Infecté par Trojan Pakes trouvé dans mémoire

Bonjour,

Je suis infecté depuis au moins deux jours par un troyen : Trojan.Pakes que le logiciel Ewido localise en scannant ma mémoire, un ou deux à des emplacement variables.

J'ai regardé l'historique du forum, suivi quelques conseils, en vain malgré des heures d'efforts certainement maladroits.

Aussi je vous demande de l'aide pour éradiquer ce troyen, si cela est posssible sans réinstaller tous mes logiciels...

J'utilise le firewall : soft perfect personnal firewall ( mal configuré je pense ) et l'antivirus AVG free edition.
J'ai aussi téléchargé suite à la lecture des posts : a-squared, Spybot et fait une analyse partielle en ligne avec Bit Defender qui n'a rien trouvé dans C:\Windows

Voici les rapports ewido et HijackThis réalisés suivant les conseils postés à d'autres victimes de ce troyen :

---------------------------------------------------------
ewido anti-malware - Rapport de scan
---------------------------------------------------------

+ Créé le: 11:49:11, 01/05/2006
+ Somme de contrôle: 8B69C001

+ Résultats du scan:

[1432] VM_018A0000 -> Trojan.Pakes : Erreur durant le nettoyage

::Fin du rapport

note perso : l'adresse mémoire est souventproche : ex: [1440]

---------------------------------------------------------
ewido anti-malware - Rapport des processus
---------------------------------------------------------

+ Créé le: 12:01:47, 01/05/2006
+ Somme de contrôle: C501AB06

0: System Process
4: System Process
192: C:\WINDOWS\system32\wdfmgr.exe
436: C:\Program Files\ewido anti-malware\SecuritySuite.exe
492: \SystemRoot\System32\smss.exe
520: C:\Program Files\Internet Explorer\iexplore.exe
540: \??\C:\WINDOWS\system32\csrss.exe
572: \??\C:\WINDOWS\system32\winlogon.exe
616: C:\WINDOWS\system32\services.exe
628: C:\WINDOWS\system32\lsass.exe
780: C:\WINDOWS\system32\Ati2evxx.exe
800: C:\WINDOWS\system32\svchost.exe
864: C:\WINDOWS\system32\svchost.exe
880: C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
948: C:\WINDOWS\System32\svchost.exe
1028: C:\WINDOWS\system32\svchost.exe
1116: C:\WINDOWS\system32\svchost.exe
1320: C:\WINDOWS\system32\spoolsv.exe
1340: C:\WINDOWS\system32\svchost.exe
1368: C:\WINDOWS\system32\Ati2evxx.exe
1432: C:\WINDOWS\Explorer.EXE
1532: C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
1560: C:\Program Files\ewido anti-malware\ewidoguard.exe
1568: C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
1652: C:\Program Files\ewido anti-malware\ewidoctrl.exe
1668: C:\WINDOWS\SOUNDMAN.EXE
1680: C:\WINDOWS\ALCWZRD.EXE
1712: C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
1720: C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
1728: C:\Apps\Powercinema\PCMService.exe
1744: C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
1752: C:\Program Files\QuickTime\qttask.exe
1772: C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
1820: C:\Program Files\SoftPerfect Personal Firewall\fw.exe
1912: C:\WINDOWS\system32\slserv.exe
1940: C:\Program Files\FinePixViewer\QuickDCF.exe
1952: C:\Program Files\KeirNet\K9\K9.exe
2296: C:\WINDOWS\System32\alg.exe
2716: C:\WINDOWS\system32\NOTEPAD.EXE
3184: C:\WINDOWS\system32\wbem\wmiprvse.exe
4068: C:\Program Files\Outlook Express\msimn.exe

Logfile of HijackThis v1.99.1
Scan saved at 12:03:01, on 01/05/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\ALCWZRD.EXE
C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Apps\Powercinema\PCMService.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\SoftPerfect Personal Firewall\fw.exe
C:\Program Files\FinePixViewer\QuickDCF.exe
C:\Program Files\KeirNet\K9\K9.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
O4 - HKLM\..\Run: [dmcov.exe] C:\WINDOWS\system32\dmcov.exe
O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
O4 - Global Startup: Exif Launcher.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

J'ai cru comprendre que la ligne 017 était une trace de la présence de Trojan.Pakes ? ai-je raison ?

J'espère avoir été complet.
D'avance merci de votre aide,
Hounapou
Configuration: WindowsXP, PC legend intel.

65 réponses

Résumé de la discussion

Infection par Trojan.Pakes détectée dans la mémoire et localisée à plusieurs emplacements, Ewido signale des éléments malveillants et des erreurs de nettoyage, ce qui complique l’éradication sans réinstallation. Pour éradiquer la présence, des outils comme HijackThis et SmitFraudFix permettent d’identifier et de supprimer les entrées de démarrage et les composants suspects, puis d’appliquer un nettoyage ciblé. Des mesures complémentaires incluent la réanalyse avec Ewido, le nettoyage avec CCleaner et le réglage des paramètres pour autoriser le balayage des dossiers cachés et système. En cas de persistance, des analyses en mode sans échec et une vérification des connexions réseau actives peuvent aider à repérer des composants qui se réactivent après redémarrage.

