Aide virus trojan horse

hawkes -  
 Utilisateur anonyme -
Bonjour

Je ne suis pas très calé en informatique, et depuis 5 jours je traine un problème de virus trojan horse dont je n'arrive pas à me débarasser. Norton anti virus détecte le détecte dans c:\windows\system32\hclean32.exe, fichier indétectable sur l'ordi.
J'ai lancé norton, adaware, spybot, chaos shredder, spyware blaster et cleanup 40 en mode normal et en mode sans échec. Beaucoups de spyware et autres ont été enlevés et je pensais avoir réussi à avoir à peu près tout règler mais il n'en est rien. Je me suis donc résolu à télécharger Hijack this et ai lancer un scan mais j'aimerais bien si possible que quelqu'un y jette un oeil pour me dire quoi enlever.

15 réponses

  1. hawkes
     
    Pardon j'ai fait une fausse manoeuvre dans le 1er post, voici le scan:
    Logfile of HijackThis v1.99.1
    Scan saved at 16:18:30, on 06/09/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\QuickTime\qttask.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\MSN Messenger\MsnMsgr.Exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wdfmgr.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Norton AntiVirus\SAVScan.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\explorer.exe
    C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe
    C:\Program Files\Internet Explorer\iexplore.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - Default URLSearchHook is missing
    O1 - Hosts: localhost 127.0.0.1
    O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
    O2 - BHO: Var2Helper Class - {7412C042-43B8-4F63-AEF3-E786DFAD1484} - C:\WINDOWS\System32\imwire29.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
    O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [intdctrr] C:\WINDOWS\System32\idctup20.exe
    O4 - HKLM\..\Run: [IMwire] C:\WINDOWS\System32\imwireup.exe
    O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
    O4 - HKLM\..\Run: [rt7j36V] debsrv32.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
    O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
    O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/04e4d9edb7750c6b4a05/netzip/RdxIE601_fr.cab
    O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (UpgradeTool Class) - https://clients.modulonet.fr/UpgradeTool.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
    O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
    O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
    O17 - HKLM\System\CCS\Services\Tcpip\..\{BACA298E-EA79-4250-95BF-B7267785E2FB}: NameServer = 195.95.218.50,85.255.112.8
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FD4696C2-BB5D-4078-9B9C-919B5B9BD58F}: NameServer = 195.95.218.50,85.255.112.8
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
    O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
    0
  2. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    moe j est trouver ceci peut etre a rajouter au fix

    REGEDIT4

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=-
    "System"=""

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls]
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WareOut]
    [-HKEY_LOCAL_MACHINE\SOFTWARE\WareOut]
    [-HKEY_CURRENT_USER\Software\WareOut]
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoBandCustomize"=-
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
    "Disabled"=-
    [-HKEY_LOCAL_MACHINE\SOFTWARE\SearchToolbar]
    [-HKEY_CURRENT_USER\Software\SearchToolbar]
    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
    "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-
    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser] "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-
    [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj]
    [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj.1]
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "hclean32.exe"=-
    [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Extensions\{BF69DF00-2734-477F-8257-27CD04F88779}]
    0
    1. benjamin
       
      et moi tu ma oublié?
      0
  3. Utilisateur anonyme
     
    ceux là je les ai déja

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=-
    "System"=""

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls]
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WareOut]
    [-HKEY_LOCAL_MACHINE\SOFTWARE\WareOut]
    [-HKEY_CURRENT_USER\Software\WareOut]
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoBandCustomize"=-
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
    "Disabled"=-
    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "hclean32.exe"=-

    pour les autres je vais regarder à quoi elles correspondent, mais il y en à 2qu'on peut vérifier avec silentrunners:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
    si un process et lancé par la, il le detecte

    et celle là aussi:

    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
    "NoBandCustomize"

    au fait, j'ai enlevé le reg d'avec le bat, parce qu'il faut rajouter ce que silentrunners trouve, et comme ca change de nom à chaque fois, pas facile...
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. hawkes
     
    Merci de m'avoir répondu.
    Voici donc le scan hijack:
    Logfile of HijackThis v1.99.1
    Scan saved at 18:22:54, on 06/09/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\QuickTime\qttask.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\MSN Messenger\MsnMsgr.Exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wdfmgr.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Norton AntiVirus\SAVScan.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\explorer.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\WINDOWS\System32\cmd.exe
    C:\WINDOWS\system32\notepad.exe
    C:\WINDOWS\system32\NOTEPAD.EXE
    C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - Default URLSearchHook is missing
    O1 - Hosts: localhost 127.0.0.1
    O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
    O2 - BHO: Var2Helper Class - {7412C042-43B8-4F63-AEF3-E786DFAD1484} - C:\WINDOWS\System32\imwire29.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
    O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [intdctrr] C:\WINDOWS\System32\idctup20.exe
    O4 - HKLM\..\Run: [IMwire] C:\WINDOWS\System32\imwireup.exe
    O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
    O4 - HKLM\..\Run: [rt7j36V] debsrv32.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
    O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
    O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/04e4d9edb7750c6b4a05/netzip/RdxIE601_fr.cab
    O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (UpgradeTool Class) - https://clients.modulonet.fr/UpgradeTool.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
    O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
    O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
    O17 - HKLM\System\CCS\Services\Tcpip\..\{BACA298E-EA79-4250-95BF-B7267785E2FB}: NameServer = 195.95.218.50,85.255.112.8
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FD4696C2-BB5D-4078-9B9C-919B5B9BD58F}: NameServer = 195.95.218.50,85.255.112.8
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
    O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

    rapport silent runners et l'autre:
    "Silent Runners.vbs", revision 40.1, http://www.silentrunners.org/
    Operating System: Windows XP
    Output limited to non-default values, except where indicated by "{++}"

    Startup items buried in registry:
    ---------------------------------

    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
    "CTFMON.EXE" = "C:\WINDOWS\System32\ctfmon.exe" [MS]
    "msnmsgr" = ""C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background" [MS]
    "WareOut" = ""C:\Program Files\WareOut\WareOut.exe"" [file not found]

