Redirection auto intempestive vers un site [Résolu/Fermé]

Signaler
-
 bruno17 -
Bonjour,
depuis hier j'ai un petit soucis avec mon pc (XP service pack 3), lorsque je demarre un navigateur web aussi bien IE que Mozzilla je suis automatiquement redirige vers le site suivant https://www.cofidis.fr/credit_en_ligne/identifier.do et à chaque ouverture de page je me retrouve chez cofidis.
antivirus avast à jour n'a rien remarque lors du scan
spyboot n'a rien trouve lui aussi
malwarebyte anti malware n'a rien vu non plus
rootkit detective de Macafee n'a rien vu
si quelqu'un peut m aider
merci d avance

suivant un peu les forums je me permet de poster le resultat du scan de highjack

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 17:39:51, on 06/10/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Gigabyte\EasySaver\ESSVR.EXE
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Documents and Settings\bruno\Mes documents\Téléchargements\HiJackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Lanceur Pointsoft.lnk = C:\pointsoft\lanceur.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0D6709DD-4ED8-40CA-B459-2757AEEF7BEE} (Dldrv2 Control) - http://download.gigabyte.com.tw/object/Dldrv.ocx
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: ES lite Service for program management. (ES lite Service) - Unknown owner - C:\Program Files\Gigabyte\EasySaver\ESSVR.EXE
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: NMSAccess - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe

32 réponses

Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
bonjour

Télécharge ZHPDiag ( de Nicolas coolman ).
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


(outil de diagnostic)


Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

Rend toi sur Cjoint : http://www.cijoint.fr/

Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

Messages postés
8345
Date d'inscription
samedi 26 janvier 2008
Statut
Membre
Dernière intervention
4 avril 2019
350
salut

MBAM tu la mis a jour ? et le scan complet ?

car tu a un Adware-WhenU

ici O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
salut sherred

il vaut mieux une vue d'ensemble avec ZHP je pense
-(sourire)
Messages postés
8345
Date d'inscription
samedi 26 janvier 2008
Statut
Membre
Dernière intervention
4 avril 2019
350
tu es trop rapide pour moi mdr
je suis d'accord avec toi bien sur , mais je trouve étonnant que MBAM n'ai pas vu cet adware
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
surement pour les raison que tu as indiqué, car il le prends en charge en efet
pour shered
Adware-WhenU a ete vu je l'avais supprime mais apparemment highjack le detecte toujours

pour moment de grace je telecharge ZHPDiag et je suis ta procedure
merci a plus tard
ca y est le rapport de ZHPDiag est disponible a l'adresse suivante
http://www.cijoint.fr/cjlink.php?file=cj201010/cij0DJdSkh.txt
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
il ne reste que des traces de Adware-WhenU

1)

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

* Télécharge sur ton bureau Defogger

http://www.jpshortstuff.247fixes.com/Defogger.exe

* Lance le
* Une fenêtre apparait : clique sur "Disable"
* Fais redémarrer l'ordinateur si l'outil te le demande
* Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

puis

Lances ZHPFix depuis le raccourci du Bureau (en mode administrateur si Vista/W7),
Cliques sur le bouton 'MBRfix' situé dans la partie droite de l'écran,
Cliques sur 'Non' au message qui s'affiche à l'écran,
Laisses travailler l'outil,
A la fin du traitement, un rapport s'affiche
Copie ce rapport
Redémarre le pc pour prendre en compte les modifications.

.........................

2)
* Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

Miroir:

https://www.androidworld.fr/

/!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

- Double-clique sur l'icône Ad-remover située sur ton Bureau.
- Sur la page, clique sur le bouton « NETTOYER »
- Confirme lancement du scan
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.

(Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

.....................

