Doctor malware a infecté mon pc!

santeria Messages postés 25 Statut Membre -  
 gen-hackman -
Bonjour,

Depuis Jeudi je lutte contre un malware appelé doctor malware, ce virus avait au début de l'infection pour habitude de lancer sa pub pour acheter ses produits. Je me suis renseigné sur divers forums et j'ai donc télécharger les versions gratuites de malwarebytes, spybot et c-cleaner, j'ai effectué des analyses jusqu'à ce que les rapports n'indiquent qu'il n'y a plus de virus malheureusement j'ai quelques doutes sur mes capacités en informatique puisque mon pc rencontre quelques problèmes tel que des problèmes pour se connecter au net ce qui est un symptôme récalcitrant du docteur.
J'ai tenté une restauration du système, des analyses via divers anti-virus en mode sans échec puis en mode normal alors aujourd'hui j'ai vraiment besoin de l'aide de professionnel... Mon pc est un packard bell et je tourne sous vista

33 réponses

  • 1
  • 2
  1. gen-hackman
     
    salut tu as les rapports correspondants ?

    désinstalle spybot au passage si encore présent

    (édition pour correction orthographique :))
    G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair....
    0
  2. santeria Messages postés 25 Statut Membre
     
    J'ai les rapports de malwarebytes puisque j'ai effectué différents tests, dois-je vous les poster?
    0
  3. santeria Messages postés 25 Statut Membre
     
    Malwarebytes' Anti-Malware 1.50.1.1100
    www.malwarebytes.org

    Version de la base de données: 6465

    Windows 6.0.6002 Service Pack 2
    Internet Explorer 7.0.6002.18005

    29/04/2011 11:34:28
    mbam-log-2011-04-29 (11-34-28).txt

    Type d'examen: Examen complet (C:\|D:\|F:\|)
    Elément(s) analysé(s): 272517
    Temps écoulé: 2 heure(s), 8 minute(s), 45 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 2
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Gxojocukalibiki (Trojan.Agent.U) -> Value: Gxojocukalibiki -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\tr700lqqcore.exe (Trojan.FakeAlert.AD) -> Value: tr700lqqcore.exe -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. gen-hackman
     
    ▶ Télécharge ici : Ad-remover sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    0
  6. santeria Messages postés 25 Statut Membre
     
    ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par TeamXscript le 12/04/11
    Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
    Site web: http://www.teamxscript.org

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 12:29:11 le 30/04/2011, Mode normal

    Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
    alain@PC-DE-ALAIN (PACKARD BELL BV EasyNote_SJ51)

    ============== ACTION(S) ==============

    Dossier supprimé: C:\Program Files\Mozilla FireFox\extensions\search@searchsettings.com
    Dossier supprimé: C:\Program Files\Mozilla FireFox\extensions\toolbar@dealio.com
    Fichier supprimé: C:\Users\alain\AppData\Roaming\Mozilla\FireFox\Profiles\gthwvs53.default\prefs.js.ask.bak
    Dossier supprimé: C:\Users\alain\AppData\LocalLow\Dealio
    Dossier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Dealio
    Dossier supprimé: C:\Program Files\Dealio
    Dossier supprimé: C:\Users\alain\AppData\Roaming\DesktopIcon
    Erreur suppression dossier: C:\Users\alain\AppData\LocalLow\Search Settings
    Dossier supprimé: C:\Program Files\Search Settings

    (!) -- Fichiers temporaires supprimés.

