[Virurs] Rapport Hijack

Résolu
Bonjour,

Voilà je pense que mon ordi est infecté, alors j'ai fais tous les scans possible (AVG, Avast, etc...) mais je pense avoir encore quelque chose. J'ai donc fais un scan avec Hijack mais je suis pas sur de savoir ce qui est pas bon dans la liste, quelqu'un pourrait m'aider svp?

Voici le rapport :

Logfile of HijackThis v1.99.1
Scan saved at 12:10:12, on 06/04/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\Program Files\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\ObjectDock\ObjectDock.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
C:\WINDOWS\System32\GEARSec.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\No-IP\DUC20.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\Program Files\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\javaw.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.incredimail.com/french
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\system32\BhoECart.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: (no name) - {C334BC40-099E-40A4-97C2-1BFBC2ADBC0A} - C:\WINDOWS\system32\gebcb.dll
O2 - BHO: (no name) - {E0AC4C64-EE60-4447-BE42-22AC66518763} - C:\WINDOWS\system32\rqrqnkl.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\ObjectDock\ObjectDock.exe
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: gebcb - C:\WINDOWS\system32\gebcb.dll
O20 - Winlogon Notify: rqrqnkl - C:\WINDOWS\SYSTEM32\rqrqnkl.dll
O20 - Winlogon Notify: WBSrv - C:\PROGRA~1\OBJECT~1\WINDOW~1\wbsrv.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NoIPDUCService - Vitalwerks LLC - C:\Program Files\No-IP\DUC20.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
Configuration: Windows XP
Firefox 2.0.0.3

15 réponses

  1. Salut ! Non je te rassure après examination de la liste je n'ai découvert aucune infection.

    Bonne continuation ;)
    0
    1. O2 - BHO: (no name) - {C334BC40-099E-40A4-97C2-1BFBC2ADBC0A} - C:\WINDOWS\system32\gebcb.dll
      O2 - BHO: (no name) - {E0AC4C64-EE60-4447-BE42-22AC66518763} - C:\WINDOWS\system32\rqrqnkl.dll

      O20 - Winlogon Notify: gebcb - C:\WINDOWS\system32\gebcb.dll
      O20 - Winlogon Notify: rqrqnkl - C:\WINDOWS\SYSTEM32\rqrqnkl.dll

      Si pour toi ca c'est pas la signature de Vundo, désolée pour toi mais y a bien infection !
      0
  2. oki, il s'agit donc de Vundo !

    Télécharge CCleaner

    ftp://ftp.commentcamarche.com/download/ccsetup137.exe
    (lors de l'installation pense a décocher la case d'installation de la barre d'outils yahoo)
    Installe le

    Lance le

    guide d'utilisation : https://www.malekal.com/tutoriel-ccleaner/

    Télécharge AVG Antispyware :

    ftp://ftp.commentcamarche.com/download/avgas-setup-7.5.0.50.exe

    Installe le

    Met le à jour et fait un scan, supprime tout ce qu'il trouve et colle le rapport de désinfection ici

    guide d'utilisation : http://www.malekal.com/tutorial_AVG_AntiSpyware.html

    ca permettra d'y voir plus clair
    0
    1. Modérateur
      Salut

      désolée de te contre-dire, mais il y a du Vundo ...

      Téléchargez VundoFix.exe (par Atribune) sur ton Bureau :

      http://www.atribune.org/ccount/click.php?id=4

      *Double-clique VundoFix.exe afin de le lancer.
      * Cochez Run VundoFix as a task.
      * l'outil va se fermer et s'ouvrir à nouveau : cliquez Ok
      * Cliquez sur le bouton Scan for Vundo.
      * Lorsque le scan est complété, cliquez sur le bouton Remove Vundo.
      * Une invite vous demandera supprimer les fichiers, clique YES
      * Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
      * le PC va s'éteindre ("shutdown") : clique OK
      * Démarrez votre PC à nouveau
      * Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.

      ++
      0
      1. oui merci j'allait lui faire faire mais je prédère déja enlever les saleté avant d'attaquer le gros problème

        J'ai mon petit fichier de préliminaires avant désinfection ^^
        Au moins une fois la grosse bebette éliminé je suis sure que tout est propre
        0
        1. Modérateur
          Oups ! je ne t'avais pas vu ;-))

          oui, à chacun sa méthode !
          0
      2. désolée j'avais pas vu que tu répondais à celui qui disait pas d'infection.
        0
        1. J'avais déja fais toute la procédure avec CCleaner, AVG etc... et ça m'avait supprimé quelques trojans mais j'avais encore quelques problème (page internet qui s'ouvre toute seule par exemple), donc maintenant je vais essayer ce Vundofix et je vous mets le rapport de Hijack dès que j'ai fini.

