"Terminer le programme"

Bonjour,

J'ai installé lé net via ma freebox la semaine dernière, et j'ai plein de soucis.

1/ D'abord, lorsqu'internet est activé, je ne peux rien faire d'autre, on dirait que mon PC rame. Exemple: je copie-colle un article sur word: impossible d'enregistrer le doc word car bug et "terminer du programme". Ca me fait ça à chaque fois et quelque soit l'application.

2/ Ensuite WinFixer s'est installé à mon insu; j'ai essayé de le virer mais il est toujours présent au démarrage, mais plus dans mes programmes référencés. Pour éviter ce genre d'intrusion, j'ai installé la version gratuite du pare-feu Zone Alarme. Est-ce un bon choix? (NB: j'ai Avast en Antivirus)

3/ Avast, justement, me détecte souvent des "chevaux" de Troie ou autre intrusion (ça peut être plusieurs fois dans la même minute.)

Autant dire qu'un moment de surf sur le net = blocage de l'ordi ou tentatives d'intrusions incessentes de virus ou autres choses.

Des infos sur mon ordi: ACER portable, 1.40 GHz, 240 Mo de Ram, j'ai une trentaine de Go, il m'en reste 1,56 dans le disque C, 3,58 dans le disque D.

Mille mercis d'avance

24 réponses

  1. Salut esperanza
    télécharge HijackThis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip

    Dézippe le dans un dossier prévu à cet effet.
    Par exemple C:\hijackthis < Enregistre le bien dans c : !
    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (merci à balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Bon courage

    A+ et je te souhaites une merveilleuse soiree
    0
    1. Voici le rapport !

      Logfile of HijackThis v1.99.1
      Scan saved at 11:13:33, on 30/10/2005
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\AvidSDMService.exe
      C:\WINDOWS\lsass.exe
      C:\WINDOWS\mspath.exe
      C:\WINDOWS\smsc.exe
      C:\WINDOWS\system32\UStorSrv.exe
      C:\WINDOWS\system32\ZONELABS\vsmon.exe
      C:\WINDOWS\System32\igfxtray.exe
      C:\WINDOWS\System32\hkcmd.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\WINDOWS\AGRSMMSG.exe
      C:\Program Files\Apoint2K\Apoint.exe
      C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
      C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
      C:\WINDOWS\devldr.exe
      C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
      C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\Program Files\Winamp\winampa.exe
      C:\Program Files\Apoint2K\Apntex.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\System32\internetexplorer64.exe
      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      C:\WINDOWS\System32\ctfmon.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\Program Files\MSN Messenger\MsnMsgr.Exe
      C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
      C:\Program Files\HP\hpcoretech\comp\hptskmgr.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\hijackthis_199\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=488
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com
      O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - C:\WINDOWS\System32\efcay.dll
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
      O2 - BHO: MSEvents Object - {FC148228-87E1-4D00-AC06-58DCAA52A4D1} - C:\WINDOWS\System32\awtsp.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O4 - HKLM\..\Run: [LaunchApp] Alaunch
      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
      O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
      O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
      O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
      O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
      O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [WinFixer 2005] C:\Program Files\WinFixer 2005\wfx5.exe
      O4 - HKLM\..\Run: [internetexplorer64] C:\WINDOWS\System32\internetexplorer64.exe
      O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\wjfwgheuihwto.exe
      O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\wjfwgheuihwto.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
      O4 - Global Startup: BridgeMon - ETH.lnk = ?
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130156596433
      O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www3.photoweb.fr/telechargement/Photoweb_uploader.cab
      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{3FDAAFF1-7F3A-4BBB-8E6E-ADDE5B5BA8ED}: NameServer = 194.2.0.20,194.2.0.50
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
      O20 - Winlogon Notify: awtsp - C:\WINDOWS\System32\awtsp.dll
      O20 - Winlogon Notify: efcay - C:\WINDOWS\SYSTEM32\efcay.dll
      O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe
      O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe
      O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe
      O23 - Service: Microsoft Path Finder Service (MSpath) - Unknown owner - C:\WINDOWS\mspath.exe
      O23 - Service: System Manager Service (SMSC) - Unknown owner - C:\WINDOWS\smsc.exe
      O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
      O23 - Service: Windows Archiver (winarc) - Unknown owner - C:\WINDOWS\devldr.exe
      0
      1. Salut,

        Imprime, ou enregistre ceci dans le bloc note pour ne rien oublier.

        Désactive la restauration système
        Clic droit sur poste de travail > propriétés > onglet restauration système
        puis cocher "désactiver la restauration système".

        et reboot le pc normalement (pas en mode sans échec)

        1/

        télécharge : process xp ici:
        http://www.sysinternals.com/files/procexpnt.zip

        Télécharge: Pocket Killbox ici
        http://www.downloads.subratam.org/KillBox.exe

        :: Démo d utilisation (merci a Balltrap34 pour cette réalisation) ::
        http://pageperso.aol.fr/balltrap34/killbox.htm

        2/

        Déconnecte toi du net.
        Ferme tous les programmes en cours (média player, internet explorer, ...etc)

        Dézippe (clic droit > extraire) process xp et double clic sur processxp.exe

        * Dans la fenêtre principale de processxp double clic sur winlogon.exe
        Dans la nouvelle fenêtre qui s'ouvre clique sur threads
        sélectionne seulement les lignes qui contiennent awtsp.dll puis clique sur kill pour chacune des lignes trouvées.
        une fois fait, valide avec ok

        * Dans la fenêtre principale de processxp double clic sur explorer.exe
        Dans la nouvelle fenêtre qui s'ouvre clique sur threads
        sélectionner seulement les lignes qui contiennent awtsp.dll puis clique sur kill pour chacune des lignes trouvées.
        une fois fait, valide avec ok

        3/

        puis lancer HijackThis:

        clique sur "do a system scan only"

        * Cocher la case au début de ces lignes:

        O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com

        O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - C:\WINDOWS\System32\efcay.dll

        O2 - BHO: MSEvents Object - {FC148228-87E1-4D00-AC06-58DCAA52A4D1} - C:\WINDOWS\System32\awtsp.dll

        O4 - HKLM\..\Run: [WinFixer 2005] C:\Program Files\WinFixer 2005\wfx5.exe

        O4 - HKLM\..\Run: [internetexplorer64] C:\WINDOWS\System32\internetexplorer64.exe

        O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\wjfwgheuihwto.exe

        O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\wjfwgheuihwto.exe

        O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

        O20 - Winlogon Notify: awtsp - C:\WINDOWS\System32\awtsp.dll

        O20 - Winlogon Notify: efcay - C:\WINDOWS\SYSTEM32\efcay.dll

        O23 - Service: Microsoft Path Finder Service (MSpath) - Unknown owner - C:\WINDOWS\mspath.exe

        O23 - Service: System Manager Service (SMSC) - Unknown owner - C:\WINDOWS\smsc.exe

        * Valider avec fix checked

        ---------

        ¤Arrête ces services :

        Clique sur Démarrer->exécuter->tape: services.msc

        Double-clique: Service: Microsoft Path Finder Service

        Règle-le sur "Arrêté" et "Désactivé".

        De meme avec System Manager Service

        5/

        Double clic sur killbox.exe (Pocket Killbox)

        Regarde la video pour utiliser la methode du bloc note

        Voici la liste
        C:\Program Files\WinFixer 2005
        C:\WINDOWS\System32\internetexplorer64.exe
        C:\WINDOWS\System32\wjfwgheuihwto.exe
        C:\WINDOWS\System32\awtsp.dll
        C:\WINDOWS\SYSTEM32\efcay.dll
        C:\WINDOWS\mspath.exe
        C:\WINDOWS\smsc.exe

        - clique sur la croix rouge
        - une fenêtre va apparaître pour confirmation clique sur YES
        - une seconde fenêtre te demande si tu veux redémarrer clique sur YES

        Laisse le pc redémarrer.
        Et après reposte un log HijackThis.

        A+
        0
        1. Mille mercis pour ces renseignements et toute cette procédure très détaillée.
          Seulement je bloque sur un endroit, presque à la fin. (à la toute fin de l'étape 4.)

          " Clique sur Démarrer->exécuter->tape: services.msc

          Double-clique: Service: Microsoft Path Finder Service

          Règle-le sur "Arrêté" et "Désactivé".

