/dos Alureon.a

Rose - 20 mai 2011 à 18:03
moment de grace - 22 mai 2011 à 06:41

Alors mon problème est le suivant , depuis quelques jours mon pc (portable) ramais excessivement j'ai donc chercher a faire une analyse via microsoft security essential et je m'aperçois de la présence de cette chose ignoble :d
dans l'historique je vois donc le nom Trojan:dos/alureon.a niveau d'alerte grave mais il n'arrive ni a le mettre en quarantaine ni a le supprimer.
J'ai de suite fait une recherche dessus et ça a l'air assez méchant donc je préfère demandé conseil .
de plus je souhaitais savoir comment le localisé merci d'avance


moment de grace
20 mai 2011 à 18:03

* Télécharge load_tdsskiller (de Loup Blanc) sur ton Bureau


* Lance load_tdsskiller en faisant un double-clic dessus / Lance par un clic-droit dessus ? Exécuter en temps qu'administrateur
* L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
* Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés, vérifier que l'option (Cure) est sélectionnée,
* Si des objects suspects ("Suspicious objects") ont été détectés, sur l'écran de demande de confirmation, modifier l'action à entreprendre et indiquer Quarantine (au lieu de Skip),
* A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
Alors le rapport le voilou :

C:\WINDOWS\system32\Drivers\sptd.sys - copied to quarantine
\HardDisk0 (Rootkit.Win32.TDSS.tdl4) - will be cured after reboot
\HardDisk0 - ok

Merci c'était très rapide :)
moment de grace
20 mai 2011 à 18:20

apres redemarrage
Télécharge ZHPDiag ( de Nicolas coolman ).

(outil de diagnostic)

Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

Rend toi sur http://pjjoint.malekal.com/

Clique sur "Parcourir "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Envoyer le fichier " et copie/colle le lien dans ton prochain message
Au moment de sauvegardé je reçois le message suivant : impossible de trouver mes documents....vérifier le chemin d'accès , puis
C/document and settings/geo/bureau n'est pas accessible.accès refusé.
ca m'ouvre quand même une fenêtre "enregistré sous" mais je ne peux choisir aucune destination acces refusé.

moment de grace
20 mai 2011 à 18:42
Attention, avant de commencer, lit attentivement la procédure, et imprime la

Aide à l'utilisation

Télécharge ComboFix de sUBs que tu renommes ROSE.exe avant de l'enregistrer sur ton Bureau :


/!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

(si il te propose de l'installer remets internet)