    Clé supprimée: HKLM\Software\Classes\CLSID\{6A87B991-A31F-4130-AE72-6D0C294BF082}
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6A87B991-A31F-4130-AE72-6D0C294BF082}
    Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{6A87B991-A31F-4130-AE72-6D0C294BF082}
    Clé supprimée: HKLM\Software\Classes\CLSID\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
    Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
    Clé supprimée: HKLM\Software\Classes\Interface\{03C390E8-B836-4B82-8D56-1BFDDC06AE8A}
    Clé supprimée: HKLM\Software\Classes\Interface\{2C4470A2-E099-4B9E-ABFE-BBA56D046AFD}
    Clé supprimée: HKLM\Software\Classes\Interface\{391769AE-D8EC-45EC-967D-F5120456E514}
    Clé supprimée: HKLM\Software\Classes\Interface\{39AEF150-C270-4690-AE7D-955E51BC8960}
    Clé supprimée: HKLM\Software\Classes\Interface\{7C7B253C-967B-4385-901B-06873371B3CF}
    Clé supprimée: HKLM\Software\Classes\Interface\{9F598C4D-E2FB-455C-9486-6AD3405620F2}
    Clé supprimée: HKLM\Software\Classes\Interface\{CD73B1AB-3403-4E47-B196-517C57BE76A2}
    Clé supprimée: HKLM\Software\Classes\Interface\{D5A1EF9A-7948-435D-8B87-D6A598317288}
    Clé supprimée: HKLM\Software\Classes\TypeLib\{CD082CCA-086F-4FD8-8FD7-247A0DBBD1CC}
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioBHO
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioBHO.1
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioSearch
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioSearch.1
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioToolbar
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioToolbar.1
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioToolbarHelper
    Clé supprimée: HKLM\Software\Classes\Dealio.DealioToolbarHelper.1
    Clé supprimée: HKLM\Software\Classes\SearchSettings.BHO
    Clé supprimée: HKLM\Software\Classes\SearchSettings.BHO.1
    Clé supprimée: HKLM\Software\Dealio
    Clé supprimée: HKLM\Software\Search Settings
    Clé supprimée: HKCU\Software\Zugo
    Clé supprimée: HKLM\Software\Classes\Installer\Products\81337C0DA4B761D40A4CB3380F57AE88
    Clé supprimée: HKLM\Software\Classes\Installer\Products\C8465016C3C0D184C811F194256DBF35
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\81337C0DA4B761D40A4CB3380F57AE88
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\C8465016C3C0D184C811F194256DBF35
    Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{18EAB056-9057-F224-FD4C-1F6569C4D8D2}
    Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{88F1D7F7-2EA6-4885-9642-F81013D34719}
    Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{F756994E-FC37-29D0-B6B3-004938757426}
    Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{6105648C-0C3C-481D-8C11-1F4952D6FB53}
    Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{D0C73318-7B4A-4D16-A0C4-3B83F075EA88}
    Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\Ask.com Search Assistant
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{6105648C-0C3C-481D-8C11-1F4952D6FB53}
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{D0C73318-7B4A-4D16-A0C4-3B83F075EA88}
    Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\LowRegistry\Dealio
    Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\LowRegistry\Search Settings
    Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Extensions\{E908B145-C847-4e85-B315-07E2E70DECF8}

    Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|au
    Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|SearchSettings
    Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks|{E312764E-7706-43F1-8DAB-FCDD2B1E416D}
    Valeur supprimée: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F}
    Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{E67C74F4-A00A-4F2C-9FEC-FD9DC004A67F}

    ============== SCAN ADDITIONNEL ==============

    **** Mozilla Firefox Version [3.6.16 (fr)] ****

    Plugins\npdivx32.dll (DivX,Inc.)
    Extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1} (Skype extension for Firefox )

    -- C:\Users\alain\AppData\Roaming\Mozilla\FireFox\Profiles\gthwvs53.default --
    Prefs.js - browser.download.dir, C:\\Users\\alain\\Downloads
    Prefs.js - browser.download.lastDir, C:\\Users\\alain\\Desktop
    Prefs.js - browser.search.defaultenginename, Yahoo
    Prefs.js - browser.search.selectedEngine, Yahoo
    Prefs.js - browser.startup.homepage, hxxp://www.google.fr/firefox?client=firefox-a&rls=org.mozilla:fr:official
    Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
    Prefs.js - keyword.URL, hxxp://search.yahoo.com/search?ei=UTF-8&fr=vmn&type=vdio5&p=
    Prefs.js - privacy.popups.showBrowserMessage, false