          De meme avec System Manager Service "

          Je trouve bien ces 2 fichiers, seulements, je désactive le "type de démarrage" (dans Général) ou le "profil materiel" (dans Connexion).
          Idem, j'ai un problème pour "arreter". Dans Géneral, il est marqué: statut du service: démarré, et il m'est impossible de cliquer sur arreter, c'est en gris et je ne peux pas cliquer dessus.

          Ce sont sûrment des trucs tous bêtes, mais je prefère te demander pour ne pas rester coincer et faire de bêtises. En tout cas, mille mercis pour ta patience et ton aide ô combien précieuse.
          0
          1. re salut,
            fini l etape 5/

            ensuite tu fais ceci au redemarrage:
            " Clique sur Démarrer->exécuter->tape: services.msc

            Double-clique: Service: Microsoft Path Finder Service

            Règle-le sur "Arrêté" et "Désactivé".

            De meme avec System Manager Service "

            (c est dans general), arreter be devrais plus etre en gris

            a+
            0
            1. Salut !

              Ayé, c'est bien désactivé et arrété. juste un problème avec Killbox, une fois cliqué "yes" pour rebooter, ça me met: PendingFileRenameOperations Registry Data has been Removed by external process.

              Sinon voici le fameux rapport !

              Logfile of HijackThis v1.99.1
              Scan saved at 14:09:31, on 31/10/2005
              Platform: Windows XP SP1 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\System32\igfxtray.exe
              C:\WINDOWS\System32\hkcmd.exe
              C:\WINDOWS\SOUNDMAN.EXE
              C:\WINDOWS\AGRSMMSG.exe
              C:\Program Files\Apoint2K\Apoint.exe
              C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
              C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
              C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
              C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
              C:\Program Files\QuickTime\qttask.exe
              C:\Program Files\Winamp\winampa.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\WINDOWS\System32\ctfmon.exe
              C:\Program Files\Messenger\msmsgs.exe
              C:\Program Files\MSN Messenger\MsnMsgr.Exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
              C:\WINDOWS\system32\AvidSDMService.exe
              C:\Program Files\Apoint2K\Apntex.exe
              C:\WINDOWS\lsass.exe
              C:\WINDOWS\system32\UStorSrv.exe
              C:\WINDOWS\system32\ZONELABS\vsmon.exe
              C:\WINDOWS\devldr.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\hijackthis_199\HijackThis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=488
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com
              O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - C:\WINDOWS\system32\efcay.dll
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
              O4 - HKLM\..\Run: [LaunchApp] Alaunch
              O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
              O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
              O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
              O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
              O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
              O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
              O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
              O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\eneccwrgyg.exe
              O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\eneccwrgyg.exe
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
              O4 - Global Startup: BridgeMon - ETH.lnk = ?
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
              O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130156596433
              O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www3.photoweb.fr/telechargement/Photoweb_uploader.cab
              O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
              O17 - HKLM\System\CCS\Services\Tcpip\..\{3FDAAFF1-7F3A-4BBB-8E6E-ADDE5B5BA8ED}: NameServer = 194.2.0.20,194.2.0.50
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
              O20 - Winlogon Notify: efcay - C:\WINDOWS\SYSTEM32\efcay.dll
              O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe
              O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe
              O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe
              O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
              O23 - Service: Windows Archiver (winarc) - Unknown owner - C:\WINDOWS\devldr.exe
              0
              1. salut
                tu as redemarrer ton pc s il la pas fait?
                meme manuellement

                a+
                0
                1. Oui, oui je l'ai redemarré. Pourquoi, il y a un problème ?
                  0
                  1. coucou
                    oui ils sont coriaces !!

                    Télécharge l2mfix ici:

                    http://www.downloads.subratam.org/l2mfix.exe

                    Double clic sur l2mfix.exe pour lancer l'extraction.
                    Dans le dossier l2mfix, double clic sur l2mfix.bat et choisis l'option #1 (et pas autre chose) et valide avec la touche entrée.
                    Le bloc note va s'ouvrir avec le résultat du scan.
                    Fais un copier coller du résultat sur le forum.

                    a+
                    0
                    1. Voici le rapport :

                      L2MFIX find log 1.04a
                      These are the registry keys present
                      **********************************************************************************
                      Winlogon/notify:
                      Windows Registry Editor Version 5.00

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
                      "Asynchronous"=dword:00000000
                      "Impersonate"=dword:00000000
                      "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,33,00,32,00,2e,00,64,00,6c,00,\
                      6c,00,00,00
                      "Logoff"="ChainWlxLogoffEvent"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
                      "Asynchronous"=dword:00000000
                      "Impersonate"=dword:00000000
                      "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,6e,00,65,00,74,00,2e,00,64,00,\
                      6c,00,6c,00,00,00
                      "Logoff"="CryptnetWlxLogoffEvent"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
                      "DLLName"="cscdll.dll"
                      "Logon"="WinlogonLogonEvent"
                      "Logoff"="WinlogonLogoffEvent"
                      "ScreenSaver"="WinlogonScreenSaverEvent"
                      "Startup"="WinlogonStartupEvent"
                      "Shutdown"="WinlogonShutdownEvent"
                      "StartShell"="WinlogonStartShellEvent"
                      "Impersonate"=dword:00000000
                      "Asynchronous"=dword:00000001

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\efcay]
                      "Asynchronous"=dword:00000001
                      "DllName"="efcay.dll"
                      "Impersonate"=dword:00000000
                      "Logon"="Logon"
                      "Logoff"="Logoff"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
                      @=""
                      "DLLName"="igfxsrvc.dll"
                      "Asynchronous"=dword:00000001
                      "Impersonate"=dword:00000001
                      "Unlock"="WinlogonUnlockEvent"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
                      "DLLName"="wlnotify.dll"
                      "Logon"="SCardStartCertProp"
                      "Logoff"="SCardStopCertProp"
                      "Lock"="SCardSuspendCertProp"
                      "Unlock"="SCardResumeCertProp"
                      "Enabled"=dword:00000001
                      "Impersonate"=dword:00000001
                      "Asynchronous"=dword:00000001

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
                      "Asynchronous"=dword:00000000
                      "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                      6c,00,6c,00,00,00
                      "Impersonate"=dword:00000000
                      "StartShell"="SchedStartShell"
                      "Logoff"="SchedEventLogOff"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
                      "Logoff"="WLEventLogoff"
                      "Impersonate"=dword:00000000
                      "Asynchronous"=dword:00000001
                      "DllName"=hex(2):73,00,63,00,6c,00,67,00,6e,00,74,00,66,00,79,00,2e,00,64,00,\
                      6c,00,6c,00,00,00

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
                      "DLLName"="WlNotify.dll"
                      "Lock"="SensLockEvent"
                      "Logon"="SensLogonEvent"
                      "Logoff"="SensLogoffEvent"
                      "Safe"=dword:00000001
                      "MaxWait"=dword:00000258
                      "StartScreenSaver"="SensStartScreenSaverEvent"
                      "StopScreenSaver"="SensStopScreenSaverEvent"
                      "Startup"="SensStartupEvent"
                      "Shutdown"="SensShutdownEvent"
                      "StartShell"="SensStartShellEvent"
                      "PostShell"="SensPostShellEvent"
                      "Disconnect"="SensDisconnectEvent"
                      "Reconnect"="SensReconnectEvent"
                      "Unlock"="SensUnlockEvent"
                      "Impersonate"=dword:00000001
                      "Asynchronous"=dword:00000001

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
                      "Asynchronous"=dword:00000000
                      "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                      6c,00,6c,00,00,00
                      "Impersonate"=dword:00000000
                      "Logoff"="TSEventLogoff"
                      "Logon"="TSEventLogon"
                      "PostShell"="TSEventPostShell"
                      "Shutdown"="TSEventShutdown"
                      "StartShell"="TSEventStartShell"
                      "Startup"="TSEventStartup"
                      "MaxWait"=dword:00000258
                      "Reconnect"="TSEventReconnect"
                      "Disconnect"="TSEventDisconnect"

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
                      "DLLName"="wlnotify.dll"
                      "Logon"="RegisterTicketExpiredNotificationEvent"
                      "Logoff"="UnregisterTicketExpiredNotificationEvent"
                      "Impersonate"=dword:00000001
                      "Asynchronous"=dword:00000001

                      RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
                      Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
                      This program is Freeware, use it on your own risk!

