Analyse log hijack et conseils

Bonjour à tous!

Alors voila, j'aurais besoin de quelques conseils...
Depuis une semaine je me suis donné la mission de nettoyer l ordi de mes parents qui ne comprennent pas grand chose en matière de sécu et de virus.
J'ai installé zonealarm, spyware blaster et j'ai passé des scans de spybot, avg, antivir, adaware,a2,... J'ai éliminé un grand de saloperies mais le scan en ligne avec raven m a trouvé encore quelques trucs que les autres ne detectent pas. Voici le rapport:

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\Program Files\WinRAR\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious
C:\System Volume Information\_restore{B2D4C5B4-53DB-441F-9DC5-3C9E46172014}\RP3\A0002269.exe - Trojan:Win32/KillReg.D -> Infected
D:\downloads\utilitaires\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious

Scanned
============================
Objects: 25410
Directories: 2783
Archives: 792
Size(Kb): -1183791
Infected files: 1

Found
============================
Viruses found: 1
Suspicious files: 2
Disinfected files: 0
Mail files: 154

Que dois je faire? Virer les fichiers en question?

Je vous mets aussi le log Hijackthis car je pense qu'il ya d'autres problemes...

Logfile of HijackThis v1.99.1
Scan saved at 13:52:27, on 06/07/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
C:\program files\quicktime\qttask.exe
C:\WINDOWS\java\regkb.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\totalcmd\TOTALCMD.EXE
c:\hijack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {0428FFC7-1931-45b7-95CB-3CBB919777E1} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: CATLEvents Object - {68132581-10F2-416E-B188-4E648075325A} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\gergmi.dat (file missing)
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [dnsexp] C:\WINDOWS\java\dnsexp.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O14 - IERESET.INF: START_PAGE_URL=www.google.fr
O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/IA/dtc32_FR_XP.cab
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) -
O16 - DPF: {27DA08CF-FCDB-C812-102C-35416A233100} - http://xxgratos.xxxpigalle.com/elodie22/elodie22-aw.exe
O16 - DPF: {31DDC1FD-CEA3-4837-A6DC-87E67015ADC9} - http://akamai.downloadv3.com/binaries/IA/svcsysnet32_FR_XP.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/03d30c68493f54b8d306/netzip/RdxIE601_fr.cab
O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (AccountHelper Class) - http://register.tiscali.fr/configurateur/AccountHelper.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} - http://dialup.carpediem.fr/CABS/cd/1,0,3,8/fr/AccesMembre.cab
O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{EED65D91-B3F5-498D-A396-EB10CF5AC656}: NameServer = 213.36.80.1 213.36.80.1
O20 - Winlogon Notify: abrdoc - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\codrba.dat (file missing)
O20 - Winlogon Notify: antiplay - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\yalpitna.dat (file missing)
O20 - Winlogon Notify: catabr - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\rbatac.dat (file missing)
O20 - Winlogon Notify: comdvd - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dvdmoc.dat (file missing)
O20 - Winlogon Notify: dbms - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\smbd.dat (file missing)
O20 - Winlogon Notify: dllinfo - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ofnilld.dat (file missing)
O20 - Winlogon Notify: dllrun - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\nurlld.dat (file missing)
O20 - Winlogon Notify: eulacab - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bacalue.dat (file missing)
O20 - Winlogon Notify: libmsvc - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\cvsmbil.dat (file missing)
O20 - Winlogon Notify: regeula - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\alueger.dat (file missing)
O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
O20 - Winlogon Notify: srun - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\nurs.dat (file missing)
O20 - Winlogon Notify: vgasys - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\sysagv.dat (file missing)
O20 - Winlogon Notify: wmsms - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\smsmw.dat (file missing)
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

Si quelqu un a le temps de jeter un coup d oeil la dessus... ca serait bien sympa!

Merci d'avance.
@+

37 réponses

Résumé de la discussion

Un PC sous Windows XP est fortement infecté malgré l’usage d’outils antivirus et antispyware, avec des détections de Backdoor:Win32/Poebot.E et Trojan:Win32/KillReg.D ainsi que des composants liés au P2P. Les conseils privilégient la suppression des composants P2P, la désactivation de la restauration système, l’affichage des fichiers cachés et le démarrage en mode sans échec, puis HijackThis pour corriger les entrées problématiques. Le rapport HijackThis montre de nombreuses entrées suspectes et des services actifs malveillants, avec des BHOs et des outils divers dans les démarrages et les modules, attestant d’une contamination persistante et complexe. En cas de suite, les échanges préconisent un nettoyage itératif et un log après redémarrage; certaines entrées, comme P2P Networking ou regkb.exe, peuvent nécessiter des mesures plus drastiques.

