Win32 qandr (rst)
bUZZ
-
Utilisateur anonyme -
Utilisateur anonyme -
Bonjour a tous,
Tout d'abord merci d'avance de me lire.
J'ai attrapé une sale bête en ouvrant un patch téléchargé, que j'avais auprèalablement fait vérifier par Avast mais a croire inefficace sur le coup.
Avast en revanche me le bloc maintenant tout le temps sans avoir la possibilité de le supprimer, ni autre.
J'ai utilisé spybot qui ma viré 4 truc louche, mais qui ne change pas le problème, j'ai donc ensuite utilisé Malwarebytes' Anti Malware qui ma donné un log que je vous joint et également un log de ComboFix.
Si quelqu'un peu ensuite m'aider, je le remercie d'avance.
Si vous avez des questions, je reste dans le coin.
Tout d'abord merci d'avance de me lire.
J'ai attrapé une sale bête en ouvrant un patch téléchargé, que j'avais auprèalablement fait vérifier par Avast mais a croire inefficace sur le coup.
Avast en revanche me le bloc maintenant tout le temps sans avoir la possibilité de le supprimer, ni autre.
J'ai utilisé spybot qui ma viré 4 truc louche, mais qui ne change pas le problème, j'ai donc ensuite utilisé Malwarebytes' Anti Malware qui ma donné un log que je vous joint et également un log de ComboFix.
Si quelqu'un peu ensuite m'aider, je le remercie d'avance.
Si vous avez des questions, je reste dans le coin.
29 réponses
ComboFix 10-05-01.04 - ToAsTeR 02/05/2010 19:21:01.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.3582.3035 [GMT 2:00]
Lancé depuis: I:\ComboFix.exe
AV: avast! antivirus 4.8.1368 [VPS 100501-0] *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\ToAsTeR\Mes documents\Settlers7
c:\documents and settings\ToAsTeR\Mes documents\Settlers7\Logfiles\Settlers7_AGame_2010-04-29_21-52-19.log
c:\documents and settings\ToAsTeR\Mes documents\Settlers7\Logfiles\Settlers7_AGame_2010-04-29_22-29-37.log
c:\documents and settings\ToAsTeR\Mes documents\Settlers7\Profiles.xml
c:\program files\SiSoftware\SiSoftware Sandra Lite 2009.SP3c\WNt500x86\Sandra.sys
c:\program files\WindowsUpdate
D:\Autorun.inf
.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_SANDRA
-------\Service_SANDRA
((((((((((((((((((((((((((((( Fichiers créés du 2010-04-02 au 2010-05-02 ))))))))))))))))))))))))))))))))))))
.
2010-05-02 16:38 . 2010-05-02 16:38 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Malwarebytes
2010-05-02 16:37 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-05-02 16:37 . 2010-05-02 16:37 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-05-02 16:37 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-04-30 23:21 . 2010-05-01 07:41 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-04-30 13:46 . 2008-04-13 09:40 34688 -c--a-w- c:\windows\system32\dllcache\lbrtfdc.sys
2010-04-30 13:44 . 2008-04-13 09:41 8576 -c--a-w- c:\windows\system32\dllcache\i2omgmt.sys
2010-04-30 13:44 . 2008-04-13 09:41 8576 ----a-w- c:\windows\system32\drivers\i2omgmt.sys
2010-04-30 13:44 . 2008-04-13 09:41 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-04-30 13:44 . 2008-04-13 09:41 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-04-29 19:34 . 2010-04-29 19:34 -------- d-----w- c:\program files\Ubisoft
2010-04-29 16:35 . 2010-04-29 16:35 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Leadertech
2010-04-16 20:26 . 2010-04-16 20:26 41872 ----a-w- c:\windows\system32\xfcodec.dll
2010-04-13 00:17 . 2010-02-12 10:03 293376 ------w- c:\windows\system32\browserchoice.exe
2010-04-10 14:37 . 2010-04-18 13:31 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\HLSW
