoAutoUpdate"= 1 (0x1)
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
"NoAutoUpdate"= 1 (0x1)
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages REG_MULTI_SZ msv1_0 nwprovau
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 FSFW;F-Secure Firewall Driver;c:\windows\system32\drivers\fsdfw.sys [10/03/2008 14:03 51072]
R1 F-Secure HIPS;F-Secure HIPS;c:\program files\Securitoo\av_fw\HIPS\fshs.sys [10/03/2008 14:03 41184]
R3 F-Secure Gatekeeper;F-Secure Gatekeeper;c:\program files\Securitoo\av_fw\Anti-Virus\minifilter\fsgk.sys [10/03/2008 14:02 77824]
S3 ZSMC0305;VIMICRO USB PC Camera V;c:\windows\system32\Drivers\usbVM305.sys --> c:\windows\system32\Drivers\usbVM305.sys [?]
S4 F-Secure Filter;F-Secure File System Filter;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsfilter.sys [10/03/2008 14:02 33024]
S4 F-Secure Recognizer;F-Secure File System Recognizer;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsrec.sys [10/03/2008 14:02 18432]
.
Contenu du dossier 'Tâches planifiées'
2010-01-28 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 15:57]
2009-03-31 c:\windows\Tasks\Schedule Task Weekly.job
- c:\program files\Registry Easy\RE.exe [2008-12-23 14:56]
2010-02-07 c:\windows\Tasks\Scheduled scanning task.job
- c:\progra~1\SECURI~1\av_fw\ANTI-V~1\fsav.exe [2008-03-10 13:58]
.
.
------- Examen supplémentaire -------
.
uInternet Settings,ProxyOverride = 127.0.0.1
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - hxxp://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
FF - ProfilePath - c:\documents and settings\Emilie\Application Data\Mozilla\Firefox\Profiles\h67p07om.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.veosearch.com/
FF - component: c:\program files\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
.
- - - - ORPHELINS SUPPRIMES - - - -
HKLM-Run-StandardInstall - (no file)
**************************************************************************
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés:
**************************************************************************
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(664)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'lsass.exe'(720)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'explorer.exe'(2680)
c:\windows\system32\msi.dll
- - - - - - - > 'csrss.exe'(640)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
.
Heure de fin: 2010-02-07 11:37:18
ComboFix-quarantined-files.txt 2010-02-07 10:37
Avant-CF: 63 611 965 440 octets libres
Après-CF: 63 642 365 952 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect
- - End Of File - - E8C023780B8FB5E287C064ADAE31DBDD
__________________________________________________________
=>/!\ ATTENTION /!\ Le script qui suit a été écrit spécialement cet ordinateur,<=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=====|
---------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"=-
"SoundMan"=-
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoAutoUpdate"=-
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoAutoUpdate"=-
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix que tu n'as renommé !
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
Ouf... Voilà le rapport... Mais j'ai eu beaucoup de mal à te l'envoyer car aujourd'hui mon pc est vraiment trèèèès lent !
ComboFix 10-02-05.04 - Emilie 07/02/2010 16:14:06.3.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.447.172 [GMT 1:00]
Lancé depuis: c:\documents and settings\Emilie\Bureau\Emilie.exe
Commutateurs utilisés :: c:\documents and settings\Emilie\Bureau\CFScript.txt
AV: Securitoo AntiVirus Firewall 7.00 *On-access scanning disabled* (Updated) {E7512ED5-4245-4B4D-AF3A-382D3F313F15}
FW: Securitoo AntiVirus Firewall 7.00 *enabled* {D4747503-0346-49EB-9262-997542F79BF4}
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-01-07 au 2010-02-07 ))))))))))))))))))))))))))))))))))))
.