                      Access Control List for Registry key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify:
                      (ID-NI) ALLOW Read BUILTIN\Utilisateurs
                      (ID-IO) ALLOW Read BUILTIN\Utilisateurs
                      (ID-NI) ALLOW Full access BUILTIN\Administrateurs
                      (ID-IO) ALLOW Full access BUILTIN\Administrateurs
                      (ID-NI) ALLOW Full access AUTORITE NT\SYSTEM
                      (ID-IO) ALLOW Full access AUTORITE NT\SYSTEM
                      (ID-IO) ALLOW Full access CREATEUR PROPRIETAIRE

                      **********************************************************************************
                      useragent:
                      Windows Registry Editor Version 5.00

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]

                      **********************************************************************************
                      Shell Extension key:
                      Windows Registry Editor Version 5.00

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
                      "{00022613-0000-0000-C000-000000000046}"="Feuille de propri‚t‚s du fichier multim‚dia"
                      "{176d6597-26d3-11d1-b350-080036a75b03}"="Gestion de scanneur ICM"
                      "{1F2E5C40-9550-11CE-99D2-00AA006E086C}"="Page de s‚curit‚ NTFS"
                      "{3EA48300-8CF6-101B-84FB-666CCB9BCD32}"="Page des propri‚t‚s de OLE DocFile"
                      "{40dd6e20-7c17-11ce-a804-00aa003ca9f6}"="Extensions de l'environnement pour le partage"
                      "{41E300E0-78B6-11ce-849B-444553540000}"="PlusPack CPL Extension"
                      "{42071712-76d4-11d1-8b24-00a0c9068ff3}"="Extension Affichage Carte du Panneau de configuration"
                      "{42071713-76d4-11d1-8b24-00a0c9068ff3}"="Extension Affichage cran du Panneau de configuration"
                      "{42071714-76d4-11d1-8b24-00a0c9068ff3}"="Extension Affichage Panorama du Panneau de configuration"
                      "{4E40F770-369C-11d0-8922-00A024AB2DBB}"="Page de s‚curit‚ DS"
                      "{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"="Page de compatibilit‚"
                      "{56117100-C0CD-101B-81E2-00AA004AE837}"="Gestionnaire de donn‚es endommag‚es de l'environnement"
                      "{59099400-57FF-11CE-BD94-0020AF85B590}"="Extension copie de disquette"
                      "{59be4990-f85c-11ce-aff7-00aa003ca9f6}"="Extensions de l'environnement pour les objets r‚seau de Microsoft Windows"
                      "{5DB2625A-54DF-11D0-B6C4-0800091AA605}"="Gestion d'‚cran ICM"
                      "{675F097E-4C4D-11D0-B6C1-0800091AA605}"="Gestion d'imprimante ICM"
                      "{764BF0E1-F219-11ce-972D-00AA00A14F56}"="Extensions de l'environnement de compression de fichiers"
                      "{77597368-7b15-11d0-a0c2-080036af3f03}"="Extension de l'environnement d'imprimante Web"
                      "{7988B573-EC89-11cf-9C00-00AA00A14F56}"="Disk Quota UI"
                      "{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}"="Menu contextuel de cryptage"
                      "{85BBD920-42A0-1069-A2E4-08002B30309D}"="Porte-documents"
                      "{88895560-9AA2-1069-930E-00AA0030EBC8}"="Extension ic“ne HyperTerminal"
                      "{BD84B380-8CA2-1069-AB1D-08000948F534}"="Fonts"
                      "{DBCE2480-C732-101B-BE72-BA78E9AD5B27}"="Profil ICC"
                      "{F37C5810-4D3F-11d0-B4BF-00AA00BBB723}"="Page de s‚curit‚ des imprimantes"
                      "{f81e9010-6ea4-11ce-a7ff-00aa003ca9f6}"="Extensions de l'environnement pour le partage"
                      "{f92e8c40-3d33-11d2-b1aa-080036a75b03}"="Display TroubleShoot CPL Extension"
                      "{7444C717-39BF-11D1-8CD9-00C04FC29D45}"="Extension de cryptographie PKO"
                      "{7444C719-39BF-11D1-8CD9-00C04FC29D45}"="Extension de cryptographie Sign"
                      "{7007ACC7-3202-11D1-AAD2-00805FC1270E}"="Connexions r‚seau"
                      "{992CFFA0-F557-101A-88EC-00DD010CCC48}"="Connexions r‚seau"
                      "{E211B736-43FD-11D1-9EFB-0000F8757FCD}"="&Scanneurs et appareils photo"
                      "{FB0C9C8A-6C50-11D1-9F1D-0000F8757FCD}"="&Scanneurs et appareils photo"
                      "{905667aa-acd6-11d2-8080-00805f6596d2}"="&Scanneurs et appareils photo"
                      "{3F953603-1008-4f6e-A73A-04AAC7A992F1}"="&Scanneurs et appareils photo"
                      "{83bbcbf3-b28a-4919-a5aa-73027445d672}"="&Scanneurs et appareils photo"
                      "{F0152790-D56E-4445-850E-4F3117DB740C}"="Remote Sessions CPL Extension"
                      "{5F327514-6C5E-4d60-8F16-D07FA08A78ED}"="Auto Update Property Sheet Extension"
                      "{60254CA5-953B-11CF-8C96-00AA00B8708C}"="Extensions de l'interpr‚teur de commandes pour l'environnement d'ex‚cution de scripts Windows"
                      "{2206CDB2-19C1-11D1-89E0-00C04FD7A829}"="Liaison de donn‚es Microsoft"
                      "{DD2110F0-9EEF-11cf-8D8E-00AA0060F5BF}"="Tasks Folder Icon Handler"
                      "{797F1E90-9EDD-11cf-8D8E-00AA0060F5BF}"="Tasks Folder Shell Extension"
                      "{D6277990-4C6A-11CF-8D87-00AA0060F5BF}"="Tƒches planifi‚es"
                      "{0DF44EAA-FF21-4412-828E-260A8728E7F1}"="Barre des tƒches et menu D‚marrer"
                      "{2559a1f0-21d7-11d4-bdaf-00c04f60b9f0}"="Rechercher"
                      "{2559a1f1-21d7-11d4-bdaf-00c04f60b9f0}"="Aide et support"
                      "{2559a1f2-21d7-11d4-bdaf-00c04f60b9f0}"="Aide et support"
                      "{2559a1f3-21d7-11d4-bdaf-00c04f60b9f0}"="Ex‚cuter..."
                      "{2559a1f4-21d7-11d4-bdaf-00c04f60b9f0}"="Internet"
                      "{2559a1f5-21d7-11d4-bdaf-00c04f60b9f0}"="Courrier ‚lectronique"
                      "{D20EA4E1-3957-11d2-A40B-0C5020524152}"="Polices"
                      "{D20EA4E1-3957-11d2-A40B-0C5020524153}"="Outils d'administration"
                      "{875CB1A1-0F29-45de-A1AE-CFB4950D0B78}"="Audio Media Properties Handler"
                      "{40C3D757-D6E4-4b49-BB41-0E5BBEA28817}"="Video Media Properties Handler"
                      "{E4B29F9D-D390-480b-92FD-7DDB47101D71}"="Wav Properties Handler"
                      "{87D62D94-71B3-4b9a-9489-5FE6850DC73E}"="Avi Properties Handler"
                      "{A6FD9E45-6E44-43f9-8644-08598F5A74D9}"="Midi Properties Handler"
                      "{c5a40261-cd64-4ccf-84cb-c394da41d590}"="Video Thumbnail Extractor"
                      "{5E6AB780-7743-11CF-A12B-00AA004AE837}"="Barre d'outils Internet Microsoft"
                      "{22BF0C20-6DA7-11D0-B373-00A0C9034938}"="tat du t‚l‚chargement"
                      "{91EA3F8B-C99B-11d0-9815-00C04FD91972}"="Dossier Bureau ‚tendu"
                      "{6413BA2C-B461-11d1-A18A-080036B11A03}"="Dossier du shell augment‚"
                      "{F61FFEC1-754F-11d0-80CA-00AA005B4383}"="BandProxy"
                      "{7BA4C742-9E81-11CF-99D3-00AA004AE837}"="Bande du navigateur Microsoft"
                      "{30D02401-6A81-11d0-8274-00C04FD5AE38}"="Bande de recherche"
                      "{32683183-48a0-441b-a342-7c2a440a9478}"="Media Band"
                      "{169A0691-8DF9-11d1-A1C4-00C04FD75D13}"="Volet int‚gr‚ de recherche"
                      "{07798131-AF23-11d1-9111-00A0C98BA67D}"="Recherche Web"
                      "{AF4F6510-F982-11d0-8595-00AA004CD6D8}"="Utilitaire des options de l'arborescence du Registre"
                      "{01E04581-4EEE-11d0-BFE9-00AA005B4383}"="&Adresse"
                      "{A08C11D2-A228-11d0-825B-00AA005B4383}"="BoŒte d'entr‚e de l'adresse"
                      "{00BB2763-6A77-11D0-A535-00C04FD7D062}"="Saisie semi-automatique Microsoft"
                      "{7376D660-C583-11d0-A3A5-00C04FD706EC}"="TridentImageExtractor"
                      "{6756A641-DE71-11d0-831B-00AA005B4383}"="Liste de saisie semi-automatique MRU"
                      "{6935DB93-21E8-4ccc-BEB9-9FE3C77A297A}"="Liste de saisie semi-automatique personnalis‚e MRU"
                      "{7e653215-fa25-46bd-a339-34a2790f3cb7}"="Accessible"
                      "{acf35015-526e-4230-9596-becbe19f0ac9}"="Barre de progrŠs auto-ouvrante"
                      "{E0E11A09-5CB8-4B6C-8332-E00720A168F2}"="Analyseur de la barre d'adresses"
                      "{00BB2764-6A77-11D0-A535-00C04FD7D062}"="Liste de saisie semi-automatique de l'historique Microsoft"