2010-04-10 14:37 . 2010-04-10 14:37 -------- d-s---w- c:\program files\HLSW
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-05-02 16:48 . 2009-09-18 09:54 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\vlc
2010-05-02 16:46 . 2009-07-02 18:14 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Xfire
2010-04-30 23:15 . 2009-09-15 11:25 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Azureus
2010-04-30 09:47 . 2009-07-02 18:14 -------- d-----w- c:\program files\Xfire
2010-04-29 19:34 . 2009-06-29 11:26 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-04-29 18:04 . 2009-07-02 19:56 218808 ----a-w- c:\windows\system32\PnkBstrB.exe
2010-04-29 17:07 . 2009-07-02 19:57 137256 ----a-w- c:\windows\system32\drivers\pnkbstrk.sys
2010-03-31 17:02 . 2001-08-28 12:00 85196 ----a-w- c:\windows\system32\perfc00C.dat
2010-03-31 17:02 . 2001-08-28 12:00 510262 ----a-w- c:\windows\system32\perfh00C.dat
2010-03-30 15:17 . 2010-03-30 15:17 -------- d-----w- c:\program files\LogMeIn Hamachi
2010-03-30 15:16 . 2009-07-22 18:32 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2010-03-27 23:57 . 2009-07-22 18:32 1100 ----a-w- c:\windows\system32\d3d8caps.dat
2010-03-14 21:52 . 2009-09-15 11:25 -------- d-----w- c:\program files\Vuze
2010-03-14 16:51 . 2010-03-06 17:51 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\TS3Client
2010-03-09 11:10 . 2001-08-28 12:00 430080 ----a-w- c:\windows\system32\vbscript.dll
2010-03-04 16:28 . 2009-07-02 19:57 138056 ----a-w- c:\documents and settings\ToAsTeR\Application Data\PnkBstrK.sys
2010-03-04 16:28 . 2009-07-02 19:57 138056 ----a-w- c:\documents and settings\ToAsTeR\Application Data\PnkBstrK.sys
2010-03-04 16:27 . 2010-02-06 02:27 2434856 ----a-w- c:\windows\system32\pbsvc_bc2.exe
2010-03-04 16:27 . 2009-07-02 19:56 75064 ----a-w- c:\windows\system32\PnkBstrA.exe
2010-02-26 05:42 . 2001-08-28 12:00 671232 ----a-w- c:\windows\system32\wininet.dll
2010-02-26 05:42 . 2009-07-02 10:31 81920 ------w- c:\windows\system32\ieencode.dll
2010-02-24 13:11 . 2001-08-28 12:00 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2010-02-16 19:06 . 2001-08-28 12:00 2148352 ----a-w- c:\windows\system32\ntoskrnl.exe
2010-02-16 19:06 . 2001-08-23 17:12 2026496 ----a-w- c:\windows\system32\ntkrnlpa.exe
2010-02-12 04:34 . 2001-08-28 12:00 100864 ----a-w- c:\windows\system32\6to4svc.dll
2010-02-11 22:58 . 2009-12-23 23:26 97520 ----a-w- c:\documents and settings\LocalService\Local Settings\Application Data\FontCache3.0.0.0.dat
2010-02-11 12:02 . 2001-08-28 12:00 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys
2010-02-03 13:56 . 2009-10-12 22:15 26176 ---ha-w- c:\windows\system32\hamachi.sys
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="y:\jeux\steam\steam.exe" [2010-04-27 1238352]
"SpybotSD TeaTimer"="y:\program\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"JMB36X IDE Setup"="c:\windows\RaidTool\xInsIDE.exe" [2007-03-20 36864]
"36X Raid Configurer"="c:\windows\System32\xRaidSetup.exe" [2007-05-25 1953792]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
"RTHDCPL"="RTHDCPL.EXE" [2009-06-12 17887232]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-08-18 148888]
"nwiz"="nwiz.exe" [2009-06-10 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-06-10 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]
"Lycosa"="c:\program files\Razer\Lycosa\razerhid.exe" [2007-11-20 147456]
"LogMeIn Hamachi Ui"="c:\program files\LogMeIn Hamachi\hamachi-2-ui.exe" [2010-03-30 1820040]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]