Bobot (l’IA à votre service)
  1. Bonjour Bernie,

    Voici tout d'abord le rapport de smitfraudfix.
    J'essaierai de lire la page que tu m'as mis en lien, elle semble très interessante mais il va me falloir du temps pour lire et comprendre...
    avant cela , je vais suivre le reste de tes instructions, je poste dès que j'y suis arrivé.
    Mais le navigateur n'ouvre pas toujours les pages, je dois déconnecter puis reconnecter souvent.
    Je fais aussi vite que possible...

    Merci déjà beaucoup pour cette rapide réponse.

    Stéphane

    SmitFraudFix v2.37

    Rapport fait à 13:21:48,84, 01/05/2006
    Executé à partir de C:\Documents and Settings\hounapou\Mes documents\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600]

    »»»»»»»»»»»»»»»»»»»»»»»» C:\

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

    C:\WINDOWS\system32\1024\ PRESENT !

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\hounapou\Application Data

    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\hounapou\Favoris

    C:\DOCUME~1\hounapou\Favoris\Antivirus Test Online.url PRESENT !

    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
    "Source"="About:Home"
    "SubscribedURL"="About:Home"
    "FriendlyName"="Ma page d'accueil"

    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
    !!! Attention, les clés qui suivent ne sont pas forcément infectées !!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin
    0
    1. re
      ok relances ton ordi mode sans échec et passes option 2 de smitfrau
      copie le rapport et recolle aussi un nouveau rapport hijackthis
      a+
      0
      1. Rebonjour,

        sur Virus Total :
        Explorer.exe : no virus found

        Par acquis de conscience, j'ai donc relancé Ewido, scan total , et là, surprise, plus de Trojan.Pakes dans la mémoire. Seulement trois tracking cookies.
        ewido anti-malware - Rapport de scan
        ---------------------------------------------------------

        + Créé le: 13:55:40, 01/05/2006
        + Somme de contrôle: 31D1286A

        + Résultats du scan:

        C:\Documents and Settings\hounapou\Cookies\hounapou@247realmedia[2].txt -> TrackingCookie.247realmedia : Nettoyer et sauvegarder
        C:\Documents and Settings\hounapou\Cookies\hounapou@bluestreak[1].txt -> TrackingCookie.Bluestreak : Nettoyer et sauvegarder
        C:\Documents and Settings\hounapou\Cookies\hounapou@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyer et sauvegarder

        ::Fin du rapport

        Je rescanne la mémoire et :

        ---------------------------------------------------------
        ewido anti-malware - Rapport de scan
        ---------------------------------------------------------

        + Créé le: 13:56:59, 01/05/2006
        + Somme de contrôle: 6853F66

        + Résultats du scan:

        Pas de fichiers infectés trouvés!

        ::Fin du rapport

        Or tout ce que j'ai fait a été de regarder les derniers fichiers téléchargés ( l'un a planté ) et de supprimer la "clé" de registre : 017 découverte avec Hijackthis ayant lu dans le forum qu'il pouvait s'agir d'une IP bulgare.
        O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114

        J'avais déjà supprimé cette "clé" plusieurs fois sans obtenir ce résultat..., elle reparait d'ailleurs dans le second scan Hijackthis collé plus bas, je pense plutôt que le fichier est peut être en cause .

        J'ai tenté vainement de faire un scan de l'un d'eux qui me semblait suspect sur Virus total :
        C'est un extrait illisible de film car sans extension , son titre : Melissa_George--Dark_City de 29 820 928 octets)
        Impossible aussi de le supprimer ou de le déplacer pour le moment : ressource utilisée par un autre programme.
        J'ai scanné un fichier avec un drôle de nom qui se trouvait dans le même dossier que cet extrait qui est je crois une archive décompactée.

        voici la réponse :

        STATUS: FINISHEDComplete scanning result of "ro-feti", received in VirusTotal at 05.01.2006, 13:52:02 (CET).

        Antivirus Version Update Result
        AntiVir 6.34.0.24 04.20.2006 no virus found
        Avast 4.6.695.0 04.28.2006 no virus found
        AVG 386 04.28.2006 no virus found
        Avira 6.34.1.58 05.01.2006 no virus found
        BitDefender 7.2 05.01.2006 no virus found
        CAT-QuickHeal 8.00 04.29.2006 no virus found
        ClamAV devel-20060202 05.01.2006 no virus found
        DrWeb 4.33 05.01.2006 no virus found
        eTrust-InoculateIT 23.71.143 04.30.2006 no virus found
        eTrust-Vet 12.4.2186 05.01.2006 no virus found
        Ewido 3.5 05.01.2006 no virus found
        Fortinet 2.71.0.0 05.01.2006 no virus found
        F-Prot 3.16c 05.01.2006 could be an archive bomb
        Ikarus 0.2.65.0 05.01.2006 implausibility archiv
        Kaspersky 4.0.2.24 05.01.2006 no virus found
        McAfee 4751 04.28.2006 no virus found
        Microsoft 1.1372 05.01.2006 no virus found
        NOD32v2 1.1515 05.01.2006 no virus found
        Norman 5.90.17 04.28.2006 no virus found
        Panda 9.0.0.4 05.01.2006 Error scanning file
        Sophos 4.05.0 05.01.2006 no virus found
        Symantec 8.0 05.01.2006 no virus found
        TheHacker 5.9.7.137 05.01.2006 no virus found
        UNA 1.83 04.28.2006 no virus found
        VBA32 3.11.0 05.01.2006 no virus found

