Keylogger ?

2 mars 2010 à 18:52
6 mars 2010 à 18:48
Je demande votre aide car depuis peu je trouve mon PC plus lent que d'habitude et les touches du clavier,en particulier les 4 flèches directionnelles, mettent du temps avant d'agir (j'ai remarqué cela lors de certains jeux)
Serait-ce un keylogger ?
Que dois-je faire ?
Je suppose que je ne dois pas faire d'achat sur internet pour le moment ^^ mais sur ubuntu en liveCD je pense que je ne cours aucun risque. Vrai ou Faux ?

Je vous remercie d'avance pour vos réponses.
Utilisateur anonyme
2 mars 2010 à 18:56
salut sur ubuntu tu ne risques rien

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant scan all users

▶ règle-le sur "60 Days"

▶ dans la colonne de gauche , mets tout sur "all"

ne modifie pas ceci :

"files created whithin" et "files modified whithin"

▶Clic sur Run Scan.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)


Pour me le transmettre clique sur ce lien :

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
2 mars 2010 à 19:09
2 mars 2010 à 19:09
Voici les rapports :
OTL.txt :
Extras.txt :
Utilisateur anonyme
2 mars 2010 à 19:25
▶ Télécharge Ad-remover ( de C_XX ) sur ton bureau :

▶ Déconnecte toi et ferme toutes applications en cours !

▶ Double clique sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ Double-clique sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis l'option "L" et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
2 mars 2010 à 21:18
2 mars 2010 à 21:18
Désolé ça a mis pas mal de temps... Voici le rapport de Ad-remover :




Mis à jour par C_XX le 05.02.2010 à 17:34


Site web:


Lancé à: 19:45:51, 02/03/2010 | Mode Normal | Option: CLEAN

Exécuté de: C:\Ad-Remover\

Système d'exploitation: Microsoft® Windows XP™ Service Pack 3 v5.1.2600

Nom du PC: HUBERT | Utilisateur actuel: HUBBERT


============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============


C:\Program Files\DaemonTools_WhenUSave_Installer

C:\Program Files\TryMedia

C:\Program Files\Viewpoint


(!) -- Fichiers temporaires supprimés.


HKCU\software\microsoft\internet explorer\searchscopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}

HKCU\software\microsoft\internet explorer\searchscopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383}

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440}










HKLM\Software\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}

HKLM\Software\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}




============== Scan additionnel ==============



* Mozilla FireFox Version 3.6 [fr] *


Nom du profil: w5b2vr2d.default (HUBBERT)


(HUBBERT, prefs.js), G:\Mes documents\télécharger

(HUBBERT, prefs.js), G:\Mes documents\Mes images\Mes images perso

(HUBBERT, prefs.js),

(HUBBERT, prefs.js), hxxp://

(HUBBERT, prefs.js) Browser.startup.homepage, hxxp://

(HUBBERT, prefs.js) Extensions.enabledItems, {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.1.3,,,,,,,,{D4DD63FA-01E4-46a7-B6B1-EDAB7D6AD389}:,{b9db16a4-6edc-47ec-a1f4-b86292ed211d}:4.7,{DDC359D1-844A-42a7-9AA1-88A850A938A8}:1.1.8,,,{1392b8d2-5c05-419f-a8f6-b9f15a596612}:,{3112ca9c-de6d-4884-a869-9855de68056c}:6.1.20091216W,{e4a8a97b-f2ed-450b-b12d-ee082ba24781}:0.8.20100211.5,,{81BF1D23-5F17-408D-AC6B-BD6DF7CAF670}:,{CAFEEFAC-0016-0000-0010-ABCDEFFEDCBA}:6.0.10,{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}:6.0.11,{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}:6.0.13,{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}:6.0.18,,{B7082FAA-CB62-4872-9106-E42DD88EDE45}:3.1,{20a82645-c095-46ed-80e3-08825760534b}:1.1,{888d99e7-e8b5-46a3-851e-1ec45da1e644}:3.6.2,,,{331670ee-d8e6-47ae-83ba-c67bba95b1c4}:2.2,{635abd67-4fe9-1b23-4f01-e679fa7484c1}:,{e001c731-5e37-4538-a5cb-8168736a2360}:,{6614d11d-d21d-b211-ae23-815234e1ebb5}:1.0.21,{5c8bfb7c-9a54-11dc-8314-0800200c9a66}:3.6.3,{972ce4c6-7e08-4474-a285-3208198ce6fd}:3.6,{de5809e0-2b07-11dd-bd0b-0800200c9a66}:1.1.3