3)


DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)


Télécharge ici :List_Kill'em et enregistre le sur ton bureau

http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe



si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur le raccourci sur ton bureau pour lancer l'installation

Laisse coché :

Executer List_Kill'em

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis l'option Search

laisse travailler l'outil

il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Fais de même avec more.txt qui se trouve sur ton bureau
encore merci
je m'atelle a tous ça apres manger
a plus tard
voila pour le fichier AD remover

======= RAPPORT D'AD-REMOVER 2.0.0.1,F | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par C_XX le 16/09/10 à 13:30
Contact: AdRemover.contact[AT]gmail.com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [2]) -> Lancé à 21:06:53 le 06/10/2010, Mode normal

Microsoft Windows XP Professionnel Service Pack 3 (X86)
bruno@PERCEVAL ( )

============== ACTION(S) ==============


0,Fichier supprimé: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\searchplugins\askcom.xml

(!) -- Fichiers temporaires supprimés.


-- Fichier ouvert: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
-- Fichier Fermé --


0,Clé supprimée: HKLM\Software\Trymedia Systems
3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}


============== SCAN ADDITIONNEL ==============

** Mozilla Firefox Version [3.6.10 (fr)] **

-- C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
browser.download.lastDir, C:\\Documents and Settings\\bruno\\Mes documents\\Téléchargements
browser.search.selectedEngine, Google
browser.startup.homepage, hxxp://free.fr
browser.startup.homepage_override.mstone, rv:1.9.2.10
keyword.URL,

-- C:\Documents and Settings\hotes\Application Data\Mozilla\FireFox\Profiles\lw1adi33.default\Prefs.js --
browser.startup.homepage_override.mstone, rv:1.9.2.8

========================================

** Internet Explorer Version [6.0.2900.5512] **

[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm

========================================

C:\Program Files\Ad-Remover\Quarantine: 1 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 06/10/2010 (422 Octet(s))
C:\Ad-Report-CLEAN[2].txt - 06/10/2010 (969 Octet(s))

Fin à: 21:08:12, 06/10/2010

============== E.O.F ==============

les autres fichiers sont aux adresses suivantes

http://www.cijoint.fr/cjlink.php?file=cj201010/cijoHyqUsT.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijeE5EWco.txt
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
1)

me manque le rapport de MBRfix


le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport

....................

2)

Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :

choisis l'option CLEAN


laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

colle le contenu dans ta reponse

....................

3)

Fais un nouveau rapport ZHPdiag stp

Rend toi sur Cjoint : http://www.cijoint.fr/

Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message





bonsoir désolé pour l'oubli du rapport hier soir
voici donc les rapports que tu m'as demandé ce matin

Rapport de ZHPFix 1.12.3206 par Nicolas Coolman, Update du 04/10/2010
Fichier d'export Registre :
Run by bruno at 06/10/2010 20:56:05
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Master Boot Record ==========
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
kernel: MBR read successfully
user & kernel MBR OK

Resultat après le fix :
Master Boot Record non infecté


========== Récapitulatif ==========
1 : Master Boot Record


End of the scan

¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.9 ¤¤¤¤¤¤¤¤¤¤

User : bruno (Administrateurs)
Update on 04/10/2010 by g3n-h@ckm@n ::::: 21.00
Start at: 06:46:23 | 07/10/2010

Processeur Intel Pentium III Xeon
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 6.0.2900.5512
Windows Firewall Status : Disabled
AV : avast! Antivirus 5.0.83886757 [ (!) Disabled | Updated ]
FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004

C:\ -> Disque fixe local | 48,83 Go (24,73 Go free) | NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque fixe local | 416,93 Go (354,61 Go free) [Nouveau nom] | NTFS
G:\ -> Disque amovible | 1,91 Go (1,69 Go free) | FAT32

¤¤¤¤¤¤¤¤¤¤ Files/folders :

Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
Quarantined & Deleted !! : C:\WINDOWS\SETA.tmp
Quarantined & Deleted !! : C:\WINDOWS\inf\nt5java.inf

Quarantined & Deleted !! : C:\WINDOWS\Temp\ZLT01112.TMP
Quarantined & Deleted !! : C:\Documents and Settings\bruno\Application Data\GDIPFONTCACHEV1.DAT

¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

127.0.0.1 localhost

¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

Deleted : HKLM\Software\Microsoft\Windows\CurrentVersion\Run : VVSN
Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser : {0E5CBF21-D15F-11D0-8301-00AA005B4383}

¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.msn.com/fr-fr/?ocid=iehp
Local Page = C:\WINDOWS\system32\blank.htm
Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.google.com/?gws_rd=ssl
Local Page = C:\WINDOWS\system32\blank.htm
Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
AntiVirusDisableNotify = 0 (0x0)
FirewallDisableNotify = 0 (0x0)
UpdatesDisableNotify = 0 (0x0)
AntiVirusOverride = 0 (0x0)
FirewallOverride = 0 (0x0)
FirstRunDisabled = 1 ()

¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

Ndisuio : Start = 3
EapHost : Start = 2
Ip6Fw : Start = 2
SharedAccess : Start = 2
wuauserv : Start = 2
wscsvc : Start = 2

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Disk Cleaned
anti-ver blaster : OK
Prefetch cleaned
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

FEATURE_BROWSER_EMULATION | svchost :
====================================


Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
kernel: MBR read successfully
user & kernel MBR OK




¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

et l'adresse pour le nouveau ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201010/cijf6F2j2J.txt
merci a plus tard
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
le rapport est clean

où est sont tes soucis ?
je suis toujours redirigé vers le site de cofidis
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
as tu installé sous firefox l'extension de sécurité adblock plus
pour bloquer les publicités
http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
je l'installe et je te tiens au courant
Moi aussi j'ai un virus redirection cofidis. Qu est-ce que vous me conseiller? J'ai bien lu et relu ce thread mais j'ai pas compris quel était le pas vainquant.

Merci

Lucie
toujours le même soucis redirection automatique vers le site cofidis
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
Attention, avant de commencer, lit attentivement la procédure, et imprime la

Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix



Télécharge ComboFix de sUBs sur ton Bureau :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

/!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>

---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt



d'accord je posterai le rapport plus tard je vais lire le tuto
je pense que tous les anti-virus qui ne trouent plus rien, c'est peut-etre que l'infection est localisé dans les navigateur (chez moi j'ai un redirect à cofidis chez mozilla et IE). Si je regarde le code source j'ai un method=refresh inseré dans chaque page. je vais essayer de de- et reinstaller firefox ou bien d'installer un navigateur alternatif comme opera. Ca serait une solution provisoire bien sur mais avec ce bug je peut pas naviger du tout.

apparement chez cofidis ils conseillent les gen le DrWeb ou WebDoctor ou quelque chose, mais je ne sais pas si ça c"est basé sur des vraies experiences.

merci pour chaque assistance

Lucie
salut moment de grace
je suis en train de lancer combofix (je n'ai pas pu le faire hier soir), mais à la différence du tuto il a redémarré l'ordi avant d'écrire le rapport, du coup pyboot, avast et zone alarme ont été relancés. Je suis actuellement depuis un bon quart d'heure sur la fenêtre où combofix me dit de patienter il se prépare à écrire le rapport mais en même telps zone alarme m'indique qu'un nouveau programme "PEV.cfxxe" tente d'accéder à internet. De nature méfiante j'aurai tendance à dire non mais peut etre en rapport avec combofix de plus j'ai l'impression que tant que je n'aurai pas répondu combofix ne repartira pas
Quelle est ton conseil ?
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 234
réponds non

et vois pour poster le rapport de combofix

Le rapport se trouve également là : C:\ComboFix.txt
voila le rapport de combofix

ComboFix 10-10-07.02 - bruno 08/10/2010 17:40:18.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2046.1633 [GMT 2:00]
Lancé depuis: c:\documents and settings\bruno\Bureau\ComboFix.exe
AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\IEexplorex.exe

.
((((((((((((((((((((((((((((( Fichiers créés du 2010-09-08 au 2010-10-08 ))))))))))))))))))))))))))))))))))))
.

