Kaka.exe

Résolu
madeinmars -  
did71 Messages postés 2187 Statut Contributeur sécurité -
bonjours à tous et félicitation pour votre travail; commentçamarche est une mine d'information! Et une mine de diamands même!

Voici ma question: Lorsque avec Spybot je demande des informations sur le démarage du système, il m'apparait une fichier nommé kaka.exe. Est-ce un processus normal? n'est ce pas un virus? Et si oui, comment s'en débarasser?
Merci de vos informations à ce sujet.
Configuration: Windows XP sp2
Internet Explorer 7.0

7 réponses

  1. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    Bonsoir madeinmars,

    télécharge HijackThis:

    http://pchelpbordeaux.free.fr/logiciels.html

    Tutorial
    http://pchelpbordeaux.free.fr/tuto.html

    Démo en image
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    Fais un scan et poste l'analyse.

    a+
    0
    1. madeinmars
       
      Logfile of HijackThis v1.99.1
      Scan saved at 21:25:52, on 19/12/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.5730.0011)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avast4\aswUpdSv.exe
      C:\Program Files\Avast4\ashServ.exe
      C:\WINDOWS\System32\tcpsvcs.exe
      C:\WINDOWS\System32\snmp.exe
      C:\Program Files\Avast4\ashMaiSv.exe
      C:\Program Files\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\PROGRA~1\Avast4\ashDisp.exe
      C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\eMule\emule.exe
      C:\WINDOWS\system32\ntvdm.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      N3 - Netscape 7: user_pref("browser.startup.homepage", "www.yahoo.com"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%206%5Csearchplugins%5CNetscape_France.src"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~2\SDHelper.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [syswin] C:\DOCUME~1\2ni\LOCALS~1\Temp\v4.exe
      O4 - HKLM\..\Run: [InCD] C:\Program Files\Nero\Nero 7\InCD\InCD.exe
      O4 - HKLM\..\Run: [Windows+Services] c:\windows\masta\ntlm.exe
      O4 - HKLM\..\Run: [Microsoft Machinex] omgs.exe
      O4 - HKLM\..\Run: [Microsoft Incroporate] keybourd.exe
      O4 - HKLM\..\Run: [Microsoft Machine] temp.exe
      O4 - HKLM\..\Run: [Nord] C:\WINDOWS\System32\nordsys.exe
      O4 - HKLM\..\Run: [Windows Update] kaka.exe
      O4 - HKLM\..\RunServices: [Microsoft Machinex] omgs.exe
      O4 - HKLM\..\RunServices: [Windows Update] kaka.exe
      O4 - HKLM\..\RunServices: [Microsoft Incroporate] keybourd.exe
      O4 - HKLM\..\RunServices: [Microsoft Machine] temp.exe
      O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [Nord] C:\WINDOWS\System32\nordsys.exe
      O4 - HKCU\..\RunServices: [Windows Update] kaka.exe
      O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {127698E4-E730-4E5C-A2B1-21490A70C8A1} (CEnroll Class) - https://static.impots.gouv.fr/abos/securite/xenroll.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
      O20 - Winlogon Notify: ComPlusSetup - C:\WINDOWS\System32\catsrvut.dll
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: Dynamic Link Library - Unknown owner - C:\WINDOWS\mde.exe (file missing)
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
      0
  2. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    effectivemment, bien infecté!

    1) élécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau:

    http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

    Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
    Redémarre ton ordinateur
    Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
    A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
    Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
    Choisis ton compte.
    Déroule la liste des instructions ci-dessous :
    Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
    Appuie sur Y pour commencer le processus de nettoyage.
    Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
    Appuie sur une touche pour redémarrer le PC.
    Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
    Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
    Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
    Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

    2) télécharge Combofix.exe
    http://download.bleepingcomputer.com/sUBs/combofix.exe
    sur ton Bureau

    lance le!

    Ne touche a rien et attends que combofix ait terminé, un rapport sera créé.

    3) poste les différents rapports ainsi qu'un nouvel hijackthis!

    a+
    0
    1. madeinmars Messages postés 31 Statut Membre
       
      Les différentes étapes ont été faites; voici les différents rapports:

      SDFix:

      SDFix: Version 1.50
      ****************

      20/12/2006 - 7:27:57,76

      Microsoft Windows XP [version 5.1.2600]

      Running From: C:\SDFix

      Stage One - Safe Mode

      Checking Services...

