Ouverture page internet intempestive

Résolu/Fermé
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011 - Modifié par carinche69 le 11/05/2011 à 17:19
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 9 juin 2011 à 10:29
Bonjour,

Je suis nouvelle sur le forum, je m'excuse par avance si mes explications ne sont pas claires et je vous remercie d'avance pour votre aide.
Depuis plusieurs jours je me bat avec un virus/spyware, je sais pas...
J'ai consulté à plusieurs reprises le forum et essayé de me débrouiller avec divers conseils mais j'ai pas l'impression d'avoir réussi à m'en débarasser.
Ce qui m'a alerté se sont des pages de pub qui s'ouvraient quand je cliquais sur un lien suite à une recherche sur google.
Voici les différentes choses que j'ai faites :
- scan avast qui m'a détecté "rootkit system32\drivers\isapnp.sys" que j'ai supprimé avec tdsskiller.
- installation d'un anti malware Malwarebyte (qui en passant n'arrive pas à ce mettre à jour) qui m'a trouvé différentes choses voici le rapport :

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5363

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/05/2011 11:59:12
mbam-log-2011-05-11 (11-59-12).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 146401
Temps écoulé: 8 minute(s), 54 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 15
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 3
Fichier(s) infecté(s): 22

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
c:\program files\EoRezo\EoAdv\eorezobho.dll (Rogue.Eorezo) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\eoEngine_is1 (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\EoRezoBHO.EoBho.1 (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\EoRezoBHO.EoBho (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{4B3F8609-CEF4-4713-B5CD-A09EF212E481}\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
c:\program files\EoRezo (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\EoAdv (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\lang (Rogue.Eorezo) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
c:\program files\pdfforge toolbar\IE\4.3\pdfforgetoolbarie.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\program files\EoRezo\confmedia.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\eoEngine.url (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\freeimage.dll (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\Host.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\icon_eo.st.ico (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\mnginstaller.dll (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\unins000.dat (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\unins000.exe (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\user.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\EoAdv\eoAdv.url (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\EoAdv\eorezobho.dll (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\lang\ihm_eoclock.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eoengine.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eonet.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eorezotools.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eosudoku.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eoweather.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_en.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_es.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_fr.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_it.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.


j'ai supprimé tout ce qui concerne EOREZO. J'ai voulu supprimer "Trojan.DNSChanger" mais après cette suppression mon internet ne fonctionnait plus je l'ai donc restauré. concernant "Adware.WidgiToolbar" j'ai réussi à le supprimer après une 2ème analyse dont voici le rapport :


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5363

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/05/2011 14:09:48
mbam-log-2011-05-11 (14-09-48).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 191258
Temps écoulé: 22 minute(s), 11 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Not selected for removal.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{4B3F8609-CEF4-4713-B5CD-A09EF212E481}\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Not selected for removal.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files\pdfforge toolbar\widgihelper.exe (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f6a2eb6c-2bad-4a96-ac15-cc2ffcc89fae}\RP653\A0122527.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f6a2eb6c-2bad-4a96-ac15-cc2ffcc89fae}\RP653\A0122528.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.


J'ai enfin installé HijackThis dont voici le rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:50:59, on 11/05/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Application Updater\ApplicationUpdater.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\TeamViewer\Version6\TeamViewer_Service.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\TeamViewer\Version6\TeamViewer.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\Program Files\TeamViewer\Version6\tv_w32.exe
C:\Program Files\Alwil Software\Avast5\avastUI.exe
C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe
C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Adobe\Reader 9.0\Reader\pdfprevhndlrshim.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.6.6209.1142\swg.dll
O2 - BHO: WOT Helper - {C920E44A-7F78-4E64-BDD7-A57026E7FEB7} - C:\Program Files\WOT\WOT.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: WOT - {71576546-354D-41c9-AAE8-31F2EC22BF0D} - C:\Program Files\WOT\WOT.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKLM\..\Run: [SearchSettings] "C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe"
O4 - HKCU\..\Run: [Network Drive Mapping Utility] "C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe"
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [Ucuhulo] rundll32.exe "C:\WINDOWS\kCFCDL.dll",Startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: DEMARREP.BAT
O4 - Startup: DEMARREQ.BAT


Après tout ça, j'ai toujours une page yahoo ou google qui s'ouvre toute seule de temps en temps... ou quand je clique au hasard sur page internet déjà ouverte!! super bizarre!! ha oui j'oubliais, au démarrage du PC j'ai un message d'erreur :
C:\windows\kCFCDL.dll - Module introuvable

Voilà, j'ai fait le tour. Si quelqu'un peut m'aider je lui en serait trés reconnaissante.

A voir également:

75 réponses

carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
24 mai 2011 à 10:46
Salut,

Voici le rapport :
https://www.cjoint.com/?AEykUCk7Vfx

Merci de ton aide
A+
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
24 mai 2011 à 11:13
Visiblement elle est partie ailleurs...
Je te laisse avec la personne qui s'occupe de toi
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
24 mai 2011 à 15:51
carinche69,

C'est très particulier ton problème de pubs.
Tu as eu des redirections vers google-analytics, vers google ( cela est plus surprenant ).

Il faudrait que tu sois plus précise, stp.

Tu me dis ceci :
J'ai toujours des redirections sur internet vers des pages de pub ou autres...


Est-ce quand tu navigues sur n'importe quel site que tu as des pubs qui s'ouvrent ?

Teste ceci : Sur la page d'accueil de google, effectue une recherche.
Es-tu redirigé ?

Tu m'as bien dit avoir activé le bloqueur de publicités avec Internet Explorer ?

-------------------------------------------------------

1/ Télécharge TFC sur ton bureau.
http://www.geekstogo.com/forum/files/download/187-tfc-temp-file-cleaner-by-oldtimer/

#Double-clique dessus pour le lancer.
# Clique sur Start puis laisse travailler l'outil.

Il est possible que le PC redémarre.

2/ On va revérifier le PC.

Télécharge ZHPDiag (de Nicolas Coolman)

* Double-clique sur l'exécutable.
si sous Windows Vista ou Windows 7 --> click-droit sur l'exécutable et choisir Exécuter en temps qu'administrateur
* Le logiciel va s'installer. Suis les invites.
Il faudra à un moment cocher une case pour créer un raccourci sur le Bureau.

Après l'installation, le logiciel va se lancer automatiquement.

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette

Poste le rapport en utilisant le site https://www.cjoint.com/

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
24 mai 2011 à 16:32
Re,

En fait il y a 2 choses différentes :
- Google analytics se déclenche quand je clic par exemple sur notre discussion (ça le fait sur d'autres liens aussi), une nouvelle page internet explorer s'ouvre. Pas à chaque fois mais trés souvent.
- Quand je fais une recherche sur Google, google me sort un certain nombre de réponses, quand je clic sur l'une d'entre elle, la page qui s'ouvre n'est pas ce qu'elle devrait (goméo, bing...) il y a même des fois où le terme Redirect s'affiche et ensuite Not found...

Je n'ai pas de pub qui s'ouvrent spontanément sans rien faire. Il y a toujours un clic à la base.
Ces phénomènes ne sont pas systématique. Il va y avoir des recherches qui vont trés bien se dérouler.
j'espère avoir été + claire!!
Le bloqueur de pub est bien activé.
A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
24 mai 2011 à 17:31
Re,

Voici 2 pages qui viennent de s'ouvrir après avoir créer le lien du rapport ZHP Diag :
https://www.hugedomains.com/domain_profile.cfm?d=wordslife&e=com
https://secure.easy-forex.com/evo/eu/fr/registerjoin.aspx
elles ont été bloquées par WOT

rapport ZHP DIAG : https://www.cjoint.com/?AEyrE0Zlz7W

A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 24/05/2011 à 21:29
Re,

C'est en effet plus explicite.
Les redirections vers Gomeo sont connues mais chose assez étrange, pour l'instant, je n'en vois pas de trace

Démarrer --> exécuter --> tape :

nslookup http://www.google.fr>C:\nslookup.txt

Attention à l'espace entre nslookup et l'URL.