                      "{03C036F1-A186-11D0-824A-00AA005B4383}"="Liste de saisie semi-automatique du dossier Shell Microsoft"
                      "{00BB2765-6A77-11D0-A535-00C04FD7D062}"="Conteneur de la liste de saisie semi-automatique multiple Microsoft"
                      "{ECD4FC4E-521C-11D0-B792-00A0C90312E1}"="Menu Site de bandes"
                      "{3CCF8A41-5C85-11d0-9796-00AA00B90ADF}"="Shell DeskBarApp"
                      "{ECD4FC4C-521C-11D0-B792-00A0C90312E1}"="Barre du Bureau"
                      "{ECD4FC4D-521C-11D0-B792-00A0C90312E1}"="Shell Rebar BandSite"
                      "{DD313E04-FEFF-11d1-8ECD-0000F87A470C}"="Assistance utilisateur"
                      "{EF8AD2D1-AE36-11D1-B2D2-006097DF8C11}"="ParamŠtres du dossier global"
                      "{EFA24E61-B078-11d0-89E4-00C04FC9E26E}"="Favorites Band"
                      "{0A89A860-D7B1-11CE-8350-444553540000}"="Shell Automation Inproc Service"
                      "{E7E4BC40-E76A-11CE-A9BB-00AA004AE837}"="Shell DocObject Viewer"
                      "{A5E46E3A-8849-11D1-9D8C-00C04FC99D61}"="Microsoft Browser Architecture"
                      "{FBF23B40-E3F0-101B-8488-00AA003E56F8}"="InternetShortcut"
                      "{3C374A40-BAE4-11CF-BF7D-00AA006946EE}"="Microsoft Url History Service"
                      "{FF393560-C2A7-11CF-BFF4-444553540000}"="Historique"
                      "{7BD29E00-76C1-11CF-9DD0-00A0C9034933}"="Temporary Internet Files"
                      "{7BD29E01-76C1-11CF-9DD0-00A0C9034933}"="Temporary Internet Files"
                      "{CFBFAE00-17A6-11D0-99CB-00C04FD64497}"="Microsoft Url Search Hook"
                      "{A2B0DD40-CC59-11d0-A3A5-00C04FD706EC}"="Image de d‚marrage de la Suite IE4"
                      "{67EA19A0-CCEF-11d0-8024-00C04FD75D13}"="CDF Extension Copy Hook"
                      "{131A6951-7F78-11D0-A979-00C04FD705A2}"="ISFBand OC"
                      "{9461b922-3c5a-11d2-bf8b-00c04fb93661}"="Search Assistant OC"
                      "{3DC7A020-0ACD-11CF-A9BB-00AA004AE837}"="Internet"
                      "{871C5380-42A0-1069-A2EA-08002B30309D}"="Internet Name Space"
                      "{EFA24E64-B078-11d0-89E4-00C04FC9E26E}"="Explorer Band"
                      "{9E56BE60-C50F-11CF-9A2C-00A0C90A90CE}"="Sendmail service"
                      "{9E56BE61-C50F-11CF-9A2C-00A0C90A90CE}"="Sendmail service"
                      "{88C6C381-2E85-11D0-94DE-444553540000}"="Dossier ActiveX Cache"
                      "{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"="WebCheck"
                      "{ABBE31D0-6DAE-11D0-BECA-00C04FD940BE}"="Subscription Mgr"
                      "{F5175861-2688-11d0-9C5E-00AA00A45957}"="Dossier Inscription"
                      "{08165EA0-E946-11CF-9C87-00AA005127ED}"="WebCheckWebCrawler"
                      "{E3A8BDE6-ABCE-11d0-BC4B-00C04FD929DB}"="WebCheckChannelAgent"
                      "{E8BB6DC0-6B4E-11d0-92DB-00A0C90C2BD7}"="TrayAgent"
                      "{7D559C10-9FE9-11d0-93F7-00AA0059CE02}"="Code Download Agent"
                      "{E6CC6978-6B6E-11D0-BECA-00C04FD940BE}"="ConnectionAgent"
                      "{D8BD2030-6FC9-11D0-864F-00AA006809D9}"="PostAgent"
                      "{7FC0B86E-5FA7-11d1-BC7C-00C04FD929DB}"="WebCheck SyncMgr Handler"
                      "{352EC2B7-8B9A-11D1-B8AE-006008059382}"="Gestionnaire d'applications d'environnement"
                      "{0B124F8F-91F0-11D1-B8B5-006008059382}"="num‚rateur d'applications install‚es"
                      "{CFCCC7A0-A282-11D1-9082-006008059382}"="Publication d'application Darwin"
                      "{e84fda7c-1d6a-45f6-b725-cb260c236066}"="Shell Image Verbs"
                      "{66e4e4fb-f385-4dd0-8d74-a2efd1bc6178}"="Shell Image Data Factory"
                      "{3F30C968-480A-4C6C-862D-EFC0897BB84B}"="Extracteur de miniatures de fichier + GDI"
                      "{9DBD2C50-62AD-11d0-B806-00C04FD706EC}"="Gestionnaire de miniatures - Informations de r‚sum‚ (DOCFILES)"
                      "{EAB841A0-9550-11cf-8C16-00805F1408F3}"="Extracteur de miniatures HTML"
                      "{eb9b1153-3b57-4e68-959a-a3266bc3d7fe}"="Shell Image Property Handler"
                      "{CC6EEFFB-43F6-46c5-9619-51D571967F7D}"="Assistant Publication de sites Web"
                      "{add36aa8-751a-4579-a266-d66f5202ccbb}"="Commande d'impressions via le Web"
                      "{6b33163c-76a5-4b6c-bf21-45de9cd503a1}"="Objet Assistant de publication Shell"
                      "{58f1f272-9240-4f51-b6d4-fd63d1618591}"="Assistant Obtenir une identit‚ Passport"
                      "{7A9D77BD-5403-11d2-8785-2E0420524153}"="Comptes d'utilisateurs"
                      "{BD472F60-27FA-11cf-B8B4-444553540000}"="Compressed (zipped) Folder Right Drag Handler"
                      "{888DCA60-FC0A-11CF-8F0F-00C04FD7D062}"="Compressed (zipped) Folder SendTo Target"
                      "{f39a0dc0-9cc8-11d0-a599-00c04fd64433}"="Fichier de chaŒne"
                      "{f3aa0dc0-9cc8-11d0-a599-00c04fd64434}"="Raccourci de chaŒne"
                      "{f3ba0dc0-9cc8-11d0-a599-00c04fd64435}"="Channel Handler Object"
                      "{f3da0dc0-9cc8-11d0-a599-00c04fd64437}"="Channel Menu"
                      "{f3ea0dc0-9cc8-11d0-a599-00c04fd64438}"="Channel Properties"
                      "{63da6ec0-2e98-11cf-8d82-444553540000}"="FTP Folders Webview"
                      "{883373C3-BF89-11D1-BE35-080036B11A03}"="Microsoft DocProp Shell Ext"
                      "{A9CF0EAE-901A-4739-A481-E35B73E47F6D}"="Microsoft DocProp Inplace Edit Box Control"
                      "{8EE97210-FD1F-4B19-91DA-67914005F020}"="Microsoft DocProp Inplace ML Edit Box Control"
                      "{0EEA25CC-4362-4A12-850B-86EE61B0D3EB}"="Microsoft DocProp Inplace Droplist Combo Control"
                      "{6A205B57-2567-4A2C-B881-F787FAB579A3}"="Microsoft DocProp Inplace Calendar Control"
                      "{28F8A4AC-BBB3-4D9B-B177-82BFC914FA33}"="Microsoft DocProp Inplace Time Control"
                      "{8A23E65E-31C2-11d0-891C-00A024AB2DBB}"="Directory Query UI"
                      "{9E51E0D0-6E0F-11d2-9601-00C04FA31A86}"="Shell properties for a DS object"
                      "{163FDC20-2ABC-11d0-88F0-00A024AB2DBB}"="Directory Object Find"
                      "{F020E586-5264-11d1-A532-0000F8757D7E}"="Directory Start/Search Find"
                      "{0D45D530-764B-11d0-A1CA-00AA00C16E65}"="Directory Property UI"
                      "{62AE1F9A-126A-11D0-A14B-0800361B1103}"="Directory Context Menu Verbs"
                      "{ECF03A33-103D-11d2-854D-006008059367}"="MyDocs Copy Hook"
                      "{ECF03A32-103D-11d2-854D-006008059367}"="MyDocs Drop Target"
                      "{4a7ded0a-ad25-11d0-98a8-0800361b1103}"="MyDocs Properties"
                      "{750fdf0e-2a26-11d1-a3ea-080036587f03}"="Offline Files Menu"
                      "{10CFC467-4392-11d2-8DB4-00C04FA31A66}"="Offline Files Folder Options"
                      "{AFDB1F70-2A4C-11d2-9039-00C04F8EEB3E}"="Dossier Fichiers hors connexion"
                      "{143A62C8-C33B-11D1-84FE-00C04FA34A14}"="Microsoft Agent Character Property Sheet Handler"
                      "{ECCDF543-45CC-11CE-B9BF-0080C87CDBA6}"="DfsShell"
                      "{60fd46de-f830-4894-a628-6fa81bc0190d}"="%DESC_PublishDropTarget%"
                      "{7A80E4A8-8005-11D2-BCF8-00C04F72C717}"="MMC Icon Handler"
                      "{0CD7A5C0-9F37-11CE-AE65-08002B2E1262}"=".CAB file viewer"
                      "{32714800-2E5F-11d0-8B85-00AA0044F941}"="Des &personnes..."
                      "{8DD448E6-C188-4aed-AF92-44956194EB1F}"="Windows Media Player Play as Playlist Context Menu Handler"
                      "{CE3FB1D1-02AE-4a5f-A6E9-D9F1B4073E6C}"="Windows Media Player Burn Audio CD Context Menu Handler"
                      "{F1B9284F-E9DC-4e68-9D7E-42362A59F0FD}"="Windows Media Player Add to Playlist Context Menu Handler"
                      "{BDEADF00-C265-11D0-BCED-00A0C90AB50F}"="Dossiers Web"
                      "{00020D75-0000-0000-C000-000000000046}"="Microsoft Office Outlook Desktop Icon Handler"
                      "{0006F045-0000-0000-C000-000000000046}"="Microsoft Office Outlook Custom Icon Handler"
                      "{42042206-2D85-11D3-8CFF-005004838597}"="Microsoft Office HTML Icon Handler"
                      "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"="WinRAR shell extension"
                      "{472083B0-C522-11CF-8763-00608CC02F24}"="avast"