      Service Name:


      File Path:



      Starting Registry Repairs...


      Restoring Default Hosts File...

      Stage One Complete

      Rebooting...

      Stage Two - Normal Mode

      Checking For Malware:
      --------------------

      C:\WINDOWS\system32\google.png.exe
      C:\WINDOWS\system32\dlh9jkd1q2.exe
      C:\WINDOWS\system32\dlh9jkd1q6.exe
      C:\WINDOWS\system32\dlh9jkd1q7.exe
      C:\WINDOWS\system32\dlh9jkd1q8.exe
      C:\WINDOWS\system32\kernels88.exe
      C:\WINDOWS\system32\setup_54170.exe
      C:\WINDOWS\system32\TFTP2956
      C:\WINDOWS\system32\TFTP4292
      C:\WINDOWS\system32\TFTP812

      Backing Up and Removing any Files Found...

      Alternate Stream Check:

      C:\WINDOWS\system32
      No streams found.
      Final Check:

      Services:
      ---------


      Authorized Applications Key Export:

      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
      "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
      "C:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"="C:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe:*:Enabled:Yahoo! Messenger"
      "C:\\Program Files\\eMule\\emule.exe"="C:\\Program Files\\eMule\\emule.exe:*:Enabled:eMule"
      "C:\\Program Files\\Freeplayer\\vlc\\vlc.exe"="C:\\Program Files\\Freeplayer\\vlc\\vlc.exe:*:Enabled:VLC media player"


      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
      "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"


      Files:
      ------

      Backups Folder: - C:\SDFix\backups\backups.zip

      Checking for files with Hidden Attributes:

      C:\WINDOWS\system32\cdplayer.exe.manifest
      C:\WINDOWS\system32\kirlxekx.exe
      C:\WINDOWS\system32\logonui.exe.manifest
      C:\IO.SYS
      C:\MSDOS.SYS
      C:\pagefile.sys
      C:\WINDOWS\system32\config\default.tmp.LOG
      C:\WINDOWS\system32\config\software.tmp.LOG
      C:\WINDOWS\system32\config\system.tmp.LOG

      FINISHED!




      Combofix:



      2ni - 06-12-20 7:43:55,85 Service Pack 2
      ComboFix 06.11.27 - Running from: "C:\Documents and Settings\2ni\Bureau"

      ((((((((((((((((((((((((((((((((((((((((((((( Look2Me's Log ))))))))))))))))))))))))))))))))))))))))))))))))))


      Granting sedebugprivilege to Administrateurs ... successful


      (((((((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))


      C:\Documents and Settings\2ni\Application Data\Install.dat


      ((((((((((((((((((((((((((((((( Files Created from 2006-11-20 to 2006-12-20 ))))))))))))))))))))))))))))))))))