2010-02-07 10:27 . 2010-02-07 10:37 -------- d-----w- C:\Emilie
2010-02-06 15:09 . 2010-02-06 15:09 -------- d-----w- C:\Kill'em
2010-02-06 12:42 . 2010-02-06 12:42 -------- d-----w- c:\program files\List_Kill'em
2010-01-30 11:39 . 2008-12-29 16:13 28544 ----a-w- c:\windows\system32\drivers\sncduvc.sys
2010-01-30 11:39 . 2009-08-20 09:42 3486336 ----a-w- c:\windows\system32\drivers\snp2uvc.sys
2010-01-30 11:39 . 2009-02-16 17:32 196608 ----a-w- c:\windows\system32\csnp2uvc.dll
2010-01-30 11:39 . 2009-08-21 09:55 306176 ----a-w- c:\windows\system32\vsnp2uvc.dll
2010-01-30 11:39 . 2009-08-12 14:06 662016 ----a-w- c:\windows\vsnp2uvc.exe
2010-01-30 11:39 . 2009-08-13 19:33 239616 ----a-w- c:\windows\system32\rsnp2uvc.dll
2010-01-30 11:38 . 2010-01-30 11:39 -------- d-----w- c:\program files\Fichiers communs\SNP2UVC
2010-01-30 11:38 . 2010-01-30 11:38 -------- d-----w- c:\documents and settings\Emilie\Application Data\InstallShield
2010-01-30 11:38 . 2005-07-26 12:44 59264 ----a-w- c:\windows\system32\drivers\USBAUDIO.sys
2010-01-30 11:37 . 2005-07-26 12:44 78464 ----a-w- c:\windows\system32\drivers\usbvideo.sys
2010-01-27 20:25 . 2010-01-27 20:26 -------- d-----w- c:\program files\Realtek AC97
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\program files\ma-config.com
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\documents and settings\All Users\Application Data\ma-config.com
2010-01-27 19:10 . 2010-01-27 19:10 56 ---ha-w- c:\windows\system32\ezsidmv.dat
2010-01-27 19:10 . 2010-02-07 15:09 -------- d-----w- c:\documents and settings\Emilie\Application Data\skypePM
2010-01-27 18:59 . 2010-02-07 13:42 -------- d-----w- c:\documents and settings\Emilie\Application Data\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----w- c:\program files\Fichiers communs\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----r- c:\program files\Skype
2010-01-27 18:57 . 2010-01-27 18:58 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype
2010-01-17 11:36 . 2010-01-18 19:40 -------- d-----w- c:\program files\trend micro
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\Emilie\Application Data\Malwarebytes
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-17 11:10 . 2010-01-19 18:09 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-06 11:30 . 2008-12-22 23:05 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-01-30 11:38 . 2008-03-10 11:25 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-01-18 19:09 . 2008-03-16 12:03 -------- d-----w- c:\program files\CCleaner
2009-12-12 15:05 . 2008-05-17 10:49 -------- d-----w- c:\documents and settings\Emilie\Application Data\AdobeUM
2009-11-13 11:50 . 2008-03-10 12:14 57032 -c--a-w- c:\documents and settings\Emilie\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
.
------- Sigcheck -------
[-] 2006-02-14 . 667192A11DB19F36624119C0DD4DE4F2 . 359808 . . [5.1.2600.2827] . . c:\windows\system32\drivers\tcpip.sys
[-] 2005-10-12 . 0D55724D88488BBFC53BC2EA219240F3 . 197632 . . [5.1.2600.2743] . . c:\windows\system32\netman.dll
[-] 2005-10-12 . CB7D37602638369A516757E994CBB31D . 397824 . . [5.1.2600.2726] . . c:\windows\system32\rpcss.dll