Bobot (l’IA à votre service)
  1. Contributeur
    salut,

    un peu de boulot,

    tout d'abord, va dans le menu
    demarrer
    panneau de configuration
    outil
    option des dossiers
    affichage,
    coche afficher dossier cachés
    decoche : masquer extension des fichiers dont le type est connu
    masquer les fichiers protégés du systeme d'exploitation.

    va sur le site:
    http;//virusscan.jotti.org

    avec le bouton parcourir, tu vas chercher les fichiers ci-dessous (traitement l'un après l'autre).

    C:\WINDOWS\java\dnsexp.exe
    C:\WINDOWS\java\regkb.exe

    un fois trouver, tu submit .

    Si les fichiers (comme je le pense) sont infectés alors suit la procédure ci après .
    Sinon recontacte moi en postant les rapports de scan.

    A/ si tu ne les as pas, telecharge:

    Spybot S&D 1.4 et Ad-Aware SE 1.06
    http://www.lavasoftusa.com/software/adaware/
    http://www.safer-networking.org/fr/index.html

    puis Clean Up 40 :
    http://pageperso.aol.fr/balltrap34/CleanUp40.exe
    -aide en image:(merci a Balltrap34)
    http://pageperso.aol.fr/balltrap34/democleanup.htm
    ne les utilise pas tout de suite

    idem si tu ne l’as pas A2 free sur http://www.emsisoft.net/fr/software/download/

    met à jour spybot, ad aware et a2 free sur internet (tu trouves l’option dans les menus) mais ne lance pas les scan.

    1) clic droit sur poste de travail
    propriété
    restauration systeme
    coche desactivé puis appliquer

    2) si pas déjà fait:
    demarrer
    panneau de configuration
    outil
    option des dossiers
    affichage,
    coche afficher dossier cachés
    decoche : masquer extension des fichiers dont le type est connu
    masquer les fichiers protégés du systeme d'exploitation.

    3) demarre en mode sans echec.
    Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

    4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

    R3 - URLSearchHook: (no name) - {0428FFC7-1931-45b7-95CB-3CBB919777E1} - (no file)

    O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

    O4 - HKLM\..\Run: [dnsexp] C:\WINDOWS\java\dnsexp.exe

    O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe

    O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun

    O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/IA/dtc32_FR_XP.cab

    O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) -

    O16 - DPF: {27DA08CF-FCDB-C812-102C-35416A233100} - http://xxgratos.xxxpigalle.com/elodie22/elodie22-aw.exe

    O16 - DPF: {31DDC1FD-CEA3-4837-A6DC-87E67015ADC9} - http://akamai.downloadv3.com/binaries/IA/svcsysnet32_FR_XP.cab

    O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/03d30c68493f54b8d306/netzip/RdxIE601_fr.cab

    O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (AccountHelper Class) - http://register.tiscali.fr/configurateur/AccountHelper.cab

    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab

    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

    O16 - DPF: {D1B80EBF-1A26-4FEC-B0B9-DCB934C6507E} - http://dialup.carpediem.fr/CABS/cd/1,0,3,8/fr/AccesMembre.cab

    O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab

    O20 - Winlogon Notify: abrdoc - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\codrba.dat (file missing)

    O20 - Winlogon Notify: antiplay - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\yalpitna.dat (file missing)

    O20 - Winlogon Notify: catabr - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\rbatac.dat (file missing)

    O20 - Winlogon Notify: comdvd - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dvdmoc.dat (file missing)

    O20 - Winlogon Notify: dbms - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\smbd.dat (file missing)

    O20 - Winlogon Notify: dllinfo - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ofnilld.dat (file missing)

    O20 - Winlogon Notify: dllrun - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\nurlld.dat (file missing)

    O20 - Winlogon Notify: eulacab -
    C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bacalue.dat (file missing)

    O20 - Winlogon Notify: libmsvc - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\cvsmbil.dat (file missing)

    O20 - Winlogon Notify: regeula - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\alueger.dat (file missing)