c:\documents and settings\ToAsTeR\Menu D'marrer\Programmes\D'marrage\
Xfire.lnk - c:\program files\Xfire\Xfire.exe [2010-4-16 3438992]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Xfire\\Xfire.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"=
"c:\\Program Files\\SiSoftware\\SiSoftware Sandra Lite 2009.SP3c\\RpcAgentSrv.exe"=
"c:\\Program Files\\SiSoftware\\SiSoftware Sandra Lite 2009.SP3c\\WNt500x86\\RpcSandraSrv.exe"=
"c:\\Program Files\\Vuze\\Azureus.exe"=
"c:\\Program Files\\Jeux\\Red Faction Guerrilla\\rfg.exe"=
"c:\\Program Files\\Jeux\\Blood Bowl\\BB.exe"=
"c:\\Program Files\\Jeux\\Blood Bowl\\Autorun\\Exe\\Autorun.exe"=
"c:\\Program Files\\Jeux\\Electronic Arts\\Need for Speed SHIFT\\SHIFT.exe"=
"c:\\Documents and Settings\\ToAsTeR\\temp\\TeamViewer\\Version4\\TeamViewer.exe"=
"y:\\Jeux\\operation flashpoint dragon rising\\apres install\\OFDR.exe"=
"y:\\Jeux\\Anno_1404_Dawn_Of_Discovery-Razor1911\\apres install\\Anno4.exe"=
"y:\\Jeux\\Anno_1404_Dawn_Of_Discovery-Razor1911\\apres install\\tools\\Anno4Web.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"y:\\Jeux\\steam\\Steam.exe"=
"y:\\Jeux\\Dirt.2-RELOADED\\apres install\\dirt2_game.exe"=
"y:\\Jeux\\Gta4\\Rockstar Games Social Club\\RGSCLauncher.exe"=
"y:\\Jeux\\Gta4\\Grand Theft Auto IV\\LaunchGTAIV.exe"=
"y:\\Jeux\\Gta4\\Grand Theft Auto IV\\GTAIV.exe"=
"c:\\WINDOWS\\Downloaded Program Files\\ijjiOptimizer.exe"=
"y:\\Jeux\\Gunz\\Gunz.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\aliens vs predator demo\\AvP.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\call of duty modern warfare 2\\iw4sp.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\call of duty modern warfare 2\\iw4mp.exe"=
"c:\\Program Files\\HLSW\\hlsw.exe"=
"c:\\Program Files\\Activision\\Call of Duty - World at War\\CoDWaW.exe"=
"c:\\Program Files\\Activision\\Call of Duty - World at War\\CoDWaWmp.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\battlefield bad company 2\\BFBC2Game.exe"=
"y:\\Jeux\\The Settlers 7-Razor1911\\apres install\\Data\\Base\\_Dbg\\Bin\\Release\\Settlers7R.exe"=
"c:\\Program Files\\Ubisoft\\Ubisoft Game Launcher\\UbisoftGameLauncher.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [02/09/2009 15:44 717296]
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [02/07/2009 12:28 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [18/08/2009 12:47 20560]
R2 FAH-01;Folding Service #01;c:\program files\Folding@Home #01\Folding@Home #01\FAH-Console.exe [30/06/2008 20:38 253952]
R2 FAH-02;Folding Service #02;c:\program files\Folding@Home #01\Folding@Home #02\FAH-Console.exe [30/06/2008 20:38 253952]
R2 Hamachi2Svc;LogMeIn Hamachi 2.0 Tunneling Engine;c:\program files\LogMeIn Hamachi\hamachi-2.exe [30/03/2010 11:16 1107336]
R3 LycoFltr;Lycosa Keyboard;c:\windows\system32\drivers\Lycosa.sys [25/12/2009 18:59 16128]
S3 cpuz130;cpuz130;\??\c:\docume~1\ToAsTeR\LOCALS~1\Temp\cpuz130\cpuz_x32.sys --> c:\docume~1\ToAsTeR\LOCALS~1\Temp\cpuz130\cpuz_x32.sys [?]
S3 maconfservice;Ma-Config Service;c:\program files\ma-config.com\maconfservice.exe [29/05/2009 17:13 234864]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\GameMon.des -service --> c:\windows\system32\GameMon.des -service [?]
S3 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\program files\SiSoftware\SiSoftware Sandra Lite 2009.SP3c\RpcAgentSrv.exe [06/07/2009 17:29 98488]
.
Contenu du dossier 'Tâches planifiées'
2010-05-02 c:\windows\Tasks\WGASetup.job
- c:\windows\system32\KB905474\wgasetup.exe [2009-09-29 20:18]
.