    ========================================

    **** Internet Explorer Version [7.0.6002.18005] ****

    HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
    HKCU_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
    HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
    HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Start Page - hxxp://fr.msn.com/
    HKCU_SearchScopes\{70D46D94-BF1E-45ED-B567-48701376298E} - "Google Desktop" (hxxp://127.0.0.1:4664/search&s=mWUVzJrFjCk3ZsiCwQhJcFYGoBE?q={searchTerms})
    HKCU_ElevationPolicy\{1A84286C-B9A7-4CB6-AB1A-A81E9E0B05E5} - C:\Program Files\Veetle\VLCBroadcast\lbclient.exe (?)
    HKCU_ElevationPolicy\{6052BF20-EA23-4A04-B3C1-A20EFE01A95A} - C:\Program Files\Veetle\Player\vtl_hfs.exe (?)
    HKCU_ElevationPolicy\{680FA47E-AB59-46BE-B594-7358726E108B} - C:\Program Files\Veetle\Player\player.exe (?)
    HKCU_ElevationPolicy\{AD6C7CB1-6324-401E-94F4-A09BDC10C866} - C:\Program Files\Veetle\VLCBroadcast\vlc_encoder.exe (?)
    HKCU_ElevationPolicy\{E8BC6C2B-DD90-4397-96EB-2AAF0E48ABE6} - C:\Program Files\Veetle\Player\vtl_hfax.exe (?)
    HKLM_ElevationPolicy\{74351F14-5437-4d87-805B-04D409B09976} - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (Google)
    HKLM_Extensions\{DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - "?" (?)
    BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
    BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
    BHO\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - "Google Dictionary Compression sdch" (C:\Program Files\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll)
    BHO\{CA6319C0-31B7-401E-A518-A07C3DB8F777} - "CBrowserHelperObject Object" (C:\Program Files\Google\Google_BAE\BAE.dll)

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 782 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 30/04/2011 12:29:29 (8634 Octet(s))

    Fin à: 12:34:15, 30/04/2011

    ============== E.O.F ==============
    0
  7. gen-hackman
     
    desactive tes protections puis enregistre ceci sur ton bureau

    Pre_Scan

    Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan puis colle le contenu de "Pre_scan.txt" qui apparaitra à son terme , sur le bureau.

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné clique plusieurs fois très rapidement dessus
    0
  8. santeria Messages postés 25 Statut Membre
     
    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan 1.0.0.40 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    ¤¤¤¤¤ XP | Vista | Seven - 32/64 ¤¤¤¤¤

    Mis à jour le 30/04/2011 | 12.50 par g3n-h@ckm@n
    Utilisateur : alain (Administrateurs)
    Ordinateur : PC-DE-ALAIN

    Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
    Internet Explorer : 7.0.6002.18005
    Mozilla Firefox : 3.6.16 (fr)

    Scan : 13:07:06 | 30/04/2011

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    [HKCU\..\..\Winlogon] | Shell -> Modification apportée : -> explorer.exe

    ¤

    [HKLM\..\..\Winlogon] | Shell -> Aucune modification : explorer.exe -> explorer.exe
    [HKLM\..\..\Winlogon] | AutoRestartShell -> Modification apportée : 0 -> 1
    [HKLM\..\..\Winlogon] | userinit -> Aucune modification : C:\Windows\system32\userinit.exe, -> C:\Windows\system32\userinit.exe,
    [HKLM\..\..\Winlogon] | PowerDownAfterShutdown -> Modification apportée : 0 -> 1

    ¤¤¤¤¤¤¤¤¤¤ Associations

    [.exe] : exefile
    [exefile | command] : "%1" %*
    [.com] : comfile
    [comfile | command] : "%1" %*
    [.reg] : regfile
    [regfile | command] : regedit.exe "%1"
    [.scr] : scrfile
    [scrfile | command] : "%1" /S
    [.bat] : batfile
    [batfile | command] : "%1" %*
    [.cmd] : cmdfile
    [cmdfile | command] : "%1" %*
    [.pif] : piffile
    [piffile | command] : "%1" %*
    0
  9. santeria Messages postés 25 Statut Membre
     
    ¤

    [Firefox | Command] | @ -> Modification apportée : C:\Program Files\Mozilla Firefox\firefox.exe -> "C:\Program Files\Mozilla Firefox\Firefox.exe"
    [Firefox - Safemode | Command] | @ -> Aucune modification : "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode -> "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode
    [IE | Command] | @ -> Modification apportée : C:\Program Files\Internet Explorer\iexplore.exe -> "C:\Program Files\Internet Explorer\iexplore.exe"
    [Applications | IE | Command] | @ -> Aucune modification : "C:\Program Files\Internet Explorer\iexplore.exe" %1 -> "C:\Program Files\Internet Explorer\iexplore.exe" %1

    ¤

    [Assoc | Applications] | @ -> Modification apportée : http://go.microsoft.com/fwlink/?LinkId=57426&Ext=%s -> http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s

