Virtumonde/smitfraud-c/trojan i-worm-attck

Bonjour,

Comme bcp mon PC est infecté !

Je ne sais plus quoi faire !

Lorsque je lance ad-aware, le scan detecte "virtumonde" ds le registre
Lorsque le scan est effectué par spybot, le resultat : "smirtfraud-c"
Et de tps en tps j'ai de plus une fenetre qui s'ouvre et m'indique la présence du trojan iworm-attck v122.02a
Je ne parle meme pas des fenetres publicitaires qui souvrent constament.
J'ai tenté de supprimer les wp.exe et bmp dans le registre mas rien n'y fait.

Si une ame charitable peut venir à mon secours !! MERCI

SCAN HIJACKTHIS

Logfile of HijackThis v1.99.1
Scan saved at 22:20:23, on 29/06/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Nhksrv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Eset\nod32krn.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\dcomcfg.exe
C:\WINDOWS\system32\atmclk.exe
C:\WINDOWS\DELLMMKB.EXE
C:\WINDOWS\BCMSMMSG.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Netropa\OSD.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Fichiers communs\ACD Systems\FR\DevDetect.exe
C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\STEM~1\wucrtupd.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\TEMP\idd91.tmp.exe
C:\Documents and Settings\yep\Mes documents\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = prosearching.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = prosearching.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = prosearching.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = prosearching.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = prosearching.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = prosearching.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = prosearching.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Nothing - {5f4c3d09-b3b9-4f88-aa82-31332fee1c08} - C:\WINDOWS\system32\hp100.tmp
O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - C:\WINDOWS\system32\ssqpmjk.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe" /autocheck
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_7
O4 - HKCU\..\Run: [Ohsp] "C:\WINDOWS\system32\STEM~1\wucrtupd.exe" -vt yazb
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: C:\WINDOWS\system32\explorer.dll
O20 - Winlogon Notify: ssqpmjk - C:\WINDOWS\SYSTEM32\ssqpmjk.dll
O20 - Winlogon Notify: winzzd32 - C:\WINDOWS\SYSTEM32\winzzd32.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Netropa NHK Server (Nhksrv) - Unknown owner - C:\WINDOWS\Nhksrv.exe
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\system32\NMSSvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Merci

26 réponses

  1. apres etre passé par la fonction executer sous windows, spybot ne trouve plus "smirtfraud-c" apres scan.
    Mais ad aware reconnait tjrs virtumonde ! grrrr

    nouveau scan sous hijackthis :

    Logfile of HijackThis v1.99.1
    Scan saved at 22:57:36, on 29/06/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Nhksrv.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\Program Files\Eset\nod32krn.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\dcomcfg.exe
    C:\WINDOWS\system32\atmclk.exe
    C:\WINDOWS\DELLMMKB.EXE
    C:\WINDOWS\BCMSMMSG.exe
    C:\Program Files\Winamp\winampa.exe
    C:\Program Files\Eset\nod32kui.exe
    C:\WINDOWS\system32\LVCOMSX.EXE
    C:\Program Files\Logitech\Video\LogiTray.exe
    C:\Program Files\Netropa\OSD.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\QuickTime\qttask.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Fichiers communs\ACD Systems\FR\DevDetect.exe
    C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
    C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Program Files\Logitech\Video\FxSvr2.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\WINDOWS\system32\STEM~1\wucrtupd.exe
    C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
    C:\WINDOWS\TEMP\win59.tmp.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Documents and Settings\yep\Mes documents\HijackThis.exe
    C:\Documents and Settings\yep\Mes documents\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = prosearching.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = prosearching.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = prosearching.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = prosearching.com
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = prosearching.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = prosearching.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = prosearching.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    R3 - Default URLSearchHook is missing
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: Nothing - {5f4c3d09-b3b9-4f88-aa82-31332fee1c08} - C:\WINDOWS\system32\hp100.tmp
    O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - C:\WINDOWS\system32\ssqpmjk.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
    O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
    O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
    O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
    O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
    O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
    O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_7
    O4 - HKCU\..\Run: [Ohsp] "C:\WINDOWS\system32\STEM~1\wucrtupd.exe" -vt yazb
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O20 - AppInit_DLLs: C:\WINDOWS\system32\explorer.dll
    O20 - Winlogon Notify: ssqpmjk - C:\WINDOWS\SYSTEM32\ssqpmjk.dll
    O20 - Winlogon Notify: winzzd32 - C:\WINDOWS\SYSTEM32\winzzd32.dll
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: Netropa NHK Server (Nhksrv) - Unknown owner - C:\WINDOWS\Nhksrv.exe
    O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\system32\NMSSvc.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

