Virus redirect de google

VINCENTDU31 -  
 Utilisateur anonyme -
Bonjour,

Je suis touché par le virus "redirect" de google.
D'autre part à chaque ouverture de internet, se met sur mon bureau un fichier temporaire....

Quelqu'un peut il m'aider.

Merci d'avance

A voir également:

43 réponses

Utilisateur anonyme
 
salut :


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :
________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
VINCENTDU31 Messages postés 33 Statut Membre
 
Bonjour

Merci pour cette rapide réponse.

Je fais tout cela en rentrant chez moi, et je t'envoi les éléments

Encore merci
0
Utilisateur anonyme
 
ok :)
0
VINCENTDU31 Messages postés 33 Statut Membre
 
Ah oui, il s'agit d'un PC utilisé dans le cadre de mon travail.
Est ce important pour la suite des évenements (pertes de données, etc....) liées à la désinfection?

merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
si une donnée est detruite c'est qu'elle est infectée mais je ne pense pas que tes documents seront touchés sauf si tu as fait du P2P (emule , shareaza , etc.....)
0
VINCENTDU31 Messages postés 33 Statut Membre
 
J'ai fait une fois du P2P; Limewire 1 fois pour télecharger 1 chanson !

L'anti virus PRO qui est sur mon PC est SOPHOS, cela ne pose pas de problèmes?
0
Utilisateur anonyme
 
il faudra le desactiver le temps que l outil travaille pour ne pas le gener
0
VINCENTDU31 Messages postés 33 Statut Membre
 
ok, je t'envoi tout cela ce soir, encore merci pour ton aide !
0
Utilisateur anonyme
 
pas de soucis ;D
0
VINCENTDU31 Messages postés 33 Statut Membre
 
juste dernière question, à quoi correspond le fichier temporaire : kedqisrfjk.temp qui se place sur mon bureau apres avoir ouvert internet explorer?
0
Utilisateur anonyme
 
à une infection
0
VINCENTDU31 Messages postés 33 Statut Membre
 
bonsoir
j'ai effectué les manips demandées .
Voila le resultat :

ComboFix 10-08-03.01 - BERTAUT 04/08/2010 0:07.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1153 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\windows\GnuHashes.ini
c:\windows\hlpbinv.dll
c:\windows\hovdin.dll
c:\windows\system32\1982421178
c:\windows\system32\drivers\FSC__PI__LIFEBOOK E8420__FUJITSU_FJNB1E9__Version 1.13_FSC - 1130000_Version 1.13 .MRK
c:\windows\system32\SysWoW32
c:\windows\system32\SysWoW32\mu507602311v4
c:\windows\system32\SysWoW32\mu507602311v4.kwd
c:\windows\system32\SysWoW32\mu507602311v5
c:\windows\system32\SysWoW32\mu507602311v5.kwd
c:\windows\system32\SysWoW32\mu507602311v6
c:\windows\system32\SysWoW32\mu507602311v6.kwd
c:\windows\system32\SysWoW32\mu507602311v7
c:\windows\system32\SysWoW32\mu507602311v7.kwd
c:\windows\system32\SysWoW32\wu507602311v0
c:\windows\system32\SysWoW32\wu507602311v0.kwd
c:\windows\system32\SysWoW32\wu507602311v1
c:\windows\system32\SysWoW32\wu507602311v1.kwd
c:\windows\system32\SysWoW32\wu507602311v2.kwd
c:\windows\system32\SysWoW32\wu507602311v3
c:\windows\system32\SysWoW32\wu507602311v3.kwd
c:\windows\system32\unrar.exe

.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-03 au 2010-08-03 ))))))))))))))))))))))))))))))))))))
.

2010-08-03 15:40 . 2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll
2010-08-02 15:48 . 2009-11-25 10:19 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2010-07-31 22:34 . 2010-07-31 22:34 315392 ----a-w- c:\windows\system32\encdec32.dll
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 20:36 . 2010-07-28 20:36 315392 ----a-w- c:\windows\system32\iaspolcy32.dll
2010-07-28 20:36 . 2010-07-28 20:36 316928 ----a-w- c:\windows\system32\eventcls32.dll
2010-07-28 20:36 . 2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll
2010-07-28 19:44 . 2010-07-28 19:52 -------- d-----w- c:\program files\Ask.com
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire
2010-07-05 10:24 . 2010-07-05 10:24 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Apple