    O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

    O20 - Winlogon Notify: srun - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\nurs.dat (file missing)

    O20 - Winlogon Notify: vgasys - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\sysagv.dat (file missing)

    O20 - Winlogon Notify: wmsms - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\smsmw.dat (file missing)

    5) supprime les fichiers

    C:\WINDOWS\java\dnsexp.exe
    C:\WINDOWS\java\regkb.exe

    6) execute cleanup40.exe

    tu relances tes scan ad aware
    puis spy boot
    puis a2 free
    et vire tout ce qu'ils trouvent (c'est un peu long mais tu devrais t'en sortir).

    vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ (1) et (2) mais en recochant ... pour retrouver la config de départ.

    redemarre
    refait un log hijack

    jean
    1. Merci Jean pour ta réponse!
      En effet il y avait un virus dans le fichier C:\WINDOWS\java\regkb.exe, mais impossible de trouver le deuxième que tu m'as indiqué. En écrivant le chemin dans l'anti virus, il me dit qu'il ne peut accéder soit à cause du firewall ou d'un malware...
      Que dois je faire? Poursuivre la procédure que tu m'as proposé?
      @+
      1. Contributeur
        oui je pense que tu peux y aller tranquillement. Suis la pracédure.

        A +

        dod oblige.

        je revois çà demain.
        1. Alors j ai suivi ta procédure, mais au moment de supprimer les fichiers: impossible. le premier est introuvable et le second est protégé( j'ai essayé aussi avec total commander). De plus j'ai fait une connerie car j'ai voulu renommer ce fichier pour voir si je pouvais le supprimer et quand je l'ai renommé, un nouveau fichier C:\WINDOWS\java\regkb.exe est apparu en plus de l'original( a qui je n'ai pas pu redonner son nom original... quel bordel!).

          je t'envoie le nouveau log:

          Logfile of HijackThis v1.99.1
          Scan saved at 01:07:42, on 07/07/2005
          Platform: Windows XP (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 (6.00.2600.0000)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\Explorer.EXE
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
          C:\Program Files\AVPersonal\AVWUPSRV.EXE
          C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
          C:\WINDOWS\system32\pctspk.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\WINDOWS\System32\svchost.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
          C:\WINDOWS\system32\ZONELABS\vsmon.exe
          C:\program files\quicktime\qttask.exe
          C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\WINDOWS\java\regkb.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          C:\WINDOWS\System32\wuauclt.exe
          C:\WINDOWS\System32\wuauclt.exe
          c:\hijack\HijackThis.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O2 - BHO: CATLEvents Object - {68132581-10F2-416E-B188-4E648075325A} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\gergmi.dat (file missing)
          O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
          O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
          O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
          O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
          O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
          O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
          O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
          O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
          O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
          O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
          O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
          O14 - IERESET.INF: START_PAGE_URL=www.google.fr
          O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
          O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
          O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
          O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
          O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
          O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
          O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
          O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
          O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

          j'imagine que le probleme est loin d etre resolu (le fichier est toujours ligne 04)

          Si tu as la solution pour pouvoir effacer ce fichier/virus...

          A bientot!
          1. pourquoi ne pas reinstaller le systeme d'exploitation ?
            au moins tu serais sur d'avoir un systeme d'expl propre

            de plus, si tu fais une image de la partition contenant le SO juste apres l'avoir reinstalle, tu pourras restaurer cet SO propre quand tu voudras , en 1/4 heure

            pour savoir ce qu'est une image, cherche sur moteur de recherche avec mot 'image' ou 'drive image'. Les logiciel d'imagerie sont de toute premiere importance, ils font gagner du temps pour restaurer une partition rapidement

            si tu reinstalles , tu voudras sans doute garder des donnees. sauvegarde les bien avant de reinstaller. il faudra que tu examines avec antivirus, anti-spyware etc ces donnees, la reinstallation ne peut pas dispenser de ce travail...mais au moins tu ne perdras plus ton temps a traquer des virus et spywares dans le systeme d'exploitation, aussi bien cette fois-ci que la prochaine fois ou l'ordi sera contamine

            salut
        2. Contributeur
          salut fab,

          tu avais bien supprimé en mode sans echec le prog C:\WINDOWS\java\regkb.exe ??

          merci de ta reponse.
          1. Tout à fait Jean. C'est pour ca que j'ai été surpris que le fichier ne puisse être supprimé...
            1. Contributeur
              alors tente de voir s'il est à nouveau present dans :

