Antivirus 2010

Résolu/Fermé
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010 - 7 sept. 2010 à 20:08
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 - 8 sept. 2010 à 23:22
Bonjour à tous,

Je suis confronté depuis ce matin à un virus. Lorsque je démarre mon PC, une fenêtre noir apparait sur le bureau avec message en rouge à l'intérieur :
"YOUR SYSTEM IS INFECTED !
Systeme has been stopped dur to a serious malfunction.
Spyware activity has been detected.
..."

Cette fenêtre ne disparait pas du bureau.

Puis une autre fenêtre s'affiche avec le message suivant :

"Your computer is makink unauthorized copies of your system and Internet files.
You should immediately run full scan your system to prevent any unauthorized access to your data.
Click YES tu run Antivirus scaner right now".

Si click sur YES, alors un soi-disant logiciel nommé Antivirus 2010 Security Center s'ouvre et commence à scanner le disque".

Je ferme tout.

Il semblerait que cela soit un virus, impossible d'aller maintenant sur internet avec cette machine.

Pas de détection par Ad Aware, ni Malwarebytes, ni windows defender.

J'ai cherché sur Intenet mais n'ai rien trouvé comme solution. Je suis d'un niveau assez faible pour ce genre d'opérations. Il me semble qu'il faut produire des rapports Hitjacks, mais je ne sais pas comment les faire.


Je vous remercie tous à l'avance pour votre aide et vos réponses.

Cordialement
A voir également:

31 réponses

Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 20:13
Bonsoir,

Les rapports Hijack, c'est pour après, il faut d'abord éliminer le rogue
Réessaye d'utiliser Malwarebytes (fait la mise à jour si possible) et cette fois, utilise rkill juste avant :

Télécharger rkill depuis l'un des liens ci-dessous:

http://download.bleepingcomputer.com/grinler/rkill.pif
https://download.bleepingcomputer.com/grinler/rkill.scr
https://download.bleepingcomputer.com/grinler/rkill.com
https://download.bleepingcomputer.com/grinler/rkill.exe

Enregistrer le fichier sur le Bureau.



Désactiver le module résident de l'antivirus et celui de l'antispyware.


Faire un double clic sur le fichier rkill téléchargé pour lancer l'outil.
Pour Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" pour lancer l'outil.

Une fenêtre à fond noir va apparaître brièvement, puis disparaître.

Si rien ne se passe, ou si l'outil ne se lance pas, télécharger l'outil depuis un autre des quatre liens ci-dessus et faire une nouvelle tentative d'exécution.

Si aucun des outils téléchargés depuis les quatre liens ci-dessus ne semble fonctionner, ne pas continuer le nettoyage, et me prévenir sur le forum.

Bonne chance
++
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 sept. 2010 à 20:18
bonjour Karel

le pif est mort...

@+
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 20:30
Karel7,

Merci pour ta réponse.

J'ai lancé rkill, cale semble avoir fonctionné, une fenêtre noire, puis une fenêtre .txt pour dire que le programme était fini.

Je lance Malwarebytes en examen complet. Une petite heure à attendre.

Je reviens vers toi dès que possible.
Merci
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 20:46
@moment de grace, pardon ?
@newgeo, à la fin du scan, veille à poster le rapport
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 sept. 2010 à 20:55
http://download.bleepingcomputer.com/grinler/rkill.pif

essaie

(sourire)
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 21:15
ah ok, merci pour l'info :-)
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 21:15
La suite ...

Voici le rapport de Malwarebyes :

Malwarebytes' Anti-Malware 1.17
Version de la base de données: 846

21:09:50 07/09/2010
mbam-log-9-7-2010 (21-09-50).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 119172
Temps écoulé: 39 minute(s), 36 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)



La fenêtre noire a disparu du bureau. Il semblerait que j'ai récupéré l'affichage normal de mon bureau en repassant par les propriétés d'affichage.

Pour le reste à savoir Antivirus 2010, je ne sais pas, je peux faire un essai en redémarrant mon PC si besoin.

J'attends tes infos.
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 21:27
En complément, lorsque je lance la page d'accueil Google.fr, je me retrouve avec les options en anglais, et ne peux acceder aux options iGoogle ou Search Settings, ou Langage Tools par exemple. Alors que sur une autre machine, cela fonctionne sans problème.

A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 21:53
En complément toujours, j'ai redémarré le PC, et c'est malheureusement toujours la même chose : même fenêtre, même message et si click sur oui, ouverture de Antivirus 2010.

A plus tard et merci de ton aide
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 21:55
Je pense avoir fait une erreur en postant mes commentaires dans les réponses.