2010-10-07 17:18 . 2010-09-07 14:52 165584 ----a-w- c:\windows\system32\drivers\aswSP.sys
2010-10-07 17:18 . 2010-09-07 14:47 17744 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2010-10-07 17:18 . 2010-09-07 14:52 46672 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2010-10-07 17:18 . 2010-09-07 14:47 23376 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2010-10-07 17:18 . 2010-09-07 14:47 100176 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2010-10-07 17:18 . 2010-09-07 14:47 94544 ----a-w- c:\windows\system32\drivers\aswmon.sys
2010-10-07 17:18 . 2010-09-07 14:46 28880 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2010-10-07 17:18 . 2010-09-07 15:12 38848 ----a-w- c:\windows\avastSS.scr
2010-10-07 17:18 . 2010-09-07 15:11 167592 ----a-w- c:\windows\system32\aswBoot.exe
2010-10-06 19:15 . 2010-10-07 04:46 -------- d-----w- C:\Kill'em
2010-10-06 19:14 . 2010-10-07 15:38 -------- d-----w- c:\program files\List_Kill'em
2010-10-06 19:02 . 2010-10-06 19:08 -------- d-----w- c:\program files\Ad-Remover
2010-10-06 16:59 . 2010-10-07 15:47 -------- d-----w- c:\program files\ZHPDiag
2010-10-06 04:16 . 2010-10-06 04:16 -------- d-----w- c:\documents and settings\bruno\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-10-04 04:46 . 2010-10-05 16:39 -------- d-----w- c:\program files\EasyPHP-5.3.3
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\windows\system32\XPSViewer
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\MSBuild
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\Reference Assemblies
2010-09-30 04:25 . 2008-07-06 12:06 89088 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
2010-09-30 04:25 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2010-09-30 04:25 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\Spool\prtprocs\w32x86\printfilterpipelinesvc.exe
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\documents and settings\bruno\Application Data\ScummVM
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\program files\ScummVM
2010-09-23 17:44 . 2010-09-23 17:44 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeCDRipper
2010-09-22 16:08 . 2010-09-22 16:09 -------- d-----w- C:\audiograbber
2010-09-16 20:17 . 2010-09-21 04:33 1 ----a-w- c:\documents and settings\bruno\Application Data\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-09-16 20:17 . 2010-09-16 20:17 -------- d-----w- c:\documents and settings\bruno\Application Data\OpenOffice.org
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\JRE
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\OpenOffice.org 3
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Fichiers communs\Java
2010-09-16 20:15 . 2010-09-16 20:15 411368 ----a-w- c:\windows\system32\deployJava1.dll
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Java
2010-09-08 16:32 . 1995-10-01 11:00 116045 ----a-w- c:\windows\unstall.exe