(HUBBERT, prefs.js) Keyword.URL, hxxp://

(HUBBERT, prefs.js) Privacy.popups.showBrowserMessage, false


(HUBBERT, prefs.js) EFFACE -,

(HUBBERT, prefs.js) EFFACE -,

(HUBBERT, prefs.js) EFFACE -,

(HUBBERT, prefs.js) EFFACE -, true



* Internet Explorer Version 8.0.6001.18702 *


[HKEY_CURRENT_USER\..\Internet Explorer\Main]


Do404Search: 01000000

Show_ToolBar: yes

Use Custom Search URL: 1 (0x1)

Enable Browser Extensions: yes

Use Search Asst: no

Start Page: hxxp://

Local Page: C:\WINDOWS\system32\blank.htm

Default_search_url: hxxp://

Default_page_url: hxxp://

Search bar: hxxp://


[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]


Default_Page_URL: hxxp://

Default_Search_URL: hxxp://

Search Page: hxxp://

Delete_Temp_Files_On_Exit: yes

Local Page: C:\WINDOWS\system32\blank.htm

Start Page: hxxp://

Search Bar: hxxp://




Tabs: res://ieframe.dll/tabswelcome.htm




5580 Octet(s) - C:\Ad-Report-CLEAN[1].log


65 Fichier(s) - G:\TEMP\TEMP

0 Fichier(s) - C:\WINDOWS\Temp

0 Fichier(s) - C:\WINDOWS\Prefetch


18 Fichier(s) - C:\Ad-Remover\BACKUP

138 Fichier(s) - C:\Ad-Remover\QUARANTINE


Fin à: 19:56:07 | 02/03/2010 - CLEAN[1]


============== E.O.F ==============


3 mars 2010 à 13:25
3 mars 2010 à 13:25
Que dois-je faire ?
Utilisateur anonyme
3 mars 2010 à 13:28

DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

▶ Télécharge List_Kill'em et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

coche la case "creer une icone sur le bureau"

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis la langue puis choisis l'option 1 = Mode Recherche

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , , il s'auto supprimera a la fin du scan

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

3 mars 2010 à 14:40
3 mars 2010 à 14:40
Voici le rapport :
Utilisateur anonyme
3 mars 2010 à 14:55
▶ Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :

▶ choisis l'option 2 = Mode Suppression

laisse travailler l'outil.

en fin de scan un rapport s'ouvre

▶ colle le contenu dans ta reponse
3 mars 2010 à 15:30
3 mars 2010 à 15:30
Le scan est terminé mais je n'ai pas de rapport...
Utilisateur anonyme
3 mars 2010 à 15:36
3 mars 2010 à 15:38
3 mars 2010 à 15:38
Utilisateur anonyme
3 mars 2010 à 15:59
hello refaiis un scan OTL comme demandé ici :
3 mars 2010 à 16:10
3 mars 2010 à 16:10
Voici les rapports :
OTL.txt :
Extras.txt :
Utilisateur anonyme
3 mars 2010 à 17:03
Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

▶ Télécharge :


ou :


▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :

( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

4 mars 2010 à 06:04
4 mars 2010 à 06:04
Malwarebyte's n'a rien détecté.
Utilisateur anonyme
4 mars 2010 à 07:30
▶ Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
* - Coche Afficher les fichiers et dossiers cachés
* - Décoche Masquer les extensions des fichiers dont le type est connu
* - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)

▶ clique sur Appliquer, puis OK.

N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important

Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

* Clique sur Parcourir en haut, choisis Poste de travail et cherche ces fichiers :

C:\Documents and Settings\HUBBERT\Local Settings\Apps\F.lux\flux.exe

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée ("Situation actuelle: terminé"), clique sur Formaté
* Une nouvelle fenêtre de ton navigateur va apparaître
* Clique alors sur les deux fleches
* Fais un clic droit sur la page, et choisis Sélectionner tout, puis copier
* Enfin colle le résultat dans ta prochaine réponse.