        J'ai refait aussi un scan hijackthis pour comparer les processus en cours puisque le troyen semble avoir disparu ( pour le moment ) :

        Logfile of HijackThis v1.99.1
        Scan saved at 14:10:42, on 01/05/2006
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\WINDOWS\ALCWZRD.EXE
        C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
        C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
        C:\Apps\Powercinema\PCMService.exe
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
        C:\Program Files\SoftPerfect Personal Firewall\fw.exe
        C:\Program Files\FinePixViewer\QuickDCF.exe
        C:\Program Files\KeirNet\K9\K9.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        C:\Program Files\ewido anti-malware\ewidoctrl.exe
        C:\Program Files\ewido anti-malware\ewidoguard.exe
        C:\WINDOWS\system32\slserv.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\drwtsn32.exe
        C:\WINDOWS\system32\drwtsn32.exe
        C:\WINDOWS\explorer.exe
        C:\Program Files\Outlook Express\msimn.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
        O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
        O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
        O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
        O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
        O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
        O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
        O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
        O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
        O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
        O4 - HKLM\..\Run: [dmcov.exe] C:\WINDOWS\system32\dmcov.exe
        O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
        O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
        O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
        O4 - Global Startup: Exif Launcher.lnk = ?
        O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
        O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
        O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
        O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
        O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
        O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
        O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
        O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
        O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
        O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
        O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
        O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
        O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
        O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
        O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
        O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
        O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

        Je constate que explorer.EXE à l'extension bizarre a disparu.

        Je vais donc redémarrer en relançant Ewido dans un premier temps avant de suivre le reste de la procédure.

        Je n'ose croire que ce soit si simple...
        à+
        hounapou
        0
        1. Rebonjour Bernie

          J'ai d'abord redémarré et relancé Ewido, sans surprise, le troyen est toujours là :

          ewido anti-malware - Rapport de scan
          ---------------------------------------------------------

          + Créé le: 14:29:17, 01/05/2006
          + Somme de contrôle: 84F1B60F

          + Résultats du scan:

          [1452] VM_01AC0000 -> Trojan.Pakes : Erreur durant le nettoyage

          ::Fin du rapport

          Je te poste ci dessous un nouveau rapport Hijackthis avant de redémarrer en sans echec avec Smitfraudfix.
          Le temps de lire l'aide Windows pour la procédure sous XP.

          Logfile of HijackThis v1.99.1
          Scan saved at 14:31:40, on 01/05/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\csrss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\SOUNDMAN.EXE
          C:\WINDOWS\ALCWZRD.EXE
          C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
          C:\Apps\Powercinema\PCMService.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
          C:\Program Files\SoftPerfect Personal Firewall\fw.exe
          C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
          C:\Program Files\FinePixViewer\QuickDCF.exe
          C:\Program Files\KeirNet\K9\K9.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
          C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
          C:\Program Files\ewido anti-malware\ewidoctrl.exe
          C:\Program Files\ewido anti-malware\ewidoguard.exe
          C:\WINDOWS\system32\slserv.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\wdfmgr.exe
          C:\WINDOWS\System32\alg.exe
          C:\Program Files\Outlook Express\msimn.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
          O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
          O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
          O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
          O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
          O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
          O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
          O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
          O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
          O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
          O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
          O4 - HKLM\..\Run: [dmlta.exe] C:\WINDOWS\system32\dmlta.exe
          O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
          O4 - Global Startup: Exif Launcher.lnk = ?
          O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
          O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
          O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
          O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
          O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
          O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
          O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
          O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
          O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
          O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
          O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
          O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
          O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
          O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
          O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

          encore merci de ton soutien, pas de souci si la réponse tarde, je reconnais que je suis un peu laborieux...

          à +
          hounapou
          0
          1. Voici les deux rapports Smit fraud puis le rapport Hijackthis

            SmitFraudFix v2.37

            Rapport fait à 14:37:01,00, 01/05/2006
            Executé à partir de C:\Documents and Settings\hounapou\Mes documents\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600]

            »»»»»»»»»»»»»»»»»»»»»»»» C:\

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

            C:\WINDOWS\system32\1024\ PRESENT !

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\hounapou\Application Data

            »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\hounapou\Favoris

            C:\DOCUME~1\hounapou\Favoris\Antivirus Test Online.url PRESENT !

            »»»»»»»»»»»»»»»»»»»»»»»» Bureau

            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

            »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

            »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
            "Source"="About:Home"
            "SubscribedURL"="About:Home"
            "FriendlyName"="Ma page d'accueil"

            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
            !!! Attention, les clés qui suivent ne sont pas forcément infectées !!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin

            Phase2

            SmitFraudFix v2.37

            Rapport fait à 14:38:02,90, 01/05/2006
            Executé à partir de C:\Documents and Settings\hounapou\Mes documents\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600]

            »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

            C:\WINDOWS\system32\1024\ supprimé
            C:\DOCUME~1\hounapou\Favoris\Antivirus Test Online.url supprimé

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

            »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

            Nettoyage terminé.

