Csrss manquant au demarrage de Vista

Résolu
Bonjour,



je viens de recuperer un ordi avec vista et au demarrage il me marque que le fichier csrss.exe (C:\Users\ \AppData\Local\Temp\csrss.exe") est manquant.

Je ne sais pas si ca provoque quelque chose ou si c'est un reste de virus. Bref je n'y connais pas grand chose mais j'ai enve de corriger ca

merci de votre aide

37 réponses

Résumé de la discussion

Un message d'erreur signale que csrss.exe est manquant au démarrage sur un PC Windows Vista avec Firefox 3.5.16, ce qui alerte sur une possible contamination ou un résidu malveillant. Des solutions et outils de sécurité ont été proposés, notamment UsbFix et OTL pour analyser et nettoyer, et Malwarebytes comme option de détection et de suppression des malwares. Les échanges prévoient aussi la génération de rapports (UsbFix.txt, OTL.txt) et le partage des liens ou fichiers via des services externes, puis une relance de l’analyse et la vérification des résultats. En cas de redémarrage nécessaire, les conseils insistent sur la sauvegarde des rapports et la prudence dans le partage des fichiers pour éviter toute propagation et assurer la traçabilité des actions.

Bobot (l’IA à votre service)
  1. salut on arrete de delirer là !

    1/.....

    ▶ Télécharge ici : USBFIX sur ton bureau

    branche tous tes periphériques sans les ouvrir

    /!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur l'icône Usbfix située sur ton Bureau.
    Sur la page, clique sur le bouton :

    ▶ choisi l option Suppression

    ▶ UsbFix scannera ton pc , laisse travailler l outil.

    ▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

    ▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    ================

    2/....

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant tous les utilisateurs

    ▶ règle age du fichier sur "60 jours"

    ▶ dans les 6 onglets de la moitié gauche , mets tout sur "tous"

    ne modifie pas ceci :

    "fichiers créés" et "fichiers Modifiés"


    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.

    G3?-?@¢??@?......Concepteur de List_Kill'em...
    2
    1. bonjour j'ai suivi ta procedure
      OTL
      http://www.cijoint.fr/cjlink.php?file=cj201102/cijqvTvLWx.txt
      EXTRAS
      http://www.cijoint.fr/cjlink.php?file=cj201102/cijZVAOrSy.txt
      0
  2. merci pour les infos

    tout d'abord mon ordi demarre tres bien et fonctionne bien aussi.

    J'ai juste eu ce mot au demarrage. Apres pour les CD de Vista, vu mon beau frere c'est meme pas la peine.

    Je me posais la question si ce ne pouvait pas etre un lien créé par un virus au demarrage mais comme il n'y a plus le fichier ca me marque ce message.

    merci
    0
    1. je viens de verifier et il est bien la ou tu as dis

      en plus il est dans mon gestionnaire de taches, dans processus

      alors ce n'est pas grave ce message?
      0
      1. salut, toujours le meme message par contre j'ai trouve en tapant "regedit" le raccourci dans le dossier;

        Ordinateur/HKEY_CURRENT_USER/Software/Windows NT/CurrentVersion/Windows" et ca s'appele "LOAD"
        0
        1. salut

          bah il en manque un bout alors
          0
          1. oups desolé, un oubli

            http://www.cijoint.fr/cjlink.php?file=cj201102/cijSXKI0tV.txt

            voila et encore merci pour ton aide
            0
            1. 1/....;

              ▶ Télécharge ici : Ad-remover sur ton bureau :

              ▶ Déconnecte toi et ferme toutes applications en cours !

              si tu as XP => double clique
              si tu as Vista ou windows 7 => clic droit "executer en tant que...."


              ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

              ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

              ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

              ▶ Laisse travailler l'outil et ne touche à rien ...

              ▶ Poste le rapport qui apparait à la fin , sur le forum ...

              ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
              ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

              ▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
              Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
              Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

              ===================================

              2/.....

              DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!! (car l'outil est detecté a tort comme infection contenant un module qui sert à arrêter des processus , et un autre servant à prendre des droits dans le registre pour effectuer des suppressions)

              ▶ Télécharge ici :List_Kill'em

              et enregistre le sur ton bureau

              si tu as XP => double clique
              si tu as Vista ou windows 7 => clic droit "executer en tant que...."


              sur le raccourci sur ton bureau pour lancer l'installation

              Laisse coché :

              ♦ Executer List_Kill'em

              une fois terminée , clic sur "terminer"

              choisis l'option Search

              ▶ laisse travailler l'outil

              à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

              Attention : sous 64 bits il se peut que l'outil bloque anormalement longtemps arrivé à 95% à l'affichage "2nd Check", relance-le avec le raccourci sur le bureau sans l'arreter , puis clique sur le tout petit "X" en bas de la fenetre , ca le debloquera pour finir son scan

              ▶ Poste les rapports qui apparaitront sur ton bureau

              ▶▶▶ NE LES POSTE PAS SUR LE FORUM

              Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

              ▶ Clique sur Parcourir et selectionne , un par un , les fichiers concernés apparus sur ton bureau

              ▶ Clique sur Ouvrir.