[-] 2005-08-10 . DA81EC57ACD4CDC3D4C51CF3D409AF9F . 57856 . . [5.1.2600.2696] . . c:\windows\system32\spoolsv.exe
[-] 2005-07-26 . 1F5D59912472A0B085BD5B3D453447AB . 617472 . . [5.82] . . c:\windows\system32\comctl32.dll
[-] 2005-10-12 08:25 . D9CDB9380E0EFC9E97CC589B5F484B94 . 243200 . . [2001.12.4414.308] . . c:\windows\system32\es.dll
[-] 2005-10-12 . 8D9A075C065DFE1228688D10155D6624 . 19968 . . [5.1.2600.2751] . . c:\windows\system32\linkinfo.dll
[-] 2005-12-14 . 2976260E57E506A162D8BBA87B520961 . 3013632 . . [6.00.2900.2802] . . c:\windows\system32\mshtml.dll
[-] 2005-07-26 . E75F7AA5A33479F29C636FD0890F5762 . 2137600 . . [5.1.2600.2622] . . c:\windows\system32\ntoskrnl.exe
[-] 2005-08-10 . 720DA0C9DB8996AD9B7F5164B2242DAA . 249344 . . [5.1.2600.2716] . . c:\windows\system32\tapisrv.dll
[-] 2005-07-26 . 0DF75FB73F705B011630159A43D7C354 . 578048 . . [5.1.2600.2622] . . c:\windows\system32\user32.dll
[-] 2005-12-14 . E41E8FDF62CF20F2E2B16D800D96EB51 . 662528 . . [6.00.2900.2781] . . c:\windows\system32\wininet.dll
[-] 2005-07-26 . 0BEE3B07ACE3303EE57698808E1D2DE3 . 1036288 . . [6.00.2900.2649] . . c:\windows\explorer.exe
[-] 2005-08-20 . 7FE89B78B561F9D32630EC2EC3D11590 . 1548288 . . [5.1.2600.2180] . . c:\windows\system32\sfcfiles.dll
[-] 2005-05-27 23:14 . 1EE7B434BA961EF845DE136224C30FEC . 142464 . . [5.1.2601.2180] . . c:\windows\system32\drivers\aec.sys
[-] 2006-01-09 . 50B3A210B6FA8D3089A36A32E7D8B21F . 2017280 . . [5.1.2600.2622] . . c:\windows\system32\ntkrnlpa.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 2156368]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"snp2uvc"="c:\windows\vsnp2uvc.exe" [2009-08-12 662016]
"tsnp2uvc"="c:\program files\Fichiers communs\SNP2UVC\tsnp2uvc.exe" [2009-11-18 320512]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"Config"="c:\windows\system32\run.cmd" [2006-02-14 248]
"tscuninstall"="c:\windows\system32\tscupgrd.exe" [2004-08-19 44544]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages REG_MULTI_SZ msv1_0 nwprovau
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 FSFW;F-Secure Firewall Driver;c:\windows\system32\drivers\fsdfw.sys [10/03/2008 14:03 51072]
R1 F-Secure HIPS;F-Secure HIPS;c:\program files\Securitoo\av_fw\HIPS\fshs.sys [10/03/2008 14:03 41184]
R3 F-Secure Gatekeeper;F-Secure Gatekeeper;c:\program files\Securitoo\av_fw\Anti-Virus\minifilter\fsgk.sys [10/03/2008 14:02 77824]
S3 ZSMC0305;VIMICRO USB PC Camera V;c:\windows\system32\Drivers\usbVM305.sys --> c:\windows\system32\Drivers\usbVM305.sys [?]
S4 F-Secure Filter;F-Secure File System Filter;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsfilter.sys [10/03/2008 14:02 33024]
S4 F-Secure Recognizer;F-Secure File System Recognizer;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsrec.sys [10/03/2008 14:02 18432]
.
Contenu du dossier 'Tâches planifiées'
2010-01-28 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 15:57]
2009-03-31 c:\windows\Tasks\Schedule Task Weekly.job
- c:\program files\Registry Easy\RE.exe [2008-12-23 14:56]
2010-02-07 c:\windows\Tasks\Scheduled scanning task.job
- c:\progra~1\SECURI~1\av_fw\ANTI-V~1\fsav.exe [2008-03-10 13:58]
.
.
