A voir également:
- Virus redirect de google
- Google maps satellite - Guide
- Dns google - Guide
- Google maps - Guide
- Google earth - Télécharger - 3D
- Google - Guide
43 réponses
Utilisateur anonyme
3 août 2010 à 16:23
3 août 2010 à 16:23
salut :
/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\
__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================
▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Avant d'utiliser ComboFix :
________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\
__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================
▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Avant d'utiliser ComboFix :
________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
3 août 2010 à 16:47
3 août 2010 à 16:47
Bonjour
Merci pour cette rapide réponse.
Je fais tout cela en rentrant chez moi, et je t'envoi les éléments
Encore merci
Merci pour cette rapide réponse.
Je fais tout cela en rentrant chez moi, et je t'envoi les éléments
Encore merci
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
3 août 2010 à 16:52
3 août 2010 à 16:52
Ah oui, il s'agit d'un PC utilisé dans le cadre de mon travail.
Est ce important pour la suite des évenements (pertes de données, etc....) liées à la désinfection?
merci
Est ce important pour la suite des évenements (pertes de données, etc....) liées à la désinfection?
merci
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Utilisateur anonyme
3 août 2010 à 16:54
3 août 2010 à 16:54
si une donnée est detruite c'est qu'elle est infectée mais je ne pense pas que tes documents seront touchés sauf si tu as fait du P2P (emule , shareaza , etc.....)
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
3 août 2010 à 16:58
3 août 2010 à 16:58
J'ai fait une fois du P2P; Limewire 1 fois pour télecharger 1 chanson !
L'anti virus PRO qui est sur mon PC est SOPHOS, cela ne pose pas de problèmes?
L'anti virus PRO qui est sur mon PC est SOPHOS, cela ne pose pas de problèmes?
Utilisateur anonyme
3 août 2010 à 17:00
3 août 2010 à 17:00
il faudra le desactiver le temps que l outil travaille pour ne pas le gener
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
3 août 2010 à 17:01
3 août 2010 à 17:01
ok, je t'envoi tout cela ce soir, encore merci pour ton aide !
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
3 août 2010 à 17:05
3 août 2010 à 17:05
juste dernière question, à quoi correspond le fichier temporaire : kedqisrfjk.temp qui se place sur mon bureau apres avoir ouvert internet explorer?
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
4 août 2010 à 00:21
4 août 2010 à 00:21
bonsoir
j'ai effectué les manips demandées .
Voila le resultat :
ComboFix 10-08-03.01 - BERTAUT 04/08/2010 0:07.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1153 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\windows\GnuHashes.ini
c:\windows\hlpbinv.dll
c:\windows\hovdin.dll
c:\windows\system32\1982421178
c:\windows\system32\drivers\FSC__PI__LIFEBOOK E8420__FUJITSU_FJNB1E9__Version 1.13_FSC - 1130000_Version 1.13 .MRK
c:\windows\system32\SysWoW32
c:\windows\system32\SysWoW32\mu507602311v4
c:\windows\system32\SysWoW32\mu507602311v4.kwd
c:\windows\system32\SysWoW32\mu507602311v5
c:\windows\system32\SysWoW32\mu507602311v5.kwd
c:\windows\system32\SysWoW32\mu507602311v6
c:\windows\system32\SysWoW32\mu507602311v6.kwd
c:\windows\system32\SysWoW32\mu507602311v7
c:\windows\system32\SysWoW32\mu507602311v7.kwd
c:\windows\system32\SysWoW32\wu507602311v0
c:\windows\system32\SysWoW32\wu507602311v0.kwd
c:\windows\system32\SysWoW32\wu507602311v1
c:\windows\system32\SysWoW32\wu507602311v1.kwd
c:\windows\system32\SysWoW32\wu507602311v2.kwd
c:\windows\system32\SysWoW32\wu507602311v3
c:\windows\system32\SysWoW32\wu507602311v3.kwd
c:\windows\system32\unrar.exe
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-03 au 2010-08-03 ))))))))))))))))))))))))))))))))))))
.