              ▶ Clique sur "Cliquez ici pour déposer le fichier".

              Un lien de cette forme :

              http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

              est ajouté dans la page.

              ▶ Copie ce lien dans ta réponse.

              ▶ Fais de même avec more.txt qui se trouve sur ton bureau
              0
              1. ======= REPORT FROM AD-REMOVER 2.0.0.2,D | ONLY XP/VISTA/7 =======

                Updated by TeamXscript on 29/01/11 at 16:00
                Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                website: http://www.teamxscript.org

                C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Launched at 14:51:29 on 04/02/2011, Normal boot

                Microsoft® Windows Vista(TM) Édition Familiale Premium (X86)
                aaa@QUERIDO (Sony Corporation VGN-N250E)

                ============== ACTION(S) ==============

                Service: "Application Updater" Service stopped and deleted

                File deleted: C:\Program Files\Mozilla FireFox\extensions\dealio@mybrowserbar.com
                File deleted: C:\Program Files\Mozilla Firefox\extensions\searchsettings@spigot.com
                Folder deleted: C:\Users\aaa\AppData\Roaming\Mozilla\FireFox\Profiles\zm0ht040.default\conduit
                Folder deleted: C:\Users\aaa\AppData\Roaming\Bandoo
                Folder deleted: C:\Users\invite maison\AppData\Roaming\Bandoo
                Folder deleted: C:\ProgramData\Bandoo
                Folder deleted: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Bandoo
                Folder deleted: C:\Program Files\Bandoo
                Folder deleted: C:\Users\aaa\AppData\LocalLow\Conduit
                Folder deleted: C:\Program Files\Conduit
                Folder deleted: C:\Users\aaa\AppData\LocalLow\ConduitEngine
                Folder deleted: C:\Program Files\ConduitEngine
                Folder deleted: C:\Users\aaa\AppData\LocalLow\Dealio
                Folder deleted: C:\Program Files\Dealio Toolbar
                Folder deleted: C:\Program Files\Application Updater
                Folder deleted: C:\Users\aaa\AppData\LocalLow\Search Settings
                Folder deleted: C:\Program Files\Search Settings

                (!) -- Temporary files deleted.