          Merci :)
          0
          1. Alors voilà j'ai lancer la procédure et de Vundofix et ça m'a viré pas mal de truc quand même. Par contre quand ça m'a redémarrer l'ordi j'ai eu un message au lancement de ma session windows "erreur de chargement "xisonaxq.dll" module spécifié introuvable". Ensuite j'ai aussi refait un autre scan avec Hijack.

            Voici les deux rapport (Vundo puis Hijack) :

            VundoFix V6.3.19

            Checking Java version...

            Java version is 1.5.0.6
            Old versions of java are exploitable and should be removed.

            Java version is 1.5.0.8
            Old versions of java are exploitable and should be removed.

            Java version is 1.5.0.9
            Old versions of java are exploitable and should be removed.

            Java version is 1.5.0.10

            Scan started at 14:12:06 06/04/2007

            Listing files found while scanning....

            C:\WINDOWS\system32\bcbeg.bak1
            C:\WINDOWS\system32\bcbeg.ini
            C:\WINDOWS\system32\gebcb.dll
            C:\WINDOWS\system32\qxanosix.ini
            C:\WINDOWS\system32\rkgvqpff.dll
            C:\WINDOWS\system32\rqrqnkl.dll
            C:\WINDOWS\system32\xisonaxq.dll

            Beginning removal...

            Attempting to delete C:\WINDOWS\system32\bcbeg.bak1
            C:\WINDOWS\system32\bcbeg.bak1 Has been deleted!

            Attempting to delete C:\WINDOWS\system32\bcbeg.ini
            C:\WINDOWS\system32\bcbeg.ini Has been deleted!

            Attempting to delete C:\WINDOWS\system32\gebcb.dll
            C:\WINDOWS\system32\gebcb.dll Could not be deleted.

            Attempting to delete C:\WINDOWS\system32\qxanosix.ini
            C:\WINDOWS\system32\qxanosix.ini Has been deleted!

            Attempting to delete C:\WINDOWS\system32\rkgvqpff.dll
            C:\WINDOWS\system32\rkgvqpff.dll Has been deleted!

            Attempting to delete C:\WINDOWS\system32\rqrqnkl.dll
            C:\WINDOWS\system32\rqrqnkl.dll Could not be deleted.

            Attempting to delete C:\WINDOWS\system32\xisonaxq.dll
            C:\WINDOWS\system32\xisonaxq.dll Has been deleted!

            Performing Repairs to the registry.
            Done!

            Beginning removal...

            Attempting to delete C:\WINDOWS\system32\gebcb.dll
            C:\WINDOWS\system32\gebcb.dll Has been deleted!

            Attempting to delete C:\WINDOWS\system32\rqrqnkl.dll
            C:\WINDOWS\system32\rqrqnkl.dll Has been deleted!

            Performing Repairs to the registry.
            Done!

            Puis Hijack :

            Logfile of HijackThis v1.99.1
            Scan saved at 14:29:34, on 06/04/2007
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v7.00 (7.00.6000.16414)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
            C:\WINDOWS\SOUNDMAN.EXE
            C:\Program Files\DAEMON Tools\daemon.exe
            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
            C:\PROGRA~1\Avast4\ashDisp.exe
            C:\Program Files\AVG Anti-Spyware 7.5\avgas.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\Program Files\ObjectDock\ObjectDock.exe
            C:\Program Files\Avast4\aswUpdSv.exe
            C:\Program Files\Avast4\ashServ.exe
            C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
            C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
            C:\WINDOWS\System32\GEARSec.exe
            C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
            C:\Program Files\No-IP\DUC20.exe
            C:\WINDOWS\system32\nvsvc32.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\MSN Messenger\msnmsgr.exe
            C:\Program Files\Avast4\setup\avast.setup
            C:\WINDOWS\system32\NOTEPAD.EXE
            C:\WINDOWS\system32\wuauclt.exe
            C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE
            C:\Program Files\Mozilla Firefox\firefox.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.google.fr/?gws_rd=ssl
            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.incredimail.com/french
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
            O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\system32\BhoECart.dll
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O2 - BHO: (no name) - {56C3B80E-DC5C-4507-8D9E-A507D0873889} - C:\WINDOWS\system32\gebcb.dll (file missing)
            O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - (no file)
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
            O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
            O2 - BHO: (no name) - {E0AC4C64-EE60-4447-BE42-22AC66518763} - C:\WINDOWS\system32\rqrqnkl.dll (file missing)
            O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
            O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
            O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
            O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"
            O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
            O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
            O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\AVG Anti-Spyware 7.5\avgas.exe" /minimized
            O4 - HKLM\..\Run: [SoundService] rundll32.exe "C:\WINDOWS\system32\xisonaxq.dll",setvm
            O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
            O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
            O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\ObjectDock\ObjectDock.exe
            O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
            O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
            O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
            O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
            O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
            O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
            O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
            O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
            O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
            O11 - Options group: [INTERNATIONAL] International*
            O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
            O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
            O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
            O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
            O20 - Winlogon Notify: WBSrv - C:\PROGRA~1\OBJECT~1\WINDOW~1\wbsrv.dll
            O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
            O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
            O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
            O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
            O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
            O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
            O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
            O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
            O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
            O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
            O23 - Service: NoIPDUCService - Vitalwerks LLC - C:\Program Files\No-IP\DUC20.exe
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
            0
            1. Par rapport au log ci-dessus, j'ai déja "fixé" (supprimé) toutes les lignes ou il y avait écrit file missing, par contre il y a une ligne que je comprends pas :