.
------- Examen supplémentaire -------
.
uInternet Settings,ProxyOverride = *.local
IE: {{10954C80-4F0F-11d3-B17C-00C0DFE39716} - c:\program files\Aspirateur de site\Lcr.exe
FF - ProfilePath - c:\documents and settings\ToAsTeR\Application Data\Mozilla\Firefox\Profiles\xw3thcah.default\
FF - plugin: c:\program files\ma-config.com\nphardwaredetection.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiautoinstallpluginff.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "https://www.mozilla.org/en-US/firefox/new/?redirect_source=firefox-com");
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-05-02 19:25
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys spjk.sys >>UNKNOWN [0x8A877938]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xb811cf28
\Driver\ACPI -> ACPI.sys @ 0xb7e66cb8
\Driver\atapi -> atapi.sys @ 0xb7dfbb40
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
NDIS: Realtek PCIe GBE Family Controller -> SendCompleteHandler -> NDIS.sys @ 0xb7d04bb0
PacketIndicateHandler -> NDIS.sys @ 0xb7cf3a0d
SendHandler -> NDIS.sys @ 0xb7d07b40
user & kernel MBR OK
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\npggsvc]
"ImagePath"="c:\windows\system32\GameMon.des -service"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_USERS\S-1-5-21-796845957-963894560-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:8f,a7,4f,7d,c5,0a,e1,da,40,cb,5d,63,4e,71,03,df,c7,b7,33,c1,f9,
39,2e,23,11,06,93,e8,ee,00,f0,17,2a,8f,17,77,6f,e2,b5,73,55,2b,c4,6a,84,6a,\
"rkeysecu"=hex:a8,d6,b9,7a,ed,a1,cf,13,cb,4d,3c,c0,2c,2b,da,7d
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(780)
c:\windows\system32\eappprxy.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\PnkBstrA.exe
c:\windows\system32\PnkBstrB.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Razer\Lycosa\razertra.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
.
**************************************************************************
.
Heure de fin: 2010-05-02 19:28:35 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-05-02 17:28
Avant-CF: 21 334 958 080 octets libres
Après-CF: 21 680 803 840 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn /usepmtimer
- - End Of File - - AD8A000D034C463F09453B6627EE644D
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.3582.3035 [GMT 2:00]
Lancé depuis: I:\ComboFix.exe
AV: avast! antivirus 4.8.1368 [VPS 100501-0] *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\ToAsTeR\Mes documents\Settlers7
c:\documents and settings\ToAsTeR\Mes documents\Settlers7\Logfiles\Settlers7_AGame_2010-04-29_21-52-19.log
c:\documents and settings\ToAsTeR\Mes documents\Settlers7\Logfiles\Settlers7_AGame_2010-04-29_22-29-37.log
c:\documents and settings\ToAsTeR\Mes documents\Settlers7\Profiles.xml
c:\program files\SiSoftware\SiSoftware Sandra Lite 2009.SP3c\WNt500x86\Sandra.sys
c:\program files\WindowsUpdate
D:\Autorun.inf
.
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_SANDRA
-------\Service_SANDRA
((((((((((((((((((((((((((((( Fichiers créés du 2010-04-02 au 2010-05-02 ))))))))))))))))))))))))))))))))))))
.