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-03 22:11 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-08-03 14:02 . 2010-08-03 14:02 0 ---ha-w- c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
2010-08-03 11:41 . 2010-08-03 11:41 0 ----a-w- c:\windows\system32\4F.tmp
2010-07-31 20:11 . 2010-07-31 20:11 0 ----a-w- c:\windows\system32\A.tmp
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01009_Coinstaller_Critical.Wdf
2010-07-16 13:54 . 2010-07-16 13:54 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_ccdcmb_01009.Wdf
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-06-14 14:31 . 2008-06-24 17:09 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe
2010-06-11 19:03 . 2008-06-24 16:54 64492 ----a-w- c:\windows\system32\perfc00C.dat
2010-06-11 19:03 . 2008-06-24 16:54 447772 ----a-w- c:\windows\system32\perfh00C.dat
2010-06-03 06:53 . 2009-03-16 16:26 130088 ----a-w- c:\windows\system32\sdccoinstaller.dll
2010-06-03 06:53 . 2009-03-16 16:25 111232 ----a-w- c:\windows\system32\drivers\savonaccesscontrol.sys
2010-06-03 06:53 . 2009-03-16 16:25 38912 ----a-w- c:\windows\system32\drivers\savonaccessfilter.sys
2010-06-03 02:41 . 2010-06-03 02:41 3600384 ----a-w- c:\windows\system32\GPhotos.scr
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
2010-08-03 15:40 315392 ----a-w- c:\windows\system32\eventlog32.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]

c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]
2010-07-28 20:36 215552 ----a-w- c:\windows\system32\drmstor32.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=

R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
Contenu du dossier 'Tâches planifiées'

2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]

2010-08-03 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 18:10]

2010-07-30 c:\windows\Tasks\Nouveau contrôle planifié.job
- c:\program files\Sophos\Sophos Anti-Virus\BackgroundScanClient.exe [2009-03-16 16:25]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
.
------- Associations de fichier -------
.
.scr=AutoCADLTScriptFile
.
- - - - ORPHELINS SUPPRIMES - - - -

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-NokiaOviSuite2 - c:\program files\Nokia\Nokia Ovi Suite\NokiaOviSuite.exe
HKLM-Run-SunJavaUpdateSched - c:\program files\Java\jre6\bin\jusched.exe
AddRemove-HijackThis - c:\documents and settings\BERTAUT.COLOMIERS\Local Settings\Temporary Internet Files\Content.IE5\1OPURPW2\HijackThis.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 00:13
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- DLLs chargées dans les processus actifs ---------------------

- - - - - - - > 'winlogon.exe'(1420)
c:\windows\system32\drmstor32.dll
c:\windows\system32\PSUWNP.dll

- - - - - - - > 'explorer.exe'(824)
c:\windows\system32\drmstor32.dll
c:\windows\system32\eappprxy.dll
c:\program files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
c:\windows\system32\WPDShServiceObj.dll
c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL
c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_fre.nlr
c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 00:18:00 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-03 22:17

Avant-CF: 284 251 582 464 octets libres
Après-CF: 284 207 722 496 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

- - End Of File - - 19E12355FB4E7CFA241916862879C62F
0
Utilisateur anonyme
 

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

File::
c:\windows\system32\eventlog32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\iaspolcy32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\drmstor32.dll
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp

Folder::
c:\program files\Ask.com

Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{062622D8-EDE9-488A-96A0-B29149DC77Dd}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E4F0BB74-C53D-FBE9-3854-F8D1E8F05B43}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\c41b3fdd976]

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
VINCENTDU31 Messages postés 33 Statut Membre
 
Merci

Je fais cela en début de soirée...
L'infection est elle importante?
merci
0
Utilisateur anonyme
 
hello

pas très mechant mais il faut le virer

en majorité c'est le trojan "Tracur"
0
VINCENTDU31 Messages postés 33 Statut Membre
 
Salut

Merci pour l'info

A ce soir donc....et encore merci !
0
VINCENTDU31 Messages postés 33 Statut Membre
 
re

lorsque tu écris :"Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix ", cela veut dire faire un "copier/coller"?

