Redirection auto intempestive vers un site
Résolu/Fermé
A voir également:
- Redirection auto intempestive vers un site
- Site de telechargement - Guide
- Site inaccessible - Guide
- Site de vente entre particulier - Guide
- Windows 7 vers windows 10 - Guide
- Site partage photo - Guide
32 réponses
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
6 oct. 2010 à 18:41
6 oct. 2010 à 18:41
bonjour
Télécharge ZHPDiag ( de Nicolas coolman ).
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
(outil de diagnostic)
Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )
Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )
Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.
Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
Télécharge ZHPDiag ( de Nicolas coolman ).
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
(outil de diagnostic)
Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )
Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )
Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.
Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
sherred
Messages postés
8346
Date d'inscription
samedi 26 janvier 2008
Statut
Membre
Dernière intervention
25 mars 2024
350
6 oct. 2010 à 18:43
6 oct. 2010 à 18:43
salut
MBAM tu la mis a jour ? et le scan complet ?
car tu a un Adware-WhenU
ici O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
MBAM tu la mis a jour ? et le scan complet ?
car tu a un Adware-WhenU
ici O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
Modifié par moment de grace le 6/10/2010 à 18:49
Modifié par moment de grace le 6/10/2010 à 18:49
salut sherred
il vaut mieux une vue d'ensemble avec ZHP je pense
-(sourire)
il vaut mieux une vue d'ensemble avec ZHP je pense
-(sourire)
sherred
Messages postés
8346
Date d'inscription
samedi 26 janvier 2008
Statut
Membre
Dernière intervention
25 mars 2024
350
6 oct. 2010 à 18:52
6 oct. 2010 à 18:52
tu es trop rapide pour moi mdr
je suis d'accord avec toi bien sur , mais je trouve étonnant que MBAM n'ai pas vu cet adware
je suis d'accord avec toi bien sur , mais je trouve étonnant que MBAM n'ai pas vu cet adware
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
6 oct. 2010 à 18:54
6 oct. 2010 à 18:54
surement pour les raison que tu as indiqué, car il le prends en charge en efet
pour shered
Adware-WhenU a ete vu je l'avais supprime mais apparemment highjack le detecte toujours
pour moment de grace je telecharge ZHPDiag et je suis ta procedure
merci a plus tard
Adware-WhenU a ete vu je l'avais supprime mais apparemment highjack le detecte toujours
pour moment de grace je telecharge ZHPDiag et je suis ta procedure
merci a plus tard
ca y est le rapport de ZHPDiag est disponible a l'adresse suivante
http://www.cijoint.fr/cjlink.php?file=cj201010/cij0DJdSkh.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cij0DJdSkh.txt
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
6 oct. 2010 à 19:42
6 oct. 2010 à 19:42
il ne reste que des traces de Adware-WhenU
1)
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :
* Télécharge sur ton bureau Defogger
http://www.jpshortstuff.247fixes.com/Defogger.exe
* Lance le
* Une fenêtre apparait : clique sur "Disable"
* Fais redémarrer l'ordinateur si l'outil te le demande
* Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
puis
Lances ZHPFix depuis le raccourci du Bureau (en mode administrateur si Vista/W7),
Cliques sur le bouton 'MBRfix' situé dans la partie droite de l'écran,
Cliques sur 'Non' au message qui s'affiche à l'écran,
Laisses travailler l'outil,
A la fin du traitement, un rapport s'affiche
Copie ce rapport
Redémarre le pc pour prendre en compte les modifications.
.........................
2)
* Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe
Miroir:
https://www.androidworld.fr/
/!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\
Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
- Double-clique sur l'icône Ad-remover située sur ton Bureau.
- Sur la page, clique sur le bouton « NETTOYER »
- Confirme lancement du scan
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
(Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)
(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
.....................
3)
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)
Télécharge ici :List_Kill'em et enregistre le sur ton bureau
http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur le raccourci sur ton bureau pour lancer l'installation
Laisse coché :
Executer List_Kill'em
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis l'option Search
laisse travailler l'outil
il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.
Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
Clique sur Parcourir et cherche le fichier ci-dessus.
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Fais de même avec more.txt qui se trouve sur ton bureau
1)
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :
* Télécharge sur ton bureau Defogger
http://www.jpshortstuff.247fixes.com/Defogger.exe
* Lance le
* Une fenêtre apparait : clique sur "Disable"
* Fais redémarrer l'ordinateur si l'outil te le demande
* Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
puis
Lances ZHPFix depuis le raccourci du Bureau (en mode administrateur si Vista/W7),
Cliques sur le bouton 'MBRfix' situé dans la partie droite de l'écran,
Cliques sur 'Non' au message qui s'affiche à l'écran,
Laisses travailler l'outil,
A la fin du traitement, un rapport s'affiche
Copie ce rapport
Redémarre le pc pour prendre en compte les modifications.
.........................
2)
* Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe
Miroir:
https://www.androidworld.fr/
/!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\
Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
- Double-clique sur l'icône Ad-remover située sur ton Bureau.
- Sur la page, clique sur le bouton « NETTOYER »
- Confirme lancement du scan
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
(Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)
(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
.....................
3)
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)
Télécharge ici :List_Kill'em et enregistre le sur ton bureau
http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur le raccourci sur ton bureau pour lancer l'installation
Laisse coché :
Executer List_Kill'em
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis l'option Search
laisse travailler l'outil
il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.
Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
Clique sur Parcourir et cherche le fichier ci-dessus.