2010-05-02 16:38 . 2010-05-02 16:38 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Malwarebytes
2010-05-02 16:37 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-05-02 16:37 . 2010-05-02 16:37 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-05-02 16:37 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-04-30 23:21 . 2010-05-01 07:41 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-04-30 13:46 . 2008-04-13 09:40 34688 -c--a-w- c:\windows\system32\dllcache\lbrtfdc.sys
2010-04-30 13:44 . 2008-04-13 09:41 8576 -c--a-w- c:\windows\system32\dllcache\i2omgmt.sys
2010-04-30 13:44 . 2008-04-13 09:41 8576 ----a-w- c:\windows\system32\drivers\i2omgmt.sys
2010-04-30 13:44 . 2008-04-13 09:41 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-04-30 13:44 . 2008-04-13 09:41 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-04-29 19:34 . 2010-04-29 19:34 -------- d-----w- c:\program files\Ubisoft
2010-04-29 16:35 . 2010-04-29 16:35 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Leadertech
2010-04-16 20:26 . 2010-04-16 20:26 41872 ----a-w- c:\windows\system32\xfcodec.dll
2010-04-13 00:17 . 2010-02-12 10:03 293376 ------w- c:\windows\system32\browserchoice.exe
2010-04-10 14:37 . 2010-04-18 13:31 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\HLSW
2010-04-10 14:37 . 2010-04-10 14:37 -------- d-s---w- c:\program files\HLSW
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-05-02 16:48 . 2009-09-18 09:54 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\vlc
2010-05-02 16:46 . 2009-07-02 18:14 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Xfire
2010-04-30 23:15 . 2009-09-15 11:25 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\Azureus
2010-04-30 09:47 . 2009-07-02 18:14 -------- d-----w- c:\program files\Xfire
2010-04-29 19:34 . 2009-06-29 11:26 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-04-29 18:04 . 2009-07-02 19:56 218808 ----a-w- c:\windows\system32\PnkBstrB.exe
2010-04-29 17:07 . 2009-07-02 19:57 137256 ----a-w- c:\windows\system32\drivers\pnkbstrk.sys
2010-03-31 17:02 . 2001-08-28 12:00 85196 ----a-w- c:\windows\system32\perfc00C.dat
2010-03-31 17:02 . 2001-08-28 12:00 510262 ----a-w- c:\windows\system32\perfh00C.dat
2010-03-30 15:17 . 2010-03-30 15:17 -------- d-----w- c:\program files\LogMeIn Hamachi
2010-03-30 15:16 . 2009-07-22 18:32 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2010-03-27 23:57 . 2009-07-22 18:32 1100 ----a-w- c:\windows\system32\d3d8caps.dat
2010-03-14 21:52 . 2009-09-15 11:25 -------- d-----w- c:\program files\Vuze
2010-03-14 16:51 . 2010-03-06 17:51 -------- d-----w- c:\documents and settings\ToAsTeR\Application Data\TS3Client
2010-03-09 11:10 . 2001-08-28 12:00 430080 ----a-w- c:\windows\system32\vbscript.dll
2010-03-04 16:28 . 2009-07-02 19:57 138056 ----a-w- c:\documents and settings\ToAsTeR\Application Data\PnkBstrK.sys
2010-03-04 16:28 . 2009-07-02 19:57 138056 ----a-w- c:\documents and settings\ToAsTeR\Application Data\PnkBstrK.sys
2010-03-04 16:27 . 2010-02-06 02:27 2434856 ----a-w- c:\windows\system32\pbsvc_bc2.exe
2010-03-04 16:27 . 2009-07-02 19:56 75064 ----a-w- c:\windows\system32\PnkBstrA.exe
2010-02-26 05:42 . 2001-08-28 12:00 671232 ----a-w- c:\windows\system32\wininet.dll
2010-02-26 05:42 . 2009-07-02 10:31 81920 ------w- c:\windows\system32\ieencode.dll
2010-02-24 13:11 . 2001-08-28 12:00 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2010-02-16 19:06 . 2001-08-28 12:00 2148352 ----a-w- c:\windows\system32\ntoskrnl.exe
2010-02-16 19:06 . 2001-08-23 17:12 2026496 ----a-w- c:\windows\system32\ntkrnlpa.exe
2010-02-12 04:34 . 2001-08-28 12:00 100864 ----a-w- c:\windows\system32\6to4svc.dll
2010-02-11 22:58 . 2009-12-23 23:26 97520 ----a-w- c:\documents and settings\LocalService\Local Settings\Application Data\FontCache3.0.0.0.dat
2010-02-11 12:02 . 2001-08-28 12:00 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys
2010-02-03 13:56 . 2009-10-12 22:15 26176 ---ha-w- c:\windows\system32\hamachi.sys
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="y:\jeux\steam\steam.exe" [2010-04-27 1238352]
"SpybotSD TeaTimer"="y:\program\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"JMB36X IDE Setup"="c:\windows\RaidTool\xInsIDE.exe" [2007-03-20 36864]
"36X Raid Configurer"="c:\windows\System32\xRaidSetup.exe" [2007-05-25 1953792]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
"RTHDCPL"="RTHDCPL.EXE" [2009-06-12 17887232]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-08-18 148888]
"nwiz"="nwiz.exe" [2009-06-10 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-06-10 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]
"Lycosa"="c:\program files\Razer\Lycosa\razerhid.exe" [2007-11-20 147456]
"LogMeIn Hamachi Ui"="c:\program files\LogMeIn Hamachi\hamachi-2-ui.exe" [2010-03-30 1820040]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]
c:\documents and settings\ToAsTeR\Menu D'marrer\Programmes\D'marrage\
Xfire.lnk - c:\program files\Xfire\Xfire.exe [2010-4-16 3438992]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Xfire\\Xfire.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"=
"c:\\Program Files\\SiSoftware\\SiSoftware Sandra Lite 2009.SP3c\\RpcAgentSrv.exe"=
"c:\\Program Files\\SiSoftware\\SiSoftware Sandra Lite 2009.SP3c\\WNt500x86\\RpcSandraSrv.exe"=
"c:\\Program Files\\Vuze\\Azureus.exe"=
"c:\\Program Files\\Jeux\\Red Faction Guerrilla\\rfg.exe"=
"c:\\Program Files\\Jeux\\Blood Bowl\\BB.exe"=
"c:\\Program Files\\Jeux\\Blood Bowl\\Autorun\\Exe\\Autorun.exe"=
"c:\\Program Files\\Jeux\\Electronic Arts\\Need for Speed SHIFT\\SHIFT.exe"=
"c:\\Documents and Settings\\ToAsTeR\\temp\\TeamViewer\\Version4\\TeamViewer.exe"=
"y:\\Jeux\\operation flashpoint dragon rising\\apres install\\OFDR.exe"=
"y:\\Jeux\\Anno_1404_Dawn_Of_Discovery-Razor1911\\apres install\\Anno4.exe"=
"y:\\Jeux\\Anno_1404_Dawn_Of_Discovery-Razor1911\\apres install\\tools\\Anno4Web.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"y:\\Jeux\\steam\\Steam.exe"=
"y:\\Jeux\\Dirt.2-RELOADED\\apres install\\dirt2_game.exe"=
"y:\\Jeux\\Gta4\\Rockstar Games Social Club\\RGSCLauncher.exe"=
"y:\\Jeux\\Gta4\\Grand Theft Auto IV\\LaunchGTAIV.exe"=
"y:\\Jeux\\Gta4\\Grand Theft Auto IV\\GTAIV.exe"=
"c:\\WINDOWS\\Downloaded Program Files\\ijjiOptimizer.exe"=
"y:\\Jeux\\Gunz\\Gunz.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\aliens vs predator demo\\AvP.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\call of duty modern warfare 2\\iw4sp.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\call of duty modern warfare 2\\iw4mp.exe"=
"c:\\Program Files\\HLSW\\hlsw.exe"=
"c:\\Program Files\\Activision\\Call of Duty - World at War\\CoDWaW.exe"=
"c:\\Program Files\\Activision\\Call of Duty - World at War\\CoDWaWmp.exe"=
"y:\\Jeux\\steam\\SteamApps\\common\\battlefield bad company 2\\BFBC2Game.exe"=
"y:\\Jeux\\The Settlers 7-Razor1911\\apres install\\Data\\Base\\_Dbg\\Bin\\Release\\Settlers7R.exe"=
"c:\\Program Files\\Ubisoft\\Ubisoft Game Launcher\\UbisoftGameLauncher.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [02/09/2009 15:44 717296]
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [02/07/2009 12:28 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [18/08/2009 12:47 20560]
R2 FAH-01;Folding Service #01;c:\program files\Folding@Home #01\Folding@Home #01\FAH-Console.exe [30/06/2008 20:38 253952]
R2 FAH-02;Folding Service #02;c:\program files\Folding@Home #01\Folding@Home #02\FAH-Console.exe [30/06/2008 20:38 253952]
R2 Hamachi2Svc;LogMeIn Hamachi 2.0 Tunneling Engine;c:\program files\LogMeIn Hamachi\hamachi-2.exe [30/03/2010 11:16 1107336]
R3 LycoFltr;Lycosa Keyboard;c:\windows\system32\drivers\Lycosa.sys [25/12/2009 18:59 16128]
S3 cpuz130;cpuz130;\??\c:\docume~1\ToAsTeR\LOCALS~1\Temp\cpuz130\cpuz_x32.sys --> c:\docume~1\ToAsTeR\LOCALS~1\Temp\cpuz130\cpuz_x32.sys [?]
