Redirection auto intempestive vers un site

Résolu
Bonjour,
depuis hier j'ai un petit soucis avec mon pc (XP service pack 3), lorsque je demarre un navigateur web aussi bien IE que Mozzilla je suis automatiquement redirige vers le site suivant https://www.cofidis.fr/credit_en_ligne/identifier.do et à chaque ouverture de page je me retrouve chez cofidis.
antivirus avast à jour n'a rien remarque lors du scan
spyboot n'a rien trouve lui aussi
malwarebyte anti malware n'a rien vu non plus
rootkit detective de Macafee n'a rien vu
si quelqu'un peut m aider
merci d avance

suivant un peu les forums je me permet de poster le resultat du scan de highjack

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 17:39:51, on 06/10/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Gigabyte\EasySaver\ESSVR.EXE
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Documents and Settings\bruno\Mes documents\Téléchargements\HiJackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.free.fr/freebox/index.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Lanceur Pointsoft.lnk = C:\pointsoft\lanceur.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0D6709DD-4ED8-40CA-B459-2757AEEF7BEE} (Dldrv2 Control) - http://download.gigabyte.com.tw/object/Dldrv.ocx
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: ES lite Service for program management. (ES lite Service) - Unknown owner - C:\Program Files\Gigabyte\EasySaver\ESSVR.EXE
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: NMSAccess - Unknown owner - C:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe

--
End of file - 6777 bytes

32 réponses

Résumé de la discussion

Redirection du trafic web vers Cofidis survient lors du démarrage de navigateurs sous Windows XP SP3, provoquant une navigation bloquée et des soupçons d’infection ou de compromission du système. Des outils comme HijackThis, Spybot et Malwarebytes ont été employés sans détection claire, tandis que des procédures de désinfection avancées (ZHPFix, DelFix, JavaRa) ont été proposées. Les recommandations portent sur la mise à jour des composants critiques (Windows, Internet Explorer, Java, Adobe Reader), la purge de la restauration système, puis l’usage d’extensions de sécurité et de navigateurs plus sûrs. En dernier lieu, certains évoquent la possibilité d’un compromis localisé dans le navigateur et suggèrent de réinstaller le navigateur ou d’en tester un alternatif comme Opera pour contourner la redirection.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour

    Télécharge ZHPDiag ( de Nicolas coolman ).
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


    (outil de diagnostic)


    Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

    Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

    Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

    Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

    Rend toi sur Cjoint : http://www.cijoint.fr/

    Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

    Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

    Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

    0
    1. salut

      MBAM tu la mis a jour ? et le scan complet ?

      car tu a un Adware-WhenU

      ici O4 - HKLM\..\Run: [VVSN] C:\Program Files\VVSN\VVSN.exe
      0
      1. Contributeur sécurité
        salut sherred

        il vaut mieux une vue d'ensemble avec ZHP je pense
        -(sourire)
        0
      2. tu es trop rapide pour moi mdr
        je suis d'accord avec toi bien sur , mais je trouve étonnant que MBAM n'ai pas vu cet adware
        0
      3. Contributeur sécurité
        surement pour les raison que tu as indiqué, car il le prends en charge en efet
        0
    2. pour shered
      Adware-WhenU a ete vu je l'avais supprime mais apparemment highjack le detecte toujours

      pour moment de grace je telecharge ZHPDiag et je suis ta procedure
      merci a plus tard
      0
      1. ca y est le rapport de ZHPDiag est disponible a l'adresse suivante
        http://www.cijoint.fr/cjlink.php?file=cj201010/cij0DJdSkh.txt
        0
        1. Contributeur sécurité
          il ne reste que des traces de Adware-WhenU

          1)

          Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

          * Télécharge sur ton bureau Defogger

          http://www.jpshortstuff.247fixes.com/Defogger.exe

          * Lance le
          * Une fenêtre apparait : clique sur "Disable"
          * Fais redémarrer l'ordinateur si l'outil te le demande
          * Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

          puis

          Lances ZHPFix depuis le raccourci du Bureau (en mode administrateur si Vista/W7),
          Cliques sur le bouton 'MBRfix' situé dans la partie droite de l'écran,
          Cliques sur 'Non' au message qui s'affiche à l'écran,
          Laisses travailler l'outil,
          A la fin du traitement, un rapport s'affiche
          Copie ce rapport
          Redémarre le pc pour prendre en compte les modifications.

          .........................

