Ouverture page internet intempestive

Résolu/Fermé
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011 - Modifié par carinche69 le 11/05/2011 à 17:19
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 9 juin 2011 à 10:29
Bonjour,

Je suis nouvelle sur le forum, je m'excuse par avance si mes explications ne sont pas claires et je vous remercie d'avance pour votre aide.
Depuis plusieurs jours je me bat avec un virus/spyware, je sais pas...
J'ai consulté à plusieurs reprises le forum et essayé de me débrouiller avec divers conseils mais j'ai pas l'impression d'avoir réussi à m'en débarasser.
Ce qui m'a alerté se sont des pages de pub qui s'ouvraient quand je cliquais sur un lien suite à une recherche sur google.
Voici les différentes choses que j'ai faites :
- scan avast qui m'a détecté "rootkit system32\drivers\isapnp.sys" que j'ai supprimé avec tdsskiller.
- installation d'un anti malware Malwarebyte (qui en passant n'arrive pas à ce mettre à jour) qui m'a trouvé différentes choses voici le rapport :

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5363

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/05/2011 11:59:12
mbam-log-2011-05-11 (11-59-12).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 146401
Temps écoulé: 8 minute(s), 54 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 15
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 3
Fichier(s) infecté(s): 22

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
c:\program files\EoRezo\EoAdv\eorezobho.dll (Rogue.Eorezo) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\eoEngine_is1 (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\EoRezoBHO.EoBho.1 (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\EoRezoBHO.EoBho (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{4B3F8609-CEF4-4713-B5CD-A09EF212E481}\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
c:\program files\EoRezo (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\EoAdv (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\lang (Rogue.Eorezo) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
c:\program files\pdfforge toolbar\IE\4.3\pdfforgetoolbarie.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\program files\EoRezo\confmedia.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\eoEngine.url (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\freeimage.dll (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\Host.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\icon_eo.st.ico (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\mnginstaller.dll (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\unins000.dat (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\unins000.exe (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\user.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\EoAdv\eoAdv.url (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\EoAdv\eorezobho.dll (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\lang\ihm_eoclock.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eoengine.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eonet.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eorezotools.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eosudoku.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eoweather.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_en.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_es.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_fr.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_it.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.


j'ai supprimé tout ce qui concerne EOREZO. J'ai voulu supprimer "Trojan.DNSChanger" mais après cette suppression mon internet ne fonctionnait plus je l'ai donc restauré. concernant "Adware.WidgiToolbar" j'ai réussi à le supprimer après une 2ème analyse dont voici le rapport :


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5363

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/05/2011 14:09:48
mbam-log-2011-05-11 (14-09-48).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 191258
Temps écoulé: 22 minute(s), 11 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Not selected for removal.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{4B3F8609-CEF4-4713-B5CD-A09EF212E481}\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Not selected for removal.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files\pdfforge toolbar\widgihelper.exe (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f6a2eb6c-2bad-4a96-ac15-cc2ffcc89fae}\RP653\A0122527.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f6a2eb6c-2bad-4a96-ac15-cc2ffcc89fae}\RP653\A0122528.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.


J'ai enfin installé HijackThis dont voici le rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:50:59, on 11/05/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Application Updater\ApplicationUpdater.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\TeamViewer\Version6\TeamViewer_Service.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\TeamViewer\Version6\TeamViewer.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\Program Files\TeamViewer\Version6\tv_w32.exe
C:\Program Files\Alwil Software\Avast5\avastUI.exe
C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe
C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Adobe\Reader 9.0\Reader\pdfprevhndlrshim.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.6.6209.1142\swg.dll
O2 - BHO: WOT Helper - {C920E44A-7F78-4E64-BDD7-A57026E7FEB7} - C:\Program Files\WOT\WOT.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: WOT - {71576546-354D-41c9-AAE8-31F2EC22BF0D} - C:\Program Files\WOT\WOT.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKLM\..\Run: [SearchSettings] "C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe"
O4 - HKCU\..\Run: [Network Drive Mapping Utility] "C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe"
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [Ucuhulo] rundll32.exe "C:\WINDOWS\kCFCDL.dll",Startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: DEMARREP.BAT
O4 - Startup: DEMARREQ.BAT


Après tout ça, j'ai toujours une page yahoo ou google qui s'ouvre toute seule de temps en temps... ou quand je clique au hasard sur page internet déjà ouverte!! super bizarre!! ha oui j'oubliais, au démarrage du PC j'ai un message d'erreur :
C:\windows\kCFCDL.dll - Module introuvable

Voilà, j'ai fait le tour. Si quelqu'un peut m'aider je lui en serait trés reconnaissante.