              O4 - HKLM\..\Run: [SoundService] rundll32.exe "C:\WINDOWS\system32\xisonaxq.dll",setvm

              Apparement c'est une tache qui est en rapport avec le système audio, mais il fait référence à "xisonaxq.dll" qui d'après le log de Vundofix est une librairie infecté. Que dois-je donc faire svp?
              0
              1. Tu fix aussi !
                Car en effet le dossier ou se trouve cette dll et en rapport avec le son mais la dll est inconnue ! donc je soupçonne un petit virus la dedans
                0
                1. Imprime, ou fais un copier coller dans le bloc note pour ne rien oublier

                  Prend ton temps et essaye de suivre l'ordre de la manip.

                  Désactive la restau systeme
                  Clic droit sur poste de travail > propriétés > onglet restauration système
                  puis cocher "désactiver la restauration système".

                  et reboot le pc normalement (pas en sans echecs)

                  1/

                  telecharge process xp ici:
                  http://www.sysinternals.com/files/procexpnt.zip

                  Telecharge: Pocket Killbox ici
                  http://www.downloads.subratam.org/KillBox.exe

                  Désactive le temps de la manip, le Tea timer de spybot
                  lance spybot >> outils >> résident
                  Décoche la case résident "tea timer"
                  referme spybot

                  2/

                  Déconnecte toi du net.
                  Ferme tous les programmes en cours (player, internet explorer,
                  ...etc)

                  Dézippe process xp et double clic sur processxp.exe

                  * Dans la fenetre principale de process xp double clic sur winlogon.exe
                  Dans la nouvelle fenetre qui s'ouvre clic sur threads
                  selectionne seulement les lignes qui contiennent gebcb.dll et rqrqnkl.dll puis clic sur kill pour chacunes des lignes trouvées.
                  une fois fait, valider avec ok

                  * Dans la fenetre principale de process xp double clic sur explorer.exe
                  Dans la nouvelle fenetre qui s'ouvre clic sur threads
                  selectionner seulement les lignes qui contiennent gebcb.dll et/ou rqrqnkl puis clic sur kill pour chacunes des lignes trouvées.
                  une fois fait, valider avec ok

                  3/

                  puis lancer hijackthis:

                  clic sur "do a system scan only"

                  * Cocher la case au début de ces lignes:

                  O2 - BHO: (no name) - {C334BC40-099E-40A4-97C2-1BFBC2ADBC0A} - C:\WINDOWS\system32\gebcb.dll

                  O2 - BHO: (no name) - {E0AC4C64-EE60-4447-BE42-22AC66518763} - C:\WINDOWS\system32\rqrqnkl.dll

                  O20 - Winlogon Notify: gebcb - C:\WINDOWS\system32\gebcb.dll

                  O20 - Winlogon Notify: rqrqnkl - C:\WINDOWS\SYSTEM32\rqrqnkl.dll

                  * Valider avec fix checked

                  4/

                  Double clic sur killbox.exe (Pocket Killbox)

                  - coche: delete on reboot
                  - Dans "Full Path of File to Delete"
                  copie et colle:

                  C:\WINDOWS\system32\gebcb.dll
                  C:\WINDOWS\SYSTEM32\rqrqnkl.dll

                  - clic sur la croix rouge
                  - une fenetre va apparaitre pour confirmation clic sur YES
                  - une seconde fenetre te demande si tu veux redemarrer clic sur YES
                  0
                  1. Fais pas attention à mon message d'après j'ai posté avant que tu modifies ton post, j'ai donc fais tout ça et pour l'instant tout à l'air de bien marcher :) Je referais quelques scans et hijack dans quelques jours et si le problème et revenu je reviendrai mettre mon log ici.