          2)
          * Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
          http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

          Miroir:

          https://www.androidworld.fr/

          /!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

          Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

          - Double-clique sur l'icône Ad-remover située sur ton Bureau.
          - Sur la page, clique sur le bouton « NETTOYER »
          - Confirme lancement du scan
          - Laisse travailler l'outil.
          - Poste le rapport qui apparaît à la fin.

          (Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

          (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

          .....................

          3)


          DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)


          Télécharge ici :List_Kill'em et enregistre le sur ton bureau

          http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe

          si tu as XP => double clique
          si tu as Vista ou windows 7 => clic droit "executer en tant que...."

          sur le raccourci sur ton bureau pour lancer l'installation

          Laisse coché :

          Executer List_Kill'em

          une fois terminée , clic sur "terminer" et le programme se lancera seul

          choisis l'option Search

          laisse travailler l'outil

          il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"

          à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

          Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

          NE LE POSTE PAS SUR LE FORUM

          Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

          Clique sur Parcourir et cherche le fichier ci-dessus.

          Clique sur Ouvrir.

          Clique sur "Cliquez ici pour déposer le fichier".

          Un lien de cette forme :

          http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

          est ajouté dans la page.

          Copie ce lien dans ta réponse.

          Fais de même avec more.txt qui se trouve sur ton bureau
          0
          1. encore merci
            je m'atelle a tous ça apres manger
            a plus tard
            0
            1. voila pour le fichier AD remover

              ======= RAPPORT D'AD-REMOVER 2.0.0.1,F | UNIQUEMENT XP/VISTA/7 =======

              Mis à jour par C_XX le 16/09/10 à 13:30
              Contact: AdRemover.contact[AT]gmail.com
              Site web: http://www.teamxscript.org

              C:\Program Files\Ad-Remover\main.exe (CLEAN [2]) -> Lancé à 21:06:53 le 06/10/2010, Mode normal

              Microsoft Windows XP Professionnel Service Pack 3 (X86)
              bruno@PERCEVAL ( )

              ============== ACTION(S) ==============

              0,Fichier supprimé: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\searchplugins\askcom.xml

              (!) -- Fichiers temporaires supprimés.

              -- Fichier ouvert: C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
              Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
              Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
              Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
              -- Fichier Fermé --

              0,Clé supprimée: HKLM\Software\Trymedia Systems
              3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}

              ============== SCAN ADDITIONNEL ==============

              ** Mozilla Firefox Version [3.6.10 (fr)] **

              -- C:\Documents and Settings\bruno\Application Data\Mozilla\FireFox\Profiles\bk1ycazr.default\Prefs.js --
              browser.download.lastDir, C:\\Documents and Settings\\bruno\\Mes documents\\Téléchargements
              browser.search.selectedEngine, Google
              browser.startup.homepage, hxxp://free.fr
              browser.startup.homepage_override.mstone, rv:1.9.2.10
              keyword.URL,

              -- C:\Documents and Settings\hotes\Application Data\Mozilla\FireFox\Profiles\lw1adi33.default\Prefs.js --
              browser.startup.homepage_override.mstone, rv:1.9.2.8

              ========================================

              ** Internet Explorer Version [6.0.2900.5512] **

              [HKCU\Software\Microsoft\Internet Explorer\Main]
              Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
              Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
              Do404Search: 0x01000000
              Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
              Show_ToolBar: yes
              Start Page: hxxp://fr.msn.com/

              [HKLM\Software\Microsoft\Internet Explorer\Main]
              Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
              Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
              Delete_Temp_Files_On_Exit: yes
              Local Page: C:\WINDOWS\system32\blank.htm
              Search bar: hxxp://search.msn.com/spbasic.htm
              Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
              Start Page: hxxp://fr.msn.com/

              [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
              Tabs: res://ieframe.dll/tabswelcome.htm
              Blank: res://mshtml.dll/blank.htm

              ========================================

              C:\Program Files\Ad-Remover\Quarantine: 1 Fichier(s)
              C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

              C:\Ad-Report-CLEAN[1].txt - 06/10/2010 (422 Octet(s))
              C:\Ad-Report-CLEAN[2].txt - 06/10/2010 (969 Octet(s))

              Fin à: 21:08:12, 06/10/2010

              ============== E.O.F ==============

              les autres fichiers sont aux adresses suivantes

              http://www.cijoint.fr/cjlink.php?file=cj201010/cijoHyqUsT.txt
              http://www.cijoint.fr/cjlink.php?file=cj201010/cijeE5EWco.txt
              0
              1. Contributeur sécurité
                1)

                me manque le rapport de MBRfix

                le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport

                ....................