Merci
0
Utilisateur anonyme
 
non tu clic gauche sur le fichier CFScript.txt , et tu le fais glisser jusqu'à l'icone de combofix et tu relaches ta souris pour "coupler" les deux ensemble
0
VINCENTDU31 Messages postés 33 Statut Membre
 
Bonsoir
voila le scan

ComboFix 10-08-03.01 - Bertaut 04/08/2010 21:25:29.2.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2020.1376 [GMT 2:00]
Lancé depuis: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\vincent.exe
Commutateurs utilisés :: c:\documents and settings\BERTAUT.COLOMIERS\Bureau\CFScript.txt
AV: Sophos Anti-Virus *On-access scanning disabled* (Updated) {3F13C776-3CBE-4DE9-8BF6-09E5183CA2BD}

FILE ::
"c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp"
"c:\windows\system32\4F.tmp"
"c:\windows\system32\A.tmp"
"c:\windows\system32\drmstor32.dll"
"c:\windows\system32\encdec32.dll"
"c:\windows\system32\eventcls32.dll"
"c:\windows\system32\eventlog32.dll"
"c:\windows\system32\iaspolcy32.dll"
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976C.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976O.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976P.manifest
c:\documents and settings\BERTAUT.COLOMIERS\Application Data\02000000d0bcc1c9976S.manifest
c:\documents and settings\BERTAUT.COLOMIERS\kedqisrfjk.tmp
c:\program files\Ask.com
c:\program files\Ask.com\btn_search.png
c:\program files\Ask.com\limewire_logo.png
c:\windows\system32\4F.tmp
c:\windows\system32\A.tmp
c:\windows\system32\drmstor32.dll
c:\windows\system32\encdec32.dll
c:\windows\system32\eventcls32.dll
c:\windows\system32\eventlog32.dll
c:\windows\system32\iaspolcy32.dll

.
((((((((((((((((((((((((((((( Fichiers créés du 2010-07-04 au 2010-08-04 ))))))))))))))))))))))))))))))))))))
.

2010-08-04 19:23 . 2010-08-04 19:32 -------- d-----w- \vincent7727v
2010-08-03 22:06 . 2010-08-03 22:06 -------- d-sha-r- \cmdcons
2010-08-03 22:02 . 2010-08-04 19:32 -------- d-----w- \Qoobox
2010-07-29 19:24 . 2010-07-29 19:43 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-29 19:24 . 2010-07-29 19:24 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-07-28 19:44 . 2010-07-28 20:43 -------- d-----w- c:\program files\LimeWire

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-04 19:29 . 2010-01-09 18:17 3715 ----a-w- c:\windows\bthservsdp.dat
2010-07-29 08:09 . 2010-06-04 17:35 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
2010-07-28 20:39 . 2009-02-23 15:24 -------- d-----w- c:\program files\QuickTime
2010-06-25 20:15 . 2010-06-04 17:36 -------- d-----w- c:\documents and settings\BERTAUT.COLOMIERS\Application Data\Apple Computer
2010-05-25 16:09 . 2010-05-25 16:09 3351812 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\msxml6Exec.exe
2010-05-25 16:09 . 2010-05-25 16:09 36864 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\Sleep.exe
2010-05-25 16:09 . 2010-05-25 16:09 3203453 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\Installer\CommonCustomActions\vcredistExec.exe
2010-05-25 16:09 . 2010-05-25 16:10 35646112 ----a-w- c:\documents and settings\All Users\Application Data\Installations\{09C468CA-2940-466A-AAE8-DCC0C6E9323C}\NokiaSoftwareUpdaterSetup_2.5.2FR.exe
.