              C:\WINDOWS\java\regkb.exe

              si oui dit le moi, si non fait ce qui suit.

              s'il n'y est pas, lance hijack et fixe les lignes

              O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

              O2 - BHO: CATLEvents Object - {68132581-10F2-416E-B188-4E648075325A} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\gergmi.dat (file missing)

              O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe

              O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun

              O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

              et passe cleanup40

              refait un log
              1. Le fichier est toujours là, mais sous le nom que je lui est donné précedemment(cad regkb1.exe )...
                @+
                1. Contributeur
                  Re,

                  s'il est toujours là , peux tu le supprimer en mode sans echec?
                  1. ca y est! J ai réussi cette fois ci à l'éliminer en mode sans échec.
                    Est ce que je peux suivre la dernière procédure que tu me conseillais?
                    je reposte un log au cas où:
                    Logfile of HijackThis v1.99.1
                    Scan saved at 20:18:46, on 07/07/2005
                    Platform: Windows XP (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\System32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    C:\Program Files\AVPersonal\AVWUPSRV.EXE
                    C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                    C:\WINDOWS\system32\pctspk.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\ZONELABS\vsmon.exe
                    C:\WINDOWS\SOUNDMAN.EXE
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                    C:\program files\quicktime\qttask.exe
                    C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                    C:\WINDOWS\java\regkb.exe
                    C:\WINDOWS\System32\ctfmon.exe
                    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\WINDOWS\System32\wuauclt.exe
                    C:\totalcmd\TOTALCMD.EXE
                    c:\hijack\HijackThis.exe

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                    O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                    O2 - BHO: CATLEvents Object - {68132581-10F2-416E-B188-4E648075325A} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\gergmi.dat (file missing)
                    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                    O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                    O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                    O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
                    O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                    O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                    O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
                    O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                    O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
                    O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                    O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                    O14 - IERESET.INF: START_PAGE_URL=www.google.fr
                    O17 - HKLM\System\CCS\Services\Tcpip\..\{EED65D91-B3F5-498D-A396-EB10CF5AC656}: NameServer = 213.36.80.1 213.36.80.1
                    O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
                    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
                    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                    O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
                    O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
                    O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
                    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

                    @+
                    1. J ai passé Hijack en mode sans échec et fixé. Par contre j'avais oublié de désactiver la restauration. Est-ce important?
                      voici le nouveau log:

                      Logfile of HijackThis v1.99.1
                      Scan saved at 20:49:01, on 07/07/2005
                      Platform: Windows XP (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\System32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                      C:\Program Files\AVPersonal\AVWUPSRV.EXE
                      C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                      C:\WINDOWS\system32\pctspk.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\ZONELABS\vsmon.exe
                      C:\WINDOWS\SOUNDMAN.EXE
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                      C:\program files\quicktime\qttask.exe
                      C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                      C:\WINDOWS\java\regkb.exe
                      C:\WINDOWS\System32\ctfmon.exe
                      C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                      C:\Program Files\Internet Explorer\iexplore.exe
                      C:\WINDOWS\System32\wuauclt.exe
                      C:\WINDOWS\System32\wuauclt.exe
                      c:\hijack\HijackThis.exe

                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                      O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                      O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                      O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                      O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
                      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                      O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                      O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                      O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                      O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
                      O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                      O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                      O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
                      O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
                      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                      O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                      O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                      O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                      O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                      O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                      O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
                      O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                      O14 - IERESET.INF: START_PAGE_URL=www.google.fr
                      O17 - HKLM\System\CCS\Services\Tcpip\..\{EED65D91-B3F5-498D-A396-EB10CF5AC656}: NameServer = 213.36.80.1 213.36.80.1
                      O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                      O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
                      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                      O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                      O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                      O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
                      O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                      O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
                      O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
                      O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
                      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

                      Vous pensez que l'ordinateur est clean ou bien?

                      @+
                      1. re,
                        desactive ta restauration (important dans la mesure ou rien ne s y loge et poyur le futur si tu fais une restauration systeme comme ca tu reviendras ou tout est celan)

                        Désactive la restauration systeme
                        Clic droit sur poste de travail > propriétés > onglet restauration système
                        puis cocher "désactiver la restauration système".