                2)

                Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
                mais cette fois-ci :

                choisis l'option CLEAN

                laisse travailler l'outil.

                en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                colle le contenu dans ta reponse

                ....................

                3)

                Fais un nouveau rapport ZHPdiag stp

                Rend toi sur Cjoint : http://www.cijoint.fr/

                Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

                Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

                Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

                0
                1. bonsoir désolé pour l'oubli du rapport hier soir
                  voici donc les rapports que tu m'as demandé ce matin

                  Rapport de ZHPFix 1.12.3206 par Nicolas Coolman, Update du 04/10/2010
                  Fichier d'export Registre :
                  Run by bruno at 06/10/2010 20:56:05
                  Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                  Contact : nicolascoolman@yahoo.fr

                  ========== Master Boot Record ==========
                  Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                  device: opened successfully
                  user: MBR read successfully
                  called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
                  kernel: MBR read successfully
                  user & kernel MBR OK

                  Resultat après le fix :
                  Master Boot Record non infecté

                  ========== Récapitulatif ==========
                  1 : Master Boot Record

                  End of the scan

                  ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.9 ¤¤¤¤¤¤¤¤¤¤

                  User : bruno (Administrateurs)
                  Update on 04/10/2010 by g3n-h@ckm@n ::::: 21.00
                  Start at: 06:46:23 | 07/10/2010

                  Processeur Intel Pentium III Xeon
                  Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
                  Internet Explorer 6.0.2900.5512
                  Windows Firewall Status : Disabled
                  AV : avast! Antivirus 5.0.83886757 [ (!) Disabled | Updated ]
                  FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004

                  C:\ -> Disque fixe local | 48,83 Go (24,73 Go free) | NTFS
                  D:\ -> Disque CD-ROM
                  E:\ -> Disque fixe local | 416,93 Go (354,61 Go free) [Nouveau nom] | NTFS
                  G:\ -> Disque amovible | 1,91 Go (1,69 Go free) | FAT32

                  ¤¤¤¤¤¤¤¤¤¤ Files/folders :

                  Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
                  Quarantined & Deleted !! : C:\WINDOWS\SETA.tmp
                  Quarantined & Deleted !! : C:\WINDOWS\inf\nt5java.inf

                  Quarantined & Deleted !! : C:\WINDOWS\Temp\ZLT01112.TMP
                  Quarantined & Deleted !! : C:\Documents and Settings\bruno\Application Data\GDIPFONTCACHEV1.DAT

                  ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

                  127.0.0.1 localhost

                  ¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

                  Deleted : HKLM\Software\Microsoft\Windows\CurrentVersion\Run : VVSN
                  Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser : {0E5CBF21-D15F-11D0-8301-00AA005B4383}

                  ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

                  [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                  Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                  Local Page = C:\WINDOWS\system32\blank.htm
                  Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                  Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                  Start Page = https://www.google.com/?gws_rd=ssl
                  Local Page = C:\WINDOWS\system32\blank.htm
                  Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

                  ¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
                  AntiVirusDisableNotify = 0 (0x0)
                  FirewallDisableNotify = 0 (0x0)
                  UpdatesDisableNotify = 0 (0x0)
                  AntiVirusOverride = 0 (0x0)
                  FirewallOverride = 0 (0x0)
                  FirstRunDisabled = 1 ()

                  ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

                  Ndisuio : Start = 3
                  EapHost : Start = 2
                  Ip6Fw : Start = 2
                  SharedAccess : Start = 2
                  wuauserv : Start = 2
                  wscsvc : Start = 2

                  ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                  Disk Cleaned
                  anti-ver blaster : OK
                  Prefetch cleaned
                  ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                  FEATURE_BROWSER_EMULATION | svchost :
                  ====================================

                  Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                  device: opened successfully
                  user: MBR read successfully
                  called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS
                  kernel: MBR read successfully
                  user & kernel MBR OK

                  ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                  et l'adresse pour le nouveau ZHPDiag
                  http://www.cijoint.fr/cjlink.php?file=cj201010/cijf6F2j2J.txt
                  merci a plus tard
                  0
                  1. Contributeur sécurité
                    le rapport est clean

                    où est sont tes soucis ?
                    0
                    1. je suis toujours redirigé vers le site de cofidis
                      0
                      1. Contributeur sécurité
                        as tu installé sous firefox l'extension de sécurité adblock plus
                        pour bloquer les publicités
                        http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
                        0
                        1. je l'installe et je te tiens au courant
                          0
                          1. Moi aussi j'ai un virus redirection cofidis. Qu est-ce que vous me conseiller? J'ai bien lu et relu ce thread mais j'ai pas compris quel était le pas vainquant.