2010-08-03 15:40 . 2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll
2010-08-02 15:48 . 2009-11-25 10:19 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2010-07-31 22:34 . 2010-07-31 22:34 315392 ----a-w- c:\windows\system32\encdec32.dll
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 20:36 . 2010-07-28 20:36 315392 ----a-w- c:\windows\system32\iaspolcy32.dll
2010-07-28 20:36 . 2010-07-28 20:36 316928 ----a-w- c:\windows\system32\eventcls32.dll
2010-07-28 20:36 . 2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
2010-07-28 19:44 . 2010-07-28 19:52 -------- d-----w- c:\program files\Ask.com
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire
2010-07-05 10:24 . 2010-07-05 10:24 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Apple
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-03 22:11 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-08-03 14:02 . 2010-08-03 14:02 0 ---ha-w- c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
2010-08-03 11:41 . 2010-08-03 11:41 0 ----a-w- c:\windows\system32\4F.tmp
2010-07-31 20:11 . 2010-07-31 20:11 0 ----a-w- c:\windows\system32\A.tmp
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01009_Coinstaller_Critical.Wdf
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_ccdcmb_01009.Wdf
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-06-14 14:31 . 2008-06-24 17:09 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe
2010-06-11 19:03 . 2008-06-24 16:54 64492 ----a-w- c:\windows\system32\perfc00C.dat
2010-06-11 19:03 . 2008-06-24 16:54 447772 ----a-w- c:\windows\system32\perfh00C.dat
2010-06-03 06:53 . 2009-03-16 16:26 130088 ----a-w- c:\windows\system32\sdccoinstaller.dll
2010-06-03 06:53 . 2009-03-16 16:25 111232 ----a-w- c:\windows\system32\drivers\savonaccesscontrol.sys
2010-06-03 06:53 . 2009-03-16 16:25 38912 ----a-w- c:\windows\system32\drivers\savonaccessfilter.sys
2010-06-03 02:41 . 2010-06-03 02:41 3600384 ----a-w- c:\windows\system32\GPhotos.scr
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=
R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
Contenu du dossier 'Tâches planifiées'
2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]
2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]
2010-07-30 c:\windows\Tasks\Nouveau contrôle planifié.job
- c:\program files\Sophos\Sophos Anti-Virus\BackgroundScanClient.exe [2009-03-16 16:25]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
.
------- Associations de fichier -------
.
.scr=AutoCADLTScriptFile
.
- - - - ORPHELINS SUPPRIMES - - - -
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-NokiaOviSuite2 - c:\program files\Nokia\Nokia Ovi Suite\NokiaOviSuite.exe
HKLM-Run-SunJavaUpdateSched - c:\program files\Java\jre6\bin\jusched.exe
AddRemove-HijackThis - c:\documents and settings\BERTAUT.COLOMIERS\Local Settings\Temporary Internet Files\Content.IE5\1OPURPW2\HijackThis.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 00:13
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(1420)
c:\windows\system32\drmstor32.dll
c:\windows\system32\PSUWNP.dll
- - - - - - - > 'explorer.exe'(824)
c:\windows\system32\drmstor32.dll
c:\windows\system32\eappprxy.dll
c:\program files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
c:\windows\system32\WPDShServiceObj.dll
c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL
c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_fre.nlr
c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 00:18:00 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-03 22:17
Avant-CF: 284 251 582 464 octets libres
Après-CF: 284 207 722 496 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect
- - End Of File - - 19E12355FB4E7CFA241916862879C62F
j'ai effectué les manips demandées .
Voila le resultat :
ComboFix 10-08-03.01 - BERTAUT 04/08/2010 0:07.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1153 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\windows\GnuHashes.ini
c:\windows\hlpbinv.dll
c:\windows\hovdin.dll
c:\windows\system32\1982421178
c:\windows\system32\drivers\FSC__PI__LIFEBOOK E8420__FUJITSU_FJNB1E9__Version 1.13_FSC - 1130000_Version 1.13 .MRK
c:\windows\system32\SysWoW32
c:\windows\system32\SysWoW32\mu507602311v4
c:\windows\system32\SysWoW32\mu507602311v4.kwd
c:\windows\system32\SysWoW32\mu507602311v5
c:\windows\system32\SysWoW32\mu507602311v5.kwd
c:\windows\system32\SysWoW32\mu507602311v6
c:\windows\system32\SysWoW32\mu507602311v6.kwd
c:\windows\system32\SysWoW32\mu507602311v7
c:\windows\system32\SysWoW32\mu507602311v7.kwd
c:\windows\system32\SysWoW32\wu507602311v0
c:\windows\system32\SysWoW32\wu507602311v0.kwd
c:\windows\system32\SysWoW32\wu507602311v1
c:\windows\system32\SysWoW32\wu507602311v1.kwd
c:\windows\system32\SysWoW32\wu507602311v2.kwd
c:\windows\system32\SysWoW32\wu507602311v3
c:\windows\system32\SysWoW32\wu507602311v3.kwd
c:\windows\system32\unrar.exe
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-03 au 2010-08-03 ))))))))))))))))))))))))))))))))))))
.