    Merci de votre aide
    0
    1. Contributeur sécurité
      Salut

      1-Télécharge VirtumundoBegone sur le bureau:
      http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

      Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.
      Une fois terminé, redémarre et poste le rapport VBG.TXT créé sur le bureau dans ta prochaine réponse avec un nouveau rapport HijackThis.
      Ne t'inquiète pas si tu vois un message Ecran bleu "Erreur fatale", c'est normal et attendu.

      2-Télécharge ceci: (merci a S!RI pour ce programme).
      http://siri.urz.free.fr/Fix/SmitfraudFix.zip
      Exécute le, Double click sur Smitfraudfix.cmd choisit l’option 1, il va générer un rapport
      Copie/colle le sur le poste stp.
      ----------------------------------------------------------------------------
      Démarre en mode sans échec :
      Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
      Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
      (Si F8 ne marche pas utilise la touche F5).
      ----------------------------------------------------------------------------
      Relance le programme Smitfraud,
      Cette fois choisit l’option 2, répond oui a tous ;
      Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

      A+
      0
      1. Merci de ton aide,

        Voila le rapport vbg.txt

        [06/30/2006, 22:53:06] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\yep\Mes documents\VirtumundoBeGone.exe" )
        [06/30/2006, 22:53:11] - Detected System Information:
        [06/30/2006, 22:53:11] - Windows Version: 5.1.2600, Service Pack 2
        [06/30/2006, 22:53:11] - Current Username: yep (Admin)
        [06/30/2006, 22:53:12] - Windows is in NORMAL mode.
        [06/30/2006, 22:53:12] - Searching for Browser Helper Objects:
        [06/30/2006, 22:53:12] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
        [06/30/2006, 22:53:12] - BHO 2: {1A33EE51-D704-46D7-9B7B-258812D323B1} ()
        [06/30/2006, 22:53:12] - WARNING: BHO has no default name. Checking for Winlogon reference.
        [06/30/2006, 22:53:12] - Checking for HKLM\...\Winlogon\Notify\mljgh
        [06/30/2006, 22:53:12] - Found: HKLM\...\Winlogon\Notify\mljgh - This is probably Virtumundo.
        [06/30/2006, 22:53:12] - Assigning {1A33EE51-D704-46D7-9B7B-258812D323B1} MSEvents Object
        [06/30/2006, 22:53:12] - BHO list has been changed! Starting over...
        [06/30/2006, 22:53:12] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
        [06/30/2006, 22:53:12] - BHO 2: {1A33EE51-D704-46D7-9B7B-258812D323B1} (MSEvents Object)
        [06/30/2006, 22:53:12] - ALERT: Found MSEvents Object!
        [06/30/2006, 22:53:12] - BHO 3: {53707962-6F74-2D53-2644-206D7942484F} ()
        [06/30/2006, 22:53:13] - WARNING: BHO has no default name. Checking for Winlogon reference.
        [06/30/2006, 22:53:13] - Checking for HKLM\...\Winlogon\Notify\SDHelper
        [06/30/2006, 22:53:13] - Key not found: HKLM\...\Winlogon\Notify\SDHelper, continuing.
        [06/30/2006, 22:53:13] - BHO 4: {5f4c3d09-b3b9-4f88-aa82-31332fee1c08} (Nothing)