            »»»»»»»»»»»»»»»»»»»»»»»» Fin

            Logfile of HijackThis v1.99.1
            Scan saved at 14:40:04, on 01/05/2006
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\csrss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\Ati2evxx.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\Ati2evxx.exe
            C:\WINDOWS\SOUNDMAN.EXE
            C:\WINDOWS\ALCWZRD.EXE
            C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
            C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
            C:\Apps\Powercinema\PCMService.exe
            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\SoftPerfect Personal Firewall\fw.exe
            C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
            C:\Program Files\FinePixViewer\QuickDCF.exe
            C:\Program Files\KeirNet\K9\K9.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            C:\Program Files\ewido anti-malware\ewidoctrl.exe
            C:\Program Files\ewido anti-malware\ewidoguard.exe
            C:\WINDOWS\system32\slserv.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\wdfmgr.exe
            C:\WINDOWS\System32\alg.exe
            C:\WINDOWS\explorer.exe
            C:\WINDOWS\NOTEPAD.EXE
            C:\Program Files\Outlook Express\msimn.exe
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
            O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
            O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
            O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
            O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
            O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
            O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
            O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
            O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
            O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
            O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
            O4 - HKLM\..\Run: [dmlta.exe] C:\WINDOWS\system32\dmlta.exe
            O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
            O4 - Global Startup: Exif Launcher.lnk = ?
            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
            O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
            O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
            O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
            O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
            O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
            O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
            O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
            O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
            O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114
            O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
            O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
            O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
            O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

            à+
            Hounapou
            0
            1. Re bonjour,

              J'ai relancé Ewido :

              ---------------------------------------------------------
              ewido anti-malware - Rapport de scan
              ---------------------------------------------------------

              + Créé le: 14:42:17, 01/05/2006
              + Somme de contrôle: 68D82263

              + Résultats du scan:

              Pas de fichiers infectés trouvés!

              ::Fin du rapport

              Est ce la fin de mes soucis ?
              hounapou
              0
              1. re
                0. Installe ce nettoyeur CCLEANER https://www.ccleaner.com/ ou lien direct là http://www.filehippo.com/download_ccleaner.html (la flèche)
                Tutorial là https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php
                ensuite
                *Configure ton ordi pour tous scan à exécuter complétement, il faut pouvoir scanner tous les dossiers caché et système donc faire :
                Démarrer/PanneauConfiguration/OptionsDossiers /ongletAffichage et là cocher les lignes
                - afficher les fichiers et dossier cachés
                - afficher contenu dossier système
                décocher
                - masquer fichiers protégés du dossier système
                Puis cliquer APPLIQUER à TOUS les Dossiers

                2. Relances Hijackthis et coche (puis FIX)
                O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                O4 - HKLM\..\Run: [dmcov.exe] C:\WINDOWS\system32\dmcov.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
                O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114 >> (IP Ukraine)

                3. Effacer ces programmes .EXE et .DLL( et à la fin vider la corbeille)
                C:… ALCMTR.EXE
                C:\WINDOWS\system32\dmcov.exe

                5. vider les répertoires temps et la corbeille, en lançant Ccleaner
                Refais un hijackthis de contrôle et dis nous où en sont les problèmes
                a+
                0
                1. Re
                  Bernie

                  Avant de finir les actions : en 2 : un petit souci : pas de :
                  O4 - HKLM\..\Run: [dmcov.exe] C:\WINDOWS\system32\dmcov.exe
                  seule clé ressemblante :
                  O4 - HKLM\..\Run: [dmlta.exe] C:\WINDOWS\system32\dmlta.exe

                  Je fixe tout sauf le manquant donc, je ne supprimerai bien sûr la clé ci dessus que si tu me le conseilles.

                  à+
                  Hounapou
                  0
                  1. re
                    relances Smitfrau option 1 (puis option2 en mode sans échec) et colle les rapports
                    oui je crains que dmlta.exe soit le remplacant de l'autre, à effacer et si résiste avec l'effaceur de Hijackthis tu l'auras

                    ouvrir Hijackthis là en bas droite CONFIG puis onglet MISCtools, là " Delete a file on reboot ", cliq dessus et suivre chemin de fichier à effacer, il indique alors " voulez-vous redémarrer maintenant ", cliq sur NON si d'autres fichiers sont à sélectionner et à nouveau " Delete a file on reboot " .. puis cliq OUI quand tous les fichiers sont sélectionnés
                    a+
                    0
                    1. Re re...

                      Bien reçu pour dmlta, je relance smit fraud ...
                      Quelle bataille !
                      Merci encore , c'est vraiment sympa de m'aider et bravo pour ta patience !