                        et reboot le pc normalement (pas en sans echecs)

                        1/

                        telecharge process xp ici:
                        http://www.sysinternals.com/files/procexpnt.zip

                        Telecharge: Pocket Killbox ici
                        http://www.downloads.subratam.org/KillBox.exe

                        Désactive le temps de la manip, le Tea timer de spybot
                        lance spybot >mode avancé> outils >> résident
                        Décoche la case résident "tea timer"
                        referme spybot

                        2/

                        Déconnecte toi du net.
                        Ferme tous les programmes en cours (média player, internet explorer, ...etc)

                        Dézippe(clic droit > extraire) process xp et double clic sur processxp.exe

                        * Dans la fenetre principale de processxp double clic sur winlogon.exe
                        Dans la nouvelle fenetre qui s'ouvre clic sur threads
                        selectionne seulement les lignes qui contiennent bkger.dat puis clic sur kill pour chacunes des lignes trouvées.
                        une fois fait, valider avec ok

                        * Dans la fenetre principale de processxp double clic sur explorer.exe
                        Dans la nouvelle fenetre qui s'ouvre clic sur threads
                        selectionner seulement les lignes qui contiennent bkger.dat puis clic sur kill pour chacunes des lignes trouvées.
                        une fois fait, valider avec ok

                        3/

                        puis lancer hijackthis:

                        clic sur "do a system scan only"

                        * Cocher la case au début de ces lignes:

                        C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

                        O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun

                        O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe

                        O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)

                        O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

                        * Valider avec fix checked

                        5/

                        Double clic sur killbox.exe (Pocket Killbox)

                        - coche: delete on reboot
                        - Dans "Full Path of File to Delete"
                        copie et colle:

                        C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

                        - clic sur la croix rouge
                        - une fenetre va apparaitre pour confirmation clic sur YES
                        - une seconde fenetre te demande si tu veux redemarrer clic sur YES

                        Laisse le pc redemarrer
                        recoche la case pour réactiver le tea timer de spybot
                        et après reposte un log hijackthis.

                        a+
                        1. j ai fait tout ce que tu m as indiqué et voici mon nouveau log:

                          Logfile of HijackThis v1.99.1
                          Scan saved at 23:32:23, on 07/07/2005
                          Platform: Windows XP (WinNT 5.01.2600)
                          MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                          Running processes:
                          C:\WINDOWS\System32\smss.exe
                          C:\WINDOWS\system32\winlogon.exe
                          C:\WINDOWS\system32\services.exe
                          C:\WINDOWS\system32\lsass.exe
                          C:\WINDOWS\System32\Ati2evxx.exe
                          C:\WINDOWS\system32\svchost.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\system32\spoolsv.exe
                          C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                          C:\WINDOWS\system32\Ati2evxx.exe
                          C:\WINDOWS\Explorer.EXE
                          C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                          C:\Program Files\AVPersonal\AVWUPSRV.EXE
                          C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                          C:\WINDOWS\system32\pctspk.exe
                          C:\WINDOWS\System32\svchost.exe
                          C:\WINDOWS\SOUNDMAN.EXE
                          C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                          C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                          C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                          C:\program files\quicktime\qttask.exe
                          C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                          C:\WINDOWS\system32\ZONELABS\vsmon.exe
                          C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                          C:\WINDOWS\java\regkb.exe
                          C:\WINDOWS\System32\ctfmon.exe
                          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          C:\WINDOWS\System32\wuauclt.exe
                          C:\WINDOWS\System32\wuauclt.exe
                          c:\hijack\HijackThis.exe

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                          O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                          O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                          O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                          O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                          O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
                          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                          O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                          O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                          O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                          O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
                          O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                          O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                          O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
                          O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
                          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                          O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                          O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                          O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                          O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                          O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
                          O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                          O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                          O14 - IERESET.INF: START_PAGE_URL=www.google.fr
                          O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                          O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
                          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                          O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                          O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                          O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                          O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
                          O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                          O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
                          O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
                          O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
                          O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                          O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

                          @+
                          1. J'ai passé ce fix mais il a malheureusement rien trouvé!
                            je poste un nouveau log mais je pense que ca doit être le même que précédemment:

                            Logfile of HijackThis v1.99.1
                            Scan saved at 00:42:10, on 08/07/2005
                            Platform: Windows XP (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\System32\Ati2evxx.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            C:\Program Files\AVPersonal\AVWUPSRV.EXE
                            C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                            C:\WINDOWS\system32\pctspk.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\ZONELABS\vsmon.exe
                            C:\WINDOWS\SOUNDMAN.EXE
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                            C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                            C:\program files\quicktime\qttask.exe
                            C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                            C:\WINDOWS\java\regkb.exe
                            C:\WINDOWS\System32\ctfmon.exe
                            C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                            C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                            C:\WINDOWS\System32\wuauclt.exe
                            C:\totalcmd\TOTALCMD.EXE
                            C:\WINDOWS\System32\wuauclt.exe
                            c:\hijack\HijackThis.exe

                            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
                            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                            O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                            O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                            O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                            O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                            O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
                            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                            O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                            O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                            O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
                            O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                            O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                            O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
                            O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
                            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                            O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                            O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                            O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                            O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                            O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                            O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
                            O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                            O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                            O14 - IERESET.INF: START_PAGE_URL=www.google.fr
                            O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                            O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
                            O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                            O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
                            O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                            O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
                            O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
                            O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
                            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

                            @+
                            1. Bonjour!

                              Auriez vous une petite idée quant à ce que je devrais faire?

                              Merci d'avance.

                              @+
                              1. Contributeur
                                salut, on va tenter un truc, visiblement il semble se regenerer après chaque suppression.

                                Tu vas telecharger
                                Télécharge l2mfix
                                Ou
                                http://www.downloads.subratam.org/l2mfix.exe

                                Mets-le sur ton bureau.
                                Double-clique sur l2mfix.
                                Dans le dossier extrait, double-clique l2mfix.bat

                                Tape sur n’importe quelle touche, ensuite choisis l'option 2 (et entrée).
                                Attend qu'il termine il va redémarrer, après laisse le travailler.

                                post le log.

                                Puis refait un log hijack et post.
                                jean
                                1. Tout d'abord merci Jean pour tes conseils!

                                  Alors voici le log de l2mfix:

                                  Setting Directory
                                  C:\
                                  C:\
                                  Setting Directory
                                  C:\
                                  C:\
                                  System Rebooted!

                                  Running From:
                                  C:\

                                  killing explorer and rundll32.exe

                                  Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                                  Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                                  Killing PID 1668 'explorer.exe'

                                  Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                                  Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                                  Error, Cannot find a process with an image name of rundll32.exe

                                  Scanning First Pass. Please Wait!

                                  First Pass Completed

                                  Second Pass Scanning

                                  Second pass Completed!
                                  Desktop.ini sucessfully removed

                                  Zipping up files for submission:
                                  adding: clear.reg (deflated 2%)
                                  adding: desktop.ini (stored 0%)
                                  adding: LuResult.txt (deflated 4%)
                                  adding: Log.txt (stored 0%)
                                  adding: lo2.txt (deflated 52%)
                                  adding: test2.txt (stored 0%)
                                  adding: test3.txt (stored 0%)
                                  adding: test5.txt (stored 0%)
                                  adding: test.txt (stored 0%)

                                  Restoring Registry Permissions:

                                  RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
                                  Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
                                  This program is Freeware, use it on your own risk!

                                  Revoking access for predefined group "Administrators"
                                  Inherited ACE can not be revoked here!
                                  Inherited ACE can not be revoked here!

                                  Registry permissions set too:

                                  RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
                                  Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
                                  This program is Freeware, use it on your own risk!

                                  Access Control List for Registry key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify:
                                  (ID-NI) ALLOW Read BUILTIN\Utilisateurs
                                  (ID-IO) ALLOW Read BUILTIN\Utilisateurs
                                  (ID-NI) ALLOW Full access BUILTIN\Administrateurs
                                  (ID-IO) ALLOW Full access BUILTIN\Administrateurs
                                  (ID-NI) ALLOW Full access AUTORITE NT\SYSTEM
                                  (ID-IO) ALLOW Full access AUTORITE NT\SYSTEM
                                  (ID-IO) ALLOW Full access CREATEUR PROPRIETAIRE

                                  Restoring Sedebugprivilege:

                                  Granting SeDebugPrivilege to Administrators ... failed (GetAccountSid(Administrators)=1332

                                  The following Is the Current Export of the Winlogon notify key:
                                  ****************************************************************************
                                  Windows Registry Editor Version 5.00