Dois-je les remettre ici ?
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 22:12
re,

réutilise Rkill comme déjà indiqué, ensuite, télécharge le package de mise à jour de MBAM (sur une autre machine si possible) et exécute le. Ceci dans le but de mettre à jour Malwarebytes, réessaye ensuite un scan complet.

Bonne chance
++
0
Utilisateur anonyme
7 sept. 2010 à 22:18
Bonsoir
Voici le rapport de Malwarebyes :

Malwarebytes' Anti-Malware 1.17
Version de la base de données: 846


Malwarebytes, pas du tout à jour
Il faut le mettre à jour avant de lancer un scan complet
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 22:28
J'ai téléchargé aujourd'dui Malwarebytes, mais imopssible de faire la mise à jour directement.

J'ai téléchargé le package de mise à jour MBAM sur une autre machine, puis installé sur la machine infectée, lancé rkill, mais au lancement de Malwarebytes, j'ai l'erreur suivante : Erreur code 730 (0).

Que dois-je faire ?

Merci
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 22:35
tu doit utiliser rkill avant toute chose
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 22:38
J'ai refait la manip avec
1 - rkill
2 - re-installation du package de mise à jour de MBAM
3 - lancement de MBAM

et même résultat.
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 22:40
Re,

Essaye avec OTH :

¤ Télécharge OTH depuis l'un de ces deux liens :
Lien 1
ou
Lien 2
¤ Lance le et clique sur "Kill all processes", à ce moment, tout devrait disparaître à part OTH.
¤ Clique maintenant sur "Start misc program" et lance le fichier de mise à jour de malwarebytes
¤ Après la mise à jour, utilise l'outil comme indiqué précédemment.

Bonne chance
++
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 22:44
Après la mise à jour de MBAM, je clique sur Reboot ?

Merci
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 22:46
non, lance MBAM et fait un scan complet ;-)
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 22:48
JJ'ai toujours la fenêtre OTH, et rien d'autre. Dans Misc Program, j'ai un équivalent de l'explorateur, mais cela ne me permet pas de lancer MBAM.

Ne faut-il pas sortir de OTH ?
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 22:52
il n'est pas nécessaire de sortir d'OTH, il te permet d'exécuter des applications de façon unique, utilise Misc Program pour trouver l'executable de MBAM et le lancer, tu doit le trouver dans C:\program files\Malwarebytes antimalware\mbam.exe
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
7 sept. 2010 à 22:53
OK merci
Même message, Erreur Code 730 (0)

Désolé
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
7 sept. 2010 à 22:55
As tu accès au mode sans echec ?

¤ Redémarre
¤ Au bip, tapote F8
¤ Au menu, choisi avec les touches du clavier le "Mode Sans Echec"
¤ Appuis sur Entrée
¤ L'ordinateur démarrera avec le minimum d'applications possibles, le fond d'écran sera noir et le thème sera basique
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 00:57
J'ai continué en effectuant ceci :
1 - Desinstallation de MBAM,
2 - re-démarrage,
3 - nettoyage avec mbam-clean.exe,
4 - re-démarrage,
5 - installation dernière version de MBAM prise sur ce site,
6 - mise à jour de MBAM,
7 - examen complet

Cela semble ok sur la machine, mais en fait, je ne sais pas s'il faut faire des investigations complémentaires.

Ci dessus, le rapport.

Merci de ton aide

Cordialement

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4564

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

08/09/2010 00:41:27
mbam-log-2010-09-08 (00-41-27).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 224285
Temps écoulé: 50 minute(s), 54 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Userinit (Trojan.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\System Volume Information\_restore{E831B8B0-6A98-42D1-BBE2-9DAB8CC3E205}\RP161\A0027273.exe (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{E831B8B0-6A98-42D1-BBE2-9DAB8CC3E205}\RP161\A0027268.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\us?rinit.exe (Rogue.Antivirus2010) -> Quarantined and deleted successfully.
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
8 sept. 2010 à 03:07
Re,

Excuse moi pour t'avoir laissé agir par toi même, tu as fait les bons choix, une clé du registre et un fichier correspondant à Antivirus 2010 ont étés supprimés, si tu as retrouvé ta connexion internet, essaye de faire un diagnostic :

¤ Télécharge ZHPDiag (de Nicolas Coolman).
¤ Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
¤ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
¤ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
¤ Rend toi sur Cijoint et indique l'emplacement du rapport à l'aide du bouton "Parcourir..." Ensuite Clique sur "Cliquez ici pour déposer le fichier"
¤ Un lien se ra généré, copie colle le dans ta prochaine réponse.

Sinon, dit moi l'état du PC, si Antivirus 2010 a disparu, la connexion internet ...etc

++
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 11:00
Bonjour,

Pas grave pour ton absence.