      2006-12-20 07:20 <REP> d-------- C:\SDFix
      2006-12-19 21:25 <REP> d-------- C:\Program Files\Hijackthis Version Fran‡aise
      2006-12-18 14:16 <REP> d-------- C:\WINDOWS\BDOSCAN8
      2006-12-17 15:41 <REP> d--h----- C:\WINDOWS\msdownld.tmp
      2006-12-17 15:41 <REP> d-------- C:\WINDOWS\WBEM
      2006-12-17 15:41 <REP> d-------- C:\WINDOWS\system32\fr-fr
      2006-12-17 15:40 <REP> d--h-c--- C:\WINDOWS\ie7
      2006-12-17 15:39 121,856 --------- C:\WINDOWS\system32\xmllite.dll
      2006-12-17 15:29 <REP> d--h----- C:\WINDOWS\$hf_mig$
      2006-12-17 15:29 <REP> d-------- C:\WINDOWS\system32\PreInstall
      2006-12-17 15:20 <REP> d-------- C:\WINDOWS\Prefetch
      2006-12-17 15:14 <REP> d-------- C:\WINDOWS\provisioning
      2006-12-17 15:14 <REP> d-------- C:\WINDOWS\peernet
      2006-12-17 15:12 <REP> d-------- C:\WINDOWS\ServicePackFiles
      2006-12-17 15:09 22,752 --a------ C:\WINDOWS\system32\spupdsvc.exe
      2006-12-17 15:09 <REP> d-------- C:\WINDOWS\system32\ReinstallBackups
      2006-12-17 15:06 <REP> d-------- C:\WINDOWS\EHome
      2006-12-17 14:59 11,776 --------- C:\WINDOWS\system32\spnpinst.exe
      2006-12-17 14:09 77,312 --a------ C:\WINDOWS\system32\browser.dll
      2006-12-17 14:09 614,912 --a------ C:\WINDOWS\system32\h323msp.dll
      2006-12-17 14:09 39,936 --a------ C:\WINDOWS\system32\mf3216.dll
      2006-12-17 14:09 332,800 --a------ C:\WINDOWS\system32\ipnathlp.dll
      2006-12-17 14:05 956,416 --a------ C:\WINDOWS\system32\msdtctm.dll
      2006-12-17 14:05 91,136 --a------ C:\WINDOWS\system32\mtxoci.dll
      2006-12-17 14:05 66,560 --a------ C:\WINDOWS\system32\mtxclu.dll
      2006-12-17 14:05 625,152 --a------ C:\WINDOWS\system32\catsrvut.dll
      2006-12-17 14:05 60,416 --a------ C:\WINDOWS\system32\colbact.dll
      2006-12-17 14:05 581,120 --a------ C:\WINDOWS\system32\rpcrt4.dll
      2006-12-17 14:05 540,160 --a------ C:\WINDOWS\system32\comuid.dll
      2006-12-17 14:05 426,496 --a------ C:\WINDOWS\system32\msdtcprx.dll
      2006-12-17 14:05 397,824 --a------ C:\WINDOWS\system32\rpcss.dll
      2006-12-17 14:05 243,200 --a------ C:\WINDOWS\system32\es.dll
      2006-12-17 14:05 225,792 --a------ C:\WINDOWS\system32\catsrv.dll
      2006-12-17 14:05 161,280 --a------ C:\WINDOWS\system32\msdtcuiu.dll
      2006-12-17 14:05 110,080 --a------ C:\WINDOWS\system32\clbcatex.dll
      2006-12-17 14:05 101,376 --a------ C:\WINDOWS\system32\txflog.dll
      2006-12-17 14:05 1,284,608 --a------ C:\WINDOWS\system32\ole32.dll
      2006-12-17 14:05 1,267,200 --a------ C:\WINDOWS\system32\comsvcs.dll
      2006-12-17 14:02 241,664 --a------ C:\WINDOWS\system32\srrstr.dll
      2006-12-17 13:59 26,112 --a------ C:\WINDOWS\system32\xpsp1hfm.exe
      2006-12-17 13:59 <REP> d--h-c--- C:\WINDOWS\$xpsp1hfm$
      2006-12-17 13:59 <REP> d-------- C:\Program Files\MSXML 4.0
      2006-12-16 21:41 351,232 --a------ C:\WINDOWS\system32\winhttp.dll
      2006-12-16 21:41 18,944 --a------ C:\WINDOWS\system32\qmgrprxy.dll
      2006-12-16 21:25 <REP> d-------- C:\WINDOWS\AU_Temp
      2006-12-12 07:22 26,112 -ra------ C:\WINDOWS\LgUninst.exe
      2006-12-12 07:21 <REP> d-------- C:\Program Files\Lingea
      2006-12-08 17:57 90,112 --a------ C:\WINDOWS\system32\AVASTSS.scr
      2006-12-08 10:46 <REP> d-------- C:\Program Files\Spybot - Search & Destroy2
      2006-12-07 08:19 8,287 --a------ C:\syst.exe
      2006-12-07 08:19 8,287 --a------ C:\3456346345643.exe
      2006-12-06 11:18 <REP> d-------- C:\Program Files\Micro Application
      2006-12-06 08:25 36,176 --a------ C:\WINDOWS\system32\drivers\aswTdi.sys
      2006-12-06 08:25 16,352 --a------ C:\WINDOWS\system32\drivers\aswRdr.sys
      2006-12-06 08:24 87,424 --a------ C:\WINDOWS\system32\drivers\aswmon2.sys
      2006-12-06 08:24 85,952 --a------ C:\WINDOWS\system32\drivers\aswmon.sys
      2006-12-06 08:24 666,240 --a------ C:\WINDOWS\system32\aswBoot.exe
      2006-12-06 08:24 24,560 --a------ C:\WINDOWS\system32\drivers\aavmker4.sys
      2006-12-06 08:24 1,060,864 --a------ C:\WINDOWS\system32\MFC71.dll
      2006-12-06 08:24 <REP> d-------- C:\Program Files\Avast4
      2006-12-06 08:23 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avg7
      2006-11-27 07:34 129,784 --------- C:\WINDOWS\system32\pxafs.dll
      2006-11-24 11:25 90,112 --a------ C:\WINDOWS\unvise32.exe
      2006-11-24 11:25 <REP> d-------- C:\Program Files\The Rosetta Stone