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Fais de même avec more.txt qui se trouve sur ton bureau
voila pour le fichier AD remover
======= RAPPORT D'AD-REMOVER 2.0.0.1,F | UNIQUEMENT XP/VISTA/7 =======
Mis à jour par C_XX le 16/09/10 à 13:30
Contact: AdRemover.contact[AT]gmail.com
Site web: http://www.teamxscript.org
C:\Program Files\Ad-Remover\main.exe (CLEAN [2]) -> Lancé à 21:06:53 le 06/10/2010, Mode normal
Microsoft Windows XP Professionnel Service Pack 3 (X86)
bruno@PERCEVAL ( )
============== ACTION(S) ==============
0,Fichier supprimé: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\searchplugins\askcom.xml
(!) -- Fichiers temporaires supprimés.
-- Fichier ouvert: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
-- Fichier Fermé --
0,Clé supprimée: HKLM\Software\Trymedia Systems
3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
============== SCAN ADDITIONNEL ==============
** Mozilla Firefox Version [3.6.10 (fr)] **
-- C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
browser.download.lastDir, C:\\Documents and Settings\\bruno\\Mes documents\\Téléchargements
browser.search.selectedEngine, Google
browser.startup.homepage, hxxp://free.fr
browser.startup.homepage_override.mstone, rv:1.9.2.10
keyword.URL,
-- C:\Documents and Settings\hotes\Application Data\Mozilla\FireFox\Profiles\lw1adi33.default\Prefs.js --
browser.startup.homepage_override.mstone, rv:1.9.2.8
========================================
** Internet Explorer Version [6.0.2900.5512] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files\Ad-Remover\Quarantine: 1 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)
C:\Ad-Report-CLEAN[1].txt - 06/10/2010 (422 Octet(s))
C:\Ad-Report-CLEAN[2].txt - 06/10/2010 (969 Octet(s))
Fin à: 21:08:12, 06/10/2010
============== E.O.F ==============
les autres fichiers sont aux adresses suivantes
http://www.cijoint.fr/cjlink.php?file=cj201010/cijoHyqUsT.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijeE5EWco.txt
======= RAPPORT D'AD-REMOVER 2.0.0.1,F | UNIQUEMENT XP/VISTA/7 =======
Mis à jour par C_XX le 16/09/10 à 13:30
Contact: AdRemover.contact[AT]gmail.com
Site web: http://www.teamxscript.org
C:\Program Files\Ad-Remover\main.exe (CLEAN [2]) -> Lancé à 21:06:53 le 06/10/2010, Mode normal
Microsoft Windows XP Professionnel Service Pack 3 (X86)
bruno@PERCEVAL ( )
============== ACTION(S) ==============
0,Fichier supprimé: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\searchplugins\askcom.xml
(!) -- Fichiers temporaires supprimés.
-- Fichier ouvert: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
-- Fichier Fermé --
0,Clé supprimée: HKLM\Software\Trymedia Systems
3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
============== SCAN ADDITIONNEL ==============
** Mozilla Firefox Version [3.6.10 (fr)] **
-- C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
browser.download.lastDir, C:\\Documents and Settings\\bruno\\Mes documents\\Téléchargements
browser.search.selectedEngine, Google
browser.startup.homepage, hxxp://free.fr
browser.startup.homepage_override.mstone, rv:1.9.2.10
keyword.URL,
-- C:\Documents and Settings\hotes\Application Data\Mozilla\FireFox\Profiles\lw1adi33.default\Prefs.js --
browser.startup.homepage_override.mstone, rv:1.9.2.8
========================================
** Internet Explorer Version [6.0.2900.5512] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files\Ad-Remover\Quarantine: 1 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)
C:\Ad-Report-CLEAN[1].txt - 06/10/2010 (422 Octet(s))
C:\Ad-Report-CLEAN[2].txt - 06/10/2010 (969 Octet(s))
Fin à: 21:08:12, 06/10/2010
============== E.O.F ==============
les autres fichiers sont aux adresses suivantes
http://www.cijoint.fr/cjlink.php?file=cj201010/cijoHyqUsT.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijeE5EWco.txt
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
7 oct. 2010 à 05:42
7 oct. 2010 à 05:42
1)
me manque le rapport de MBRfix
le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
....................
2)
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
choisis l'option CLEAN
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
colle le contenu dans ta reponse
....................
3)
Fais un nouveau rapport ZHPdiag stp
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
me manque le rapport de MBRfix
le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
....................
2)
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
choisis l'option CLEAN
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
colle le contenu dans ta reponse
....................