    ¤

    ¤

    ¤¤¤¤¤¤¤¤¤¤ Services

    [Ndisuio] | Start -> Aucune modification : 3 -> 3
    [lmhosts] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [LanmanWorkstation] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [LanmanServer] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [agp440] | Start -> Modification apportée : 3 -> 2 : Service Redemarré
    [AudioEndpointBuilder] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [Audiosrv] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [BFE] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [Bits] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [CryptSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [EapHost] | Start -> Modification apportée : 3 -> 2 : Service Actif
    [Wlansvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [SharedAccess] | Start -> Modification apportée : 4 -> 2 : Service Redemarré
    [windefend] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [wuauserv] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [WerSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [wscsvc] | Start -> Aucune modification : 2 -> 2 : Service Actif

    ¤¤¤¤¤¤¤¤¤¤ Internet Explorer

    [HKCU | Main] | Start Page -> Modification apportée : https://www.msn.com/fr-fr -> https://www.google.com/?gws_rd=ssl
    [HKCU | Main] | Local Page -> Aucune Modification : C:\Windows\system32\blank.htm -> C:\Windows\system32\blank.htm
    [HKCU | Main] | Search Page -> Modification apportée : -> http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

    [HKLM | Main] | Start Page -> Modification apportée : https://www.msn.com/fr-fr -> http://go.microsoft.com/fwlink/?LinkId=69157
    [HKLM | Main] | Local Page -> Modification apportée : %SystemRoot%\system32\blank.htm -> C:\Windows\system32\blank.htm
    [HKLM | Main] | Default_Search_URL -> Modification apportée : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> http://go.microsoft.com/fwlink/?LinkId=54896
    [HKLM | Main] | Default_Page_URL -> Modification apportée : http://go.microsoft.com/fwlink/?LinkId=54896 -> http://go.microsoft.com/fwlink/?LinkId=69157
    [HKLM | Main] | Search Page -> Modification apportée : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> http://go.microsoft.com/fwlink/?LinkId=54896

    ¤¤¤¤¤¤¤¤¤¤ Processus

    C:\Windows\explorer.exe -> Processus stoppé
    C:\Windows\notepad.exe -> Processus stoppé

    ¤¤¤¤¤¤¤¤¤¤ Clés supprimées et Fichier mis en quarantaine

    ¤¤¤¤¤¤¤¤¤¤ IFEO

    ¤¤¤¤¤¤¤¤¤¤ Mountpoints2

    Supprimé : [HKCU\..\..\Mountpoints2\{83535a70-4972-11e0-8c28-00140b4c4a55}] -> command : \autorun.exe
    Supprimé : [HKCU\..\..\Mountpoints2\{ffca6a6e-dff3-11de-bbc3-00140b4c4a55}] -> command : setupSNK.exe

    ¤¤¤¤¤¤¤¤¤¤ MBR

    MBRCheck, version 1.2.3
    (c) 2010, AD

    Command-line: -za C:\MBR\MBR.bin
    Windows Version: Windows Vista Home Premium Edition
    Windows Information: Service Pack 2 (build 6002), 32-bit
    Base Board Manufacturer: PACKARD BELL BV
    BIOS Manufacturer: Phoenix Technologies Ltd.
    System Manufacturer: PACKARD BELL BV
    System Product Name: EasyNote_SJ51
    Logical Drives Mask: 0x0000002c

    Analysis of file "C:\MBR\MBR.bin":
    Windows 2008 MBR code detected

    Done!

    ¤¤¤

    explorer.exe -> Processus redémarré

    Fin : 13:07:22

    ¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤
    0
  10. santeria Messages postés 25 Statut Membre
     
    Que pensez-vous du resultat?
    0
  11. gen-hackman
     
    si tu peux le mettre entier c'est bien le rapport ^^ (ne recommence pas l'action , mets juste le rapport de ton bureau en entier
    0
    1. santeria Messages postés 25 Statut Membre
       
      Est-ce que vous le voyez car pour ma par je le poste et quand je reviens sur la page je ne le vois plus....
      0
    2. santeria Messages postés 25 Statut Membre
       
      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan 1.0.0.40 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

      ¤¤¤¤¤ XP | Vista | Seven - 32/64 ¤¤¤¤¤

      Mis à jour le 30/04/2011 | 12.50 par g3n-h@ckm@n
      Utilisateur : alain (Administrateurs)
      Ordinateur : PC-DE-ALAIN

      Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
      Internet Explorer : 7.0.6002.18005
      Mozilla Firefox : 3.6.16 (fr)