Un rapport nslookup.txt sera crée à la racine de C:.
Poste le rapport dans ta prochaine réponse.

-----------------------------------------------------------

Télécharge gmer sur ton bureau ( IMPORTANT )
http://www.gmer.net/#files

Précautions d'usage :
- Commence par désactiver ou arrêter des logiciels comme Alcolhol Soft ou Daemon tools car ils biaisent le rapport de gmer.
- Durant l'utilisation du logiciel, désactive tes protections actives ( antivirus, parefeu ). IMPORTANT.
- Ferme également toutes les applications actives dont ton navigateur.

# Double-clique sur l'exécutable téléchargé .
Si sous Vista , click droit sur l'exécutable et choisir exécuter en tant qu'administrateur.
# Le scan va se lancer de lui-même.

Si tu reçois un message t'indiquant la présence de rootkits, choisis oui pour effectuer une analyse complète du PC mais ne supprime rien.


# A la fin de l'analyse, clique sur save pour enregistrer le rapport
# Enregistre-le sur le bureau ( fichier .log )

Édite ce rapport dans ta prochaine réponse.

------------------------------------------------------

Tu vas utiliser DrWebCureIt.

# Télécharge-le : https://free.drweb.com/cureit/
IMPORTANT, il faut que l'exécutable soit sur le bureau.
# Double-clique sur le fichier.
# Une analyse rapide va se lancer.
# Après l'analyse rapide, sélectionne l'analyse complète
A l'issu du scan --> il faut créer un rapport à partir du menu Fichier puis Enregistrer le rapport.
C'est un fichier .csv. Poste le contenu dans ton prochain message

A+
Allez jusqu'au bout de la procédure de désinfection.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 25/05/2011 à 16:09
Bonjour,

Le rapport de nslookup ne se crée pas??? Il y a bien une fenêtre qui s'ouvre et qui se referme 5sec après. Mais pas de bloc note dans C??
Je fais les autres manip


Rapport GMER : https://www.cjoint.com/?AEzqiuJkFOJ


A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
25 mai 2011 à 16:25
re,

Pour la commande avec nslookup, ouvre la fenêtre de commande Ms-dos.

pour cela , démarrer --> exécuter --> tape cmd

Puis tape le texte avec nslookup.

Cela devrait te créer le fichier texte.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
25 mai 2011 à 18:54
Re,

Rapport DR WEB : https://www.cjoint.com/?AEzsSTHOkF8

commande nslookup : https://www.cjoint.com/?AEzsWHkUMU7
pour cette commande, dans la fenêtre Ms-dos, j'ai eu la réponse suivante après avoir tapé le texte et entrée :
"*** livebox.home ne partvient pas à trouver https://www.google.fr/?gws_rd=ssl : Server failed"

PAr contre, je me suis tellement focaliser sur ce PC que je ne me servais plus des autres qui sont en réseau. Aujourd'hui, je me suis rendu compte que l'un d'entre eux a le même problème avec ces pages internes qui s'ouvrent...

Je te remercie vraiment pour tout le temps que tu consacres à mon problème.
A+

Carinche69
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
25 mai 2011 à 19:20
Carinche69,

Pour l'autre PC, il ne faut pas trop trainer.
Et tu as encore un autre en réseau ?
est-il possible de les laisser déconnecter du réseau et du net durant le reste de la désinfection ?
Cela peut aller assez vite pour infecter le PC. Donc, par précaution, ...

Tu peux déjà passer TDSSKiller sur le deuxième PC pour une première analyse.
( tu ne le connectes que pour télécharger l'outil, utiliser l'outil et poster le rapport )
https://forums.commentcamarche.net/forum/affich-22073347-ouverture-page-internet-intempestive?page=2#30

On ne va pas s'occuper des deux PC en même temps mais cet outil peut déjà régler l'infection si il la trouve.

----------------------------------------------------------

Bon. L'infection est bien cachée.
Les outils utilisés auraient du trouver quelque chose.

Il va falloir passer par un liveCD, c'est-à-dire graver un CD et booter sur ce CD pour analyser le PC.
Sous ce mode, on devrait pouvoir le trouver.

Cela nécessite aussi une clé USB pour transférer les rapports.

Pas de problème pour continuer ?

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
26 mai 2011 à 08:39
Bonjour,

Bon les2 autres PC font la même...
Voici les rapports TDSKiller :
Pc n°2 : https://www.cjoint.com/?AEAiLUs6QMs
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 mai 2011 à 08:42
Re,

Flûte, TDSSKiller n'a rien trouvé.
Si on trouve l'infection sur le PC, il y a des chances que ce soit identique sur les deux autres.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
26 mai 2011 à 08:45
PC n°3 : https://www.cjoint.com/?AEAiSOj2Xoy
rien trouvé non plus

Je m'occupes du CDlive dans la matinée.
A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
26 mai 2011 à 08:48
liveCD c'est mieux!!
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 mai 2011 à 08:58
Ce LiveCD est utilisé lorsque les machines ne peuvent plus redémarrer suite à une infection très sérieuse.

La différence est qu'on remarque sous ce mode de démarrage bien des choses ( patchs sur certains fichiers système, fichiers infectieux non visibles sous Windows, ... )

C'est un peu fastidieux comme démarche mais bien souvent payant.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 26/05/2011 à 07:49
Carinche69,

Les consignes pour le liveCD.

------------------------------------------

Il faut créer un CD bootable qui permettra de faire démarrer le PC dans un environnement spécial et d'effectuer une analyse du PC.

Ensuite il sera possible, à partir de cet environnement spécial, de nettoyer et réparer le PC.


Je te conseille d'imprimer la procédure puisque tu vas démarrer à partir d'un CD spécial.
Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
Si un élément te paraît obscur, demande des explications avant de commencer la procédure.

-------------------------------------------------------------------------------------------

Étape 1: OTLPE (de OldTimer) préparation
# Sur un autre PC, "bien portant", télécharger OTLPENet.exe depuis ce lien: http://oldtimer.geekstogo.com/OTLPENet.exe

# Graver/brûler un CD à partir de ce fichier.
Inutile d'utiliser un logiciel de gravure. L'exécutable intègre un utilitaire pour la gravure.
Insère un CD vierge dans le PC.
lance l'exécutable téléchargé et suis les invites.