A voir également:

75 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
11 mai 2011 à 17:19
Bonjour,

Le PC est toujours infecté.

-------------------------------------

Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.

Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.

# Une fois le scan fini, un rapport va apparaitre.

Copie/colle ce rapport dans ta prochaine réponse.

Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

A+
1
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
11 mai 2011 à 17:27
Merci pour ton aide super rapid.
En executant Combofix une fenêtre s'es ouverte "limitation de garantie" c'est normal??
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
11 mai 2011 à 17:34
Re,

Ce n'est pas du fait de Combofix, il me semble.
On verra par la suite.

Suis bien les consignes et installe la console de récupération. Important pour que l'outil fonctionne correctement.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
12 mai 2011 à 08:19
carinche69,

Alors ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
12 mai 2011 à 08:53
Salut,

C'est la merde!! Mon internet ne marche plus... depuis le scan
D'abord je n'est pas pu installer la console de réparation : 4 messages se sont succédés. 1er message :
"Sous Système MS DOS 16 bits
Le processeur NTVDM a rencontré une instruction non autorisée.
CS1990 IP:13f OP:2e636f6d27
Fermer pour fin application ou ignorer"
les 3 autres commencent pareil avec des suites de chiffres différentes.
que je fasse Ignorer (1er essai) ou Fermer pour fin application (2ème essai), la console ne s'installe pas.
J'ai quand même continue le scan, voici le rapport :