      Scan : 13:07:06 | 30/04/2011

      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

      [HKCU\..\..\Winlogon] | Shell -> Modification apportée : -> explorer.exe

      ¤

      [HKLM\..\..\Winlogon] | Shell -> Aucune modification : explorer.exe -> explorer.exe
      [HKLM\..\..\Winlogon] | AutoRestartShell -> Modification apportée : 0 -> 1
      [HKLM\..\..\Winlogon] | userinit -> Aucune modification : C:\Windows\system32\userinit.exe, -> C:\Windows\system32\userinit.exe,
      [HKLM\..\..\Winlogon] | PowerDownAfterShutdown -> Modification apportée : 0 -> 1

      ¤¤¤¤¤¤¤¤¤¤ Associations

      [.exe] : exefile
      [exefile | command] : "%1" %*
      [.com] : comfile
      [comfile | command] : "%1" %*
      [.reg] : regfile
      [regfile | command] : regedit.exe "%1"
      [.scr] : scrfile
      [scrfile | command] : "%1" /S
      [.bat] : batfile
      [batfile | command] : "%1" %*
      [.cmd] : cmdfile
      [cmdfile | command] : "%1" %*
      [.pif] : piffile
      [piffile | command] : "%1" %*

      ¤

      [Firefox | Command] | @ -> Modification apportée : C:\Program Files\Mozilla Firefox\firefox.exe -> "C:\Program Files\Mozilla Firefox\Firefox.exe"
      [Firefox - Safemode | Command] | @ -> Aucune modification : "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode -> "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode
      [IE | Command] | @ -> Modification apportée : C:\Program Files\Internet Explorer\iexplore.exe -> "C:\Program Files\Internet Explorer\iexplore.exe"
      [Applications | IE | Command] | @ -> Aucune modification : "C:\Program Files\Internet Explorer\iexplore.exe" %1 -> "C:\Program Files\Internet Explorer\iexplore.exe" %1

      ¤

      [Assoc | Applications] | @ -> Modification apportée : http://go.microsoft.com/fwlink/?LinkId=57426&Ext=%s -> http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s

      ¤


      ¤


      ¤¤¤¤¤¤¤¤¤¤ Services

      [Ndisuio] | Start -> Aucune modification : 3 -> 3
      [lmhosts] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [LanmanWorkstation] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [LanmanServer] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [agp440] | Start -> Modification apportée : 3 -> 2 : Service Redemarré
      [AudioEndpointBuilder] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [Audiosrv] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [BFE] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [Bits] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [CryptSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [EapHost] | Start -> Modification apportée : 3 -> 2 : Service Actif
      [Wlansvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [SharedAccess] | Start -> Modification apportée : 4 -> 2 : Service Redemarré
      [windefend] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [wuauserv] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [WerSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
      [wscsvc] | Start -> Aucune modification : 2 -> 2 : Service Actif

      ¤¤¤¤¤¤¤¤¤¤ Internet Explorer

      [HKCU | Main] | Start Page -> Modification apportée : https://www.msn.com/fr-fr -> https://www.google.com/?gws_rd=ssl
      [HKCU | Main] | Local Page -> Aucune Modification : C:\Windows\system32\blank.htm -> C:\Windows\system32\blank.htm
      [HKCU | Main] | Search Page -> Modification apportée : -> http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

      [HKLM | Main] | Start Page -> Modification apportée : https://www.msn.com/fr-fr -> https://www.msn.com/fr-fr/?ocid=iehp
      [HKLM | Main] | Local Page -> Modification apportée : %SystemRoot%\system32\blank.htm -> C:\Windows\system32\blank.htm
      [HKLM | Main] | Default_Search_URL -> Modification apportée : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      [HKLM | Main] | Default_Page_URL -> Modification apportée : https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF -> https://www.msn.com/fr-fr/?ocid=iehp
      [HKLM | Main] | Search Page -> Modification apportée : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

      ¤¤¤¤¤¤¤¤¤¤ Processus

      C:\Windows\explorer.exe -> Processus stoppé
      C:\Windows\notepad.exe -> Processus stoppé

      ¤¤¤¤¤¤¤¤¤¤ Clés supprimées et Fichier mis en quarantaine


      ¤¤¤¤¤¤¤¤¤¤ IFEO


      ¤¤¤¤¤¤¤¤¤¤ Mountpoints2

      Supprimé : [HKCU\..\..\Mountpoints2\{83535a70-4972-11e0-8c28-00140b4c4a55}] -> command : \autorun.exe
      Supprimé : [HKCU\..\..\Mountpoints2\{ffca6a6e-dff3-11de-bbc3-00140b4c4a55}] -> command : setupSNK.exe