3)
Fais un nouveau rapport ZHPdiag stp
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
bonsoir désolé pour l'oubli du rapport hier soir
voici donc les rapports que tu m'as demandé ce matin
Rapport de ZHPFix 1.12.3206 par Nicolas Coolman, Update du 04/10/2010
Fichier d'export Registre :
Run by bruno at 06/10/2010 20:56:05
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Master Boot Record ==========
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
kernel: MBR read successfully
user & kernel MBR OK
Resultat après le fix :
Master Boot Record non infecté
========== Récapitulatif ==========
1 : Master Boot Record
End of the scan
¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.9 ¤¤¤¤¤¤¤¤¤¤
User : bruno (Administrateurs)
Update on 04/10/2010 by g3n-h@ckm@n ::::: 21.00
Start at: 06:46:23 | 07/10/2010
Processeur Intel Pentium III Xeon
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 6.0.2900.5512
Windows Firewall Status : Disabled
AV : avast! Antivirus 5.0.83886757 [ (!) Disabled | Updated ]
FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004
C:\ -> Disque fixe local | 48,83 Go (24,73 Go free) | NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque fixe local | 416,93 Go (354,61 Go free) [Nouveau nom] | NTFS
G:\ -> Disque amovible | 1,91 Go (1,69 Go free) | FAT32
¤¤¤¤¤¤¤¤¤¤ Files/folders :
Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
Quarantined & Deleted !! : C:\WINDOWS\SETA.tmp
Quarantined & Deleted !! : C:\WINDOWS\inf\nt5java.inf
Quarantined & Deleted !! : C:\WINDOWS\Temp\ZLT01112.TMP
Quarantined & Deleted !! : C:\Documents and Settings\bruno\Application Data\GDIPFONTCACHEV1.DAT
¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤
127.0.0.1 localhost
¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤
Deleted : HKLM\Software\Microsoft\Windows\CurrentVersion\Run : VVSN
Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser : {0E5CBF21-D15F-11D0-8301-00AA005B4383}
¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.msn.com/fr-fr/?ocid=iehp
Local Page = C:\WINDOWS\system32\blank.htm
Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.google.com/?gws_rd=ssl
Local Page = C:\WINDOWS\system32\blank.htm
Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
AntiVirusDisableNotify = 0 (0x0)
FirewallDisableNotify = 0 (0x0)
UpdatesDisableNotify = 0 (0x0)
AntiVirusOverride = 0 (0x0)
FirewallOverride = 0 (0x0)
FirstRunDisabled = 1 ()
¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤
Ndisuio : Start = 3
EapHost : Start = 2
Ip6Fw : Start = 2
SharedAccess : Start = 2
wuauserv : Start = 2
wscsvc : Start = 2
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Disk Cleaned
anti-ver blaster : OK
Prefetch cleaned
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
FEATURE_BROWSER_EMULATION | svchost :
====================================
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
kernel: MBR read successfully
user & kernel MBR OK
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
et l'adresse pour le nouveau ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201010/cijf6F2j2J.txt
merci a plus tard
voici donc les rapports que tu m'as demandé ce matin
Rapport de ZHPFix 1.12.3206 par Nicolas Coolman, Update du 04/10/2010
Fichier d'export Registre :
Run by bruno at 06/10/2010 20:56:05
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Master Boot Record ==========
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
kernel: MBR read successfully
user & kernel MBR OK
Resultat après le fix :
Master Boot Record non infecté
========== Récapitulatif ==========
1 : Master Boot Record
End of the scan
¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.9 ¤¤¤¤¤¤¤¤¤¤
User : bruno (Administrateurs)
Update on 04/10/2010 by g3n-h@ckm@n ::::: 21.00
Start at: 06:46:23 | 07/10/2010
Processeur Intel Pentium III Xeon
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 6.0.2900.5512
Windows Firewall Status : Disabled
AV : avast! Antivirus 5.0.83886757 [ (!) Disabled | Updated ]
FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004
C:\ -> Disque fixe local | 48,83 Go (24,73 Go free) | NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque fixe local | 416,93 Go (354,61 Go free) [Nouveau nom] | NTFS
G:\ -> Disque amovible | 1,91 Go (1,69 Go free) | FAT32
¤¤¤¤¤¤¤¤¤¤ Files/folders :
Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
Quarantined & Deleted !! : C:\WINDOWS\SETA.tmp
Quarantined & Deleted !! : C:\WINDOWS\inf\nt5java.inf
Quarantined & Deleted !! : C:\WINDOWS\Temp\ZLT01112.TMP
Quarantined & Deleted !! : C:\Documents and Settings\bruno\Application Data\GDIPFONTCACHEV1.DAT
¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤
127.0.0.1 localhost
¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤
Deleted : HKLM\Software\Microsoft\Windows\CurrentVersion\Run : VVSN
Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser : {0E5CBF21-D15F-11D0-8301-00AA005B4383}
¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.msn.com/fr-fr/?ocid=iehp
Local Page = C:\WINDOWS\system32\blank.htm
Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.google.com/?gws_rd=ssl
Local Page = C:\WINDOWS\system32\blank.htm
Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
AntiVirusDisableNotify = 0 (0x0)
FirewallDisableNotify = 0 (0x0)
UpdatesDisableNotify = 0 (0x0)
AntiVirusOverride = 0 (0x0)
FirewallOverride = 0 (0x0)
FirstRunDisabled = 1 ()
¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤
Ndisuio : Start = 3
EapHost : Start = 2
Ip6Fw : Start = 2
SharedAccess : Start = 2
wuauserv : Start = 2
wscsvc : Start = 2
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Disk Cleaned
anti-ver blaster : OK
Prefetch cleaned
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
FEATURE_BROWSER_EMULATION | svchost :
====================================
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
kernel: MBR read successfully
user & kernel MBR OK
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
et l'adresse pour le nouveau ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201010/cijf6F2j2J.txt
merci a plus tard
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
7 oct. 2010 à 18:06
7 oct. 2010 à 18:06
le rapport est clean
où est sont tes soucis ?
où est sont tes soucis ?
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
7 oct. 2010 à 18:13
7 oct. 2010 à 18:13
as tu installé sous firefox l'extension de sécurité adblock plus
pour bloquer les publicités
http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
pour bloquer les publicités
http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
Moi aussi j'ai un virus redirection cofidis. Qu est-ce que vous me conseiller? J'ai bien lu et relu ce thread mais j'ai pas compris quel était le pas vainquant.