Lorsque je lance ZHPDiag il se bloque au milieu du rapport avec le message "Erreur d'insertion de ligne RichEdit".

Lorsque je fais OK sur le message, j'ai droit au sablier indéfiniment.

En ce qui concerne le PC, cela semble à peu près normal à part Google.fr qui ne fonctionne pas normalement. Est-ce la vraie page???

A+
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 11:09
En complément, il se bloque sur "re-direction du fichier Host"

Voici le début du rapport, jusqu'au blocage :

Rapport de ZHPDiag v1.26.592 par Nicolas Coolman, Update du 06/09/2010
Run by GDIRPRJ at 08/09/2010 11:01:33
Web site : http://www.premiumorange.com/zeb-help-process/zhpdiag.html
Contact : nicolascoolman@yahoo.fr

---\\ Web Browser
MSIE: Internet Explorer v8.0.6001.18702

---\\ System Information
Platform : Microsoft Windows XP (5.1.2600) Service Pack 3
Processor: x86 Family 6 Model 9 Stepping 5, GenuineIntel
Operating System: 32 Bits
Boot mode: Normal (Normal boot)
Total RAM: 766.9 MB (28% free)
System drive C: has 91 GB (60%) free of 149 GB

---\\ Logged in mode
Computer Name: GDIRPRJ
User Name: GDIRPRJ
All Users Names: user, SUPPORT_388945a0, HelpAssistant, Administrateur,
Unselected Option: O1,O45,O61,O65,O82
Logged in as Administrator

---\\ DOS/Devices
C:\ Hard drive, Flash drive, Thumb drive (Free 91 Go of 149 Go)
D:\ CD-ROM drive (Not Inserted)


---\\ Security Center & Tools Informations
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: OK
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusDisableNotify: OK
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallDisableNotify: OK
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: OK
[HKLM\SOFTWARE\Microsoft\Security Center] UpdatesDisableNotify: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusDisableNotify: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] FirewallDisableNotify: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] FirewallOverride: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] UpdatesDisableNotify: OK
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] UacDisableNotify: OK