ComboFix 11-05-11.02 - utilisateur 12/05/2011 8:32.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2036.1482 [GMT 2:00]
Lancé depuis: c:\documents and settings\utilisateur\Bureau\ComboFix.exe
AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
.
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\utilisateur\Application Data\OfferBox
c:\documents and settings\utilisateur\Application Data\OfferBox\config.dat
c:\documents and settings\utilisateur\Application Data\OfferBox\config.xml
c:\documents and settings\utilisateur\WINDOWS
c:\windows\system32\setup.ini
.
.
((((((((((((((((((((((((((((( Fichiers créés du 2011-04-12 au 2011-05-12 ))))))))))))))))))))))))))))))))))))
.
.
2011-05-11 10:17 . 2011-05-11 10:17 -------- d-----w- c:\program files\Trend Micro
2011-05-11 09:45 . 2010-12-20 16:09 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-05-11 09:45 . 2011-05-11 09:45 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2011-05-11 09:45 . 2010-12-20 16:08 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2011-05-10 07:47 . 2011-05-10 07:47 -------- d-----w- c:\documents and settings\utilisateur\Application Data\Malwarebytes
2011-05-10 07:47 . 2011-05-10 07:47 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2011-05-06 06:28 . 2011-05-06 06:29 -------- d-----w- c:\windows\BDOSCAN8
2011-05-02 12:44 . 2011-05-02 12:44 -------- d-----w- c:\program files\CCleaner
2011-04-20 07:00 . 2011-04-20 07:00 -------- d-----w- c:\documents and settings\LocalService\Bureau
2011-04-20 06:48 . 2011-04-28 13:24 -------- d-----w- c:\documents and settings\All Users\Application Data\Lavasoft
2011-04-19 14:00 . 2011-04-18 17:17 441176 ----a-w- c:\windows\system32\drivers\aswSnx.sys
.
.
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-05-05 07:03 . 2007-10-29 12:00 37632 ----a-w- c:\windows\system32\drivers\isapnp.sys
2011-04-18 17:25 . 2011-02-07 08:54 40112 ----a-w- c:\windows\avastSS.scr
2011-04-18 17:25 . 2008-08-06 12:27 199304 ----a-w- c:\windows\system32\aswBoot.exe
2011-04-18 17:17 . 2008-08-06 12:27 307288 ----a-w- c:\windows\system32\drivers\aswSP.sys
2011-04-18 17:16 . 2008-08-06 12:27 49240 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2011-04-18 17:16 . 2008-08-06 12:27 102488 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2011-04-18 17:16 . 2008-08-06 12:27 96344 ----a-w- c:\windows\system32\drivers\aswmon.sys
2011-04-18 17:13 . 2008-08-06 12:27 25432 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2011-04-18 17:13 . 2008-08-06 12:27 30680 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2011-04-18 17:12 . 2008-08-06 12:27 19544 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2008-08-04 13:53 . 2008-08-04 13:53 26596640 ----a-w- c:\program files\Adobe Acrobat Reader.exe
.
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-04-18 17:25 122512 ----a-w- c:\program files\Alwil Software\Avast5\ashShell.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Network Drive Mapping Utility"="c:\program files\Linksys\Network Storage\Network Drive Mapping Utility.exe" [2007-08-24 286336]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-09-23 68856]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HP Software Update"="c:\program files\HP\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-07-15 413696]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-05-14 248552]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-01-31 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"ISUSPM Startup"="c:\progra~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe" [2004-04-17 196608]
"SearchSettings"="c:\program files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe" [2011-01-28 526336]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\documents and settings\utilisateur\Menu D'marrer\Programmes\D'marrage\
DEMARREP.BAT [2011-1-27 65]
DEMARREQ.BAT [2011-1-17 184]
.
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2006-2-19 288472]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2006-12-23 16:05 143360 ----a-w- c:\program files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Program Files\\Linksys\\Network Storage\\Network Drive Mapping Utility.exe"=
"c:\\Program Files\\NewTech Infosystems\\NTI Shadow\\Shadow.exe"=
"c:\\Program Files\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"=
"c:\\Program Files\\TeamViewer\\Version6\\TeamViewer.exe"=
"c:\\Program Files\\TeamViewer\\Version6\\TeamViewer_Service.exe"=
.
R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [19/04/2011 16:00 441176]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [06/08/2008 14:27 307288]
R2 Application Updater;Application Updater;c:\program files\Application Updater\ApplicationUpdater.exe [28/01/2011 18:10 387072]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [06/08/2008 14:27 19544]
R2 TeamViewer6;TeamViewer 6;c:\program files\TeamViewer\Version6\TeamViewer_Service.exe [17/01/2011 13:22 2228008]
S2 gupdate1c98546cd1a5b12;Google Update Service (gupdate1c98546cd1a5b12);c:\program files\Google\Update\GoogleUpdate.exe [02/02/2009 16:59 133104]
S3 gupdatem;Service Google Update (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [02/02/2009 16:59 133104]
.
Contenu du dossier 'Tâches planifiées'
.
2011-05-12 c:\windows\Tasks\Google Software Updater.job
- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2008-08-25 18:12]
.
2011-05-12 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-02-02 14:59]
.
2011-05-11 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-02-02 14:59]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_D183CA64F05FDD98.dll/cmsidewiki.html
.
- - - - ORPHELINS SUPPRIMES - - - -
.
HKCU-Run-Ucuhulo - c:\windows\kCFCDL.dll
SafeBoot-klmdb.sys
MSConfigStartUp-MSMSGS - c:\program files\Messenger\msmsgs.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-05-12 08:38
Windows 5.1.2600 Service Pack 3 NTFS
.
Recherche de processus cachés ...
.
Recherche d'éléments en démarrage automatique cachés ...
.
Recherche de fichiers cachés ...
.
Scan terminé avec succès
Fichiers cachés: 0
.
**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10p_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10p_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Heure de fin: 2011-05-12 08:40:29
ComboFix-quarantined-files.txt 2011-05-12 06:40
.
Avant-CF: 294 508 064 768 octets libres
Après-CF: 294 620 057 600 octets libres
.
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
.
- - End Of File - - C7B1757CA28CCBE857584EDCB38A8CFE
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
12 mai 2011 à 09:22
Je me suis rendu compte que je n'ai pas désactivé le pare feu avant de lancer Combofix. Les messages viennent de là??
je n'arrive toujours pas à me connecter à internet???
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
12 mai 2011 à 10:34
Bon j'ai restauré mon système pour avoir internet...
J'ai relancé Combofix en désactivant les pare feu et avast.
Les mêmes messages sont apparus au moment de l'installation de la console de réparation. Voici le rapport :

