Aide virus trojan horse

Bonjour

Je ne suis pas très calé en informatique, et depuis 5 jours je traine un problème de virus trojan horse dont je n'arrive pas à me débarasser. Norton anti virus détecte le détecte dans c:\windows\system32\hclean32.exe, fichier indétectable sur l'ordi.
J'ai lancé norton, adaware, spybot, chaos shredder, spyware blaster et cleanup 40 en mode normal et en mode sans échec. Beaucoups de spyware et autres ont été enlevés et je pensais avoir réussi à avoir à peu près tout règler mais il n'en est rien. Je me suis donc résolu à télécharger Hijack this et ai lancer un scan mais j'aimerais bien si possible que quelqu'un y jette un oeil pour me dire quoi enlever.

15 réponses

  1. Pardon j'ai fait une fausse manoeuvre dans le 1er post, voici le scan:
    Logfile of HijackThis v1.99.1
    Scan saved at 16:18:30, on 06/09/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\QuickTime\qttask.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\MSN Messenger\MsnMsgr.Exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wdfmgr.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Norton AntiVirus\SAVScan.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\explorer.exe
    C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe
    C:\Program Files\Internet Explorer\iexplore.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - Default URLSearchHook is missing
    O1 - Hosts: localhost 127.0.0.1
    O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
    O2 - BHO: Var2Helper Class - {7412C042-43B8-4F63-AEF3-E786DFAD1484} - C:\WINDOWS\System32\imwire29.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
    O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
    O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [intdctrr] C:\WINDOWS\System32\idctup20.exe
    O4 - HKLM\..\Run: [IMwire] C:\WINDOWS\System32\imwireup.exe
    O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
    O4 - HKLM\..\Run: [rt7j36V] debsrv32.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
    O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
    O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/04e4d9edb7750c6b4a05/netzip/RdxIE601_fr.cab
    O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (UpgradeTool Class) - https://clients.modulonet.fr/UpgradeTool.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
    O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
    O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
    O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
    O17 - HKLM\System\CCS\Services\Tcpip\..\{BACA298E-EA79-4250-95BF-B7267785E2FB}: NameServer = 195.95.218.50,85.255.112.8
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FD4696C2-BB5D-4078-9B9C-919B5B9BD58F}: NameServer = 195.95.218.50,85.255.112.8
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
    O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
    0
    1. Contributeur sécurité
      moe j est trouver ceci peut etre a rajouter au fix

      REGEDIT4

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "System"=-
      "System"=""

      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]
      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls]
      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WareOut]
      [-HKEY_LOCAL_MACHINE\SOFTWARE\WareOut]
      [-HKEY_CURRENT_USER\Software\WareOut]
      [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
      "NoBandCustomize"=-
      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
      "Disabled"=-
      [-HKEY_LOCAL_MACHINE\SOFTWARE\SearchToolbar]
      [-HKEY_CURRENT_USER\Software\SearchToolbar]
      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
      "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-
      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser] "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-
      [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj]
      [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj.1]
      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "hclean32.exe"=-
      [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Extensions\{BF69DF00-2734-477F-8257-27CD04F88779}]
      0
      1. et moi tu ma oublié?
        0
    2. ceux là je les ai déja

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "System"=-
      "System"=""

      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]

      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls]
      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WareOut]
      [-HKEY_LOCAL_MACHINE\SOFTWARE\WareOut]
      [-HKEY_CURRENT_USER\Software\WareOut]
      [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
      "NoBandCustomize"=-
      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
      "Disabled"=-
      [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "hclean32.exe"=-

      pour les autres je vais regarder à quoi elles correspondent, mais il y en à 2qu'on peut vérifier avec silentrunners:
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
      si un process et lancé par la, il le detecte

      et celle là aussi:

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
      "NoBandCustomize"

      au fait, j'ai enlevé le reg d'avec le bat, parce qu'il faut rajouter ce que silentrunners trouve, et comme ca change de nom à chaque fois, pas facile...
      0
      1. Merci de m'avoir répondu.
        Voici donc le scan hijack:
        Logfile of HijackThis v1.99.1
        Scan saved at 18:22:54, on 06/09/2005
        Platform: Windows XP SP1 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\System32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
        C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
        C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
        C:\Program Files\iTunes\iTunesHelper.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\WINDOWS\System32\ctfmon.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        C:\Program Files\Norton AntiVirus\navapsvc.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\wdfmgr.exe
        C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        C:\Program Files\Messenger\msmsgs.exe
        C:\Program Files\iPod\bin\iPodService.exe
        C:\Program Files\Norton AntiVirus\SAVScan.exe
        C:\WINDOWS\System32\wuauclt.exe
        C:\WINDOWS\explorer.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\WINDOWS\System32\cmd.exe
        C:\WINDOWS\system32\notepad.exe
        C:\WINDOWS\system32\NOTEPAD.EXE
        C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - Default URLSearchHook is missing
        O1 - Hosts: localhost 127.0.0.1
        O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
        O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
        O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
        O2 - BHO: Var2Helper Class - {7412C042-43B8-4F63-AEF3-E786DFAD1484} - C:\WINDOWS\System32\imwire29.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
        O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
        O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
        O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
        O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
        O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
        O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
        O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [intdctrr] C:\WINDOWS\System32\idctup20.exe
        O4 - HKLM\..\Run: [IMwire] C:\WINDOWS\System32\imwireup.exe
        O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
        O4 - HKLM\..\Run: [rt7j36V] debsrv32.exe
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
        O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
        O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
        O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
        O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
        O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
        O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
        O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
        O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
        O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
        O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/04e4d9edb7750c6b4a05/netzip/RdxIE601_fr.cab
        O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (UpgradeTool Class) - https://clients.modulonet.fr/UpgradeTool.cab
        O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
        O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
        O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
        O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
        O17 - HKLM\System\CCS\Services\Tcpip\..\{BACA298E-EA79-4250-95BF-B7267785E2FB}: NameServer = 195.95.218.50,85.255.112.8
        O17 - HKLM\System\CCS\Services\Tcpip\..\{FD4696C2-BB5D-4078-9B9C-919B5B9BD58F}: NameServer = 195.95.218.50,85.255.112.8
        O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
        O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
        O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
        O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
        O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
        O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

        rapport silent runners et l'autre:
        "Silent Runners.vbs", revision 40.1, http://www.silentrunners.org/
        Operating System: Windows XP
        Output limited to non-default values, except where indicated by "{++}"

        Startup items buried in registry:
        ---------------------------------

        HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
        "CTFMON.EXE" = "C:\WINDOWS\System32\ctfmon.exe" [MS]
        "msnmsgr" = ""C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background" [MS]
        "WareOut" = ""C:\Program Files\WareOut\WareOut.exe"" [file not found]

        HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
        "SoundMan" = "SOUNDMAN.EXE" ["Realtek Semiconductor Corp."]
        "Disk Monitor" = "C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe" ["Neodio Corp."]
        "SunJavaUpdateSched" = "C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe" [null data]
        "ccApp" = ""C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"" ["Symantec Corporation"]
        "Microsoft Works Update Detection" = "C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe" ["Microsoft® Corporation"]
        "TkBellExe" = ""C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot" ["RealNetworks, Inc."]
        "HPDJ Taskbar Utility" = "C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe" ["HP"]
        "NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"]
        "intdctrr" = "C:\WINDOWS\System32\idctup20.exe" [file not found]
        "IMwire" = "C:\WINDOWS\System32\imwireup.exe" [file not found]
        "Symantec NetDriver Monitor" = "C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer" ["Symantec Corporation"]
        "iTunesHelper" = ""C:\Program Files\iTunes\iTunesHelper.exe"" ["Apple Computer, Inc."]
        "QuickTime Task" = ""C:\Program Files\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."]
        "hclean32.exe" = "C:\WINDOWS\System32\hclean32.exe" [null data]
        "TrojanScanner" = "C:\Program Files\Trojan Remover\Trjscan.exe" ["Simply Super Software"]
        "rt7j36V" = "debsrv32.exe" [file not found]
        "dmvdg.exe" = "C:\WINDOWS\System32\dmvdg.exe" [MS]

        HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
        {008DB894-99ED-445D-8547-0E7C9808898D}\(Default) = (no title provided)
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll" [file not found]
        {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = "AcroIEHlprObj Class" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx" [empty string]
        {08BEC6AA-49FC-4379-3587-4B21E286C19E}\(Default) = "SearchToolbar" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]
        {118CE65F-5D86-4AEA-A9BD-94F92B89119F}\(Default) = "IDN Helper Object"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL" ["AccessPort Inc."]
        {53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided)
        -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"]
        {7412C042-43B8-4F63-AEF3-E786DFAD1484}\(Default) = "Var2Helper Class" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\imwire29.dll" [empty string]
        {AA58ED58-01DD-4d91-8333-CF10577473F7}\(Default) = "Google Toolbar Helper" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
        {BDF3E430-B101-42AD-A544-FADC6B084872}\(Default) = "CNavExtBho Class" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
        {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C}\(Default) = "IEHlprObj Class" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "LineAudio.dll" [empty string]

        HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
        "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Extension Affichage Panorama du Panneau de configuration"
        -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
        "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Extension icône HyperTerminal"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
        "{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Microsoft Office\Office10\msohev.dll" [MS]
        "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
        "{32020A01-506E-484D-A2A8-BE3CF17601C3}" = "AlcoholShellEx"
        -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AXShlEx.dll" ["Alcohol Soft Development Team"]
        "{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Real\RealPlayer\rpshell.dll" ["RealNetworks, Inc."]
        "{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
        "{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
        "{596AB062-B4D2-4215-9F74-E9109B0A8153}" = "Previous Versions Property Page"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
        "{9DB7A13C-F208-4981-8353-73CC61AE2783}" = "Previous Versions"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
        "{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}" = "iTunes"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\iTunes\iTunesMiniPlayer.dll" ["Apple Computer, Inc."]
        "{52B87208-9CCF-42C9-B88E-069281105805}" = "Trojan Remover Shell Extension"
        -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]

        HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
        INFECTION WARNING! "System" = "cspni.exe" [null data]

        HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
        Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
        Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
        -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
        WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

        HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
        WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

        HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
        Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
        Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
        -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
        WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

        Active Desktop and Wallpaper:
        -----------------------------

        Active Desktop is disabled at this entry:
        HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

        HKCU\Control Panel\Desktop\
        "Wallpaper" = "C:\Documents and Settings\Arnaud Lalanne\Local Settings\Application Data\Microsoft\Wallpaper1.bmp"

        Startup items in "Arnaud Lalanne" & "All Users" startup folders:
        ----------------------------------------------------------------

        C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
        "Microsoft Office" -> shortcut to: "C:\Program Files\Microsoft Office\Office10\OSA.EXE -b -l" [MS]

        Enabled Scheduled Tasks:
        ------------------------

        "Symantec NetDetect" -> launches: "C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE" ["Symantec Corporation"]
        "Norton AntiVirus - Analyser mon ordinateur" -> launches: "C:\PROGRA~1\NORTON~1\Navw32.exe /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]
        "Norton AntiVirus - Analyser mon ordinateur - Arnaud Lalanne" -> launches: "C:\PROGRA~1\NORTON~1\NAVW32.EXE /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]

        Winsock2 Service Provider DLLs:
        -------------------------------

        Namespace Service Providers

        HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
        000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
        000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
        000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

        Transport Service Providers

        HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
        0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
        %SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 13
        %SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05

        Toolbars, Explorer Bars, Extensions:
        ------------------------------------

        Toolbars

        HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
        "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

        "{08BEC6AA-49FC-4379-3587-4B21E286C19E}" = "SearchToolbar" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]

        HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
        "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

        "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

        "{08BEC6AA-49FC-4379-3587-4B21E286C19E}" = "SearchToolbar" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]

        HKLM\Software\Microsoft\Internet Explorer\Toolbar\
        "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus"
        -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

        "{08BEC6AA-49FC-4379-3587-4B21E286C19E}" = "SearchToolbar"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ybsxw.dll" [file not found]

        "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
        -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

        Extensions (Tools menu items, main toolbar menu buttons)

        HKLM\Software\Microsoft\Internet Explorer\Extensions\
        {08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
        "MenuText" = "Console Java (Sun)"
        "CLSIDExtension" = "{08B0E5C0-4FCB-11CF-AAA5-00401C608501}"

        {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A}\
        "ButtonText" = "eBay - Homepage"
        "CLSIDExtension" = "{1FBA04EE-3024-11D2-8F1F-0000F87ABD16}"
        -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\shdocvw.dll" [MS]
        "Exec" = "C:\Program Files\IrfanView\Ebay\Ebay.htm" [null data]

        {FB5F1910-F110-11D2-BB9E-00C04F795683}\
        "ButtonText" = "Messenger"
        "MenuText" = "Messenger"
        "Exec" = "C:\Program Files\Messenger\MSMSGS.EXE" [MS]

        Miscellaneous IE Hijack Points
        ------------------------------

        C:\WINDOWS\INF\IERESET.INF (used to "Reset Web Settings")

        Added lines (compared with English-language version):
        [Strings]: START_PAGE_URL=http://GLOBAL.ACER.COM/
        [Strings]: SAFESITE_VALUE="http://home.microsoft.com/intl/fr/"

        Missing lines (compared with English-language version):
        [Strings]: 2 lines

        HOSTS file
        ----------

        C:\WINDOWS\System32\drivers\etc\HOSTS

        maps: 1 domain name to an IP address,
        1 of the IP addresses is *not* localhost!