---\\ Processus lancés
[MD5.91FA023C5203503776BCCC9CF96A0C59] - (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\ibmpmsvc.exe [57344]
[MD5.4ABB39045C597B358334B16F6483F60A] - (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\System32\Ati2evxx.exe [397312]
[MD5.F45DD1E1365D857DD08BC23563370D0E] - (.Microsoft Corporation - Service Executable.) -- C:\Program Files\Windows Defender\MsMpEng.exe [13592]
[MD5.7F1C06B59BE1064A0C52F8D5F64688FB] - (.Lavasoft - Ad-Aware Service Application.) -- C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe [1355416]
[MD5.2E3E53A6AEF23E24F402C7855B9B1542] - (.Apple Inc. - Apple Mobile Device Service.) -- C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe [144176]
[MD5.5AB58C337AC65837FE404462AD6265AB] - (.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe [345376]
[MD5.404544C1B48AAC95A839F5D48CF82BA6] - (.CA, Inc. - iTechnology Application Server.) -- C:\Program Files\CA\SharedComponents\iTechnology\igateway.exe [106496]
[MD5.4F7D1520BBE672FD9364A9F6F1DEF47C] - (.CA - Pas de description.) -- C:\Program Files\CA\eTrustITM\InoRpc.exe [192512]
[MD5.A08267418C7FD4CC79CBE392373209DB] - (.CA - Pas de description.) -- C:\Program Files\CA\eTrustITM\InoRT.exe [208896]
[MD5.377C9409FA361961AA3FE22D8EF8A5F4] - (.CA - Pas de description.) -- C:\Program Files\CA\eTrustITM\InoTask.exe [380928]
[MD5.77AC10DB097DFD0CD3071465B644D0AB] - (.Sun Microsystems, Inc. - Java(TM) Quick Starter Service.) -- C:\Program Files\Java\jre6\bin\jqs.exe [153376]
[MD5.11F714F85530A2BD134074DC30E99FCA] - (.Microsoft Corporation - Machine Debug Manager.) -- C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE [322120]
[MD5.85CD16B4FE05A26E1CBD546C168C4820] - (.IBM Corp - IBM Lotus Notes/Domino.) -- C:\Program Files\lotus\notes\ntmulti.exe [53248]
[MD5.DA345DE3B450E9E1691E7B9956D8FFC3] - (.Pas de propriétaire - Pas de description.) -- C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe [90112]
[MD5.105D9591F0CBB76D139D008454F2ADA6] - (.SonicWALL Inc. - SonicWALL NetExtender Windows NT Service.) -- C:\Program Files\SonicWALL\SSL-VPN\NetExtender\NEService.exe [304976]
[MD5.64D80F50A292A5B746B5955F89431623] - (.Citrix Systems, Inc. - Citrix Pass-through Authentication.) -- C:\Program Files\Citrix\ICA Client\ssonsvr.exe [71000]
[MD5.4260CDD7292900C79EF2F360C28100C1] - (.Citrix Systems, Inc. - Citrix online plug-in Connection Center.) -- C:\Program Files\Citrix\ICA Client\concentr.exe [103768]
[MD5.D3EC034763B82482A70EAEC42ABBB2E5] - (.CA - Pas de description.) -- C:\Program Files\CA\eTrustITM\realmon.exe [407632]
[MD5.63C4CF477DC81E75A8A05A3E169D823E] - (.Synaptics, Inc. - Synaptics TouchPad Enhancements.) -- C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [1323008]
[MD5.8B2946085FE12BA716EB5C4901EC1505] - (.Citrix Systems, Inc. - Citrix.) -- C:\Program Files\Citrix\ICA Client\WFCRUN32.EXE [550232]
[MD5.E0D6538B62C79FCBF0B27F95FAF3208B] - (.Sun Microsystems, Inc. - Java(TM) Update Scheduler.) -- C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe [246504]
[MD5.DF11A6D3B04C6F76B2A60C29E15BA38B] - (.SonicWALL Inc. - NeExtender GUI client.) -- C:\Program Files\SonicWALL\SSL-VPN\NetExtender\NEGui.exe [710480]
[MD5.77C03BF23AE56B0A31AE4D5BB4B3D0AC] - (.Microsoft Corporation - Windows Defender User Interface.) -- C:\Program Files\Windows Defender\MSASCui.exe [866584]
[MD5.58A45AD9DD57D233FA92A88FFEC95743] - (.Synaptics, Inc. - TouchPad Driver Helper Application.) -- C:\Program Files\Synaptics\SynTP\SynTPLpr.exe [118784]
[MD5.656CAE8ED7DCB7EF05D6C97C517E0201] - (.Citrix Systems, Inc. - Citrix XenApp.) -- C:\Program Files\Citrix\ICA Client\PNAMAIN.EXE [783704]
[MD5.AFF05ADC3A45DE48BA888129001B4975] - (.Lavasoft - Ad-Aware Tray Application.) -- C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe [864624]
[MD5.B60DDDD2D63CE41CB8C487FCFBB6419E] - (.Microsoft Corporation - Internet Explorer.) -- C:\Program Files\Internet Explorer\iexplore.exe [638816]
[MD5.415617780C17047D2E19B10699A0CE02] - (.Nicolas Coolman - Diagnostic Tool.) -- C:\Program Files\ZHPDiag\ZHPDiag.exe [548352]


---\\ Plugins de navigateurs Opera/Firefox(P1/P2)
P2 - FPN: [HKLM] [@Apple.com/iTunes,version=1.0] - (.Pas de propriétaire - Pas de description.) -- C:\Program Files\iTunes\Mozilla Plugins\npitunes.dll
P2 - FPN: [HKLM] [@microsoft.com/WPF,version=3.5] - (.Microsoft Corporation - Windows Presentation Foundation (WPF) plug-in for Mozilla browsers.) -- c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll
P2 - FPN: [HKLM] [@SonyCreativeSoftware.com/Media Go,version=1.0] - (.Sony Creative Software Inc - Media Go plug-in for Mozilla browsers.) -- c:\Program Files\Sony\Media Go\npmediago.dll


---\\ Modification d'une valeur Ini (Changed inifile value, mapped to Registry) (F2)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
F2 - REG:system.ini: VMApplet=rundll32 shell32,Control_RunDLL "sysdm.cpl"


---\\ Pages de démarrage d'Internet Explorer (R0)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp


---\\ Pages de recherche d'Internet Explorer (R1)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Extensions Off Page = about:NoAdd-ons
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Security Risk Page = about:SecurityRisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://www.bing.com/?toHttps=1&redig=8F3F334EA60E4B1CB4D040DCFE393A89{SUB_RFC1766}/srchasst/srchasst.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.*;<local>;*.local
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy3.grahd.com:80


---\\ Internet Explorer URLSearchHook (R3)
R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} . (.Microsoft Corporation - Internet Explorer.) (8.00.6001.18904 (longhorn_ie8_gdr.100222-1700)) -- C:\WINDOWS\system32\ieframe.dll