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]
                                  "DLLName"="Ati2evxx.dll"
                                  "Asynchronous"=dword:00000000
                                  "Impersonate"=dword:00000001
                                  "Lock"="AtiLockEvent"
                                  "Logoff"="AtiLogoffEvent"
                                  "Logon"="AtiLogonEvent"
                                  "Disconnect"="AtiDisConnectEvent"
                                  "Reconnect"="AtiReConnectEvent"
                                  "Safe"=dword:00000000
                                  "Shutdown"="AtiShutdownEvent"
                                  "StartScreenSaver"="AtiStartScreenSaverEvent"
                                  "StartShell"="AtiStartShellEvent"
                                  "Startup"="AtiStartupEvent"
                                  "StopScreenSaver"="AtiStopScreenSaverEvent"
                                  "Unlock"="AtiUnLockEvent"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
                                  "Asynchronous"=dword:00000000
                                  "Impersonate"=dword:00000000
                                  "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,33,00,32,00,2e,00,64,00,6c,00,\
                                  6c,00,00,00
                                  "Logoff"="ChainWlxLogoffEvent"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
                                  "Asynchronous"=dword:00000000
                                  "Impersonate"=dword:00000000
                                  "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,6e,00,65,00,74,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00
                                  "Logoff"="CryptnetWlxLogoffEvent"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
                                  "DLLName"="cscdll.dll"
                                  "Logon"="WinlogonLogonEvent"
                                  "Logoff"="WinlogonLogoffEvent"
                                  "ScreenSaver"="WinlogonScreenSaverEvent"
                                  "Startup"="WinlogonStartupEvent"
                                  "Shutdown"="WinlogonShutdownEvent"
                                  "StartShell"="WinlogonStartShellEvent"
                                  "Impersonate"=dword:00000000
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\regkb]
                                  "Asynchronous"=dword:00000001
                                  "DllName"="C:\\DOCUME~1\\ADMINI~1\\LOCALS~1\\Temp\\bkger.dat"
                                  "Impersonate"=dword:00000000
                                  "Logon"="SysLogon"
                                  "Logoff"="SysLogoff"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
                                  "DLLName"="wlnotify.dll"
                                  "Logon"="SCardStartCertProp"
                                  "Logoff"="SCardStopCertProp"
                                  "Lock"="SCardSuspendCertProp"
                                  "Unlock"="SCardResumeCertProp"
                                  "Enabled"=dword:00000001
                                  "Impersonate"=dword:00000001
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
                                  "Asynchronous"=dword:00000000
                                  "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00
                                  "Impersonate"=dword:00000000
                                  "StartShell"="SchedStartShell"
                                  "Logoff"="SchedEventLogOff"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
                                  "Logoff"="WLEventLogoff"
                                  "Impersonate"=dword:00000000
                                  "Asynchronous"=dword:00000001
                                  "DllName"=hex(2):73,00,63,00,6c,00,67,00,6e,00,74,00,66,00,79,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
                                  "DLLName"="WlNotify.dll"
                                  "Lock"="SensLockEvent"
                                  "Logon"="SensLogonEvent"
                                  "Logoff"="SensLogoffEvent"
                                  "Safe"=dword:00000001
                                  "MaxWait"=dword:00000258
                                  "StartScreenSaver"="SensStartScreenSaverEvent"
                                  "StopScreenSaver"="SensStopScreenSaverEvent"
                                  "Startup"="SensStartupEvent"
                                  "Shutdown"="SensShutdownEvent"
                                  "StartShell"="SensStartShellEvent"
                                  "PostShell"="SensPostShellEvent"
                                  "Disconnect"="SensDisconnectEvent"
                                  "Reconnect"="SensReconnectEvent"
                                  "Unlock"="SensUnlockEvent"
                                  "Impersonate"=dword:00000001
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
                                  "Asynchronous"=dword:00000000
                                  "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00
                                  "Impersonate"=dword:00000000
                                  "Logoff"="TSEventLogoff"
                                  "Logon"="TSEventLogon"
                                  "PostShell"="TSEventPostShell"
                                  "Shutdown"="TSEventShutdown"
                                  "StartShell"="TSEventStartShell"
                                  "Startup"="TSEventStartup"
                                  "MaxWait"=dword:00000258
                                  "Reconnect"="TSEventReconnect"
                                  "Disconnect"="TSEventDisconnect"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
                                  "DLLName"="wlnotify.dll"
                                  "Logon"="RegisterTicketExpiredNotificationEvent"
                                  "Logoff"="UnregisterTicketExpiredNotificationEvent"
                                  "Impersonate"=dword:00000001
                                  "Asynchronous"=dword:00000001