2010-08-03 15:40 . 2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll
2010-08-02 15:48 . 2009-11-25 10:19 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2010-07-31 22:34 . 2010-07-31 22:34 315392 ----a-w- c:\windows\system32\encdec32.dll
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 20:36 . 2010-07-28 20:36 315392 ----a-w- c:\windows\system32\iaspolcy32.dll
2010-07-28 20:36 . 2010-07-28 20:36 316928 ----a-w- c:\windows\system32\eventcls32.dll
2010-07-28 20:36 . 2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
2010-07-28 19:44 . 2010-07-28 19:52 -------- d-----w- c:\program files\Ask.com
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire
2010-07-05 10:24 . 2010-07-05 10:24 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Apple
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-03 22:11 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-08-03 14:02 . 2010-08-03 14:02 0 ---ha-w- c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
2010-08-03 11:41 . 2010-08-03 11:41 0 ----a-w- c:\windows\system32\4F.tmp
2010-07-31 20:11 . 2010-07-31 20:11 0 ----a-w- c:\windows\system32\A.tmp
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01009_Coinstaller_Critical.Wdf
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_ccdcmb_01009.Wdf
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-06-14 14:31 . 2008-06-24 17:09 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe
2010-06-11 19:03 . 2008-06-24 16:54 64492 ----a-w- c:\windows\system32\perfc00C.dat
2010-06-11 19:03 . 2008-06-24 16:54 447772 ----a-w- c:\windows\system32\perfh00C.dat
2010-06-03 06:53 . 2009-03-16 16:26 130088 ----a-w- c:\windows\system32\sdccoinstaller.dll
2010-06-03 06:53 . 2009-03-16 16:25 111232 ----a-w- c:\windows\system32\drivers\savonaccesscontrol.sys
2010-06-03 06:53 . 2009-03-16 16:25 38912 ----a-w- c:\windows\system32\drivers\savonaccessfilter.sys
2010-06-03 02:41 . 2010-06-03 02:41 3600384 ----a-w- c:\windows\system32\GPhotos.scr
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=
R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
Contenu du dossier 'Tâches planifiées'
2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]
2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]
2010-07-30 c:\windows\Tasks\Nouveau contrôle planifié.job
- c:\program files\Sophos\Sophos Anti-Virus\BackgroundScanClient.exe [2009-03-16 16:25]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
.
------- Associations de fichier -------
.
.scr=AutoCADLTScriptFile
.
- - - - ORPHELINS SUPPRIMES - - - -
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-NokiaOviSuite2 - c:\program files\Nokia\Nokia Ovi Suite\NokiaOviSuite.exe
HKLM-Run-SunJavaUpdateSched - c:\program files\Java\jre6\bin\jusched.exe
AddRemove-HijackThis - c:\documents and settings\BERTAUT.COLOMIERS\Local Settings\Temporary Internet Files\Content.IE5\1OPURPW2\HijackThis.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 00:13
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'winlogon.exe'(1420)
c:\windows\system32\drmstor32.dll
c:\windows\system32\PSUWNP.dll
- - - - - - - > 'explorer.exe'(824)
c:\windows\system32\drmstor32.dll
c:\windows\system32\eappprxy.dll
c:\program files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
c:\windows\system32\WPDShServiceObj.dll
c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL
c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_fre.nlr
c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 00:18:00 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-03 22:17
Avant-CF: 284 251 582 464 octets libres
Après-CF: 284 207 722 496 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect
- - End Of File - - 19E12355FB4E7CFA241916862879C62F
Utilisateur anonyme
4 août 2010 à 01:35
4 août 2010 à 01:35
__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
File::
c:\windows\system32\eventlog32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\iaspolcy32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\drmstor32.dll
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp
Folder::
c:\program files\Ask.com
Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
4 août 2010 à 13:54
4 août 2010 à 13:54
Merci
Je fais cela en début de soirée...