---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt
petit soucis pour stopper microsoft security essentials je ne sais pas du tout comment procéder.
désolé je crois que ça doit être bon je finis la procédure pour combofix et je viens au rapport :)
je n'arrive pas a poster le rapport je lis en rouge le message Titre du message non renseigné
moment de grace
20 mai 2011 à 20:29
inscris toi sur CCM et ca passera
Rosa95
20 mai 2011 à 20:42
ComboFix 11-05-19.01 - Geo 20/05/2011 19:41:39.1.2 - x86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.41.1036.18.1013.419 [GMT 2:00]
Lancé depuis: c:\documents and settings\Geo\Bureau\geo.exe
AV: Lavasoft Ad-Watch Live! Antivirus *Disabled/Updated* {A1C4F2E0-7FDE-4917-AFAE-013EFC3EDE33}
AV: Microsoft Security Essentials *Disabled/Updated* {BCF43643-A118-4432-AEDE-D861FCBCFCDF}
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
c:\documents and settings\Geo\Application Data\AD28D22BD10C40CE4EB2B824809367AB
c:\documents and settings\Geo\Application Data\AD28D22BD10C40CE4EB2B824809367AB\enemies-names.txt
c:\documents and settings\Geo\Application Data\AD28D22BD10C40CE4EB2B824809367AB\local.ini
c:\documents and settings\Geo\Application Data\Adobe\plugs
c:\documents and settings\Geo\Application Data\Adobe\shed
c:\documents and settings\Geo\Local Settings\Application Data\DoubleD
c:\documents and settings\Geo\Local Settings\Application Data\gfibbadb.dat
c:\documents and settings\Geo\Local Settings\Application Data\gfibbadb_nav.dat
c:\documents and settings\Geo\Local Settings\Application Data\gfibbadb_navps.dat
c:\documents and settings\Geo\WINDOWS
c:\documents and settings\NetworkService\Local Settings\Application Data\uximert.dll
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
-------\Service_Boonty Games
((((((((((((((((((((((((((((( Fichiers créés du 2011-04-20 au 2011-05-20 ))))))))))))))))))))))))))))))))))))
2011-05-20 16:21 . 2011-05-20 16:22 -------- d-----w- c:\program files\ZHPDiag
2011-05-20 16:13 . 2011-05-20 16:13 -------- d-----w- C:\TDSSKiller_Quarantine
2011-05-20 16:11 . 2011-05-20 17:53 -------- d-----w- C:\tdsskiller
2011-05-20 15:25 . 2011-05-20 15:25 47073 ----a-w- c:\program files\Mozilla Firefox\0.3968822037076293.exe
2011-05-18 17:14 . 2011-05-18 17:14 28752 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{B51B2630-0B26-4DDE-B056-8B8F9599E140}\MpKsle58baa93.sys
2011-05-17 15:01 . 2011-05-17 11:59 16432 ----a-w- c:\windows\system32\lsdelete.exe
2011-05-17 13:36 . 2011-05-17 13:37 -------- d-----r- c:\documents and settings\NetworkService\Favoris
2011-05-17 11:54 . 2011-04-29 10:12 64512 ----a-w- c:\windows\system32\drivers\Lbd.sys
2011-05-16 23:29 . 2011-05-16 23:35 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Adobe
2011-05-16 11:04 . 2011-04-11 07:04 7071056 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{B51B2630-0B26-4DDE-B056-8B8F9599E140}\mpengine.dll
2011-05-01 14:59 . 2011-05-01 14:59 -------- d-----w- c:\program files\Nouveau dossier
2011-05-01 14:56 . 1996-11-05 14:13 299008 ----a-w- c:\windows\uninst.exe
2011-04-24 23:40 . 2011-04-24 23:40 -------- d-----w- c:\documents and settings\Geo\Application Data\MumboJumbo
2011-04-24 23:40 . 2011-04-24 23:40 -------- d-----w- c:\documents and settings\All Users\Application Data\MumboJumbo
2011-04-23 22:19 . 2011-04-23 22:19 -------- d-----w- C:\found.000
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
2011-05-19 23:16 . 2008-05-28 13:57 26624 ----a-w- c:\windows\system32\userinit.exe
2011-05-17 12:00 . 2009-10-31 21:33 98392 ----a-w- c:\windows\system32\drivers\SBREDrv.sys
2011-04-11 07:04 . 2010-06-23 17:02 7071056 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
2011-04-01 22:13 . 2010-09-20 19:01 131584 ----a-w- c:\windows\system32\SpoonUninstall.exe