                Key deleted: HKLM\Software\Classes\CLSID\{01398B87-61AF-4FFB-9AB5-1A1C5FB39A9C}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{01398B87-61AF-4FFB-9AB5-1A1C5FB39A9C}
                Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{01398B87-61AF-4FFB-9AB5-1A1C5FB39A9C}
                Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{01398B87-61AF-4FFB-9AB5-1A1C5FB39A9C}
                Key deleted: HKLM\Software\Classes\CLSID\{074E4EFE-81BB-4EA4-866E-082CB0E01070}
                Key deleted: HKLM\Software\Classes\AppID\{EDE2C296-2458-4E3B-A846-4B512C0703B5}
                Key deleted: HKLM\Software\Classes\CLSID\{0CE5B352-9D9C-41E1-9551-FCCD92820217}
                Key deleted: HKLM\Software\Classes\CLSID\{167B2B5F-2757-434A-BBDA-2FDB2003F14F}
                Key deleted: HKLM\Software\Classes\CLSID\{27F69C85-64E1-43CE-98B5-3C9F22FB408E}
                Key deleted: HKLM\Software\Classes\AppID\{1301A8A5-3DFB-4731-A162-B357D00C9644}
                Key deleted: HKLM\Software\Classes\CLSID\{2E9A60EA-5554-49C3-BC9D-D0404DBACC62}
                Key deleted: HKLM\Software\Classes\CLSID\{30F9B915-B755-4826-820B-08FBA6BD249D}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}
                Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{30F9B915-B755-4826-820B-08FBA6BD249D}
                Key deleted: HKLM\Software\Classes\CLSID\{3E63C9BC-DD51-4E83-ABA6-B350EAD28531}
                Key deleted: HKLM\Software\Classes\CLSID\{44CFFEF4-E7E1-44BD-B1F5-29F828ADA1B8}
                Key deleted: HKLM\Software\Classes\CLSID\{5140452A-49D5-4306-8271-D1044B0D7626}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{5140452A-49D5-4306-8271-D1044B0D7626}
                Key deleted: HKLM\Software\Classes\CLSID\{872F3C0B-4462-424c-BB9F-74C6899B9F92}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{872F3C0B-4462-424c-BB9F-74C6899B9F92}
                Key deleted: HKLM\Software\Classes\AppID\{9C123289-82E1-4da7-A3C2-B8D28AAD114B}
                Key deleted: HKLM\Software\Classes\CLSID\{B543EF05-9758-464E-9F37-4C28525B4A4C}
                Key deleted: HKLM\Software\Classes\CLSID\{BB76A90B-2B4C-4378-8506-9A2B6E16943C}
                Key deleted: HKLM\Software\Classes\CLSID\{C3AB94A4-BFD0-4BBA-A331-DE504F07D2DB}
                Key deleted: HKLM\Software\Classes\CLSID\{C79DF701-E8C3-4F43-83CE-C7414F38537B}
                Key deleted: HKLM\Software\Classes\CLSID\{CE1CB632-6817-47b3-8587-D05AF75D6D5A}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{CE1CB632-6817-47b3-8587-D05AF75D6D5A}
                Key deleted: HKLM\Software\Classes\AppID\{3AD7A5B6-610D-4A82-979E-0AED20920690}
                Key deleted: HKLM\Software\Classes\CLSID\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
                Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
                Key deleted: HKLM\Software\Classes\CLSID\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}
                Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EB5CEE80-030A-4ED8-8E20-454E9C68380F}
                Key deleted: HKLM\Software\Classes\CLSID\{EF2B6317-C367-401B-83B8-80302D6588A7}
                Key deleted: HKLM\Software\Classes\CLSID\{F5379B4B-24D8-432A-9A96-BE75EE5117DB}
                Key deleted: HKLM\Software\Classes\CLSID\{F7FB2BC4-6C27-4EAC-B5E2-037B71FDE101}
                Key deleted: HKLM\Software\Classes\CLSID\{FD53FE35-4368-4B71-89D6-F29F3DB29DF1}
                Key deleted: HKLM\Software\Classes\Interface\{33DDFC61-F531-4982-8C32-4212B7835D44}
                Key deleted: HKLM\Software\Classes\Interface\{477F210A-2A86-4666-9C4B-1189634D2C84}
                Key deleted: HKLM\Software\Classes\Interface\{6087829B-114F-42A1-A72B-B4AEDCEA4E5B}
                Key deleted: HKLM\Software\Classes\Interface\{A9005ED5-4A1D-4606-A4DF-1A25E7D7B417}
                Key deleted: HKLM\Software\Classes\Interface\{D5A1EF9A-7948-435D-8B87-D6A598317288}
                Key deleted: HKLM\Software\Classes\Interface\{DB885111-F39F-4D88-9EE5-C88460B6DF7B}
                Key deleted: HKLM\Software\Classes\Interface\{FF871E51-2655-4D06-AED5-745962A96B32}
                Key deleted: HKLM\Software\Classes\TypeLib\{3AD7A5B6-610D-4A82-979E-0AED20920690}
                Key deleted: HKLM\Software\Classes\TypeLib\{4410C118-B23C-406C-9F52-9CDABD90A5EA}
                Key deleted: HKLM\Software\Classes\TypeLib\{62E5C9E1-A0E8-4F8C-8EAF-0F9250CC5786}