                      **********************************************************************************
                      HKEY ROOT CLASSIDS:
                      **********************************************************************************
                      Files Found are not all bad files:

                      C:\WINDOWS\SYSTEM32\
                      qopoo.dll Mon 24 Oct 2005 23:05:16 ..SH. 28 173 27,51 K
                      sirenacm.dll Mon 19 Sep 2005 7:00:34 A.... 119 856 117,05 K
                      khhef.dll Wed 26 Oct 2005 1:20:00 ..SH. 28 173 27,51 K
                      awtsp.dll Wed 26 Oct 2005 1:20:54 ..... 540 692 528,02 K
                      pmkij.dll Wed 26 Oct 2005 11:57:24 ..SH. 28 173 27,51 K
                      danim.dll Fri 2 Sep 2005 11:08:16 A.... 988 672 965,50 K
                      efcay.dll Wed 26 Oct 2005 1:24:58 ..... 28 173 27,51 K
                      mljhg.dll Wed 26 Oct 2005 18:54:10 ..SH. 28 173 27,51 K
                      pmklm.dll Wed 26 Oct 2005 20:52:18 ..SH. 28 173 27,51 K
                      netman.dll Mon 22 Aug 2005 20:37:10 A.... 154 624 151,00 K
                      urqro.dll Wed 26 Oct 2005 22:10:30 ..SH. 28 173 27,51 K
                      ljhhf.dll Wed 26 Oct 2005 22:54:28 ..SH. 28 173 27,51 K
                      efcda.dll Fri 28 Oct 2005 18:04:24 ..SH. 28 173 27,51 K
                      sstrp.dll Fri 28 Oct 2005 8:01:06 ..SH. 28 173 27,51 K
                      khhih.dll Fri 28 Oct 2005 18:41:52 ..SH. 28 173 27,51 K
                      jkkki.dll Fri 28 Oct 2005 18:49:16 ..SH. 28 173 27,51 K
                      ssqno.dll Fri 28 Oct 2005 18:54:00 ..SH. 28 173 27,51 K
                      gebxy.dll Fri 28 Oct 2005 19:01:44 ..SH. 28 173 27,51 K
                      vsregexp.dll Mon 29 Aug 2005 19:09:02 A.... 71 424 69,75 K
                      vsdata.dll Mon 29 Aug 2005 19:08:34 A.... 83 712 81,75 K
                      vsutil.dll Mon 29 Aug 2005 19:09:14 A.... 382 720 373,75 K
                      vsmonapi.dll Mon 29 Aug 2005 19:08:54 A.... 104 192 101,75 K
                      dxtrans.dll Fri 2 Sep 2005 16:35:16 A.... 192 000 187,50 K
                      vspubapi.dll Mon 29 Aug 2005 19:08:58 A.... 227 072 221,75 K
                      vsinit.dll Mon 29 Aug 2005 19:08:46 A.... 141 056 137,75 K
                      vsxml.dll Mon 29 Aug 2005 19:09:22 A.... 100 096 97,75 K
                      mshtml.dll Tue 4 Oct 2005 12:34:14 A.... 2 700 288 2,57 M
                      winsrv.dll Thu 1 Sep 2005 3:50:42 A.... 278 528 272,00 K
                      mstime.dll Fri 2 Sep 2005 17:32:12 A.... 496 128 484,50 K
                      zlcomm.dll Mon 29 Aug 2005 19:09:42 A.... 79 616 77,75 K
                      zlcommdb.dll Mon 29 Aug 2005 19:09:46 A.... 71 424 69,75 K
                      legitc~1.dll Mon 29 Aug 2005 13:27:12 A.... 520 968 508,76 K
                      cdosys.dll Sat 10 Sep 2005 4:06:04 A.... 2 025 984 1,93 M
                      quartz.dll Tue 30 Aug 2005 9:26:24 A.... 1 233 920 1,18 M
                      urlmon.dll Fri 2 Sep 2005 17:32:12 A.... 459 264 448,50 K
                      umpnpmgr.dll Tue 23 Aug 2005 5:52:22 A.... 112 640 110,00 K
                      msieftp.dll Fri 5 Aug 2005 19:24:24 A.... 233 984 228,50 K
                      shlwapi.dll Thu 1 Sep 2005 3:50:42 A.... 409 600 400,00 K
                      shell32.dll Fri 23 Sep 2005 5:28:40 A.... 8 405 504 8,02 M
                      linkinfo.dll Thu 1 Sep 2005 3:50:42 A.... 16 384 16,00 K
                      xpsp2res.dll Tue 27 Sep 2005 2:41:24 A.... 612 864 598,50 K
                      vsutil~1.dll Mon 29 Aug 2005 18:55:16 A.... 54 960 53,67 K