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
    "SoundMan" = "SOUNDMAN.EXE" ["Realtek Semiconductor Corp."]
    "Disk Monitor" = "C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe" ["Neodio Corp."]
    "SunJavaUpdateSched" = "C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe" [null data]
    "ccApp" = ""C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"" ["Symantec Corporation"]
    "Microsoft Works Update Detection" = "C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe" ["Microsoft® Corporation"]
    "TkBellExe" = ""C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot" ["RealNetworks, Inc."]
    "HPDJ Taskbar Utility" = "C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe" ["HP"]
    "NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"]
    "intdctrr" = "C:\WINDOWS\System32\idctup20.exe" [file not found]
    "IMwire" = "C:\WINDOWS\System32\imwireup.exe" [file not found]
    "Symantec NetDriver Monitor" = "C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer" ["Symantec Corporation"]
    "iTunesHelper" = ""C:\Program Files\iTunes\iTunesHelper.exe"" ["Apple Computer, Inc."]
    "QuickTime Task" = ""C:\Program Files\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."]
    "hclean32.exe" = "C:\WINDOWS\System32\hclean32.exe" [null data]
    "TrojanScanner" = "C:\Program Files\Trojan Remover\Trjscan.exe" ["Simply Super Software"]
    "rt7j36V" = "debsrv32.exe" [file not found]
    "dmvdg.exe" = "C:\WINDOWS\System32\dmvdg.exe" [MS]

    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
    {008DB894-99ED-445D-8547-0E7C9808898D}\(Default) = (no title provided)
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll" [file not found]
    {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = "AcroIEHlprObj Class" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx" [empty string]
    {08BEC6AA-49FC-4379-3587-4B21E286C19E}\(Default) = "SearchToolbar" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]
    {118CE65F-5D86-4AEA-A9BD-94F92B89119F}\(Default) = "IDN Helper Object"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL" ["AccessPort Inc."]
    {53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided)
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"]
    {7412C042-43B8-4F63-AEF3-E786DFAD1484}\(Default) = "Var2Helper Class" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\imwire29.dll" [empty string]
    {AA58ED58-01DD-4d91-8333-CF10577473F7}\(Default) = "Google Toolbar Helper" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
    {BDF3E430-B101-42AD-A544-FADC6B084872}\(Default) = "CNavExtBho Class" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
    {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C}\(Default) = "IEHlprObj Class" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "LineAudio.dll" [empty string]

    HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
    "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Extension Affichage Panorama du Panneau de configuration"
    -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
    "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Extension icône HyperTerminal"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
    "{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Microsoft Office\Office10\msohev.dll" [MS]
    "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
    "{32020A01-506E-484D-A2A8-BE3CF17601C3}" = "AlcoholShellEx"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AXShlEx.dll" ["Alcohol Soft Development Team"]
    "{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Real\RealPlayer\rpshell.dll" ["RealNetworks, Inc."]
    "{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
    "{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
    "{596AB062-B4D2-4215-9F74-E9109B0A8153}" = "Previous Versions Property Page"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
    "{9DB7A13C-F208-4981-8353-73CC61AE2783}" = "Previous Versions"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
    "{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}" = "iTunes"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\iTunes\iTunesMiniPlayer.dll" ["Apple Computer, Inc."]
    "{52B87208-9CCF-42C9-B88E-069281105805}" = "Trojan Remover Shell Extension"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]

    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
    INFECTION WARNING! "System" = "cspni.exe" [null data]

    HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
    Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
    Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
    WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

    HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
    WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

    HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
    Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
    Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
    WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

    Active Desktop and Wallpaper:
    -----------------------------

    Active Desktop is disabled at this entry:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

    HKCU\Control Panel\Desktop\
    "Wallpaper" = "C:\Documents and Settings\Arnaud Lalanne\Local Settings\Application Data\Microsoft\Wallpaper1.bmp"

    Startup items in "Arnaud Lalanne" & "All Users" startup folders:
    ----------------------------------------------------------------

    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
    "Microsoft Office" -> shortcut to: "C:\Program Files\Microsoft Office\Office10\OSA.EXE -b -l" [MS]

    Enabled Scheduled Tasks:
    ------------------------

    "Symantec NetDetect" -> launches: "C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE" ["Symantec Corporation"]
    "Norton AntiVirus - Analyser mon ordinateur" -> launches: "C:\PROGRA~1\NORTON~1\Navw32.exe /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]
    "Norton AntiVirus - Analyser mon ordinateur - Arnaud Lalanne" -> launches: "C:\PROGRA~1\NORTON~1\NAVW32.EXE /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]

    Winsock2 Service Provider DLLs:
    -------------------------------

    Namespace Service Providers

    HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
    000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
    000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
    000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

    Transport Service Providers

    HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
    0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
    %SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 13
    %SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05

    Toolbars, Explorer Bars, Extensions:
    ------------------------------------

    Toolbars

    HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
    "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

    "{08BEC6AA-49FC-4379-3587-4B21E286C19E}" = "SearchToolbar" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]

    HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
    "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

    "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

    "{08BEC6AA-49FC-4379-3587-4B21E286C19E}" = "SearchToolbar" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]

    HKLM\Software\Microsoft\Internet Explorer\Toolbar\
    "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

    "{08BEC6AA-49FC-4379-3587-4B21E286C19E}" = "SearchToolbar"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]

    "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

    Extensions (Tools menu items, main toolbar menu buttons)

    HKLM\Software\Microsoft\Internet Explorer\Extensions\
    {08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
    "MenuText" = "Console Java (Sun)"
    "CLSIDExtension" = "{08B0E5C0-4FCB-11CF-AAA5-00401C608501}"

    {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A}\
    "ButtonText" = "eBay - Homepage"
    "CLSIDExtension" = "{1FBA04EE-3024-11D2-8F1F-0000F87ABD16}"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\shdocvw.dll" [MS]
    "Exec" = "C:\Program Files\IrfanView\Ebay\Ebay.htm" [null data]

    {FB5F1910-F110-11D2-BB9E-00C04F795683}\
    "ButtonText" = "Messenger"
    "MenuText" = "Messenger"
    "Exec" = "C:\Program Files\Messenger\MSMSGS.EXE" [MS]

    Miscellaneous IE Hijack Points
    ------------------------------

    C:\WINDOWS\INF\IERESET.INF (used to "Reset Web Settings")

    Added lines (compared with English-language version):
    [Strings]: START_PAGE_URL=http://GLOBAL.ACER.COM/
    [Strings]: SAFESITE_VALUE="http://home.microsoft.com/intl/fr/"

    Missing lines (compared with English-language version):
    [Strings]: 2 lines

    HOSTS file
    ----------

    C:\WINDOWS\System32\drivers\etc\HOSTS

    maps: 1 domain name to an IP address,
    1 of the IP addresses is *not* localhost!