S3 maconfservice;Ma-Config Service;c:\program files\ma-config.com\maconfservice.exe [29/05/2009 17:13 234864]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\GameMon.des -service --> c:\windows\system32\GameMon.des -service [?]
S3 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\program files\SiSoftware\SiSoftware Sandra Lite 2009.SP3c\RpcAgentSrv.exe [06/07/2009 17:29 98488]
.
Contenu du dossier 'Tâches planifiées'
2010-05-02 c:\windows\Tasks\WGASetup.job
- c:\windows\system32\KB905474\wgasetup.exe [2009-09-29 20:18]
.
.
------- Examen supplémentaire -------
.
uInternet Settings,ProxyOverride = *.local
IE: {{10954C80-4F0F-11d3-B17C-00C0DFE39716} - c:\program files\Aspirateur de site\Lcr.exe
FF - ProfilePath - c:\documents and settings\ToAsTeR\Application Data\Mozilla\Firefox\Profiles\xw3thcah.default\
FF - plugin: c:\program files\ma-config.com\nphardwaredetection.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiautoinstallpluginff.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "https://www.mozilla.org/en-US/firefox/new/?redirect_source=firefox-com");
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-05-02 19:25
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys spjk.sys >>UNKNOWN [0x8A877938]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xb811cf28
\Driver\ACPI -> ACPI.sys @ 0xb7e66cb8
\Driver\atapi -> atapi.sys @ 0xb7dfbb40
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
NDIS: Realtek PCIe GBE Family Controller -> SendCompleteHandler -> NDIS.sys @ 0xb7d04bb0
PacketIndicateHandler -> NDIS.sys @ 0xb7cf3a0d
SendHandler -> NDIS.sys @ 0xb7d07b40
user & kernel MBR OK
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\npggsvc]
"ImagePath"="c:\windows\system32\GameMon.des -service"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_USERS\S-1-5-21-796845957-963894560-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:8f,a7,4f,7d,c5,0a,e1,da,40,cb,5d,63,4e,71,03,df,c7,b7,33,c1,f9,
39,2e,23,11,06,93,e8,ee,00,f0,17,2a,8f,17,77,6f,e2,b5,73,55,2b,c4,6a,84,6a,\
"rkeysecu"=hex:a8,d6,b9,7a,ed,a1,cf,13,cb,4d,3c,c0,2c,2b,da,7d
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(780)
c:\windows\system32\eappprxy.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\PnkBstrA.exe
c:\windows\system32\PnkBstrB.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Razer\Lycosa\razertra.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
.
**************************************************************************
.
Heure de fin: 2010-05-02 19:28:35 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-05-02 17:28
Avant-CF: 21 334 958 080 octets libres
Après-CF: 21 680 803 840 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn /usepmtimer
- - End Of File - - AD8A000D034C463F09453B6627EE644D
IMPORTANT !! ::
si tu as un emulateur de disque ou des lecteurs virtuels , desactive-les le temps dce la desinfection
__________________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=====|
---------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
MBR::
TDL::
C:\Windows\System32\Drivers\atapi.sys
Driver::
npggsvc
SkipFix::
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
si tu as un emulateur de disque ou des lecteurs virtuels , desactive-les le temps dce la desinfection
__________________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=====|
---------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
MBR::
TDL::
C:\Windows\System32\Drivers\atapi.sys
Driver::
npggsvc
SkipFix::
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
▶ Télécharge Dr Web CureIt sur ton Bureau :
▶ redemarre en mode sans échec
▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;
▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses
ensuite :
tu m'envoies l'archive comme ceci :
clique sur ce lien : http://www.cijoint.fr/
▶ Clique sur Parcourir et cherche le fichier ci-dessus.
▶ Clique sur Ouvrir.
▶ Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
▶ Copie ce lien dans ta réponse.
▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
▶ redemarre en mode sans échec
▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;
▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses
ensuite :
tu m'envoies l'archive comme ceci :
clique sur ce lien : http://www.cijoint.fr/
▶ Clique sur Parcourir et cherche le fichier ci-dessus.
▶ Clique sur Ouvrir.