                            Merci

                            Lucie
                            0
                            1. toujours le même soucis redirection automatique vers le site cofidis
                              0
                              1. Contributeur sécurité
                                Attention, avant de commencer, lit attentivement la procédure, et imprime la

                                Aide à l'utilisation
                                https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                                Télécharge ComboFix de sUBs sur ton Bureau :

                                http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                                /!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>

                                ---> Double-clique sur ComboFix.exe
                                Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

                                SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
                                (si il te propose de l'installer remets internet)

                                ---> Mets-le en langue française F
                                Tape sur la touche 1 (Yes) pour démarrer le scan.

                                Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

                                En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

                                Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

                                /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

                                Note : Le rapport se trouve également là : C:\ComboFix.txt

                                0
                                1. d'accord je posterai le rapport plus tard je vais lire le tuto
                                  0
                                  1. je pense que tous les anti-virus qui ne trouent plus rien, c'est peut-etre que l'infection est localisé dans les navigateur (chez moi j'ai un redirect à cofidis chez mozilla et IE). Si je regarde le code source j'ai un method=refresh inseré dans chaque page. je vais essayer de de- et reinstaller firefox ou bien d'installer un navigateur alternatif comme opera. Ca serait une solution provisoire bien sur mais avec ce bug je peut pas naviger du tout.

                                    apparement chez cofidis ils conseillent les gen le DrWeb ou WebDoctor ou quelque chose, mais je ne sais pas si ça c"est basé sur des vraies experiences.

                                    merci pour chaque assistance

                                    Lucie
                                    0
                                    1. salut moment de grace
                                      je suis en train de lancer combofix (je n'ai pas pu le faire hier soir), mais à la différence du tuto il a redémarré l'ordi avant d'écrire le rapport, du coup pyboot, avast et zone alarme ont été relancés. Je suis actuellement depuis un bon quart d'heure sur la fenêtre où combofix me dit de patienter il se prépare à écrire le rapport mais en même telps zone alarme m'indique qu'un nouveau programme "PEV.cfxxe" tente d'accéder à internet. De nature méfiante j'aurai tendance à dire non mais peut etre en rapport avec combofix de plus j'ai l'impression que tant que je n'aurai pas répondu combofix ne repartira pas
                                      Quelle est ton conseil ?
                                      0
                                      1. Contributeur sécurité
                                        réponds non

                                        et vois pour poster le rapport de combofix

                                        Le rapport se trouve également là : C:\ComboFix.txt
                                        0
                                    2. voila le rapport de combofix

                                      ComboFix 10-10-07.02 - bruno 08/10/2010 17:40:18.1.2 - x86
                                      Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2046.1633 [GMT 2:00]
                                      Lancé depuis: c:\documents and settings\bruno\Bureau\ComboFix.exe
                                      AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
                                      FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
                                      .

                                      (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                      .

                                      C:\IEexplorex.exe

                                      .
                                      ((((((((((((((((((((((((((((( Fichiers créés du 2010-09-08 au 2010-10-08 ))))))))))))))))))))))))))))))))))))
                                      .