                Key deleted: HKLM\Software\Classes\TypeLib\{8F5F1CB6-EA9E-40AF-A5CA-C7FD63CC1971}
                Key deleted: HKLM\Software\Classes\TypeLib\{9C123289-82E1-4DA7-A3C2-B8D28AAD114B}
                Key deleted: HKLM\Software\Classes\TypeLib\{CD082CCA-086F-4FD8-8FD7-247A0DBBD1CC}
                Key deleted: HKLM\Software\Classes\BandooCoordinator.BandooCoordinator
                Key deleted: HKLM\Software\Classes\BandooCoordinator.BandooCoordinator.1
                Key deleted: HKLM\Software\Classes\BandooCoordinator.CoordinatorUI
                Key deleted: HKLM\Software\Classes\BandooCoordinator.CoordinatorUI.1
                Key deleted: HKLM\Software\Classes\BandooCoordinator.HTTPAsyncResult
                Key deleted: HKLM\Software\Classes\BandooCoordinator.HTTPAsyncResult.1
                Key deleted: HKLM\Software\Classes\BandooCoordinator.PlugInNotifier
                Key deleted: HKLM\Software\Classes\BandooCoordinator.PlugInNotifier.1
                Key deleted: HKLM\Software\Classes\BandooCore.BandooCore
                Key deleted: HKLM\Software\Classes\BandooCore.BandooCore.1
                Key deleted: HKLM\Software\Classes\BandooCore.ResourcesMngr
                Key deleted: HKLM\Software\Classes\BandooCore.ResourcesMngr.1
                Key deleted: HKLM\Software\Classes\BandooCore.SettingsMngr
                Key deleted: HKLM\Software\Classes\BandooCore.SettingsMngr.1
                Key deleted: HKLM\Software\Classes\BandooCore.StatisticMngr
                Key deleted: HKLM\Software\Classes\BandooCore.StatisticMngr.1
                Key deleted: HKLM\Software\Classes\BandooIEPlugin.BandooIEPlugin
                Key deleted: HKLM\Software\Classes\BandooIEPlugin.BandooIEPlugin.1
                Key deleted: HKLM\Software\Classes\BFlashAnimator.BFlashAnimatorCtrl
                Key deleted: HKLM\Software\Classes\BFlashAnimator.BFlashAnimatorCtrl.1
                Key deleted: HKLM\Software\Classes\BGIFAnimator.BGIFAnimatorCtrl
                Key deleted: HKLM\Software\Classes\BGIFAnimator.BGIFAnimatorCtrl.1
                Key deleted: HKLM\Software\Classes\Conduit.Engine
                Key deleted: HKLM\Software\Classes\SearchSettings.BHO
                Key deleted: HKLM\Software\Classes\SearchSettings.BHO.1
                Key deleted: HKLM\Software\Classes\Toolbar.CT2504091
                Key deleted: HKLM\Software\Classes\AppID\BandooCoordinator.EXE
                Key deleted: HKLM\Software\Classes\AppID\BandooCore.EXE
                Key deleted: HKLM\Software\bandoo
                Key deleted: HKLM\Software\Application Updater
                Key deleted: HKLM\Software\Conduit
                Key deleted: HKLM\Software\conduitEngine
                Key deleted: HKLM\Software\Dealio
                Key deleted: HKLM\Software\Search Settings
                Key deleted: HKCU\Software\Conduit
                Key deleted: HKCU\Software\AppDataLow\Toolbar
                Key deleted: HKCU\Software\AppDataLow\Software\Conduit
                Key deleted: HKCU\Software\AppDataLow\Software\conduitEngine
                Key deleted: HKCU\Software\AppDataLow\Software\Dealio
                Key deleted: HKLM\Software\Classes\Installer\Products\96DC878CBD58B624183A7E1157AABE19
                Key deleted: HKLM\Software\Classes\Installer\Products\D82C50F59AED6DA47AA360145789E8BA
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\96DC878CBD58B624183A7E1157AABE19
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\D82C50F59AED6DA47AA360145789E8BA
                Key deleted: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{424624F4-C5DD-4e1d-BDD0-1E9C9B7799CC}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7f000001-db8e-f89c-2fec-49bf726f8c12}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9C8A3CA5-889E-4554-BEEC-EC0876E4E96A}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{B94EC8F1-57EC-44F2-AD94-A394E2FFEAC0}
                Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F9189560-573A-4fde-B055-AE7B0F4CF080}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\conduitEngine
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{5F05C28D-DEA9-4AD6-A73A-064175988EAB}
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Bandoo
                Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{C878CD69-85DB-426B-81A3-E71175AAEB91}
                Key deleted: HKCU\Software\Microsoft\Internet Explorer\LowRegistry\Search Settings