ComboFix 11-05-11.02 - utilisateur 12/05/2011 10:22:33.1.2 - x86
Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.2036.1551 [GMT 2:00]
Lancé depuis: c:\documents and settings\utilisateur\Bureau\ComboFix.exe
AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
.
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\utilisateur\Application Data\OfferBox
c:\documents and settings\utilisateur\WINDOWS
c:\windows\system32\setup.ini
.
.
((((((((((((((((((((((((((((( Fichiers créés du 2011-04-12 au 2011-05-12 ))))))))))))))))))))))))))))))))))))
.
.
2011-05-11 10:17 . 2011-05-11 10:17 -------- d-----w- c:\program files\Trend Micro
2011-05-11 09:45 . 2010-12-20 16:09 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-05-11 09:45 . 2011-05-11 09:45 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2011-05-11 09:45 . 2010-12-20 16:08 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2011-05-10 07:47 . 2011-05-10 07:47 -------- d-----w- c:\documents and settings\utilisateur\Application Data\Malwarebytes
2011-05-10 07:47 . 2011-05-10 07:47 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2011-05-06 06:28 . 2011-05-06 06:29 -------- d-----w- c:\windows\BDOSCAN8
2011-05-02 12:44 . 2011-05-02 12:44 -------- d-----w- c:\program files\CCleaner
2011-04-20 07:00 . 2011-04-20 07:00 -------- d-----w- c:\documents and settings\LocalService\Bureau
2011-04-20 06:48 . 2011-04-28 13:24 -------- d-----w- c:\documents and settings\All Users\Application Data\Lavasoft
2011-04-19 14:00 . 2011-04-18 17:17 441176 ----a-w- c:\windows\system32\drivers\aswSnx.sys
.
.
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-05-05 07:03 . 2007-10-29 12:00 37632 ----a-w- c:\windows\system32\drivers\isapnp.sys
2011-04-18 17:25 . 2011-02-07 08:54 40112 ----a-w- c:\windows\avastSS.scr
2011-04-18 17:25 . 2008-08-06 12:27 199304 ----a-w- c:\windows\system32\aswBoot.exe
2011-04-18 17:17 . 2008-08-06 12:27 307288 ----a-w- c:\windows\system32\drivers\aswSP.sys
2011-04-18 17:16 . 2008-08-06 12:27 49240 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2011-04-18 17:16 . 2008-08-06 12:27 102488 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2011-04-18 17:16 . 2008-08-06 12:27 96344 ----a-w- c:\windows\system32\drivers\aswmon.sys
2011-04-18 17:13 . 2008-08-06 12:27 25432 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2011-04-18 17:13 . 2008-08-06 12:27 30680 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2011-04-18 17:12 . 2008-08-06 12:27 19544 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2008-08-04 13:53 . 2008-08-04 13:53 26596640 ----a-w- c:\program files\Adobe Acrobat Reader.exe
.
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-04-18 17:25 122512 ----a-w- c:\program files\Alwil Software\Avast5\ashShell.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Network Drive Mapping Utility"="c:\program files\Linksys\Network Storage\Network Drive Mapping Utility.exe" [2007-08-24 286336]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-09-23 68856]
"Ucuhulo"="c:\windows\kCFCDL.dll" [BU]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HP Software Update"="c:\program files\HP\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-07-15 413696]
"SunJavaUpdateSched"="c:\program files\Fichiers communs\Java\Java Update\jusched.exe" [2010-05-14 248552]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-01-31 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"ISUSPM Startup"="c:\progra~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe" [2004-04-17 196608]
"SearchSettings"="c:\program files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe" [2011-01-28 526336]
"avast"="c:\program files\Alwil Software\Avast5\avastUI.exe" [2011-04-18 3460784]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\documents and settings\utilisateur\Menu D'marrer\Programmes\D'marrage\
DEMARREP.BAT [2011-1-27 65]
DEMARREQ.BAT [2011-1-17 184]
.
c:\documents and settings\All Users\Menu D'marrer\Programmes\D'marrage\
HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2006-2-19 288472]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2006-12-23 16:05 143360 ----a-w- c:\program files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
c:\program files\Messenger\msmsgs.exe [BU]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Program Files\\Linksys\\Network Storage\\Network Drive Mapping Utility.exe"=
"c:\\Program Files\\NewTech Infosystems\\NTI Shadow\\Shadow.exe"=
"c:\\Program Files\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"=
"c:\\Program Files\\TeamViewer\\Version6\\TeamViewer.exe"=
"c:\\Program Files\\TeamViewer\\Version6\\TeamViewer_Service.exe"=
.
R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [19/04/2011 16:00 441176]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [06/08/2008 14:27 307288]
R2 Application Updater;Application Updater;c:\program files\Application Updater\ApplicationUpdater.exe [28/01/2011 18:10 387072]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [06/08/2008 14:27 19544]
R2 TeamViewer6;TeamViewer 6;c:\program files\TeamViewer\Version6\TeamViewer_Service.exe [17/01/2011 13:22 2228008]
S2 gupdate1c98546cd1a5b12;Google Update Service (gupdate1c98546cd1a5b12);c:\program files\Google\Update\GoogleUpdate.exe [02/02/2009 16:59 133104]
S3 gupdatem;Service Google Update (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [02/02/2009 16:59 133104]
.
Contenu du dossier 'Tâches planifiées'
.
2011-05-12 c:\windows\Tasks\Google Software Updater.job
- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2008-08-25 18:12]
.
2011-05-12 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-02-02 14:59]
.
2011-05-12 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-02-02 14:59]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.google.fr/
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_D183CA64F05FDD98.dll/cmsidewiki.html
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-05-12 10:27
Windows 5.1.2600 Service Pack 3 NTFS
.
Recherche de processus cachés ...
.
Recherche d'éléments en démarrage automatique cachés ...
.
Recherche de fichiers cachés ...
.
Scan terminé avec succès
Fichiers cachés: 0
.
**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10p_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10p_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Heure de fin: 2011-05-12 10:29:53
ComboFix-quarantined-files.txt 2011-05-12 08:29
ComboFix2.txt 2011-05-12 06:40
.
Avant-CF: 294 420 066 304 octets libres
Après-CF: 294 374 363 136 octets libres
.
WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe
.
- - End Of File - - ED54B053D051803EB5B1D29380BBAB20
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
12 mai 2011 à 14:08
???
re plus d'internet!!
help me!!
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 12/05/2011 à 19:02
Carinche69,