---\\ Browser Helper Objects de navigateur (O2)
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} . (.Pas de propriétaire - Pas de description.) -- (.not file.)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} . (.Adobe Systems Incorporated - Adobe PDF Helper for Internet Explorer.) -- C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} . (.Sonic Solutions - Drive Letter Access Component.) -- C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} . (.Sun Microsystems, Inc. - Java(TM) Platform SE binary.) -- C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} . (.Sun Microsystems, Inc. - Java(TM) Quick Starter binary.) -- C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll


---\\ Applications démarrées par registre & par dossier (O4)
O4 - HKLM\..\Run: [ATIModeChange] . (.ATI Technologies, Inc. - ATI 2D Mode component.) -- C:\Windows\System32\Ati2mdxx.exe
O4 - HKLM\..\Run: [dla] . (.Sonic Solutions - Drive Letter Access Component.) -- C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [ConnectionCenter] . (.Citrix Systems, Inc. - Citrix online plug-in Connection Center.) -- C:\Program Files\Citrix\ICA Client\concentr.exe
O4 - HKLM\..\Run: [Realtime Monitor] . (.CA - Pas de description.) -- C:\Program Files\CA\eTrustITM\realmon.exe
O4 - HKLM\..\Run: [Client Access Service] . (.IBM Corporation - cwbsvstr.exe.) -- C:\Program Files\IBM\Client Access\cwbsvstr.exe
O4 - HKLM\..\Run: [SynTPEnh] . (.Synaptics, Inc. - Synaptics TouchPad Enhancements.) -- C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [BMMGAG] Rundll32 C:\PROGRA~1\ThinkPad\UTILIT~1\pwrmonit.dll (.not file.)
O4 - HKLM\..\Run: [BMMLREF] . (.Pas de propriétaire - Pas de description.) -- C:\Program Files\ThinkPad\Utilities\BMMLREF.exe
O4 - HKLM\..\Run: [BMMMONWND] . (.Pas de propriétaire - Pas de description.) -- C:\PROGRA~1\ThinkPad\UTILIT~1\BatInfEx.dll
O4 - HKLM\..\Run: [BLOG] . (.Pas de propriétaire - Pas de description.) -- C:\PROGRA~1\ThinkPad\UTILIT~1\BatLogEx.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java(TM) Update Scheduler.) -- C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
O4 - HKLM\..\Run: [SonicWALLNetExtender] . (.SonicWALL Inc. - NeExtender GUI client.) -- C:\Program Files\SonicWALL\SSL-VPN\NetExtender\NEGui.exe
O4 - HKLM\..\Run: [Windows Defender] . (.Microsoft Corporation - Windows Defender User Interface.) -- C:\Program Files\Windows Defender\MSASCui.exe
O4 - HKCU\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SuperCopier2.exe] . (.SFX TEAM - SuperCopier 2 (explorer file copy replaceme.) -- C:\Program Files\SuperCopier2\SuperCopier2.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
O4 - HKUS\S-1-5-21-861567501-926492609-682003330-1309\..\Run: [ctfmon.exe] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-21-861567501-926492609-682003330-1309\..\Run: [SuperCopier2.exe] . (.SFX TEAM - SuperCopier 2 (explorer file copy replaceme.) -- C:\Program Files\SuperCopier2\SuperCopier2.exe
O4 - Global Startup: Online Plug-in.lnk . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\Installer\{B8A2256E-6225-4D9E-B1C9-C26CA1E22FEB}\pnaico.exe.20FBBF0A_A7E5_4BDE_9798_9811C3D135AC.exe


---\\ Lignes supplémentaires dans le menu contextuel d'Internet Explorer (O8)
O8 - Extra context menu item: E&xporter vers Microsoft Excel . (.Microsoft Corporation - Microsoft Office Excel.) -- C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.exe


---\\ Boutons situés sur la barre d'outils principale d'Internet Explorer (O9)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} . (.Pas de propriétaire - Pas de description.) -- C:\PROGRA~1\MICROS~2\OFFICE11\REFBARH.ICO
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} . (.not file.) - (.not file.)
O9 - Extra button: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} . (.Microsoft Corporation - Windows Messenger.) -- C:\Program Files\Messenger\msmsgs.exe


---\\ Winsock hijacker (Layered Service Provider) (O10)
O10 - WLSP:\000000000001\Winsock LSP File . (.Microsoft Corporation - Fournisseur de service Sockets 2.0 de Microsoft Windows.) -- C:\WINDOWS\system32\mswsock.dll
O10 - WLSP:\000000000002\Winsock LSP File . (.Microsoft Corporation - LDAP RnR Provider DLL.) -- C:\WINDOWS\system32\winrnr.dll
O10 - WLSP:\000000000003\Winsock LSP File . (.Microsoft Corporation - Fournisseur de service Sockets 2.0 de Microsoft Windows.) -- C:\WINDOWS\system32\mswsock.dll
O10 - WLSP:\000000000004\Winsock LSP File . (.Apple Inc. - Bonjour Namespace Provider.) -- C:\Program Files\Bonjour\mdnsNSP.dll