        Running Services (Display Name, Service Name, Path {Service DLL}):
        ------------------------------------------------------------------

        Ati HotKey Poller, Ati HotKey Poller, "C:\WINDOWS\System32\Ati2evxx.exe" ["ATI Technologies Inc."]
        iPod Service, iPodService, "C:\Program Files\iPod\bin\iPodService.exe" ["Apple Computer, Inc."]
        SAVScan, SAVScan, "C:\Program Files\Norton AntiVirus\SAVScan.exe" ["Symantec Corporation"]
        Service Norton AntiVirus Auto-Protect, navapsvc, ""C:\Program Files\Norton AntiVirus\navapsvc.exe"" ["Symantec Corporation"]
        Symantec Event Manager, ccEvtMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe"" ["Symantec Corporation"]
        Symantec Settings Manager, ccSetMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe"" ["Symantec Corporation"]
        Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]

        ----------
        + This report excludes default entries except where indicated.
        + To see *everywhere* the script checks and *everything* it finds,
        launch it from a command prompt or a shortcut with the -all parameter.
        + To search all directories of local fixed drives for DESKTOP.INI
        DLL launch points and all Registry CLSIDs for dormant Explorer Bars,
        use the -supp parameter or answer "No" at the first message box.
        ---------- (total run time: 31 seconds, including 8 seconds for message boxes)

        Rapport fait à 18:14:56,42 le 06/09/2005
        Executé à partir de C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection
        OS: Microsoft Windows XP [version 5.1.2600]

        Recherche registre ...

        ! REG.EXE VERSION 3.0

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
        SoundMan REG_SZ SOUNDMAN.EXE
        Disk Monitor REG_SZ C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
        SunJavaUpdateSched REG_SZ C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
        ccApp REG_SZ "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
        Microsoft Works Update Detection REG_SZ C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
        TkBellExe REG_SZ "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        HPDJ Taskbar Utility REG_SZ C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
        NeroFilterCheck REG_SZ C:\WINDOWS\system32\NeroCheck.exe
        intdctrr REG_SZ C:\WINDOWS\System32\idctup20.exe
        IMwire REG_SZ C:\WINDOWS\System32\imwireup.exe
        Symantec NetDriver Monitor REG_SZ C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
        iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
        QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
        TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe
        rt7j36V REG_SZ debsrv32.exe

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

        ! REG.EXE VERSION 3.0

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
        system REG_SZ

        Windows Registry Editor Version 5.00

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]
        "pgtshlld"=hex:a1,39,00,00,90,90,a8,a4,a1,a8,cd,dc,1a,db,fc,eb,14,00,00,00
        "nidnsdr"=hex:9f,3b,00,00,84,9e,b7,a0,b6,b5,c8,00,d1,ca,e1,13,00,00,00
        "23naelch"=hex:ed,6e,00,00,c0,cd,fc,ff,fb,e6,e5,d2,ce,8f,80,bf,14,00,00,00
        "aplnsftn"=hex:cf,3e,00,00,a8,de,90,ef,88,86,fa,fd,28,e9,a2,d9,14,00,00,00
        "23rtcdaol"=hex:9d,3f,00,00,9c,91,5b,ac,b5,ac,ca,1d,1a,16,e7,f8,f7,15,00,00,00
        "7"=hex:56,74,00,00,2b,24,67,16,02,79,4c,45,51,66,2b,56,14,00,00,00
        "8"=hex:56,74,00,00,5d,27,6c,69,0f,02,01,49,6e,13,5e,13,00,00,00
        "9"=hex:56,74,00,00,51,57,19,64,71,7f,03,7a,51,66,2b,56,14,00,00,00
        "10"=hex:2c,67,00,00,01,12,3d,3c,38,27,9a,93,8f,4c,41,7c,14,00,00,00
        "11"=hex:2b,68,00,00,08,12,3b,34,3a,29,5c,94,45,7e,75,13,00,00,00
        "12"=hex:c4,68,00,00,a7,a5,8f,9a,87,8d,f1,e8,27,f4,d9,c4,14,00,00,00
        "13"=hex:bb,37,00,00,b6,83,82,8d,a9,94,2b,20,3c,fd,d6,cd,14,00,00,00
        "14"=hex:bb,37,00,00,b8,82,8b,84,aa,99,ec,24,f5,ee,c5,13,00,00,00
        "15"=hex:bb,37,00,00,bc,b2,84,83,9c,9a,ee,d1,3c,fd,d6,cd,14,00,00,00
        "16"=hex:37,49,00,00,0a,07,06,31,2d,18,af,a4,b0,41,4a,71,14,00,00,00
        "17"=hex:37,49,00,00,3c,06,0f,08,2e,1d,60,a8,49,72,79,13,00,00,00
        "18"=hex:37,49,00,00,30,36,38,07,10,1e,62,55,b0,41,4a,71,14,00,00,00
        "gdvmd"=hex:48,72,00,00,39,28,1b,01,1a,cb,68,0d,78,11,00,00,00

        C:\WINDOWS\balloon.wav Présent !
        C:\WINDOWS\System32\gpsresl32.exe Présent !

        Recherche presence hclean32.exe...
        non trouvé...
        0
        1. merci

          ne redemarre pas ton pc pour l'instant, je te met la manip d'ici quelques minutes

          a+
          0
          1. Imprime, ou enregistre la manip dans le bloc note pour etre sur ne rien oublier et de tout faire dans l'ordre

            Ferme toutes les fenetres de tous les programmes en cours

            Si tu as spybot:
            Désactive le temps de la manip, le Tea timer de spybot
            lance spybot >> mode avancé >> outils >> résident
            Décoche la case résident "tea timer"
            referme spybot
            (n'oublie pas de le remettre après la manip)

            Lance hijackthis et clic sur [do a system scan only]
            cocher la case au début des lignes suivantes:

            O17 - HKLM\System\CCS\Services\Tcpip\..\{BACA298E-EA79-4250-95BF-B7267785E2FB}: NameServer = 195.95.218.50,85.255.112.8
            O17 - HKLM\System\CCS\Services\Tcpip\..\{FD4696C2-BB5D-4078-9B9C-919B5B9BD58F}: NameServer = 195.95.218.50,85.255.112.8

            valider en cliquant sur [fix checked]