                      42 items found: 42 files (13 H/S), 0 directories.
                      Total of file sizes: 21 212 594 bytes 20,23 M
                      Locate .tmp files:

                      No matches found.
                      **********************************************************************************
                      Directory Listing of system files:
                      Le volume dans le lecteur C s'appelle ACER
                      Le num‚ro de s‚rie du volume est 2629-16F0

                      R‚pertoire de C:\WINDOWS\System32

                      31/10/2005 12:57 176ÿ093 pstwa.ini
                      28/10/2005 19:01 28ÿ173 gebxy.dll
                      28/10/2005 18:54 28ÿ173 ssqno.dll
                      28/10/2005 18:49 28ÿ173 jkkki.dll
                      28/10/2005 18:41 28ÿ173 khhih.dll
                      28/10/2005 18:04 28ÿ173 efcda.dll
                      28/10/2005 08:01 28ÿ173 sstrp.dll
                      28/10/2005 08:00 175ÿ765 pstwa.bak2
                      26/10/2005 22:54 28ÿ173 ljhhf.dll
                      26/10/2005 22:10 28ÿ173 urqro.dll
                      26/10/2005 20:52 28ÿ173 pmklm.dll
                      26/10/2005 18:54 28ÿ173 mljhg.dll
                      26/10/2005 11:57 28ÿ173 pmkij.dll
                      26/10/2005 10:48 75ÿ080 WinTK.exe
                      26/10/2005 01:21 185ÿ245 pstwa.bak1
                      26/10/2005 01:20 28ÿ173 khhef.dll
                      24/10/2005 23:05 28ÿ173 qopoo.dll
                      20/10/2005 23:43 209ÿ408 jrestjdks.exe
                      23/06/2003 18:08 <REP> Microsoft
                      23/06/2003 17:48 <REP> dllcache
                      18 fichier(s) 1ÿ187ÿ840 octets
                      2 R‚p(s) 3ÿ885ÿ432ÿ832 octets libres
                      0
                      1. re
                        Télécharge: Pocket Killbox ici
                        http://www.downloads.subratam.org/KillBox.exe

                        :: Démo d utilisation (merci a Balltrap34 pour cette réalisation) ::
                        http://pageperso.aol.fr/balltrap34/killbox.htm

                        **+
                        ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :
                        O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com

                        O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-
                        7C6AB89BC441} - C:\WINDOWS\system32\efcay.dll

                        O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\eneccwrgyg.exe

                        O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\eneccwrgyg.exe

                        O20 - Winlogon Notify: efcay - C:\WINDOWS\SYSTEM32\efcay.dll

                        ***
                        Maintenant relances l2mfix.bat
                        et choisis l'option 2
                        Il va te demander d'appuyer sur une touche pour redémarrer
                        appuie sur n'importe quelle touche et laisse le pc redémarrer
                        le bloc note va s'ouvrir, copie et colle le contenu ici

                        **

                        Double clic sur killbox.exe (Pocket Killbox)

                        - coche: delete on reboot
                        - Dans "Full Path of File to Delete"
                        copie et colle:

                        C:\WINDOWS\System32\eneccwrgyg.exe

                        - clique sur la croix rouge
                        - une fenêtre va apparaître pour confirmation clique sur YES
                        - une seconde fenêtre te demande si tu veux redémarrer clique sur YES

                        Laisse le pc redémarrer.

                        Remet un hijack this

                        a+
                        0
                        1. Re !

                          Je suis à l'étape HijackThis, et petite différence. Je n'ai pas :

                          O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\eneccwrgyg.exe

                          et

                          O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\eneccwrgyg.exe

                          mais à la place j'ai:

                          O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\roxecf.exe

                          O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\roxecf.exe

                          Je coche quand même ?
                          0
                          1. oui
                            0
                            1. Salut,

                              Désolé je n'ai pas eu accès au net ces derniers jours. Comme il y avait quelques différences entre ce qui était noté et ce que je voyais, j'ai préféré refaire un scan avec hijack.

                              Logfile of HijackThis v1.99.1
                              Scan saved at 13:29:38, on 05/11/2005
                              Platform: Windows XP SP1 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\System32\igfxtray.exe
                              C:\WINDOWS\System32\hkcmd.exe
                              C:\WINDOWS\SOUNDMAN.EXE
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\WINDOWS\AGRSMMSG.exe
                              C:\Program Files\Apoint2K\Apoint.exe
                              C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
                              C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                              C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
                              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                              C:\Program Files\QuickTime\qttask.exe
                              C:\Program Files\Winamp\winampa.exe
                              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                              C:\WINDOWS\system32\AvidSDMService.exe
                              C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
                              C:\WINDOWS\System32\ctfmon.exe
                              C:\Program Files\Messenger\msmsgs.exe
                              C:\Program Files\MSN Messenger\MsnMsgr.Exe
                              C:\Program Files\Apoint2K\Apntex.exe
                              C:\WINDOWS\lsass.exe
                              C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                              C:\WINDOWS\system32\UStorSrv.exe
                              C:\WINDOWS\system32\ZONELABS\vsmon.exe
                              C:\WINDOWS\devldr.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\hijackthis_199\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=488
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com
                              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                              O2 - BHO: MSEvents Object - {79A576C4-B7A9-47EC-B57C-2CE5CA6ECC6A} - C:\WINDOWS\System32\rqonk.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O4 - HKLM\..\Run: [LaunchApp] Alaunch
                              O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                              O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
                              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                              O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                              O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                              O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
                              O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
                              O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
                              O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
                              O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                              O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\jbeuhirafnzhrd.exe
                              O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
                              O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\jbeuhirafnzhrd.exe
                              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                              O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                              O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                              O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
                              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130156596433
                              O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www3.photoweb.fr/telechargement/Photoweb_uploader.cab
                              O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
                              O17 - HKLM\System\CCS\Services\Tcpip\..\{3FDAAFF1-7F3A-4BBB-8E6E-ADDE5B5BA8ED}: NameServer = 194.2.0.20,194.2.0.50
                              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                              O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
                              O20 - Winlogon Notify: rqonk - C:\WINDOWS\System32\rqonk.dll
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                              O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe
                              O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe
                              O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe
                              O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
                              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
                              O23 - Service: Windows Archiver (winarc) - Unknown owner - C:\WINDOWS\devldr.exe

                              Encore mille mercis
                              0
                          2. Salut,

                            Imprime, ou enregistre ceci dans le bloc note pour ne rien oublier.

                            Désactive la restauration système
                            Clic droit sur poste de travail > propriétés > onglet restauration système
                            puis cocher "désactiver la restauration système".

                            et reboot le pc normalement (pas en mode sans échec)

                            1/

                            télécharge : process xp ici:
                            http://www.sysinternals.com/files/procexpnt.zip

                            Télécharge: Pocket Killbox ici
                            http://www.downloads.subratam.org/KillBox.exe

                            :: Démo d utilisation (merci a Balltrap34 pour cette réalisation) ::
                            http://pageperso.aol.fr/balltrap34/killbox.htm

                            **
                            Maintenant relances l2mfix.bat
                            et choisis l'option 2
                            Il va te demander d'appuyer sur une touche pour redémarrer
                            appuie sur n'importe quelle touche et laisse le pc redémarrer
                            le bloc note va s'ouvrir, copie et colle le contenu ici

                            2/

                            Déconnecte toi du net.
                            Ferme tous les programmes en cours (média player, internet explorer, ...etc)

                            Dézippe (clic droit > extraire) process xp et double clic sur processxp.exe

                            * Dans la fenêtre principale de processxp double clic sur winlogon.exe
                            Dans la nouvelle fenêtre qui s'ouvre clique sur threads
                            sélectionne seulement les lignes qui contiennent rqonk.dll puis clique sur kill pour chacune des lignes trouvées.
                            une fois fait, valide avec ok

                            * Dans la fenêtre principale de processxp double clic sur explorer.exe
                            Dans la nouvelle fenêtre qui s'ouvre clique sur threads
                            sélectionner seulement les lignes qui contiennent rqonk.dll puis clique sur kill pour chacune des lignes trouvées.
                            une fois fait, valide avec ok

                            3/

                            puis lancer HijackThis:

                            clique sur "do a system scan only"