    Running Services (Display Name, Service Name, Path {Service DLL}):
    ------------------------------------------------------------------

    Ati HotKey Poller, Ati HotKey Poller, "C:\WINDOWS\System32\Ati2evxx.exe" ["ATI Technologies Inc."]
    iPod Service, iPodService, "C:\Program Files\iPod\bin\iPodService.exe" ["Apple Computer, Inc."]
    SAVScan, SAVScan, "C:\Program Files\Norton AntiVirus\SAVScan.exe" ["Symantec Corporation"]
    Service Norton AntiVirus Auto-Protect, navapsvc, ""C:\Program Files\Norton AntiVirus\navapsvc.exe"" ["Symantec Corporation"]
    Symantec Event Manager, ccEvtMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe"" ["Symantec Corporation"]
    Symantec Settings Manager, ccSetMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe"" ["Symantec Corporation"]
    Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]

    ----------
    + This report excludes default entries except where indicated.
    + To see *everywhere* the script checks and *everything* it finds,
    launch it from a command prompt or a shortcut with the -all parameter.
    + To search all directories of local fixed drives for DESKTOP.INI
    DLL launch points and all Registry CLSIDs for dormant Explorer Bars,
    use the -supp parameter or answer "No" at the first message box.
    ---------- (total run time: 31 seconds, including 8 seconds for message boxes)

    Rapport fait à 18:14:56,42 le 06/09/2005
    Executé à partir de C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection
    OS: Microsoft Windows XP [version 5.1.2600]

    Recherche registre ...

    ! REG.EXE VERSION 3.0

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    SoundMan REG_SZ SOUNDMAN.EXE
    Disk Monitor REG_SZ C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    SunJavaUpdateSched REG_SZ C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    ccApp REG_SZ "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    Microsoft Works Update Detection REG_SZ C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    TkBellExe REG_SZ "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    HPDJ Taskbar Utility REG_SZ C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    NeroFilterCheck REG_SZ C:\WINDOWS\system32\NeroCheck.exe
    intdctrr REG_SZ C:\WINDOWS\System32\idctup20.exe
    IMwire REG_SZ C:\WINDOWS\System32\imwireup.exe
    Symantec NetDriver Monitor REG_SZ C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
    iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
    QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
    TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe
    rt7j36V REG_SZ debsrv32.exe

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

    ! REG.EXE VERSION 3.0

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    system REG_SZ

    Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]
    "pgtshlld"=hex:a1,39,00,00,90,90,a8,a4,a1,a8,cd,dc,1a,db,fc,eb,14,00,00,00
    "nidnsdr"=hex:9f,3b,00,00,84,9e,b7,a0,b6,b5,c8,00,d1,ca,e1,13,00,00,00
    "23naelch"=hex:ed,6e,00,00,c0,cd,fc,ff,fb,e6,e5,d2,ce,8f,80,bf,14,00,00,00
    "aplnsftn"=hex:cf,3e,00,00,a8,de,90,ef,88,86,fa,fd,28,e9,a2,d9,14,00,00,00
    "23rtcdaol"=hex:9d,3f,00,00,9c,91,5b,ac,b5,ac,ca,1d,1a,16,e7,f8,f7,15,00,00,00
    "7"=hex:56,74,00,00,2b,24,67,16,02,79,4c,45,51,66,2b,56,14,00,00,00
    "8"=hex:56,74,00,00,5d,27,6c,69,0f,02,01,49,6e,13,5e,13,00,00,00
    "9"=hex:56,74,00,00,51,57,19,64,71,7f,03,7a,51,66,2b,56,14,00,00,00
    "10"=hex:2c,67,00,00,01,12,3d,3c,38,27,9a,93,8f,4c,41,7c,14,00,00,00
    "11"=hex:2b,68,00,00,08,12,3b,34,3a,29,5c,94,45,7e,75,13,00,00,00
    "12"=hex:c4,68,00,00,a7,a5,8f,9a,87,8d,f1,e8,27,f4,d9,c4,14,00,00,00
    "13"=hex:bb,37,00,00,b6,83,82,8d,a9,94,2b,20,3c,fd,d6,cd,14,00,00,00
    "14"=hex:bb,37,00,00,b8,82,8b,84,aa,99,ec,24,f5,ee,c5,13,00,00,00
    "15"=hex:bb,37,00,00,bc,b2,84,83,9c,9a,ee,d1,3c,fd,d6,cd,14,00,00,00
    "16"=hex:37,49,00,00,0a,07,06,31,2d,18,af,a4,b0,41,4a,71,14,00,00,00
    "17"=hex:37,49,00,00,3c,06,0f,08,2e,1d,60,a8,49,72,79,13,00,00,00
    "18"=hex:37,49,00,00,30,36,38,07,10,1e,62,55,b0,41,4a,71,14,00,00,00
    "gdvmd"=hex:48,72,00,00,39,28,1b,01,1a,cb,68,0d,78,11,00,00,00

    C:\WINDOWS\balloon.wav Présent !
    C:\WINDOWS\System32\gpsresl32.exe Présent !