      (((((((((((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))))


      2006-12-20 06:00 -------- d-------- C:\Program Files\eMule
      2006-12-19 07:56 -------- d-------- C:\Program Files\Mozilla Firefox
      2006-12-17 16:03 -------- d-------- C:\Program Files\Windows Media Player
      2006-12-17 16:03 -------- d-------- C:\Program Files\Messenger
      2006-12-17 16:01 -------- d---s---- C:\Documents and Settings\2ni\Application Data\Microsoft
      2006-12-17 16:00 -------- d-------- C:\Program Files\Outlook Express
      2006-12-17 15:43 -------- d-------- C:\Program Files\Internet Explorer
      2006-12-17 15:14 -------- d-------- C:\Program Files\Movie Maker
      2006-12-17 15:12 -------- d-------- C:\Program Files\Windows NT
      2006-12-17 15:12 -------- d-------- C:\Program Files\NetMeeting
      2006-12-16 21:40 -------- d--h----- C:\Program Files\WindowsUpdate
      2006-12-16 21:26 86094 --a------ C:\WINDOWS\BPMNT.dll
      2006-12-16 21:26 71749 --a------ C:\WINDOWS\hcextoutput.dll
      2006-12-16 21:26 176709 --a------ C:\WINDOWS\tsc.exe
      2006-12-16 21:26 1101904 --a------ C:\WINDOWS\vsapi32.dll
      2006-12-08 10:40 -------- d-------- C:\Program Files\Spybot - Search & Destroy
      2006-12-07 06:29 2374472 --a------ C:\WINDOWS\system32\wmvcore.dll
      2006-11-27 07:34 -------- d-------- C:\Program Files\Winamp
      2006-11-27 07:34 -------- d-------- C:\Documents and Settings\2ni\Application Data\Winamp
      2006-11-26 21:40 -------- d-------- C:\Program Files\Yahoo!
      2006-11-21 11:25 33280 --a------ C:\WINDOWS\system32\snmp.exe
      2006-11-14 19:48 -------- d-------- C:\Program Files\Google Earth
      2006-11-08 06:07 679424 --a------ C:\WINDOWS\system32\inetcomm.dll
      2006-11-04 14:14 1245696 --a------ C:\WINDOWS\system32\msxml4.dll
      2006-10-31 06:06 133632 --a------ C:\WINDOWS\system32\SpoonUninstall.exe
      2006-10-27 15:09 6049280 --------- C:\WINDOWS\system32\ieframe.dll
      2006-10-27 15:09 50688 --------- C:\WINDOWS\system32\msfeedsbs.dll
      2006-10-27 15:09 458752 --------- C:\WINDOWS\system32\msfeeds.dll
      2006-10-27 15:09 413696 --a------ C:\WINDOWS\system32\vbscript.dll
      2006-10-27 15:09 231424 --a------ C:\WINDOWS\system32\webcheck.dll
      2006-10-27 15:09 180736 --------- C:\WINDOWS\system32\ieui.dll
      2006-10-27 15:09 156160 --a------ C:\WINDOWS\system32\msls31.dll
      2006-10-27 09:48 -------- d-------- C:\Program Files\WinRAR
      2006-10-27 02:44 71680 --a------ C:\WINDOWS\system32\admparse.dll
      2006-10-27 02:44 55296 --a------ C:\WINDOWS\system32\iesetup.dll
      2006-10-27 02:44 54784 --a------ C:\WINDOWS\system32\ie4uinit.exe
      2006-10-27 02:44 43008 --a------ C:\WINDOWS\system32\iernonce.dll
      2006-10-27 02:44 382976 --a------ C:\WINDOWS\system32\iedkcs32.dll
      2006-10-27 02:44 229376 --a------ C:\WINDOWS\system32\ieaksie.dll
      2006-10-27 02:44 152064 --a------ C:\WINDOWS\system32\ieakeng.dll
      2006-10-27 02:44 13312 --a------ C:\WINDOWS\system32\ieudinit.exe
      2006-10-27 02:44 123904 --a------ C:\WINDOWS\system32\advpack.dll
      2006-10-27 02:42 161792 --a------ C:\WINDOWS\system32\ieakui.dll
      2006-10-21 08:11 -------- d-------- C:\Program Files\Myst V End Of Ages
      2006-10-20 02:38 716800 --a------ C:\WINDOWS\system32\sxs.dll
      2006-10-17 13:06 78336 --a------ C:\WINDOWS\system32\ieencode.dll
      2006-10-17 13:05 40960 --a------ C:\WINDOWS\system32\licmgr10.dll
      2006-10-17 13:05 206336 --------- C:\WINDOWS\system32\WinFXDocObj.exe
      2006-10-17 13:05 105984 --a------ C:\WINDOWS\system32\url.dll
      2006-10-17 13:04 101376 --a------ C:\WINDOWS\system32\occache.dll
      2006-10-17 13:03 17408 --a------ C:\WINDOWS\system32\corpol.dll
      2006-10-17 12:58 61952 --------- C:\WINDOWS\system32\icardie.dll
      2006-10-17 12:58 12288 --------- C:\WINDOWS\system32\msfeedssync.exe
      2006-10-17 12:57 36352 --a------ C:\WINDOWS\system32\imgutil.dll
      2006-10-17 12:57 266752 --------- C:\WINDOWS\system32\iertutil.dll
      2006-10-17 12:56 45568 --a------ C:\WINDOWS\system32\mshta.exe
      2006-10-17 12:28 48128 --a------ C:\WINDOWS\system32\mshtmler.dll
      2006-10-17 12:27 380928 --------- C:\WINDOWS\system32\ieapfltr.dll
      2006-10-13 13:36 145920 --a------ C:\WINDOWS\system32\nwprovau.dll
      2006-10-09 14:47 98304 --a------ C:\WINDOWS\system32\CmdLineExt.dll
      2006-09-03 20:13 12288 --a------ C:\Documents and Settings\2ni\Application Data\plugcach.fon