                            * Cocher la case au début de ces lignes:

                            ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com

                            O2 - BHO: MSEvents Object - {79A576C4-B7A9-47EC-B57C-2CE5CA6ECC6A} - C:\WINDOWS\System32\rqonk.dll

                            O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\jbeuhirafnzhrd.exe
                            Il se peut que celle ci change, mais dans tous les cas, tu la retrouveras, car:
                            1/entre crochet, c est du n imporye quoi
                            2/de plus elle correspond avec une deuxieme 04-\..\RunServices:
                            avec le meme nom et le meme .exe


                            O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\jbeuhirafnzhrd.exe

                            O20 - Winlogon Notify: rqonk - C:\WINDOWS\System32\rqonk.dll

                            O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe

                            * Valider avec fix checked
                            ----------------------------------------------------------------------------
                            ¤Arrête ces services :

                            Clique sur Démarrer->exécuter->tape: services.msc

                            Double-clique: Service:Local Security Authority Subsystem Service

                            Règle-le sur "Arrêté" et "Désactivé".
                            ----------------------------------------------------------------------------

                            5/

                            Double clic sur killbox.exe (Pocket Killbox)

                            Avec la methode du bloc note, utilise cette manipulation,
                            voila la liste:

                            C:\WINDOWS\System32\rqonk.dll
                            C:\WINDOWS\System32\jbeuhirafnzhrd.exe
                            Si c est pas celui la, c est celui que tu auras trouver !

                            Laisse le pc redémarrer.
                            Et après reposte un log HijackThis.

                            A+
                            0
                            1. Salut,

                              J'ai presque tout su faire !!
                              Sauf que je suis coincé là:

                              "¤Arrête ces services :

                              Clique sur Démarrer->exécuter->tape: services.msc

                              Double-clique: Service:Local Security Authority Subsystem Service

                              Règle-le sur "Arrêté" et "Désactivé"."

                              Je trouve pas Service:Local... Etc.

                              J'ai plusieurs "services quelque chose", genre sur le rapport d'erreur, de restauration systeme...
                              0
                              1. re,
                                cherche bien lol, c est ce nom exact !
                                Local Security Authority Subsystem Service

                                Sinon, passe on verra apres

                                a+
                                0
                                1. Voila ca doitr etre bon !!

                                  D'abord le 1er truc :

                                  C:\WINDOWS\System32\rqonk.dll
                                  C:\WINDOWS\System32\jbeuhirafnzhrd.exeSetting Directory
                                  C:\
                                  C:\
                                  System Rebooted!

                                  Running From:
                                  C:\

                                  killing explorer and rundll32.exe

                                  Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                                  Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                                  Killing PID 1620 'explorer.exe'

                                  Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                                  Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                                  Killing PID 1640 'rundll32.exe'

                                  Scanning First Pass. Please Wait!

                                  Setting Directory
                                  C:\
                                  C:\
                                  System Rebooted!

                                  Running From:
                                  C:\

                                  killing explorer and rundll32.exe

                                  Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                                  Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                                  Killing PID 1516 'explorer.exe'

                                  Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
                                  Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
                                  Killing PID 1648 'rundll32.exe'

                                  Scanning First Pass. Please Wait!

                                  First Pass Completed

                                  Second Pass Scanning

                                  Second pass Completed!
                                  Desktop.ini sucessfully removed

                                  Zipping up files for submission:
                                  adding: clear.reg (deflated 2%)
                                  adding: desktop.ini (stored 0%)
                                  adding: lo2.txt (deflated 69%)
                                  adding: test2.txt (stored 0%)
                                  adding: test3.txt (stored 0%)
                                  adding: test5.txt (stored 0%)
                                  adding: test.txt (stored 0%)

                                  Restoring Registry Permissions:

                                  RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
                                  Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
                                  This program is Freeware, use it on your own risk!

                                  Revoking access for predefined group "Administrators"
                                  Inherited ACE can not be revoked here!
                                  Inherited ACE can not be revoked here!

                                  Registry permissions set too:

                                  RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
                                  Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
                                  This program is Freeware, use it on your own risk!

                                  Access Control List for Registry key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify:
                                  (ID-NI) ALLOW Read BUILTIN\Utilisateurs
                                  (ID-IO) ALLOW Read BUILTIN\Utilisateurs
                                  (ID-NI) ALLOW Full access BUILTIN\Administrateurs
                                  (ID-IO) ALLOW Full access BUILTIN\Administrateurs
                                  (ID-NI) ALLOW Full access AUTORITE NT\SYSTEM
                                  (ID-IO) ALLOW Full access AUTORITE NT\SYSTEM
                                  (ID-IO) ALLOW Full access CREATEUR PROPRIETAIRE

                                  Restoring Sedebugprivilege:

                                  Granting SeDebugPrivilege to Administrators ... failed (GetAccountSid(Administrators)=1332

                                  Restoring Windows Update Certificates.:

                                  The following Is the Current Export of the Winlogon notify key:
                                  ****************************************************************************
                                  Windows Registry Editor Version 5.00

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
                                  "Asynchronous"=dword:00000000
                                  "Impersonate"=dword:00000000
                                  "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,33,00,32,00,2e,00,64,00,6c,00,\
                                  6c,00,00,00
                                  "Logoff"="ChainWlxLogoffEvent"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
                                  "Asynchronous"=dword:00000000
                                  "Impersonate"=dword:00000000
                                  "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,6e,00,65,00,74,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00
                                  "Logoff"="CryptnetWlxLogoffEvent"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
                                  "DLLName"="cscdll.dll"
                                  "Logon"="WinlogonLogonEvent"
                                  "Logoff"="WinlogonLogoffEvent"
                                  "ScreenSaver"="WinlogonScreenSaverEvent"
                                  "Startup"="WinlogonStartupEvent"
                                  "Shutdown"="WinlogonShutdownEvent"
                                  "StartShell"="WinlogonStartShellEvent"
                                  "Impersonate"=dword:00000000
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
                                  @=""
                                  "DLLName"="igfxsrvc.dll"
                                  "Asynchronous"=dword:00000001
                                  "Impersonate"=dword:00000001
                                  "Unlock"="WinlogonUnlockEvent"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\rqonk]
                                  "Asynchronous"=dword:00000001
                                  "DllName"="C:\\WINDOWS\\System32\\rqonk.dll"
                                  "Impersonate"=dword:00000000
                                  "Startup"="SysLogon"
                                  "Logoff"="SysLogoff"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
                                  "DLLName"="wlnotify.dll"
                                  "Logon"="SCardStartCertProp"
                                  "Logoff"="SCardStopCertProp"
                                  "Lock"="SCardSuspendCertProp"
                                  "Unlock"="SCardResumeCertProp"
                                  "Enabled"=dword:00000001
                                  "Impersonate"=dword:00000001
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
                                  "Asynchronous"=dword:00000000
                                  "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00
                                  "Impersonate"=dword:00000000
                                  "StartShell"="SchedStartShell"
                                  "Logoff"="SchedEventLogOff"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
                                  "Logoff"="WLEventLogoff"
                                  "Impersonate"=dword:00000000
                                  "Asynchronous"=dword:00000001
                                  "DllName"=hex(2):73,00,63,00,6c,00,67,00,6e,00,74,00,66,00,79,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
                                  "DLLName"="WlNotify.dll"
                                  "Lock"="SensLockEvent"
                                  "Logon"="SensLogonEvent"
                                  "Logoff"="SensLogoffEvent"
                                  "Safe"=dword:00000001
                                  "MaxWait"=dword:00000258
                                  "StartScreenSaver"="SensStartScreenSaverEvent"
                                  "StopScreenSaver"="SensStopScreenSaverEvent"
                                  "Startup"="SensStartupEvent"
                                  "Shutdown"="SensShutdownEvent"
                                  "StartShell"="SensStartShellEvent"
                                  "PostShell"="SensPostShellEvent"
                                  "Disconnect"="SensDisconnectEvent"
                                  "Reconnect"="SensReconnectEvent"
                                  "Unlock"="SensUnlockEvent"
                                  "Impersonate"=dword:00000001
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
                                  "Asynchronous"=dword:00000000
                                  "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
                                  6c,00,6c,00,00,00
                                  "Impersonate"=dword:00000000
                                  "Logoff"="TSEventLogoff"
                                  "Logon"="TSEventLogon"
                                  "PostShell"="TSEventPostShell"
                                  "Shutdown"="TSEventShutdown"
                                  "StartShell"="TSEventStartShell"
                                  "Startup"="TSEventStartup"
                                  "MaxWait"=dword:00000258
                                  "Reconnect"="TSEventReconnect"
                                  "Disconnect"="TSEventDisconnect"