# Toujours sur le PC "bien portant", ouvrir le Bloc-notes
( démarrer --> tous les programmes --> accessoires )

# Copie/colle le texte suivant dans le bloc-notes :

netsvcs 
Drivers32 
%SYSTEMDRIVE%\*.exe 
/md5start 
eventlog.dll 
scecli.dll 
netlogon.dll 
cngaudit.dll 
sceclt.dll 
ntelogon.dll 
logevent.dll 
iaStor.sys 
nvstor.sys 
atapi.sys 
IdeChnDr.sys 
viasraid.sys 
AGP440.sys 
vaxscsi.sys 
nvatabus.sys 
viamraid.sys 
nvata.sys 
nvgts.sys 
iastorv.sys 
ViPrt.sys 
eNetHook.dll 
ahcix86.sys 
KR10N.sys 
nvstor32.sys 
ahcix86s.sys 
nvrd32.sys 
userinit.exe 
winlogon.exe 
explorer.exe
wininit.exe
ntoskrnl.exe 
/md5stop 
%systemroot%\*. /mp /s 
%systemroot%\system32\*.dll /lockedfiles 
%systemroot%\Tasks\*.job /lockedfiles



# Enregistrer le fichier sous le nom OTLPE-1.txt
# Fermer le Bloc-notes.

# Copier ce fichier OTLPE-1.txt sur une clé USB de façon à pouvoir le transférer sur le PC "malade" via REATOGO.


--------------------------------------------------------------------------------------------------

Étape 2: OTLPE (de OldTimer), analyse

# Modifier le BIOS du PC "malade" afin que le démarrage s'effectue à partir du CD avant le disque dur.
Voir: https://www.hiren.info/pages/bios-boot-cdrom] (en anglais)
ou http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/PC/tutoriel-modifier-sequence-sujet_27442_1.htm (en français)

# Faire redémarrer le PC "malade", qui doit démarrer depuis le CD-Rom et afficher un Bureau REATOGO-X-PE
# Faire un double clic sur l'icône OTLPE.
# A la demande "Do you wish to load the remote registry", répondre Yes
# A la demande "Do you wish to load remote user profile(s) for scanning", répondre Yes<gras>
# Vérifier que la case "<gras>Automatically Load All Remaining Users
" est cochée, puis cliquer sur OK

# L'écran principal de OTLPE s'affiche:
http://img641.imageshack.us/img641/2734/otlpemain.png/img

# Vérifier que les paramètres sont identiques à ceux de l'image ci-dessus.

# Sur le PC "malade", ouvrir le fichier OTLPE-1.txt (qui se trouve sur la clé USB) dans le Bloc-notes (notepad).

# Dans le Bloc-notes, cliquer sur le menu Edition (en haut) et choisir Sélectionner tout.
# Dans le Bloc-notes, cliquer sur le menu Edition( en haut) et choisir Copier.

# Retourner dans la fenêtre de OTLPE, faire un clic droit dans la fenêtre située en bas nommée "Custom Scans/Fixes"
# et choisir Coller.

# Le contenu du fichier OTLPE-1.txt est ainsi inséré dans le panneau "Custom Scans/Fixes".

# Puis cliquer sur le bouton Run Scan:

# Laisser l'outil travailler sans l'interrompre.
# Lorsque l'outil a terminé, il y a ouverture d'une fenêtre du Bloc-notes contenant un rapport (log).
# Fermer le Bloc-notes.
# Fermer la fenêtre de OTLPE.

# Le fichier rapport est sauvegardé dans C:\OTL.txt

# Le transférer sur la clé USB afin de pouvoir l'envoyer sur le forum.
Le rapport envoyé sur le forum doit se terminer par une ligne contenant <End>. Si ce n'est pas le cas, il est incomplet, et doit alors être découpé en plusieurs messages.


A+
Allez jusqu'au bout de la procédure de désinfection.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 26/05/2011 à 11:14
Re,

Impossible de faire démarrer le pc sur le CD. Plusieurs essais mais rien à faire...
J'ai bien suivi la procédure de modif du bios afin que le démarrage se fasse à partir du CD.
J'entends le cd qui se met à tourner dans le lecteur, un message s'affiche en haut de l'écran noir : "setup is inspecting your computer's hardware configuration" et ... rien. Le cd arrête de tourner et l'écran reste noir...
Y aurait-il une autre manip sur le bios à faire??
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 mai 2011 à 11:43
Carinche69,

Le message n'est pas un mauvais signe.
 L'installation inspecte la configuration du matériel de votre ordinateur.


Sorcément, le CD doit après cela booter.
Il faut attendre .

Peux-tu reessayer ? laisse le temps au CD de démarrer.
Si tu vois que cela ne marche pas, pourrais-tu essayer sur une autre machine pour vérifier sur le CD a été correctemment brulé.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 26/05/2011 à 12:14
J'ai refait la manip en attendant... rien.
J'ai essayé sur un autre PC et cela a marché de suite...
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
26 mai 2011 à 14:18
carinche69,

Embettant. je n'ai pas de réponse immédiates à te donner..
je vais aller demander conseil

Je ne serais pas présent avant le début de soirée.

Peux-tu faire la manip avec OTLPE sur un des deux autres postes ?
je voudrais vérifier une chose.

Poste le rapport obtenu.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 26/05/2011 à 15:34
Re,

Voici le rapport du PC n°3 (avec cjoint ce n'esp pas vraiment lisible) :

OTL logfile created on: 5/26/2011 5:15:05 PM - Run
OTLPE by OldTimer - Version 3.1.46.0 Folder = X:\Programs\OTLPE
Microsoft Windows XP Service Pack 3 (Version = 5.1.2600) - Type = SYSTEM
Internet Explorer (Version = 8.0.6001.18702)
Locale: 0000040C | Country: France | Language: FRA | Date Format: dd/MM/yyyy

2.00 Gb Total Physical Memory | 2.00 Gb Available Physical Memory | 84.00% Memory free
2.00 Gb Paging File | 2.00 Gb Available in Paging File | 95.00% Paging File free
Paging file location(s): C:\pagefile.sys 4092 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files
Drive C: | 298.09 Gb Total Space | 270.11 Gb Free Space | 90.62% Space Free | Partition Type: NTFS
Drive D: | 3.73 Gb Total Space | 2.52 Gb Free Space | 67.49% Space Free | Partition Type: FAT32
Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS

Computer Name: REATOGO | User Name: SYSTEM
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
Using ControlSet: ControlSet001

[color=#E56717]========== Win32 Services (SafeList) ==========[/color]

SRV - [2011/01/13 04:47:33 | 000,040,384 | ---- | M] (AVAST Software) [Auto] -- C:\Program Files\Alwil Software\Avast5\AvastSvc.exe -- (avast! Antivirus)
SRV - [2011/01/05 06:59:50 | 000,037,664 | ---- | M] (Apple Inc.) [Auto] -- C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe -- (Apple Mobile Device)
SRV - [2010/12/08 08:11:38 | 000,136,584 | ---- | M] (LogMeIn, Inc.) [Disabled] -- C:\Program Files\LogMeIn\x86\RaMaint.exe -- (LMIMaint)
SRV - [2010/12/08 08:11:32 | 000,374,152 | ---- | M] (LogMeIn, Inc.) [Auto] -- C:\Program Files\LogMeIn\x86\LMIGuardianSvc.exe -- (LMIGuardianSvc)
SRV - [2010/12/07 06:32:02 | 002,228,008 | ---- | M] (TeamViewer GmbH) [Auto] -- C:\Program Files\TeamViewer\Version6\TeamViewer_Service.exe -- (TeamViewer6)
SRV - [2010/11/08 07:04:18 | 000,390,528 | ---- | M] (LogMeIn, Inc.) [Disabled] -- C:\Program Files\LogMeIn\x86\LogMeIn.exe -- (LogMeIn)
SRV - [2009/10/16 09:00:28 | 000,085,096 | ---- | M] (Autodesk) [On_Demand] -- C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe -- (Autodesk Licensing Service)
SRV - [2008/11/03 19:06:28 | 000,441,712 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE12\ODSERV.EXE -- (odserv)
SRV - [2008/01/16 03:46:24 | 000,030,312 | ---- | M] (Microsoft Corporation) [Auto] -- C:\Program Files\Microsoft Small Business\Business Contact Manager\BcmSqlStartupSvc.exe -- (BcmSqlStartupSvc)
SRV - [2006/12/23 11:54:04 | 000,262,144 | ---- | M] (Nero AG) [On_Demand] -- C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe -- (NMIndexingService)
SRV - [2006/10/26 08:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Program Files\Fichiers communs\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2006/10/26 07:40:34 | 000,335,872 | ---- | M] (Microsoft Corporation) [Auto] -- C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe -- (MDM)
SRV - [2006/10/06 09:47:36 | 000,274,432 | ---- | M] (Data Perceptions / PowerProgrammer) [Auto] -- C:\WINDOWS\system32\WebUpdateSvc.exe -- (WebUpdate)