Note : Pour analyser un autre fichier, clique en bas sur Autre fichier.
4 mars 2010 à 18:00
4 mars 2010 à 18:00
Fichier flux.exe reçu le 2010.03.04 16:58:26 (UTC)
Antivirus Version Dernière mise à jour Résultat
a-squared 2010.03.04 -
AhnLab-V3 2010.03.04 -
AntiVir 2010.03.04 -
Antiy-AVL 2010.03.04 -
Authentium 2010.03.04 W32/Zhelatin.K.gen!Eldorado
Avast 4.8.1351.0 2010.03.04 -
Avast5 5.0.332.0 2010.03.04 -
AVG 2010.03.04 -
BitDefender 7.2 2010.03.04 -
CAT-QuickHeal 10.00 2010.03.04 -
ClamAV 2010.03.04 -
Comodo 4091 2010.02.28 -
DrWeb 2010.03.04 -
eSafe 2010.03.04 -
eTrust-Vet 35.2.7339 2010.03.04 -
F-Prot 2010.03.03 -
F-Secure 9.0.15370.0 2010.03.04 -
Fortinet 2010.03.04 -
GData 19 2010.03.04 -
Ikarus T3. 2010.03.04 -
Jiangmin 13.0.900 2010.03.04 -
K7AntiVirus 7.10.989 2010.03.03 -
Kaspersky 2010.03.04 -
McAfee 5909 2010.03.03 -
McAfee+Artemis 5909 2010.03.03 -
McAfee-GW-Edition 6.8.5 2010.03.04 -
Microsoft 1.5502 2010.03.04 -
NOD32 4915 2010.03.04 -
Norman 6.04.08 2010.03.03 -
nProtect 2009.1.8.0 2010.03.04 -
Panda 2010.03.03 -
PCTools 2010.03.04 -
Prevx 3.0 2010.03.04 -
Rising 2010.03.04 -
Sophos 4.51.0 2010.03.04 -
Sunbelt 5748 2010.03.04 -
Symantec 20091.2.0.41 2010.03.04 -
TheHacker 2010.03.04 -
TrendMicro 2010.03.04 -
VBA32 2010.03.04 -
ViRobot 2010.3.4.2212 2010.03.04 -
VirusBuster 2010.03.04 -
Information additionnelle
File size: 966656 bytes
MD5...: a1f86a5a0da1bec12b7dd19c6234bb15
SHA1..: 0761f9e56677af208c1a1d9efe3694062d89a870
SHA256: dbbacf4a78355261e652fc6612f007278d96907d8d2f9fc5c06fc58667c52202
ssdeep: 12288:9hwIkHdtw7tbbzQkKe0jA3bSI+qEEE0oic1yidLkaJanwnnbXmbKUUl/lC<br>:o0RsU2A3bSIUEE0OL+2jkKbC<br>
PEiD..: -
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x4d90c<br>timedatestamp.....: 0x4a98c3ed (Sat Aug 29 06:00:13 2009)<br>machinetype.......: 0x14c (I386)<br><br>( 4 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.text 0x1000 0x59a5c 0x5a000 6.61 599b9eca6bd0c23cd40496f14d27bba5<br>.rdata 0x5b000 0x7fd8 0x8000 5.61 583c44cd5fc429f74b42ecf55adbcfca<br>.data 0x63000 0x88b38 0x84000 6.72 eac7fb46e29ae955fb47f74b875be6bc<br>.rsrc 0xec000 0x4ea0 0x5000 5.50 b727bb435984d68ad7116a5666ff640a<br><br>( 10 imports ) <br>> KERNEL32.dll: lstrcpynA, GetModuleHandleA, GetProcAddress, GetVersionExA, ExitProcess, CreateMutexA, IsBadCodePtr, SetEnvironmentVariableA, CompareStringW, CompareStringA, SetStdHandle, GetStringTypeW, GetStringTypeA, SetUnhandledExceptionFilter, GetLastError, CloseHandle, Sleep, QueryPerformanceCounter, QueryPerformanceFrequency, InitializeCriticalSection, DeleteCriticalSection, LeaveCriticalSection, EnterCriticalSection, TerminateThread, WaitForSingleObject, SetThreadPriority, GetCurrentThreadId, InterlockedIncrement, InterlockedDecrement, CopyFileA, DeleteFileA, CreateDirectoryA, GetFileAttributesA, FindFirstFileA, FindClose, GetFileAttributesExA, SetFileAttributesA, FindNextFileA, LoadLibraryA, GetModuleFileNameA, FreeLibrary, LocalFree, FormatMessageA, GetVersion, WideCharToMultiByte, CompareFileTime, lstrcmpW, GetTimeZoneInformation, CreateFileA, GetFileSize, SetFilePointer, SetEndOfFile, FlushFileBuffers, UnmapViewOfFile, ReadFile, WriteFile, GetStartupInfoA, GetCommandLineA, RtlUnwind, ResumeThread, CreateThread, TlsSetValue, ExitThread, HeapFree, HeapAlloc, MultiByteToWideChar, GetSystemTime, GetLocalTime, TerminateProcess, GetCurrentProcess, HeapReAlloc, HeapSize, TlsAlloc, SetLastError, TlsGetValue, RaiseException, UnhandledExceptionFilter, FreeEnvironmentStringsA, FreeEnvironmentStringsW, GetEnvironmentStrings, GetEnvironmentStringsW, SetHandleCount, GetStdHandle, GetFileType, GetEnvironmentVariableA, HeapDestroy, HeapCreate, VirtualFree, VirtualAlloc, GetCPInfo, GetACP, GetOEMCP, LCMapStringA, LCMapStringW<br>> USER32.dll: GetWindow, DestroyWindow, IsWindow, PostMessageA, DestroyIcon, GetWindowTextA, ClientToScreen, GetClientRect, GetParent, CreateWindowExA, ShowWindow, IsWindowVisible, LoadIconA, RegisterClassA, DefWindowProcA, SetWindowPos, MoveWindow, ReleaseCapture, EndPaint, CallWindowProcA, BeginPaint, PostQuitMessage, MessageBeep, GetClassInfoA, GetActiveWindow, SetActiveWindow, ReleaseDC, wsprintfA, GetAsyncKeyState, SetCursor, GetClassNameA, UnregisterClassA, PeekMessageA, GetCursorPos, MsgWaitForMultipleObjects, DispatchMessageA, TranslateMessage, TranslateAcceleratorA, IsDialogMessageA, MessageBoxA, GetWindowTextLengthA, AdjustWindowRectEx, GetMenu, InvalidateRect, ScreenToClient, SetCapture, FindWindowExA, SetParent, GetTopWindow, SetFocus, EndDialog, DialogBoxParamA, SetWindowLongA, SendMessageA, EnumThreadWindows, LoadCursorA, GetWindowLongA, FlashWindowEx, GetDC, LoadImageA, OffsetRect, IntersectRect, SystemParametersInfoA, IsIconic, GetWindowRect, GetSystemMetrics, SetWindowTextA, GetDlgItem, EnableWindow, CreatePopupMenu, DestroyMenu, TrackPopupMenuEx, SetForegroundWindow, AppendMenuA<br>> GDI32.dll: SelectObject, CreateDIBSection, DeleteObject, GetStockObject, CreateCompatibleDC, SetBkMode, CreateFontIndirectA, GetGlyphOutlineA, GetKerningPairsA, GetDeviceCaps, CreatePen, Rectangle, GetDCOrgEx, GetClipBox, DeleteDC, SetDeviceGammaRamp, CreateDCA, GetDeviceGammaRamp, BitBlt<br>> WINTRUST.dll: WinVerifyTrust<br>> urlmon.dll: URLDownloadToFileA<br>> WININET.dll: InternetCloseHandle, DeleteUrlCacheEntry, InternetCrackUrlA, HttpQueryInfoA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA<br>> COMCTL32.dll: InitCommonControlsEx<br>> ADVAPI32.dll: RegCloseKey, RegSetValueExA, RegQueryValueExA, RegCreateKeyExA<br>> SHELL32.dll: ShellExecuteA, Shell_NotifyIconA<br>> OLEAUT32.dll: -, -<br><br>( 0 exports ) <br>
RDS...: NSRL Reference Data Set<br>-
pdfid.: -
trid..: Win32 EXE PECompact compressed (generic) (41.8%)<br>Win32 Executable MS Visual C++ (generic) (37.9%)<br>Win32 Executable Generic (8.5%)<br>Win32 Dynamic Link Library (generic) (7.6%)<br>Generic Win/DOS Executable (2.0%)
sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>