------- Examen supplémentaire -------
.
uInternet Settings,ProxyOverride = 127.0.0.1
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - hxxp://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
FF - ProfilePath - c:\documents and settings\Emilie\Application Data\Mozilla\Firefox\Profiles\h67p07om.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.veosearch.com/
FF - component: c:\program files\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-07 16:20
Windows 5.1.2600 Service Pack 2 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(668)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'lsass.exe'(724)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'csrss.exe'(644)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Securitoo\av_fw\Anti-Virus\fsgk32st.exe
c:\program files\Securitoo\av_fw\Anti-Virus\FSGK32.EXE
c:\program files\Securitoo\av_fw\Common\FSMA32.EXE
c:\program files\Securitoo\av_fw\Common\FSMB32.EXE
c:\program files\Securitoo\av_fw\Common\FCH32.EXE
c:\program files\Securitoo\av_fw\Anti-Virus\fsqh.exe
c:\program files\Securitoo\av_fw\Common\FAMEH32.EXE
c:\program files\Securitoo\av_fw\FSAUA\program\fsaua.exe
c:\program files\Securitoo\av_fw\FWES\Program\fsdfwd.exe
c:\program files\Securitoo\av_fw\Anti-Virus\fssm32.exe
c:\program files\Securitoo\av_fw\FSAUA\program\fsus.exe
c:\program files\Skype\Plugin Manager\skypePM.exe
c:\program files\Securitoo\av_fw\Anti-Virus\fsav32.exe
.
**************************************************************************
.
Heure de fin: 2010-02-07 16:28:13 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-02-07 15:28
ComboFix2.txt 2010-02-07 10:37
Avant-CF: 63 647 391 744 octets libres
Après-CF: 63 631 978 496 octets libres
- - End Of File - - 30B0945B94A742C6FC87BC5D4BE84756
ComboFix 10-02-05.04 - Emilie 07/02/2010 16:14:06.3.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.447.172 [GMT 1:00]
Lancé depuis: c:\documents and settings\Emilie\Bureau\Emilie.exe
Commutateurs utilisés :: c:\documents and settings\Emilie\Bureau\CFScript.txt
AV: Securitoo AntiVirus Firewall 7.00 *On-access scanning disabled* (Updated) {E7512ED5-4245-4B4D-AF3A-382D3F313F15}
FW: Securitoo AntiVirus Firewall 7.00 *enabled* {D4747503-0346-49EB-9262-997542F79BF4}
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-01-07 au 2010-02-07 ))))))))))))))))))))))))))))))))))))
.
2010-02-07 10:27 . 2010-02-07 10:37 -------- d-----w- C:\Emilie
2010-02-06 15:09 . 2010-02-06 15:09 -------- d-----w- C:\Kill'em
2010-02-06 12:42 . 2010-02-06 12:42 -------- d-----w- c:\program files\List_Kill'em
2010-01-30 11:39 . 2008-12-29 16:13 28544 ----a-w- c:\windows\system32\drivers\sncduvc.sys
2010-01-30 11:39 . 2009-08-20 09:42 3486336 ----a-w- c:\windows\system32\drivers\snp2uvc.sys
2010-01-30 11:39 . 2009-02-16 17:32 196608 ----a-w- c:\windows\system32\csnp2uvc.dll
2010-01-30 11:39 . 2009-08-21 09:55 306176 ----a-w- c:\windows\system32\vsnp2uvc.dll
2010-01-30 11:39 . 2009-08-12 14:06 662016 ----a-w- c:\windows\vsnp2uvc.exe
2010-01-30 11:39 . 2009-08-13 19:33 239616 ----a-w- c:\windows\system32\rsnp2uvc.dll
2010-01-30 11:38 . 2010-01-30 11:39 -------- d-----w- c:\program files\Fichiers communs\SNP2UVC
2010-01-30 11:38 . 2010-01-30 11:38 -------- d-----w- c:\documents and settings\Emilie\Application Data\InstallShield
2010-01-30 11:38 . 2005-07-26 12:44 59264 ----a-w- c:\windows\system32\drivers\USBAUDIO.sys
2010-01-30 11:37 . 2005-07-26 12:44 78464 ----a-w- c:\windows\system32\drivers\usbvideo.sys
2010-01-27 20:25 . 2010-01-27 20:26 -------- d-----w- c:\program files\Realtek AC97
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\program files\ma-config.com
2010-01-27 20:18 . 2010-02-02 23:03 -------- d-----w- c:\documents and settings\All Users\Application Data\ma-config.com
2010-01-27 19:10 . 2010-01-27 19:10 56 ---ha-w- c:\windows\system32\ezsidmv.dat
2010-01-27 19:10 . 2010-02-07 15:09 -------- d-----w- c:\documents and settings\Emilie\Application Data\skypePM
2010-01-27 18:59 . 2010-02-07 13:42 -------- d-----w- c:\documents and settings\Emilie\Application Data\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----w- c:\program files\Fichiers communs\Skype
2010-01-27 18:58 . 2010-01-27 18:58 -------- d-----r- c:\program files\Skype
2010-01-27 18:57 . 2010-01-27 18:58 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype
2010-01-17 11:36 . 2010-01-18 19:40 -------- d-----w- c:\program files\trend micro
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\Emilie\Application Data\Malwarebytes
2010-01-17 11:11 . 2010-01-17 11:11 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-17 11:10 . 2010-01-19 18:09 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-06 11:30 . 2008-12-22 23:05 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-01-30 11:38 . 2008-03-10 11:25 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-01-18 19:09 . 2008-03-16 12:03 -------- d-----w- c:\program files\CCleaner
2009-12-12 15:05 . 2008-05-17 10:49 -------- d-----w- c:\documents and settings\Emilie\Application Data\AdobeUM
2009-11-13 11:50 . 2008-03-10 12:14 57032 -c--a-w- c:\documents and settings\Emilie\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
.