??? 
re plus d'internet!! 
help me!!

Désolé pour les problèmes de connexion, mais c'est du aux diverses infections présentes sur le PC.
Comment fonctionnes-tu dans ce cas ?
As-tu un autre PC pour transférer les logiciels et les rapports ?

Tu as restauré le PC pour le problème de connexion.
Pour info, les points de restauration peuvent être infectés et lors d'une restauration, l'infection est toujours présente.

--------------------------------------------------

Il me faut plus d'infos .
Si il le faut , utilise une clé USB pour transférer le logiciel et crée un fichier texte avec le bloc-notes pour le texte à copier dans OTL.

Télécharge OTL (de OldTimer) sur ton Bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.

* Double-clique sur OTL.exe pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.

netsvcs  
Drivers32 
msconfig   
activex 
/md5start    
winlogon.exe  
explorer.exe 
wininit.exe 
DEMARREP.BAT 
DEMARREQ.BAT 
kCFCDL.dll
klmdb.sys
/md5stop 
%SYSTEMDRIVE%\*.exe 
%ALLUSERSPROFILE%\Application Data\*.  
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%appdata%\*.exe /s  
%APPDATA%\*.   
%systemroot%\*. /mp /s  
%systemroot%\system32\*.dll /lockedfiles 
%systemroot%\Tasks\*.job /lockedfiles 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters|NameServer  /rs 
CREATERESTOREPOINT 


* Enfin, clique sur le bouton Analyse rapide.

* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

Utilise un site comme https://www.cjoint.com/ pour les déposer.
indique ensuite les deux liens crées.

A+
Allez jusqu'au bout de la procédure de désinfection.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 13/05/2011 à 08:44
Salut,

J'ai deux autres PC en réseau. Et eux avaient internet...