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-10-08 15:43 . 2010-08-18 07:42 17488 ----a-w- c:\windows\gdrv.sys
2010-10-08 15:35 . 2010-08-10 05:19 4352686 ----a-w- c:\windows\Internet Logs\tvDebug.Zip
2010-10-07 17:19 . 2010-08-09 17:32 22856 ----a-w- c:\documents and settings\bruno\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-10-07 05:58 . 2001-10-02 22:21 99622 ----a-w- c:\windows\system32\perfc00C.dat
2010-10-07 05:58 . 2001-10-02 22:21 565374 ----a-w- c:\windows\system32\perfh00C.dat
2010-10-05 16:44 . 2010-08-10 07:59 -------- d-----w- c:\program files\Mozilla Thunderbird
2010-10-05 16:43 . 2010-08-23 17:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-09-30 16:43 . 2010-08-22 08:40 -------- d-----w- c:\program files\Zoom Player
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\program files\Free Audio Pack
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeAudioPack
2010-09-21 16:34 . 2010-08-10 16:22 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-09-21 16:34 . 2010-08-17 17:01 -------- d-----w- c:\program files\jeux
2010-09-07 17:13 . 2010-09-07 17:13 56832 ------w- c:\windows\system32\iyvu9_32.dll
2010-09-07 17:13 . 2010-09-07 17:13 143872 ------w- c:\windows\system32\iacenc.dll
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\Fichiers communs\Wise Installation Wizard
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\AGEIA Technologies
2010-09-04 06:29 . 2010-08-29 05:37 -------- d-----w- c:\program files\NVIDIA Corporation
2010-08-29 08:35 . 2010-08-17 16:39 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2010-08-29 05:37 . 2010-08-29 05:37 -------- d-----w- c:\documents and settings\All Users\Application Data\NVIDIA Corporation
2010-08-24 17:10 . 2010-08-24 17:10 -------- d-----w- c:\program files\Easycleaner
2010-08-24 17:07 . 2010-08-22 08:14 -------- d-----w- c:\documents and settings\bruno\Application Data\Media Player Classic
2010-08-24 17:06 . 2010-08-24 17:06 -------- d-----w- c:\program files\CCleaner
2010-08-23 17:31 . 2010-08-23 17:28 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-08-22 17:49 . 2010-08-22 17:49 531 ----a-w- c:\windows\eReg.dat
2010-08-22 16:34 . 2010-08-22 08:41 -------- d-----w- c:\program files\RealMedia
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\documents and settings\All Users\Application Data\EPSON
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\program files\EPSON
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\bruno\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\All Users\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\program files\CDBurnerXP
2010-08-22 09:08 . 2010-08-22 09:08 -------- d-----w- c:\program files\Microsoft.NET
2010-08-22 08:46 . 2010-08-22 08:14 -------- d-----w- c:\program files\Combined Community Codec Pack
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\DCoder Image Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\7-Zip
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\FFMPEG Core Files
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\SHOUTcast Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\MONOGRAM AMR SplitterDecoder
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\CD Audio Reader Filter
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\OpenSource AVI Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Gabest MPEG Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\OpenSource DTSAC3DD+ Source Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\DScaler5
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\AC3Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Bass Audio Decoder
2010-08-22 08:05 . 2010-08-22 08:05 -------- d-----w- c:\program files\SLD Codec Pack
2010-08-22 06:30 . 2010-08-22 06:30 93787 ----a-w- c:\windows\Internet Logs\vsmon_2nd_2010_08_22_08_23_02_small.dmp.zip
2010-08-21 15:51 . 2010-08-21 09:23 -------- d-----w- c:\program files\PhotoFiltre
2010-08-17 17:35 . 2010-08-10 16:22 -------- d-----w- c:\program files\Fichiers communs\InstallShield
2010-08-17 16:54 . 2010-08-17 16:53 -------- d-----w- c:\program files\Fichiers communs\Adobe
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\program files\NOS
2010-08-17 16:05 . 2010-08-17 16:05 -------- d-----w- c:\program files\DAEMON Tools
2010-08-17 16:05 . 2010-08-17 16:05 223128 ----a-w- c:\windows\system32\drivers\dtscsi.sys
2010-08-17 16:01 . 2010-08-17 16:01 96384 ----a-w- c:\windows\system32\drivers\sptd7613.sys
2010-08-17 16:01 . 2010-08-17 16:01 642560 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-08-17 13:17 . 2001-10-02 22:21 58880 ----a-w- c:\windows\system32\spoolsv.exe
2010-08-12 16:15 . 2010-08-12 16:14 -------- d-----w- c:\documents and settings\hotes\Application Data\Thunderbird
2010-08-11 06:36 . 2010-08-11 06:36 -------- d-----w- c:\documents and settings\hotes\Application Data\CheckPoint
2010-08-10 16:55 . 2010-08-10 16:55 0 ----a-w- c:\windows\nsreg.dat
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\program files\Alwil Software
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software
2010-08-10 16:47 . 2010-08-10 16:47 -------- d-----w- c:\program files\Free.fr
2010-08-10 16:28 . 2010-08-10 16:28 -------- d-----w- c:\documents and settings\All Users\Application Data\NortonInstaller
2010-08-10 16:25 . 2010-08-10 16:25 -------- d-----w- c:\program files\Realtek
2010-08-10 16:23 . 2010-08-10 16:23 -------- d-----w- c:\program files\Intel
2010-08-10 16:22 . 2010-08-10 16:22 -------- d-----w- c:\program files\Gigabyte
2010-08-10 16:15 . 2010-08-10 16:15 -------- d-----w- c:\program files\microsoft frontpage
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\documents and settings\bruno\Application Data\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\program files\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2010-08-09 17:32 . 2010-08-09 17:32 -------- d-----w- c:\program files\Zone Labs
2010-07-28 16:27 . 2010-08-10 16:25 84584 ----a-w- c:\windows\SOUNDMAN.EXE
2010-07-28 16:27 . 2010-08-10 16:25 359016 ----a-w- c:\windows\vncutil.exe
2010-07-28 16:27 . 2010-08-10 16:25 1833576 ----a-w- c:\windows\SkyTel.exe
2010-07-28 16:27 . 2010-08-10 16:25 1489512 ----a-w- c:\windows\RtlUpd.exe
2010-07-28 16:27 . 2010-08-10 16:25 9721960 ----a-w- c:\windows\RTLCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 53864 ----a-w- c:\windows\system32\RtkCoInstXP.dll
2010-07-28 16:27 . 2010-08-10 16:25 6108776 ----a-w- c:\windows\system32\drivers\RtkHDAud.sys
2010-07-28 16:27 . 2010-08-10 16:25 129640 ----a-w- c:\windows\RtkAudioService.exe
2010-07-28 16:27 . 2010-08-10 16:25 19557480 ----a-w- c:\windows\RTHDCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2180712 ----a-w- c:\windows\MicCal.exe
2010-07-28 16:27 . 2010-08-10 16:25 64104 ----a-w- c:\windows\ALCMTR.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2815592 ----a-w- c:\windows\ALCWZRD.EXE
2010-07-27 11:54 . 2010-08-10 16:25 1251944 ----a-w- c:\windows\RtlExUpd.dll
2010-07-26 14:01 . 2010-08-17 16:36 37184 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
2010-07-26 14:01 . 2010-08-17 16:36 32032 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\chrome\content\getPlusPlus_Adobe_reg.exe
2010-07-22 15:48 . 2002-08-29 10:44 590848 ----a-w- c:\windows\system32\rpcrt4.dll
2010-07-22 06:19 . 2008-05-05 05:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-12-04 1037192]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656]
"RTHDCPL"="RTHDCPL.EXE" [2010-07-28 19557480]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avast5"="c:\progra~1\ALWILS~1\Avast5\avastUI.exe" [2010-09-07 2838912]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]