                    Merci :)
                    0
                2. Oui ça je l'ai fait et revoici le log du résultat d'ailleurs (ci-dessous). Mais comme je le dis dans mon message précédent il y a cette ligne dans le log d'Hijack que je trouve bizarre car il fait référence à "xisonaxq.dll" qui d'après le log de Vundofix est une librairie infecté, même si celle-ci a été supprimé par le fix et n'est plus sur mon ordi.

                  4 - HKLM\..\Run: [SoundService] rundll32.exe "C:\WINDOWS\system32\xisonaxq.dll",setvm

                  On dirait que c'est comme ci le trojan s'était associé avec rundll32.exe pour être sur d'être lancé à chaque fois, mais maintenant qu'il n'est plus là ça me fait un message d'erreur à chaque fois que je démarre windows ("erreur de chargement "xisonaxq.dll" module spécifié introuvable"). Si c'est ça y'a t'il un moyen pour "désassocier" cette librairie qui n'est plus là de rundll32.exe ? Merci

                  VundoFix V6.3.19

                  Checking Java version...

                  Java version is 1.5.0.6
                  Old versions of java are exploitable and should be removed.

                  Java version is 1.5.0.8
                  Old versions of java are exploitable and should be removed.

                  Java version is 1.5.0.9
                  Old versions of java are exploitable and should be removed.

                  Java version is 1.5.0.10

                  Scan started at 14:12:06 06/04/2007

                  Listing files found while scanning....

                  C:\WINDOWS\system32\bcbeg.bak1
                  C:\WINDOWS\system32\bcbeg.ini
                  C:\WINDOWS\system32\gebcb.dll
                  C:\WINDOWS\system32\qxanosix.ini
                  C:\WINDOWS\system32\rkgvqpff.dll
                  C:\WINDOWS\system32\rqrqnkl.dll
                  C:\WINDOWS\system32\xisonaxq.dll

                  Beginning removal...

                  Attempting to delete C:\WINDOWS\system32\bcbeg.bak1
                  C:\WINDOWS\system32\bcbeg.bak1 Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\bcbeg.ini
                  C:\WINDOWS\system32\bcbeg.ini Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\gebcb.dll
                  C:\WINDOWS\system32\gebcb.dll Could not be deleted.

                  Attempting to delete C:\WINDOWS\system32\qxanosix.ini
                  C:\WINDOWS\system32\qxanosix.ini Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\rkgvqpff.dll
                  C:\WINDOWS\system32\rkgvqpff.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\rqrqnkl.dll
                  C:\WINDOWS\system32\rqrqnkl.dll Could not be deleted.

                  Attempting to delete C:\WINDOWS\system32\xisonaxq.dll
                  C:\WINDOWS\system32\xisonaxq.dll Has been deleted!

                  Performing Repairs to the registry.
                  Done!

                  Beginning removal...

                  Attempting to delete C:\WINDOWS\system32\gebcb.dll
                  C:\WINDOWS\system32\gebcb.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\rqrqnkl.dll
                  C:\WINDOWS\system32\rqrqnkl.dll Has been deleted!

                  Performing Repairs to the registry.
                  Done!
                  0
                  1. Relance aussi CCLEANER mais cette fois ci , tu clique sur l'onglet erreurs puis tu lance la recherche d'erreur. Tu supprime tout ce qu'il trouve !

                    Si toute fois, cela ne règle pas le problème du message d'erreur fait ceci : (pris dans un autre post)

                    démarrer/executer et tape MSCONFIG
                    Dans l'onglet démarrage, décoche la case qui parle de xisonaxq.dll
                    Redémarre le pc, au message qui s'affiche coche "Ne plus afficher ce message"/ok.
                    0
                    1. Voilà j'ai fait tout ça et voici le log de Hijack :