J'ai fait la manip avec OTL, voici les rapports :
https://www.cjoint.com/?AEniyB8soyi
https://www.cjoint.com/?AEnizscharm

Merci pour ton aide
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
13 mai 2011 à 10:30
carinche69,

Le problème avec ta connexion internet est que ton surf sur le net passe par un serveur ukrainien. C'est ce qu'on appelle jun détournement DNS

Malwarebytes avait trouvé l'infection sur le DNS :

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 93.188.165.19,93.188.160.49

https://www.ip-adress.com/ip-address/ipv4/93.188.160.49

les paramètres de connexion ont été remplacés par ces paramètres infectieux.
Et lorsque ( comme tu as pu le vérifier ) on veut nettoyer ces paramètres, tu perds alors la connexion au net.

En fait, il te faudra après le nettoyage réinstaller la connexion au wifi avec le CD d'installation pour avoir les bons paramètres de connexion.

---------------------------------------------

Effectue les manips suivantes.

1/ Télécharge Ad-Remover sur ton bureau:
http://www.teamxscript.org/adremoverTelechargement.html


/!\ Ferme toutes tes applications ouvertes. /!\

# Désactive la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner la procédure de recherche et de nettoyage de l'outil.

# Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait
# clique sur "Nettoyer".

Laisse travailler l'outil. Il te sera demandé de redémarrer le PC. Accepte.
Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.

Si le rapport n'apparait pas il se trouve à cet emplacement :C:\Ad-Report-CLEAN[1].txt


2/ Relance OTL

* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

:OTL
PRC - [2011/01/28 18:10:28 | 000,387,072 | ---- | M] (Spigot, Inc.) -- C:\Program Files\Application Updater\ApplicationUpdater.exe
SRV - [2011/01/28 18:10:28 | 000,387,072 | ---- | M] (Spigot, Inc.) [Auto | Running] -- C:\Program Files\Application Updater\ApplicationUpdater.exe -- (Application Updater)
O4 - HKLM..\Run: []  File not found
O4 - HKLM..\Run: [SearchSettings] C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
O4 - HKU\S-1-5-21-1177238915-57989841-682003330-1003..\Run: [Ucuhulo]  File not found
O9 - Extra Button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -  File not found
O9 - Extra 'Tools' menuitem : Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -  File not found
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 93.188.165.19,93.188.160.49
[2011/05/12 15:03:33 | 000,000,000 | ---D | C] -- C:\Documents and Settings\utilisateur\Application Data\OfferBox


:files
C:\Program Files\Application Updater
C:\Program Files\Fichiers communs\Spigot
C:\Documents and Settings\utilisateur\Application Data\Search Settings
C:\Documents and Settings\utilisateur\Application Data\EoRezo
ipconfig /flushdns /c

:Commands 
[Emptytemp] 
[Emptyflash]


* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.

Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.

Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log


3/ Réinstalle la connexion au web avec le CD de ta box.

4/ Il reste encore deux fichiers que je voudrais analyser.

Démarrer --> exécuter --> tape :

notepad C:\Documents and Settings\utilisateur\Menu Démarrer\Programmes\Démarrage\DEMARREP.BAT

Puis valide par Entrée.

Ceci va ouvrir le bloc-notes avec le contenu de ce fichier.
Copie ce texte et poste le dans ta prochaine réponse.

Refais la manip avec :

notepad C:\Documents and Settings\utilisateur\Menu Démarrer\Programmes\Démarrage\DEMARREQ.BAT


A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 13/05/2011 à 12:11
Analyse ad remover terminée.
Rapport : https://www.cjoint.com/?AEnmdBtnF4l

Correction OTL terminée
Rapport : https://www.cjoint.com/?AEnmkYZMzze
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
13 mai 2011 à 13:28
OK,

Il faut maintenant que tu réussises à réinstaller le net.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
13 mai 2011 à 16:11
J'ai re-paramétré internet. Ca fonctionne normalement.
Pour les manip, voici les réponses :

- NET USE S: \\192.168.1.100\PUBLIC ISOLACCEUIL /USER:ACCEUIL

- NET USE Q: \\192.168.1.100\VIGDAO2 ISOLACCEUIL /USER:ACCEUIL
DEL C:\PDOXWIN7\ISOLVAR\BUDGET\P\*.LCK
DEL C:\PDOXWIN7\ISOLVAR\SUIVI\P\*.LCK
DEL C:\PDOXWIN7\ISOLVAR\DEVIS\P\*.LCK
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
13 mai 2011 à 17:10
Carinche69,

Je t'ai demandé de regarder le contenu dles deux fichiers .bat.
Il y a une utilisation de lecteur réseau dans ces batchs.