▶ Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
▶ Copie ce lien dans ta réponse.
▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
Hello,
Me voici de retour après un scan super long mais qui s'est tout de même terminé :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijn2fIiMJ.zip
Il a trouvé plusieurs bestiole ...
Me voici de retour après un scan super long mais qui s'est tout de même terminé :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijn2fIiMJ.zip
Il a trouvé plusieurs bestiole ...
proscan.exe\.Download-Server.exe Y:\download azureus\ProScan 5.6 with Keygen\Keygen\proscan.exe
pas bien !!! ^^
mets mbam a jour et fais un complet
pas bien !!! ^^
mets mbam a jour et fais un complet
La version actuelle est du 29/04/2010 et lorsque je fait " rechercher des mises a jour" il me met un message d'erreur.
Je tente de refaire un scan.
Edit : Apres un sanc rapide rien de trouver :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijNP8dnSG.txt
Je tente de refaire un scan.
Edit : Apres un sanc rapide rien de trouver :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijNP8dnSG.txt
J'ai installer le mbamrules.exe et refait un test toujours rien de trouver :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijtkLGWMA.txt
http://www.cijoint.fr/cjlink.php?file=cj201005/cijtkLGWMA.txt
▶ Télécharge : Gmer (by Przemyslaw Gmerek)
▶ Dezippe gmer ,cliques sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.
▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)
Ensuite
▶ sur les lignes rouge:
▶ Services:cliques droit delete service
▶ Process:cliques droit kill process
▶ Adl ,file:cliques droit delete files
▶ Dezippe gmer ,cliques sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.
▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)
Ensuite
▶ sur les lignes rouge:
▶ Services:cliques droit delete service
▶ Process:cliques droit kill process
▶ Adl ,file:cliques droit delete files
Je viens de lancer le scan, je travaille demain, je vais donc me coucher et je poste
le rapport demain matin !
Merci !
le rapport demain matin !
Merci !
Scan terminé, pas de lignes rouges !!
Par contre j'avais pas enlever les defenses, je recommence ce matin et poste ce midi !
Par contre j'avais pas enlever les defenses, je recommence ce matin et poste ce midi !
J'ai pas le permier rapport, je peux pas le retrouver ?
j'ai relancer un scan qui m'a reboot le pc, donc j'en relance un !
j'ai relancer un scan qui m'a reboot le pc, donc j'en relance un !
Me voila de retour, voici le rapport de Gmer :
http://www.cijoint.fr/cjlink.php?file=cj201005/cij80sg6yH.txt
http://www.cijoint.fr/cjlink.php?file=cj201005/cij80sg6yH.txt
▶ Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
* - Coche Afficher les fichiers et dossiers cachés
* - Décoche Masquer les extensions des fichiers dont le type est connu
* - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)
▶ clique sur Appliquer, puis OK.
N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important
Fais analyser le(s) fichier(s) suivants sur Virustotal :
Virus Total
* Clique sur Parcourir en haut, choisis Poste de travail et cherche ces fichiers :
c:\windows\system32\drivers\speq.sys
* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée ("Situation actuelle: terminé"), clique sur Formaté
* Une nouvelle fenêtre de ton navigateur va apparaître
* Clique alors sur les deux fleches
* Fais un clic droit sur la page, et choisis Sélectionner tout, puis copier
* Enfin colle le résultat dans ta prochaine réponse.
Note : Pour analyser un autre fichier, clique en bas sur Autre fichier.
* - Coche Afficher les fichiers et dossiers cachés
* - Décoche Masquer les extensions des fichiers dont le type est connu
* - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)
▶ clique sur Appliquer, puis OK.
N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important
Fais analyser le(s) fichier(s) suivants sur Virustotal :
Virus Total
* Clique sur Parcourir en haut, choisis Poste de travail et cherche ces fichiers :
c:\windows\system32\drivers\speq.sys
* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée ("Situation actuelle: terminé"), clique sur Formaté
* Une nouvelle fenêtre de ton navigateur va apparaître
* Clique alors sur les deux fleches
* Fais un clic droit sur la page, et choisis Sélectionner tout, puis copier
* Enfin colle le résultat dans ta prochaine réponse.
Note : Pour analyser un autre fichier, clique en bas sur Autre fichier.