Infection probable

goodbeans -  
 Utilisateur anonyme -
Bonjour,

J'ai été infecté, j'ai depuis scannér plusieurs fois mon ordi après mise a jour (Avira et malewarebites - le premier tjs actif le second pour vérification) supprimer ou mis en quarentaine les virus trouvé mis a jour mon fire-wall Zone alarm.
Virus trouvés :
Black gen2 - trash gen - 5178 A -adseo 147

Puis j'ai fait le nettoyage complet CCcleaner (désinstalle de plein de programme inutile et base de registre)
Plus de virus trouvé mais depuis mon ordi est lent (tres lent) mes disques dur travaillent continuellement en tache de fond (crcrcri...) alors qu'aucune applis n'est lancées...

Voici, ci dessous, le rapport Hijack this...

Auriez vous des suggestions ?


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:14:16, on 28/04/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\CheckPoint\ZoneAlarm\vsmon.exe
E:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Program Files\Avira\AntiVir Desktop\sched.exe
E:\Program Files\Avira\AntiVir Desktop\avguard.exe
E:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
E:\Program Files\Bonjour\mDNSResponder.exe
E:\Program Files\Java\jre6\bin\jqs.exe
E:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
E:\WINDOWS\system32\nvsvc32.exe
E:\WINDOWS\system32\svchost.exe
E:\Program Files\Avira\AntiVir Desktop\avshadow.exe
E:\WINDOWS\system32\wbem\wmiapsrv.exe
E:\Program Files\CheckPoint\ZAForceField\ForceField.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\SOUNDMAN.EXE
E:\WINDOWS\V0420Mon.exe
E:\Program Files\Microsoft IntelliPoint\ipoint.exe
E:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
E:\Program Files\iTunes\iTunesHelper.exe
E:\Program Files\CheckPoint\ZoneAlarm\zatray.exe
E:\Program Files\Avira\AntiVir Desktop\avgnt.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Program Files\iPod\bin\iPodService.exe
E:\Program Files\iTunes\iTunes.exe
E:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceHelper.exe
E:\Program Files\Fichiers communs\Apple\Apple Application Support\distnoted.exe
E:\Program Files\Mozilla Firefox\firefox.exe
E:\Program Files\Mozilla Firefox\plugin-container.exe
H:\DWL\hijackthis_telechargement_01net.exe
E:\DOCUME~1\CMOI\LOCALS~1\Temp\01net\HiJackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: ZoneAlarm Security Toolbar - {91da5e8a-3318-4f8c-b67e-5964de3ab546} - E:\Program Files\ZoneAlarm_Security\prxtbZone.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - I:\PROGRA~1\MICROS~1\Office14\GROOVEEX.DLL
O2 - BHO: ZoneAlarm Security Engine Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - E:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O2 - BHO: ZoneAlarm Security - {91da5e8a-3318-4f8c-b67e-5964de3ab546} - E:\Program Files\ZoneAlarm_Security\prxtbZone.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - I:\PROGRA~1\MICROS~1\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - E:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - E:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: ZoneAlarm Security Toolbar - {91da5e8a-3318-4f8c-b67e-5964de3ab546} - E:\Program Files\ZoneAlarm_Security\prxtbZone.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: ZoneAlarm Security Engine - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - E:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O4 - HKLM\..\Run: [NVIDIA nTune] "E:\Program Files\NVIDIA Corporation\nTune\\nTune.exe" clear
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [V0420Mon.exe] E:\WINDOWS\V0420Mon.exe
O4 - HKLM\..\Run: [IntelliPoint] "E:\Program Files\Microsoft IntelliPoint\ipoint.exe"
O4 - HKLM\..\Run: [ISUSScheduler] "E:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [QuickTime Task] "E:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [iTunesHelper] "E:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [ISW] E:\Program Files\CheckPoint\ZAForceField\ForceField.exe /icon="hidden"
O4 - HKLM\..\Run: [ZoneAlarm] E:\Program Files\CheckPoint\ZoneAlarm\zatray.exe
O4 - HKLM\..\Run: [avgnt] "E:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "E:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKCU\..\Run: [ctfmon.exe] E:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-21-1229272821-343818398-682003330-1007\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'UpdatusUser')
O4 - HKUS\S-1-5-21-1229272821-343818398-682003330-1007\..\RunOnce: [NeroHomeFirstStart] E:\Program Files\Fichiers communs\Ahead\Lib\NMFirstStart.exe (User 'UpdatusUser')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Envoyer à OneNote - res://I:\PROGRA~1\MICROS~1\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: Ajouter la cible du lien à un fichier PDF existant - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Ajouter à un fichier PDF existant - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir au format Adobe PDF - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien au format Adobe PDF - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://I:\PROGRA~1\MICROS~1\Office14\EXCEL.EXE/3000
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: Notes &liées OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - I:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: Notes &liées OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - I:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - E:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - E:\Program Files\Fichiers communs\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O23 - Service: Adobe LM Service - Adobe Systems - E:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira Planificateur (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - E:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Protection temps réel (AntiVirService) - Avira Operations GmbH & Co. KG - E:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - E:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Avira Upgrade Service (AviraUpgradeService) - Unknown owner - E:\WINDOWS\TEMP\AVSETUP_4f7430b1\avupgsvc.exe (file missing)
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - E:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - E:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - E:\Program Files\iPod\bin\iPodService.exe
O23 - Service: ZoneAlarm LTD Toolbar IswSvc (IswSvc) - Check Point Software Technologies - E:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - E:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: MBAMService - Malwarebytes Corporation - E:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\system32\nvsvc32.exe
O23 - Service: NVIDIA Update Service Daemon (nvUpdatusService) - NVIDIA Corporation - E:\Program Files\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - E:\Program Files\Skype\Updater\Updater.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - E:\Program Files\CheckPoint\ZoneAlarm\vsmon.exe

38 réponses

goodbeans
 
Bonjour,
Avant tout merci pour tout ce temps.