c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dpnsvr.exe"=

R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [07/10/2010 19:18 165584]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [07/10/2010 19:18 17744]
R2 athsgt;athsgt;c:\windows\system32\drivers\athsgt.sys [10/08/2010 09:49 164992]
R2 ES lite Service;ES lite Service for program management.;c:\program files\Gigabyte\EasySaver\essvr.exe [10/08/2010 18:22 68136]
R2 limsgt;limsgt;c:\windows\system32\drivers\limsgt.sys [10/08/2010 09:49 12544]
R3 L1c;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\drivers\l1c51x86.sys [10/08/2010 18:27 61040]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18/03/2010 13:16 130384]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [10/08/2010 18:25 1691480]
S3 fbxusb;FreeBox USB Network Adapter;c:\windows\system32\drivers\fbxusb.sys [31/12/2003 11:35 18848]
S3 nosGetPlusHelper;getPlus(R) Helper 3004;c:\windows\System32\svchost.exe -k nosGetPlusHelper [03/10/2001 00:21 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18/03/2010 13:16 753504]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [17/08/2010 18:01 642560]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
nosGetPlusHelper REG_MULTI_SZ nosGetPlusHelper
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.com/
uInternet Connection Wizard,ShellNext = iexplore
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://free.fr
FF - prefs.js: keyword.URL -
FF - plugin: c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - ORPHELINS SUPPRIMES - - - -

HKCU-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
HKLM-Run-nwiz - nwiz.exe
HKLM-Run-VVSN - c:\program files\VVSN\VVSN.exe
HKU-Default-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe


.
--------------------- DLLs chargées dans les processus actifs ---------------------

- - - - - - - > 'explorer.exe'(2472)
c:\windows\system32\eappprxy.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Alwil Software\Avast5\AvastSvc.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\CDBurnerXP\NMSAccessU.exe
c:\windows\System32\wbem\wmiapsrv.exe
c:\windows\RTHDCPL.EXE
.
**************************************************************************
.
Heure de fin: 2010-10-08 18:57:19 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-10-08 16:57

Avant-CF: 26 056 224 768 octets libres
Après-CF: 25 933 471 744 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn

Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - 6018AC9550CF6B575C86CAA9AEA22C51