                                      2010-10-07 17:18 . 2010-09-07 14:52 165584 ----a-w- c:\windows\system32\drivers\aswSP.sys
                                      2010-10-07 17:18 . 2010-09-07 14:47 17744 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
                                      2010-10-07 17:18 . 2010-09-07 14:52 46672 ----a-w- c:\windows\system32\drivers\aswTdi.sys
                                      2010-10-07 17:18 . 2010-09-07 14:47 23376 ----a-w- c:\windows\system32\drivers\aswRdr.sys
                                      2010-10-07 17:18 . 2010-09-07 14:47 100176 ----a-w- c:\windows\system32\drivers\aswmon2.sys
                                      2010-10-07 17:18 . 2010-09-07 14:47 94544 ----a-w- c:\windows\system32\drivers\aswmon.sys
                                      2010-10-07 17:18 . 2010-09-07 14:46 28880 ----a-w- c:\windows\system32\drivers\aavmker4.sys
                                      2010-10-07 17:18 . 2010-09-07 15:12 38848 ----a-w- c:\windows\avastSS.scr
                                      2010-10-07 17:18 . 2010-09-07 15:11 167592 ----a-w- c:\windows\system32\aswBoot.exe
                                      2010-10-06 19:15 . 2010-10-07 04:46 -------- d-----w- C:\Kill'em
                                      2010-10-06 19:14 . 2010-10-07 15:38 -------- d-----w- c:\program files\List_Kill'em
                                      2010-10-06 19:02 . 2010-10-06 19:08 -------- d-----w- c:\program files\Ad-Remover
                                      2010-10-06 16:59 . 2010-10-07 15:47 -------- d-----w- c:\program files\ZHPDiag
                                      2010-10-06 04:16 . 2010-10-06 04:16 -------- d-----w- c:\documents and settings\bruno\Application Data\Malwarebytes
                                      2010-10-06 04:15 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
                                      2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
                                      2010-10-06 04:15 . 2010-10-06 04:15 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
                                      2010-10-06 04:15 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
                                      2010-10-04 04:46 . 2010-10-05 16:39 -------- d-----w- c:\program files\EasyPHP-5.3.3
                                      2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\windows\system32\XPSViewer
                                      2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\MSBuild
                                      2010-09-30 04:26 . 2010-09-30 04:26 -------- d-----w- c:\program files\Reference Assemblies
                                      2010-09-30 04:25 . 2008-07-06 12:06 89088 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\filterpipelineprintproc.dll
                                      2010-09-30 04:25 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
                                      2010-09-30 04:25 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll
                                      2010-09-30 04:25 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
                                      2010-09-30 04:25 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll
                                      2010-09-30 04:25 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
                                      2010-09-30 04:25 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
                                      2010-09-30 04:25 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
                                      2010-09-30 04:25 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\Spool\prtprocs\w32x86\printfilterpipelinesvc.exe
                                      2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\documents and settings\bruno\Application Data\ScummVM
                                      2010-09-25 10:11 . 2010-09-25 10:11 -------- d-----w- c:\program files\ScummVM
                                      2010-09-23 17:44 . 2010-09-23 17:44 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeCDRipper
                                      2010-09-22 16:08 . 2010-09-22 16:09 -------- d-----w- C:\audiograbber
                                      2010-09-16 20:17 . 2010-09-21 04:33 1 ----a-w- c:\documents and settings\bruno\Application Data\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
                                      2010-09-16 20:17 . 2010-09-16 20:17 -------- d-----w- c:\documents and settings\bruno\Application Data\OpenOffice.org
                                      2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\JRE
                                      2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\OpenOffice.org 3
                                      2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Fichiers communs\Java
                                      2010-09-16 20:15 . 2010-09-16 20:15 411368 ----a-w- c:\windows\system32\deployJava1.dll
                                      2010-09-16 20:15 . 2010-09-16 20:15 -------- d-----w- c:\program files\Java
                                      2010-09-08 16:32 . 1995-10-01 11:00 116045 ----a-w- c:\windows\unstall.exe