    Recherche presence hclean32.exe...
    non trouvé...
    0
  6. Utilisateur anonyme
     
    merci

    ne redemarre pas ton pc pour l'instant, je te met la manip d'ici quelques minutes

    a+
    0
  7. Utilisateur anonyme
     
    Imprime, ou enregistre la manip dans le bloc note pour etre sur ne rien oublier et de tout faire dans l'ordre

    Ferme toutes les fenetres de tous les programmes en cours

    Si tu as spybot:
    Désactive le temps de la manip, le Tea timer de spybot
    lance spybot >> mode avancé >> outils >> résident
    Décoche la case résident "tea timer"
    referme spybot
    (n'oublie pas de le remettre après la manip)

    Lance hijackthis et clic sur [do a system scan only]
    cocher la case au début des lignes suivantes:

    O17 - HKLM\System\CCS\Services\Tcpip\..\{BACA298E-EA79-4250-95BF-B7267785E2FB}: NameServer = 195.95.218.50,85.255.112.8
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FD4696C2-BB5D-4078-9B9C-919B5B9BD58F}: NameServer = 195.95.218.50,85.255.112.8

    valider en cliquant sur [fix checked]

    /!\ si ces lignes n'apparaissent pas, il faut te connecter avant de lancer hijackthis

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Déconnecte toi d'internet c'est important

    puis vérifie ceci:
    demarrer > connection > clic droit sur ta connection > propriétés
    gestion de reseau
    assure toi que protocole internet tcp/ip est en surbrillance (attention, ne décoche pas la case)> clic sur propriétés > selectionne "obtenir les adresses des serveurs automatiquement"
    valide avec ok

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    ouvre le bloc note et copie et colle ceci à l'interieur:

    REGEDIT4

    [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj]

    [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj.1]

    [-HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\HCLEAN32.EXE]

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Software\Microsoft\Windows\CurrentVersion\ruins]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
    "Disabled"=-

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "dmvdg.exe" =
    "hclean32.exe"=-

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WareOut]

    [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=-
    "System"=""

    [-HKEY_LOCAL_MACHINE\SOFTWARE\SearchToolbar]

    [-HKEY_LOCAL_MACHINE\SOFTWARE\WareOut]

    [-HKEY_CURRENT_USER\Software\SearchToolbar]

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
    "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser]
    "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-


    Puis enregistrer sous et dans:
    Nom du fichier, met fix.reg
    Type de fichier: selectionne "tous les fichiers"
    clic sur enregistrer

    ensuite double clic sur fix.reg et accepte de fusionner

    recherche et supprime:
    C:\WINDOWS\System32\cspni.exe

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Redémarre en mode sans échec
    Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
    Choisis le mode sans échec dans les options et valide avec entrée.

    Rend visible les fichiers cachés et systeme
    panneau de configuration > options des dossiers > onglet affichage
    Cocher la case devant " afficher les fichiers et dossiers cachés "
    Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
    Décocher la case devant " masquer les fichiers protégés du système"
    clic sur [Appliquer] puis sur [ok] pour valider

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Vide le cache de tous tes navigateurs et supprime les cookies:

    Pour Internet Explorer:
    * Panneau de configuration >> Options internet >> Onglet "Général"
    - Clic sur [supprimer les cookies]
    - Clic sur [Supprimer les fichiers] et coche la case "Supprimer tout le contenu hors connexion"
    Valide avec ok

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Lance hijackthis et clic sur [do a system scan only]
    cocher la case au début des lignes suivantes:

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
    R3 - Default URLSearchHook is missing
    O1 - Hosts: localhost 127.0.0.1
    O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
    O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
    O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
    O2 - BHO: Var2Helper Class - {7412C042-43B8-4F63-AEF3-E786DFAD1484} - C:\WINDOWS\System32\imwire29.dll
    O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
    O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O4 - HKLM\..\Run: [intdctrr] C:\WINDOWS\System32\idctup20.exe
    O4 - HKLM\..\Run: [IMwire] C:\WINDOWS\System32\imwireup.exe
    O4 - HKLM\..\Run: [rt7j36V] debsrv32.exe
    O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
    O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
    O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (UpgradeTool Class) - https://clients.modulonet.fr/UpgradeTool.cab

    valider en cliquant sur [fix checked]

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Recherche et supprime:

    s'ils sont présents, supprime:

    debsrv32.exe
    C:\WINDOWS\System32\dmvdg.exe
    C:\WINDOWS\SYSTEM32\rdsndin.exe
    C:\WINDOWS\SYSTEM32\loadctr32.exe
    C:\WINDOWS\SYSTEM32\ntfsnlpa.exe
    C:\WINDOWS\SYSTEM32\dllhstgp.exe
    C:\WINDOWS\balloon.wav
    C:\WINDOWS\System32\gpsresl32.exe
    C:\WINDOWS\System32\idctup20.exe
    C:\WINDOWS\System32\imwireup.exe
    C:\WINDOWS\System32\imwire29.dll
    C:\Program Files\WareOut
    C:\WINDOWS\mslagent
    C:\WINDOWS\Downloaded Program Files\CnsMinIdn.dll
    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Ensuite, tres important:

    :: Supprimer les fichiers temporaires ::

    vider tout le contenu des dossiers Temp:

    * C:\Documents and Settings\ton compte\Local Settings\Temp
    * C:\Documents and Settings\tous les autres comptes\Local Settings\Temp
    * C:\Windows\Temp

    :: Le contenu du dossier prefetch ::

    * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini
    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    passe spybot et supprime tout ce qu'il trouve

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    redemarre le pc et fais un scan ici, et poste le rapport:
    http://www.bitdefender.fr

    Ne pas oublier après les manips de recacher les fichiers systeme dans les options des dossiers
    0
    1. hawkes
       
      Voila, j'ai fait tout ce que tu m'as dit exception faite de la supression de la ligne: O16-DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.winupdates.com/cab/MediaAccessVerisign/ie/
      Bridge-c139.cab

      Cette ligne n'était pas présente dans le scan hijack.