      (((((((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))

      *Note* empty entries are not shown

      [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run]
      "Yahoo! Pager"="\"C:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe\" -quiet"
      "SpybotSD TeaTimer"="C:\\Program Files\\Spybot - Search & Destroy2\\TeaTimer.exe"
      "ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"

      [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\runservices]
      "Windows Update"="kaka.exe"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run]
      "ATIPTA"="\"C:\\Program Files\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe\""
      "TkBellExe"="\"C:\\Program Files\\Fichiers communs\\Real\\Update_OB\\realsched.exe\" -osboot"
      "NWEReboot"=""
      "QuickTime Task"="\"C:\\Program Files\\QuickTime\\qttask.exe\" -atboottime"
      "SoundMan"="SOUNDMAN.EXE"
      "avast!"="C:\\PROGRA~1\\Avast4\\ashDisp.exe"
      "syswin"="C:\\DOCUME~1\\2ni\\LOCALS~1\\Temp\\v4.exe"
      "InCD"="C:\\Program Files\\Nero\\Nero 7\\InCD\\InCD.exe"
      "Windows+Services"="c:\\windows\\masta\\ntlm.exe"
      "Microsoft Machinex"="omgs.exe"
      "Microsoft Incroporate"="keybourd.exe"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents]

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL]
      "Installed"="1"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI]
      "NoChange"="1"
      "Installed"="1"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS]
      "Installed"="1"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\runservices]
      "Microsoft Machinex"="omgs.exe"
      "Microsoft Incroporate"="keybourd.exe"

      [HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components]
      "DeskHtmlVersion"=dword:00000110
      "DeskHtmlMinorVersion"=dword:00000005
      "Settings"=dword:00000001
      "GeneralFlags"=dword:00000000