------- Sigcheck -------
[-] 2006-02-14 . 667192A11DB19F36624119C0DD4DE4F2 . 359808 . . [5.1.2600.2827] . . c:\windows\system32\drivers\tcpip.sys
[-] 2005-10-12 . 0D55724D88488BBFC53BC2EA219240F3 . 197632 . . [5.1.2600.2743] . . c:\windows\system32\netman.dll
[-] 2005-10-12 . CB7D37602638369A516757E994CBB31D . 397824 . . [5.1.2600.2726] . . c:\windows\system32\rpcss.dll
[-] 2005-08-10 . DA81EC57ACD4CDC3D4C51CF3D409AF9F . 57856 . . [5.1.2600.2696] . . c:\windows\system32\spoolsv.exe
[-] 2005-07-26 . 1F5D59912472A0B085BD5B3D453447AB . 617472 . . [5.82] . . c:\windows\system32\comctl32.dll
[-] 2005-10-12 08:25 . D9CDB9380E0EFC9E97CC589B5F484B94 . 243200 . . [2001.12.4414.308] . . c:\windows\system32\es.dll
[-] 2005-10-12 . 8D9A075C065DFE1228688D10155D6624 . 19968 . . [5.1.2600.2751] . . c:\windows\system32\linkinfo.dll
[-] 2005-12-14 . 2976260E57E506A162D8BBA87B520961 . 3013632 . . [6.00.2900.2802] . . c:\windows\system32\mshtml.dll
[-] 2005-07-26 . E75F7AA5A33479F29C636FD0890F5762 . 2137600 . . [5.1.2600.2622] . . c:\windows\system32\ntoskrnl.exe
[-] 2005-08-10 . 720DA0C9DB8996AD9B7F5164B2242DAA . 249344 . . [5.1.2600.2716] . . c:\windows\system32\tapisrv.dll
[-] 2005-07-26 . 0DF75FB73F705B011630159A43D7C354 . 578048 . . [5.1.2600.2622] . . c:\windows\system32\user32.dll
[-] 2005-12-14 . E41E8FDF62CF20F2E2B16D800D96EB51 . 662528 . . [6.00.2900.2781] . . c:\windows\system32\wininet.dll
[-] 2005-07-26 . 0BEE3B07ACE3303EE57698808E1D2DE3 . 1036288 . . [6.00.2900.2649] . . c:\windows\explorer.exe
[-] 2005-08-20 . 7FE89B78B561F9D32630EC2EC3D11590 . 1548288 . . [5.1.2600.2180] . . c:\windows\system32\sfcfiles.dll
[-] 2005-05-27 23:14 . 1EE7B434BA961EF845DE136224C30FEC . 142464 . . [5.1.2601.2180] . . c:\windows\system32\drivers\aec.sys
[-] 2006-01-09 . 50B3A210B6FA8D3089A36A32E7D8B21F . 2017280 . . [5.1.2600.2622] . . c:\windows\system32\ntkrnlpa.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 2156368]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"snp2uvc"="c:\windows\vsnp2uvc.exe" [2009-08-12 662016]
"tsnp2uvc"="c:\program files\Fichiers communs\SNP2UVC\tsnp2uvc.exe" [2009-11-18 320512]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"Config"="c:\windows\system32\run.cmd" [2006-02-14 248]
"tscuninstall"="c:\windows\system32\tscupgrd.exe" [2004-08-19 44544]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"MemCheckBoxInRunDlg"= 1 (0x1)
"NoSMBalloonTip"= 1 (0x1)
"NoWelcomeScreen"= 1 (0x1)
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages REG_MULTI_SZ msv1_0 nwprovau
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 FSFW;F-Secure Firewall Driver;c:\windows\system32\drivers\fsdfw.sys [10/03/2008 14:03 51072]
R1 F-Secure HIPS;F-Secure HIPS;c:\program files\Securitoo\av_fw\HIPS\fshs.sys [10/03/2008 14:03 41184]