Tu me dis justement que tu as des PC en réseau.
Est-ce que c'est toi qui as crée ces fichiers .bat qui se lancent au démarrage ?

--------------------------------------

On va réutiliser Combofix qui n'a pas fonctionné correctement auparavant.
maintenant que tu n'as plus de souci avec ta connexion, cela devrait marcher.

1/ Désinstalle la version existente.
pour cela :

démarrer --> exécuter --> tape

Combofix /uninstall

Attention à l'espace.

2/ reprends les consignes du message suivant :
https://forums.commentcamarche.net/forum/affich-22073347-ouverture-page-internet-intempestive#1

Poste le rapport.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 16/05/2011 à 11:16
Salut,

Les fichiers .bat correspondent à un programme de gestion d'activité de mon mari. Pas de soucis avec eux.

J'ai relancé ComboFix. Voici le rapport :
https://www.cjoint.com/?AEqjGHB0Ki3

J'ai toujours des pages internet qui s'ouvrent:

- site comment ca marche ouvert, je clic sur notre discussion, une nouvelle page s'ouvre avec cette adresse : http://www.google-analytics.com/pp.php?to=con&from=a1&type=www.commentcamarche.net:&ref=http%3A%2F%2Fwww.commentcamarche.net%2Fforum%2Faffich-22073347-ouverture-page-internet-intempestive
avant de basculer sur l'adresse de Google

idem =
- site page jaunes ouverte, je clic sur rechercher "à proximité de " = http://www.google-analytics.com/pp.php?to=con&from=a1&type=www.pagesjaunes.fr:&ref=http%3A%2F%2Fwww.pagesjaunes.fr%2Ftrouverlesprofessionnels%2FrechercheClassique.do%3Fportail%3DPJ

???

Merci de ton aide.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
16 mai 2011 à 18:41
Re,

Clique sur OTL puis choisis Analyse rapide.
poste le rapport obtenu.

Je suis absent ce soir. Je regarderais les rapports plus tard.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
17 mai 2011 à 08:19
Slt,

Rapport OTL :
https://www.cjoint.com/?AErisZKG1uS

Bonne journée
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
17 mai 2011 à 09:14
Carinche69,

C'est étrange ton problème.
la redirection que tu me cites n'est pas un symptôme d'infection. Google analytics sert à l'analyse des sites web.

---------------------------------------

Vérifie que Internet Explorer bloque les pages de publicités.

dans le panneau de configuration --> Options Internet --> Confidentialité
Vérifie que l'option de bloquer les publicités est cochée.

---------------------------------------

Un peu de nettoyage avec des barres d'outils superflues.
Désinstalle si tu les trouves :

pdfforge Toolbar v4.3
Google Toolbar for Internet Explorer
Google Updater
( ou outil de mise à jour de Google )

-------------------------------------

Relance OTL.exe.

* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

:OTL
[2008/08/04 15:53:48 | 026,596,640 | ---- | C] (                                   ) -- C:\Program Files\Adobe Acrobat Reader.exe
[2011/05/17 08:12:59 | 000,001,000 | ---- | M] () -- C:\WINDOWS\tasks\Google Software Updater.job
[2011/05/17 08:09:44 | 000,001,052 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job

:Files
ipconfig /flushdns /c

:Commands
[Emptytemp]
[Emptyflash]


* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.

Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.

Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log


----------------------------------------

Une dernière analyse :
Effectue un scan en ligne .
Tuto : https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32

Poste le rapport obtenu. Il se trouve à : C:\Program Files\ESET Online Scanner\log.txt

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
17 mai 2011 à 10:39
Re,

L'option de blocage des pub était décochée. Je l'ai ré-activé.

J'ai désinstallé Google Toolbar for Internet Explorer et Google Updater mais je n'ai pas trouvé pdfforge Toolbar v4.3.

Rapport OTL :
https://www.cjoint.com/?AErkKiIORe0

Rapport du scan en ligne :
https://www.cjoint.com/?AErkMMamfEJ

A+
0