      [HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
      "CTFMON.EXE"="C:\\WINDOWS\\System32\\CTFMON.EXE"
      "Windows Sysvpc"="C:\\WINDOWS\\System32\\sysvpc32.exe"

      [HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\run]
      "CTFMON.EXE"="C:\\WINDOWS\\System32\\CTFMON.EXE"
      "Windows Sysvpc"="C:\\WINDOWS\\System32\\sysvpc32.exe"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\sharedtaskscheduler]
      "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"
      "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
      "{AEB6717E-7E19-11d0-97EE-00C04FD91972}"=""
      "{EDB0E980-90BD-11D4-8599-0008C7D3B6F8}"="Eudora's Shell Extension"

      [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
      "NoDriveTypeAutoRun"=dword:00000091
      "ForceActiveDesktopOn"=dword:00000000

      [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer\Run]

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
      "dontdisplaylastusername"=dword:00000000
      "legalnoticecaption"=""
      "legalnoticetext"=""
      "shutdownwithoutlogon"=dword:00000001
      "undockwithoutlogon"=dword:00000001

      [HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
      "NoDriveTypeAutoRun"=dword:00000091

      [HKEY_USERS\s-1-5-18\software\microsoft\windows\currentversion\policies\explorer]
      "NoDriveTypeAutoRun"=dword:00000091

      [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\shellserviceobjectdelayload]
      "PostBootReminder"="{7849596a-48ea-486e-8937-a2a3009f31a9}"
      "CDBurn"="{fbeb8a05-beee-4442-804e-409d6c4515e9}"
      "WebCheck"="{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"
      "SysTray"="{35CEC8A3-2BE6-11D2-8773-92E220524153}"
      "UPnPMonitor"="{e57ce738-33e8-4c51-8354-bb4de9d215d1}"

      [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
      "SecurityProviders"="msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll"

      Completion time: 06-12-20 7:47:15.92
      C:\ComboFix.txt ... 06-12-20 07:47


      Et enfin Hijackthis:

      Logfile of HijackThis v1.99.1
      Scan saved at 07:48:31, on 20/12/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.5730.0011)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avast4\aswUpdSv.exe
      C:\Program Files\Avast4\ashServ.exe
      C:\WINDOWS\System32\tcpsvcs.exe
      C:\WINDOWS\System32\snmp.exe
      C:\Program Files\Avast4\ashMaiSv.exe
      C:\Program Files\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\PROGRA~1\Avast4\ashDisp.exe
      C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      N3 - Netscape 7: user_pref("browser.startup.homepage", "www.yahoo.com"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%206%5Csearchplugins%5CNetscape_France.src"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~2\SDHelper.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [syswin] C:\DOCUME~1\2ni\LOCALS~1\Temp\v4.exe
      O4 - HKLM\..\Run: [InCD] C:\Program Files\Nero\Nero 7\InCD\InCD.exe
      O4 - HKLM\..\Run: [Windows+Services] c:\windows\masta\ntlm.exe
      O4 - HKLM\..\Run: [Microsoft Machinex] omgs.exe
      O4 - HKLM\..\Run: [Microsoft Incroporate] keybourd.exe
      O4 - HKLM\..\RunServices: [Microsoft Machinex] omgs.exe
      O4 - HKLM\..\RunServices: [Microsoft Incroporate] keybourd.exe
      O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\RunServices: [Windows Update] kaka.exe
      O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {127698E4-E730-4E5C-A2B1-21490A70C8A1} (CEnroll Class) - https://static.impots.gouv.fr/abos/securite/xenroll.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: Dynamic Link Library - Unknown owner - C:\WINDOWS\mde.exe (file missing)
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)


      Note:
      durant SDFix, une fenêtre s'est ouverte me disant qu'il ne trouvait pas le pont vers user32 et il a restoré un autre registre.
      0
  3. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    Bonsoir madeinmars,

    les outils ont bien bossé!