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
                                  "DLLName"="wlnotify.dll"
                                  "Logon"="RegisterTicketExpiredNotificationEvent"
                                  "Logoff"="UnregisterTicketExpiredNotificationEvent"
                                  "Impersonate"=dword:00000001
                                  "Asynchronous"=dword:00000001

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wzcnotif]
                                  "DLLName"="wzcdlg.dll"
                                  "Logon"="WZCEventLogon"
                                  "Logoff"="WZCEventLogoff"
                                  "Impersonate"=dword:00000000
                                  "Asynchronous"=dword:00000000

                                  The following are the files found:
                                  ****************************************************************************

                                  Registry Entries that were Deleted:
                                  Please verify that the listing looks ok.
                                  If there was something deleted wrongly there are backups in the backreg folder.
                                  ****************************************************************************
                                  REGEDIT4

                                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
                                  REGEDIT4

                                  [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
                                  "SV1"=""
                                  ****************************************************************************
                                  Desktop.ini Contents:
                                  ****************************************************************************
                                  [.ShellClassInfo]
                                  CLSID={645FF040-5081-101B-9F08-00AA002F954E}
                                  ****************************************************************************

                                  et le 2e :

                                  Logfile of HijackThis v1.99.1
                                  Scan saved at 15:48:34, on 05/11/2005
                                  Platform: Windows XP SP1 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\System32\igfxtray.exe
                                  C:\WINDOWS\System32\hkcmd.exe
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\WINDOWS\AGRSMMSG.exe
                                  C:\Program Files\Apoint2K\Apoint.exe
                                  C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
                                  C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
                                  C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                                  C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
                                  C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                                  C:\Program Files\QuickTime\qttask.exe
                                  C:\Program Files\Winamp\winampa.exe
                                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
                                  C:\WINDOWS\System32\ctfmon.exe
                                  C:\Program Files\Messenger\msmsgs.exe
                                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  C:\Program Files\Apoint2K\Apntex.exe
                                  C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                  C:\WINDOWS\system32\AvidSDMService.exe
                                  C:\WINDOWS\system32\UStorSrv.exe
                                  C:\WINDOWS\system32\ZONELABS\vsmon.exe
                                  C:\WINDOWS\devldr.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  C:\hijackthis_199\HijackThis.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                                  R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=488
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                  O4 - HKLM\..\Run: [LaunchApp] Alaunch
                                  O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                                  O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
                                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                  O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                                  O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                                  O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
                                  O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
                                  O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
                                  O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
                                  O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                  O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
                                  O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\gmptuitucwz.exe
                                  O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\gmptuitucwz.exe
                                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                  O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                  O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                                  O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                  O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                  O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
                                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130156596433
                                  O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www3.photoweb.fr/telechargement/Photoweb_uploader.cab
                                  O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{3FDAAFF1-7F3A-4BBB-8E6E-ADDE5B5BA8ED}: NameServer = 194.2.0.20,194.2.0.50
                                  O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                                  O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
                                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                  O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                  O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe
                                  O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe
                                  O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
                                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
                                  O23 - Service: Windows Archiver (winarc) - Unknown owner - C:\WINDOWS\devldr.exe

                                  merci !!
                                  0
                                  1. re,
                                    refixe ceci
                                    O1 - Hosts: 255.255.255.255 ar.atwola.com atdmt.com avp.ch avp.com avp.ru awaps.net ca.com dispatch.mcafee.com download.mcafee.com download.microsoft.com downloads.microsoft.com engine.awaps.net f-secure.com ftp.f-secure.com ftp.sophos.com go.microsoft.com liveupdate.symantec.com mast.mcafee.com mcafee.com msdn.microsoft.com my-etrust.com nai.com networkassociates.com office.microsoft.com phx.corporate-ir.net secure.nai.com securityresponse.symantec.com service1.symantec.com sophos.com spd.atdmt.com support.microsoft.com symantec.com update.symantec.com updates.symantec.com us.mcafee.com vil.nai.com viruslist.ru windowsupdate.microsoft.com www.avp.ch www.avp.com www.avp.ru www.awaps.net www.ca.com www.f-secure.com www.kaspersky.ru www.mcafee.com www.my-etrust.com www.nai.com www.networkassociates.com www.sophos.com www.symantec.com www.trendmicro.com www.viruslist.com www.viruslist.ru www3.ca.com

                                    O4 - HKLM\..\Run: [egywjfaij] C:\WINDOWS\System32\gmptuitucwz.exe

                                    O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\gmptuitucwz.exe

                                    Supprime

                                    C:\WINDOWS\System32\gmptuitucwz.exe

                                    a+
                                    0
                                    1. Tu vas me trouver vraiment vraiment très bête... Je sais pas pourquoi, avec Hijack j'avais pas exactement les même choses à fixer, à la place de :

                                      O4 - HKLM\..\RunServices: [egywjfaij] C:\WINDOWS\System32\gmptuitucwz.exe

                                      il y avait juste le nom devant .exe qui changeait.
                                      Et là, avec ça, je ne sais pas quel fichier supprimé. Voilà pourquoi je te laisse la copie.
                                      Encore 1000 mercis !

                                      Logfile of HijackThis v1.99.1
                                      Scan saved at 19:44:22, on 05/11/2005
                                      Platform: Windows XP SP1 (WinNT 5.01.2600)
                                      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                      Running processes:
                                      C:\WINDOWS\System32\smss.exe
                                      C:\WINDOWS\system32\winlogon.exe
                                      C:\WINDOWS\system32\services.exe
                                      C:\WINDOWS\system32\lsass.exe
                                      C:\WINDOWS\system32\svchost.exe
                                      C:\WINDOWS\System32\svchost.exe
                                      C:\WINDOWS\Explorer.EXE
                                      C:\WINDOWS\system32\spoolsv.exe
                                      C:\WINDOWS\System32\igfxtray.exe
                                      C:\WINDOWS\System32\hkcmd.exe
                                      C:\WINDOWS\SOUNDMAN.EXE
                                      C:\WINDOWS\AGRSMMSG.exe
                                      C:\Program Files\Apoint2K\Apoint.exe
                                      C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
                                      C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
                                      C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                                      C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
                                      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                                      C:\Program Files\QuickTime\qttask.exe
                                      C:\Program Files\Winamp\winampa.exe
                                      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                      C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
                                      C:\WINDOWS\System32\ctfmon.exe
                                      C:\Program Files\Messenger\msmsgs.exe
                                      C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                      C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                      C:\Program Files\Apoint2K\Apntex.exe
                                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                      C:\WINDOWS\system32\AvidSDMService.exe
                                      C:\WINDOWS\system32\UStorSrv.exe
                                      C:\WINDOWS\system32\ZONELABS\vsmon.exe
                                      C:\WINDOWS\devldr.exe
                                      C:\WINDOWS\System32\svchost.exe
                                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                      C:\hijackthis_199\HijackThis.exe

                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                                      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=488
                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                                      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                      O4 - HKLM\..\Run: [LaunchApp] Alaunch
                                      O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                                      O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
                                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                                      O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                                      O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
                                      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
                                      O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
                                      O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
                                      O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                      O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                                      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                      O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
                                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                      O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
                                      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
                                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                      O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
                                      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130156596433
                                      O16 - DPF: {68C1822F-F5C7-4404-A73F-03C10E0E94DA} (telechargement-photoweb) - http://www3.photoweb.fr/telechargement/Photoweb_uploader.cab
                                      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
                                      O17 - HKLM\System\CCS\Services\Tcpip\..\{3FDAAFF1-7F3A-4BBB-8E6E-ADDE5B5BA8ED}: NameServer = 194.2.0.20,194.2.0.50
                                      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                                      O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
                                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                      O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe
                                      O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe
                                      O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
                                      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
                                      O23 - Service: Windows Archiver (winarc) - Unknown owner - C:\WINDOWS\devldr.exe
                                      0
                                      1. coucou
                                        il n a plus l air d etre present, ou alors je l ai raté.
                                        Verifie et si tu le vois, remet un rapport

                                        sinon, ou en sont tes soucis

                                        a+
                                        0
                                        • 1
                                        • 2