[color=#E56717]========== Driver Services (SafeList) ==========[/color]

DRV - File not found [Kernel | On_Demand] -- -- (WDICA)
DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand] -- -- (PDRELI)
DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME)
DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP)
DRV - File not found [Kernel | System] -- -- (PCIDump)
DRV - File not found [Kernel | System] -- -- (lbrtfdc)
DRV - File not found [Kernel | System] -- -- (i2omgmt)
DRV - File not found [Kernel | System] -- -- (Changer)
DRV - [2011/01/13 04:41:16 | 000,294,608 | ---- | M] (AVAST Software) [Kernel | System] -- C:\WINDOWS\System32\drivers\aswSP.sys -- (aswSP)
DRV - [2011/01/13 04:40:16 | 000,047,440 | ---- | M] (AVAST Software) [Kernel | System] -- C:\WINDOWS\System32\drivers\aswTdi.sys -- (aswTdi)
DRV - [2011/01/13 04:40:04 | 000,100,176 | ---- | M] (AVAST Software) [File_System | Auto] -- C:\WINDOWS\System32\drivers\aswmon2.sys -- (aswMon2)
DRV - [2011/01/13 04:37:30 | 000,023,632 | ---- | M] (AVAST Software) [Kernel | System] -- C:\WINDOWS\System32\drivers\aswRdr.sys -- (aswRdr)
DRV - [2011/01/13 04:37:11 | 000,029,392 | ---- | M] (AVAST Software) [Kernel | System] -- C:\WINDOWS\System32\drivers\aavmker4.sys -- (Aavmker4)
DRV - [2011/01/13 04:37:09 | 000,017,744 | ---- | M] (AVAST Software) [File_System | Auto] -- C:\WINDOWS\System32\drivers\aswFsBlk.sys -- (aswFsBlk)
DRV - [2010/12/08 08:12:02 | 000,083,360 | ---- | M] (LogMeIn, Inc.) [File_System | Disabled] -- C:\WINDOWS\System32\LMIRfsClientNP.dll -- (LMIRfsClientNP)
DRV - [2008/08/11 06:41:00 | 000,047,640 | ---- | M] (LogMeIn, Inc.) [File_System | Auto] -- C:\WINDOWS\system32\drivers\LMIRfsDriver.sys -- (LMIRfsDriver)
DRV - [2008/08/11 06:41:00 | 000,012,856 | ---- | M] (LogMeIn, Inc.) [Kernel | Auto] -- C:\Program Files\LogMeIn\x86\rainfo.sys -- (LMIInfo)
DRV - [2008/01/15 21:12:39 | 000,098,944 | R--- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\Rtenicxp.sys -- (RTLE8023xp)
DRV - [2008/01/15 21:10:51 | 004,609,024 | R--- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\RtkHDAud.sys -- (IntcAzAudAddService) Service for Realtek HD Audio (WDM)
DRV - [2002/12/17 00:41:10 | 000,076,288 | ---- | M] (Rainbow Technologies, Inc.) [Kernel | Auto] -- C:\WINDOWS\System32\Drivers\SENTINEL.SYS -- (Sentinel)


[color=#E56717]========== Standard Registry (SafeList) ==========[/color]


[color=#E56717]========== Internet Explorer ==========[/color]

IE - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr


IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0


IE - HKU\NetworkService_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0

IE - HKU\pc_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
IE - HKU\pc_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = https://www.msn.com/fr-fr?ocid=iehp
IE - HKU\pc_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = fr
IE - HKU\pc_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 36 0F 1C DE 6A 0A CC 01 [binary data]
IE - HKU\pc_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\pc_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local




O1 HOSTS File: ([2008/06/22 03:03:56 | 000,000,812 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O1 - Hosts: 192.168.1.11 nas200
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O4 - HKLM..\Run: [] File not found
O4 - HKLM..\Run: [Adobe ARM] C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [Alcmtr] C:\WINDOWS\Alcmtr.exe (Realtek Semiconductor Corp.)
O4 - HKLM..\Run: [avast5] C:\Program Files\Alwil Software\Avast5\avastUI.exe (AVAST Software)
O4 - HKLM..\Run: [ISUSPM Startup] C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe (InstallShield Software Corporation)
O4 - HKLM..\Run: [ISUSScheduler] C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe (InstallShield Software Corporation)
O4 - HKLM..\Run: [KernelFaultCheck] File not found
O4 - HKLM..\Run: [LogMeIn GUI] C:\Program Files\LogMeIn\x86\LogMeInSystray.exe (LogMeIn, Inc.)
O4 - HKLM..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe (Nero AG)
O4 - HKLM..\Run: [Network Drive Mapping Utility] C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe ()
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [nwiz] C:\WINDOWS\System32\nwiz.exe ()
O4 - HKU\pc_ON_C..\Run: [Network Drive Mapping Utility] C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe ()
O4 - HKU\pc_ON_C..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
O4 - HKU\pc_ON_C..\Run: [YouSendIt.exe] File not found
O4 - Startup: C:\Documents and Settings\pc\Menu Démarrer\Programmes\Démarrage\DEMARREP.BAT ()
O4 - Startup: C:\Documents and Settings\pc\Menu Démarrer\Programmes\Démarrage\DEMARREQ.BAT ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\pc_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Program Files\Bonjour\mdnsNSP.dll (Apple Inc.)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1211802250647 (MUWebControl Class)
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} http://download.eset.com/special/eos-beta/OnlineScanner.cab (OnlineScanner Control)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Program Files\Fichiers communs\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Program Files\Fichiers communs\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\LMIinit: DllName - LMIinit.dll - C:\WINDOWS\System32\LMIinit.dll (LogMeIn, Inc.)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008/05/26 05:23:48 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2007/09/30 21:42:50 | 000,000,130 | ---- | M] () - D:\autorun.inf -- [ FAT32 ]
O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ]
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*

[color=#E56717]========== Files/Folders - Created Within 30 Days ==========[/color]

[2011/05/26 02:21:42 | 001,431,344 | ---- | C] (Kaspersky Lab ZAO) -- C:\Documents and Settings\pc\Bureau\TDSSKiller.exe
[2011/05/23 09:41:51 | 000,404,640 | ---- | C] (Adobe Systems Incorporated) -- C:\WINDOWS\System32\FlashPlayerCPLApp.cpl
[2011/05/19 10:38:09 | 000,000,000 | ---D | C] -- C:\Documents and Settings\pc\Bureau\BOUIRA allégee
[2011/05/17 06:26:47 | 000,000,000 | ---D | C] -- C:\Program Files\Ad-Remover
[2011/05/12 06:13:12 | 000,000,000 | -HSD | C] -- C:\Config.Msi
[2011/05/12 06:03:31 | 000,000,000 | ---D | C] -- C:\Documents and Settings\pc\Application Data\YouSendIt
[2011/05/12 06:02:13 | 000,000,000 | ---D | C] -- C:\Documents and Settings\pc\Application Data\GetRightToGo
[2011/05/12 06:02:13 | 000,000,000 | ---D | C] -- C:\Documents and Settings\pc\Mes documents\Downloads
[2011/05/06 05:37:01 | 000,000,000 | ---D | C] -- C:\WINDOWS\Minidump
[2011/05/04 10:35:35 | 000,000,000 | ---D | C] -- C:\Program Files\ESET
[6 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]

[color=#E56717]========== Files - Modified Within 30 Days ==========[/color]