    Télécharge clean.zip

    http://www.malekal.com/download/clean.zip

    Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.
    Ouvre le dossier Clean qui se trouve sur ton bureau.
    Double-clic sur clean.cmd.
    Une fenêtre noire va apparaître, suis les consignes.
    Poste le rapport qui se trouve ici C:\rapport_clean.txt ainsi qu'un nouvel hijackthis!

    a+
    0
    1. madeinmars Messages postés 31 Statut Membre
       
      mission accomplie; voici les rapports

      Clean:

      Script clean par Malekal_morte - http://www.malekal.com

      Microsoft Windows XP [version 5.1.2600]
      Script execute en mode normal

      *** Suppression de fichiers sur C:
      C:\UNWISE.EXE FOUND

      *** Suppression des fichiers dans C:\WINDOWS\

      *** Suppression des fichiers dans C:\WINDOWS\system32
      C:\WINDOWS\system32\mssave.exe FOUND
      C:\WINDOWS\system32\SpoonUninstall.exe FOUND
      "C:\WINDOWS\Downloaded Program Files\CONFLICT.1" FOUND


      *** Suppression des clefs du registre effectuee..






      Et puis hijackthis:

      Logfile of HijackThis v1.99.1
      Scan saved at 20:59:27, on 20/12/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.5730.0011)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avast4\aswUpdSv.exe
      C:\Program Files\Avast4\ashServ.exe
      C:\WINDOWS\System32\tcpsvcs.exe
      C:\WINDOWS\System32\snmp.exe
      C:\Program Files\Avast4\ashMaiSv.exe
      C:\Program Files\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\wuauclt.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\PROGRA~1\Avast4\ashDisp.exe
      C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe
      C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      N3 - Netscape 7: user_pref("browser.startup.homepage", "www.yahoo.com"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%206%5Csearchplugins%5CNetscape_France.src"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~2\SDHelper.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [syswin] C:\DOCUME~1\2ni\LOCALS~1\Temp\v4.exe
      O4 - HKLM\..\Run: [InCD] C:\Program Files\Nero\Nero 7\InCD\InCD.exe
      O4 - HKLM\..\Run: [Windows+Services] c:\windows\masta\ntlm.exe
      O4 - HKLM\..\Run: [Microsoft Machinex] omgs.exe
      O4 - HKLM\..\Run: [Microsoft Incroporate] keybourd.exe
      O4 - HKLM\..\RunServices: [Microsoft Machinex] omgs.exe
      O4 - HKLM\..\RunServices: [Microsoft Incroporate] keybourd.exe
      O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\RunServices: [Windows Update] kaka.exe
      O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {127698E4-E730-4E5C-A2B1-21490A70C8A1} (CEnroll Class) - https://static.impots.gouv.fr/abos/securite/xenroll.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: Dynamic Link Library - Unknown owner - C:\WINDOWS\mde.exe (file missing)
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
      0
  4. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    1) relance hijackthis, coche les lignes citées ci dessous et fix checked (toutes fenêtres IE fermées) :

    O4 - HKLM\..\Run: [syswin] C:\DOCUME~1\2ni\LOCALS~1\Temp\v4.exe
    O4 - HKLM\..\Run: [Windows+Services] c:\windows\masta\ntlm.exe
    O4 - HKLM\..\Run: [Microsoft Machinex] omgs.exe
    O4 - HKLM\..\Run: [Microsoft Incroporate] keybourd.exe
    O4 - HKLM\..\RunServices: [Microsoft Machinex] omgs.exe
    O4 - HKLM\..\RunServices: [Microsoft Incroporate] keybourd.exe
    O4 - HKCU\..\RunServices: [Windows Update] kaka.exe

    2) recherche et supprime les fichiers/dossiers en gras ci dessous :

    C:\DOCUME~1\2ni\LOCALS~1\Temp> supprime tout le contenu de temp
    c:\windows\masta
    C:\WINDOWS\System32\omgs.exe
    C:\WINDOWS\System\omgs.exe
    C:\WINDOWS\System32\keybourd.exe
    C:\WINDOWS\System\keybourd.exe
    C:\WINDOWS\System32\kaka.exe
    C:\WINDOWS\System\kaka.exe

    3) (en plusieurs étapes)

    Étape 1:
    Télécharge eScan Antivirus Toolkit ici:

    http://www.spywareinfo.dk/download/mwav.exe

    Sauvegarde-le sur ton Bureau.
    Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

    Étape 2:
    Voici comment mettre l'outil à jour :

    1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

    2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

    3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

    4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

    Ne pas lancer le scan tout de suite !