Merci
Lucie
Merci
Lucie
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
7 oct. 2010 à 18:58
7 oct. 2010 à 18:58
Attention, avant de commencer, lit attentivement la procédure, et imprime la
Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
/!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>
---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
/!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>
---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
je pense que tous les anti-virus qui ne trouent plus rien, c'est peut-etre que l'infection est localisé dans les navigateur (chez moi j'ai un redirect à cofidis chez mozilla et IE). Si je regarde le code source j'ai un method=refresh inseré dans chaque page. je vais essayer de de- et reinstaller firefox ou bien d'installer un navigateur alternatif comme opera. Ca serait une solution provisoire bien sur mais avec ce bug je peut pas naviger du tout.
apparement chez cofidis ils conseillent les gen le DrWeb ou WebDoctor ou quelque chose, mais je ne sais pas si ça c"est basé sur des vraies experiences.
merci pour chaque assistance
Lucie
apparement chez cofidis ils conseillent les gen le DrWeb ou WebDoctor ou quelque chose, mais je ne sais pas si ça c"est basé sur des vraies experiences.
merci pour chaque assistance
Lucie
salut moment de grace
je suis en train de lancer combofix (je n'ai pas pu le faire hier soir), mais à la différence du tuto il a redémarré l'ordi avant d'écrire le rapport, du coup pyboot, avast et zone alarme ont été relancés. Je suis actuellement depuis un bon quart d'heure sur la fenêtre où combofix me dit de patienter il se prépare à écrire le rapport mais en même telps zone alarme m'indique qu'un nouveau programme "PEV.cfxxe" tente d'accéder à internet. De nature méfiante j'aurai tendance à dire non mais peut etre en rapport avec combofix de plus j'ai l'impression que tant que je n'aurai pas répondu combofix ne repartira pas
Quelle est ton conseil ?
je suis en train de lancer combofix (je n'ai pas pu le faire hier soir), mais à la différence du tuto il a redémarré l'ordi avant d'écrire le rapport, du coup pyboot, avast et zone alarme ont été relancés. Je suis actuellement depuis un bon quart d'heure sur la fenêtre où combofix me dit de patienter il se prépare à écrire le rapport mais en même telps zone alarme m'indique qu'un nouveau programme "PEV.cfxxe" tente d'accéder à internet. De nature méfiante j'aurai tendance à dire non mais peut etre en rapport avec combofix de plus j'ai l'impression que tant que je n'aurai pas répondu combofix ne repartira pas
Quelle est ton conseil ?
moment de grace
Messages postés
29042
Date d'inscription
samedi 6 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
18 juillet 2013
2 272
8 oct. 2010 à 18:55
8 oct. 2010 à 18:55
réponds non
et vois pour poster le rapport de combofix
Le rapport se trouve également là : C:\ComboFix.txt
et vois pour poster le rapport de combofix
Le rapport se trouve également là : C:\ComboFix.txt
voila le rapport de combofix
ComboFix 10-10-07.02 - bruno 08/10/2010 17:40:18.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2046.1633 [GMT 2:00]
Lancé depuis: c:\documents and settings\bruno\Bureau\ComboFix.exe
AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\IEexplorex.exe
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-09-08 au 2010-10-08 ))))))))))))))))))))))))))))))))))))
.
2010-10-07 17:18 . 2010-09-07 14:52 165584 ----a-w- c:\windows\system32\drivers\aswSP.sys
2010-10-07 17:18 . 2010-09-07 14:47 17744 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2010-10-07 17:18 . 2010-09-07 14:52 46672 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2010-10-07 17:18 . 2010-09-07 14:47 23376 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2010-10-07 17:18 . 2010-09-07 14:47 100176 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2010-10-07 17:18 . 2010-09-07 14:47 94544 ----a-w- c:\windows\system32\drivers\aswmon.sys
2010-10-07 17:18 . 2010-09-07 14:46 28880 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2010-10-07 17:18 . 2010-09-07 15:12 38848 ----a-w- c:\windows\avastSS.scr
2010-10-07 17:18 . 2010-09-07 15:11 167592 ----a-w- c:\windows\system32\aswBoot.exe
2010-10-06 19:15 . 2010-10-07 04:46 -------- d-----w- C:\Kill'em
2010-10-06 19:14 . 2010-10-07 15:38 -------- d-----w- c:\program files\List_Kill'em
2010-10-06 19:02 . 2010-10-06 19:08 -------- d-----w- c:\program files\Ad-Remover
2010-10-06 16:59 . 2010-10-07 15:47 -------- d-----w- c:\program files\ZHPDiag
2010-10-06 04:16 . 2010-10-06 04:16 -------- d-----w- c:\documents and settings\bruno\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-10-04 04:46 . 2010-10-05 16:39 -------- d-----w- c:\program files\EasyPHP-5.3.3
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\windows\system32\XPSViewer
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\MSBuild
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\Reference Assemblies
2010-09-30 04:25 . 2008-07-06 12:06 89088 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
2010-09-30 04:25 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2010-09-30 04:25 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\Spool\prtprocs\w32x86\printfilterpipelinesvc.exe
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\documents and settings\bruno\Application Data\ScummVM
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\program files\ScummVM
2010-09-23 17:44 . 2010-09-23 17:44 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeCDRipper
2010-09-22 16:08 . 2010-09-22 16:09 -------- d-----w- C:\audiograbber
2010-09-16 20:17 . 2010-09-21 04:33 1 ----a-w- c:\documents and settings\bruno\Application Data\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-09-16 20:17 . 2010-09-16 20:17 -------- d-----w- c:\documents and settings\bruno\Application Data\OpenOffice.org
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\JRE
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\OpenOffice.org 3
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Fichiers communs\Java
2010-09-16 20:15 . 2010-09-16 20:15 411368 ----a-w- c:\windows\system32\deployJava1.dll
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Java
2010-09-08 16:32 . 1995-10-01 11:00 116045 ----a-w- c:\windows\unstall.exe
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-10-08 15:43 . 2010-08-18 07:42 17488 ----a-w- c:\windows\gdrv.sys
2010-10-08 15:35 . 2010-08-10 05:19 4352686 ----a-w- c:\windows\Internet Logs\tvDebug.Zip
2010-10-07 17:19 . 2010-08-09 17:32 22856 ----a-w- c:\documents and settings\bruno\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-10-07 05:58 . 2001-10-02 22:21 99622 ----a-w- c:\windows\system32\perfc00C.dat
2010-10-07 05:58 . 2001-10-02 22:21 565374 ----a-w- c:\windows\system32\perfh00C.dat
2010-10-05 16:44 . 2010-08-10 07:59 -------- d-----w- c:\program files\Mozilla Thunderbird
2010-10-05 16:43 . 2010-08-23 17:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-09-30 16:43 . 2010-08-22 08:40 -------- d-----w- c:\program files\Zoom Player
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\program files\Free Audio Pack
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeAudioPack
2010-09-21 16:34 . 2010-08-10 16:22 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-09-21 16:34 . 2010-08-17 17:01 -------- d-----w- c:\program files\jeux
2010-09-07 17:13 . 2010-09-07 17:13 56832 ------w- c:\windows\system32\iyvu9_32.dll
2010-09-07 17:13 . 2010-09-07 17:13 143872 ------w- c:\windows\system32\iacenc.dll
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\Fichiers communs\Wise Installation Wizard
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\AGEIA Technologies
2010-09-04 06:29 . 2010-08-29 05:37 -------- d-----w- c:\program files\NVIDIA Corporation
2010-08-29 08:35 . 2010-08-17 16:39 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2010-08-29 05:37 . 2010-08-29 05:37 -------- d-----w- c:\documents and settings\All Users\Application Data\NVIDIA Corporation
2010-08-24 17:10 . 2010-08-24 17:10 -------- d-----w- c:\program files\Easycleaner
2010-08-24 17:07 . 2010-08-22 08:14 -------- d-----w- c:\documents and settings\bruno\Application Data\Media Player Classic
2010-08-24 17:06 . 2010-08-24 17:06 -------- d-----w- c:\program files\CCleaner
2010-08-23 17:31 . 2010-08-23 17:28 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-08-22 17:49 . 2010-08-22 17:49 531 ----a-w- c:\windows\eReg.dat
2010-08-22 16:34 . 2010-08-22 08:41 -------- d-----w- c:\program files\RealMedia
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\documents and settings\All Users\Application Data\EPSON
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\program files\EPSON
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\bruno\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\All Users\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\program files\CDBurnerXP
2010-08-22 09:08 . 2010-08-22 09:08 -------- d-----w- c:\program files\Microsoft.NET
2010-08-22 08:46 . 2010-08-22 08:14 -------- d-----w- c:\program files\Combined Community Codec Pack
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\DCoder Image Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\7-Zip
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\FFMPEG Core Files
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\SHOUTcast Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\MONOGRAM AMR SplitterDecoder
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\CD Audio Reader Filter
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\OpenSource AVI Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Gabest MPEG Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\OpenSource DTSAC3DD+ Source Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\DScaler5
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\AC3Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Bass Audio Decoder
2010-08-22 08:05 . 2010-08-22 08:05 -------- d-----w- c:\program files\SLD Codec Pack
2010-08-22 06:30 . 2010-08-22 06:30 93787 ----a-w- c:\windows\Internet Logs\vsmon_2nd_2010_08_22_08_23_02_small.dmp.zip
2010-08-21 15:51 . 2010-08-21 09:23 -------- d-----w- c:\program files\PhotoFiltre
2010-08-17 17:35 . 2010-08-10 16:22 -------- d-----w- c:\program files\Fichiers communs\InstallShield
2010-08-17 16:54 . 2010-08-17 16:53 -------- d-----w- c:\program files\Fichiers communs\Adobe
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\program files\NOS
2010-08-17 16:05 . 2010-08-17 16:05 -------- d-----w- c:\program files\DAEMON Tools
2010-08-17 16:05 . 2010-08-17 16:05 223128 ----a-w- c:\windows\system32\drivers\dtscsi.sys
2010-08-17 16:01 . 2010-08-17 16:01 96384 ----a-w- c:\windows\system32\drivers\sptd7613.sys
2010-08-17 16:01 . 2010-08-17 16:01 642560 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-08-17 13:17 . 2001-10-02 22:21 58880 ----a-w- c:\windows\system32\spoolsv.exe
2010-08-12 16:15 . 2010-08-12 16:14 -------- d-----w- c:\documents and settings\hotes\Application Data\Thunderbird
2010-08-11 06:36 . 2010-08-11 06:36 -------- d-----w- c:\documents and settings\hotes\Application Data\CheckPoint