                      Voici ce que je me préparais à poster....
                      j'ai fait le reste :

                      Dans les fichiers à effacer :
                      pas trouvé dmcov dans System32, il y a un dmlta bien sûr.
                      Je n'ai effacé que ALCMTR.EXE qui semblait être un fichier Realtek

                      Avec Ewido, plus de troyen dans la mémoire ,
                      à noter : le fichier dmlta.exe est dans ma liste de démarrage

                      Voici le rapport hijackthis

                      Logfile of HijackThis v1.99.1
                      Scan saved at 15:55:59, on 01/05/2006
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\csrss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\SOUNDMAN.EXE
                      C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                      C:\Apps\Powercinema\PCMService.exe
                      C:\Program Files\QuickTime\qttask.exe
                      C:\Program Files\SoftPerfect Personal Firewall\fw.exe
                      C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
                      C:\Program Files\FinePixViewer\QuickDCF.exe
                      C:\Program Files\KeirNet\K9\K9.exe
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                      C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                      C:\Program Files\ewido anti-malware\ewidoctrl.exe
                      C:\Program Files\ewido anti-malware\ewidoguard.exe
                      C:\WINDOWS\system32\slserv.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\system32\wdfmgr.exe
                      C:\WINDOWS\System32\alg.exe
                      C:\WINDOWS\explorer.exe
                      C:\Program Files\Internet Explorer\iexplore.exe
                      C:\Program Files\CCleaner\ccleaner.exe
                      C:\Program Files\Outlook Express\msimn.exe
                      C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                      O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                      O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                      O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                      O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                      O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                      O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                      O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                      O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                      O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
                      O4 - HKLM\..\Run: [dmlta.exe] C:\WINDOWS\system32\dmlta.exe
                      O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
                      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                      O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
                      O4 - Global Startup: Exif Launcher.lnk = ?
                      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
                      O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                      O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
                      O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
                      O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                      O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                      O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
                      O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                      O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
                      O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                      O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                      O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                      O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                      O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                      O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
                      O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

                      à +
                      hounapou
                      0
                      1. Phase 1
                        SmitFraudFix v2.37

                        Rapport fait à 16:09:36,67, 01/05/2006
                        Executé à partir de C:\Documents and Settings\hounapou\Mes documents\SmitfraudFix
                        OS: Microsoft Windows XP [version 5.1.2600]

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\hounapou\Application Data

                        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\hounapou\Favoris

                        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                        !!! Attention, les clés qui suivent ne sont pas forcément infectées !!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Fin
                        0
                        1. phase 2

                          SmitFraudFix v2.37

                          Rapport fait à 16:10:34,12, 01/05/2006
                          Executé à partir de C:\Documents and Settings\hounapou\Mes documents\SmitfraudFix
                          OS: Microsoft Windows XP [version 5.1.2600]

                          »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                          »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                          »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                          »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                          Nettoyage terminé.

                          »»»»»»»»»»»»»»»»»»»»»»»» Fin
                          0
                          1. Rapport Hijackthis

                            Logfile of HijackThis v1.99.1
                            Scan saved at 16:15:15, on 01/05/2006
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\csrss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\system32\Ati2evxx.exe
                            C:\WINDOWS\SOUNDMAN.EXE
                            C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                            C:\Apps\Powercinema\PCMService.exe
                            C:\Program Files\QuickTime\qttask.exe
                            C:\Program Files\SoftPerfect Personal Firewall\fw.exe
                            C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
                            C:\Program Files\FinePixViewer\QuickDCF.exe
                            C:\Program Files\KeirNet\K9\K9.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            C:\Program Files\ewido anti-malware\ewidoctrl.exe
                            C:\Program Files\ewido anti-malware\ewidoguard.exe
                            C:\WINDOWS\system32\slserv.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\system32\wdfmgr.exe
                            C:\WINDOWS\System32\alg.exe
                            C:\WINDOWS\explorer.exe
                            C:\Program Files\Grisoft\AVG Free\avgcc.exe
                            C:\Program Files\Outlook Express\msimn.exe
                            C:\Program Files\Internet Explorer\iexplore.exe
                            C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                            O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                            O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                            O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                            O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                            O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
                            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                            O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                            O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                            O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
                            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                            O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                            O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                            O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
                            O4 - HKLM\..\Run: [dmlta.exe] C:\WINDOWS\system32\dmlta.exe
                            O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
                            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                            O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
                            O4 - Global Startup: Exif Launcher.lnk = ?
                            O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
                            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                            O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
                            O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
                            O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                            O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                            O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
                            O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                            O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
                            O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
                            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114
                            O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                            O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                            O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                            O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                            O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                            O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
                            O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
                            0
                            1. re
                              aie aie ça résiste la O17 encore là
                              tu l'avais ben cochée puis Fix?

                              Lances Hijackhis, cliq sur Open the MISC Tool section
                              Là cliq sur Open Uninstal Manager
                              Puis à droite cliq SAVE List que tu enregistre, il ouvre une fenêtre, tu copie/colle le rapport sur le Forum

                              a+
                              0
                              1. Oui, j'avais coché puis fixé. 017
                                Je viens de refixer mais en laissant dmlta.exe ( dans le doute) qui est un fichier de 44ko créé en août 2004 selon ses propriétés...