        [06/30/2006, 22:53:13] - BHO 5: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
        [06/30/2006, 22:53:13] - BHO 6: {AA58ED58-01DD-4d91-8333-CF10577473F7} (Google Toolbar Helper)
        [06/30/2006, 22:53:13] - Finished Searching Browser Helper Objects
        [06/30/2006, 22:53:13] - *** Detected MSEvents Object
        [06/30/2006, 22:53:13] - Trying to remove MSEvents Object...
        [06/30/2006, 22:53:14] - Terminating Process: IEXPLORE.EXE
        [06/30/2006, 22:53:15] - Terminating Process: RUNDLL32.EXE
        [06/30/2006, 22:53:16] - Disabling Automatic Shell Restart
        [06/30/2006, 22:53:16] - Terminating Process: EXPLORER.EXE
        [06/30/2006, 22:53:20] - Suspending the NT Session Manager System Service
        [06/30/2006, 22:53:24] - Terminating Windows NT Logon/Logoff Manager
        [06/30/2006, 22:53:27] - Re-enabling Automatic Shell Restart
        [06/30/2006, 22:53:27] - File to disable: C:\WINDOWS\system32\mljgh.dll
        [06/30/2006, 22:53:27] - Renaming C:\WINDOWS\system32\mljgh.dll -> C:\WINDOWS\system32\mljgh.dll.vir
        [06/30/2006, 22:53:29] - ! File rename was unsucessful.
        [06/30/2006, 22:53:29] - Attempting to Deny Access to C:\WINDOWS\system32\mljgh.dll
        [06/30/2006, 22:53:31] - *** IMPORTANT: Delete/Rename/Move on reboot (like Killbox) MAY NOT work.
        [06/30/2006, 22:53:31] - ERROR: Le mappage entre les noms de compte et les ID de sécurité n'a pas été effectué.

        [06/30/2006, 22:53:31] - *** IMPORTANT: The file is disabled and will need to be deleted by the user.
        [06/30/2006, 22:53:31] - Removing HKLM\...\Browser Helper Objects\{1A33EE51-D704-46D7-9B7B-258812D323B1}
        [06/30/2006, 22:53:32] - Removing HKCR\CLSID\{1A33EE51-D704-46D7-9B7B-258812D323B1}
        [06/30/2006, 22:53:32] - Adding Kill Bit for ActiveX for GUID: {1A33EE51-D704-46D7-9B7B-258812D323B1}
        [06/30/2006, 22:53:33] - Deleting ATLEvents/MSEvents Registry entries
        [06/30/2006, 22:53:33] - Removing HKLM\...\Winlogon\Notify\mljgh
        [06/30/2006, 22:53:33] - Searching for Browser Helper Objects:
        [06/30/2006, 22:53:33] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
        [06/30/2006, 22:53:33] - BHO 2: {53707962-6F74-2D53-2644-206D7942484F} ()
        [06/30/2006, 22:53:33] - WARNING: BHO has no default name. Checking for Winlogon reference.
        [06/30/2006, 22:53:33] - Checking for HKLM\...\Winlogon\Notify\SDHelper
        [06/30/2006, 22:53:33] - Key not found: HKLM\...\Winlogon\Notify\SDHelper, continuing.
        [06/30/2006, 22:53:33] - BHO 3: {5f4c3d09-b3b9-4f88-aa82-31332fee1c08} (Nothing)
        [06/30/2006, 22:53:33] - BHO 4: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
        [06/30/2006, 22:53:34] - BHO 5: {AA58ED58-01DD-4d91-8333-CF10577473F7} (Google Toolbar Helper)
        [06/30/2006, 22:53:34] - Finished Searching Browser Helper Objects
        [06/30/2006, 22:53:34] - Finishing up...
        [06/30/2006, 22:53:34] - A restart is needed.
        [06/30/2006, 22:54:45] - Attempting to Restart via STOP error (Blue Screen!)

