Log hijackThis à interpréter

Voici la pelote, plus k trouver les aiguilles^^bon courage et merci d'avance...

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.emsisoft.com/account/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: (no name) - {4da4616d-7e6e-4fd9-a2d5-b6c535733e22} - (no file)
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LClock] lclock.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - Global Startup: BlueSoleil.lnk = ?
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
O16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} (YazzleActiveX Control) - http://yax-download.yazzle.net/YazzleActiveX.cab?refid=1123
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8F0A301-4CD2-40D7-B3E0-C5AFDED0FF9E}: NameServer = 212.27.54.252,213.228.0.23
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSN Messenger\msgrapp.dll" (file missing)
O20 - Winlogon Notify: winwly32 - C:\WINDOWS\SYSTEM32\winwly32.dll
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe

26 réponses

Résumé de la discussion

Une infection SpyFalcon et adware est décrite, avec des traces dans le système Windows nécessitant une désinfection poussée et l'utilisation d'outils spécialisés comme SmitFraudFix. Les échanges recommandent d'exécuter SmitFraudFix en mode sans échec, puis de répéter les analyses et de compiler des rapports, complétés par Ewido, BitDefender Online et HijackThis. Des éléments nuisibles détectés incluent des fichiers et DLL malveillants tels que ginuerep.dll et SpyFalcon, avec des entrées de démarrage et des composants système nécessitant une suppression progressive et surveillée. En cas d'échec, d'autres outils et méthodes sont proposés et rappelle d'alterner les approches tout en respectant l'ordre des étapes pour éviter les suppressions inappropriées.

Bobot (l’IA à votre service)
  1. Contributeur
    bravo tout d abord
    pour ton entrée en matière
    clap, clap clap
    http://www.technicland.com/malpolitus.swf
    ================================
    rapport incomplet
    recommence

    explique tes blems également
    =================

    bsr

    fais ceci strictement dans cet ordre

    1/ - telech
    ewido (dowload)
    http://www.ewido.net/fr/download/
    copie/COLLE rapport entier

    2/ - scan online sous IE
    http://www.bitdefender.fr/bd/site/search.php#
    copie/COLLE rapport entier

    3/ telech Hijackthis en français
    http://telechargement.zebulon.fr/160-patch-francais-pour-hijackthis-1991.html
    suivre ce qui suit
    http://pageperso.aol.fr/balltrap34/Hijenr.gif
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    0
    1. Voila nouvelle tentative^^

      Logfile of HijackThis v1.99.1
      Scan saved at 01:07:42, on 21/03/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Raxco\PerfectDisk\PDSched.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\mssearchnet.exe
      C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
      C:\Program Files\Winamp\winampa.exe
      C:\Program Files\Philips ToUcam Camera\VProperty.exe
      C:\Program Files\DAEMON Tools\daemon.exe
      C:\WINDOWS\VM_STI.EXE
      C:\WINDOWS\system32\ctfmon.exe
      C:\WINDOWS\lclock.exe
      C:\Program Files\Skype\Phone\Skype.exe
      C:\Program Files\Microsoft ActiveSync\wcescomm.exe
      C:\PROGRA~1\Microsoft ActiveSync\rapimgr.exe
      C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
      C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      C:\Install\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr
      R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.emsisoft.com/account/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
      O2 - BHO: (no name) - {4da4616d-7e6e-4fd9-a2d5-b6c535733e22} - (no file)
      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
      O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
      O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
      O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
      O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [LClock] lclock.exe
      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
      O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
      O4 - Global Startup: BlueSoleil.lnk = ?
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
      O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
      O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
      O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
      O16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} (YazzleActiveX Control) - http://yax-download.yazzle.net/YazzleActiveX.cab?refid=1123
      O17 - HKLM\System\CCS\Services\Tcpip\..\{B8F0A301-4CD2-40D7-B3E0-C5AFDED0FF9E}: NameServer = 212.27.54.252,213.228.0.23
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSN Messenger\msgrapp.dll" (file missing)
      O20 - Winlogon Notify: winwly32 - C:\WINDOWS\SYSTEM32\winwly32.dll
      O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
      O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
      O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
      0
      1. Contributeur
        re
        1er constat !!!
        ni pare-feu, ni antivirus activés - pourquoi ???

        2em constat
        qui découle du premier : infection !!!

        3em constat
        aucun utilitaire de désinfection

        Est-ce vraiment une volonté personnelle ???
        merci de répondre

        =============
        j etudie ce log

        aimerais avoir rapports de
        1/ - telech
        ewido (dowload)
        http://www.ewido.net/fr/download/
        copie/COLLE rapport entier

        2/ - scan online sous IE
        http://www.bitdefender.fr/bd/site/search.php#
        copie/COLLE rapport entier

        0
        1. Contributeur
          Donnes un autre nom a la donnée winwly32.dll. Par exemple: winwly32.old. Le spy est deactivé. Il peut ensuite etre effacé apres un Reboot
          =============================
          telécharge
          http://www.pcentraide.com/index.php?showtopic=188
          ======================
          télécharge
          regcleaner ( nettoyeur de registre)
          http://www.01net.com/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/4894.html
          son tuto
          http://www.softastuces.com/tuto/maint/regcleaner/index.php
          ========================
          - et cleanup40 (nettoyeur de cookies+temps+tempos+prefetch+historique+etc..)
          http://pageperso.aol.fr/balltrap34/democleanup.htm
          ¤Télécharger CleanUp40 (qui élimine les fichiers temporaires) sur ce lien : http://pageperso.aol.fr/Balltrap34/CleanUp40.exe
          ==============
          Installer L2mfix là (nettoie ligne O20 de Hijackthis)
          http://www.atribune.org/downloads/l2mfix.exe
          http://www.downloads.subratam.org/l2mfix.exe
          http://users.skynet.be/BernieClub/tools.html
          1. extraire le fichier sur le bureau
          2. désactiver l'antivirus (car process est détecté faussement comme virus malware par certains antivirus)
          3. lancer l2mfix.bat et sélectionner l'option #1 et faire Enter pour faire apparaître le log (cela prend qqs minutes)
          4. Copie le log et COLLE rapport

          attendre que je le lise avant de continuer

          5. Fermes toutes tes fenêtres windows
          6. Relances l2mfix.bat et sélectionne l'option #2
          7. l'ordi va redémarrer automatiquement sinon le faire manuellement
          8. Recopie le log et COLLE-le
          9. remets un nouveau rapport hijack
          ==================
          suite qd il fera jour.............