((((((((((((((((((((((((((((( SnapShot@2010-08-03_22.13.41 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-08-04 19:31 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 73728 c:\windows\Temp\sophos_autoupdate1.dir\xmltok.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 57344 c:\windows\Temp\sophos_autoupdate1.dir\xmlparse.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 14336 c:\windows\Temp\sophos_autoupdate1.dir\xmlcpp.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 18432 c:\windows\Temp\sophos_autoupdate1.dir\SharedResEng.dll
- 2010-08-03 22:13 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
+ 2010-08-04 19:31 . 2008-04-14 09:23 22528 c:\windows\Temp\sophos_autoupdate1.dir\SharedRes.dll
- 2010-08-03 22:13 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
+ 2010-08-04 19:31 . 2007-12-04 09:31 20480 c:\windows\Temp\sophos_autoupdate1.dir\crypto.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:31 . 2007-12-04 09:32 45056 c:\windows\Temp\sophos_autoupdate1.dir\boost_date_time-vc71-mt-1_32.dll
+ 2010-08-04 19:32 . 2010-08-04 19:32 16384 c:\windows\Temp\Perflib_Perfdata_a0c.dat
+ 2010-08-04 19:31 . 2010-08-04 19:31 16384 c:\windows\Temp\Perflib_Perfdata_530.dat
- 2010-08-03 22:13 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 19:31 . 2010-06-03 06:53 2970 c:\windows\Temp\sophos_autoupdate1.dir\scf.dat
+ 2010-08-04 12:14 . 2010-08-04 12:16 1548 c:\windows\SoftwareDistribution\EventCache\{8AC03773-EB67-4ED1-8871-A90AE5621450}.bin
- 2010-08-03 22:13 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 208896 c:\windows\Temp\sophos_autoupdate1.dir\retailer.dll
+ 2010-08-04 19:31 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:29 348160 c:\windows\Temp\sophos_autoupdate1.dir\MSVCR71.DLL
- 2010-08-03 22:13 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:30 499712 c:\windows\Temp\sophos_autoupdate1.dir\MSVCP71.DLL
+ 2010-08-04 19:31 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2007-12-04 09:32 745472 c:\windows\Temp\sophos_autoupdate1.dir\libeay32.dll
- 2010-08-03 22:13 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-01-28 13:07 159744 c:\windows\Temp\sophos_autoupdate1.dir\libcurl.dll
+ 2010-08-04 19:31 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
- 2010-08-03 22:13 . 2009-07-22 14:43 176128 c:\windows\Temp\sophos_autoupdate1.dir\CidSync.dll
+ 2010-08-04 19:31 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
- 2010-08-03 22:13 . 2009-07-01 13:40 172032 c:\windows\Temp\sophos_autoupdate1.dir\ChannelUpdater.dll
+ 2010-08-04 19:31 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
- 2010-08-03 22:13 . 2010-06-03 06:53 663552 c:\windows\Temp\sophos_autoupdate1.dir\ALUpdate.exe
+ 2010-08-04 07:18 . 2010-08-04 07:18 315392 c:\windows\system32\d3dxof32.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-11-11 1451520]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATSwpNav"="c:\program files\Fingerprint Sensor\ATSwpNav -run" [X]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"RTHDCPL"="RTHDCPL.EXE" [2008-04-10 16861184]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-04-02 13529088]
"nwiz"="nwiz.exe" [2008-04-02 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-04-02 86016]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"LoadFUJ02E3"="c:\program files\Fujitsu\FUJ02E3\FUJ02E3.exe" [2008-01-31 88616]
"SSUtility"="c:\addon\Fujitsu\SSUtility\FJSSDMN.exe" [2006-07-22 233472]
"IndicatorUtility"="c:\program files\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\program files\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"Track-It! Workstation Manager Service Monitor"="c:\windows\TIREMOTE\TIServiceMonitor.exe" [2007-06-01 165888]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\BERTAUT.COLOMIERS\Menu D'marrer\Programmes\D'marrage\
D'marrer Microsoft Office Outlook.lnk - c:\program files\Microsoft Office\OFFICE11\OUTLOOK.EXE [2010-5-20 196440]
Surveiller mes eRooms (V7).lnk - c:\program files\eRoom 7\ERClient7.exe [2010-6-3 153352]

c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
AutoUpdate Monitor.lnk - c:\program files\Sophos\AutoUpdate\ALMon.exe [2009-7-1 245760]
Lancement rapide d'Adobe Reader.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 23:00 32768 ----a-r- c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SAVService]
@="service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SophosAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\TIREMOTE\\TIRemoteService.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Fichiers communs\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=