Antivirus Version Dernière mise à jour Résultat
a-squared 2010.03.04 -
AhnLab-V3 2010.03.04 -
AntiVir 2010.03.04 -
Antiy-AVL 2010.03.04 -
Authentium 2010.03.04 W32/Zhelatin.K.gen!Eldorado
Avast 4.8.1351.0 2010.03.04 -
Avast5 5.0.332.0 2010.03.04 -
AVG 2010.03.04 -
BitDefender 7.2 2010.03.04 -
CAT-QuickHeal 10.00 2010.03.04 -
ClamAV 2010.03.04 -
Comodo 4091 2010.02.28 -
DrWeb 2010.03.04 -
eSafe 2010.03.04 -
eTrust-Vet 35.2.7339 2010.03.04 -
F-Prot 2010.03.03 -
F-Secure 9.0.15370.0 2010.03.04 -
Fortinet 2010.03.04 -
GData 19 2010.03.04 -
Ikarus T3. 2010.03.04 -
Jiangmin 13.0.900 2010.03.04 -
K7AntiVirus 7.10.989 2010.03.03 -
Kaspersky 2010.03.04 -
McAfee 5909 2010.03.03 -
McAfee+Artemis 5909 2010.03.03 -
McAfee-GW-Edition 6.8.5 2010.03.04 -
Microsoft 1.5502 2010.03.04 -
NOD32 4915 2010.03.04 -
Norman 6.04.08 2010.03.03 -
nProtect 2009.1.8.0 2010.03.04 -
Panda 2010.03.03 -
PCTools 2010.03.04 -
Prevx 3.0 2010.03.04 -
Rising 2010.03.04 -
Sophos 4.51.0 2010.03.04 -
Sunbelt 5748 2010.03.04 -
Symantec 20091.2.0.41 2010.03.04 -
TheHacker 2010.03.04 -
TrendMicro 2010.03.04 -
VBA32 2010.03.04 -
ViRobot 2010.3.4.2212 2010.03.04 -
VirusBuster 2010.03.04 -