[2011/05/26 09:58:27 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2011/05/26 09:57:00 | 000,001,048 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2011/05/26 09:56:00 | 000,000,426 | -H-- | M] () -- C:\WINDOWS\tasks\User_Feed_Synchronization-{40B9F3FB-F8CB-47FA-B2D4-CF941F7A8F5D}.job
[2011/05/26 05:56:08 | 000,177,348 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml
[2011/05/26 05:55:58 | 000,012,598 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2011/05/26 05:55:43 | 000,001,044 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2011/05/26 05:55:43 | 000,000,372 | ---- | M] () -- C:\WINDOWS\tasks\Registry Reviver-pc-Startup.job
[2011/05/25 01:10:16 | 001,431,344 | ---- | M] (Kaspersky Lab ZAO) -- C:\Documents and Settings\pc\Bureau\TDSSKiller.exe
[2011/05/23 09:41:51 | 000,404,640 | ---- | M] (Adobe Systems Incorporated) -- C:\WINDOWS\System32\FlashPlayerCPLApp.cpl
[2011/05/18 11:26:00 | 000,000,284 | ---- | M] () -- C:\WINDOWS\tasks\AppleSoftwareUpdate.job
[2011/05/17 09:19:22 | 000,623,336 | ---- | M] () -- C:\Documents and Settings\pc\Bureau\FASTOVIS TH - Zn + Rd.mht
[2011/05/17 09:15:02 | 000,004,823 | ---- | M] () -- C:\Documents and Settings\pc\Bureau\8055b9419e.jpg
[2011/05/17 07:02:55 | 000,001,729 | ---- | M] () -- C:\Documents and Settings\pc\Application Data\Microsoft\Internet Explorer\Quick Launch\Adobe Reader 9.lnk
[2011/05/17 06:26:47 | 000,001,554 | ---- | M] () -- C:\Documents and Settings\pc\Bureau\AD-R.lnk
[2011/05/12 12:57:40 | 000,001,813 | ---- | M] () -- C:\Documents and Settings\All Users\Bureau\Google Chrome.lnk
[2011/05/10 04:44:47 | 000,002,593 | ---- | M] () -- C:\Documents and Settings\pc\Application Data\Microsoft\Internet Explorer\Quick Launch\Microsoft Office Word 2007.lnk
[2011/05/06 14:11:18 | 000,000,155 | ---- | M] () -- C:\Documents and Settings\pc\Mes documents\acadlt.err
[2011/05/02 04:20:00 | 000,085,152 | ---- | M] () -- C:\fsysm.sys
[2011/05/02 04:19:00 | 000,005,584 | ---- | M] () -- C:\fsysi.sys
[2011/04/29 02:45:36 | 000,085,609 | ---- | M] () -- C:\Documents and Settings\pc\Bureau\Nettoyage PX.pdf
[6 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]

[color=#E56717]========== Files Created - No Company Name ==========[/color]

[2011/05/17 09:19:21 | 000,623,336 | ---- | C] () -- C:\Documents and Settings\pc\Bureau\FASTOVIS TH - Zn + Rd.mht
[2011/05/17 09:18:50 | 000,004,823 | ---- | C] () -- C:\Documents and Settings\pc\Bureau\8055b9419e.jpg
[2011/05/17 07:02:55 | 000,001,729 | ---- | C] () -- C:\Documents and Settings\pc\Application Data\Microsoft\Internet Explorer\Quick Launch\Adobe Reader 9.lnk
[2011/05/17 06:26:47 | 000,001,554 | ---- | C] () -- C:\Documents and Settings\pc\Bureau\AD-R.lnk
[2011/05/06 14:11:18 | 000,000,155 | ---- | C] () -- C:\Documents and Settings\pc\Mes documents\acadlt.err
[2011/05/04 10:53:06 | 000,000,426 | -H-- | C] () -- C:\WINDOWS\tasks\User_Feed_Synchronization-{40B9F3FB-F8CB-47FA-B2D4-CF941F7A8F5D}.job
[2011/05/02 06:59:57 | 000,085,152 | ---- | C] () -- C:\fsysm.sys
[2011/04/29 02:45:39 | 000,085,609 | ---- | C] () -- C:\Documents and Settings\pc\Bureau\Nettoyage PX.pdf
[2011/01/17 06:56:49 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll
[2011/01/17 06:45:41 | 000,090,112 | ---- | C] () -- C:\WINDOWS\PDX7UNST.EXE
[2010/06/09 11:10:39 | 000,673,546 | ---- | C] () -- C:\WINDOWS\unins000.exe
[2010/06/09 11:10:39 | 000,121,285 | ---- | C] () -- C:\WINDOWS\System32\uninstwuwservice.exe
[2010/06/09 11:10:39 | 000,000,952 | ---- | C] () -- C:\WINDOWS\unins000.dat
[2010/04/30 07:16:23 | 000,071,624 | -H-- | C] () -- C:\WINDOWS\System32\mlfcache.dat
[2008/11/27 12:05:26 | 000,000,028 | ---- | C] () -- C:\WINDOWS\pdf995.ini
[2008/11/27 12:00:07 | 000,000,060 | ---- | C] () -- C:\WINDOWS\wpd99.drv
[2008/11/27 12:00:06 | 000,051,716 | ---- | C] () -- C:\WINDOWS\System32\pdf995mon.dll
[2008/06/17 07:32:09 | 000,006,144 | ---- | C] () -- C:\Documents and Settings\pc\Local Settings\Application Data\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2008/06/17 03:23:17 | 000,000,069 | ---- | C] () -- C:\WINDOWS\NeroDigital.ini
[2008/05/31 07:08:10 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2008/05/28 04:32:10 | 000,000,167 | ---- | C] () -- C:\Documents and Settings\pc\default.pls
[2008/05/26 08:35:07 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini
[2008/05/26 08:21:08 | 000,000,125 | ---- | C] () -- C:\Documents and Settings\pc\Local Settings\Application Data\fusioncache.dat
[2008/05/26 07:08:30 | 000,004,205 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2008/05/26 07:07:40 | 000,348,992 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2008/05/26 05:33:41 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2008/05/26 05:25:15 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2008/05/26 05:21:44 | 000,021,892 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2008/05/06 12:16:38 | 000,147,456 | R--- | C] () -- C:\WINDOWS\System32\igfxCoIn_v4885.dll
[2008/05/02 23:46:00 | 001,703,936 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll
[2008/05/02 23:46:00 | 001,630,208 | ---- | C] () -- C:\WINDOWS\System32\nwiz.exe
[2008/05/02 23:46:00 | 001,486,848 | ---- | C] () -- C:\WINDOWS\System32\nview.dll
[2008/05/02 23:46:00 | 001,339,392 | ---- | C] () -- C:\WINDOWS\System32\nvdspsch.exe
[2008/05/02 23:46:00 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll
[2008/05/02 23:46:00 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll
[2008/05/02 23:46:00 | 000,442,368 | ---- | C] () -- C:\WINDOWS\System32\nvappbar.exe
[2008/05/02 23:46:00 | 000,425,984 | ---- | C] () -- C:\WINDOWS\System32\keystone.exe
[2008/05/02 23:46:00 | 000,286,720 | ---- | C] () -- C:\WINDOWS\System32\nvnt4cpl.dll
[2005/07/28 17:23:22 | 000,003,089 | ---- | C] () -- C:\WINDOWS\System32\SETUP.INI
[2004/12/20 06:08:28 | 000,155,648 | ---- | C] () -- C:\WINDOWS\System32\xvidvfw.dll
[2004/12/20 06:03:26 | 000,679,936 | ---- | C] () -- C:\WINDOWS\System32\xvidcore.dll
[2004/08/05 08:00:00 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin
[2004/08/05 08:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat
[2004/08/05 08:00:00 | 000,569,050 | ---- | C] () -- C:\WINDOWS\System32\perfh00C.dat
[2004/08/05 08:00:00 | 000,491,938 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat
[2004/08/05 08:00:00 | 000,322,810 | ---- | C] () -- C:\WINDOWS\System32\perfi00C.dat
[2004/08/05 08:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat
[2004/08/05 08:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat
[2004/08/05 08:00:00 | 000,109,552 | ---- | C] () -- C:\WINDOWS\System32\perfc00C.dat
[2004/08/05 08:00:00 | 000,090,628 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat
[2004/08/05 08:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin
[2004/08/05 08:00:00 | 000,034,108 | ---- | C] () -- C:\WINDOWS\System32\perfd00C.dat
[2004/08/05 08:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat
[2004/08/05 08:00:00 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat
[2004/08/05 08:00:00 | 000,004,461 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat
[2004/08/05 08:00:00 | 000,001,804 | ---- | C] () -- C:\WINDOWS\System32\dcache.bin
[2004/08/05 08:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat
[2002/12/14 17:46:02 | 000,237,568 | ---- | C] () -- C:\WINDOWS\System32\oggDS.dll
[2002/12/14 17:46:02 | 000,188,416 | ---- | C] () -- C:\WINDOWS\System32\vorbis.dll
[2002/12/14 17:46:02 | 000,045,056 | ---- | C] () -- C:\WINDOWS\System32\ogg.dll
[2002/12/14 16:46:04 | 000,921,600 | ---- | C] () -- C:\WINDOWS\System32\vorbisenc.dll
[2002/11/15 08:11:26 | 000,077,824 | ---- | C] () -- C:\WINDOWS\System32\MMSwitch.dll
[2000/03/29 17:00:00 | 000,125,440 | ---- | C] () -- C:\WINDOWS\System32\UNZDLL.DLL
[1999/10/23 13:29:44 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\UNRAR.DLL
[1999/08/11 10:28:02 | 000,101,888 | ---- | C] () -- C:\WINDOWS\System32\LIBBZ2.DLL
[1999/05/21 16:10:00 | 000,129,024 | ---- | C] () -- C:\WINDOWS\System32\ZIPDLL.DLL
[1998/01/27 19:06:04 | 000,045,056 | ---- | C] () -- C:\WINDOWS\System32\UNACE.DLL