          0
          1. bonsoir

            et bien merci pour les infos, j'ais pas tout compris à reg cleaner mais ca a l'air bien^^sinon j'ais tout de mm trionpher de l2mfix ce qui me donne :

            L2MFIX find log 010406
            These are the registry keys present
            **********************************************************************************
            Winlogon/notify:
            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
            "Asynchronous"=dword:00000000
            "Impersonate"=dword:00000000
            "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,33,00,32,00,2e,00,64,00,6c,00,\
            6c,00,00,00
            "Logoff"="ChainWlxLogoffEvent"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
            "Asynchronous"=dword:00000000
            "Impersonate"=dword:00000000
            "DllName"=hex(2):63,00,72,00,79,00,70,00,74,00,6e,00,65,00,74,00,2e,00,64,00,\
            6c,00,6c,00,00,00
            "Logoff"="CryptnetWlxLogoffEvent"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
            "DLLName"="cscdll.dll"
            "Logon"="WinlogonLogonEvent"
            "Logoff"="WinlogonLogoffEvent"
            "ScreenSaver"="WinlogonScreenSaverEvent"
            "Startup"="WinlogonStartupEvent"
            "Shutdown"="WinlogonShutdownEvent"
            "StartShell"="WinlogonStartShellEvent"
            "Impersonate"=dword:00000000
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
            "DLLName"="wlnotify.dll"
            "Logon"="SCardStartCertProp"
            "Logoff"="SCardStopCertProp"
            "Lock"="SCardSuspendCertProp"
            "Unlock"="SCardResumeCertProp"
            "Enabled"=dword:00000001
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
            "Asynchronous"=dword:00000000
            "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
            6c,00,6c,00,00,00
            "Impersonate"=dword:00000000
            "StartShell"="SchedStartShell"
            "Logoff"="SchedEventLogOff"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
            "Logoff"="WLEventLogoff"
            "Impersonate"=dword:00000000
            "Asynchronous"=dword:00000001
            "DllName"=hex(2):73,00,63,00,6c,00,67,00,6e,00,74,00,66,00,79,00,2e,00,64,00,\
            6c,00,6c,00,00,00

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
            "DLLName"="WlNotify.dll"
            "Lock"="SensLockEvent"
            "Logon"="SensLogonEvent"
            "Logoff"="SensLogoffEvent"
            "Safe"=dword:00000001
            "MaxWait"=dword:00000258
            "StartScreenSaver"="SensStartScreenSaverEvent"
            "StopScreenSaver"="SensStopScreenSaverEvent"
            "Startup"="SensStartupEvent"
            "Shutdown"="SensShutdownEvent"
            "StartShell"="SensStartShellEvent"
            "PostShell"="SensPostShellEvent"
            "Disconnect"="SensDisconnectEvent"
            "Reconnect"="SensReconnectEvent"
            "Unlock"="SensUnlockEvent"
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
            "Asynchronous"=dword:00000000
            "DllName"=hex(2):77,00,6c,00,6e,00,6f,00,74,00,69,00,66,00,79,00,2e,00,64,00,\
            6c,00,6c,00,00,00
            "Impersonate"=dword:00000000
            "Logoff"="TSEventLogoff"
            "Logon"="TSEventLogon"
            "PostShell"="TSEventPostShell"
            "Shutdown"="TSEventShutdown"
            "StartShell"="TSEventStartShell"
            "Startup"="TSEventStartup"
            "MaxWait"=dword:00000258
            "Reconnect"="TSEventReconnect"
            "Disconnect"="TSEventDisconnect"

            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
            "DLLName"="wlnotify.dll"
            "Logon"="RegisterTicketExpiredNotificationEvent"
            "Logoff"="UnregisterTicketExpiredNotificationEvent"
            "Impersonate"=dword:00000001
            "Asynchronous"=dword:00000001

            **********************************************************************************
            useragent:
            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
            "SV1"=""