Information additionnelle
File size: 966656 bytes
MD5...: a1f86a5a0da1bec12b7dd19c6234bb15
SHA1..: 0761f9e56677af208c1a1d9efe3694062d89a870
SHA256: dbbacf4a78355261e652fc6612f007278d96907d8d2f9fc5c06fc58667c52202
ssdeep: 12288:9hwIkHdtw7tbbzQkKe0jA3bSI+qEEE0oic1yidLkaJanwnnbXmbKUUl/lC<br>:o0RsU2A3bSIUEE0OL+2jkKbC<br>
PEiD..: -
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x4d90c<br>timedatestamp.....: 0x4a98c3ed (Sat Aug 29 06:00:13 2009)<br>machinetype.......: 0x14c (I386)<br><br>( 4 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.text 0x1000 0x59a5c 0x5a000 6.61 599b9eca6bd0c23cd40496f14d27bba5<br>.rdata 0x5b000 0x7fd8 0x8000 5.61 583c44cd5fc429f74b42ecf55adbcfca<br>.data 0x63000 0x88b38 0x84000 6.72 eac7fb46e29ae955fb47f74b875be6bc<br>.rsrc 0xec000 0x4ea0 0x5000 5.50 b727bb435984d68ad7116a5666ff640a<br><br>( 10 imports ) <br>> KERNEL32.dll: lstrcpynA, GetModuleHandleA, GetProcAddress, GetVersionExA, ExitProcess, CreateMutexA, IsBadCodePtr, SetEnvironmentVariableA, CompareStringW, CompareStringA, SetStdHandle, GetStringTypeW, GetStringTypeA, SetUnhandledExceptionFilter, GetLastError, CloseHandle, Sleep, QueryPerformanceCounter, QueryPerformanceFrequency, InitializeCriticalSection, DeleteCriticalSection, LeaveCriticalSection, EnterCriticalSection, TerminateThread, WaitForSingleObject, SetThreadPriority, GetCurrentThreadId, InterlockedIncrement, InterlockedDecrement, CopyFileA, DeleteFileA, CreateDirectoryA, GetFileAttributesA, FindFirstFileA, FindClose, GetFileAttributesExA, SetFileAttributesA, FindNextFileA, LoadLibraryA, GetModuleFileNameA, FreeLibrary, LocalFree, FormatMessageA, GetVersion, WideCharToMultiByte, CompareFileTime, lstrcmpW, GetTimeZoneInformation, CreateFileA, GetFileSize, SetFilePointer, SetEndOfFile, FlushFileBuffers, UnmapViewOfFile, ReadFile, WriteFile, GetStartupInfoA, GetCommandLineA, RtlUnwind, ResumeThread, CreateThread, TlsSetValue, ExitThread, HeapFree, HeapAlloc, MultiByteToWideChar, GetSystemTime, GetLocalTime, TerminateProcess, GetCurrentProcess, HeapReAlloc, HeapSize, TlsAlloc, SetLastError, TlsGetValue, RaiseException, UnhandledExceptionFilter, FreeEnvironmentStringsA, FreeEnvironmentStringsW, GetEnvironmentStrings, GetEnvironmentStringsW, SetHandleCount, GetStdHandle, GetFileType, GetEnvironmentVariableA, HeapDestroy, HeapCreate, VirtualFree, VirtualAlloc, GetCPInfo, GetACP, GetOEMCP, LCMapStringA, LCMapStringW<br>> USER32.dll: GetWindow, DestroyWindow, IsWindow, PostMessageA, DestroyIcon, GetWindowTextA, ClientToScreen, GetClientRect, GetParent, CreateWindowExA, ShowWindow, IsWindowVisible, LoadIconA, RegisterClassA, DefWindowProcA, SetWindowPos, MoveWindow, ReleaseCapture, EndPaint, CallWindowProcA, BeginPaint, PostQuitMessage, MessageBeep, GetClassInfoA, GetActiveWindow, SetActiveWindow, ReleaseDC, wsprintfA, GetAsyncKeyState, SetCursor, GetClassNameA, UnregisterClassA, PeekMessageA, GetCursorPos, MsgWaitForMultipleObjects, DispatchMessageA, TranslateMessage, TranslateAcceleratorA, IsDialogMessageA, MessageBoxA, GetWindowTextLengthA, AdjustWindowRectEx, GetMenu, InvalidateRect, ScreenToClient, SetCapture, FindWindowExA, SetParent, GetTopWindow, SetFocus, EndDialog, DialogBoxParamA, SetWindowLongA, SendMessageA, EnumThreadWindows, LoadCursorA, GetWindowLongA, FlashWindowEx, GetDC, LoadImageA, OffsetRect, IntersectRect, SystemParametersInfoA, IsIconic, GetWindowRect, GetSystemMetrics, SetWindowTextA, GetDlgItem, EnableWindow, CreatePopupMenu, DestroyMenu, TrackPopupMenuEx, SetForegroundWindow, AppendMenuA<br>> GDI32.dll: SelectObject, CreateDIBSection, DeleteObject, GetStockObject, CreateCompatibleDC, SetBkMode, CreateFontIndirectA, GetGlyphOutlineA, GetKerningPairsA, GetDeviceCaps, CreatePen, Rectangle, GetDCOrgEx, GetClipBox, DeleteDC, SetDeviceGammaRamp, CreateDCA, GetDeviceGammaRamp, BitBlt<br>> WINTRUST.dll: WinVerifyTrust<br>> urlmon.dll: URLDownloadToFileA<br>> WININET.dll: InternetCloseHandle, DeleteUrlCacheEntry, InternetCrackUrlA, HttpQueryInfoA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA<br>> COMCTL32.dll: InitCommonControlsEx<br>> ADVAPI32.dll: RegCloseKey, RegSetValueExA, RegQueryValueExA, RegCreateKeyExA<br>> SHELL32.dll: ShellExecuteA, Shell_NotifyIconA<br>> OLEAUT32.dll: -, -<br><br>( 0 exports ) <br>
RDS...: NSRL Reference Data Set<br>-
pdfid.: -
trid..: Win32 EXE PECompact compressed (generic) (41.8%)<br>Win32 Executable MS Visual C++ (generic) (37.9%)<br>Win32 Executable Generic (8.5%)<br>Win32 Dynamic Link Library (generic) (7.6%)<br>Generic Win/DOS Executable (2.0%)
sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
Utilisateur anonyme
4 mars 2010 à 20:47
ok passe aussi cela dans virus total :