                                      .
                                      (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                      .
                                      2010-10-08 15:43 . 2010-08-18 07:42 17488 ----a-w- c:\windows\gdrv.sys
                                      2010-10-08 15:35 . 2010-08-10 05:19 4352686 ----a-w- c:\windows\Internet Logs\tvDebug.Zip
                                      2010-10-07 17:19 . 2010-08-09 17:32 22856 ----a-w- c:\documents and settings\bruno\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
                                      2010-10-07 05:58 . 2001-10-02 22:21 99622 ----a-w- c:\windows\system32\perfc00C.dat
                                      2010-10-07 05:58 . 2001-10-02 22:21 565374 ----a-w- c:\windows\system32\perfh00C.dat
                                      2010-10-05 16:44 . 2010-08-10 07:59 -------- d-----w- c:\program files\Mozilla Thunderbird
                                      2010-10-05 16:43 . 2010-08-23 17:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
                                      2010-09-30 16:43 . 2010-08-22 08:40 -------- d-----w- c:\program files\Zoom Player
                                      2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\program files\Free Audio Pack
                                      2010-09-22 17:04 . 2010-09-22 17:04 -------- d-----w- c:\documents and settings\bruno\Application Data\FreeAudioPack
                                      2010-09-21 16:34 . 2010-08-10 16:22 -------- d--h--w- c:\program files\InstallShield Installation Information
                                      2010-09-21 16:34 . 2010-08-17 17:01 -------- d-----w- c:\program files\jeux
                                      2010-09-07 17:13 . 2010-09-07 17:13 56832 ------w- c:\windows\system32\iyvu9_32.dll
                                      2010-09-07 17:13 . 2010-09-07 17:13 143872 ------w- c:\windows\system32\iacenc.dll
                                      2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\Fichiers communs\Wise Installation Wizard
                                      2010-09-04 06:30 . 2010-09-03 16:55 -------- d-----w- c:\program files\AGEIA Technologies
                                      2010-09-04 06:29 . 2010-08-29 05:37 -------- d-----w- c:\program files\NVIDIA Corporation
                                      2010-08-29 08:35 . 2010-08-17 16:39 1324 ----a-w- c:\windows\system32\d3d9caps.dat
                                      2010-08-29 05:37 . 2010-08-29 05:37 -------- d-----w- c:\documents and settings\All Users\Application Data\NVIDIA Corporation
                                      2010-08-24 17:10 . 2010-08-24 17:10 -------- d-----w- c:\program files\Easycleaner
                                      2010-08-24 17:07 . 2010-08-22 08:14 -------- d-----w- c:\documents and settings\bruno\Application Data\Media Player Classic
                                      2010-08-24 17:06 . 2010-08-24 17:06 -------- d-----w- c:\program files\CCleaner
                                      2010-08-23 17:31 . 2010-08-23 17:28 -------- d-----w- c:\program files\Spybot - Search & Destroy
                                      2010-08-22 17:49 . 2010-08-22 17:49 531 ----a-w- c:\windows\eReg.dat
                                      2010-08-22 16:34 . 2010-08-22 08:41 -------- d-----w- c:\program files\RealMedia
                                      2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\documents and settings\All Users\Application Data\EPSON
                                      2010-08-22 15:01 . 2010-08-22 15:01 -------- d-----w- c:\program files\EPSON
                                      2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\bruno\Application Data\Canneverbe Limited
                                      2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\documents and settings\All Users\Application Data\Canneverbe Limited
                                      2010-08-22 09:20 . 2010-08-22 09:20 -------- d-----w- c:\program files\CDBurnerXP
                                      2010-08-22 09:08 . 2010-08-22 09:08 -------- d-----w- c:\program files\Microsoft.NET
                                      2010-08-22 08:46 . 2010-08-22 08:14 -------- d-----w- c:\program files\Combined Community Codec Pack
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\DCoder Image Source
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\7-Zip
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\FFMPEG Core Files
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\SHOUTcast Source
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\MONOGRAM AMR SplitterDecoder
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\CD Audio Reader Filter
                                      2010-08-22 08:42 . 2010-08-22 08:42 -------- d-----w- c:\program files\OpenSource AVI Splitter
                                      2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Gabest MPEG Splitter
                                      2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\OpenSource DTSAC3DD+ Source Filter
                                      2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\DScaler5
                                      2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\AC3Filter
                                      2010-08-22 08:41 . 2010-08-22 08:41 -------- d-----w- c:\program files\Bass Audio Decoder