                                1) rapport ewido
                                --------------------------------------------------------
                                ewido anti-malware - Rapport de scan
                                ---------------------------------------------------------

                                + Créé le: 16:42:41, 01/05/2006
                                + Somme de contrôle: 4C528C31

                                + Résultats du scan:

                                C:\Documents and Settings\hounapou\Cookies\hounapou@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyer et sauvegarder

                                ::Fin du rapport

                                2) hijackthis "uninstall list"

                                Adobe Acrobat 4.0
                                Adobe Reader 6.0 - Français
                                Ancestrologie
                                ArcSoft VideoImpression 1.6FP
                                a-squared Free 1.6.5
                                AVG Free Edition
                                Caere Scan Manager 5.1
                                Canon ScanGear Toolbox CS 2.2
                                CCleaner (remove only)
                                Ciel Devis Factures
                                Correctif Windows XP - KB867282
                                Correctif Windows XP - KB873333
                                Correctif Windows XP - KB873339
                                Correctif Windows XP - KB885250
                                Correctif Windows XP - KB885835
                                Correctif Windows XP - KB885836
                                Correctif Windows XP - KB886185
                                Correctif Windows XP - KB887472
                                Correctif Windows XP - KB887742
                                Correctif Windows XP - KB888113
                                Correctif Windows XP - KB888302
                                Correctif Windows XP - KB890047
                                Correctif Windows XP - KB890175
                                Correctif Windows XP - KB890859
                                Correctif Windows XP - KB891781
                                CutePDF Writer 2.5
                                EaseUs DataRecoveryWizard Professional 2.0 Demo
                                eMule
                                ewido anti-malware
                                FinePixViewer Ver.2.0
                                FUJIFILM USB Driver
                                Google Toolbar for Internet Explorer
                                High Definition Audio Driver Package - KB835221
                                HIJACKTHIS 1.99.01
                                HijackThis 1.99.1
                                Iceows V4.20b
                                IrfanView (remove only)
                                ISSENDIS WebUpdate v6
                                J2SE Runtime Environment 5.0 Update 6
                                Java 2 Runtime Environment, SE v1.4.2_05
                                K9
                                Kit de connexion ADSL
                                K-Lite Codec Pack 2.46 Full
                                Lecteur Windows Media 10
                                MAGIX music studio 7
                                Microsoft .NET Framework 1.1
                                Microsoft .NET Framework 1.1 French Language Pack
                                Mise à jour de sécurité pour Lecteur Windows Media (KB911564)
                                Mise à jour de sécurité pour Step by Step Interactive Training (KB898458)
                                Mise à jour de sécurité pour Windows XP (KB890046)
                                Mise à jour de sécurité pour Windows XP (KB893756)
                                Mise à jour de sécurité pour Windows XP (KB896358)
                                Mise à jour de sécurité pour Windows XP (KB896422)
                                Mise à jour de sécurité pour Windows XP (KB896423)
                                Mise à jour de sécurité pour Windows XP (KB896424)
                                Mise à jour de sécurité pour Windows XP (KB896428)
                                Mise à jour de sécurité pour Windows XP (KB899587)
                                Mise à jour de sécurité pour Windows XP (KB899591)
                                Mise à jour de sécurité pour Windows XP (KB900725)
                                Mise à jour de sécurité pour Windows XP (KB901017)
                                Mise à jour de sécurité pour Windows XP (KB901190)
                                Mise à jour de sécurité pour Windows XP (KB901214)
                                Mise à jour de sécurité pour Windows XP (KB902400)
                                Mise à jour de sécurité pour Windows XP (KB904706)
                                Mise à jour de sécurité pour Windows XP (KB905414)
                                Mise à jour de sécurité pour Windows XP (KB905749)
                                Mise à jour de sécurité pour Windows XP (KB905915)
                                Mise à jour de sécurité pour Windows XP (KB908519)
                                Mise à jour de sécurité pour Windows XP (KB908531)
                                Mise à jour de sécurité pour Windows XP (KB911562)
                                Mise à jour de sécurité pour Windows XP (KB911567)
                                Mise à jour de sécurité pour Windows XP (KB911927)
                                Mise à jour de sécurité pour Windows XP (KB912812)
                                Mise à jour de sécurité pour Windows XP (KB912919)
                                Mise à jour de sécurité pour Windows XP (KB913446)
                                Mise à jour pour Windows XP (KB894391)
                                Mise à jour pour Windows XP (KB898461)
                                Mise à jour pour Windows XP (KB900485)
                                Mise à jour pour Windows XP (KB910437)
                                OFFICE One 150 Modèles de documents
                                OFFICE One 450 Fonts
                                OFFICE One 6.5
                                OFFICE One 6.5 Bureautique désinstallation complète 6.5
                                OFFICE One Clock 6.5
                                OFFICE One Coffre Fort v6
                                OFFICE One Color Picker 6.5
                                OFFICE One Comptes Bancaires v6
                                OFFICE One Guide 6.5
                                OFFICE One Notes 6.5
                                OFFICE One PDF Manager 6.5
                                OFFICE One Zip v6
                                OmniPage Pro 9.0
                                PC Inspector File Recovery
                                Power IEv3
                                Readiris Pro 8
                                Realtek High Definition Audio Driver
                                SoftPerfect Personal Firewall 1.4
                                Sonic MyDVD
                                Sonic RecordNow!
                                Spybot - Search & Destroy 1.4
                                VideoLAN VLC media player 0.8.1
                                Wall Street Analyzer 1.27
                                Windows Installer 3.1 (KB893803)
                                Windows Media Format Runtime
                                Yahoo! Toolbar avec bloqueur de fenêtres pop-up

                                c'est terminator ce troyen !
                                à+
                                hounapou
                                0
                                1. Rebonjour,

                                  J'ai redémarré,
                                  Ewido trouve à nouveau le troyen...