      Voici le rapport bitdefender assez riche en trojan:

      BitDefender Online Scanner



      Rapport d'analyse généré à: Tue, Sep 06, 2005 - 22:44:40





      Voie d'analyse: A:\;C:\;D:\;E:\;J:\;







      Statistiques

      Temps
      00:21:10

      Fichiers
      89826

      Directoires
      3938

      Secteurs de boot
      2

      Archives
      5575

      Paquets programmes
      9808




      Résultats

      Virus identifiés
      23

      Fichiers infectés
      61

      Fichiers suspects
      0

      Avertissements
      0

      Désinfectés
      0

      Fichiers effacés
      112




      Info sur les moteurs

      Définition virus
      204953

      Version des moteurs
      AVCORE v1.0 (build 2292) (i386) (Mar 3 2005 11:57:29)

      Analyse des plugins
      13

      Archive des plugins
      39

      Unpack des plugins
      4

      E-mail plugins
      6

      Système plugins
      1




      Paramètres d'analyse

      Première action
      Désinfecté

      Seconde Action
      Supprimé

      Heuristique
      Oui

      Acceptez les avertissements
      Oui

      Extensions analysées
      exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;

      Excludez les extensions


      Analyse d'emails
      Oui

      Analyse des Archives
      Oui

      Analyser paquets programmes
      Oui

      Analyse des fichiers
      Oui

      Analyse de boot
      Oui




      Fichier analysé
      Statut

      C:\WINDOWS\system32\EGAUTH.dll
      Infecté par: Trojan.Downloader.P2e.AD

      C:\WINDOWS\system32\EGAUTH.dll
      Echec de la désinfection

      C:\WINDOWS\system32\EGAUTH.dll
      Supprimé

      C:\Documents and Settings\Arnaud Lalanne\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\Counter.class-762d722b-4395221f.class
      Infecté par: Trojan.Downloader.Small.WV

      C:\Documents and Settings\Arnaud Lalanne\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\Counter.class-762d722b-4395221f.class
      Echec de la désinfection

      C:\Documents and Settings\Arnaud Lalanne\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\Counter.class-762d722b-4395221f.class
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\30EE4384.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\30EE4384.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\30EE4384.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D567651.htm
      Infecté par: JS.Exploit.DialogArg.B

      C:\Program Files\Norton AntiVirus\Quarantine\3D567651.htm
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D567651.htm
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\30F16D80.class=>(Quarantine-2)
      Infecté par: Trojan.Java.ClassLoader.C

      C:\Program Files\Norton AntiVirus\Quarantine\30F16D80.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\30F4177D.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\30F4177D.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\30F4177D.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\48E63250.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\48E63250.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\48E63250.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\31013F6E.class=>(Quarantine-2)
      Infecté par: Trojan.Exploit.Java.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\31013F6E.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\313C332E.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\313C332E.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\313C332E.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\313F5D2A.htm
      Infecté par: JS.Exploit.DialogArg.B

      C:\Program Files\Norton AntiVirus\Quarantine\313F5D2A.htm
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\313F5D2A.htm
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\319420CD.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\319420CD.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\319420CD.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\2437302E.htm
      Infecté par: JS.Exploit.DialogArg.B

      C:\Program Files\Norton AntiVirus\Quarantine\2437302E.htm
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\2437302E.htm
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\31974AC9.class=>(Quarantine-2)
      Infecté par: Trojan.Exploit.Java.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\31974AC9.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\31A148BE.php
      Infecté par: Trojan.Downloader.Small.WV

      C:\Program Files\Norton AntiVirus\Quarantine\31A148BE.php
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\31A148BE.php
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.class=>(Quarantine-2)
      Infecté par: Trojan.Exploit.Java.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\4E202D62.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\4E202D62.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\4E202D62.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\30266E2E.class=>(Quarantine-2)
      Infecté par: Java.Trojan.ClassLoader.K

      C:\Program Files\Norton AntiVirus\Quarantine\30266E2E.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\30266E2E.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\2FFB774A.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\2FFB774A.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\2FFB774A.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\42072FBE.class=>(Quarantine-2)
      Infecté par: Java.Trojan.ClassLoader.K

      C:\Program Files\Norton AntiVirus\Quarantine\42072FBE.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\42072FBE.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\109A6D7A.php=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\109A6D7A.php=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\109A6D7A.php=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\10EB0720.php=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\10EB0720.php=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\10EB0720.php=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\7BCA1585.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.Iframe.Bof.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\7BCA1585.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\7BCA1585.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\461E50D4.htm=>(Quarantine-2)
      Infecté par: Exploit.Phel.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\461E50D4.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\461E50D4.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\5FD24A8B.htm=>(Quarantine-2)
      Infecté par: Trojan.Downloader.Vbs.Psyme.AP

      C:\Program Files\Norton AntiVirus\Quarantine\5FD24A8B.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\5FD24A8B.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\60066A51.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\60066A51.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\60066A51.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\0F38461D.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Femad.B

      C:\Program Files\Norton AntiVirus\Quarantine\0F38461D.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\0F38461D.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\1DD019FF.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Femad.B

      C:\Program Files\Norton AntiVirus\Quarantine\1DD019FF.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\1DD019FF.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\72513EB0.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Femad.A

      C:\Program Files\Norton AntiVirus\Quarantine\72513EB0.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\72513EB0.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\1D8618A4.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.Iframe.Bof.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\1D8618A4.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\1D8618A4.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\316948C2.htm=>(Quarantine-2)
      Infecté par: Trojan.Downloader.Vbs.Psyme.AP

      C:\Program Files\Norton AntiVirus\Quarantine\316948C2.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\316948C2.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\6C0B4359.class=>(Quarantine-2)
      Infecté par: Java.Trojan.ClassLoader.Z

      C:\Program Files\Norton AntiVirus\Quarantine\6C0B4359.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\6C0B4359.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\6C0E6D55.class=>(Quarantine-2)
      Infecté par: Java.Trojan.ClassLoader.Z

      C:\Program Files\Norton AntiVirus\Quarantine\6C0E6D55.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\6C0E6D55.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\6E881605.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Downloader.OpenConnection.V

      C:\Program Files\Norton AntiVirus\Quarantine\6E881605.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\6E881605.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\66E34D93.htm=>(Quarantine-2)
      Infecté par: Exploit.Phel.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\66E34D93.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\66E34D93.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\77C61A22.htm=>(Quarantine-2)
      Infecté par: Exploit.Phel.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\77C61A22.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\77C61A22.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\77E31402.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\77E31402.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\77E31402.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\128D3E26.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\128D3E26.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\128D3E26.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\25DC4EA7.class=>(Quarantine-2)
      Infecté par: Trojan.Dropper.Java.Beyond.D