            **********************************************************************************
            Shell Extension key:
            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
            "{00022613-0000-0000-C000-000000000046}"="Feuille de propri‚t‚s du fichier multim‚dia"
            "{176d6597-26d3-11d1-b350-080036a75b03}"="Gestion de scanneur ICM"
            "{1F2E5C40-9550-11CE-99D2-00AA006E086C}"="Page de s‚curit‚ NTFS"
            "{3EA48300-8CF6-101B-84FB-666CCB9BCD32}"="Page des propri‚t‚s de OLE DocFile"
            "{40dd6e20-7c17-11ce-a804-00aa003ca9f6}"="Extensions de l'environnement pour le partage"
            "{41E300E0-78B6-11ce-849B-444553540000}"="PlusPack CPL Extension"
            "{42071712-76d4-11d1-8b24-00a0c9068ff3}"="Extension Affichage Carte du Panneau de configuration"
            "{42071713-76d4-11d1-8b24-00a0c9068ff3}"="Extension Affichage cran du Panneau de configuration"
            "{42071714-76d4-11d1-8b24-00a0c9068ff3}"="Extension Affichage Panorama du Panneau de configuration"
            "{4E40F770-369C-11d0-8922-00A024AB2DBB}"="Page de s‚curit‚ DS"
            "{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"="Page de compatibilit‚"
            "{56117100-C0CD-101B-81E2-00AA004AE837}"="Gestionnaire de donn‚es endommag‚es de l'environnement"
            "{59099400-57FF-11CE-BD94-0020AF85B590}"="Extension copie de disquette"
            "{59be4990-f85c-11ce-aff7-00aa003ca9f6}"="Extensions de l'environnement pour les objets r‚seau de Microsoft Windows"
            "{5DB2625A-54DF-11D0-B6C4-0800091AA605}"="Gestion d'‚cran ICM"
            "{675F097E-4C4D-11D0-B6C1-0800091AA605}"="Gestion d'imprimante ICM"
            "{764BF0E1-F219-11ce-972D-00AA00A14F56}"="Extensions de l'environnement de compression de fichiers"
            "{77597368-7b15-11d0-a0c2-080036af3f03}"="Extension de l'environnement d'imprimante Web"
            "{7988B573-EC89-11cf-9C00-00AA00A14F56}"="Disk Quota UI"
            "{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}"="Menu contextuel de cryptage"
            "{85BBD920-42A0-1069-A2E4-08002B30309D}"="Porte-documents"
            "{BD84B380-8CA2-1069-AB1D-08000948F534}"="Fonts"
            "{DBCE2480-C732-101B-BE72-BA78E9AD5B27}"="Profil ICC"
            "{F37C5810-4D3F-11d0-B4BF-00AA00BBB723}"="Page de s‚curit‚ des imprimantes"
            "{f81e9010-6ea4-11ce-a7ff-00aa003ca9f6}"="Extensions de l'environnement pour le partage"
            "{f92e8c40-3d33-11d2-b1aa-080036a75b03}"="Display TroubleShoot CPL Extension"
            "{7444C717-39BF-11D1-8CD9-00C04FC29D45}"="Extension de cryptographie PKO"
            "{7444C719-39BF-11D1-8CD9-00C04FC29D45}"="Extension de cryptographie Sign"
            "{7007ACC7-3202-11D1-AAD2-00805FC1270E}"="Connexions r‚seau"
            "{992CFFA0-F557-101A-88EC-00DD010CCC48}"="Connexions r‚seau"
            "{E211B736-43FD-11D1-9EFB-0000F8757FCD}"="&Scanneurs et appareils photo"
            "{FB0C9C8A-6C50-11D1-9F1D-0000F8757FCD}"="&Scanneurs et appareils photo"
            "{905667aa-acd6-11d2-8080-00805f6596d2}"="&Scanneurs et appareils photo"
            "{3F953603-1008-4f6e-A73A-04AAC7A992F1}"="&Scanneurs et appareils photo"
            "{83bbcbf3-b28a-4919-a5aa-73027445d672}"="&Scanneurs et appareils photo"
            "{F0152790-D56E-4445-850E-4F3117DB740C}"="Remote Sessions CPL Extension"
            "{60254CA5-953B-11CF-8C96-00AA00B8708C}"="Extensions de l'interpr‚teur de commandes pour l'environnement d'ex‚cution de scripts Windows"
            "{2206CDB2-19C1-11D1-89E0-00C04FD7A829}"="Liaison de donn‚es Microsoft"
            "{DD2110F0-9EEF-11cf-8D8E-00AA0060F5BF}"="Tasks Folder Icon Handler"
            "{797F1E90-9EDD-11cf-8D8E-00AA0060F5BF}"="Tasks Folder Shell Extension"
            "{D6277990-4C6A-11CF-8D87-00AA0060F5BF}"="Tƒches planifi‚es"
            "{2559a1f7-21d7-11d4-bdaf-00c04f60b9f0}"="Set Program Access and Defaults"
            "{5F327514-6C5E-4d60-8F16-D07FA08A78ED}"="Auto Update Property Sheet Extension"
            "{0DF44EAA-FF21-4412-828E-260A8728E7F1}"="Barre des tƒches et menu D‚marrer"
            "{2559a1f0-21d7-11d4-bdaf-00c04f60b9f0}"="Rechercher"
            "{2559a1f1-21d7-11d4-bdaf-00c04f60b9f0}"="Aide et support"
            "{2559a1f2-21d7-11d4-bdaf-00c04f60b9f0}"="Aide et support"
            "{2559a1f3-21d7-11d4-bdaf-00c04f60b9f0}"="Ex‚cuter..."
            "{2559a1f4-21d7-11d4-bdaf-00c04f60b9f0}"="Internet"
            "{2559a1f5-21d7-11d4-bdaf-00c04f60b9f0}"="Courrier ‚lectronique"
            "{D20EA4E1-3957-11d2-A40B-0C5020524152}"="Polices"
            "{D20EA4E1-3957-11d2-A40B-0C5020524153}"="Outils d'administration"
            "{596AB062-B4D2-4215-9F74-E9109B0A8153}"="Page de propri‚t‚s des versions pr‚c‚dentes"
            "{9DB7A13C-F208-4981-8353-73CC61AE2783}"="Versions pr‚c‚dentes"
            "{5E6AB780-7743-11CF-A12B-00AA004AE837}"="Barre d'outils Internet Microsoft"
            "{22BF0C20-6DA7-11D0-B373-00A0C9034938}"="tat du t‚l‚chargement"
            "{91EA3F8B-C99B-11d0-9815-00C04FD91972}"="Dossier Bureau ‚tendu"
            "{6413BA2C-B461-11d1-A18A-080036B11A03}"="Dossier du shell augment‚"
            "{F61FFEC1-754F-11d0-80CA-00AA005B4383}"="BandProxy"
            "{7BA4C742-9E81-11CF-99D3-00AA004AE837}"="Bande du navigateur Microsoft"
            "{30D02401-6A81-11d0-8274-00C04FD5AE38}"="Bande de recherche"
            "{169A0691-8DF9-11d1-A1C4-00C04FD75D13}"="Volet int‚gr‚ de recherche"
            "{07798131-AF23-11d1-9111-00A0C98BA67D}"="Recherche Web"
            "{AF4F6510-F982-11d0-8595-00AA004CD6D8}"="Utilitaire des options de l'arborescence du Registre"
            "{01E04581-4EEE-11d0-BFE9-00AA005B4383}"="&Adresse"
            "{A08C11D2-A228-11d0-825B-00AA005B4383}"="BoŒte d'entr‚e de l'adresse"
            "{00BB2763-6A77-11D0-A535-00C04FD7D062}"="Saisie semi-automatique Microsoft"
            "{7376D660-C583-11d0-A3A5-00C04FD706EC}"="TridentImageExtractor"
            "{6756A641-DE71-11d0-831B-00AA005B4383}"="Liste de saisie semi-automatique MRU"
            "{6935DB93-21E8-4ccc-BEB9-9FE3C77A297A}"="Liste de saisie semi-automatique personnalis‚e MRU"
            "{7e653215-fa25-46bd-a339-34a2790f3cb7}"="Accessible"
            "{acf35015-526e-4230-9596-becbe19f0ac9}"="Barre de progrŠs auto-ouvrante"
            "{00BB2764-6A77-11D0-A535-00C04FD7D062}"="Liste de saisie semi-automatique de l'historique Microsoft"
            "{03C036F1-A186-11D0-824A-00AA005B4383}"="Liste de saisie semi-automatique du dossier Shell Microsoft"
            "{00BB2765-6A77-11D0-A535-00C04FD7D062}"="Conteneur de la liste de saisie semi-automatique multiple Microsoft"
            "{ECD4FC4E-521C-11D0-B792-00A0C90312E1}"="Menu Site de bandes"
            "{3CCF8A41-5C85-11d0-9796-00AA00B90ADF}"="Shell DeskBarApp"
            "{ECD4FC4C-521C-11D0-B792-00A0C90312E1}"="Barre du Bureau"
            "{ECD4FC4D-521C-11D0-B792-00A0C90312E1}"="Shell Rebar BandSite"
            "{DD313E04-FEFF-11d1-8ECD-0000F87A470C}"="Assistance utilisateur"