                                  ---------------------------------------------------------
                                  ewido anti-malware - Rapport de scan
                                  ---------------------------------------------------------

                                  + Créé le: 17:06:45, 01/05/2006
                                  + Somme de contrôle: 329C294E

                                  + Résultats du scan:

                                  [1452] VM_019A0000 -> Trojan.Pakes : Erreur durant le nettoyage
                                  [2912] VM_00A20000 -> Trojan.Pakes : Erreur durant le nettoyage

                                  ::Fin du rapport

                                  Je vais reprendre les différents processus que tu m'as donné dans ta réponse : 8 avec :
                                  MISCtools, là " Delete a file on reboot "...

                                  Dans le rapport hijackthis ci dessous, le nouveau nom semble être dmbth.exe
                                  donc je fix : 017..., ....explorer.EXE, et :
                                  O4 - HKLM\..\Run: [dmbth.exe] C:\WINDOWS\system32\dmbth.exe

                                  Logfile of HijackThis v1.99.1
                                  Scan saved at 17:10:08, on 01/05/2006
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\csrss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\system32\Ati2evxx.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\SOUNDMAN.EXE
                                  C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                                  C:\Apps\Powercinema\PCMService.exe
                                  C:\Program Files\QuickTime\qttask.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
                                  C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
                                  C:\Program Files\FinePixViewer\QuickDCF.exe
                                  C:\Program Files\KeirNet\K9\K9.exe
                                  C:\Program Files\Outlook Express\msimn.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  C:\Program Files\ewido anti-malware\ewidoctrl.exe
                                  C:\Program Files\ewido anti-malware\ewidoguard.exe
                                  C:\WINDOWS\system32\slserv.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\system32\wdfmgr.exe
                                  C:\WINDOWS\System32\alg.exe
                                  C:\Program Files\Internet Explorer\iexplore.exe
                                  C:\Program Files\ewido anti-malware\SecuritySuite.exe
                                  C:\Program Files\HIJACKTHIS VF\hijackthis vf.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
                                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                                  O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                                  O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                                  O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                                  O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
                                  O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                                  O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                                  O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
                                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                  O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
                                  O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                                  O4 - HKLM\..\Run: [SoftPerfect Personal Firewall] C:\Program Files\SoftPerfect Personal Firewall\fw.exe
                                  O4 - HKLM\..\Run: [dmbth.exe] C:\WINDOWS\system32\dmbth.exe
                                  O4 - HKLM\..\Run: [OoPDFSettingsv6.exe] C:\Program Files\OFFICE One6.5\OFFICE One PDF Manager\OoPDFSettingsv6.exe
                                  O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                                  O4 - Startup: Launch K9.lnk = C:\Program Files\KeirNet\K9\K9.exe
                                  O4 - Global Startup: Exif Launcher.lnk = ?
                                  O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
                                  O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                                  O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
                                  O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
                                  O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                                  O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                                  O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre - C:\WINDOWS\web\OpenFrame.htm
                                  O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                                  O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
                                  O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\showcookies.htm
                                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                                  O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{322BD82A-5C75-4AB3-83F5-5D6E892C93E8}: NameServer = 85.255.115.42 85.255.112.114
                                  O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                                  O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
                                  O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
                                  O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
                                  O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
                                  O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
                                  O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

                                  C'est dur mais je pense que tu m'as donné les armes pour peut être y arriver enfin... je commence à comprendre la méthode, me manque juste d'identifier les "clés" suspectes.
                                  Je peux essayer et te recontacter plus tard car j'ai l'impression d'abuser...

                                  à+
                                  hounapou
                                  0
                                  1. Contributeur
                                    Bonjour Hounapou,
                                    Salut Bernie ! :)

                                    Hounapou, tu es infecté par une sale bestiole qui se nomme : W32/Agobot-TB

                                    Affiche tous les fichiers et dossiers :
                                    Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

                                    Coche « afficher les fichiers et dossiers cachés »

                                    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                                    Décoche « masquer les extensions dont le type est connu »
                                    Puis fais «Ok» pour valider les changements.

                                    Et appliquer !

                                    ---------------------------------------------------------------------------

                                    Démarre en mode sans échec :
                                    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                                    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                    (Si F8 ne marche pas utilise la touche F5).

                                    --------------------------------------------------------------------------
                                    recherche et supprime ce fichier : C:\WINDOWS\system32\wdfmgr.exe

                                    vide la corbeille, redemarre en mode normal.

                                    Telecharge ceci:
                                    http://downloads.subratam.org/Fixwareout.exe
                                    Installe le et suis la procédure,

                                    ensuite, remet un log hijackthis en mode normal.

                                    Bon courage.