[color=#E56717]========== LOP Check ==========[/color]

[2008/05/31 03:39:31 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pc\Application Data\Autodesk
[2011/05/12 06:03:41 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pc\Application Data\GetRightToGo
[2008/11/27 12:05:26 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pc\Application Data\pdf995
[2011/01/17 06:59:24 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pc\Application Data\TeamViewer
[2011/05/12 06:03:31 | 000,000,000 | ---D | M] -- C:\Documents and Settings\pc\Application Data\YouSendIt
[2010/10/20 02:41:53 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\Alwil Software
[2009/10/16 08:46:31 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\Autodesk
[2011/01/18 03:42:26 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\LogMeIn
[2009/10/27 08:01:37 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\MSScanAppDataDir
[2011/04/08 12:55:24 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\pdf995
[2010/04/12 07:12:17 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
[2011/05/26 05:55:43 | 000,000,372 | ---- | M] () -- C:\WINDOWS\Tasks\Registry Reviver-pc-Startup.job
[2011/05/26 09:56:00 | 000,000,426 | -H-- | M] () -- C:\WINDOWS\Tasks\User_Feed_Synchronization-{40B9F3FB-F8CB-47FA-B2D4-CF941F7A8F5D}.job

[color=#E56717]========== Purity Check ==========[/color]



[color=#E56717]========== Custom Scans ==========[/color]


[color=#A23BEC]< %SYSTEMDRIVE%\*.exe >[/color]


[color=#A23BEC]< MD5 for: AGP440.SYS >[/color]
[2004/08/05 08:00:00 | 018,779,217 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:AGP440.sys
[2008/04/13 13:47:24 | 020,102,028 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:AGP440.sys
[2008/04/13 13:47:24 | 020,102,028 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:AGP440.sys
[2008/04/13 05:36:40 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\ServicePackFiles\i386\agp440.sys
[2008/04/13 05:36:40 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\system32\drivers\agp440.sys

[color=#A23BEC]< MD5 for: ATAPI.SYS >[/color]
[2004/08/05 08:00:00 | 018,779,217 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2008/04/13 13:47:24 | 020,102,028 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:atapi.sys
[2008/04/13 13:47:24 | 020,102,028 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:atapi.sys
[2008/04/13 05:40:32 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ServicePackFiles\i386\atapi.sys
[2008/04/13 05:40:32 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
[2004/08/03 16:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\$NtServicePackUninstall$\atapi.sys
[2004/08/05 08:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\ReinstallBackups\0005\DriverFiles\i386\atapi.sys
[2004/08/03 16:59:44 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\ReinstallBackups\0006\DriverFiles\i386\atapi.sys

[color=#A23BEC]< MD5 for: EVENTLOG.DLL >[/color]
[2004/08/05 08:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=21E83876A6287F15538EF187D286FE11 -- C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll
[2008/04/13 13:33:26 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=4EC800BDF80521B0207BD2301DFC7D14 -- C:\WINDOWS\ServicePackFiles\i386\eventlog.dll
[2008/04/13 13:33:26 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=4EC800BDF80521B0207BD2301DFC7D14 -- C:\WINDOWS\system32\eventlog.dll

[color=#A23BEC]< MD5 for: EXPLORER.EXE >[/color]
[2004/08/05 08:00:00 | 001,036,288 | ---- | M] (Microsoft Corporation) MD5=4C33E5B9A6197B6ED215F6CFBA0A2DAA -- C:\WINDOWS\$NtServicePackUninstall$\explorer.exe
[2008/04/13 13:34:04 | 001,037,824 | ---- | M] (Microsoft Corporation) MD5=F2317622D29F9FF0F88AEECD5F60F0DD -- C:\WINDOWS\explorer.exe
[2008/04/13 13:34:04 | 001,037,824 | ---- | M] (Microsoft Corporation) MD5=F2317622D29F9FF0F88AEECD5F60F0DD -- C:\WINDOWS\ServicePackFiles\i386\explorer.exe

[color=#A23BEC]< MD5 for: NETLOGON.DLL >[/color]
[2008/04/13 13:33:36 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=04821179C3171554C1BD1F9888A113E2 -- C:\WINDOWS\ServicePackFiles\i386\netlogon.dll
[2008/04/13 13:33:36 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=04821179C3171554C1BD1F9888A113E2 -- C:\WINDOWS\system32\netlogon.dll
[2004/08/05 08:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=FAF07FDCDE76000621A28D19F8E2E8EB -- C:\WINDOWS\$NtServicePackUninstall$\netlogon.dll