            "{EF8AD2D1-AE36-11D1-B2D2-006097DF8C11}"="ParamŠtres du dossier global"
            "{EFA24E61-B078-11d0-89E4-00C04FC9E26E}"="Favorites Band"
            "{0A89A860-D7B1-11CE-8350-444553540000}"="Shell Automation Inproc Service"
            "{E7E4BC40-E76A-11CE-A9BB-00AA004AE837}"="Shell DocObject Viewer"
            "{A5E46E3A-8849-11D1-9D8C-00C04FC99D61}"="Microsoft Browser Architecture"
            "{FBF23B40-E3F0-101B-8488-00AA003E56F8}"="InternetShortcut"
            "{3C374A40-BAE4-11CF-BF7D-00AA006946EE}"="Microsoft Url History Service"
            "{FF393560-C2A7-11CF-BFF4-444553540000}"="Historique"
            "{7BD29E00-76C1-11CF-9DD0-00A0C9034933}"="Temporary Internet Files"
            "{7BD29E01-76C1-11CF-9DD0-00A0C9034933}"="Temporary Internet Files"
            "{CFBFAE00-17A6-11D0-99CB-00C04FD64497}"="Microsoft Url Search Hook"
            "{A2B0DD40-CC59-11d0-A3A5-00C04FD706EC}"="Image de d‚marrage de la Suite IE4"
            "{67EA19A0-CCEF-11d0-8024-00C04FD75D13}"="CDF Extension Copy Hook"
            "{131A6951-7F78-11D0-A979-00C04FD705A2}"="ISFBand OC"
            "{9461b922-3c5a-11d2-bf8b-00c04fb93661}"="Search Assistant OC"
            "{3DC7A020-0ACD-11CF-A9BB-00AA004AE837}"="Internet"
            "{871C5380-42A0-1069-A2EA-08002B30309D}"="Internet Name Space"
            "{EFA24E64-B078-11d0-89E4-00C04FC9E26E}"="Explorer Band"
            "{9E56BE60-C50F-11CF-9A2C-00A0C90A90CE}"="Sendmail service"
            "{9E56BE61-C50F-11CF-9A2C-00A0C90A90CE}"="Sendmail service"
            "{88C6C381-2E85-11D0-94DE-444553540000}"="Dossier ActiveX Cache"
            "{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"="WebCheck"
            "{ABBE31D0-6DAE-11D0-BECA-00C04FD940BE}"="Subscription Mgr"
            "{F5175861-2688-11d0-9C5E-00AA00A45957}"="Dossier Inscription"
            "{08165EA0-E946-11CF-9C87-00AA005127ED}"="WebCheckWebCrawler"
            "{E3A8BDE6-ABCE-11d0-BC4B-00C04FD929DB}"="WebCheckChannelAgent"
            "{E8BB6DC0-6B4E-11d0-92DB-00A0C90C2BD7}"="TrayAgent"
            "{7D559C10-9FE9-11d0-93F7-00AA0059CE02}"="Code Download Agent"
            "{E6CC6978-6B6E-11D0-BECA-00C04FD940BE}"="ConnectionAgent"
            "{D8BD2030-6FC9-11D0-864F-00AA006809D9}"="PostAgent"
            "{7FC0B86E-5FA7-11d1-BC7C-00C04FD929DB}"="WebCheck SyncMgr Handler"
            "{352EC2B7-8B9A-11D1-B8AE-006008059382}"="Gestionnaire d'applications d'environnement"
            "{0B124F8F-91F0-11D1-B8B5-006008059382}"="num‚rateur d'applications install‚es"
            "{CFCCC7A0-A282-11D1-9082-006008059382}"="Publication d'application Darwin"
            "{e84fda7c-1d6a-45f6-b725-cb260c236066}"="Shell Image Verbs"
            "{66e4e4fb-f385-4dd0-8d74-a2efd1bc6178}"="Shell Image Data Factory"
            "{00E7B358-F65B-4dcf-83DF-CD026B94BFD4}"="Autoplay for SlideShow"
            "{3F30C968-480A-4C6C-862D-EFC0897BB84B}"="Extracteur de miniatures de fichier + GDI"
            "{9DBD2C50-62AD-11d0-B806-00C04FD706EC}"="Gestionnaire de miniatures - Informations de r‚sum‚ (DOCFILES)"
            "{EAB841A0-9550-11cf-8C16-00805F1408F3}"="Extracteur de miniatures HTML"
            "{eb9b1153-3b57-4e68-959a-a3266bc3d7fe}"="Shell Image Property Handler"
            "{CC6EEFFB-43F6-46c5-9619-51D571967F7D}"="Assistant Publication de sites Web"
            "{add36aa8-751a-4579-a266-d66f5202ccbb}"="Commande d'impressions via le Web"
            "{6b33163c-76a5-4b6c-bf21-45de9cd503a1}"="Objet Assistant de publication Shell"
            "{58f1f272-9240-4f51-b6d4-fd63d1618591}"="Assistant Obtenir une identit‚ Passport"
            "{7A9D77BD-5403-11d2-8785-2E0420524153}"="Comptes d'utilisateurs"
            "{BD472F60-27FA-11cf-B8B4-444553540000}"="Compressed (zipped) Folder Right Drag Handler"
            "{888DCA60-FC0A-11CF-8F0F-00C04FD7D062}"="Compressed (zipped) Folder SendTo Target"
            "{f39a0dc0-9cc8-11d0-a599-00c04fd64433}"="Fichier de chaŒne"
            "{f3aa0dc0-9cc8-11d0-a599-00c04fd64434}"="Raccourci de chaŒne"
            "{f3ba0dc0-9cc8-11d0-a599-00c04fd64435}"="Channel Handler Object"
            "{f3da0dc0-9cc8-11d0-a599-00c04fd64437}"="Channel Menu"
            "{f3ea0dc0-9cc8-11d0-a599-00c04fd64438}"="Channel Properties"
            "{692F0339-CBAA-47e6-B5B5-3B84DB604E87}"="Extensions Manager Folder"
            "{63da6ec0-2e98-11cf-8d82-444553540000}"="FTP Folders Webview"
            "{883373C3-BF89-11D1-BE35-080036B11A03}"="Microsoft DocProp Shell Ext"
            "{A9CF0EAE-901A-4739-A481-E35B73E47F6D}"="Microsoft DocProp Inplace Edit Box Control"
            "{8EE97210-FD1F-4B19-91DA-67914005F020}"="Microsoft DocProp Inplace ML Edit Box Control"
            "{0EEA25CC-4362-4A12-850B-86EE61B0D3EB}"="Microsoft DocProp Inplace Droplist Combo Control"
            "{6A205B57-2567-4A2C-B881-F787FAB579A3}"="Microsoft DocProp Inplace Calendar Control"
            "{28F8A4AC-BBB3-4D9B-B177-82BFC914FA33}"="Microsoft DocProp Inplace Time Control"
            "{8A23E65E-31C2-11d0-891C-00A024AB2DBB}"="Directory Query UI"
            "{9E51E0D0-6E0F-11d2-9601-00C04FA31A86}"="Shell properties for a DS object"
            "{163FDC20-2ABC-11d0-88F0-00A024AB2DBB}"="Directory Object Find"
            "{F020E586-5264-11d1-A532-0000F8757D7E}"="Directory Start/Search Find"
            "{0D45D530-764B-11d0-A1CA-00AA00C16E65}"="Directory Property UI"
            "{62AE1F9A-126A-11D0-A14B-0800361B1103}"="Directory Context Menu Verbs"
            "{ECF03A33-103D-11d2-854D-006008059367}"="MyDocs Copy Hook"
            "{ECF03A32-103D-11d2-854D-006008059367}"="MyDocs Drop Target"
            "{4a7ded0a-ad25-11d0-98a8-0800361b1103}"="MyDocs Properties"
            "{750fdf0e-2a26-11d1-a3ea-080036587f03}"="Offline Files Menu"
            "{10CFC467-4392-11d2-8DB4-00C04FA31A66}"="Offline Files Folder Options"
            "{AFDB1F70-2A4C-11d2-9039-00C04F8EEB3E}"="Dossier Fichiers hors connexion"
            "{ECCDF543-45CC-11CE-B9BF-0080C87CDBA6}"="DfsShell"
            "{60fd46de-f830-4894-a628-6fa81bc0190d}"="%DESC_PublishDropTarget%"
            "{7A80E4A8-8005-11D2-BCF8-00C04F72C717}"="MMC Icon Handler"
            "{0CD7A5C0-9F37-11CE-AE65-08002B2E1262}"=".CAB file viewer"
            "{32714800-2E5F-11d0-8B85-00AA0044F941}"="Des &personnes..."
            "{8DD448E6-C188-4aed-AF92-44956194EB1F}"="Windows Media Player Play as Playlist Context Menu Handler"
            "{CE3FB1D1-02AE-4a5f-A6E9-D9F1B4073E6C}"="Windows Media Player Burn Audio CD Context Menu Handler"
            "{F1B9284F-E9DC-4e68-9D7E-42362A59F0FD}"="Windows Media Player Add to Playlist Context Menu Handler"
            "{AB77609F-2178-4E6F-9C4B-44AC179D937A}"="aý Context Menu Shell Extension"
            "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"="WinRAR shell extension"
            "{FED7043D-346A-414D-ACD7-550D052499A7}"="dBpowerAMP Music Converter 1"
            "{2C49B5D0-ACE7-4D17-9DF0-A254A6C5A0C5}"="dBpowerAMP Music Converter"
            "{49BF5420-FA7F-11cf-8011-00A0C90A8F78}"="Mobile Device"