2011-03-07 05:33 . 2008-05-28 05:17 692736 ----a-w- c:\windows\system32\inetcomm.dll
2011-03-04 06:45 . 2008-05-28 13:57 434176 ----a-w- c:\windows\system32\vbscript.dll
2011-03-03 13:53 . 2008-05-28 13:57 1858048 ----a-w- c:\windows\system32\win32k.sys
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{57BCA5FA-5DBB-45a2-B558-1755C3F6253B}"= "c:\program files\Winamp Toolbar\winamptb.dll" [2009-05-06 1262888]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2010-04-01 357696]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2007-12-19 135168]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2007-12-19 159744]
"Persistence"="c:\windows\system32\igfxpers.exe" [2007-12-19 131072]
"RTHDCPL"="RTHDCPL.EXE" [2008-05-07 16862208]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-01-11 1028096]
"LanguageShortcut"="c:\program files\HomeCinema\PowerDVD\Language\Language.exe" [2007-01-08 52256]
"MGSysCtrl"="c:\program files\System Control Manager\MGSysCtrl.exe" [2008-06-10 782336]
"BEWINTERNET-FR-DMGP-V2SessionManager"="c:\program files\Orange\IEWInternet\SessionManager\SessionManager.exe" [2008-02-13 102400]
"CardDetectorICON225"="c:\program files\CardDetector\ICON225\CardDetector.exe" [2007-11-13 278528]
"toolbar_eula_launcher"="c:\program files\GoogleEULA\EULALauncher.exe" [2007-02-09 16896]
"BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2008-05-29 1085440]
"ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2007-12-21 86016]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2010-01-07 149280]
"MSSE"="c:\program files\Microsoft Security Essentials\msseces.exe" [2010-09-15 1094224]
"Samsung PanelMgr"="c:\windows\Samsung\PanelMgr\SSMMgr.exe" [2010-03-23 618496]
"3180 Scan2PC"="c:\windows\Twain_32\Samsung\CLX3180\Scan2pc.exe" [2010-05-10 1989120]
"DivXUpdate"="c:\program files\DivX\DivX Update\DivXUpdate.exe" [2010-09-01 1164584]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-01-31 35760]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"DWQueuedReporting"="c:\progra~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" [2008-11-04 435096]
"FlashPlayerUpdate"="c:\windows\system32\Macromed\Flash\FlashUtil10e.exe" [2010-01-27 256280]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"c:\\Program Files\\Orange\\IEWInternet\\Connectivity\\ConnectivityManager.exe"=
"c:\\Program Files\\NetMeeting\\Conf.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"1902:TCP"= 1902:TCP:@xpsp2res.dll,-22009
R0 Lbd;Lbd;c:\windows\system32\drivers\Lbd.sys [17/05/2011 13:54 64512]
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21/04/2010 18:07 691696]
R2 Micro Star SCM;Micro Star SCM;c:\program files\System Control Manager\MSIService.exe [10/06/2008 11:53 159744]
R2 Samsung Network Fax Server;Samsung Network Fax Server;c:\windows\system32\spool\drivers\w32x86\3\NetFaxServer.exe [29/08/2010 17:11 165888]
R3 RSUSBSTOR;RTS5121.Sys Realtek USB Card Reader;c:\windows\system32\drivers\RTS5121.sys [10/06/2008 12:26 156160]
R3 RT80x86;Ralink 802.11n Wireless Driver;c:\windows\system32\drivers\rt2860.sys [28/05/2008 08:29 572416]
S2 AMService;AMService;c:\windows\TEMP\tikk\setup.exe run --> c:\windows\TEMP\tikk\setup.exe run [?]
S2 gupdate;Service Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [22/09/2010 21:49 135664]
S2 ruvdukxf;Synaptics TouchPad Monitor;c:\windows\System32\svchost.exe -k netsvcs [28/05/2008 15:57 14336]
S2 SSPORT;SSPORT;\??\c:\windows\system32\Drivers\SSPORT.sys --> c:\windows\system32\Drivers\SSPORT.sys [?]
S3 GT72NDISIPXP;GT 72 IP NDIS;c:\windows\system32\drivers\Gt51Ip.sys [11/07/2008 10:34 95744]
S3 GT72UBUS;GT 72 U BUS;c:\windows\system32\drivers\gt72ubus.sys [11/07/2008 10:34 51968]
S3 gupdatem;Service Google Update (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [22/09/2010 21:49 135664]