      C:\Program Files\Norton AntiVirus\Quarantine\25DC4EA7.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\25DC4EA7.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\0B154FF2.htm=>(Quarantine-2)
      Infecté par: Exploit.Phel.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\0B154FF2.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\0B154FF2.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\0B1C23EB.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\0B1C23EB.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\0B1C23EB.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\0B2277E4.class=>(Quarantine-2)
      Infecté par: Trojan.Java.Classloader.Dummy.A

      C:\Program Files\Norton AntiVirus\Quarantine\0B2277E4.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\0B2277E4.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\0B2521E0.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\0B2521E0.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\0B2521E0.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\6B311798.htm=>(Quarantine-2)
      Infecté par: Trojan.Exploit.Vbs.Phel.A

      C:\Program Files\Norton AntiVirus\Quarantine\6B311798.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\6B311798.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\6B3E3F8A.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\6B3E3F8A.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\6B3E3F8A.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\6B451382.class=>(Quarantine-2)
      Infecté par: Trojan.Java.Classloader.Dummy.A

      C:\Program Files\Norton AntiVirus\Quarantine\6B451382.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\6B451382.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\296F1267.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\296F1267.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\296F1267.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\18D45E23.dll=>(Quarantine-2)
      Infecté par: Trojan.Agent.CS

      C:\Program Files\Norton AntiVirus\Quarantine\18D45E23.dll=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\18D45E23.dll=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D3236A9.htm=>(Quarantine-2)
      Infecté par: Exploit.Html.MhtRedir.Gen

      C:\Program Files\Norton AntiVirus\Quarantine\3D3236A9.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D3236A9.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D420897.htm=>(Quarantine-2)
      Infecté par: Trojan.Exploit.Vbs.Phel.A

      C:\Program Files\Norton AntiVirus\Quarantine\3D420897.htm=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D420897.htm=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D503089.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\3D503089.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D503089.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D600277.htm
      Infecté par: Exploit.VBS.Phel.A

      C:\Program Files\Norton AntiVirus\Quarantine\3D600277.htm
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D600277.htm
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D632C73.class=>(Quarantine-2)
      Infecté par: Trojan.Java.Classloader.Dummy.A

      C:\Program Files\Norton AntiVirus\Quarantine\3D632C73.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D632C73.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D66566F.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\3D66566F.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D66566F.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\0FE84311.dll=>(Quarantine-2)
      Infecté par: Trojan.Agent.CS

      C:\Program Files\Norton AntiVirus\Quarantine\0FE84311.dll=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\0FE84311.dll=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\3D0D6523.class=>(Quarantine-2)
      Infecté par: Java.Trojan.Exploit.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\3D0D6523.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\3D0D6523.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\54951213.class=>(Quarantine-2)
      Infecté par: Trojan.Java.Classloader.Dummy.A

      C:\Program Files\Norton AntiVirus\Quarantine\54951213.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\54951213.class=>(Quarantine-2)
      Supprimé

      C:\Program Files\Norton AntiVirus\Quarantine\2D4C3AF5.class=>(Quarantine-2)
      Infecté par: Trojan.Exploit.Java.Bytverify

      C:\Program Files\Norton AntiVirus\Quarantine\2D4C3AF5.class=>(Quarantine-2)
      Echec de la désinfection

      C:\Program Files\Norton AntiVirus\Quarantine\2D4C3AF5.class=>(Quarantine-2)
      Supprimé

      C:\Recycled\Dc3.exe
      Infecté par: Trojan.Dropper.Vidro.U

      C:\Recycled\Dc3.exe
      Echec de la désinfection

      C:\Recycled\Dc3.exe
      Supprimé

      C:\Recycled\Dc5.exe
      Infecté par: Trojan.Click.526

      C:\Recycled\Dc5.exe
      Echec de la désinfection

      C:\Recycled\Dc5.exe
      Supprimé

      C:\install.htm
      Infecté par: Trojan.Exploit.Dialogarg.L

      C:\install.htm
      Echec de la désinfection

      C:\install.htm
      Supprimé
      0
    2. hawkes
       
      Excusez-moi, c'est peut-être ce rapport que j'aurais du mettre:

      BitDefender Online Scanner - Rapport virus en temps réel



      Généré à: Tue, Sep 06, 2005 - 23:18:37


      --------------------------------------------------------------------------------





      Info d'analyse



      Fichiers scannés
      89876

      Infectés Fichiers
      61








      Virus Détectés



      Trojan.Java.Classloader.Dummy.A
      4

      Java.Trojan.Femad.A
      1

      JS.Exploit.DialogArg.B
      3

      Java.Trojan.Femad.B
      2

      Exploit.Html.Iframe.Bof.Gen
      2

      Exploit.Html.MhtRedir.Gen
      7

      Trojan.Downloader.Vbs.Psyme.AP
      2

      Java.Trojan.Exploit.Bytverify
      14

      Trojan.Dropper.Vidro.U
      1

      Trojan.Dropper.Java.Beyond.D
      1

      Exploit.Phel.Gen
      4

      Trojan.Downloader.P2e.AD
      1

      Exploit.VBS.Phel.A
      1

      Java.Trojan.Downloader.OpenConnection.V
      1

      Java.Trojan.ClassLoader.Z
      2

      Trojan.Exploit.Java.Bytverify
      4

      Trojan.Downloader.Small.WV
      2

      Trojan.Click.526
      1

      Trojan.Java.ClassLoader.C
      1

      Trojan.Exploit.Vbs.Phel.A
      2

      Java.Trojan.ClassLoader.K
      2

      Trojan.Agent.CS
      2

      Trojan.Exploit.Dialogarg.L
      1
      0
  8. hawkes
     
    Mais mon trojan horse sur le fichier hclean32.exe est toujours détecté par Norton.
    0
  9. Utilisateur anonyme
     
    salut

    reposte un hijack + un silentrunner + log de hc.bat

    a+
    0
  10. hawkes
     
    Bonjour ,

    Voici le rapport Hijack this:

    Logfile of HijackThis v1.99.1
    Scan saved at 12:59:11, on 07/09/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\QuickTime\qttask.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\MSN Messenger\MsnMsgr.Exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Norton AntiVirus\SAVScan.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
    O4 - HKLM\..\Run: [dmvdg.exe] C:\WINDOWS\System32\dmvdg.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
    O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
    O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
    O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

    Silent runners et hc bat:

    "Silent Runners.vbs", revision 40.1, http://www.silentrunners.org/
    Operating System: Windows XP
    Output limited to non-default values, except where indicated by "{++}"

    Startup items buried in registry:
    ---------------------------------

    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
    "CTFMON.EXE" = "C:\WINDOWS\System32\ctfmon.exe" [MS]
    "msnmsgr" = ""C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background" [MS]

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
    "SoundMan" = "SOUNDMAN.EXE" ["Realtek Semiconductor Corp."]
    "Disk Monitor" = "C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe" ["Neodio Corp."]
    "SunJavaUpdateSched" = "C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe" [null data]
    "ccApp" = ""C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"" ["Symantec Corporation"]
    "Microsoft Works Update Detection" = "C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe" ["Microsoft® Corporation"]
    "TkBellExe" = ""C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot" ["RealNetworks, Inc."]
    "HPDJ Taskbar Utility" = "C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe" ["HP"]
    "NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"]
    "Symantec NetDriver Monitor" = "C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer" ["Symantec Corporation"]
    "iTunesHelper" = ""C:\Program Files\iTunes\iTunesHelper.exe"" ["Apple Computer, Inc."]
    "QuickTime Task" = ""C:\Program Files\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."]
    "TrojanScanner" = "C:\Program Files\Trojan Remover\Trjscan.exe" ["Simply Super Software"]
    "dmvdg.exe" = "C:\WINDOWS\System32\dmvdg.exe" [file not found]

    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
    {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = "AcroIEHlprObj Class" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx" [empty string]
    {53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided)
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"]
    {AA58ED58-01DD-4d91-8333-CF10577473F7}\(Default) = "Google Toolbar Helper" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
    {BDF3E430-B101-42AD-A544-FADC6B084872}\(Default) = "CNavExtBho Class" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

    HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
    "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Extension Affichage Panorama du Panneau de configuration"
    -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
    "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Extension icône HyperTerminal"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
    "{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Microsoft Office\Office10\msohev.dll" [MS]
    "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
    "{32020A01-506E-484D-A2A8-BE3CF17601C3}" = "AlcoholShellEx"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AXShlEx.dll" ["Alcohol Soft Development Team"]
    "{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Real\RealPlayer\rpshell.dll" ["RealNetworks, Inc."]
    "{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
    "{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
    "{596AB062-B4D2-4215-9F74-E9109B0A8153}" = "Previous Versions Property Page"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
    "{9DB7A13C-F208-4981-8353-73CC61AE2783}" = "Previous Versions"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
    "{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}" = "iTunes"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\iTunes\iTunesMiniPlayer.dll" ["Apple Computer, Inc."]
    "{52B87208-9CCF-42C9-B88E-069281105805}" = "Trojan Remover Shell Extension"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]

    HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
    Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
    Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
    WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

    HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
    WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

    HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
    Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
    Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
    -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
    WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

    Active Desktop and Wallpaper:
    -----------------------------

    Active Desktop is disabled at this entry:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

    HKCU\Control Panel\Desktop\
    "Wallpaper" = "C:\Documents and Settings\Arnaud Lalanne\Local Settings\Application Data\Microsoft\Wallpaper1.bmp"

    Startup items in "Arnaud Lalanne" & "All Users" startup folders:
    ----------------------------------------------------------------

    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
    "Microsoft Office" -> shortcut to: "C:\Program Files\Microsoft Office\Office10\OSA.EXE -b -l" [MS]

    Enabled Scheduled Tasks:
    ------------------------

    "Symantec NetDetect" -> launches: "C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE" ["Symantec Corporation"]
    "Norton AntiVirus - Analyser mon ordinateur" -> launches: "C:\PROGRA~1\NORTON~1\Navw32.exe /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]
    "Norton AntiVirus - Analyser mon ordinateur - Arnaud Lalanne" -> launches: "C:\PROGRA~1\NORTON~1\NAVW32.EXE /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]

    Winsock2 Service Provider DLLs:
    -------------------------------

    Namespace Service Providers

    HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
    000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
    000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
    000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

    Transport Service Providers

    HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
    0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
    %SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 13
    %SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05

    Toolbars, Explorer Bars, Extensions:
    ------------------------------------

    Toolbars

    HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
    "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

    HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
    "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

    "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

    HKLM\Software\Microsoft\Internet Explorer\Toolbar\
    "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus"
    -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

    "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
    -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

    Extensions (Tools menu items, main toolbar menu buttons)

    HKLM\Software\Microsoft\Internet Explorer\Extensions\
    {08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
    "MenuText" = "Console Java (Sun)"
    "CLSIDExtension" = "{08B0E5C0-4FCB-11CF-AAA5-00401C608501}"

    {85D1F590-48F4-11D9-9669-0800200C9A66}\
    "MenuText" = "Uninstall BitDefender Online Scanner v8"
    "Exec" = "%windir%\bdoscandel.exe" [null data]

    {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A}\
    "ButtonText" = "eBay - Homepage"
    "CLSIDExtension" = "{1FBA04EE-3024-11D2-8F1F-0000F87ABD16}"
    -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\shdocvw.dll" [MS]
    "Exec" = "C:\Program Files\IrfanView\Ebay\Ebay.htm" [null data]

    {FB5F1910-F110-11D2-BB9E-00C04F795683}\
    "ButtonText" = "Messenger"
    "MenuText" = "Messenger"
    "Exec" = "C:\Program Files\Messenger\MSMSGS.EXE" [MS]

    Miscellaneous IE Hijack Points
    ------------------------------

    C:\WINDOWS\INF\IERESET.INF (used to "Reset Web Settings")

    Added lines (compared with English-language version):
    [Strings]: START_PAGE_URL=http://GLOBAL.ACER.COM/
    [Strings]: SAFESITE_VALUE="http://home.microsoft.com/intl/fr/"

    Missing lines (compared with English-language version):
    [Strings]: 2 lines

    Running Services (Display Name, Service Name, Path {Service DLL}):
    ------------------------------------------------------------------