        Etape smitfraudfix
        Rapport suite à option 1 :

        SmitFraudFix v2.65

        Rapport fait à 23:08:46,17, 30/06/2006
        Executé à partir de C:\Documents and Settings\yep\Mes documents\Mes fichiers re‡us\smitfraud\SmitfraudFix
        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
        Fix executé en mode normal

        »»»»»»»»»»»»»»»»»»»»»»»» C:\

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

        »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

        C:\WINDOWS\system32\atmclk.exe PRESENT !
        C:\WINDOWS\system32\dcomcfg.exe PRESENT !
        C:\WINDOWS\system32\hp???.tmp PRESENT !
        C:\WINDOWS\system32\hp????.tmp PRESENT !
        C:\WINDOWS\system32\ld????.tmp PRESENT !
        C:\WINDOWS\system32\ot.ico PRESENT !
        C:\WINDOWS\system32\regperf.exe PRESENT !
        C:\WINDOWS\system32\simpole.tlb PRESENT !
        C:\WINDOWS\system32\stdole3.tlb PRESENT !
        C:\WINDOWS\system32\ts.ico PRESENT !
        C:\WINDOWS\system32\1024\ PRESENT !

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\yep\Application Data

        »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

        »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\yep\Favoris

        C:\DOCUME~1\yep\Favoris\Antivirus Test Online.url PRESENT !

        »»»»»»»»»»»»»»»»»»»»»»»» Bureau

        C:\DOCUME~1\ALLUSE~1\Bureau\Online Security Guide.url PRESENT !
        C:\DOCUME~1\ALLUSE~1\Bureau\Security Troubleshooting.url PRESENT !

        »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

        »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

        »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

        [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
        "Source"="About:Home"
        "SubscribedURL"="About:Home"
        "FriendlyName"="Ma page d'accueil"

        »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

        SrchSTS.exe by S!Ri
        Search SharedTaskScheduler's .dll

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
        "{7916f057-223f-4612-ac84-e882cbe043d4}"="bals"

        [HKEY_CLASSES_ROOT\CLSID\{7916f057-223f-4612-ac84-e882cbe043d4}\InProcServer32]
        @="C:\WINDOWS\system32\hvcycg.dll"

        [HKEY_CURRENT_USER\Software\Classes\CLSID\{7916f057-223f-4612-ac84-e882cbe043d4}\InProcServer32]
        @="C:\WINDOWS\system32\hvcycg.dll"

        »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

        »»»»»»»»»»»»»»»»»»»»»»»» Fin

        J'effectue l'operation suivante et poste mon rapport ds quelques minutes

        Merci

        Apparement il est mechament infecté !
        0
        1. Contributeur sécurité
          Oui t'es carrement grave infecte mais t inquietes, deja la, il y a beaucoup de place de faite

          A+
          0
          1. Rapport suite à SMITFRAUDFIX, en mode sans echec,option 2 :

            SmitFraudFix v2.65

            Rapport fait à 23:20:09,98, 30/06/2006
            Executé à partir de C:\Documents and Settings\yep\Mes documents\Mes fichiers re‡us\smitfraud\SmitfraudFix
            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
            Fix executé en mode sans echec

            »»»»»»»»»»»»»»»»»»»»»»»» Avant SmitFraudFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
            "{7916f057-223f-4612-ac84-e882cbe043d4}"="bals"

            [HKEY_CLASSES_ROOT\CLSID\{7916f057-223f-4612-ac84-e882cbe043d4}\InProcServer32]
            @="C:\WINDOWS\system32\hvcycg.dll"

            [HKEY_CURRENT_USER\Software\Classes\CLSID\{7916f057-223f-4612-ac84-e882cbe043d4}\InProcServer32]
            @="C:\WINDOWS\system32\hvcycg.dll"