            **********************************************************************************
            HKEY ROOT CLASSIDS:
            **********************************************************************************
            Files Found are not all bad files:

            C:\WINDOWS\SYSTEM32\
            ginuerep.dll Mon 20 Mar 2006 21:14:58 A.... 106 496 104,00 K
            sirenacm.dll Tue 24 Jan 2006 19:34:24 A.... 118 784 116,00 K
            winwly32.dll Mon 20 Mar 2006 15:06:16 A.... 17 408 17,00 K

            3 items found: 3 files, 0 directories.
            Total of file sizes: 242 688 bytes 237,00 K
            Locate .tmp files:

            C:\WINDOWS\SYSTEM32\
            hp5f3c.tmp Mon 20 Mar 2006 21:15:00 A.... 33 792 33,00 K
            lde43d.tmp Tue 21 Mar 2006 1:06:32 A.... 31 245 30,51 K

            2 items found: 2 files, 0 directories.
            Total of file sizes: 65 037 bytes 63,51 K
            **********************************************************************************
            Directory Listing of system files:
            Le volume dans le lecteur C s'appelle systeme
            Le num‚ro de s‚rie du volume est 7027-68D5

            R‚pertoire de C:\WINDOWS\System32

            22/02/2006 11:10 <REP> Microsoft
            0 fichier(s) 0 octets
            1 R‚p(s) 6ÿ915ÿ682ÿ304 octets libres
            0
          2. Contributeur
            @lolaras pour ce rapport
            pas la peine de faire option
            =============
            pour regcleaner
            emploi trés simple

            barre d'outils
            clic outils
            clic nettoyage registre
            clic tout faire
            coche tout ce qui apparaît au scan
            supprimer ( tt est sauvegardé)
            0
        2. Bon d'accor j'ai pas de firewall parce ke ca me pause des probleme de reseau ( jeu en lan, connection internet) et un anti virus ca coute la peau des fesses donc je navigue avec firefox et j'utilise ad_awar spybot et a-squared mais heu...c'est vraiment grave?