                Value deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|SearchSettings
                Value deleted: HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks|{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
                Value deleted: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{30F9B915-B755-4826-820B-08FBA6BD249D}

                ============== ADDITIONNAL SCAN ==============

                ** Mozilla Firefox Version [3.5.16 (fr)] **

                -- C:\Users\aaa\AppData\Roaming\Mozilla\FireFox\Profiles\zm0ht040.default\Prefs.js --
                browser.download.lastDir, C:\\Users\\aaa\\Desktop
                browser.startup.homepage_override.mstone, rv:1.9.1.16
                keyword.URL, hxxp://search.avg.com/route/?d=4d03cb10&v=6.011.025.001&i=26&tp=ab&iy=&ychte=fr&lng=fr&q=

                ========================================

                ** Internet Explorer Version [7.0.6000.17037] **

                [HKCU\Software\Microsoft\Internet Explorer\Main]
                Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                Do404Search: 0x01000000
                Enable Browser Extensions: yes
                Local Page: C:\Windows\system32\blank.htm
                Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                Show_ToolBar: yes
                Start Page: hxxp://fr.msn.com/
                Use Search Asst: no

                [HKLM\Software\Microsoft\Internet Explorer\Main]
                AutoHide: yes
                Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
                Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                Delete_Temp_Files_On_Exit: yes
                Enable Browser Extensions: yes
                Local Page: C:\Windows\system32\blank.htm
                Search bar: hxxp://search.msn.com/spbasic.htm
                Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                Start Page: hxxp://fr.msn.com/
                Use Search Asst: no

                [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
                Tabs: res://ieframe.dll/tabswelcome.htm
                Blank: res://mshtml.dll/blank.htm

                ========================================

                C:\Program Files\Ad-Remover\Quarantine: 286 File(s)
                C:\Program Files\Ad-Remover\Backup: 15 File(s)

                C:\Ad-Report-CLEAN[1].txt - 04/02/2011 (12240 Byte(s))

                End at: 15:07:55, 04/02/2011

                ============== E.O.F ==============

                et

                http://www.cijoint.fr/cjlink.php?file=cj201102/cijZX24NEv.txt

                http://www.cijoint.fr/cjlink.php?file=cj201102/cijb6mekkO.txt

                voila

                merci
                0
                1. 1/.....

                  ▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

                  ▶ Lance le

                  Une fenêtre apparait : clique sur "Disable"

                  ▶ Fais redémarrer l'ordinateur si l'outil te le demande

                  Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

                  ================================

                  2/.....

                  ▶ Relance List&Kill'em , avec le raccourci sur ton bureau.

                  mais cette fois-ci :

                  ▶ choisis l'option Tools puis Kill Proxy

                  laisse travailler l'outil.

                  en fin de scan un rapport s'ouvre

                  ▶ colle le contenu dans ta reponse

                  ===========================

                  3/....

                  ▶ Relance List_Kill'em,avec le raccourci sur ton bureau.

                  mais cette fois-ci :

                  ▶ choisis l'Option Clean

                  ▶▶▶ Ne clique qu'une seule fois sur le bouton !!

                  laisse travailler l'outil.

                  en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                  ▶ colle le contenu dans ta reponse
                  0
                  1. j'ai eu un seul raport l'autre je le trouve pas, le 2.

                    donc voila kill'em.txt

                    ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.3.4 ¤¤¤¤¤¤¤¤¤¤

                    User : aaa (Administrators)
                    Update on 04/02/2011 by g3n-h@ckm@n ::::: 12.50
                    Start at: 21:25:00 | 04/02/2011

                    Genuine Intel(R) CPU T2250 @ 1.73GHz
                    Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6000 32-bit) #
                    Internet Explorer 7.0.6000.17037
                    Windows Firewall Status : Enabled
                    AV : AVG Anti-Virus Free Edition 2011 10.0 [ Enabled | Updated ]
                    FW : AVG Firewall[ (!) Disabled ]10.0

                    C:\ -> Disque fixe local | 105,67 Go (16,39 Go free) | NTFS
                    D:\ -> Disque amovible
                    E:\ -> Disque amovible
                    F:\ -> Disque CD-ROM | 3,3 Go (0 Mo free) [DISC2601111750] | UDF

                    Killed : PID 4812 'Firefox.exe'
                    Killed : PID 4812 'Firefox.exe'
                    Killed : PID 4812 'Firefox.exe'
                    Killed : PID 4812 'Firefox.exe'
                    Killed : PID 4736 'Msnmsgr.exe'
                    Killed : PID 4736 'Msnmsgr.exe'
                    Killed : PID 2772 'explorer.exe'
                    Killed : PID 2772 'explorer.exe'
                    Killed : PID 2772 'explorer.exe'
                    Killed : PID 2772 'explorer.exe'
                    Killed : PID 2772 'explorer.exe'

                    ¤¤¤¤¤¤¤¤¤¤ Files/folders :

                    Quarantined & Deleted !! : C:\Users\aaa\AppData\Roaming\Microsoft\conhost.exe
                    Quarantined & Deleted !! : C:\Users\aaa\AppData\Local\Temp\csrss.exe
                    Quarantined & Deleted !! : C:\Users\aaa\AppData\Roaming\dwm.exe
                    Quarantined & Deleted !! : C:\Users\aaa\AppData\Local\d3d9caps.dat
                    Quarantined & Deleted !! : C:\Users\aaa\AppData\Local\GDIPFONTCACHEV1.DAT
                    Quarantined & Deleted !! : C:\ProgramData\pswi_preloaded.exe
                    Quarantined & Deleted !! : C:\Windows\System32\.exe
                    Quarantined & Deleted !! : C:\Windows\System32\x64
                    Quarantined & Deleted !! : C:\Windows\winampa.ini