            »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

            »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

            GenericRenosFix by S!Ri

            C:\WINDOWS\system32\hvcycg.dll -> Missing File

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

            C:\WINDOWS\system32\atmclk.exe supprimé
            C:\WINDOWS\system32\dcomcfg.exe supprimé
            C:\WINDOWS\system32\hp???.tmp supprimé
            C:\WINDOWS\system32\ld????.tmp supprimé
            C:\WINDOWS\system32\ot.ico supprimé
            C:\WINDOWS\system32\regperf.exe supprimé
            C:\WINDOWS\system32\simpole.tlb supprimé
            C:\WINDOWS\system32\stdole3.tlb supprimé
            C:\WINDOWS\system32\ts.ico supprimé
            C:\WINDOWS\system32\1024\ supprimé
            C:\DOCUME~1\ALLUSE~1\Bureau\Online Security Guide.url supprimé
            C:\DOCUME~1\yep\Favoris\Antivirus Test Online.url supprimé

            »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

            »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

            Nettoyage terminé.

            »»»»»»»»»»»»»»»»»»»»»»»» Après SmitFraudFix
            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

            SrchSTS.exe by S!Ri
            Search SharedTaskScheduler's .dll

            »»»»»»»»»»»»»»»»»»»»»»»» Fin

            Et le log de hijackthis (apres retour en mode normal)

            Logfile of HijackThis v1.99.1
            Scan saved at 23:30:40, on 30/06/2006
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\Nhksrv.exe
            C:\WINDOWS\system32\Ati2evxx.exe
            C:\Program Files\Eset\nod32krn.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\DELLMMKB.EXE
            C:\WINDOWS\BCMSMMSG.exe
            C:\Program Files\Winamp\winampa.exe
            C:\Program Files\Eset\nod32kui.exe
            C:\WINDOWS\system32\LVCOMSX.EXE
            C:\Program Files\Logitech\Video\LogiTray.exe
            C:\Program Files\iTunes\iTunesHelper.exe
            C:\Program Files\QuickTime\qttask.exe
            C:\Program Files\Fichiers communs\ACD Systems\FR\DevDetect.exe
            C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
            C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\WINDOWS\system32\STEM~1\wucrtupd.exe
            C:\Program Files\iPod\bin\iPodService.exe
            C:\Program Files\Netropa\OSD.exe
            C:\WINDOWS\system32\wuauclt.exe
            C:\Program Files\Logitech\Video\FxSvr2.exe
            C:\Program Files\Mozilla Firefox\firefox.exe
            C:\WINDOWS\system32\NOTEPAD.EXE
            C:\Documents and Settings\yep\Mes documents\HijackThis.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            R3 - Default URLSearchHook is missing
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
            O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
            O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
            O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
            O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
            O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
            O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
            O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
            O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
            O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
            O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
            O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
            O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
            O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
            O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
            O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
            O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_7
            O4 - HKCU\..\Run: [Ohsp] "C:\WINDOWS\system32\STEM~1\wucrtupd.exe" -vt yazb
            O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
            O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
            O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
            O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
            O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
            O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
            O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
            O20 - AppInit_DLLs: C:\WINDOWS\system32\explorer.dll
            O20 - Winlogon Notify: winzzd32 - C:\WINDOWS\SYSTEM32\winzzd32.dll
            O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
            O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
            O23 - Service: Netropa NHK Server (Nhksrv) - Unknown owner - C:\WINDOWS\Nhksrv.exe
            O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\system32\NMSSvc.exe
            O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

            J'utilise firefox, spybot, ad aware et zone alarm, c depriment !