L'infection est elle importante?
merci
Je fais cela en début de soirée...
L'infection est elle importante?
merci
Utilisateur anonyme
4 août 2010 à 14:05
4 août 2010 à 14:05
hello
pas très mechant mais il faut le virer
en majorité c'est le trojan "Tracur"
pas très mechant mais il faut le virer
en majorité c'est le trojan "Tracur"
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
4 août 2010 à 15:26
4 août 2010 à 15:26
Salut
Merci pour l'info
A ce soir donc....et encore merci !
Merci pour l'info
A ce soir donc....et encore merci !
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
4 août 2010 à 15:43
4 août 2010 à 15:43
re
lorsque tu écris :"Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix ", cela veut dire faire un "copier/coller"?
Merci
lorsque tu écris :"Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix ", cela veut dire faire un "copier/coller"?
Merci
Utilisateur anonyme
4 août 2010 à 16:24
4 août 2010 à 16:24
non tu clic gauche sur le fichier CFScript.txt , et tu le fais glisser jusqu'à l'icone de combofix et tu relaches ta souris pour "coupler" les deux ensemble
VINCENTDU31
Messages postés
33
Date d'inscription
mardi 3 août 2010
Statut
Membre
Dernière intervention
2 décembre 2014
4 août 2010 à 21:36
4 août 2010 à 21:36
Bonsoir
voila le scan
ComboFix 10-08-03.01 - Bertaut 04/08/2010 21:25:29.2.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1376 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
Commutateurs utilisés :: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\CFScript.txt
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}
FILE ::
"c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp"
"c:\windows\system32\4F.tmp"
"c:\windows\system32\A.tmp"
"c:\windows\system32\drmstor32.dll"
"c:\windows\system32\encdec32.dll"
"c:\windows\system32\eventcls32.dll"
"c:\windows\system32\eventlog32.dll"
"c:\windows\system32\iaspolcy32.dll"
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\program files\Ask.com
c:\program files\Ask.com\btn_search.png
c:\program files\Ask.com\limewire_logo.png
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp
c:\windows\system32\drmstor32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\eventlog32.dll
c:\windows\system32\iaspolcy32.dll
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-04 au 2010-08-04 ))))))))))))))))))))))))))))))))))))
.
2010-08-04 19:23 . 2010-08-04 19:32 -------- d-----w- \vincent7727v
2010-08-03 22:06 . 2010-08-03 22:06 -------- d-sha-r- \cmdcons
2010-08-03 22:02 . 2010-08-04 19:32 -------- d-----w- \Qoobox
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-04 19:29 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.
((((((((((((((((((((((((((((( SnapShot@2010-08-03_22.13.41 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-08-04 19:31 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:32 . 2010-08-04 19:32 16384 c:\windows\Temp\Perflib_Perfdata_a0c.dat
+ 2010-08-04 19:31 . 2010-08-04 19:31 16384 c:\windows\Temp\Perflib_Perfdata_530.dat
- 2010-08-03 22:13 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 19:31 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 12:14 . 2010-08-04 12:16 1548 c:\windows\SoftwareDistribution\EventCache\{8AC03773-EB67-4ED1-8871-A90AE5621450}.bin
- 2010-08-03 22:13 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
- 2010-08-03 22:13 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
+ 2010-08-04 19:31 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
- 2010-08-03 22:13 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
+ 2010-08-04 19:31 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
- 2010-08-03 22:13 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
+ 2010-08-04 07:18 . 2010-08-04 07:18 315392 c:\windows\system32\d3dxof32.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=
R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
.