[color=#A23BEC]< MD5 for: NTOSKRNL.EXE >[/color]
[2004/08/05 08:00:00 | 018,779,217 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:ntoskrnl.exe
[2008/04/13 13:47:24 | 020,102,028 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:ntoskrnl.exe
[2008/04/13 13:47:24 | 020,102,028 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:ntoskrnl.exe
[2008/04/13 13:08:04 | 002,191,104 | ---- | M] (Microsoft Corporation) MD5=099D639DA1EF6968D4E41795BB507E6B -- C:\WINDOWS\ServicePackFiles\i386\ntoskrnl.exe
[2010/02/16 15:00:44 | 002,192,128 | ---- | M] (Microsoft Corporation) MD5=126C8FD13731649A7CD6F0A311CD49B8 -- C:\WINDOWS\$hf_mig$\KB979683\SP3QFE\ntoskrnl.exe
[2010/04/28 01:17:40 | 002,192,128 | ---- | M] (Microsoft Corporation) MD5=220EFAF0106119F4A7CA598076EE14E6 -- C:\WINDOWS\$hf_mig$\KB981852\SP3QFE\ntoskrnl.exe
[2010/12/09 11:14:14 | 002,194,816 | ---- | M] (Microsoft Corporation) MD5=33698C8FAD37228407E62624C334DFE9 -- C:\WINDOWS\Driver Cache\i386\ntoskrnl.exe
[2010/12/09 11:14:14 | 002,194,816 | ---- | M] (Microsoft Corporation) MD5=33698C8FAD37228407E62624C334DFE9 -- C:\WINDOWS\system32\dllcache\ntoskrnl.exe
[2010/12/09 11:15:06 | 002,194,816 | ---- | M] (Microsoft Corporation) MD5=360612511AA332B8D3AB295ACA0192CD -- C:\WINDOWS\$hf_mig$\KB2393802\SP3QFE\ntoskrnl.exe
[2004/08/05 08:00:00 | 002,150,400 | ---- | M] (Microsoft Corporation) MD5=36F32A5A83DF734E022734D93860A9A4 -- C:\WINDOWS\$NtServicePackUninstall$\ntoskrnl.exe
[2009/08/04 13:27:57 | 002,147,328 | ---- | M] (Microsoft Corporation) MD5=4D22F47A3066B420A0F4612FC4E5A55F -- C:\WINDOWS\$NtUninstallKB977165-v2$\ntoskrnl.exe
[2010/02/16 15:06:59 | 002,148,352 | ---- | M] (Microsoft Corporation) MD5=51534F39EEA63F0CD321C248D26514CF -- C:\WINDOWS\$NtUninstallKB981852$\ntoskrnl.exe
[2009/08/04 13:22:24 | 002,191,360 | ---- | M] (Microsoft Corporation) MD5=63864AF70CAC631077A6C1223617336B -- C:\WINDOWS\$hf_mig$\KB971486\SP3QFE\ntoskrnl.exe
[2009/02/09 07:23:51 | 002,147,328 | ---- | M] (Microsoft Corporation) MD5=907C6FCD8D5FB812D74C204060911EA6 -- C:\WINDOWS\$NtUninstallKB971486$\ntoskrnl.exe
[2009/12/09 06:08:59 | 002,147,328 | ---- | M] (Microsoft Corporation) MD5=9A1F766DA1B7822AF822F13BE0D7DC8B -- C:\WINDOWS\$NtUninstallKB979683$\ntoskrnl.exe
[2009/12/10 00:02:16 | 002,191,360 | ---- | M] (Microsoft Corporation) MD5=9EC870EAB7D08695E59579C7AAC3B23D -- C:\WINDOWS\$hf_mig$\KB977165-v2\SP3QFE\ntoskrnl.exe
[2008/04/13 13:07:18 | 002,147,328 | ---- | M] (Microsoft Corporation) MD5=B10C36956EB7A8B1586DBE3B43875280 -- C:\WINDOWS\$NtUninstallKB956841$\ntoskrnl.exe
[2010/04/28 01:43:45 | 002,148,352 | ---- | M] (Microsoft Corporation) MD5=B8A3B91AD2A266B6F53F0606503DEB2E -- C:\WINDOWS\$NtUninstallKB2393802$\ntoskrnl.exe
[2009/02/10 13:16:44 | 002,191,232 | ---- | M] (Microsoft Corporation) MD5=BEF458B8424553279E95E250D1E0CE7E -- C:\WINDOWS\$hf_mig$\KB956572\SP3QFE\ntoskrnl.exe
[2008/08/14 13:26:02 | 002,191,232 | ---- | M] (Microsoft Corporation) MD5=D79210549BBF09B7638E860440504299 -- C:\WINDOWS\$hf_mig$\KB956841\SP3QFE\ntoskrnl.exe
[2008/08/14 09:23:44 | 002,147,328 | ---- | M] (Microsoft Corporation) MD5=E422F0930804A5D6E697E5D7DBFD9863 -- C:\WINDOWS\$NtUninstallKB956572$\ntoskrnl.exe
[2010/12/09 11:14:10 | 002,150,912 | ---- | M] (Microsoft Corporation) MD5=E8DE6CA43363B663645AE4639F2F41D6 -- C:\WINDOWS\system32\ntoskrnl.exe

[color=#A23BEC]< MD5 for: SCECLI.DLL >[/color]
[2008/04/13 13:33:42 | 000,187,392 | ---- | M] (Microsoft Corporation) MD5=973B36634C544948C663E8269AA1B3A3 -- C:\WINDOWS\ServicePackFiles\i386\scecli.dll
[2008/04/13 13:33:42 | 000,187,392 | ---- | M] (Microsoft Corporation) MD5=973B36634C544948C663E8269AA1B3A3 -- C:\WINDOWS\system32\scecli.dll
[2004/08/05 08:00:00 | 000,186,368 | ---- | M] (Microsoft Corporation) MD5=DEC0397F35D027874804EC72979D03CC -- C:\WINDOWS\$NtServicePackUninstall$\scecli.dll

[color=#A23BEC]< MD5 for: USERINIT.EXE >[/color]
[2004/08/05 08:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D6D65EA32B190401B57EDB6706F29669 -- C:\WINDOWS\$NtServicePackUninstall$\userinit.exe
[2008/04/13 13:34:28 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=E74DDB12188C2FF57A78624DBF7332FC -- C:\WINDOWS\ServicePackFiles\i386\userinit.exe
[2008/04/13 13:34:28 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=E74DDB12188C2FF57A78624DBF7332FC -- C:\WINDOWS\system32\userinit.exe

[color=#A23BEC]< MD5 for: WINLOGON.EXE >[/color]
[2004/08/05 08:00:00 | 000,506,368 | ---- | M] (Microsoft Corporation) MD5=D2DE785AEAB0BB8CA4C14A8A199DBE4E -- C:\WINDOWS\$NtServicePackUninstall$\winlogon.exe
[2008/04/13 13:34:30 | 000,512,000 | ---- | M] (Microsoft Corporation) MD5=DD73D6B9F6B4CB630CF35B438B540174 -- C:\WINDOWS\ServicePackFiles\i386\winlogon.exe
[2008/04/13 13:34:30 | 000,512,000 | ---- | M] (Microsoft Corporation) MD5=DD73D6B9F6B4CB630CF35B438B540174 -- C:\WINDOWS\system32\winlogon.exe

[color=#A23BEC]< %systemroot%\*. /mp /s >[/color]

[color=#A23BEC]< %systemroot%\system32\*.dll /lockedfiles >[/color]
[2011/03/03 02:55:26 | 000,149,504 | ---- | M] (Microsoft Corporation)[b] Unable to obtain MD5[/b] -- C:\WINDOWS\system32\dnsapi.dll
[2011/02/22 19:05:47 | 011,080,704 | ---- | M] (Microsoft Corporation)[b] Unable to obtain MD5[/b] -- C:\WINDOWS\system32\ieframe.dll
[2011/02/22 19:05:47 | 001,991,680 | ---- | M] (Microsoft Corporation)[b] Unable to obtain MD5[/b] -- C:\WINDOWS\system32\iertutil.dll
[2008/04/13 13:33:34 | 000,281,600 | ---- | M] (Microsoft Corporation)[b] Unable to obtain MD5[/b] -- C:\WINDOWS\system32\mstask.dll
[2008/04/13 13:33:38 | 000,067,072 | ---- | M] (Microsoft Corporation)[b] Unable to obtain MD5[/b] -- C:\WINDOWS\system32\ntdsapi.dll
[2011/01/21 10:44:12 | 008,518,656 | ---- | M] (Microsoft Corporation)[b] Unable to obtain MD5[/b] -- C:\WINDOWS\system32\shell32.dll
[6 C:\WINDOWS\system32\*.tmp files -> C:\WINDOWS\system32\*.tmp -> ]

[color=#A23BEC]< %systemroot%\Tasks\*.job /lockedfiles >[/color]
< End of report >

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 26/05/2011 à 20:43
Carinche69,

Merci pour ce rapport.
Bon, pas de bamital ( en tout cas sur ce PC ).