            /!\ si ces lignes n'apparaissent pas, il faut te connecter avant de lancer hijackthis

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            Déconnecte toi d'internet c'est important

            puis vérifie ceci:
            demarrer > connection > clic droit sur ta connection > propriétés
            gestion de reseau
            assure toi que protocole internet tcp/ip est en surbrillance (attention, ne décoche pas la case)> clic sur propriétés > selectionne "obtenir les adresses des serveurs automatiquement"
            valide avec ok

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            ouvre le bloc note et copie et colle ceci à l'interieur:

            REGEDIT4

            [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj]

            [-HKEY_CLASSES_ROOT\ToolBand.ToolBandObj.1]

            [-HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\HCLEAN32.EXE]

            [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Software\Microsoft\Windows\CurrentVersion\ruins]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
            "Disabled"=-

            [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "dmvdg.exe" =
            "hclean32.exe"=-

            [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WareOut]

            [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
            "System"=-
            "System"=""

            [-HKEY_LOCAL_MACHINE\SOFTWARE\SearchToolbar]

            [-HKEY_LOCAL_MACHINE\SOFTWARE\WareOut]

            [-HKEY_CURRENT_USER\Software\SearchToolbar]

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
            "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser]
            "{08BEC6AA-49FC-4379-3587-4B21E286C19E}"=-


            Puis enregistrer sous et dans:
            Nom du fichier, met fix.reg
            Type de fichier: selectionne "tous les fichiers"
            clic sur enregistrer

            ensuite double clic sur fix.reg et accepte de fusionner

            recherche et supprime:
            C:\WINDOWS\System32\cspni.exe

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            Redémarre en mode sans échec
            Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
            Choisis le mode sans échec dans les options et valide avec entrée.

            Rend visible les fichiers cachés et systeme
            panneau de configuration > options des dossiers > onglet affichage
            Cocher la case devant " afficher les fichiers et dossiers cachés "
            Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
            Décocher la case devant " masquer les fichiers protégés du système"
            clic sur [Appliquer] puis sur [ok] pour valider

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            Vide le cache de tous tes navigateurs et supprime les cookies:

            Pour Internet Explorer:
            * Panneau de configuration >> Options internet >> Onglet "Général"
            - Clic sur [supprimer les cookies]
            - Clic sur [Supprimer les fichiers] et coche la case "Supprimer tout le contenu hors connexion"
            Valide avec ok

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            Lance hijackthis et clic sur [do a system scan only]
            cocher la case au début des lignes suivantes:

            R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.jword.jp/jwd_sb_srchasst.htm?ielang={SUB_RFC1766}
            R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.jword.jp/jwd_sb_srchcust.htm?ielang={SUB_RFC1766}
            R3 - Default URLSearchHook is missing
            O1 - Hosts: localhost 127.0.0.1
            O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll (file missing)
            O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
            O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
            O2 - BHO: (no name) - {549B5CA7-4A86-11D7-A4DF-000874180BB3} - (no file)
            O2 - BHO: Var2Helper Class - {7412C042-43B8-4F63-AEF3-E786DFAD1484} - C:\WINDOWS\System32\imwire29.dll
            O2 - BHO: IEHlprObj Class - {F62A47A7-4CA3-9D00-95A3-6724d43a9E8C} - LineAudio.dll (file missing)
            O2 - BHO: (no name) - {FDD3B846-8D59-4ffb-8758-209B6AD74ACC} - (no file)
            O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ybsxw.dll (file missing)
            O4 - HKLM\..\Run: [intdctrr] C:\WINDOWS\System32\idctup20.exe
            O4 - HKLM\..\Run: [IMwire] C:\WINDOWS\System32\imwireup.exe
            O4 - HKLM\..\Run: [rt7j36V] debsrv32.exe
            O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
            O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
            O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (UpgradeTool Class) - https://clients.modulonet.fr/UpgradeTool.cab

            valider en cliquant sur [fix checked]

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            Recherche et supprime:

            s'ils sont présents, supprime:

            debsrv32.exe
            C:\WINDOWS\System32\dmvdg.exe
            C:\WINDOWS\SYSTEM32\rdsndin.exe
            C:\WINDOWS\SYSTEM32\loadctr32.exe
            C:\WINDOWS\SYSTEM32\ntfsnlpa.exe
            C:\WINDOWS\SYSTEM32\dllhstgp.exe
            C:\WINDOWS\balloon.wav
            C:\WINDOWS\System32\gpsresl32.exe
            C:\WINDOWS\System32\idctup20.exe
            C:\WINDOWS\System32\imwireup.exe
            C:\WINDOWS\System32\imwire29.dll
            C:\Program Files\WareOut
            C:\WINDOWS\mslagent
            C:\WINDOWS\Downloaded Program Files\CnsMinIdn.dll
            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            Ensuite, tres important:

            :: Supprimer les fichiers temporaires ::

            vider tout le contenu des dossiers Temp:

            * C:\Documents and Settings\ton compte\Local Settings\Temp
            * C:\Documents and Settings\tous les autres comptes\Local Settings\Temp
            * C:\Windows\Temp

            :: Le contenu du dossier prefetch ::

            * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini
            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            passe spybot et supprime tout ce qu'il trouve

            -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

            redemarre le pc et fais un scan ici, et poste le rapport:
            http://www.bitdefender.fr

            Ne pas oublier après les manips de recacher les fichiers systeme dans les options des dossiers
            0
            1. Voila, j'ai fait tout ce que tu m'as dit exception faite de la supression de la ligne: O16-DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.winupdates.com/cab/MediaAccessVerisign/ie/
              Bridge-c139.cab

              Cette ligne n'était pas présente dans le scan hijack.