                                  The following are the files found:
                                  ****************************************************************************

                                  Registry Entries that were Deleted:
                                  Please verify that the listing looks ok.
                                  If there was something deleted wrongly there are backups in the backreg folder.
                                  ****************************************************************************
                                  REGEDIT4

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
                                  REGEDIT4

                                  [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
                                  ****************************************************************************
                                  Desktop.ini Contents:
                                  ****************************************************************************
                                  [.ShellClassInfo]
                                  CLSID={645FF040-5081-101B-9F08-00AA002F954E}
                                  ****************************************************************************

                                  et le nouveau log hijack:

                                  Logfile of HijackThis v1.99.1
                                  Scan saved at 11:42:05, on 08/07/2005
                                  Platform: Windows XP (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\System32\Ati2evxx.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  C:\Program Files\AVPersonal\AVWUPSRV.EXE
                                  C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                                  C:\WINDOWS\system32\pctspk.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\ZONELABS\vsmon.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                                  C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  C:\WINDOWS\System32\P2P Networking\P2P Networking.exe
                                  C:\program files\quicktime\qttask.exe
                                  C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
                                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                                  C:\WINDOWS\java\regkb.exe
                                  C:\WINDOWS\System32\ctfmon.exe
                                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                  C:\WINDOWS\System32\imapi.exe
                                  C:\WINDOWS\explorer.exe
                                  C:\WINDOWS\system32\NOTEPAD.EXE
                                  C:\WINDOWS\System32\wuauclt.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  c:\hijack\HijackThis.exe

                                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.fr
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.fr/
                                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                  O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                  O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
                                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                                  O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                  O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
                                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                                  O3 - Toolbar: SuperBar - {4B695D49-8FC5-47A3-8F3A-E8219AF1256E} - C:\Program Files\SuperBar\SuperBar.Dll (file missing)
                                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                  O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                                  O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART
                                  O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\program files\quicktime\qttask.exe" -atboottime
                                  O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
                                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                                  O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe
                                  O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun
                                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
                                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                  O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                  O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                                  O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                                  O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                                  O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
                                  O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
                                  O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                  O12 - Plugin for .mpe: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
                                  O14 - IERESET.INF: START_PAGE_URL=www.google.fr
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{EED65D91-B3F5-498D-A396-EB10CF5AC656}: NameServer = 213.36.80.1 213.36.80.1
                                  O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                                  O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
                                  O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                                  O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                                  O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
                                  O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
                                  O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
                                  O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
                                  O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
                                  O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

                                  @+
                                  1. Contributeur
                                    Alors tu as P2P, c'est une vraie M... ce truc, vu les pb, si tu es d'accord, on le vire. Tu seras toujors à temps de le reprendre si tu le souhaite.
                                    Si pas d'accord, laisse tomber la manip concernant P2P. Mais....

                                    alors on va donc reprendre maintenant :

                                    1) clic droit sur poste de travail
                                    propriété
                                    restauration systeme
                                    coche desactivé puis appliquer

                                    2) demarrer
                                    panneau de configuration
                                    outil
                                    option des dossiers
                                    affichage,
                                    coche afficher dossier cachés
                                    decoche : masquer extension des fichiers dont le type est connu
                                    masquer les fichiers protégés du systeme d'exploitation.

                                    3) demarre en mode sans echec.
                                    Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

                                    4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

                                    O2 - BHO: CATLEvents Object - {13589181-4F0D-4553-B9F8-B4B72172C139} - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

                                    O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART

                                    O4 - HKLM\..\Run: [*regkb] C:\WINDOWS\java\regkb.exe

                                    O4 - HKLM\..\RunOnce: [*regkb] C:\WINDOWS\java\regkb.exe rerun

                                    O20 - Winlogon Notify: regkb - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat

                                    5) supprime les fichiers

                                    C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bkger.dat
                                    C:\WINDOWS\java\regkb.exe
                                    C:\WINDOWS\System32\P2P Networking < le dossier complet

                                    execute cleanup40.exe

                                    vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ (1) et (2) mais en recochant ... pour retrouver la config de départ.

                                    redemarre

                                    refait un log
                                    • 1
                                    • 2