            Dans ts les cas merci !
            0
            1. Contributeur sécurité
              Salut

              Ah mais c est mieux, tu trouves pas? lol

              Rend toi sur ce site :
              http://www.virustotal.com/xhtml/virustotal_en.html
              Clik sur parcourir
              Recherche ceci :
              C:\WINDOWS\system32\STEM~1\wucrtupd.exe

              et

              C:\WINDOWS\SYSTEM32\winzzd32.dll

              Clik send et colle les rapports stp

              A+
              0
              1. C CLAIRE !

                La machine est plus rapide, il y a moins de pop up mais tjrs une fenetre dialer et nod32 qui trouve le trojan win32....

                Voici le rapport pour le C:\WINDOWS\SYSTEM32\winzzd32.dll

                Complete scanning result of "winzzd32.dll", received in VirusTotal at 07.01.2006, 13:17:34 (CET).

                Antivirus Version Update Result
                AntiVir n - no virus found
                Authentium n - no virus found
                Avast n - no virus found
                AVG n - no virus found
                BitDefender n - no virus found
                CAT-QuickHeal n - no virus found
                ClamAV n - no virus found
                DrWeb n - no virus found
                eTrust-InoculateIT n - no virus found
                eTrust-Vet n - no virus found
                Ewido n - no virus found
                Fortinet n - no virus found
                F-Prot n - no virus found
                Ikarus n - no virus found
                Kaspersky n - no virus found
                McAfee n - no virus found
                Microsoft n - no virus found
                NOD32v2 n - no virus found
                Norman n - no virus found
                Panda n - no virus found
                Sophos n - no virus found
                Symantec n - no virus found
                TheHacker n - no virus found
                UNA n - no virus found
                VBA32 n - no virus found
                VirusBuster n - no virus found

                Aditional Information
                File size: 0 bytes
                MD5: d41d8cd98f00b204e9800998ecf8427e
                SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709

                Je n'arrive pas a trouver l'autre ?
                0
                1. Contributeur sécurité
                  Re,

                  Tu as quelque chose dans syteme32 qui commence par:

                  C:\WINDOWS\system32\STEM?

                  a+
                  0
                  1. Non !

                    Faut il se mettre ds un mode ou apparaisse les fichiers cachés ?

                    Merci
                    0
                    1. Contributeur sécurité
                      Re,

                      Essai en faisant ceci

                      ----------------------------------------------------------------------------
                      ¤Affiche tous les fichiers et dossiers :
                      Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

                      Coche « afficher les fichiers et dossiers cachés »

                      Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                      Décoche « masquer les extensions dont le type est connu »
                      Puis fais «Ok» pour valider les changements.

                      Et appliquer !
                      ----------------------------------------------------------------------------
                      Le vois tu maintenant?

                      a+
                      0
                      1. Desolé je viens de le trouver

                        Voici le rapport

                        omplete scanning result of "wucrtupd.exe", received in VirusTotal at 07.01.2006, 13:35:24 (CET).

                        Antivirus Version Update Result
                        AntiVir n - no virus found
                        Authentium n - no virus found
                        Avast n - no virus found
                        AVG n - no virus found
                        BitDefender n - no virus found
                        CAT-QuickHeal n - no virus found
                        ClamAV n - no virus found
                        DrWeb n - no virus found
                        eTrust-InoculateIT n - no virus found
                        eTrust-Vet n - no virus found
                        Ewido n - no virus found
                        Fortinet n - no virus found
                        F-Prot n - no virus found
                        Ikarus n - no virus found
                        Kaspersky n - no virus found
                        McAfee n - no virus found
                        Microsoft n - no virus found
                        NOD32v2 n - no virus found
                        Norman n - no virus found
                        Panda n - no virus found
                        Sophos n - no virus found
                        Symantec n - no virus found
                        TheHacker n - no virus found
                        UNA n - no virus found
                        VBA32 n - no virus found
                        VirusBuster n - no virus found

                        Aditional Information
                        File size: 0 bytes
                        MD5: d41d8cd98f00b204e9800998ecf8427e
                        SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709
                        0
                        1. Contributeur sécurité
                          Bonjour,