ensuite :

▶ clic droit "executer en tant qu'administrateur" sur OTL.exe pour le lancer.

▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous Customs Scans/Fixes :


Planificateur LiveUpdate automatique

O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA} (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0014-ABCDEFFEDCBA} (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} (Java Plug-in 1.6.0_03)
@Alternate Data Stream - 54 bytes -> C:\Documents and Settings\HUBBERT\Bureau\ComboFix.exe:FS_dl_url
@Alternate Data Stream - 50 bytes -> C:\Documents and Settings\HUBBERT\Bureau\AD-R.exe:FS_dl_url
@Alternate Data Stream - 37 bytes -> C:\Documents and Settings\HUBBERT\Bureau\OTM.exe:FS_dl_url
@Alternate Data Stream - 37 bytes -> C:\Documents and Settings\HUBBERT\Bureau\OTL.exe:FS_dl_url
@Alternate Data Stream - 112 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:54272E15

"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
[HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]

C:\Documents and Settings\HUBBERT\Local Settings\Apps\F.lux
C:\Documents and Settings\All Users\Application Data\BOONTY

[start explorer]

▶ Clique sur RunFix pour lancer la suppression.

▶ Poste le rapport.
5 mars 2010 à 21:26
5 mars 2010 à 21:26
All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
No active process named firefox.exe was found!
No active process named msnmsgr.exe was found!
No active process named Teatimer.exe was found!
No active process named flux.exe was found!
========== SERVICES/DRIVERS ==========
Error: No service named Planificateur LiveUpdate automatique was found to stop!
No service named Planificateur LiveUpdate automatique was found to delete!
========== OTL ==========
Starting removal of ActiveX control {8FFBE65D-2C9C-4669-84BD-5829DC0B603C}
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
File move failed. C:\WINDOWS\Downloaded Program Files\erma.inf scheduled to be moved on reboot.
Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ scheduled to be deleted on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ not found.
Starting removal of ActiveX control {CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA}
Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA}\ scheduled to be deleted on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA}\ not found.
Starting removal of ActiveX control {CAFEEFAC-0015-0000-0014-ABCDEFFEDCBA}
Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0015-0000-0014-ABCDEFFEDCBA}\ scheduled to be deleted on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0015-0000-0014-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0015-0000-0014-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0015-0000-0014-ABCDEFFEDCBA}\ not found.
Starting removal of ActiveX control {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}
Registry delete failed. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}\ scheduled to be deleted on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}\ not found.
Unable to delete ADS C:\Documents and Settings\HUBBERT\Bureau\ComboFix.exe:FS_dl_url .
Unable to delete ADS C:\Documents and Settings\HUBBERT\Bureau\AD-R.exe:FS_dl_url .
Unable to delete ADS C:\Documents and Settings\HUBBERT\Bureau\OTM.exe:FS_dl_url .
Unable to delete ADS C:\Documents and Settings\HUBBERT\Bureau\OTL.exe:FS_dl_url .
Unable to delete ADS C:\Documents and Settings\All Users\Application Data\TEMP:54272E15 .
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Adobe Reader Speed Launcher not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\nwiz not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QuickTime Task not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\TkBellExe not found.
Registry delete failed. HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383} scheduled to be deleted on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0E5CBF21-D15F-11D0-8301-00AA005B4383}\ not found.
Registry delete failed. HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383} scheduled to be deleted on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0E5CBF21-D15F-11D0-8301-00AA005B4383}\ not found.
========== FILES ==========
File\Folder C:\Documents and Settings\HUBBERT\Local Settings\Apps\F.lux not found.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
File move failed. C:\WINDOWS\is-DRQ77.exe scheduled to be moved on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
File move failed. C:\WINDOWS\is-DRQ77.msg scheduled to be moved on reboot.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
File move failed. C:\WINDOWS\is-DRQ77.lst scheduled to be moved on reboot.
C:\Documents and Settings\All Users\Application Data\BOONTY\Licenses folder moved successfully.
C:\Documents and Settings\All Users\Application Data\BOONTY folder moved successfully.
========== COMMANDS ==========


User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
->Flash cache emptied: 84 bytes


User: LocalService
->Temp folder emptied: 0 bytes
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
->Temporary Internet Files folder emptied: 33176 bytes
->FireFox cache emptied: 0 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
->Temporary Internet Files folder emptied: 33170 bytes


User: Propriétaire


%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Session Manager Temp folder emptied: 13612397 bytes
Unable to locate HKLM\Software\OldTimer Tools\OTL key.
Session Manager Tmp folder emptied: 84956777 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 94,00 mb

OTL by OldTimer - Version log created on 03052010_195618
Utilisateur anonyme
6 mars 2010 à 06:55
hello il me manque le rapport de virus total demandé en premiere ligne