              Voici le rapport bitdefender assez riche en trojan:

              BitDefender Online Scanner

              Rapport d'analyse généré à: Tue, Sep 06, 2005 - 22:44:40

              Voie d'analyse: A:\;C:\;D:\;E:\;J:\;

              Statistiques

              Temps
              00:21:10

              Fichiers
              89826

              Directoires
              3938

              Secteurs de boot
              2

              Archives
              5575

              Paquets programmes
              9808

              Résultats

              Virus identifiés
              23

              Fichiers infectés
              61

              Fichiers suspects
              0

              Avertissements
              0

              Désinfectés
              0

              Fichiers effacés
              112

              Info sur les moteurs

              Définition virus
              204953

              Version des moteurs
              AVCORE v1.0 (build 2292) (i386) (Mar 3 2005 11:57:29)

              Analyse des plugins
              13

              Archive des plugins
              39

              Unpack des plugins
              4

              E-mail plugins
              6

              Système plugins
              1

              Paramètres d'analyse

              Première action
              Désinfecté

              Seconde Action
              Supprimé

              Heuristique
              Oui

              Acceptez les avertissements
              Oui

              Extensions analysées
              exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;

              Excludez les extensions

              Analyse d'emails
              Oui

              Analyse des Archives
              Oui

              Analyser paquets programmes
              Oui

              Analyse des fichiers
              Oui

              Analyse de boot
              Oui

              Fichier analysé
              Statut

              C:\WINDOWS\system32\EGAUTH.dll
              Infecté par: Trojan.Downloader.P2e.AD

              C:\WINDOWS\system32\EGAUTH.dll
              Echec de la désinfection

              C:\WINDOWS\system32\EGAUTH.dll
              Supprimé

              C:\Documents and Settings\Arnaud Lalanne\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\Counter.class-762d722b-4395221f.class
              Infecté par: Trojan.Downloader.Small.WV

              C:\Documents and Settings\Arnaud Lalanne\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\Counter.class-762d722b-4395221f.class
              Echec de la désinfection

              C:\Documents and Settings\Arnaud Lalanne\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\Counter.class-762d722b-4395221f.class
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\30EE4384.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\30EE4384.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\30EE4384.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D567651.htm
              Infecté par: JS.Exploit.DialogArg.B

              C:\Program Files\Norton AntiVirus\Quarantine\3D567651.htm
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D567651.htm
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\30F16D80.class=>(Quarantine-2)
              Infecté par: Trojan.Java.ClassLoader.C

              C:\Program Files\Norton AntiVirus\Quarantine\30F16D80.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\30F4177D.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\30F4177D.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\30F4177D.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\48E63250.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\48E63250.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\48E63250.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\31013F6E.class=>(Quarantine-2)
              Infecté par: Trojan.Exploit.Java.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\31013F6E.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\313C332E.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\313C332E.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\313C332E.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\313F5D2A.htm
              Infecté par: JS.Exploit.DialogArg.B

              C:\Program Files\Norton AntiVirus\Quarantine\313F5D2A.htm
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\313F5D2A.htm
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\319420CD.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\319420CD.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\319420CD.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\2437302E.htm
              Infecté par: JS.Exploit.DialogArg.B

              C:\Program Files\Norton AntiVirus\Quarantine\2437302E.htm
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\2437302E.htm
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\31974AC9.class=>(Quarantine-2)
              Infecté par: Trojan.Exploit.Java.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\31974AC9.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\31A148BE.php
              Infecté par: Trojan.Downloader.Small.WV

              C:\Program Files\Norton AntiVirus\Quarantine\31A148BE.php
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\31A148BE.php
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.class=>(Quarantine-2)
              Infecté par: Trojan.Exploit.Java.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\32447C0B.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\4E202D62.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\4E202D62.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\4E202D62.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\30266E2E.class=>(Quarantine-2)
              Infecté par: Java.Trojan.ClassLoader.K

              C:\Program Files\Norton AntiVirus\Quarantine\30266E2E.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\30266E2E.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\2FFB774A.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\2FFB774A.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\2FFB774A.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\42072FBE.class=>(Quarantine-2)
              Infecté par: Java.Trojan.ClassLoader.K

              C:\Program Files\Norton AntiVirus\Quarantine\42072FBE.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\42072FBE.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\109A6D7A.php=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\109A6D7A.php=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\109A6D7A.php=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\10EB0720.php=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\10EB0720.php=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\10EB0720.php=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\7BCA1585.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.Iframe.Bof.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\7BCA1585.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\7BCA1585.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\461E50D4.htm=>(Quarantine-2)
              Infecté par: Exploit.Phel.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\461E50D4.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\461E50D4.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\5FD24A8B.htm=>(Quarantine-2)
              Infecté par: Trojan.Downloader.Vbs.Psyme.AP

              C:\Program Files\Norton AntiVirus\Quarantine\5FD24A8B.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\5FD24A8B.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\60066A51.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\60066A51.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\60066A51.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\0F38461D.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Femad.B

              C:\Program Files\Norton AntiVirus\Quarantine\0F38461D.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\0F38461D.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\1DD019FF.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Femad.B

              C:\Program Files\Norton AntiVirus\Quarantine\1DD019FF.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\1DD019FF.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\72513EB0.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Femad.A

              C:\Program Files\Norton AntiVirus\Quarantine\72513EB0.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\72513EB0.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\1D8618A4.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.Iframe.Bof.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\1D8618A4.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\1D8618A4.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\316948C2.htm=>(Quarantine-2)
              Infecté par: Trojan.Downloader.Vbs.Psyme.AP

              C:\Program Files\Norton AntiVirus\Quarantine\316948C2.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\316948C2.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\6C0B4359.class=>(Quarantine-2)
              Infecté par: Java.Trojan.ClassLoader.Z

              C:\Program Files\Norton AntiVirus\Quarantine\6C0B4359.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\6C0B4359.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\6C0E6D55.class=>(Quarantine-2)
              Infecté par: Java.Trojan.ClassLoader.Z

              C:\Program Files\Norton AntiVirus\Quarantine\6C0E6D55.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\6C0E6D55.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\6E881605.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Downloader.OpenConnection.V

              C:\Program Files\Norton AntiVirus\Quarantine\6E881605.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\6E881605.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\66E34D93.htm=>(Quarantine-2)
              Infecté par: Exploit.Phel.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\66E34D93.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\66E34D93.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\77C61A22.htm=>(Quarantine-2)
              Infecté par: Exploit.Phel.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\77C61A22.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\77C61A22.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\77E31402.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\77E31402.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\77E31402.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\128D3E26.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\128D3E26.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\128D3E26.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\25DC4EA7.class=>(Quarantine-2)
              Infecté par: Trojan.Dropper.Java.Beyond.D

              C:\Program Files\Norton AntiVirus\Quarantine\25DC4EA7.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\25DC4EA7.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\0B154FF2.htm=>(Quarantine-2)
              Infecté par: Exploit.Phel.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\0B154FF2.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\0B154FF2.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\0B1C23EB.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\0B1C23EB.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\0B1C23EB.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\0B2277E4.class=>(Quarantine-2)
              Infecté par: Trojan.Java.Classloader.Dummy.A

              C:\Program Files\Norton AntiVirus\Quarantine\0B2277E4.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\0B2277E4.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\0B2521E0.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\0B2521E0.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\0B2521E0.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\6B311798.htm=>(Quarantine-2)
              Infecté par: Trojan.Exploit.Vbs.Phel.A

              C:\Program Files\Norton AntiVirus\Quarantine\6B311798.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\6B311798.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\6B3E3F8A.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\6B3E3F8A.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\6B3E3F8A.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\6B451382.class=>(Quarantine-2)
              Infecté par: Trojan.Java.Classloader.Dummy.A