                                      2010-08-22 08:05 . 2010-08-22 08:05 -------- d-----w- c:\program files\SLD Codec Pack
                                      2010-08-22 06:30 . 2010-08-22 06:30 93787 ----a-w- c:\windows\Internet Logs\vsmon_2nd_2010_08_22_08_23_02_small.dmp.zip
                                      2010-08-21 15:51 . 2010-08-21 09:23 -------- d-----w- c:\program files\PhotoFiltre
                                      2010-08-17 17:35 . 2010-08-10 16:22 -------- d-----w- c:\program files\Fichiers communs\InstallShield
                                      2010-08-17 16:54 . 2010-08-17 16:53 -------- d-----w- c:\program files\Fichiers communs\Adobe
                                      2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS
                                      2010-08-17 16:36 . 2010-08-17 16:36 -------- d-----w- c:\program files\NOS
                                      2010-08-17 16:05 . 2010-08-17 16:05 -------- d-----w- c:\program files\DAEMON Tools
                                      2010-08-17 16:05 . 2010-08-17 16:05 223128 ----a-w- c:\windows\system32\drivers\dtscsi.sys
                                      2010-08-17 16:01 . 2010-08-17 16:01 96384 ----a-w- c:\windows\system32\drivers\sptd7613.sys
                                      2010-08-17 16:01 . 2010-08-17 16:01 642560 ----a-w- c:\windows\system32\drivers\sptd.sys
                                      2010-08-17 13:17 . 2001-10-02 22:21 58880 ----a-w- c:\windows\system32\spoolsv.exe
                                      2010-08-12 16:15 . 2010-08-12 16:14 -------- d-----w- c:\documents and settings\hotes\Application Data\Thunderbird
                                      2010-08-11 06:36 . 2010-08-11 06:36 -------- d-----w- c:\documents and settings\hotes\Application Data\CheckPoint
                                      2010-08-10 16:55 . 2010-08-10 16:55 0 ----a-w- c:\windows\nsreg.dat
                                      2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\program files\Alwil Software
                                      2010-08-10 16:52 . 2010-08-10 16:52 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software
                                      2010-08-10 16:47 . 2010-08-10 16:47 -------- d-----w- c:\program files\Free.fr
                                      2010-08-10 16:28 . 2010-08-10 16:28 -------- d-----w- c:\documents and settings\All Users\Application Data\NortonInstaller
                                      2010-08-10 16:25 . 2010-08-10 16:25 -------- d-----w- c:\program files\Realtek
                                      2010-08-10 16:23 . 2010-08-10 16:23 -------- d-----w- c:\program files\Intel
                                      2010-08-10 16:22 . 2010-08-10 16:22 -------- d-----w- c:\program files\Gigabyte
                                      2010-08-10 16:15 . 2010-08-10 16:15 -------- d-----w- c:\program files\microsoft frontpage
                                      2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\documents and settings\bruno\Application Data\CheckPoint
                                      2010-08-09 17:35 . 2010-08-09 17:35 -------- d-----w- c:\program files\CheckPoint
                                      2010-08-09 17:35 . 2010-08-09 17:35 4212 ---ha-w- c:\windows\system32\zllictbl.dat
                                      2010-08-09 17:32 . 2010-08-09 17:32 -------- d-----w- c:\program files\Zone Labs
                                      2010-07-28 16:27 . 2010-08-10 16:25 84584 ----a-w- c:\windows\SOUNDMAN.EXE
                                      2010-07-28 16:27 . 2010-08-10 16:25 359016 ----a-w- c:\windows\vncutil.exe
                                      2010-07-28 16:27 . 2010-08-10 16:25 1833576 ----a-w- c:\windows\SkyTel.exe
                                      2010-07-28 16:27 . 2010-08-10 16:25 1489512 ----a-w- c:\windows\RtlUpd.exe
                                      2010-07-28 16:27 . 2010-08-10 16:25 9721960 ----a-w- c:\windows\RTLCPL.EXE
                                      2010-07-28 16:27 . 2010-08-10 16:25 53864 ----a-w- c:\windows\system32\RtkCoInstXP.dll
                                      2010-07-28 16:27 . 2010-08-10 16:25 6108776 ----a-w- c:\windows\system32\drivers\RtkHDAud.sys
                                      2010-07-28 16:27 . 2010-08-10 16:25 129640 ----a-w- c:\windows\RtkAudioService.exe
                                      2010-07-28 16:27 . 2010-08-10 16:25 19557480 ----a-w- c:\windows\RTHDCPL.EXE
                                      2010-07-28 16:27 . 2010-08-10 16:25 2180712 ----a-w- c:\windows\MicCal.exe
                                      2010-07-28 16:27 . 2010-08-10 16:25 64104 ----a-w- c:\windows\ALCMTR.EXE
                                      2010-07-28 16:27 . 2010-08-10 16:25 2815592 ----a-w- c:\windows\ALCWZRD.EXE
                                      2010-07-27 11:54 . 2010-08-10 16:25 1251944 ----a-w- c:\windows\RtlExUpd.dll
                                      2010-07-26 14:01 . 2010-08-17 16:36 37184 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
                                      2010-07-26 14:01 . 2010-08-17 16:36 32032 ----a-w- c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\chrome\content\getPlusPlus_Adobe_reg.exe
                                      2010-07-22 15:48 . 2002-08-29 10:44 590848 ----a-w- c:\windows\system32\rpcrt4.dll
                                      2010-07-22 06:19 . 2008-05-05 05:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll
                                      .