          Rapport d'analyse généré à: Tue, Mar 21, 2006 - 02:20:59

          Voie d'analyse: C:\;D:\;E:\;F:\;G:\;

          Statistiques

          Temps

          00:24:21

          Fichiers

          94812

          Directoires

          1915

          Secteurs de boot

          3

          Archives

          1028

          Paquets programmes

          5731

          Résultats

          Virus identifiés

          3

          Fichiers infectés

          4

          Fichiers suspects

          1

          Avertissements

          0

          Désinfectés

          0

          Fichiers effacés

          7

          Info sur les moteurs

          Définition virus

          324950

          Version des moteurs

          AVCORE v1.0 (build 2292) (i386) (Mar 3 2005 11:57:29)

          Analyse des plugins

          13

          Archive des plugins

          39

          Unpack des plugins

          4

          E-mail plugins

          6

          Système plugins

          1

          Paramètres d'analyse

          Première action

          Désinfecté

          Seconde Action

          Supprimé

          Heuristique

          Oui

          Acceptez les avertissements

          Oui

          Extensions analysées

          *;

          Excludez les extensions

          Analyse d'emails

          Oui

          Analyse des Archives

          Oui

          Analyser paquets programmes

          Oui

          Analyse des fichiers

          Oui

          Analyse de boot

          Oui

          Fichier analysé

          Statut

          C:\Documents and Settings\Blast\.housecall\Quarantine\Dc2.exe.bac_a03780=>(Quarantine-4)

          Infecté par: Trojan.Dialer.GE

          C:\Documents and Settings\Blast\.housecall\Quarantine\Dc2.exe.bac_a03780=>(Quarantine-4)

          Echec de la désinfection

          C:\Documents and Settings\Blast\.housecall\Quarantine\Dc2.exe.bac_a03780=>(Quarantine-4)

          Supprimé

          C:\Documents and Settings\Blast\.housecall\Quarantine\javainstaller.jar-5aa0b436-54d2547f.zip.bac_a03780=>(Quarantine-4)

          Infecté par: Trojan.Downloader.Java.Openstream.W

          C:\Documents and Settings\Blast\.housecall\Quarantine\javainstaller.jar-5aa0b436-54d2547f.zip.bac_a03780=>(Quarantine-4)

          Echec de la désinfection

          C:\Documents and Settings\Blast\.housecall\Quarantine\javainstaller.jar-5aa0b436-54d2547f.zip.bac_a03780=>(Quarantine-4)

          Supprimé

          C:\WINDOWS\system32\nvctrl.exe

          Suspecté de: Generic.Malware.Ssp.BB58CF9F

          C:\WINDOWS\system32\nvctrl.exe

          Echec de la désinfection

          C:\WINDOWS\system32\nvctrl.exe

          Supprimé

          C:\WINDOWS\Temp\ddl11E.tmp.exe

          Infecté par: Trojan.Dialer.JK

          C:\WINDOWS\Temp\ddl11E.tmp.exe

          Echec de la désinfection

          C:\WINDOWS\Temp\ddl11E.tmp.exe

          Supprimé

          C:\WINDOWS\Temp\win11C.tmp.exe

          Infecté par: Trojan.Dialer.JK

          C:\WINDOWS\Temp\win11C.tmp.exe

          Echec de la désinfection

          C:\WINDOWS\Temp\win11C.tmp.exe

          Supprimé

          voila pour le premier
          0
          1. Salut,

            installes cet anti-virus gratuit puis remets un rapport hijackthis

            Avast:
            Avast Edition Familiale
            0
          2. Contributeur
            @Utilisateur anonymehello boul
            tu tombes bien j allais au pieu
            0
          3. Contributeur
            la présence de nombreux trojans gêne bcp plus qu un pare-feu
            évidence à comprendre........
            0
        3. Contributeur
          lire à ce sujet
          http://sebsauvage.net/safehex.html
          http://assiste.free.fr/index.html
          =========
          te rappelle que antirus et pare-feu gratuits cela existe
          ===============
          à ton avis , pourquoi es-tu sur ce site ?
          ce n est pas la 1ere fois d ailleurs....
          =============
          te rappelle aussi qu en écrivant ce message il t'était ddé de préciser ta config - l'as-tu fait ?? nooooon il faut faire perdre du tps aux helpers bénévoles...........
          ========
          en conclusion si tu n as pas un minimum de protection, tu risques de revenir souvent ici sans compter les dégats causés à ton outil.....
          je présume que tu ne fais jamais la vidange de ta bagnole...... un ordi c est pareil

          0
          1. Contributeur
            je t explique un peu

            ewido et le online ont pour but de nettoyer les saloperies qui ne sont pas trop accro

            prends de la graine pour l avenir pour se demerder un peu seul

            tu as pu remarquer que tu avais pas mal de trojans , choses assez dangereuses qd même car peuvent déstabiliser un ordi, c est une gangréne

            0
            1. Bonsoir aranjuez31

              merci pour l'info mais je ne peut pas toujour comprendre d'emblé tous ce qui m'ai dit les termes reste parfois obscure mais je le répete je fais mon possible...
              0
            2. @lolaSalut l'ami Aran :-) Salut Lola

              Pour etre clair, peux tu remettre un rapport hijackthis et précisé les logiciels que tu as pour te proteger s'il te plait.