---\\ Objets ActiveX (Downloaded Program Files)(O16)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {6EEFD7B1-B26C-440D-B55A-1EC677189F30} (NELaunchCtrl Class) - https://213.16.7.205:444/NELX.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} () - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab


---\\ Modification Domaine/Adresses DNS (O17)
O17 - HKLM\System\CCS\Services\Tcpip\..\{EC3DB2C9-97D6-4EA6-8D21-3598D6D960DE}: DhcpNameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{77516705-1239-491A-9E5B-50DB8A3D0915}: DhcpNameServer = 194.2.0.20 194.2.0.50
O17 - HKLM\System\CS2\Services\Tcpip\..\{EC3DB2C9-97D6-4EA6-8D21-3598D6D960DE}: DhcpNameServer = 192.168.1.1
O17 - HKLM\System\CS3\Services\Tcpip\..\{EC3DB2C9-97D6-4EA6-8D21-3598D6D960DE}: DhcpNameServer = 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = grahd.com
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1


---\\ Valeur de Registre AppInit_DLLs et sous-clés Winlogon Notify (autorun) (O20)
O20 - Winlogon Notify: AtiExtEvent . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\System32\Ati2evxx.dll
O20 - Winlogon Notify: dimsntfy . (.Microsoft Corporation - DIMS Notification Handler.) -- C:\WINDOWS\System32\dimsntfy.dll
O20 - Winlogon Notify: WgaLogon . (.Microsoft Corporation - Notifications Windows Genuine Advantage.) -- C:\WINDOWS\System32\WgaLogon.dll


---\\ Clé de Registre autorun ShellServiceObjectDelayLoad (SSO/SSODL) (O21)
O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} . (.Microsoft Corporation - DLL commune du shell Windows.) -- C:\WINDOWS\system32\SHELL32.dll
O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} . (.Microsoft Corporation - DLL commune du shell Windows.) -- C:\WINDOWS\system32\SHELL32.dll
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} . (.Microsoft Corporation - Web Site Monitor.) -- C:\WINDOWS\system32\webcheck.dll
O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} . (.Microsoft Corporation - Objet du service d'environnement Systray.) -- C:\WINDOWS\system32\stobject.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} . (.Microsoft Corporation - Windows Portable Device Shell Service Objec.) -- C:\WINDOWS\system32\WPDShServiceObj.dll


---\\ Clé de Registre autorun SharedTaskScheduler (STS) (O22)
O22 - SharedTaskScheduler: (no name) - {8C7461EF-2B13-11d2-BE35-3078302C2030} . (.Microsoft Corporation - Bibliothèque de l'interface utilisateur du.) -- C:\WINDOWS\system32\browseui.dll


---\\ Liste des services NT non Microsoft et non désactivés (O23)
O23 - Service: Apple Mobile Device (Apple Mobile Device) . (.Apple Inc. - Apple Mobile Device Service.) - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: (Ati HotKey Poller) . (.Pas de propriétaire - Pas de description.) - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Service Bonjour (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: IBM PM Service (IBMPMSVC) . (.Pas de propriétaire - Pas de description.) - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: iTechnology iGateway 4.2 (iGateway) . (.CA, Inc. - iTechnology Application Server.) - C:\Program Files\CA\SharedComponents\iTechnology\igateway.exe
O23 - Service: Service RPC eTrust ITM (InoRPC) . (.CA - Pas de description.) - C:\Program Files\CA\eTrustITM\InoRpc.exe
O23 - Service: Service en temps réel eTrust ITM (InoRT) . (.CA - Pas de description.) - C:\Program Files\CA\eTrustITM\InoRT.exe
O23 - Service: Service des jobs eTrust ITM (InoTask) . (.CA - Pas de description.) - C:\Program Files\CA\eTrustITM\InoTask.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) . (.Sun Microsystems, Inc. - Java(TM) Quick Starter Service.) - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Lavasoft Ad-Aware Service (Lavasoft Ad-Aware Service) . (.Lavasoft - Ad-Aware Service Application.) - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: Multi-user Cleanup Service (Multi-user Cleanup Service) . (.IBM Corp - IBM Lotus Notes/Domino.) - C:\Program Files\lotus\notes\ntmulti.exe
O23 - Service: Sony Ericsson OMSI download service (OMSI download service) . (.Pas de propriétaire - Pas de description.) - C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe
O23 - Service: SonicWALL NetExtender Service (SONICWALL_NetExtender) . (.SonicWALL Inc. - SonicWALL NetExtender Windows NT Service.) - C:\Program Files\SonicWALL\SSL-VPN\NetExtender\NEService.exe