S3 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;c:\program files\Lavasoft\Ad-Aware\AAWService.exe [29/04/2011 12:11 2151128]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;c:\program files\Lavasoft\Ad-Aware\kernexplorer.sys [29/04/2011 12:11 15232]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
Contenu du dossier 'Tâches planifiées'
2011-05-20 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\program files\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2011-04-29 09:11]
2011-05-19 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
2011-05-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-09-22 19:49]
2011-05-20 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-09-22 19:49]
2011-05-20 c:\windows\Tasks\MP Scheduled Scan.job
- c:\program files\Microsoft Security Essentials\MpCmdRun.exe [2010-03-25 19:40]
------- Examen supplémentaire -------
uStart Page = hxxp://www.google.fr/
mStart Page = hxxp://www.orange.fr
IE: &Winamp Search - c:\documents and settings\All Users\Application Data\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
FF - ProfilePath - c:\documents and settings\Geo\Application Data\Mozilla\Firefox\Profiles\axz9r0di.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FF - prefs.js: browser.startup.homepage - hxxp://www.daemon-search.com/startpage
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Java Quick Starter: jqs@sun.com - c:\program files\Java\jre6\lib\deploy\jqs\ff
FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - c:\documents and settings\All Users\Application Data\Google\Toolbar for Firefox\{3112ca9c-de6d-4884-a869-9855de68056c}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b}
FF - Ext: DAEMON Tools Toolbar: DTToolbar@toolbarnet.com - %profile%\extensions\DTToolbar@toolbarnet.com
FF - Ext: Yahoo! Toolbar: {635abd67-4fe9-1b23-4f01-e679fa7484c1} - %profile%\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}
FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - %profile%\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
FF - user.js: general.useragent.extra.ludi - LUDI2
FF - user.js: yahoo.homepage.dontask - true
BHO-{57D25FB1-C48B-CAF8-036E-E266FC65F2A0} - c:\windows\system32\ikzefrfi.dll
HKCU-Run-EA Core - c:\program files\Electronic Arts\EADM\Core.exe
HKCU-Run-Pkopagedeyox - c:\windows\cscapon.dll
HKCU-Run-sokdrt700.exe - c:\documents and settings\Geo\Application Data\AD28D22BD10C40CE4EB2B824809367AB\sokdrt700.exe
HKLM-Run-updtr.exe - c:\windows\system32\updtr.exe
HKLM-Run-WinampAgent - c:\program files\Winamp\winampa.exe
AddRemove-Dungeon Keeper II - c:\program files\Bullfrog\Dungeon Keeper 2\Uninst.isu
AddRemove-HijackThis - c:\docume~1\Geo\LOCALS~1\Temp\HijackThis.exe
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-05-20 20:01
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(3384)
------------------------ Autres processus actifs ------------------------
c:\program files\Microsoft Security Essentials\MsMpEng.exe
c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\progra~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Cyberlink\Shared files\RichVideo.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
Heure de fin: 2011-05-20 20:07:48 - La machine a redémarré
ComboFix-quarantined-files.txt 2011-05-20 18:07
Avant-CF: 114 770 587 648 octets libres
Après-CF: 115 164 602 368 octets libres
[boot loader]
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect
- - End Of File - - 555EA864B83ED500CFC0DF34880A31A7
Rosa95
20 mai 2011 à 20:48
Je vais mangé un bout je repasse d'ici peu si jamais il reste des étape a suivre
merci infiniment en tout cas c'est super sympa de prendre du temps pour m'aider
je m'en serais jamais sortie toute seule.
Utilisateur anonyme
20 mai 2011 à 20:53
c'est marrant un rootkit planqué dans le pad du portable ^^