                                    A+

                                    0
                                    1. Bonsoir incognito02 et Bernie

                                      J'ai appliqué...
                                      Je vais faire des scan ewido puis hijackthis...
                                      Mais d'abord
                                      le résultat de Fixwareout :

                                      Fixwareout ver 1.003
                                      Last edited 04/26/2006
                                      Post this report in the forums please

                                      Reg Entries that were deleted
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\hhbmd
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\xedocne
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\gib_ogol
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\repiwoh
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\llun
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\23plhps
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\mgcppp
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\tesvaf
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\32refaselif
                                      ...

                                      Microsoft (R) Windows Script Host Version 5.6
                                      Random Runs removed from HKLM
                                      "dmbhh.exe"=-
                                      ...

                                      PLEASE NOTE, There WILL be LEGIT FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE.
                                      Example ipsec6.exe is lagitamate

                                      »»»»» Search by size and names...

                                      »»»»» Misc files

                                      »»»»» Checking for older varients covered by the Rem3 tool

                                      »»»»»
                                      Search five digit cs, dm and jb files
                                      This WILL/CAN also list Legit Files, Submit them at Virustotal
                                      C:\WINDOWS\SYSTEM32\DMBHH.EXE 44 096 2004-08-05
                                      C:\WINDOWS\SYSTEM32\DMKPJ.EXE 44 096 2004-08-05

                                      A un moment, il y a un écran bleu... j'ai eu des sueurs froides..
                                      à+
                                      hounapou
                                      0
                                      1. Rebonsoir....

                                        ---------------------------------------------------------
                                        ewido anti-malware - Rapport de scan
                                        ---------------------------------------------------------

                                        + Créé le: 18:41:16, 01/05/2006
                                        + Somme de contrôle: FD88C547

                                        + Résultats du scan:

                                        Pas de fichiers infectés trouvés!

                                        ::Fin du rapport

                                        --------------------------------------------------------
                                        ewido anti-malware - Rapport de scan
                                        ---------------------------------------------------------

                                        + Créé le: 18:54:56, 01/05/2006
                                        + Somme de contrôle: C4D0E4E0

                                        + Résultats du scan:

                                        C:\Documents and Settings\hounapou\Cookies\hounapou@247realmedia[2].txt -> TrackingCookie.247realmedia : Nettoyer et sauvegarder
                                        C:\Documents and Settings\hounapou\Cookies\hounapou@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyer et sauvegarder
                                        C:\Documents and Settings\hounapou\Cookies\hounapou@www.smartadserver[1].txt -> TrackingCookie.Smartadserver : Nettoyer et sauvegarder

                                        ::Fin du rapport

                                        J'ai scanné sur virus total comme indiqué :
                                        C:\WINDOWS\SYSTEM32\DMBHH.EXE 44 096 2004-08-05
                                        STATUS: FINISHEDComplete scanning result of "dmbhh.exe", received in VirusTotal at 05.01.2006, 18:46:00 (CET).

                                        Antivirus Version Update Result
                                        AntiVir 6.34.0.24 04.20.2006 Heuristic/Trojan.Downloader
                                        Avast 4.6.695.0 04.28.2006 Win32:Small-EK
                                        AVG 386 05.01.2006 no virus found
                                        Avira 6.34.1.58 05.01.2006 no virus found
                                        BitDefender 7.2 05.01.2006 no virus found
                                        CAT-QuickHeal 8.00 04.29.2006 (Suspicious) - DNAScan
                                        ClamAV devel-20060202 05.01.2006 no virus found
                                        DrWeb 4.33 05.01.2006 no virus found
                                        eTrust-InoculateIT 23.71.143 04.30.2006 no virus found
                                        eTrust-Vet 12.4.2186 05.01.2006 Win32/Alureon!generic
                                        Ewido 3.5 05.01.2006 no virus found
                                        Fortinet 2.71.0.0 05.01.2006 suspicious
                                        F-Prot 3.16c 05.01.2006 no virus found
                                        Ikarus 0.2.65.0 05.01.2006 no virus found
                                        Kaspersky 4.0.2.24 05.01.2006 no virus found
                                        McAfee 4752 05.01.2006 no virus found
                                        Microsoft 1.1372 05.01.2006 no virus found
                                        NOD32v2 1.1515 05.01.2006 a variant of Win32/Small.FB
                                        Norman 5.90.17 04.28.2006 no virus found
                                        Panda 9.0.0.4 05.01.2006 no virus found
                                        Sophos 4.05.0 05.01.2006 no virus found
                                        Symantec 8.0 05.01.2006 no virus found
                                        TheHacker 5.9.7.137 05.01.2006 no virus found
                                        UNA 1.83 04.28.2006 no virus found
                                        VBA32 3.11.0 05.01.2006 Trojan.Win32.Pakes

                                        Je l'ai supprimé!!

                                        C:\WINDOWS\SYSTEM32\DMKPJ.EXE 44 096 2004-08-05

                                        Je suis sur liste d'attente pour le scan virustotal.
                                        en attendant, je vide la corbeille et lance Hijackthis...

                                        hounapou
                                        0
                                        • 1
                                        • 2
                                        • 3
                                        • 4