R0 FJGSDisk;G-Sensor Application Filter Driver;c:\windows\system32\drivers\FJGSDisk.sys [23/02/2009 13:57 7168]
R1 SAVOnAccessControl;SAVOnAccessControl;c:\windows\system32\drivers\savonaccesscontrol.sys [16/03/2009 18:25 111232]
R1 SAVOnAccessFilter;SAVOnAccessFilter;c:\windows\system32\drivers\savonaccessfilter.sys [16/03/2009 18:25 38912]
R2 ATService;AuthenTec Fingerprint Service;c:\program files\Fingerprint Sensor\AtService.exe [17/06/2008 13:08 1664248]
R2 SAVAdminService;Créateur de rapports d'état Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SAVAdminService.exe [29/10/2009 09:35 80936]
R2 SAVService;Sophos Anti-Virus;c:\program files\Sophos\Sophos Anti-Virus\SavService.exe [16/03/2009 18:25 98304]
R2 TIRmtSvc;Track-It! Workstation Manager;c:\windows\TIREMOTE\TIRemoteService.exe [24/02/2009 15:28 212480]
R3 ATSwpWDF;AuthenTec TruePrint USB WDF Driver;c:\windows\system32\drivers\ATSwpWDF.sys [23/02/2009 13:50 476672]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [23/02/2009 13:50 244368]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [23/02/2009 13:50 4864]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [23/02/2009 13:50 41216]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [23/02/2009 13:50 38560]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [23/02/2009 13:50 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [23/02/2009 13:50 41560]
R3 SWNC8U3C;Sierra Wireless MUX NDIS Driver (UMTS3C);c:\windows\system32\drivers\swnc8u3C.sys [23/02/2009 13:50 165248]
R3 SWUMX3C;Sierra Wireless USB MUX Driver (UMTS3C);c:\windows\system32\drivers\swumx3C.sys [23/02/2009 13:50 142976]
S2 gupdate1caa2a0b47c6a00;Service Google Update (gupdate1caa2a0b47c6a00);c:\program files\Google\Update\GoogleUpdate.exe [31/01/2010 20:10 133104]
S2 LvIBTSvr;Logitech IBT Service;c:\program files\Fichiers communs\LogiShrd\LvIBTSvr\LvIBTSvr.exe [03/04/2007 00:29 76576]
S4 SophosBootDriver;SophosBootDriver;c:\windows\system32\drivers\SophosBootDriver.sys [16/03/2009 18:25 14976]
.
.
------- Examen supplémentaire -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://www.google.fr/
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {FE5F04E8-8A71-413D-8C6F-C14EC5599532} = 192.168.1.150
DPF: {6E2510E6-BF2D-4C78-9F28-2F5C8760F124} - hxxps://eroom.bouygues-construction.com/eRoomSetup/client.cab
DPF: {B2CC4BA0-08EB-4AF9-A532-1295DF0C8A07} - hxxp://lc6:8080/webquartz/ocx/WebQuartz.cab
.
- - - - ORPHELINS SUPPRIMES - - - -

BHO-{1092BEBE-2858-55F2-9D5F-7A7937B93334} - c:\windows\system32\drmstor32.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-08-04 21:32
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Sophos Message Router]
"ImagePath"="\"c:\program files\Sophos\Remote Management System\RouterNT.exe\" -service -name Router -ORBListenEndpoints iiop://:8193/ssl_port=8194"
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€-€|ÿÿÿÿÀ*€|ù*9~*]
"C040210900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\System32\smss.exe
c:\windows\system32\csrss.exe
c:\windows\system32\winlogon.exe
c:\windows\system32\services.exe
c:\windows\system32\lsass.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\System32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\svchost.exe
c:\windows\system32\spoolsv.exe
c:\windows\System32\SCardSvr.exe
c:\windows\system32\svchost.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\svchost.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\program files\Sophos\Remote Management System\ManagementAgentNT.exe
c:\program files\Sophos\AutoUpdate\ALsvc.exe
c:\program files\Sophos\Remote Management System\RouterNT.exe
c:\windows\system32\svchost.exe
c:\windows\system32\wuauclt.exe
c:\windows\system32\wbem\wmiprvse.exe
c:\windows\System32\alg.exe
c:\program files\Fingerprint Sensor\ATSwpNav.exe
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\system32\wuauclt.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
c:\program files\PC Connectivity Solution\ServiceLayer.exe
c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe
c:\program files\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\windows\System32\wudfhost.exe
c:\windows\system32\wbem\wmiprvse.exe
.
**************************************************************************
.
Heure de fin: 2010-08-04 21:36:51 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-08-04 19:36
ComboFix2.txt 2010-08-03 22:18

Avant-CF: 284 675 411 968 octets libres
Après-CF: 284 663 230 464 octets libres

- - End Of File - - 28AB7F70B542550C2DF95484E7D48967
0
Utilisateur anonyme
 
* Télécharge ici : USBFIX sur ton bureau



/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur l'icône Usbfix située sur ton Bureau.
Sur la page, clique sur le bouton :

« Recherche »

/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

- puis clique sur OK
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
le rapport se trouve sur C:\ UsbFix.txt



Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0