2010-08-10 16:55 . 2010-08-10 16:55 0 ----a-w- c:\windows\nsreg.dat
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\program files\Alwil Software
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software
2010-08-10 16:47 . 2010-08-10 16:47 -------- d-----w- c:\program files\Free.fr
2010-08-10 16:28 . 2010-08-10 16:28 -------- d-----w- c:\documents and settings\All Users\Application Data\NortonInstaller
2010-08-10 16:25 . 2010-08-10 16:25 -------- d-----w- c:\program files\Realtek
2010-08-10 16:23 . 2010-08-10 16:23 -------- d-----w- c:\program files\Intel
2010-08-10 16:22 . 2010-08-10 16:22 -------- d-----w- c:\program files\Gigabyte
2010-08-10 16:15 . 2010-08-10 16:15 -------- d-----w- c:\program files\microsoft frontpage
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\documents and settings\bruno\Application Data\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\program files\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2010-08-09 17:32 . 2010-08-09 17:32 -------- d-----w- c:\program files\Zone Labs
2010-07-28 16:27 . 2010-08-10 16:25 84584 ----a-w- c:\windows\SOUNDMAN.EXE
2010-07-28 16:27 . 2010-08-10 16:25 359016 ----a-w- c:\windows\vncutil.exe
2010-07-28 16:27 . 2010-08-10 16:25 1833576 ----a-w- c:\windows\SkyTel.exe
2010-07-28 16:27 . 2010-08-10 16:25 1489512 ----a-w- c:\windows\RtlUpd.exe
2010-07-28 16:27 . 2010-08-10 16:25 9721960 ----a-w- c:\windows\RTLCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 53864 ----a-w- c:\windows\system32\RtkCoInstXP.dll
2010-07-28 16:27 . 2010-08-10 16:25 6108776 ----a-w- c:\windows\system32\drivers\RtkHDAud.sys
2010-07-28 16:27 . 2010-08-10 16:25 129640 ----a-w- c:\windows\RtkAudioService.exe
2010-07-28 16:27 . 2010-08-10 16:25 19557480 ----a-w- c:\windows\RTHDCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2180712 ----a-w- c:\windows\MicCal.exe
2010-07-28 16:27 . 2010-08-10 16:25 64104 ----a-w- c:\windows\ALCMTR.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2815592 ----a-w- c:\windows\ALCWZRD.EXE
2010-07-27 11:54 . 2010-08-10 16:25 1251944 ----a-w- c:\windows\RtlExUpd.dll
2010-07-26 14:01 . 2010-08-17 16:36 37184 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
2010-07-26 14:01 . 2010-08-17 16:36 32032 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\chrome\content\getPlusPlus_Adobe_reg.exe
2010-07-22 15:48 . 2002-08-29 10:44 590848 ----a-w- c:\windows\system32\rpcrt4.dll
2010-07-22 06:19 . 2008-05-05 05:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-12-04 1037192]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656]
"RTHDCPL"="RTHDCPL.EXE" [2010-07-28 19557480]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avast5"="c:\progra~1\ALWILS~1\Avast5\avastUI.exe" [2010-09-07 2838912]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dpnsvr.exe"=
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [07/10/2010 19:18 165584]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [07/10/2010 19:18 17744]
R2 athsgt;athsgt;c:\windows\system32\drivers\athsgt.sys [10/08/2010 09:49 164992]
R2 ES lite Service;ES lite Service for program management.;c:\program files\Gigabyte\EasySaver\essvr.exe [10/08/2010 18:22 68136]
R2 limsgt;limsgt;c:\windows\system32\drivers\limsgt.sys [10/08/2010 09:49 12544]
R3 L1c;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\drivers\l1c51x86.sys [10/08/2010 18:27 61040]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18/03/2010 13:16 130384]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [10/08/2010 18:25 1691480]
S3 fbxusb;FreeBox USB Network Adapter;c:\windows\system32\drivers\fbxusb.sys [31/12/2003 11:35 18848]
S3 nosGetPlusHelper;getPlus(R) Helper 3004;c:\windows\System32\svchost.exe -k nosGetPlusHelper [03/10/2001 00:21 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18/03/2010 13:16 753504]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [17/08/2010 18:01 642560]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
nosGetPlusHelper REG_MULTI_SZ nosGetPlusHelper
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.com/
uInternet Connection Wizard,ShellNext = iexplore
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://free.fr
FF - prefs.js: keyword.URL -
FF - plugin: c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - ORPHELINS SUPPRIMES - - - -
HKCU-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
HKLM-Run-nwiz - nwiz.exe
HKLM-Run-VVSN - c:\program files\VVSN\VVSN.exe
HKU-Default-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(2472)
c:\windows\system32\eappprxy.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Alwil Software\Avast5\AvastSvc.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\CDBurnerXP\NMSAccessU.exe
c:\windows\System32\wbem\wmiapsrv.exe
c:\windows\RTHDCPL.EXE
.
**************************************************************************
.
Heure de fin: 2010-10-08 18:57:19 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-10-08 16:57
Avant-CF: 26 056 224 768 octets libres
Après-CF: 25 933 471 744 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn
Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - 6018AC9550CF6B575C86CAA9AEA22C51
ComboFix 10-10-07.02 - bruno 08/10/2010 17:40:18.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2046.1633 [GMT 2:00]
Lancé depuis: c:\documents and settings\bruno\Bureau\ComboFix.exe
AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\IEexplorex.exe
.
((((((((((((((((((((((((((((( Fichiers créés du 2010-09-08 au 2010-10-08 ))))))))))))))))))))))))))))))))))))
.