                                      ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                                      .
                                      .
                                      *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                                      REGEDIT4

                                      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                      "SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                      "ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-12-04 1037192]
                                      "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
                                      "Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
                                      "IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656]
                                      "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912]
                                      "Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656]
                                      "RTHDCPL"="RTHDCPL.EXE" [2010-07-28 19557480]
                                      "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184]
                                      "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544]
                                      "SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-02-18 248040]
                                      "avast5"="c:\progra~1\ALWILS~1\Avast5\avastUI.exe" [2010-09-07 2838912]

                                      [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                                      "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-13 15360]

                                      c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
                                      Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

                                      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
                                      "DisableMonitoring"=dword:00000001

                                      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                                      "EnableFirewall"= 0 (0x0)

                                      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                                      "%windir%\\system32\\sessmgr.exe"=
                                      "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                                      "c:\\WINDOWS\\system32\\dpnsvr.exe"=

                                      R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [07/10/2010 19:18 165584]
                                      R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [07/10/2010 19:18 17744]
                                      R2 athsgt;athsgt;c:\windows\system32\drivers\athsgt.sys [10/08/2010 09:49 164992]
                                      R2 ES lite Service;ES lite Service for program management.;c:\program files\Gigabyte\EasySaver\essvr.exe [10/08/2010 18:22 68136]
                                      R2 limsgt;limsgt;c:\windows\system32\drivers\limsgt.sys [10/08/2010 09:49 12544]
                                      R3 L1c;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\drivers\l1c51x86.sys [10/08/2010 18:27 61040]
                                      S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18/03/2010 13:16 130384]
                                      S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [10/08/2010 18:25 1691480]
                                      S3 fbxusb;FreeBox USB Network Adapter;c:\windows\system32\drivers\fbxusb.sys [31/12/2003 11:35 18848]
                                      S3 nosGetPlusHelper;getPlus(R) Helper 3004;c:\windows\System32\svchost.exe -k nosGetPlusHelper [03/10/2001 00:21 14336]
                                      S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18/03/2010 13:16 753504]
                                      S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [17/08/2010 18:01 642560]

                                      [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
                                      nosGetPlusHelper REG_MULTI_SZ nosGetPlusHelper
                                      .
                                      .
                                      ------- Examen supplémentaire -------
                                      .
                                      uStart Page = hxxp://www.google.com/
                                      uInternet Connection Wizard,ShellNext = iexplore
                                      IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
                                      DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
                                      DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
                                      FF - ProfilePath - c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\
                                      FF - prefs.js: browser.search.selectedEngine - Google
                                      FF - prefs.js: browser.startup.homepage - hxxp://free.fr
                                      FF - prefs.js: keyword.URL -
                                      FF - plugin: c:\documents and settings\bruno\Application Data\Mozilla\Firefox\Profiles\bk1ycazr.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
                                      FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
                                      FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

                                      ---- PARAMETRES FIREFOX ----
                                      c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
                                      c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
                                      c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
                                      .
                                      - - - - ORPHELINS SUPPRIMES - - - -

                                      HKCU-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe
                                      HKLM-Run-nwiz - nwiz.exe
                                      HKLM-Run-VVSN - c:\program files\VVSN\VVSN.exe
                                      HKU-Default-Run-IEexplorex.exe - c:\ieexplorex.exe\IEexplorex.exe

                                      .
                                      --------------------- DLLs chargées dans les processus actifs ---------------------

                                      - - - - - - - > 'explorer.exe'(2472)
                                      c:\windows\system32\eappprxy.dll
                                      .
                                      ------------------------ Autres processus actifs ------------------------
                                      .
                                      c:\windows\system32\nvsvc32.exe
                                      c:\program files\Alwil Software\Avast5\AvastSvc.exe
                                      c:\program files\Java\jre6\bin\jqs.exe
                                      c:\program files\CDBurnerXP\NMSAccessU.exe
                                      c:\windows\System32\wbem\wmiapsrv.exe
                                      c:\windows\RTHDCPL.EXE
                                      .
                                      **************************************************************************
                                      .
                                      Heure de fin: 2010-10-08 18:57:19 - La machine a redémarré
                                      ComboFix-quarantined-files.txt 2010-10-08 16:57

                                      Avant-CF: 26 056 224 768 octets libres
                                      Après-CF: 25 933 471 744 octets libres

                                      WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
                                      [boot loader]
                                      timeout=2
                                      default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
                                      [operating systems]
                                      c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                                      UnsupportedDebug="do not select this" /debug
                                      multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professionnel" /fastdetect /NoExecute=OptIn

                                      Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
                                      - - End Of File - - 6018AC9550CF6B575C86CAA9AEA22C51
                                      0
                                      • 1
                                      • 2