Bilan ? Le drôle de truc ? Je peux me re-servir de mon ordi ?
0
Utilisateur anonyme
 
pour comodo la sandbox esr activée je presume....
0
goodbeans
 
Et non dois je ?
0
goodbeans
 
Config Comodo :
Firewaill security Custom
Defense Paranoid
Sand box disabled
0
goodbeans
 
Je reprécise que le Scan fait avec pre scan a été fait en mode sans échec donc sans comodo ni avira.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
ah bon ? explique-moi comment tu t'y prends pour aller en mode sans echec ?
0
goodbeans
 
Ben heu, redemarer,
pendant le boot F8 mode sans echec...
puis vais à la racine de E (mon disk system), ou j'ai copié ton pre scan.exe, et là je lance ...
Enfin il me semble que c'est comme cela que j'ai fait
0
goodbeans
 
Argg tu m'inquiètes...
0
Utilisateur anonyme
 
pendant le boot F8 mode sans echec...

tu selectionnes bien mode sans echec avec les fleches ecrit en blanc sur noir ?
0
goodbeans
 
ben oui...
3 option mode sans echec tout court, avec reseau, avec confirmation (pas a pas)
je prend le mode sans echec tout court
0
goodbeans
 
Une question j'ai un boulot important a faire, puis je me vervir de mon ordi (j'ai commencé puis me suis arreter me disant que cela allait peut etre foutre le bordel) ou faut attendre la fin de notre processus ?
0
goodbeans
 
oops
Je me suis planté dans le rappor envoyé, j'ai envoyé je pense celui fait avec comodo qui n'arretait pas de me demander des validation pendant le scan...
Je relance tout et te le renvoie ? ou celui fait en mode sans echec Hier ?
0
goodbeans
 
Je suis vraiment désolé de te faire en plus perdre du temps du fait de mes conneries
0
goodbeans
 
Bon apres lecture des frapport je constate que :
je n'ai pas de rapport fait en mode sans echec apres l'instalation de comodo - les heures ne correspondent pas...

Je te propose donc de relancer le scan en mode sans echec
Encore confu de cet erreur
0
goodbeans
 
Bon j'ai refait un scan :
http://pjjoint.malekal.com/files.php?id=20120430_b9l10n12v8s15
celui-ci est le bon !
0
Utilisateur anonyme
 
pas compris pourquoi il arrivait pas à supprimer ce qu il trouvait ....

Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

clique sur suppression et poste son rapport.
0
goodbeans
 
Voila cela a été très rapide...
http://pjjoint.malekal.com/files.php?id=20120430_n9u5n9d7m15

par ailleurs j'ai eu cette demande après reboot

wmiapsvr about to modify the content of wmiprov.log
0
Utilisateur anonyme
 
de la part de qui ?
0
goodbeans
 
Comodo...
0
Utilisateur anonyme
 
relance ca et poste le rapport ?

http://forums-fec.be/gen-hackman/winlogon.exe
0
goodbeans
 
Excuse moi pour le manque de réactivité, mais je dois finir un petit mixage, plus long que prévu... J'en ai plus que pour une petite demi heure...
0
Utilisateur anonyme
 
ok fais-toi plaisir ^^
0
goodbeans
 
Je A
0
goodbeans
 
Je le trouvais pas ce rapport ...
Heure Bizarroïde...

http://pjjoint.malekal.com/files.php?id=20120430_c8d5j14n13u6
Qu'en dis tu ?
0
Utilisateur anonyme
 
que tu m'as pas donné le bon rapport ^^
0
goodbeans
 
Ben si, du moins si winlogon lance le pre_scan.
De plus j'ai verifié les heures dans le fichier elles correspondent au moment ou cela c'est fini...
Si ce n'est lui ou serait il ?
Désolé de ces complication
0
goodbeans
 
Mon Mail goodbeans a wanadoo
Ce serait ptete plus simple par Skype ?
c'est toi qui voit de toute facon...
0
Utilisateur anonyme
 
ok on fait le menage !

https://gen-hackman.kanak.fr/
0
goodbeans
 
Ok je fais tout ca bien que les 3/4 soit Ok...
Mais je refais un tour...

Meri bcp pourrais-tu me dire le truc louche c'était Quoi ?

De toute façon un grand merci... pour tout ce temps
0
goodbeans
 
Ca ne craint pas tous ces rapport sur mon s y s en ligne ?
0
Utilisateur anonyme
 
non absolument pas y a rien qui peut servir contre toi à part de savoir que t'as installé ccleaner ou autre à telle date...
0