2010-10-07 17:18 . 2010-09-07 14:52 165584 ----a-w- c:\windows\system32\drivers\aswSP.sys
2010-10-07 17:18 . 2010-09-07 14:47 17744 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2010-10-07 17:18 . 2010-09-07 14:52 46672 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2010-10-07 17:18 . 2010-09-07 14:47 23376 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2010-10-07 17:18 . 2010-09-07 14:47 100176 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2010-10-07 17:18 . 2010-09-07 14:47 94544 ----a-w- c:\windows\system32\drivers\aswmon.sys
2010-10-07 17:18 . 2010-09-07 14:46 28880 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2010-10-07 17:18 . 2010-09-07 15:12 38848 ----a-w- c:\windows\avastSS.scr
2010-10-07 17:18 . 2010-09-07 15:11 167592 ----a-w- c:\windows\system32\aswBoot.exe
2010-10-06 19:15 . 2010-10-07 04:46 -------- d-----w- C:\Kill'em
2010-10-06 19:14 . 2010-10-07 15:38 -------- d-----w- c:\program files\List_Kill'em
2010-10-06 19:02 . 2010-10-06 19:08 -------- d-----w- c:\program files\Ad-Remover
2010-10-06 16:59 . 2010-10-07 15:47 -------- d-----w- c:\program files\ZHPDiag
2010-10-06 04:16 . 2010-10-06 04:16 -------- d-----w- c:\documents and settings\bruno\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-10-06 04:15 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-10-04 04:46 . 2010-10-05 16:39 -------- d-----w- c:\program files\EasyPHP-5.3.3
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\windows\system32\XPSViewer
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\MSBuild
2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\Reference Assemblies
2010-09-30 04:25 . 2008-07-06 12:06 89088 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
2010-09-30 04:25 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
2010-09-30 04:25 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2010-09-30 04:25 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\Spool\prtprocs\w32x86\printfilterpipelinesvc.exe
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\documents and settings\bruno\Application Data\ScummVM
2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\program files\ScummVM
2010-09-23 17:44 . 2010-09-23 17:44 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeCDRipper
2010-09-22 16:08 . 2010-09-22 16:09 -------- d-----w- C:\audiograbber
2010-09-16 20:17 . 2010-09-21 04:33 1 ----a-w- c:\documents and settings\bruno\Application Data\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-09-16 20:17 . 2010-09-16 20:17 -------- d-----w- c:\documents and settings\bruno\Application Data\OpenOffice.org
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\JRE
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\OpenOffice.org 3
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Fichiers communs\Java
2010-09-16 20:15 . 2010-09-16 20:15 411368 ----a-w- c:\windows\system32\deployJava1.dll
2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Java
2010-09-08 16:32 . 1995-10-01 11:00 116045 ----a-w- c:\windows\unstall.exe
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-10-08 15:43 . 2010-08-18 07:42 17488 ----a-w- c:\windows\gdrv.sys
2010-10-08 15:35 . 2010-08-10 05:19 4352686 ----a-w- c:\windows\Internet Logs\tvDebug.Zip
2010-10-07 17:19 . 2010-08-09 17:32 22856 ----a-w- c:\documents and settings\bruno\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-10-07 05:58 . 2001-10-02 22:21 99622 ----a-w- c:\windows\system32\perfc00C.dat
2010-10-07 05:58 . 2001-10-02 22:21 565374 ----a-w- c:\windows\system32\perfh00C.dat
2010-10-05 16:44 . 2010-08-10 07:59 -------- d-----w- c:\program files\Mozilla Thunderbird
2010-10-05 16:43 . 2010-08-23 17:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-09-30 16:43 . 2010-08-22 08:40 -------- d-----w- c:\program files\Zoom Player
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\program files\Free Audio Pack
2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeAudioPack
2010-09-21 16:34 . 2010-08-10 16:22 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-09-21 16:34 . 2010-08-17 17:01 -------- d-----w- c:\program files\jeux
2010-09-07 17:13 . 2010-09-07 17:13 56832 ------w- c:\windows\system32\iyvu9_32.dll
2010-09-07 17:13 . 2010-09-07 17:13 143872 ------w- c:\windows\system32\iacenc.dll
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\Fichiers communs\Wise Installation Wizard
2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\AGEIA Technologies
2010-09-04 06:29 . 2010-08-29 05:37 -------- d-----w- c:\program files\NVIDIA Corporation
2010-08-29 08:35 . 2010-08-17 16:39 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2010-08-29 05:37 . 2010-08-29 05:37 -------- d-----w- c:\documents and settings\All Users\Application Data\NVIDIA Corporation
2010-08-24 17:10 . 2010-08-24 17:10 -------- d-----w- c:\program files\Easycleaner
2010-08-24 17:07 . 2010-08-22 08:14 -------- d-----w- c:\documents and settings\bruno\Application Data\Media Player Classic
2010-08-24 17:06 . 2010-08-24 17:06 -------- d-----w- c:\program files\CCleaner
2010-08-23 17:31 . 2010-08-23 17:28 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-08-22 17:49 . 2010-08-22 17:49 531 ----a-w- c:\windows\eReg.dat
2010-08-22 16:34 . 2010-08-22 08:41 -------- d-----w- c:\program files\RealMedia
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\documents and settings\All Users\Application Data\EPSON
2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\program files\EPSON
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\bruno\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\All Users\Application Data\Canneverbe Limited
2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\program files\CDBurnerXP
2010-08-22 09:08 . 2010-08-22 09:08 -------- d-----w- c:\program files\Microsoft.NET
2010-08-22 08:46 . 2010-08-22 08:14 -------- d-----w- c:\program files\Combined Community Codec Pack
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\DCoder Image Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\7-Zip
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\FFMPEG Core Files
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\SHOUTcast Source
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\MONOGRAM AMR SplitterDecoder
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\CD Audio Reader Filter
2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\OpenSource AVI Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Gabest MPEG Splitter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\OpenSource DTSAC3DD+ Source Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\DScaler5
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\AC3Filter