              C:\Program Files\Norton AntiVirus\Quarantine\6B451382.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\6B451382.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\296F1267.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\296F1267.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\296F1267.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\18D45E23.dll=>(Quarantine-2)
              Infecté par: Trojan.Agent.CS

              C:\Program Files\Norton AntiVirus\Quarantine\18D45E23.dll=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\18D45E23.dll=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D3236A9.htm=>(Quarantine-2)
              Infecté par: Exploit.Html.MhtRedir.Gen

              C:\Program Files\Norton AntiVirus\Quarantine\3D3236A9.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D3236A9.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D420897.htm=>(Quarantine-2)
              Infecté par: Trojan.Exploit.Vbs.Phel.A

              C:\Program Files\Norton AntiVirus\Quarantine\3D420897.htm=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D420897.htm=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D503089.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\3D503089.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D503089.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D600277.htm
              Infecté par: Exploit.VBS.Phel.A

              C:\Program Files\Norton AntiVirus\Quarantine\3D600277.htm
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D600277.htm
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D632C73.class=>(Quarantine-2)
              Infecté par: Trojan.Java.Classloader.Dummy.A

              C:\Program Files\Norton AntiVirus\Quarantine\3D632C73.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D632C73.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D66566F.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\3D66566F.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D66566F.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\0FE84311.dll=>(Quarantine-2)
              Infecté par: Trojan.Agent.CS

              C:\Program Files\Norton AntiVirus\Quarantine\0FE84311.dll=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\0FE84311.dll=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\3D0D6523.class=>(Quarantine-2)
              Infecté par: Java.Trojan.Exploit.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\3D0D6523.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\3D0D6523.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\54951213.class=>(Quarantine-2)
              Infecté par: Trojan.Java.Classloader.Dummy.A

              C:\Program Files\Norton AntiVirus\Quarantine\54951213.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\54951213.class=>(Quarantine-2)
              Supprimé

              C:\Program Files\Norton AntiVirus\Quarantine\2D4C3AF5.class=>(Quarantine-2)
              Infecté par: Trojan.Exploit.Java.Bytverify

              C:\Program Files\Norton AntiVirus\Quarantine\2D4C3AF5.class=>(Quarantine-2)
              Echec de la désinfection

              C:\Program Files\Norton AntiVirus\Quarantine\2D4C3AF5.class=>(Quarantine-2)
              Supprimé

              C:\Recycled\Dc3.exe
              Infecté par: Trojan.Dropper.Vidro.U

              C:\Recycled\Dc3.exe
              Echec de la désinfection

              C:\Recycled\Dc3.exe
              Supprimé

              C:\Recycled\Dc5.exe
              Infecté par: Trojan.Click.526

              C:\Recycled\Dc5.exe
              Echec de la désinfection

              C:\Recycled\Dc5.exe
              Supprimé

              C:\install.htm
              Infecté par: Trojan.Exploit.Dialogarg.L

              C:\install.htm
              Echec de la désinfection

              C:\install.htm
              Supprimé
              0
            2. Excusez-moi, c'est peut-être ce rapport que j'aurais du mettre:

              BitDefender Online Scanner - Rapport virus en temps réel

              Généré à: Tue, Sep 06, 2005 - 23:18:37

              --------------------------------------------------------------------------------

              Info d'analyse

              Fichiers scannés
              89876

              Infectés Fichiers
              61

              Virus Détectés

              Trojan.Java.Classloader.Dummy.A
              4

              Java.Trojan.Femad.A
              1

              JS.Exploit.DialogArg.B
              3

              Java.Trojan.Femad.B
              2

              Exploit.Html.Iframe.Bof.Gen
              2

              Exploit.Html.MhtRedir.Gen
              7

              Trojan.Downloader.Vbs.Psyme.AP
              2

              Java.Trojan.Exploit.Bytverify
              14

              Trojan.Dropper.Vidro.U
              1

              Trojan.Dropper.Java.Beyond.D
              1

              Exploit.Phel.Gen
              4

              Trojan.Downloader.P2e.AD
              1

              Exploit.VBS.Phel.A
              1

              Java.Trojan.Downloader.OpenConnection.V
              1

              Java.Trojan.ClassLoader.Z
              2

              Trojan.Exploit.Java.Bytverify
              4

              Trojan.Downloader.Small.WV
              2

              Trojan.Click.526
              1

              Trojan.Java.ClassLoader.C
              1

              Trojan.Exploit.Vbs.Phel.A
              2

              Java.Trojan.ClassLoader.K
              2

              Trojan.Agent.CS
              2

              Trojan.Exploit.Dialogarg.L
              1
              0
          2. Mais mon trojan horse sur le fichier hclean32.exe est toujours détecté par Norton.
            0
            1. salut

              reposte un hijack + un silentrunner + log de hc.bat

              a+
              0
              1. Bonjour ,

                Voici le rapport Hijack this:

                Logfile of HijackThis v1.99.1
                Scan saved at 12:59:11, on 07/09/2005
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\System32\Ati2evxx.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\SOUNDMAN.EXE
                C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
                C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
                C:\Program Files\iTunes\iTunesHelper.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\WINDOWS\System32\ctfmon.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                C:\Program Files\Norton AntiVirus\navapsvc.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                C:\Program Files\iPod\bin\iPodService.exe
                C:\Program Files\Norton AntiVirus\SAVScan.exe
                C:\WINDOWS\System32\wuauclt.exe
                C:\WINDOWS\System32\wuauclt.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Program Files\Messenger\msmsgs.exe
                C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
                O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
                O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
                O4 - HKLM\..\Run: [dmvdg.exe] C:\WINDOWS\System32\dmvdg.exe
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
                O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
                O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
                O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
                O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
                O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
                O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
                O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe

                Silent runners et hc bat:

                "Silent Runners.vbs", revision 40.1, http://www.silentrunners.org/
                Operating System: Windows XP
                Output limited to non-default values, except where indicated by "{++}"

                Startup items buried in registry:
                ---------------------------------

                HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
                "CTFMON.EXE" = "C:\WINDOWS\System32\ctfmon.exe" [MS]
                "msnmsgr" = ""C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background" [MS]

                HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
                "SoundMan" = "SOUNDMAN.EXE" ["Realtek Semiconductor Corp."]
                "Disk Monitor" = "C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe" ["Neodio Corp."]
                "SunJavaUpdateSched" = "C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe" [null data]
                "ccApp" = ""C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"" ["Symantec Corporation"]
                "Microsoft Works Update Detection" = "C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe" ["Microsoft® Corporation"]
                "TkBellExe" = ""C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot" ["RealNetworks, Inc."]
                "HPDJ Taskbar Utility" = "C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe" ["HP"]
                "NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"]
                "Symantec NetDriver Monitor" = "C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer" ["Symantec Corporation"]
                "iTunesHelper" = ""C:\Program Files\iTunes\iTunesHelper.exe"" ["Apple Computer, Inc."]
                "QuickTime Task" = ""C:\Program Files\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."]
                "TrojanScanner" = "C:\Program Files\Trojan Remover\Trjscan.exe" ["Simply Super Software"]
                "dmvdg.exe" = "C:\WINDOWS\System32\dmvdg.exe" [file not found]

                HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
                {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = "AcroIEHlprObj Class" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx" [empty string]
                {53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided)
                -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"]
                {AA58ED58-01DD-4d91-8333-CF10577473F7}\(Default) = "Google Toolbar Helper" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]
                {BDF3E430-B101-42AD-A544-FADC6B084872}\(Default) = "CNavExtBho Class" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

                HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
                "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Extension Affichage Panorama du Panneau de configuration"
                -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
                "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Extension icône HyperTerminal"
                -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
                "{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Microsoft Office\Office10\msohev.dll" [MS]
                "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]
                "{32020A01-506E-484D-A2A8-BE3CF17601C3}" = "AlcoholShellEx"
                -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AXShlEx.dll" ["Alcohol Soft Development Team"]
                "{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Real\RealPlayer\rpshell.dll" ["RealNetworks, Inc."]
                "{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
                -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
                "{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
                -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
                "{596AB062-B4D2-4215-9F74-E9109B0A8153}" = "Previous Versions Property Page"
                -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
                "{9DB7A13C-F208-4981-8353-73CC61AE2783}" = "Previous Versions"
                -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\twext.dll" [file not found]
                "{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}" = "iTunes"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\iTunes\iTunesMiniPlayer.dll" ["Apple Computer, Inc."]
                "{52B87208-9CCF-42C9-B88E-069281105805}" = "Trojan Remover Shell Extension"
                -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]

                HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
                Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
                Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
                -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
                WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

                HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
                WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

                HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
                Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
                Trojan Remover\(Default) = "{52B87208-9CCF-42C9-B88E-069281105805}"
                -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\TROJAN~1\Trshlex.dll" ["Simply Super Software"]
                WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" [null data]

                Active Desktop and Wallpaper:
                -----------------------------

                Active Desktop is disabled at this entry:
                HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

                HKCU\Control Panel\Desktop\
                "Wallpaper" = "C:\Documents and Settings\Arnaud Lalanne\Local Settings\Application Data\Microsoft\Wallpaper1.bmp"

                Startup items in "Arnaud Lalanne" & "All Users" startup folders:
                ----------------------------------------------------------------

                C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage
                "Microsoft Office" -> shortcut to: "C:\Program Files\Microsoft Office\Office10\OSA.EXE -b -l" [MS]

                Enabled Scheduled Tasks:
                ------------------------

                "Symantec NetDetect" -> launches: "C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE" ["Symantec Corporation"]
                "Norton AntiVirus - Analyser mon ordinateur" -> launches: "C:\PROGRA~1\NORTON~1\Navw32.exe /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]
                "Norton AntiVirus - Analyser mon ordinateur - Arnaud Lalanne" -> launches: "C:\PROGRA~1\NORTON~1\NAVW32.EXE /task:"C:\Documents and Settings\All Users\Application Data\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]

                Winsock2 Service Provider DLLs:
                -------------------------------

                Namespace Service Providers

                HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
                000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
                000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
                000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

                Transport Service Providers

                HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
                0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
                %SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 13
                %SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05

                Toolbars, Explorer Bars, Extensions:
                ------------------------------------

                Toolbars

                HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
                "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

                HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
                "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

                "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

                HKLM\Software\Microsoft\Internet Explorer\Toolbar\
                "{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus"
                -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

                "{2318C2B1-4965-11D4-9B18-009027A5CD4F}" = "&Google" [from CLSID]
                -> {CLSID}\InProcServer32\(Default) = "c:\program files\google\googletoolbar1.dll" ["Google Inc."]

                Extensions (Tools menu items, main toolbar menu buttons)

                HKLM\Software\Microsoft\Internet Explorer\Extensions\
                {08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
                "MenuText" = "Console Java (Sun)"
                "CLSIDExtension" = "{08B0E5C0-4FCB-11CF-AAA5-00401C608501}"

                {85D1F590-48F4-11D9-9669-0800200C9A66}\
                "MenuText" = "Uninstall BitDefender Online Scanner v8"
                "Exec" = "%windir%\bdoscandel.exe" [null data]

                {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A}\
                "ButtonText" = "eBay - Homepage"
                "CLSIDExtension" = "{1FBA04EE-3024-11D2-8F1F-0000F87ABD16}"
                -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\shdocvw.dll" [MS]
                "Exec" = "C:\Program Files\IrfanView\Ebay\Ebay.htm" [null data]

                {FB5F1910-F110-11D2-BB9E-00C04F795683}\
                "ButtonText" = "Messenger"
                "MenuText" = "Messenger"
                "Exec" = "C:\Program Files\Messenger\MSMSGS.EXE" [MS]

                Miscellaneous IE Hijack Points
                ------------------------------

                C:\WINDOWS\INF\IERESET.INF (used to "Reset Web Settings")

                Added lines (compared with English-language version):
                [Strings]: START_PAGE_URL=http://GLOBAL.ACER.COM/
                [Strings]: SAFESITE_VALUE="http://home.microsoft.com/intl/fr/"

                Missing lines (compared with English-language version):
                [Strings]: 2 lines

                Running Services (Display Name, Service Name, Path {Service DLL}):
                ------------------------------------------------------------------

                Ati HotKey Poller, Ati HotKey Poller, "C:\WINDOWS\System32\Ati2evxx.exe" ["ATI Technologies Inc."]
                iPod Service, iPodService, "C:\Program Files\iPod\bin\iPodService.exe" ["Apple Computer, Inc."]
                SAVScan, SAVScan, "C:\Program Files\Norton AntiVirus\SAVScan.exe" ["Symantec Corporation"]
                Service Norton AntiVirus Auto-Protect, navapsvc, ""C:\Program Files\Norton AntiVirus\navapsvc.exe"" ["Symantec Corporation"]
                Symantec Event Manager, ccEvtMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe"" ["Symantec Corporation"]
                Symantec Settings Manager, ccSetMgr, ""C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe"" ["Symantec Corporation"]
                Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]

                ----------
                + This report excludes default entries except where indicated.
                + To see *everywhere* the script checks and *everything* it finds,
                launch it from a command prompt or a shortcut with the -all parameter.
                + To search all directories of local fixed drives for DESKTOP.INI
                DLL launch points and all Registry CLSIDs for dormant Explorer Bars,
                use the -supp parameter or answer "No" at the first message box.
                ---------- (total run time: 34 seconds, including 9 seconds for message boxes)

                Rapport fait à 13:01:10,35 le 07/09/2005
                Executé à partir de C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection
                OS: Microsoft Windows XP [version 5.1.2600]

                Recherche registre ...