      ¤¤¤¤¤¤¤¤¤¤ MBR

      MBRCheck, version 1.2.3
      (c) 2010, AD

      Command-line: -za C:\MBR\MBR.bin
      Windows Version: Windows Vista Home Premium Edition
      Windows Information: Service Pack 2 (build 6002), 32-bit
      Base Board Manufacturer: PACKARD BELL BV
      BIOS Manufacturer: Phoenix Technologies Ltd.
      System Manufacturer: PACKARD BELL BV
      System Product Name: EasyNote_SJ51
      Logical Drives Mask: 0x0000002c

      Analysis of file "C:\MBR\MBR.bin":
      Windows 2008 MBR code detected


      Done!

      ¤¤¤

      explorer.exe -> Processus redémarré

      Fin : 13:07:22

      ¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤
      0
  12. santeria Messages postés 25 Statut Membre
     
    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan 1.0.0.40 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    ¤¤¤¤¤ XP | Vista | Seven - 32/64 ¤¤¤¤¤

    Mis à jour le 30/04/2011 | 12.50 par g3n-h@ckm@n
    Utilisateur : alain (Administrateurs)
    Ordinateur : PC-DE-ALAIN

    Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
    Internet Explorer : 7.0.6002.18005
    Mozilla Firefox : 3.6.16 (fr)

    Scan : 13:07:06 | 30/04/2011

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    [HKCU\..\..\Winlogon] | Shell -> Modification apportée : -> explorer.exe

    ¤

    [HKLM\..\..\Winlogon] | Shell -> Aucune modification : explorer.exe -> explorer.exe
    [HKLM\..\..\Winlogon] | AutoRestartShell -> Modification apportée : 0 -> 1
    [HKLM\..\..\Winlogon] | userinit -> Aucune modification : C:\Windows\system32\userinit.exe, -> C:\Windows\system32\userinit.exe,
    [HKLM\..\..\Winlogon] | PowerDownAfterShutdown -> Modification apportée : 0 -> 1

    ¤¤¤¤¤¤¤¤¤¤ Associations

    [.exe] : exefile
    [exefile | command] : "%1" %*
    [.com] : comfile
    [comfile | command] : "%1" %*
    [.reg] : regfile
    [regfile | command] : regedit.exe "%1"
    [.scr] : scrfile
    [scrfile | command] : "%1" /S
    [.bat] : batfile
    [batfile | command] : "%1" %*
    [.cmd] : cmdfile
    [cmdfile | command] : "%1" %*
    [.pif] : piffile
    [piffile | command] : "%1" %*

    ¤

    [Firefox | Command] | @ -> Modification apportée : C:\Program Files\Mozilla Firefox\firefox.exe -> "C:\Program Files\Mozilla Firefox\Firefox.exe"
    [Firefox - Safemode | Command] | @ -> Aucune modification : "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode -> "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode
    [IE | Command] | @ -> Modification apportée : C:\Program Files\Internet Explorer\iexplore.exe -> "C:\Program Files\Internet Explorer\iexplore.exe"
    [Applications | IE | Command] | @ -> Aucune modification : "C:\Program Files\Internet Explorer\iexplore.exe" %1 -> "C:\Program Files\Internet Explorer\iexplore.exe" %1

    ¤

    [Assoc | Applications] | @ -> Modification apportée : http://go.microsoft.com/fwlink/?LinkId=57426&Ext=%s -> http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s

    ¤

    ¤

    ¤¤¤¤¤¤¤¤¤¤ Services

    [Ndisuio] | Start -> Aucune modification : 3 -> 3
    [lmhosts] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [LanmanWorkstation] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [LanmanServer] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [agp440] | Start -> Modification apportée : 3 -> 2 : Service Redemarré
    [AudioEndpointBuilder] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [Audiosrv] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [BFE] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [Bits] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [CryptSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [EapHost] | Start -> Modification apportée : 3 -> 2 : Service Actif
    [Wlansvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [SharedAccess] | Start -> Modification apportée : 4 -> 2 : Service Redemarré
    [windefend] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [wuauserv] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [WerSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
    [wscsvc] | Start -> Aucune modification : 2 -> 2 : Service Actif