                    ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

                    127.0.0.1 localhost

                    ¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

                    Deleted : HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run : conhost
                    Deleted : HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run : msconfig
                    Deleted : HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run : NeroCheck
                    Deleted : HKCR\CLSID\{0055c089-8582-441b-a0bf-17b458c2a3a8}

                    ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

                    [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                    Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                    Local Page = C:\WINDOWS\system32\blank.htm
                    Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                    Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                    Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

                    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                    Start Page = https://www.google.com/?gws_rd=ssl
                    Local Page = C:\WINDOWS\system32\blank.htm
                    Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

                    ¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
                    cval = 1 (0x1)
                    UacDisableNotify = 0 (0x0)
                    InternetSettingsDisableNotify = 0 (0x0)
                    AutoUpdateDisableNotify = 0 (0x0)
                    FirstRunDisabled = 1 (0x1)
                    AntiVirusDisableNotify = 0 (0x0)
                    FirewallDisableNotify = 0 (0x0)
                    UpdatesDisableNotify = 0 (0x0)
                    AntiVirusOverride = 0 (0x0)
                    FirewallOverride = 0 (0x0)
                    AntispywareOverride = 0 (0x0)

                    ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

                    Ndisuio : Start = 3
                    EapHost : Start = 2
                    Wlansvc : Start = 2
                    SharedAccess : Start = 2
                    windefend : Start = 2
                    wuauserv : Start = 2
                    wscsvc : Start = 2

                    ¤¤¤¤¤¤¤¤¤¤ Winlogon

                    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
                    AutoRestartShell = 1 (0x1)
                    Shell = explorer.exe
                    Userinit = C:\Windows\System32\userinit.exe,
                    System =

                    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                    Disk Cleaned
                    Prefetch cleaned
                    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                    FEATURE_BROWSER_EMULATION | svchost :
                    ====================================

                    Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
                    Windows 6.0.6000 Disk: FUJITSU_MHW2120BH rev.00000012 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-1

                    device: opened successfully
                    user: MBR read successfully

                    Disk trace:
                    called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll ataport.SYS intelide.sys
                    1 ntkrnlpa!IofCallDriver[0x82C27F3B] -> \Device\Harddisk0\DR0[0x85142630]
                    3 nt[0x82CB07E2] -> ntkrnlpa!IofCallDriver[0x82C27F3B] -> [0x8476A268]
                    5 acpi[0x8046932A] -> ntkrnlpa!IofCallDriver[0x82C27F3B] -> \Device\Ide\IdeDeviceP1T0L0-1[0x8476A380]
                    kernel: MBR read successfully
                    user & kernel MBR OK

                    End of Scan : 21:28:49

                    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                    merci encore

                    j(ai toujours un message au demarrage comme quoi il ne peut pas charger csrss
                    0
                    1. ▶ Relance List&Kill'em mais cette fois-ci :

                      ▶ choisis l'option Tools puis Reinit AppInit_DLLS

                      laisse travailler l'outil

                      ===============================

                      Fais analyser le(s) fichier(s) suivants sur Virustotal :

                      Virus Total

                      * * Colle directement le chemin des fichiers , un par un , dans l'espace "Parcourir" apres chaque analyse :


                      C:\Windows\ASMBB\win32\waudit.exe
                      C:\Program Files\NetMeter\NetMeter.exe
                      c:\windows\system32\drivers\KHCAP.sys
                      c:\windows\system32\cl31cci.exe
                      c:\windows\system32\csXImage.ocx
                      c:\windows\system32\difx32.dll
                      c:\windows\system32\runrefog.lnk
                      c:\windows\system32\WinXPC.ocx
                      c:\windows\system32\xwizard.dtd

                      * Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
                      * Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
                      * Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

                      ==================================

                      ATTENTION !! ce script est réservé uniquement à cette machine , ne pas reproduire !!!!!

                      ▶ Relance List&Kill'em,avec le raccourci sur ton bureau.

                      mais cette fois-ci :

                      ▶ choisis l'option Tools</gars> puis <gras>Script

                      une fenêtre noire va s'ouvrir brievement , et List_Kill'em va se fermer

                      un nouveau document texte s'ouvre , copie/colle ce en gras si dessous :