---\\ Enumération Active Desktop & MHTML Editor (O24)
O24 - Default MHTML Editor: Last - .(.Microsoft Corporation - Microsoft Office Word.) - C:\Program Files\Microsoft Office\OFFICE11\WINWORD.exe


---\\ Redirection du fichier Hosts (O1)
O1 - Hosts: 212.95.49.48 us.search.yahoo.com
O1 - Hosts: 212.95.49.48 uk.search.yahoo.com
O1 - Hosts: 212.95.49.48 search.yahoo.com
O1 - Hosts: 212.95.49.48 www.google.com.br
O1 - Hosts: 212.95.49.48 www.google.it
O1 - Hosts: 212.95.49.48 www.google.es
O1 - Hosts: 212.95.49.48 www.google.co.jp
O1 - Hosts: 212.95.49.48 www.google.com.mx
O1 - Hosts: 212.95.49.48 www.google.ca
O1 - Hosts: 212.95.49.48 www.google.com.au
O1 - Hosts: 212.95.49.48 www.google.nl
O1 - Hosts: 212.95.49.48 www.google.co.za
O1 - Hosts: 212.95.49.48 www.google.be
O1 - Hosts: 212.95.49.48 www.google.gr
O1 - Hosts: 212.95.49.48 www.google.at
O1 - Hosts: 212.95.49.48 www.google.se
O1 - Hosts: 212.95.49.48 www.google.ch
O1 - Hosts: 212.95.49.48 www.google.pt
O1 - Hosts: 212.95.49.48 www.google.dk
O1 - Hosts: 212.95.49.48 www.google.fi
O1 - Hosts: 212.95.49.48 www.google.ie
O1 - Hosts: 212.95.49.48 www.google.no
O1 - Hosts: 212.95.49.48 www.google.de
O1 - Hosts: 212.95.49.48 www.google.fr
O1 - Hosts: 212.95.49.48 www.bing.com


Merci de ton aide
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
8 sept. 2010 à 13:24
Re,

Essaye de nettoyer le fichier Hosts :

¤ Télécharge RHosts (de S!Ri)

¤ Double clique dessus pour l'exécuter

¤ Clique sur "Restore original Hosts" (il ne se passe rien de visible, c'est normal)

¤ Pour finir, fais redémarrer l'ordinateur.

Après ceci, Tu devrai retrouver un accès normal à Google, réessaye ensuite le diagnostic avec ZHPDiag, et n'oublie pas de mettre le rapport sur Cijoint (vu qu'il est trop long, il risque de ne pas rentrer sur le forum)

++
0
Utilisateur anonyme
8 sept. 2010 à 13:55
Bonjour
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy3.grahd.com:80
Cette ligne me parait bizarre
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 14:03
C'est un ordi pro et c'est le proxy de la société.
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 13:52
Et voilà,

le rapport en pièce jointe (http://www.cijoint.fr/cjlink.php?file=cj201009/cijF8ova2Q.txt) , il semble qu'il y ait encore une ligne avec Antivirus 2010 qui semble être à l'origine de mes problèmes.

J'attends tes infos.
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 13:57
http://www.cijoint.fr/cjlink.php?file=cj201009/cijw0FwNzw.txt
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
Modifié par Karel7 le 8/09/2010 à 14:15
Re,

¤ Télécharge OTM (OtmoveIT de Old_Timer) sur ton Bureau
¤ Double-clique sur OTM.exe pour le lancer.
¤ Copie la liste qui se trouve en gras dans la citation ci-dessous et colle-la dans le cadre de gauche de OTM sous Paste Instructions for Items to be Moved.


______________________________________________
:files
C:\WINDOWS\System32\drivers\cuvuxwg.sys
:commands
[purity]
[emptytemp]
______________________________________________

¤ Clique sur MoveIt! puis ferme OTM.
¤ Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
¤ Accepte en cliquant sur YES.
¤ Poste le rapport situé dans C:\_OTM\MovedFiles.
¤ Le nom du rapport correspond au moment de sa création : date_heure.log

Ensuite :

¤ Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore le et désactive le temporairement.
¤ Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
¤ Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement
¤ Clique sur "Recherche"
¤ Laisse travailler l'outil
¤ A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

Aide en images : Tutoriel "Recherche"

++
Le meilleur d'entre nous serai surement celui qui ne dépend de personne, il serai parfait, c'est pour ca qu'il n'existe pas et qu'il n'existera jamais
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 14:31
Voici le rapport OTM