    ¤¤¤¤¤¤¤¤¤¤ Internet Explorer

    [HKCU | Main] | Start Page -> Modification apportée : https://www.msn.com/fr-fr -> https://www.google.com/?gws_rd=ssl
    [HKCU | Main] | Local Page -> Aucune Modification : C:\Windows\system32\blank.htm -> C:\Windows\system32\blank.htm
    [HKCU | Main] | Search Page -> Modification apportée : -> http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

    [HKLM | Main] | Start Page -> Modification apportée : https://www.msn.com/fr-fr -> https://www.msn.com/fr-fr/?ocid=iehp
    [HKLM | Main] | Local Page -> Modification apportée : %SystemRoot%\system32\blank.htm -> C:\Windows\system32\blank.htm
    [HKLM | Main] | Default_Search_URL -> Modification apportée : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
    [HKLM | Main] | Default_Page_URL -> Modification apportée : https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF -> https://www.msn.com/fr-fr/?ocid=iehp
    [HKLM | Main] | Search Page -> Modification apportée : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

    ¤¤¤¤¤¤¤¤¤¤ Processus

    C:\Windows\explorer.exe -> Processus stoppé
    C:\Windows\notepad.exe -> Processus stoppé

    ¤¤¤¤¤¤¤¤¤¤ Clés supprimées et Fichier mis en quarantaine

    ¤¤¤¤¤¤¤¤¤¤ IFEO

    ¤¤¤¤¤¤¤¤¤¤ Mountpoints2

    Supprimé : [HKCU\..\..\Mountpoints2\{83535a70-4972-11e0-8c28-00140b4c4a55}] -> command : \autorun.exe
    Supprimé : [HKCU\..\..\Mountpoints2\{ffca6a6e-dff3-11de-bbc3-00140b4c4a55}] -> command : setupSNK.exe

    ¤¤¤¤¤¤¤¤¤¤ MBR

    MBRCheck, version 1.2.3
    (c) 2010, AD

    Command-line: -za C:\MBR\MBR.bin
    Windows Version: Windows Vista Home Premium Edition
    Windows Information: Service Pack 2 (build 6002), 32-bit
    Base Board Manufacturer: PACKARD BELL BV
    BIOS Manufacturer: Phoenix Technologies Ltd.
    System Manufacturer: PACKARD BELL BV
    System Product Name: EasyNote_SJ51
    Logical Drives Mask: 0x0000002c

    Analysis of file "C:\MBR\MBR.bin":
    Windows 2008 MBR code detected

    Done!

    ¤¤¤

    explorer.exe -> Processus redémarré

    Fin : 13:07:22

    ¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤
    0
  13. santeria Messages postés 25 Statut Membre
     
    Voila le rapport est posté entièrement cette fois, désolé!
    0
  14. santeria Messages postés 25 Statut Membre
     
    Dans le fichier .txt le rapport se finit a ¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤
    je n'ai rien d'autre
    0
  15. gen-hackman
     
    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    => Configuration

    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  16. santeria Messages postés 25 Statut Membre
     
    Avant de vous poster le lien j'ai fais un nettoyage de mon pc avec malwarebytes et j'aimerais que vous l'examiniez:

    Malwarebytes' Anti-Malware 1.50.1.1100
    www.malwarebytes.org

    Version de la base de données: 6478

    Windows 6.0.6002 Service Pack 2
    Internet Explorer 7.0.6002.18005

    30/04/2011 19:04:50
    mbam-log-2011-04-30 (19-04-50).txt

    Type d'examen: Examen complet (C:\|D:\|F:\|)
    Elément(s) analysé(s): 271785
    Temps écoulé: 1 heure(s), 37 minute(s), 53 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  17. santeria Messages postés 25 Statut Membre
     
    Ha...

    Lien OTL txt: http://www.cijoint.fr/cjlink.php?file=cj201104/cijtNfl81W.txt
    Lien extra: http://www.cijoint.fr/cjlink.php?file=cj201104/cijsw93mjy.txt
    0
  18. santeria Messages postés 25 Statut Membre
     
    Voila avec votre configuration!

    http://www.cijoint.fr/cjlink.php?file=cj201104/cijp27wEyX.txt

    http://www.cijoint.fr/cjlink.php?file=cj201104/cijODVWqG9.txt
    0
  • 1
  • 2