                      PROC:MSID475.tmp
                      FILE:C:\Windows\Installer\MSID475.tmp
                      FILE:c:\windows\system32\bszip.ocx
                      FILE:c:\windows\system32\temp.000
                      FILE:c:\windows\system32\temp.001
                      FILE:c:\windows\system32\temp.002
                      FILE:c:\windows\system32\temp.003
                      FILE:C:\Users\aaa\AppData\Roaming\Mozilla\Firefox\Profiles\zm0ht040.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}\components\FFExternalAlert.dll
                      FILE:C:\Users\aaa\AppData\Roaming\Mozilla\Firefox\Profiles\zm0ht040.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}\components\RadioWMPCore.dll
                      REM:"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules" /v "{7F7C068D-0832-4D91-A1BF-442ED83EE181}"
                      REM:"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules" /v "{CF8C2C41-E462-4104-BE6D-DA62CA35A125}"
                      REM:"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "QuickTime Task"
                      REM:"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "Symantec PIF AlertEng"
                      REM:"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "iTunesHelper"
                      REM:HKEY_LOCAL_MACHINE\software\WinPcap
                      REM:"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "Adobe Reader Speed Launcher"
                      REM:HKEY_LOCAL_MACHINE\software\Uniblue
                      REM:"HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{ba14329e-9550-4989-b3f2-9732e92d17cc}"
                      REM:"HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"
                      REM:HKEY_CLASSES_ROOT\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}
                      REM:HKEY_CLASSES_ROOT\CLSID\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}


                      ▶ enregistre le document texte avec l'onglet fichier (enregistrer) de ce dernier , puis ferme-le

                      laisse travailler l'outil

                      poste le resultat

                      ▶ Ferme List_Kill'em

                      Note : le rapport est sur ton bureau : Script_(4 chiffres).txt
                      0
                      1. http://www.virustotal.com/file-scan/report.html?id=c30fe105acaf7ba49acc72e625eee6d02e31897dd09aa062c4e9e23d0eeb8ef4-1296873817

                        http://www.virustotal.com/file-scan/report.html?id=7be3235537a08797c496b219a308a0266264c686f758ae5c10d50bab485d85a1-1296874319

                        http://www.virustotal.com/file-scan/report.html?id=0c7e2b281791e86eef4a8bdbd515a9db661f7647d7e8e2a3994c56603d03c0d0-1296874516

                        http://www.virustotal.com/file-scan/report.html?id=0d6315f2b49d9f669f834ceb7260d3e881528b05fc70aa83444a85d0d8ee68e2-1296874874

                        http://www.virustotal.com/file-scan/report.html?id=6fc738b019bba61b442c404442956452326adff713e963067974c0642383e7da-1296875470

                        http://www.virustotal.com/file-scan/report.html?id=9e96807bfaedf459873c510fdf08b1199eb7c5a2d65a0b332f2117d32e6a5507-1296875738

                        http://www.virustotal.com/file-scan/report.html?id=2da128c02de9068ac20d2f918583bfaa5894f01af7e9e1032824d6ea1d805c68-1296876025

                        http://www.virustotal.com/file-scan/report.html?id=9acf37348beeff2777d39527d6017aeb74bda55d1c9bd8656f468a5173abc722-1296876113

                        et le rapport

                        ¤¤¤¤¤¤¤¤¤¤ Script of List_Kill'em by gen-hackman ¤¤¤¤¤¤¤¤¤¤

                        User : aaa (Administrators)
                        Update on 04/02/2011 by g3n-h@ckm@n ::::: 12.50
                        Start at: 00:26:13 | 05/02/2011

                        Genuine Intel(R) CPU T2250 @ 1.73GHz
                        Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6000 32-bit) #
                        Internet Explorer 7.0.6000.17037
                        Windows Firewall Status : Enabled
                        AV : AVG Anti-Virus Free Edition 2011 10.0 [ Enabled | Updated ]
                        FW : AVG Firewall[ (!) Disabled ]10.0

                        C:\ -> Disque fixe local | 105,67 Go (16,17 Go free) | NTFS
                        D:\ -> Disque amovible | 3,79 Go (1,15 Go free) | FAT32
                        E:\ -> Disque amovible
                        F:\ -> Disque CD-ROM | 3,3 Go (0 Mo free) [DISC2601111750] | UDF

                        ¤¤¤¤¤¤¤¤¤¤ Processes :

                        ¤¤¤¤¤¤¤¤¤¤ Added Keys :

                        ¤¤¤¤¤¤¤¤¤¤ Removed Keys :

                        Deleted : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules" /v "{7F7C068D-0832-4D91-A1BF-442ED83EE181}
                        Deleted : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules" /v "{CF8C2C41-E462-4104-BE6D-DA62CA35A125}
                        Deleted : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "QuickTime Task
                        Deleted : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "Symantec PIF AlertEng
                        Deleted : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "iTunesHelper
                        Deleted : HKEY_LOCAL_MACHINE\software\WinPcap
                        Deleted : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "Adobe Reader Speed Launcher
                        Deleted : HKEY_LOCAL_MACHINE\software\Uniblue
                        Deleted : HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{ba14329e-9550-4989-b3f2-9732e92d17cc}
                        Deleted : HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}
                        Deleted : HKEY_CLASSES_ROOT\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}