              Merci.
              0
            3. @Utilisateur anonymesalut

              J'ai spybot, spywareblaster, adaware, a-squared et ewido
              mais spybot parviens pas a suprimer vcodec et spyfalcon(materieliser par une icone du genre winupdate dans la zone de lancement rapide, quand je clique dessus j'arrive là http://www.spyfalcon.com/?aff=265)

              et voila pour le hijackthis

              Logfile of HijackThis v1.99.1
              Scan saved at 05:46:48, on 21/03/2006
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

              Running processes:
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
              C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
              C:\Program Files\Philips ToUcam Camera\VProperty.exe
              C:\Program Files\DAEMON Tools\daemon.exe
              C:\Program Files\ewido anti-malware\ewidoctrl.exe
              C:\WINDOWS\VM_STI.EXE
              C:\Program Files\Alwil Software\Avast4\ashDisp.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\WINDOWS\lclock.exe
              C:\Program Files\Microsoft ActiveSync\wcescomm.exe
              C:\PROGRA~1\Microsoft ActiveSync\rapimgr.exe
              C:\WINDOWS\system32\svchost.exe
              C:\Program Files\Raxco\PerfectDisk\PDSched.exe
              C:\Program Files\Mozilla Firefox\firefox.exe
              C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              C:\Program Files\ewido anti-malware\ewidoguard.exe
              C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
              R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie
              R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.emsisoft.com/account/
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
              O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
              O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
              O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
              O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
              O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
              O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
              O4 - HKLM\..\Run: [avast!] "C:\Program Files\Alwil Software\Avast4\ashDisp.exe"
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [LClock] lclock.exe
              O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
              O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
              O4 - Global Startup: BlueSoleil.lnk = ?
              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll (file missing)
              O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
              O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
              O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\Microsoft ActiveSync\INetRepl.dll
              O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
              O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
              O16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} - http://yax-download.yazzle.net/YazzleActiveX.cab?refid=1123
              O17 - HKLM\System\CCS\Services\Tcpip\..\{B8F0A301-4CD2-40D7-B3E0-C5AFDED0FF9E}: NameServer = 212.27.54.252,213.228.0.23
              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSN Messenger\msgrapp.dll" (file missing)
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
              O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
              O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
              O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
              O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
              O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
              O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
              0
            4. @lolaRelance HijackThis, choisis " do a scan only" coche la case devant les lignes ci-dessous et clique en bas sur "fix checked"

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/ie
              R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/ie
              R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.emsisoft.com/account/
              O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
              O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
              O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
              16 - DPF: {74CD40EA-EF77-4BAD-808A-B5982DA73F20} - http://yax-download.yazzle.net/YazzleActiveX.cab?refid=1123

              Fais un scan complet avec Ewido mit à jour puis colles le rapport ici stp
              0
            5. @lolaca y est c'est fixer
              je fais tourner ewido...merci de ton aide ca ram deja moins:)
              0
          2. hello, et oui courte nuit mais les trojan ne dorment jamais^^

            voila CCleaner a tourner mais j'ais toujour ma ptite icone(virus alert!)...sagit t il vraiment d'un trojan celui-la?
            0
            1. re help

              Bon et bien comme d'habitude quand je viens sur ce forum: j'ais instaler une flotte considerable d'utilitaire et mon problème(apres plusieur heure de boulot)n'est toujour pas résolu en revanche quand je lis les autres post j'ais le sentiment que tout le monde ce refile la méthode et les liens mais étes vous sur d'avoir bien identifier mon problème donc je renouvel ca description il sagit d'une icone dans la zone de notification,il clignote un coup il a l'aparence de winupdate et l'autre coup c'est un cercle rouge avec une croix blanche il se nome "Virus Alert!"et ewido le signale comme un adware mais il est incapable de le suprimer et lorsque je le débloque il m'envoi ici http://www.spyfalcon.com/?aff=265
              j'ai tenter de le suprimer en vain il est toujour là...que doit-je faire svp?
              0
              1. Contributeur
                hello lol
                as-tu regardé dans ajout/ suppr
                si ce program n etait pas présent ?
                en effet
                C:\Program Files\SpyFalcon
                laisse penser que c est un progr téléchargé
                0
                1. faud pas non plus pousser mémèr dans les orties^^
                  quand mm j'ais regarder mais comme tu le dis c un programe, mais mm si je le trak et suprime manuelement en mode sans echec en enleven le mode restoration windows il est toujour relancer par la zone de notification. et sans ewido il l'instal caremen sans rien me demander la sale bete...
                  0
                  1. Contributeur
                    euh
                    si tu ne t'exprimes pas correctement dans la langue de Moliére, "moâ pa con prendr' et prend' la fuite"
                    Es claro ?

                    la méthode serait criticable à présent
                    quelle remarque bienvenue, oui vraiment !
                    et le fait de ne pas avoir de p-feu qui aurait bloqué cette merde !
                    qu en penses-tu de cette méthode de surf ?
                    sache que cela n est pas tjrs facile de soigner les mst des insouciants qui circulent sans capote......compare spyfalcon au sida
                    0
                    1. Contributeur
                      re

                      http://www.remove-spyfalcon.com/
                      ====================
                      essaie ceci pour voir si on le situe

                      d après balltrap cela marcherait

                      Télécharger ceci (merci a S!RI pour ce petit programme) :
                      http://siri.urz.free.fr/Fix/SmitfraudFix.zip
                      L'exécuter, puis double-cliquer sur Smitfraudfix.cmd
                      Choisir l’option 1, il va générer un rapport
                      Copier-coller ce dernier dans un message sur le forum.
                      En image :
                      http://siri.urz.free.fr/Fix/SmitfraudFix.php

                      0
                      1. ^^D'accord je vais fair un effort...