All processes killed
========== FILES ==========
C:\WINDOWS\System32\drivers\cuvuxwg.sys moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: GDIRPRJ
->Temp folder emptied: 2042995 bytes
->Temporary Internet Files folder emptied: 507112053 bytes
->Java cache emptied: 20621696 bytes
->Flash cache emptied: 29832 bytes

User: Install
->Temp folder emptied: 34302203 bytes
->Temporary Internet Files folder emptied: 722522 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: mony.GRAHD

User: NetworkService
->Temp folder emptied: 5528 bytes
->Temporary Internet Files folder emptied: 33237 bytes

User: user
->Temp folder emptied: 6487523 bytes
->Temporary Internet Files folder emptied: 9091250 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2133582 bytes
%systemroot%\System32 .tmp files removed: 3072 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 807283 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 2936 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 2448921 bytes
RecycleBin emptied: 100442104 bytes

Total Files Cleaned = 655.00 mb


OTM by OldTimer - Version 3.1.15.0 log created on 09082010_142451

Files moved on Reboot...
C:\Documents and Settings\GDIRPRJ\Local Settings\Temporary Internet Files\Content.IE5\JHIBUPYG\affich-19117970-antivirus-2010[1].txt moved successfully.
C:\Documents and Settings\GDIRPRJ\Local Settings\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully.

Registry entries deleted on Reboot...




Je continue avec UsbFix.
0
newgeo Messages postés 29 Date d'inscription mardi 7 septembre 2010 Statut Membre Dernière intervention 8 septembre 2010
8 sept. 2010 à 14:37
Et voici le rapport UsbFix


############################## | UsbFix 7.023 | [Recherche]

Utilisateur: GDIRPRJ (Administrateur) # GDIRPRJ [ ]
Mis à jour le 02/09/10 par El Desaparecido / C_XX
Lancé à 14:32:29 | 08/09/2010
Site Web: http://www.teamxscript.org
Contact: FindyKill.Contact@gmail.com

CPU: Intel(R) Pentium(R) M processor 1600MHz
Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702

Pare-feu Windows: Activé
Antivirus: Lavasoft Ad-Watch Live! Antivirus [Enabled | Updated]
Antivirus: eTrust ITM 8.1 [Enabled | Updated]
RAM -> 767 Mo
C:\ (%systemdrive%) -> Disque fixe # 149 Go (92 Go libre(s) - 61%) [] # NTFS
D:\ -> CD-ROM
E:\ -> Disque amovible # 15 Go (15 Go libre(s) - 100%) [] # FAT32
F:\ -> Disque amovible # 4 Go (3 Go libre(s) - 82%) [] # FAT32

################## | Éléments infectieux |

Présent! E:\HJTInstall.exe

################## | Registre |


################## | Mountpoints2 |

HKCU\.\.\.\.\Explorer\MountPoints2\{384d58e6-3c01-11df-9551-000cf1455683}
Shell\AutoRun\Command = E:\SFR.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{72e12a50-7194-11df-9568-000cf1455683}
Shell\AutoRun\Command = E:\APPInst.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{ac71cde1-1712-11df-9545-000cf1455683}
Shell\AutoRun\Command = E:\Startme.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{b00effb0-3caa-11df-9552-000cf1455683}
Shell\AutoRun\Command = E:\SFR.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{b00effb1-3caa-11df-9552-000cf1455683}
Shell\AutoRun\Command = E:\SFR.exe

HKCU\.\.\.\.\Explorer\MountPoints2\{e67b895e-6387-11df-9565-000d6076ab7f}
Shell\AutoRun\Command = E:\LaunchU3.exe -a

HKCU\.\.\.\.\Explorer\MountPoints2\{f0b7f54b-65a9-11df-9567-000cf1455683}
Shell\AutoRun\Command = E:\EmDesk.exe
Shell\EmDesk\Command = E:\EmDesk.exe


################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |


Et voilà
0
Karel7 Messages postés 709 Date d'inscription mardi 11 mai 2010 Statut Contributeur Dernière intervention 2 octobre 2019 58
8 sept. 2010 à 14:55
Re,

Passe à la suppression avec USBfix :

¤ Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
¤ Double clique sur le raccourci UsbFix sur ton Bureau
¤ Clique sur "Suppression"
¤ Laisse travailler l'outil
¤ Ton Bureau va disparaitre puis l'ordinateur va redémarrer : c'est normal
¤ A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

UsbFix te proposera d'envoyer un dossier compressé à cette adresse https://www.ionos.fr/?affiliate_id=77097 . Ce dossier a été créé par UsbFix sur ton Bureau. Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches. Une fois sur le site, il faut sélectionner "UsbFix" dans le menu déroulant. Merci d'avance pour ta contribution !

Aide en images : Tutoriel "Nettoyage"

++
0