R3 F-Secure Gatekeeper;F-Secure Gatekeeper;c:\program files\Securitoo\av_fw\Anti-Virus\minifilter\fsgk.sys [10/03/2008 14:02 77824]
S3 ZSMC0305;VIMICRO USB PC Camera V;c:\windows\system32\Drivers\usbVM305.sys --> c:\windows\system32\Drivers\usbVM305.sys [?]
S4 F-Secure Filter;F-Secure File System Filter;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsfilter.sys [10/03/2008 14:02 33024]
S4 F-Secure Recognizer;F-Secure File System Recognizer;c:\program files\Securitoo\av_fw\Anti-Virus\win2k\fsrec.sys [10/03/2008 14:02 18432]
.
Contenu du dossier 'Tâches planifiées'
2010-01-28 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 15:57]
2009-03-31 c:\windows\Tasks\Schedule Task Weekly.job
- c:\program files\Registry Easy\RE.exe [2008-12-23 14:56]
2010-02-07 c:\windows\Tasks\Scheduled scanning task.job
- c:\progra~1\SECURI~1\av_fw\ANTI-V~1\fsav.exe [2008-03-10 13:58]
.
.
------- Examen supplémentaire -------
.
uInternet Settings,ProxyOverride = 127.0.0.1
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - hxxp://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
FF - ProfilePath - c:\documents and settings\Emilie\Application Data\Mozilla\Firefox\Profiles\h67p07om.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.veosearch.com/
FF - component: c:\program files\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-07 16:20
Windows 5.1.2600 Service Pack 2 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(668)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'lsass.exe'(724)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
- - - - - - - > 'csrss.exe'(644)
c:\program files\Securitoo\av_fw\FWES\Program\fsdc.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\Securitoo\av_fw\Anti-Virus\fsgk32st.exe
c:\program files\Securitoo\av_fw\Anti-Virus\FSGK32.EXE
c:\program files\Securitoo\av_fw\Common\FSMA32.EXE
c:\program files\Securitoo\av_fw\Common\FSMB32.EXE
c:\program files\Securitoo\av_fw\Common\FCH32.EXE
c:\program files\Securitoo\av_fw\Anti-Virus\fsqh.exe
c:\program files\Securitoo\av_fw\Common\FAMEH32.EXE
c:\program files\Securitoo\av_fw\FSAUA\program\fsaua.exe
c:\program files\Securitoo\av_fw\FWES\Program\fsdfwd.exe
c:\program files\Securitoo\av_fw\Anti-Virus\fssm32.exe
c:\program files\Securitoo\av_fw\FSAUA\program\fsus.exe
c:\program files\Skype\Plugin Manager\skypePM.exe
c:\program files\Securitoo\av_fw\Anti-Virus\fsav32.exe
.
**************************************************************************
.
Heure de fin: 2010-02-07 16:28:13 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-02-07 15:28
ComboFix2.txt 2010-02-07 10:37
Avant-CF: 63 647 391 744 octets libres
Après-CF: 63 631 978 496 octets libres
- - End Of File - - 30B0945B94A742C6FC87BC5D4BE84756