                          Méthode à suivre dans l'ordre...
                          ----------------------------------------------------------------------------
                          ¤Télécharge ces logiciels mais que tu n‘utilises pas tout de suite:

                          1/

                          Spybot S&D 1.4 <<nouvelle version.
                          https://www.safer-networking.org/

                          Démo d’utilisation (merci à Balltrap34 pour cette réalisation).
                          http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

                          2/

                          Ad-Aware SE 1.06 <<nouvelle version.
                          https://www.adaware.com/
                          -Une aide:
                          http://usa.lucretius-ada.com/zcvisitor/8782d344-4821-11ea-83ce-0a2cdf2c6be7?campaignid=0d1dff40-82d7-11e9-9533-0a157bfa6bfc
                          - installe le patch français, tu pourras le trouver ici:
                          http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
                          et une petite vidéo d'utilisation ici:(merci à Moe31 pour cette réalisation).
                          http://pageperso.aol.fr/balltrap34/adawrevid.asf

                          3/ Ewido:

                          http://perso.orange.fr/entraide-hijackthis/Ewido/

                          Installation puis mises à jour.

                          4/ Ccleaner :

                          https://www.pcastuces.com/logitheque/ccleaner.htm
                          ----------------------------------------------------------------------------
                          ¤Affiche tous les fichiers et dossiers :
                          Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

                          Coche « afficher les fichiers et dossiers cachés »

                          Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

                          Décoche « masquer les extensions dont le type est connu »
                          Puis fais «Ok» pour valider les changements.

                          Et appliquer !
                          ----------------------------------------------------------------------------
                          ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com

                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com

                          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com

                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com

                          R3 - Default URLSearchHook is missing

                          O4 - HKCU\..\Run: [Ohsp] "C:\WINDOWS\system32\STEM~1\wucrtupd.exe" -vt yazb

                          O20 - AppInit_DLLs: C:\WINDOWS\system32\explorer.dll
                          ----------------------------------------------------------------------------
                          ¤ Lancer et exécuter Ewido pour un scan complet et copier/coller le rapport en forum.
                          ----------------------------------------------------------------------------
                          ¤ Passe Ad-Aware et supprime tout ce qu’il trouve + supprime les quarantaines…
                          ----------------------------------------------------------------------------
                          ¤ Passe Spybot et corrige tout ce qu’il trouve + vaccine + supprime les quarantaines…
                          -------------------------------------------------------------------------------------------
                          ¤ Lance CCleaner.

                          Suppression des fichiers temporaires

                          Va dans la section "Options" situé dans la marge gauche. Va dans "Avancé" et décoche "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Retourne ensuite dans la section "Nettoyeur"
                          Fais bien attention de cocher toutes les cases dans la marge gauche (Internet Explorer/Windows Explorer/Système/Avancé)
                          • Clique sur Analyse
                          • Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
                          • Une fois le scan terminé, clique sur Lancer le Nettoyage

                          Suppression des incohérence du registre

                          • Clique sur l'icône Erreurs situés dans la marge à gauche.
                          • Puis clique sur Analyser les erreurs
                          • Patiente pendant que CCleaner scan ton registre.
                          • Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
                          • Tu peux cliquer ensuite sur Corriger les erreurs.
                          Si tu n'est pas sur de ce que tu fais, tu peux choisir de sauvegarder les entrées cochées pour les restaurer ultérieurement
                          ----------------------------------------------------------------------------
                          ¤ Vide ta Corbeille.
                          ----------------------------------------------------------------------------
                          ¤ Redémarre en mode normal, relance Hijackthis et copie/colle un nouveau rapport sur le forum.

                          Précise tes soucis s’il en reste....