En attente d'avis. :-)

EDIT : qu'on ne se trompe pas. On reste sur le PC dont on s'est occupé depuis le début.

Pour la manipulation suivante, il faudra à un moment utiliser la console de récupération.
ComboFix l'a installée.

Au démarrage du PC, tu dois avoir deux choix, démarrer Windows ou Démarrer avec la console de récupération.

La manip suivante est un peu délicate. Imprime ou note les consignes .

-------------------------------------------------------------------------

1/ Télécharge Maxlook et sauvegarde-le sur ton Bureau.
http://noahdfear.net/downloads/maxlook.exe

# Double-clique sur maxlook.exe.
Attention, cet outil ne doit être lancé qu'une seule fois

# A la fin de l'analyse, il est demandé de redémarrer le PC. Fais-le.

Redémarre le PC.

2/ Choisis le démarrage avec la console de récupération.

- choisis le repertoire de windows que tu as installé
par exemple : 1 --> c:\windows
- tape ensuite ceci :

batch look.bat

Plusieurs fichiers vont être copiés en succession. ce sera rapide.

# tape exit puis valide avec [Entrée]. Le PC va redémarrer.

3/ Une fois sous Windows, connecte toi au net ( NECESSAIRE ).
reviens sur la discussion pour copier le texte suivant.

# Démarrer --> exécuter --> Copie/colle le texte suivant dans la fenêtre ouverte :

"%userprofile%\bureau\maxlook.exe" -sig

# L'outil va ouvir une fenêtre pour se connecter à un site. Laisse l'outil finir l'analyse.

Un rapport texte apparaîtra à l'écran, nommé looklog.txt.
Colle le rapport dans ta réponse

A+
Allez jusqu'au bout de la procédure de désinfection.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
27 mai 2011 à 08:55
Salut,

J'ai du ré-installer ComboFix. J'avais restauré le PC à une date antérieure à l'instal de Combofix. La console de récupération ne s'est pas installée au moment où j'ai lancé ComboFix. En fait il ne m'a rien demandé, il a lancé l'analyse. Je te poste le rapport au cas où il y aura qq chose de neuf : https://www.cjoint.com/?AEBiZ2Xsfrb

Au démarrage du PC, j'ai 3 propositions :
- Microsoft Windows recovery console
- Do not select this (débogueur activé)
- Microsoft Windows XP
Je choisi la 1ère proposition pour la manip avec Maxlook??
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
27 mai 2011 à 10:17
Tu choisis l'option 1 : - Microsoft Windows recovery console

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
27 mai 2011 à 16:28
Re,

J'ai installé Maxlook, je l'ai lancé, une fenêtre s'est ouverte récapitulant que je devais redémarrer le PC avec la consol de récup. Le texte "batch look.bat" été déjà inscrit.
Je devais taper sur une touche pour continuer (dixit ce qu'il y avait de noter dans cette fenêtre), cela a fermer la fenêtre. Mais aucune analyse ne s'est lancée... J'ai redémarré avec la console de récup et ... rien écran noir. J'ai attendu une dizaine de minutes mais rien... j'ai rebooté. J'ai du louper un truc dans ton explication...
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
27 mai 2011 à 17:15
Re,

Au vu de ta réponse, tu n'as pas du arriver à cet écran après avoir démarré avec la console.
https://imageshack.com/

Tu peux reesayer tout de même.

-----------------------------------------------------

Bon,

Quelques questions.

Quelle est ta configuration réseau ?
As-tu un routeur linksys pour ta connexion au net ?
Il y a peut être une infection sur ce routeur .

Pour la configuration des postes, tu le fais avec un CD ?

-------------------------------------------------------

démarrer --> exécuter --> tape :

ipconfig /all>c:\ipconfig.txt


Un rapport ipconfig.txt sera crée à la racine de C:.
Poste le.

------------------------------------------------------

Mets à jour malwarebytes.
Fais un examen complet et poste le rapport.

Vu que OTl a été supprimé, refais la manip suivante et poste les deux rapports.
https://forums.commentcamarche.net/forum/affich-22073347-ouverture-page-internet-intempestive#9

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 30/05/2011 à 14:53
Salut,

Je ne suis effectivement pas arrivée à l'écran que tu me dis... J'ai re-essayé la manip mais cela est toujours pareil.

Pour répondre à ta question sur le réseau :
on a un routeur linksys sur lequel sont branchés les 3 pc, la box internet et un boitier NAS.
La config des postes a été faite à l'instal de tout ce petit monde, je pense que cela a été fait avec les cd d'instal puisque pour chaque PC j'ai des cd de windows. Ce n'est pas moi qui l'ai fait.
La commande ipconfig ne crée pas de rapport dans C si ce n'est le doc ci-dessous que j'ai trouvé en faisant une recherche : https://www.cjoint.com/?AEEoNXR18Fb

Rapport Malwarbytes :
https://www.cjoint.com/?AEEoCO4Knk4

Les rapports OTL :
https://www.cjoint.com/?AEEoVsOE0iI
https://www.cjoint.com/?AEEoWgh8hb3

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 30/05/2011 à 18:59
Carinche69,

Les rapports sont désespérement cleans.

Merci pour les infos.
Il est fort possible que ce soit la livebox qui soit infectée ( plutot que le routeur ).
cela peut surprendre mais on a déjà vu des cas identiques.
On va essayer de le vérifier.

EDIT : je ne te l'avais pas encore demandé mais cela peut avoir une importance.
Ton réseau, c'est bien dans le cadre d'une PME ?


---------------------------------------------

1/ Pour la commande ipconfig, réessaie la mais en ouvrant la fenêtre des commandes MS-Dos :

démarrer --> exécuter --> tape cmd puis tape la commande avec ipconfig.

Poste le fichier qui sera crée à la racine de C:\

2/ relance ZHPDiag

# Clique sur le bouton d'options ( avec le tournevis ).
# Clique sur aucun puis sélectionne les lignes suivantes :
- O1 hosts
- 060 détournement DNS
- 089 Recherche détournement de DNS routeur
# Sans fermer cette fenêtre, clique sur la loupe pour lancer l'analyse.
# Poste ta réponse.

A+
Allez jusqu'au bout de la procédure de désinfection.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 31/05/2011 à 09:26
Salut,

Effectivement c'est bien dans le cadre d'une PME.

Ipconfig : https://www.cjoint.com/?AEFjlobjj0c
Rapport ZHP Diag : https://www.cjoint.com/?AEFjrnZK162
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
31 mai 2011 à 09:52
Re,

Il faudrait réinitialiser la livebox pour vérifier si c'est bien lui qui est la cause de ces détournements.

---------------------------------------------------

Il existe un tuto pour le faire :
https://assistance.orange.fr/livebox-modem/toutes-les-livebox-et-modems/depanner/un-probleme-de-materiel/la-livebox-affiche-un-message-d-erreur/livebox-play-remettre-a-zero_19265-19420

Sur cette page, sélectionne ton modèle de livebox.

# Sur la page qui va s'ouvrir, il te faudra suivre les consignes pour réinitialiser la box.
Il te faut te munir de tes identifiants de connexion ( le fti\ et le mot de passe ), connecter un des PC en filaire à la box.
# Tu trouveras ensuite sur cette page un lien pour reconfigurer la Livebox après une remise à zéro

Consulte ces deux pages, imprime-les si besoin.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
31 mai 2011 à 11:26
Re,
Manip faite.
Je te tiens au courant en fin de journée sur l'évolution.
A+
0