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
                      C:\WINDOWS\SOUNDMAN.EXE
                      C:\Program Files\DAEMON Tools\daemon.exe
                      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                      C:\PROGRA~1\Avast4\ashDisp.exe
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\Program Files\ObjectDock\ObjectDock.exe
                      C:\Program Files\Avast4\aswUpdSv.exe
                      C:\Program Files\Avast4\ashServ.exe
                      C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
                      C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
                      C:\WINDOWS\System32\GEARSec.exe
                      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
                      C:\Program Files\No-IP\DUC20.exe
                      C:\WINDOWS\system32\nvsvc32.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\Program Files\MSN Messenger\msnmsgr.exe
                      C:\Program Files\Avast4\ashMaiSv.exe
                      C:\Program Files\Avast4\ashWebSv.exe
                      C:\WINDOWS\system32\wbem\wmiapsrv.exe
                      C:\Program Files\MSN Messenger\usnsvc.exe
                      d:\azureus\Azureus.exe
                      C:\WINDOWS\explorer.exe
                      C:\Program Files\AVG Anti-Spyware 7.5\avgas.exe
                      C:\Program Files\Mozilla Thunderbird\thunderbird.exe
                      C:\Program Files\Mozilla Firefox\firefox.exe
                      C:\WINDOWS\system32\javaw.exe
                      C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

                      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.google.fr/?gws_rd=ssl
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.incredimail.com/french
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                      O2 - BHO: e-Carte Bleue Browser Helper Object - {2E03C0FD-4C48-43A7-9A54-00240C70FF16} - C:\WINDOWS\system32\BhoECart.dll
                      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                      O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
                      O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                      O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
                      O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                      O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"
                      O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
                      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                      O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
                      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                      O4 - Startup: Stardock ObjectDock.lnk = C:\Program Files\ObjectDock\ObjectDock.exe
                      O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                      O8 - Extra context menu item: Convertir en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                      O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                      O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                      O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                      O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                      O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                      O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
                      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                      O11 - Options group: [INTERNATIONAL] International*
                      O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
                      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                      O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
                      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                      O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\FICHIE~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
                      O20 - Winlogon Notify: WBSrv - C:\PROGRA~1\OBJECT~1\WINDOW~1\wbsrv.dll
                      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
                      O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
                      O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
                      O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
                      O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
                      O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
                      O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
                      O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
                      O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                      O23 - Service: NoIPDUCService - Vitalwerks LLC - C:\Program Files\No-IP\DUC20.exe
                      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                      0
                      1. Imprime, ou fais un copier coller dans le bloc note pour ne rien oublier

                        Prend ton temps et essaye de suivre l'ordre de la manip.

                        Désactive la restau systeme
                        Clic droit sur poste de travail > propriétés > onglet restauration système
                        puis cocher "désactiver la restauration système".

                        et reboot le pc normalement (pas en sans echecs)

                        1/

                        telecharge process xp ici:
                        http://www.sysinternals.com/files/procexpnt.zip

                        Telecharge: Pocket Killbox ici
                        http://www.downloads.subratam.org/KillBox.exe

                        2/

                        Déconnecte toi du net.
                        Ferme tous les programmes en cours (player, internet explorer,
                        ...etc)

                        Dézippe process xp et double clic sur processxp.exe

                        * Dans la fenetre principale de process xp double clic sur winlogon.exe
                        Dans la nouvelle fenetre qui s'ouvre clic sur threads
                        selectionne seulement les lignes qui contiennent gebcb.dll et rqrqnkl.dll puis clic sur kill pour chacunes des lignes trouvées.
                        une fois fait, valider avec ok

                        * Dans la fenetre principale de process xp double clic sur explorer.exe
                        Dans la nouvelle fenetre qui s'ouvre clic sur threads
                        selectionner seulement les lignes qui contiennent gebcb.dll et/ou rqrqnkl puis clic sur kill pour chacunes des lignes trouvées.
                        une fois fait, valider avec ok

                        3/

                        puis lancer hijackthis:

                        clic sur "do a system scan only"

                        * Cocher la case au début de ces lignes:

                        O2 - BHO: (no name) - {C334BC40-099E-40A4-97C2-1BFBC2ADBC0A} - C:\WINDOWS\system32\gebcb.dll

                        O2 - BHO: (no name) - {E0AC4C64-EE60-4447-BE42-22AC66518763} - C:\WINDOWS\system32\rqrqnkl.dll

                        O20 - Winlogon Notify: gebcb - C:\WINDOWS\system32\gebcb.dll

                        O20 - Winlogon Notify: rqrqnkl - C:\WINDOWS\SYSTEM32\rqrqnkl.dll

                        * Valider avec fix checked

                        4/

                        Double clic sur killbox.exe (Pocket Killbox)

                        - coche: delete on reboot
                        - Dans "Full Path of File to Delete"
                        copie et colle:

                        C:\WINDOWS\system32\gebcb.dll
                        C:\WINDOWS\SYSTEM32\rqrqnkl.dll

                        - clic sur la croix rouge
                        - une fenetre va apparaitre pour confirmation clic sur YES
                        - une seconde fenetre te demande si tu veux redemarrer clic sur YES
                        0