    Ati HotKey Poller, Ati HotKey Poller, "C:\WINDOWS\System32\Ati2evxx.exe" ["ATI Technologies Inc."]
    iPod Service, iPodService, "C:\Program Files\iPod\bin\iPodService.exe" ["Apple Computer, Inc."]
    SAVScan, SAVScan, "C:\Program Files\Norton AntiVirus\SAVScan.exe" ["Symantec Corporation"]
    Service Norton AntiVirus Auto-Protect, navapsvc, ""C:\Program Files\Norton AntiVirus\navapsvc.exe"" ["Symantec Corporation"]
    Symantec Event Manager, ccEvtMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe"" ["Symantec Corporation"]
    Symantec Settings Manager, ccSetMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe"" ["Symantec Corporation"]
    Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]

    ----------
    + This report excludes default entries except where indicated.
    + To see *everywhere* the script checks and *everything* it finds,
    launch it from a command prompt or a shortcut with the -all parameter.
    + To search all directories of local fixed drives for DESKTOP.INI
    DLL launch points and all Registry CLSIDs for dormant Explorer Bars,
    use the -supp parameter or answer "No" at the first message box.
    ---------- (total run time: 34 seconds, including 9 seconds for message boxes)

    Rapport fait à 13:01:10,35 le 07/09/2005
    Executé à partir de C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection
    OS: Microsoft Windows XP [version 5.1.2600]

    Recherche registre ...

    ! REG.EXE VERSION 3.0

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    SoundMan REG_SZ SOUNDMAN.EXE
    Disk Monitor REG_SZ C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    SunJavaUpdateSched REG_SZ C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    ccApp REG_SZ "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    Microsoft Works Update Detection REG_SZ C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    TkBellExe REG_SZ "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    HPDJ Taskbar Utility REG_SZ C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    NeroFilterCheck REG_SZ C:\WINDOWS\system32\NeroCheck.exe
    Symantec NetDriver Monitor REG_SZ C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
    iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
    QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
    TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe
    dmvdg.exe REG_SZ C:\WINDOWS\System32\dmvdg.exe

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

    ! REG.EXE VERSION 3.0

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    system REG_SZ

    Recherche presence hclean32.exe...
    hclean.exe Présent !

    Recherche des processus crées à la meme date:
    C:\WINDOWS\system.ini
    C:\WINDOWS\win.ini
    C:\WINDOWS\BDOSCAN8
    C:\WINDOWS\ntbtlog.txt
    C:\WINDOWS\setupapi.log
    C:\WINDOWS\System32\hclean32.exe
    C:\WINDOWS\System32\wpa.dbl
    0
  11. hawkes
     
    Ca y est ! Hclean32.exe est visible dans system32. Dois-je le supprimer normalement ?
    0
  12. Utilisateur anonyme
     
    salut hawke

    hors connection:

    supprime cette ligne avec hijackthis:
    O4 - HKLM\..\Run: [dmvdg.exe] C:\WINDOWS\System32\dmvdg.exe

    et supprime
    C:\WINDOWS\System32\dmvdg.exe
    C:\WINDOWS\System32\hclean32.exe

    redemarre le pc:
    ensuite reposte un hijack, fait apres t'etre connecté

    a+
    0
    1. hawkes
       
      Je n'ai pas trouvé C:\WINDOWS\System32\dmvdg.exe . je sais pas si cela aurait changé quelquechose en mode sans échec.
      Sinon dois-je vider la corbeille?

      Voici le log après la reconnection:

      Logfile of HijackThis v1.99.1
      Scan saved at 19:46:11, on 07/09/2005
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
      C:\Program Files\Norton AntiVirus\navapsvc.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
      C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\Program Files\Norton AntiVirus\SAVScan.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\WINDOWS\System32\ctfmon.exe
      C:\Program Files\MSN Messenger\MsnMsgr.Exe
      C:\WINDOWS\System32\wuauclt.exe
      C:\WINDOWS\System32\wuauclt.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\WINDOWS\system32\NOTEPAD.EXE
      C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
      O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
      O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
      O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
      O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
      O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
      O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
      O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
      O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
      O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
      O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
      O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
      O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
      O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
      0
  13. Utilisateur anonyme
     
    salut

    le hijack est correct
    apres avoir relu silentrunners, il marque C:\WINDOWS\System32\dmvdg.exe [file not found]
    donc je pense qu'il ne dois pas y etre.

    est ce que tu as toujours des alertes de norton ?
    est ce que tu as fais ton hijack après t'etre connecté au net ?

    tu peux aussi faire un scan de controle chez bitdef, histoire de confirmer

    a+
    0
    1. hawkes
       
      Bon, alors le scan bitdefender n'a rien trouvé, mais je viens d'avoir une autre alerte norton sur un trojan horse dans C:\Recycled\Dc80.exe
      Y en a vraiment partout.(lol)
      Dois-je vider la corbeille ou pas?
      0
  14. Utilisateur anonyme
     
    c'est normal si tu n'a pas vidé la corbeille que norton le detecte dedans ;-)
    C:\Recycled= dossier qui correspond à la poubelle

    tu peux la vider sans probleme

    a+
    0
    1. hawkes
       
      D'accord. Merci de ton aide

      Je te refais signe en cas de problème .

      A+
      0
  15. Utilisateur anonyme
     
    de rien, en plus tu n'es pas tombé sur le plus facile à virer lol

    C'est pas obligatoire mais:

    Pendant que ton pc etait infecté, il à surement crée des points de restauration systeme,
    et si un jour tu as besoin de faire une restauration systeme, ce serait dommage de réactiver un point de sauvegarde infecté et de voir revenir tes trojans, virus...etc

    Désactive la restauration systéme.
    Clic droit sur poste de travail > propriétés > onglet restauration système
    puis cocher "désactiver la restauration système".
    clic sur ok pour valider

    redemarre ton pc et reactive là :
    Clic droit sur poste de travail > propriétés > onglet restauration système
    puis décocher "désactiver la restauration système".
    Ca supprimera tous les points de sauvegardes qui ont été crée pendant que le pc était infecté.

    Ensuite tu peux créer un nouveau point de restauration:
    demarrer > executer tape msconfig
    clic sur "executer la restauration systeme"
    clic sur créer un point de restauration.
    et laisse toi guider.
    Ca te permettra de revenir sur un point de restauration sain en cas de plantage ou virus

    a++
    0