------- Examen supplémentaire -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
- - - - ORPHELINS SUPPRIMES - - - -
BHO-{1092BEBE-2858-55F2-9D5F-7A7937B93334} - c:\windows\system32\drmstor32.dll
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 21:32
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\smss.exe
c:\windows\system32\csrss.exe
c:\windows\system32\winlogon.exe
c:\windows\system32\services.exe
c:\windows\system32\lsass.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\System32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\spoolsv.exe
c:\windows\System32\SCardSvr.exe
c:\windows\system32\svchost.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\svchost.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\windows\system32\svchost.exe
c:\windows\system32\wuauclt.exe
c:\windows\system32\wbem\wmiprvse.exe
c:\windows\System32\alg.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\wuauclt.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
c:\windows\system32\wbem\wmiprvse.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 21:36:51 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-04 19:36
ComboFix2.txt 2010-08-03 22:18
Avant-CF: 284 675 411 968 octets libres
Après-CF: 284 663 230 464 octets libres
- - End Of File - - 28AB7F70B542550C2DF95484E7D48967
voila le scan
ComboFix 10-08-03.01 - Bertaut 04/08/2010 21:25:29.2.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1376 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
Commutateurs utilisés :: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\CFScript.txt
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}
FILE ::
"c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp"
"c:\windows\system32\4F.tmp"
"c:\windows\system32\A.tmp"
"c:\windows\system32\drmstor32.dll"
"c:\windows\system32\encdec32.dll"
"c:\windows\system32\eventcls32.dll"
"c:\windows\system32\eventlog32.dll"
"c:\windows\system32\iaspolcy32.dll"
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\program files\Ask.com
c:\program files\Ask.com\btn_search.png
c:\program files\Ask.com\limewire_logo.png
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp
c:\windows\system32\drmstor32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\eventlog32.dll
c:\windows\system32\iaspolcy32.dll
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-04 au 2010-08-04 ))))))))))))))))))))))))))))))))))))
.
2010-08-04 19:23 . 2010-08-04 19:32 -------- d-----w- \vincent7727v
2010-08-03 22:06 . 2010-08-03 22:06 -------- d-sha-r- \cmdcons
2010-08-03 22:02 . 2010-08-04 19:32 -------- d-----w- \Qoobox
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-04 19:29 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.
((((((((((((((((((((((((((((( SnapShot@2010-08-03_22.13.41 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-08-04 19:31 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:32 . 2010-08-04 19:32 16384 c:\windows\Temp\Perflib_Perfdata_a0c.dat
+ 2010-08-04 19:31 . 2010-08-04 19:31 16384 c:\windows\Temp\Perflib_Perfdata_530.dat
- 2010-08-03 22:13 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 19:31 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 12:14 . 2010-08-04 12:16 1548 c:\windows\SoftwareDistribution\EventCache\{8AC03773-EB67-4ED1-8871-A90AE5621450}.bin
- 2010-08-03 22:13 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
- 2010-08-03 22:13 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
+ 2010-08-04 19:31 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
- 2010-08-03 22:13 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
+ 2010-08-04 19:31 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
- 2010-08-03 22:13 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
+ 2010-08-04 07:18 . 2010-08-04 07:18 315392 c:\windows\system32\d3dxof32.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=
R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
.
------- Examen supplémentaire -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
- - - - ORPHELINS SUPPRIMES - - - -
BHO-{1092BEBE-2858-55F2-9D5F-7A7937B93334} - c:\windows\system32\drmstor32.dll
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 21:32
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\smss.exe
c:\windows\system32\csrss.exe
c:\windows\system32\winlogon.exe
c:\windows\system32\services.exe
c:\windows\system32\lsass.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\System32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\spoolsv.exe
c:\windows\System32\SCardSvr.exe
c:\windows\system32\svchost.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\svchost.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\windows\system32\svchost.exe
c:\windows\system32\wuauclt.exe
c:\windows\system32\wbem\wmiprvse.exe
c:\windows\System32\alg.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\wuauclt.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
c:\windows\system32\wbem\wmiprvse.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 21:36:51 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-04 19:36
ComboFix2.txt 2010-08-03 22:18
Avant-CF: 284 675 411 968 octets libres
Après-CF: 284 663 230 464 octets libres
- - End Of File - - 28AB7F70B542550C2DF95484E7D48967
Utilisateur anonyme
4 août 2010 à 23:39
4 août 2010 à 23:39
* Télécharge ici : USBFIX sur ton bureau
/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur l'icône Usbfix située sur ton Bureau.
Sur la page, clique sur le bouton :
« Recherche »
/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir
- puis clique sur OK
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
le rapport se trouve sur C:\ UsbFix.txt
Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur l'icône Usbfix située sur ton Bureau.
Sur la page, clique sur le bouton :
« Recherche »
/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir
- puis clique sur OK
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
le rapport se trouve sur C:\ UsbFix.txt
Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.