                          Tiens-moi au courant

                          A+
                          0
                          1. Merci bcp pour tout

                            Je fais ce que tu m'indiques et reviens te voir pour synthese finale j'espere ;o)
                            0
                            1. Contributeur sécurité
                              lol

                              Oui bien sur, prends ton temps, t inquietes pas c est facile a faire.

                              a+
                              0
                              1. j'ai telechargé et installé la liste des programmes meme ceux que j'avais deja.

                                pb aves les mises à jour

                                spybot "error socket ..."
                                ad aware "error retrieving update"
                                ewido "eoor to connect server"

                                Apres un scan avec ewido: 30 cookies "tracking" que j'ai delete et 7 "dialer" delete aussi

                                spybot "central 24" lié à ewido apparement, corrigé.

                                je ne lance pas adaware, 403 jours sans update !!!

                                a+ pour la suite des aventures
                                0
                                1. Contributeur sécurité
                                  Ok, va jusqu au bout et a apres on verra ce qui coince.

                                  a+
                                  0
                                  1. Voila j'ai ete jusqu'au bout ;o)

                                    Donc tout est fait hormis les MAJ.

                                    Rapport hijackthis :

                                    Logfile of HijackThis v1.99.1
                                    Scan saved at 16:47:36, on 01/07/2006
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\WINDOWS\Nhksrv.exe
                                    C:\WINDOWS\system32\Ati2evxx.exe
                                    C:\Program Files\ewido anti-spyware 4.0\guard.exe
                                    C:\Program Files\Sony\Shared Plug-Ins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe
                                    C:\Program Files\Eset\nod32krn.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\DELLMMKB.EXE
                                    C:\WINDOWS\BCMSMMSG.exe
                                    C:\Program Files\Winamp\winampa.exe
                                    C:\Program Files\Eset\nod32kui.exe
                                    C:\WINDOWS\system32\LVCOMSX.EXE
                                    C:\Program Files\Netropa\OSD.exe
                                    C:\WINDOWS\system32\wuauclt.exe
                                    C:\Program Files\Logitech\Video\LogiTray.exe
                                    C:\Program Files\iTunes\iTunesHelper.exe
                                    C:\Program Files\QuickTime\qttask.exe
                                    C:\Program Files\Fichiers communs\ACD Systems\FR\DevDetect.exe
                                    C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
                                    C:\Program Files\iPod\bin\iPodService.exe
                                    C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                                    C:\Program Files\ewido anti-spyware 4.0\ewido.exe
                                    C:\Program Files\Logitech\Video\FxSvr2.exe
                                    C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                    C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
                                    C:\Documents and Settings\yep\Mes documents\HijackThis.exe

                                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                                    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                    O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
                                    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                    O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
                                    O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
                                    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                                    O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
                                    O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                                    O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                                    O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                                    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                                    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                    O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
                                    O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
                                    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                                    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
                                    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                                    O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
                                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                    O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_7
                                    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                    O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                    O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
                                    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
                                    O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
                                    O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
                                    O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
                                    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
                                    O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
                                    O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
                                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
                                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                                    O20 - Winlogon Notify: winzzd32 - winzzd32.dll (file missing)
                                    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
                                    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
                                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                    O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                                    O23 - Service: Netropa NHK Server (Nhksrv) - Unknown owner - C:\WINDOWS\Nhksrv.exe
                                    O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\system32\NMSSvc.exe
                                    O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
                                    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                    0
                                    1. Contributeur sécurité
                                      Re,

                                      Fixe ceci
                                      O20 - Winlogon Notify: winzzd32 - winzzd32.dll (file missing)

                                      Redemarre ton PC.

                                      Essai les mises a jour de Spybot, Ad aware et Ewido.

                                      Remet un hijack this et dis moi si les MAJ ont marché

                                      a+
                                      0
                                      1. J'ai oublié de rajouter que dans la corbeille il n'y avait rien à vider !
                                        0
                                        1. Contributeur sécurité
                                          ok pas de probleme :-)
                                          0
                                          • 1
                                          • 2