                ! REG.EXE VERSION 3.0

                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
                SoundMan REG_SZ SOUNDMAN.EXE
                Disk Monitor REG_SZ C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
                SunJavaUpdateSched REG_SZ C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                ccApp REG_SZ "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                Microsoft Works Update Detection REG_SZ C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
                TkBellExe REG_SZ "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                HPDJ Taskbar Utility REG_SZ C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
                NeroFilterCheck REG_SZ C:\WINDOWS\system32\NeroCheck.exe
                Symantec NetDriver Monitor REG_SZ C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
                iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
                QuickTime Task REG_SZ "C:\Program Files\QuickTime\qttask.exe" -atboottime
                TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe
                dmvdg.exe REG_SZ C:\WINDOWS\System32\dmvdg.exe

                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

                ! REG.EXE VERSION 3.0

                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
                system REG_SZ

                Recherche presence hclean32.exe...
                hclean.exe Présent !

                Recherche des processus crées à la meme date:
                C:\WINDOWS\system.ini
                C:\WINDOWS\win.ini
                C:\WINDOWS\BDOSCAN8
                C:\WINDOWS\ntbtlog.txt
                C:\WINDOWS\setupapi.log
                C:\WINDOWS\System32\hclean32.exe
                C:\WINDOWS\System32\wpa.dbl
                0
                1. Ca y est ! Hclean32.exe est visible dans system32. Dois-je le supprimer normalement ?
                  0
                  1. salut hawke

                    hors connection:

                    supprime cette ligne avec hijackthis:
                    O4 - HKLM\..\Run: [dmvdg.exe] C:\WINDOWS\System32\dmvdg.exe

                    et supprime
                    C:\WINDOWS\System32\dmvdg.exe
                    C:\WINDOWS\System32\hclean32.exe

                    redemarre le pc:
                    ensuite reposte un hijack, fait apres t'etre connecté

                    a+
                    0
                    1. Je n'ai pas trouvé C:\WINDOWS\System32\dmvdg.exe . je sais pas si cela aurait changé quelquechose en mode sans échec.
                      Sinon dois-je vider la corbeille?

                      Voici le log après la reconnection:

                      Logfile of HijackThis v1.99.1
                      Scan saved at 19:46:11, on 07/09/2005
                      Platform: Windows XP SP1 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\System32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      C:\Program Files\Norton AntiVirus\navapsvc.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      C:\WINDOWS\SOUNDMAN.EXE
                      C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
                      C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                      C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
                      C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
                      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                      C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
                      C:\Program Files\iTunes\iTunesHelper.exe
                      C:\Program Files\QuickTime\qttask.exe
                      C:\Program Files\Norton AntiVirus\SAVScan.exe
                      C:\Program Files\iPod\bin\iPodService.exe
                      C:\WINDOWS\System32\ctfmon.exe
                      C:\Program Files\MSN Messenger\MsnMsgr.Exe
                      C:\WINDOWS\System32\wuauclt.exe
                      C:\WINDOWS\System32\wuauclt.exe
                      C:\Program Files\Messenger\msmsgs.exe
                      C:\WINDOWS\system32\NOTEPAD.EXE
                      C:\Documents and Settings\Arnaud Lalanne\Mes documents\programmes\protection\HijackThis.exe

                      R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fourni par Numericable
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                      O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
                      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
                      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                      O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v1.9e3\Disk_Monitor.exe
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
                      O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
                      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
                      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
                      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                      O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                      O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
                      O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                      O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                      O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                      O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
                      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                      O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                      O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
                      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
                      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
                      O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
                      O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
                      O16 - DPF: {EB387D2F-E27B-4D36-979E-847D1036C65D} (QDiagHUpdateObj Class) - http://h30043.www3.hp.com/hpdj/en/check/qdiagh.cab?322
                      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
                      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
                      O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
                      O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
                      O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
                      O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
                      O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
                      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
                      O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
                      0
                  2. salut

                    le hijack est correct
                    apres avoir relu silentrunners, il marque C:\WINDOWS\System32\dmvdg.exe [file not found]
                    donc je pense qu'il ne dois pas y etre.

                    est ce que tu as toujours des alertes de norton ?
                    est ce que tu as fais ton hijack après t'etre connecté au net ?

                    tu peux aussi faire un scan de controle chez bitdef, histoire de confirmer

                    a+
                    0
                    1. Bon, alors le scan bitdefender n'a rien trouvé, mais je viens d'avoir une autre alerte norton sur un trojan horse dans C:\Recycled\Dc80.exe
                      Y en a vraiment partout.(lol)
                      Dois-je vider la corbeille ou pas?
                      0
                  3. c'est normal si tu n'a pas vidé la corbeille que norton le detecte dedans ;-)
                    C:\Recycled= dossier qui correspond à la poubelle

                    tu peux la vider sans probleme

                    a+
                    0
                    1. D'accord. Merci de ton aide

                      Je te refais signe en cas de problème .

                      A+
                      0
                  4. de rien, en plus tu n'es pas tombé sur le plus facile à virer lol

                    C'est pas obligatoire mais:

                    Pendant que ton pc etait infecté, il à surement crée des points de restauration systeme,
                    et si un jour tu as besoin de faire une restauration systeme, ce serait dommage de réactiver un point de sauvegarde infecté et de voir revenir tes trojans, virus...etc

                    Désactive la restauration systéme.
                    Clic droit sur poste de travail > propriétés > onglet restauration système
                    puis cocher "désactiver la restauration système".
                    clic sur ok pour valider

                    redemarre ton pc et reactive là :
                    Clic droit sur poste de travail > propriétés > onglet restauration système
                    puis décocher "désactiver la restauration système".
                    Ca supprimera tous les points de sauvegardes qui ont été crée pendant que le pc était infecté.

                    Ensuite tu peux créer un nouveau point de restauration:
                    demarrer > executer tape msconfig
                    clic sur "executer la restauration systeme"
                    clic sur créer un point de restauration.
                    et laisse toi guider.
                    Ca te permettra de revenir sur un point de restauration sain en cas de plantage ou virus

                    a++
                    0