ruvdukxf;Synaptics TouchPad Monitor;c:\windows\System32\svchost.exe -k netsvcs
Rosa95
20 mai 2011 à 21:09
Petite questions au sujet d'antivirus , j'utilise microsoft security essentials et ad-aware ,cela peut-il poser problème?
Utilisateur anonyme
20 mai 2011 à 21:14
tu vois ou tu fais glisser ton doigt sur le pad du pc pour faire bouger la souris ? ben y'a un rootkit planqué dessous ^^

tape pas trop fort ^^
Rosa95
20 mai 2011 à 21:28
je viens d'allé m'instruire sur wiki , ça fait peur , j'espère que je viendrais a bout de ce parasite ^^
Utilisateur anonyme
20 mai 2011 à 21:32
je vais t'aider à continuer

mais tout d'abord j'ai besoin d'un de tes virus pour l'étudier

mets toi sur ce fichier :

c:\program files\Mozilla Firefox\0.3968822037076293.exe

clic droit , envoyer vers , dossiers compresses puis fais le parvenir via cijoint.fr en donnant le lien recu
Utilisateur anonyme
20 mai 2011 à 22:03

=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=

Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :


c:\program files\Mozilla Firefox\0.3968822037076293.exe


"3180 Scan2PC"=-
"Adobe Reader Speed Launcher"=-
[HKEY_LOCAL_MACHINE\software\microsoft\security center]





▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt

Rosa95
20 mai 2011 à 22:22
J'en suis a l'étape du glisser/déposer j'ai pas saisi la nuance :)
le fichier combofix c'est le log.txt?(rapport combofix) ou tu parle du combofix.exe?
Rosa95
20 mai 2011 à 22:43
voila le rapport
j'ai saisi la nuance du glisser/déposé :p

ComboFix 11-05-19.01 - Geo 20/05/2011 22:25:15.2.2 - x86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.41.1036.18.1013.355 [GMT 2:00]
Lancé depuis: c:\documents and settings\Geo\Bureau\geo.exe
Commutateurs utilisés :: c:\documents and settings\Geo\Bureau\CFScript.txt
AV: Lavasoft Ad-Watch Live! Antivirus *Disabled/Updated* {A1C4F2E0-7FDE-4917-AFAE-013EFC3EDE33}
AV: Microsoft Security Essentials *Disabled/Updated* {BCF43643-A118-4432-AEDE-D861FCBCFCDF}
AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
"c:\program files\Mozilla Firefox\0.3968822037076293.exe"
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
c:\program files\Mozilla Firefox\0.3968822037076293.exe
((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
((((((((((((((((((((((((((((( Fichiers créés du 2011-04-20 au 2011-05-20 ))))))))))))))))))))))))))))))))))))
2011-05-20 18:49 . 2011-05-20 18:49 28752 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{673AC0F0-D32B-4810-ACBC-D445245C67B0}\MpKslbfbd0841.sys
2011-05-20 18:47 . 2011-05-09 11:46 6962000 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{673AC0F0-D32B-4810-ACBC-D445245C67B0}\mpengine.dll
2011-05-20 18:25 . 2011-05-20 18:25 -------- d-----w- c:\windows\Temp14199D91-7CE8-7134-0486-A0865750E6DB-Signatures
2011-05-20 18:24 . 2011-05-20 18:31 -------- d-----w- c:\program files\Microsoft Security Client
2011-05-20 16:21 . 2011-05-20 16:22 -------- d-----w- c:\program files\ZHPDiag
2011-05-20 16:13 . 2011-05-20 16:13 -------- d-----w- C:\TDSSKiller_Quarantine
2011-05-20 16:11 . 2011-05-20 17:53 -------- d-----w- C:\tdsskiller
2011-05-17 15:01 . 2011-05-17 11:59 16432 ----a-w- c:\windows\system32\lsdelete.exe
2011-05-17 13:36 . 2011-05-17 13:37 -------- d-----r- c:\documents and settings\NetworkService\Favoris
2011-05-17 11:54 . 2011-04-29 10:12 64512 ----a-w- c:\windows\system32\drivers\Lbd.sys
2011-05-16 23:29 . 2011-05-16 23:35 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Adobe
2011-05-01 14:59 . 2011-05-01 14:59 -------- d-----w- c:\program files\Nouveau dossier
2011-05-01 14:56 . 1996-11-05 14:13 299008 ----a-w- c:\windows\uninst.exe
2011-04-24 23:40 . 2011-04-24 23:40 -------- d-----w- c:\documents and settings\Geo\Application Data\MumboJumbo
2011-04-24 23:40 . 2011-04-24 23:40 -------- d-----w- c:\documents and settings\All Users\Application Data\MumboJumbo
2011-04-23 22:19 . 2011-04-23 22:19 -------- d-----w- C:\found.000
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
2011-05-19 23:16 . 2008-05-28 13:57 26624 ----a-w- c:\windows\system32\userinit.exe
2011-05-17 12:00 . 2009-10-31 21:33 98392 ----a-w- c:\windows\system32\drivers\SBREDrv.sys
2011-04-01 22:13 . 2010-09-20 19:01 131584 ----a-w- c:\windows\system32\SpoonUninstall.exe
2011-03-07 05:33 . 2008-05-28 05:17 692736 ----a-w- c:\windows\system32\inetcomm.dll
2011-03-04 06:45 . 2008-05-28 13:57 434176 ----a-w- c:\windows\system32\vbscript.dll
2011-03-03 13:53 . 2008-05-28 13:57 1858048 ----a-w- c:\windows\system32\win32k.sys
((((((((((((((((((((((((((((( SnapShot@2011-05-20_18.01.54 )))))))))))))))))))))))))))))))))))))))))
+ 2011-05-20 20:33 . 2011-05-20 20:33 16384 c:\windows\temp\Perflib_Perfdata_720.dat
+ 2011-05-20 18:30 . 2011-05-20 18:30 47616 c:\windows\Installer\16528e.msi
+ 2011-05-20 18:25 . 2011-05-20 18:25 27648 c:\windows\Installer\165267.msi
+ 2009-12-02 13:23 . 2010-10-24 19:25 165264 c:\windows\system32\drivers\MpFilter.sys
+ 2011-05-20 18:28 . 2011-05-20 18:28 786432 c:\windows\Installer\165285.msi
+ 2011-05-20 18:25 . 2011-05-20 18:25 479744 c:\windows\Installer\165247.msi
+ 2011-05-20 18:24 . 2011-05-20 18:24 301056 c:\windows\Installer\165241.msi
+ 2011-05-20 18:25 . 2011-04-11 07:04 7071056 c:\windows\Temp14199D91-7CE8-7134-0486-A0865750E6DB-Signatures\mpengine.dll
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{57BCA5FA-5DBB-45a2-B558-1755C3F6253B}"= "c:\program files\Winamp Toolbar\winamptb.dll" [2009-05-06 1262888]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2010-04-01 357696]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2007-12-19 135168]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2007-12-19 159744]
"Persistence"="c:\windows\system32\igfxpers.exe" [2007-12-19 131072]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-01-11 1028096]
"MGSysCtrl"="c:\program files\System Control Manager\MGSysCtrl.exe" [2008-06-10 782336]
"BEWINTERNET-FR-DMGP-V2SessionManager"="c:\program files\Orange\IEWInternet\SessionManager\SessionManager.exe" [2008-02-13 102400]
"CardDetectorICON225"="c:\program files\CardDetector\ICON225\CardDetector.exe" [2007-11-13 278528]
"toolbar_eula_launcher"="c:\program files\GoogleEULA\EULALauncher.exe" [2007-02-09 16896]
"BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2008-05-29 1085440]
"Samsung PanelMgr"="c:\windows\Samsung\PanelMgr\SSMMgr.exe" [2010-03-23 618496]
"DivXUpdate"="c:\program files\DivX\DivX Update\DivXUpdate.exe" [2010-09-01 1164584]
"Adobe ARM"="c:\program files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2010-11-30 997408]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"DWQueuedReporting"="c:\progra~1\FICHIE~1\MICROS~1\DW\dwtrig20.exe" [2008-11-04 435096]
"FlashPlayerUpdate"="c:\windows\system32\Macromed\Flash\FlashUtil10e.exe" [2010-01-27 256280]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
"c:\\Program Files\\Orange\\IEWInternet\\Connectivity\\ConnectivityManager.exe"=
"c:\\Program Files\\NetMeeting\\Conf.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
R0 Lbd;Lbd;c:\windows\system32\drivers\Lbd.sys [17/05/2011 13:54 64512]
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21/04/2010 18:07 691696]
R1 MpKslbfbd0841;MpKslbfbd0841;c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{673AC0F0-D32B-4810-ACBC-D445245C67B0}\MpKslbfbd0841.sys [20/05/2011 20:49 28752]
R2 Micro Star SCM;Micro Star SCM;c:\program files\System Control Manager\MSIService.exe [10/06/2008 11:53 159744]
R2 Samsung Network Fax Server;Samsung Network Fax Server;c:\windows\system32\spool\drivers\w32x86\3\NetFaxServer.exe [29/08/2010 17:11 165888]
R3 RSUSBSTOR;RTS5121.Sys Realtek USB Card Reader;c:\windows\system32\drivers\RTS5121.sys [10/06/2008 12:26 156160]
S2 gupdate;Service Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [22/09/2010 21:49 135664]
S2 SSPORT;SSPORT;\??\c:\windows\system32\Drivers\SSPORT.sys --> c:\windows\system32\Drivers\SSPORT.sys [?]
S3 GT72NDISIPXP;GT 72 IP NDIS;c:\windows\system32\drivers\Gt51Ip.sys [11/07/2008 10:34 95744]
S3 GT72UBUS;GT 72 U BUS;c:\windows\system32\drivers\gt72ubus.sys [11/07/2008 10:34 51968]
S3 gupdatem;Service Google Update (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [22/09/2010 21:49 135664]
S3 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;c:\program files\Lavasoft\Ad-Aware\AAWService.exe [29/04/2011 12:11 2151128]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;c:\program files\Lavasoft\Ad-Aware\kernexplorer.sys [29/04/2011 12:11 15232]
S3 RT80x86;Ralink 802.11n Wireless Driver;c:\windows\system32\drivers\rt2860.sys [28/05/2008 08:29 572416]
Contenu du dossier 'Tâches planifiées'
2011-05-20 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\program files\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2011-04-29 09:11]
2011-05-19 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
2011-05-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-09-22 19:49]
2011-05-20 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-09-22 19:49]
2011-05-20 c:\windows\Tasks\MP Scheduled Scan.job
- c:\program files\Microsoft Security Client\Antimalware\MpCmdRun.exe [2010-11-11 10:26]
2011-05-20 c:\windows\Tasks\MpIdleTask.job
- c:\program files\Microsoft Security Client\Antimalware\MpCmdRun.exe [2010-11-11 10:26]
------- Examen supplémentaire -------
uStart Page = hxxp://www.google.fr/
mStart Page = hxxp://www.orange.fr
IE: &Winamp Search - c:\documents and settings\All Users\Application Data\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
FF - ProfilePath - c:\documents and settings\Geo\Application Data\Mozilla\Firefox\Profiles\axz9r0di.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FF - prefs.js: browser.startup.homepage - hxxp://www.daemon-search.com/startpage
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Java Quick Starter: jqs@sun.com - c:\program files\Java\jre6\lib\deploy\jqs\ff
FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - c:\documents and settings\All Users\Application Data\Google\Toolbar for Firefox\{3112ca9c-de6d-4884-a869-9855de68056c}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b}
FF - Ext: DAEMON Tools Toolbar: DTToolbar@toolbarnet.com - %profile%\extensions\DTToolbar@toolbarnet.com
FF - Ext: Yahoo! Toolbar: {635abd67-4fe9-1b23-4f01-e679fa7484c1} - %profile%\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}
FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - %profile%\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
FF - user.js: general.useragent.extra.ludi - LUDI2
FF - user.js: yahoo.homepage.dontask - true
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-05-20 22:34
Windows 5.1.2600 Service Pack 3 NTFS
Recherche de processus cachés ...
Recherche d'éléments en démarrage automatique cachés ...
Recherche de fichiers cachés ...
Scan terminé avec succès
Fichiers cachés: 0
--------------------- DLLs chargées dans les processus actifs ---------------------
- - - - - - - > 'explorer.exe'(4068)
------------------------ Autres processus actifs ------------------------
c:\program files\Microsoft Security Client\Antimalware\MsMpEng.exe
c:\program files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\progra~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\0\FTRTSVC.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Cyberlink\Shared files\RichVideo.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
Heure de fin: 2011-05-20 22:38:05 - La machine a redémarré
ComboFix-quarantined-files.txt 2011-05-20 20:38
ComboFix2.txt 2011-05-20 18:07
Avant-CF: 114 816 770 048 octets libres
Après-CF: 114 817 478 656 octets libres
- - End Of File - - 79032CC674ACBB609760D545EA92B966
Utilisateur anonyme
21 mai 2011 à 02:25
qui dit l'antivirus ?
J'ai refais un scan avec microsoft security essentials un avec ad-aware y a plus de danger d'après eux.
Au passage j'ai regardé ton profil je voulais savoir si ceux que tu utilise sont efficaces,gratuit,et pas trop compliqué à paramétré.
Merci encore pour ton aide le pc fonctionne nettement mieux hormis un petit détail qui découle surement de l'infection au démarrage de windows je recois le message suivant

Erreurde chargement de c:/windows/csopon.dll
Le module spécifié est introuvable
je vais faire une analyse plus complète dans la nuit .