2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Bass Audio Decoder
2010-08-22 08:05 . 2010-08-22 08:05 -------- d-----w- c:\program files\SLD Codec Pack
2010-08-22 06:30 . 2010-08-22 06:30 93787 ----a-w- c:\windows\Internet Logs\vsmon_2nd_2010_08_22_08_23_02_small.dmp.zip
2010-08-21 15:51 . 2010-08-21 09:23 -------- d-----w- c:\program files\PhotoFiltre
2010-08-17 17:35 . 2010-08-10 16:22 -------- d-----w- c:\program files\Fichiers communs\InstallShield
2010-08-17 16:54 . 2010-08-17 16:53 -------- d-----w- c:\program files\Fichiers communs\Adobe
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS
2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\program files\NOS
2010-08-17 16:05 . 2010-08-17 16:05 -------- d-----w- c:\program files\DAEMON Tools
2010-08-17 16:05 . 2010-08-17 16:05 223128 ----a-w- c:\windows\system32\drivers\dtscsi.sys
2010-08-17 16:01 . 2010-08-17 16:01 96384 ----a-w- c:\windows\system32\drivers\sptd7613.sys
2010-08-17 16:01 . 2010-08-17 16:01 642560 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-08-17 13:17 . 2001-10-02 22:21 58880 ----a-w- c:\windows\system32\spoolsv.exe
2010-08-12 16:15 . 2010-08-12 16:14 -------- d-----w- c:\documents and settings\hotes\Application Data\Thunderbird
2010-08-11 06:36 . 2010-08-11 06:36 -------- d-----w- c:\documents and settings\hotes\Application Data\CheckPoint
2010-08-10 16:55 . 2010-08-10 16:55 0 ----a-w- c:\windows\nsreg.dat
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\program files\Alwil Software
2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software
2010-08-10 16:47 . 2010-08-10 16:47 -------- d-----w- c:\program files\Free.fr
2010-08-10 16:28 . 2010-08-10 16:28 -------- d-----w- c:\documents and settings\All Users\Application Data\NortonInstaller
2010-08-10 16:25 . 2010-08-10 16:25 -------- d-----w- c:\program files\Realtek
2010-08-10 16:23 . 2010-08-10 16:23 -------- d-----w- c:\program files\Intel
2010-08-10 16:22 . 2010-08-10 16:22 -------- d-----w- c:\program files\Gigabyte
2010-08-10 16:15 . 2010-08-10 16:15 -------- d-----w- c:\program files\microsoft frontpage
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\documents and settings\bruno\Application Data\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\program files\CheckPoint
2010-08-09 17:35 . 2010-08-09 17:35 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2010-08-09 17:32 . 2010-08-09 17:32 -------- d-----w- c:\program files\Zone Labs
2010-07-28 16:27 . 2010-08-10 16:25 84584 ----a-w- c:\windows\SOUNDMAN.EXE
2010-07-28 16:27 . 2010-08-10 16:25 359016 ----a-w- c:\windows\vncutil.exe
2010-07-28 16:27 . 2010-08-10 16:25 1833576 ----a-w- c:\windows\SkyTel.exe
2010-07-28 16:27 . 2010-08-10 16:25 1489512 ----a-w- c:\windows\RtlUpd.exe
2010-07-28 16:27 . 2010-08-10 16:25 9721960 ----a-w- c:\windows\RTLCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 53864 ----a-w- c:\windows\system32\RtkCoInstXP.dll
2010-07-28 16:27 . 2010-08-10 16:25 6108776 ----a-w- c:\windows\system32\drivers\RtkHDAud.sys
2010-07-28 16:27 . 2010-08-10 16:25 129640 ----a-w- c:\windows\RtkAudioService.exe
2010-07-28 16:27 . 2010-08-10 16:25 19557480 ----a-w- c:\windows\RTHDCPL.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2180712 ----a-w- c:\windows\MicCal.exe
2010-07-28 16:27 . 2010-08-10 16:25 64104 ----a-w- c:\windows\ALCMTR.EXE
2010-07-28 16:27 . 2010-08-10 16:25 2815592 ----a-w- c:\windows\ALCWZRD.EXE
2010-07-27 11:54 . 2010-08-10 16:25 1251944 ----a-w- c:\windows\RtlExUpd.dll
2010-07-26 14:01 . 2010-08-17 16:36 37184 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
2010-07-26 14:01 . 2010-08-17 16:36 32032 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\chrome\content\getPlusPlus_Adobe_reg.exe
2010-07-22 15:48 . 2002-08-29 10:44 590848 ----a-w- c:\windows\system32\rpcrt4.dll
2010-07-22 06:19 . 2008-05-05 05:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-12-04 1037192]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656]
"RTHDCPL"="RTHDCPL.EXE" [2010-07-28 19557480]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avast5"="c:\progra~1\ALWILS~1\Avast5\avastUI.exe" [2010-09-07 2838912]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dpnsvr.exe"=
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [07/10/2010 19:18 165584]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [07/10/2010 19:18 17744]
R2 athsgt;athsgt;c:\windows\system32\drivers\athsgt.sys [10/08/2010 09:49 164992]
R2 ES lite Service;ES lite Service for program management.;c:\program files\Gigabyte\EasySaver\essvr.exe [10/08/2010 18:22 68136]
R2 limsgt;limsgt;c:\windows\system32\drivers\limsgt.sys [10/08/2010 09:49 12544]
R3 L1c;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\drivers\l1c51x86.sys [10/08/2010 18:27 61040]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18/03/2010 13:16 130384]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [10/08/2010 18:25 1691480]
S3 fbxusb;FreeBox USB Network Adapter;c:\windows\system32\drivers\fbxusb.sys [31/12/2003 11:35 18848]
S3 nosGetPlusHelper;getPlus(R) Helper 3004;c:\windows\System32\svchost.exe -k nosGetPlusHelper [03/10/2001 00:21 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18/03/2010 13:16 753504]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [17/08/2010 18:01 642560]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
nosGetPlusHelper REG_MULTI_SZ nosGetPlusHelper
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.com/
uInternet Connection Wizard,ShellNext = iexplore
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://free.fr
FF - prefs.js: keyword.URL -
FF - plugin: c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - ORPHELINS SUPPRIMES - - - -
HKCU-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
HKLM-Run-nwiz - nwiz.exe
HKLM-Run-VVSN - c:\program files\VVSN\VVSN.exe
HKU-Default-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
.
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(2472)
c:\windows\system32\eappprxy.dll
.
------------------------ Autres processus actifs ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Alwil Software\Avast5\AvastSvc.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\CDBurnerXP\NMSAccessU.exe
c:\windows\System32\wbem\wmiapsrv.exe
c:\windows\RTHDCPL.EXE
.
**************************************************************************
.
Heure de fin: 2010-10-08 18:57:19 - La machine a redémarré
ComboFix-quarantined-files.txt 2010-10-08 16:57
Avant-CF: 26 056 224 768 octets libres
Après-CF: 25 933 471 744 octets libres
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn
Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - 6018AC9550CF6B575C86CAA9AEA22C51