    Étape 3:
    Redémarre en mode Sans Échec :
    1) Redémarre ton ordi
    2) Tapote la touche F8 immédiatement, juste après le "Bip"
    3) Tu verras un écran avec options de démarrage apparaître
    4) Choisi la première option : Sans Échec, et valide avec "Entrée"
    5) Choisi ton compte régulier, et non Administrateur

    Étape 4:
    Du mode Sans Échec, voici comment utiliser le programme :

    1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky

    2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.

    3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

    4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

    5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

    6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

    7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

    Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.

    4) poste le rapport esacan ainsi qu'un nouvel hijackthis

    a+
    0
    1. madeinmars Messages postés 31 Statut Membre
       
      voici les rapports demandés; cependant, d'abord les fichiers que tu m'as demandé de supprimer n'existaient pas, et ensuite j'ai eu une coupure de courant pendant l'exécution de eScan (au bout de 2h de scan, la rage!). je l'ai donc relancé après rebootage.




      Rapport eScan:

      File C:\Documents and Settings\2ni\Bureau\clean\pskill.exe tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.
      File C:\Documents and Settings\2ni\Bureau\clean.zip tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.
      File C:\RECYCLER\S-1-5-21-682003330-838170752-725345543-1004\Dc8\one.exe tagged as not-a-virus:RiskTool.Win32.Hideout. No Action Taken.





      Rapport Highjackthis:


      Logfile of HijackThis v1.99.1
      Scan saved at 18:17:39, on 21/12/2006
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.5730.0011)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Avast4\aswUpdSv.exe
      C:\Program Files\Avast4\ashServ.exe
      C:\WINDOWS\System32\tcpsvcs.exe
      C:\WINDOWS\System32\snmp.exe
      C:\Program Files\Avast4\ashMaiSv.exe
      C:\Program Files\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\WINDOWS\SOUNDMAN.EXE
      C:\PROGRA~1\Avast4\ashDisp.exe
      C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe
      C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://fr.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.01net.com/telecharger/
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      N3 - Netscape 7: user_pref("browser.startup.homepage", "www.yahoo.com"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%206%5Csearchplugins%5CNetscape_France.src"); (C:\Documents and Settings\2ni\Application Data\Mozilla\Profiles\default\591umkj1.slt\prefs.js)
      O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~2\SDHelper.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
      O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
      O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy2\TeaTimer.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - Startup: Yahoo! Widget Engine.lnk = C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {127698E4-E730-4E5C-A2B1-21490A70C8A1} (CEnroll Class) - https://static.impots.gouv.fr/abos/securite/xenroll.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
      O23 - Service: Dynamic Link Library - Unknown owner - C:\WINDOWS\mde.exe (file missing)
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    Bonjour,

    C'est propre!

    Comment se comporte le pc?

    a+
    0
    1. madeinmars Messages postés 31 Statut Membre
       
      Bonsoir (Ô grand maître!),
      et merci beaucoup pour ton aide si précieuse!
      Ca a été laborieux mais il semblerait que tout ça soit finit. j'ai un peu l'impression que l'ordi est un peu lent, mais ce doit être moi.
      Juste une dernière question (deux enf ait):
      comment faire pour que ceci ne se reproduise plus? Et la prochaine fois, n'est-il pas plus judicieux (ou du moins moins contraignant) de reinstaller windows?

      Merci pour tout et bonne fêtes de fin d'années!
      0
  7. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    content d'avoir pu t'aider!

    pour une protection plus importante, regarde ici (un forum ami):

    https://forum.pcastuces.com/default.asp

    réinstaller windows n'est pas une solution car si tu formates, tu perds tout (photo, programmes installés, etc....)

    a+
    0
    1. madeinmars Messages postés 31 Statut Membre
       
      Bonjour,
      Merci encore pour ce lien hyper précieux!

      Je ne parlais pas de formatage, juste d'une réinstalation complete de windows; d'autant que mes "archives" sont sur un autre disque ou sur une autre partition...

      Ma spécialité, c'est l'anglais; si un jour tu as besoin, n'hésite pas.
      0
  8. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    Bonjour

    Content d'avoir pu t'aider!

    peut tu mettre ton sujet en résolu!

    a+
    0