                        ¤¤¤¤¤¤¤¤¤¤ Ports closed :

                        ¤¤¤¤¤¤¤¤¤¤ File|Folder deleted :

                        Deleted !! : C:\Windows\Installer\MSID475.tmp
                        Deleted !! : c:\windows\system32\bszip.ocx
                        Deleted !! : c:\windows\system32\temp.000
                        Deleted !! : c:\windows\system32\temp.001
                        Deleted !! : c:\windows\system32\temp.002
                        Deleted !! : c:\windows\system32\temp.003
                        Deleted !! : C:\Users\aaa\AppData\Roaming\Mozilla\Firefox\Profiles\zm0ht040.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}\components\FFExternalAlert.dll
                        Deleted !! : C:\Users\aaa\AppData\Roaming\Mozilla\Firefox\Profiles\zm0ht040.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}\components\RadioWMPCore.dll

                        ¤¤¤¤¤¤¤¤¤¤ Drivers deleted :

                        ¤¤¤¤¤¤¤¤¤¤ Object Restored :

                        ¤¤¤¤¤¤¤¤¤¤ Folder List :

                        ¤¤¤¤¤¤¤¤¤¤ Read File :

                        ¤¤¤¤¤¤¤¤¤¤ Sign control :

                        End at 0:26:58

                        ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
                        0
                        1. ATTENTION !! ce script est réservé uniquement à cette machine , ne pas reproduire !!!!!

                          ▶ Relance List&Kill'em,avec le raccourci sur ton bureau.

                          mais cette fois-ci :

                          ▶ choisis l'option Tools puis Script

                          une fenêtre noire va s'ouvrir brievement , et List_Kill'em va se fermer

                          un nouveau document texte s'ouvre , copie/colle ce en gras si dessous :


                          LIST:C:\Windows\ASMBB\win32

                          ▶ enregistre le document texte avec l'onglet fichier (enregistrer) de ce dernier , puis ferme-le

                          laisse travailler l'outil

                          poste le resultat

                          ▶ Ferme List_Kill'em

                          Note : le rapport est sur ton bureau : Script_(4 chiffres).txt

                          G3?-?@¢??@?......Concepteur de List_Kill'em...
                          0
                          1. ¤¤¤¤¤¤¤¤¤¤ Script of List_Kill'em by gen-hackman ¤¤¤¤¤¤¤¤¤¤

                            User : aaa (Administrators)
                            Update on 04/02/2011 by g3n-h@ckm@n ::::: 12.50
                            Start at: 01:22:58 | 05/02/2011

                            Genuine Intel(R) CPU T2250 @ 1.73GHz
                            Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6000 32-bit) #
                            Internet Explorer 7.0.6000.17037
                            Windows Firewall Status : Enabled
                            AV : AVG Anti-Virus Free Edition 2011 10.0 [ Enabled | Updated ]
                            FW : AVG Firewall[ (!) Disabled ]10.0

                            C:\ -> Disque fixe local | 105,67 Go (16,16 Go free) | NTFS
                            D:\ -> Disque amovible | 3,79 Go (1,15 Go free) | FAT32
                            E:\ -> Disque amovible
                            F:\ -> Disque CD-ROM | 3,3 Go (0 Mo free) [DISC2601111750] | UDF

                            ¤¤¤¤¤¤¤¤¤¤ Processes :

                            ¤¤¤¤¤¤¤¤¤¤ Added Keys :

                            ¤¤¤¤¤¤¤¤¤¤ Removed Keys :

                            ¤¤¤¤¤¤¤¤¤¤ Ports closed :

                            ¤¤¤¤¤¤¤¤¤¤ File|Folder deleted :

                            ¤¤¤¤¤¤¤¤¤¤ Drivers deleted :

                            ¤¤¤¤¤¤¤¤¤¤ Object Restored :

                            ¤¤¤¤¤¤¤¤¤¤ Folder List :

                            Listing of Folder : C:\Windows\ASMBB\win32

                            waudit.exe
                            wauditu.exe

                            ¤¤¤¤¤¤¤¤¤¤ Read File :

                            ¤¤¤¤¤¤¤¤¤¤ Sign control :

                            End at 1:23:16

                            ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤

                            tu es vachement rapide pour les reponses merci
                            0
                            1. salut

                              ASMBB , c'est toi qui as installé ce truc ?
                              0
                              1. non je viens de recuperer l'ordi je ne sais pas ce que c'est
                                0
                                • 1
                                • 2