                        mais dit donc j'avance mine de rienje fais des progrès voici mes dernières bêteres noires:

                        Incident Statut Analyse

                        Adware:Adware/SpyFalcon No Désinfecté C:\WINDOWS\system32\ginuerep.dll
                        Outil indésirable:application/spyfalcon No Désinfecté C:\Documents and Settings\Blast\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\SpyFalcon 2.0.lnk
                        Adware:adware/spyfalcon No Désinfecté C:\WINDOWS\SYSTEM32\ginuerep.dll
                        Adware:adware/emediacodec No Désinfecté C:\WINDOWS\SYSTEM32\ncompat.tlb
                        Adware:adware/securityerror No Désinfecté C:\WINDOWS\SYSTEM32\ot.ico
                        Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Blast\Cookies\blast@xiti[1].txt
                        Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Blast\Application Data\Mozilla\Firefox\Profiles\wc322ybe.default\cookies.txt[.xiti.com/]
                        Spyware:Cookie/Spyfalcon No Désinfecté C:\Documents and Settings\Blast\Application Data\Mozilla\Firefox\Profiles\wc322ybe.default\cookies.txt[www.spyfalcon.com/]
                        Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Blast\Application Data\Mozilla\Firefox\Profiles\wc322ybe.default\cookies.txt[]
                        Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\Blast\Cookies\blast@xiti[1].txt
                        Adware:Adware/SecurityError No Désinfecté C:\WINDOWS\system32\1024\ld5539.tmp
                        Adware:Adware/SpyFalcon No Désinfecté C:\WINDOWS\system32\ginuerep.dll
                        Outil indésirable:Application/Processor No Désinfecté C:\WINDOWS\system32\Process.exe

                        PS:
                        le problème c que quand je me met en mode sans echec je ne peut ni suprimer ni remplacer ginuerep.dll car elle est en cour d'utilisation que doit-je fermer dans le processus
                        0
                        1. Oups désolé j'avais pas vus les liens, je test et je re merci :)
                          0
                          1. Contributeur
                            très bonne info

                            si cela ne réussit pas avec smitfraud

                            on ira traquer la bête avec Killbox
                            & un autre log tueur qui doit traîner sur mon ordi
                            0
                            1. SmitFraudFix v2.25

                              Rapport fait à 19:38:16,71 le 21/03/2006
                              Executé à partir de C:\Documents and Settings\Blast\Bureau\SmitfraudFix
                              OS: Microsoft Windows XP [version 5.1.2600]

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                              C:\WINDOWS\system32\AdService.dll PRESENT !
                              C:\WINDOWS\system32\dfrgsrv.exe PRESENT !
                              C:\WINDOWS\system32\ginuerep.dll PRESENT !
                              C:\WINDOWS\system32\hp????.tmp PRESENT !
                              C:\WINDOWS\system32\ld????.tmp PRESENT !
                              C:\WINDOWS\system32\ncompat.tlb PRESENT !
                              C:\WINDOWS\system32\ot.ico PRESENT !
                              C:\WINDOWS\system32\1024\ PRESENT!

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Blast\Application Data

                              C:\Documents and Settings\Blast\Application Data\Microsoft\Internet Explorer\Quick Launch\SpyFalcon 2.0.lnk PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

                              C:\Documents and Settings\Blast\Menu Démarrer\SpyFalcon 2.0.lnk PRESENT !
                              C:\Documents and Settings\Blast\Menu Démarrer\Programmes\SpyFalcon PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Favoris

                              C:\Documents and Settings\Blast\Favoris\Antivirus Test Online.url PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

                              C:\Documents and Settings\Blast\Bureau\SpyFalcon.lnk PRESENT !

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                              C:\Program Files\SpyFalcon\ PRESENT!

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

                              [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                              "Source"="About:Home"
                              "SubscribedURL"="About:Home"
                              "FriendlyName"="Ma page d'accueil"

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

                              SrchSTS.exe by S!Ri
                              Search SharedTaskScheduler's .dll

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                              "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

                              [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
                              @="%SystemRoot%\system32\browseui.dll"

                              [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
                              @="%SystemRoot%\system32\browseui.dll"

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                              "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

                              [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
                              @="%SystemRoot%\system32\browseui.dll"

                              [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
                              @="%SystemRoot%\system32\browseui.dll"

                              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                              "{C9FA1DC9-1FB3-C2A8-2F1A-DC1A33E7AF9D}"="Prestige Software"

                              [HKEY_CLASSES_ROOT\CLSID\{C9FA1DC9-1FB3-C2A8-2F1A-DC1A33E7AF9D}\InProcServer32]
                              @="C:\WINDOWS\system32\ginuerep.dll"

                              [HKEY_CURRENT_USER\Software\Classes\CLSID\{C9FA1DC9-1FB3-C2A8-2F1A-DC1A33E7AF9D}\InProcServer32]
                              @="C:\WINDOWS\system32\ginuerep.dll"

                              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                              »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

                              je lance un nettoyage en mode sans echec ?
                              0
                              1. Contributeur
                                ah voilà du positif

                                oui tu fais

                                Démarre en mode sans échec :
                                Pour cela, tu tapotes la touche F8 dès le début de l’allumage du PC sans t’arrêter
                                Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                (Si F8 ne marche pas utilise la touche F5).
                                ----------------------------------------------------------------------------
                                Relance le programme Smitfraud,
                                Cette fois choisit l’option 2, répond oui a tous ;
                                Sauvegarde le rapport, redémarre en mode normal, copie-colle le rapport sauvegardé sur le forum.

                                0
                                1. re

                                  Et bien je crois que ca y est, c'est propre?


                                  SmitFraudFix v2.25

                                  Rapport fait à 20:32:27,73 le 21/03/2006
                                  Executé à partir de C:\Documents and Settings\Blast\Bureau\SmitfraudFix
                                  OS: Microsoft Windows XP [version 5.1.2600]

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Blast\Application Data

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Favoris

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                                  "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

                                  [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
                                  @="%SystemRoot%\system32\browseui.dll"

                                  [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
                                  @="%SystemRoot%\system32\browseui.dll"

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
                                  "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

                                  [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
                                  @="%SystemRoot%\system32\browseui.dll"

                                  [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
                                  @="%SystemRoot%\system32\browseui.dll"

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
                                  0
                                  1. Contributeur
                                    c est parfait
                                    ya deux mois environ , ce log n arrivait pas à bout de spyfalcon
                                    et c était la croix et la baniére

                                    vérifie si tt va bien
                                    0
                                    • 1
                                    • 2