[Spyware Récalcitrant] Infecté cacu_001.exe

Bonjour,

Je vous écris parce que depuis un moment, j'ai un message d'alerte au demarage de Windiws que le fichier "C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe" /cleanup est introuvable..

Alors je suis allé dans le registre Système et jai vérifié dans le dossier RunONCE que la clé eISS_cleanup de valeur "C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe" /cleanup et de type REG_SZ.

J'ai tout essayé:

-Suppression direct du registre mais quand je le supprime, il revient tout le temps

-Tentative de suppression avec le logiciel HijackThis, Fix Checked mais le probleme c quil me supprime rien du tout, il trevient tout le temps.

-Scan avec Avg,Avast,CCCleaner.... rien trouvé du tout..

-msconfig gestion du démarrage, je decoche tout mais le probleme c quil revient tout le temps.

Si quelq'un avait la solution, un fix... je suis preneur.

Je vous donne ce le rapport que ma fait Hijack This:

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 12:42:39, on 08/05/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Apps\ActivBoard\nhksrv.exe
C:\Program Files\a-squared Anti-Malware\a2service.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\alg.exe
C:\Apps\ActivBoard\MMKeybd.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Apps\ActivBoard\TrayMon.exe
C:\Apps\ActivBoard\OSD.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\SuperCopier2\SuperCopier2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\regedit.exe
C:\Program Files\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\NOTEPAD.EXE
C:\Program Files\Microsoft Office\Office12\WINWORD.EXE
C:\Documents and Settings\Administrateur.DREAMCAST\Bureau\HiJackThis_v2.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Program Files\Copernic Agent\CopernicAgentExt.rdl/INTEGRATION_BAND_SEARCHBAR_HTML
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/?p=us
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://client.jogo.cn/cdn/browser/customsearch/customsearch-en.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/?p=us
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.fxsound.com/?vendor=15&subvendor=1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\PROGRA~1\COPERN~1\COPERN~1.DLL
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O3 - Toolbar: (no name) - {7C261B08-C86A-4988-A369-D03030B3C47F} - (no file)
O4 - HKLM\..\Run: [ACTIVBOARD] C:\Apps\ActivBoard\MMKeybd.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [kruayzcql] c:\windows\system32\kruayzcql.exe kruayzcql
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [openvpn-gui] "C:\Program Files\OpenVPN\bin\openvpn-gui.exe"
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\GIANT Company Software\GIANT AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\RunOnce: [eISS_cleanup] "C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe" /cleanup
O4 - HKCU\..\Run: [SuperCopier2.exe] "C:\Program Files\SuperCopier2\SuperCopier2.exe"
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AWMON] "C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [FreeCall] "C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe" -nosplash -minimized
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://www.extrafilm.fr/net/Import/ImageUploader4.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - https://www.photobox.fr/?channel=1005
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O20 - AppInit_DLLs: ,clkern.dll,wbsys.dll
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files\a-squared Anti-Malware\a2service.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Apps\ActivBoard\nhksrv.exe
O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Program Files\OpenVPN\bin\openvpnserv.exe
O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - NetGroup - Politecnico di Torino - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe

--
End of file - 9650 bytes

Configuration: Windows XP
Internet Explorer 7.0 et Mozilla FireFox
P4 2.4 Ghz
768 Mo de Ram
GeForce 4 Fx 5200 128 Mo

Je vous rémercie d'avance de vos prochaines réponses ^^

105 réponses

Résumé de la discussion

Une alerte au démarrage signale que le fichier C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe /cleanup est introuvable et qu'une clé RunOnce eISS_cleanup pointe vers ce même chemin, déclenchant à chaque démarrage la répétition du problème. Plusieurs tentatives ont été effectuées: suppression de la clé RunOnce dans le Registre et HijackThis, puis désactivation via msconfig, sans solution durable ni détection antivirus fiable. Les rapports HijackThis détaillent divers éléments actifs et des services, suggérant une infection évolutive et une présence persistante nécessitant des outils de nettoyage complets et des scans en ligne. En cas de solution utile, des recommandations porteraient sur l'identification du fichier malveillant, la suppression des entrées de lancement, et la vérification du système par des scanners en ligne et hors ligne.

Bobot (l’IA à votre service)
  1. Il y aussi se fichier qui est introuvable et ui est impossible à supprimer

    O4 - HKLM\..\Run: [kruayzcql] c:\windows\system32\kruayzcql.exe kruayzcql
    0
    1. relance hijackthis puis clic sur "do a system scan only"

      apres le scan coche ces lignes et seulement celles ci !!

      O3 - Toolbar: (no name) - {7C261B08-C86A-4988-A369-D03030B3C47F} - (no file)

      O4 - HKLM\..\RunOnce: [eISS_cleanup] "C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe" /cleanup

      O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab

      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab

      O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

      O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB

      O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab

      O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab

      O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://www.extrafilm.fr/net/Import/ImageUploader4.cab

      O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab

      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab

      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

      O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - https://www.photobox.fr/?channel=1005

      O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab

      referme ton navigateur (internet explorer ) puis clic sur " fix check"

      Lance AVG Anti-Spyware, mets le à jour,
      Clique sur le bouton « Analyse »
      Puis « Comment réagir », clique sur Actions recommandées. Sélectionne Quarantaine.
      Retour à l'onglet Analyse.
      Clique sur Analyse complète du système.
      A la fin du scan, choisis " Appliquer toutes les actions "
      Clique sur "Enregistrer le rapport". Le fichier texte se trouve dans le dossier Reports du dossier d'AVG Anti-Spyware.
      0
      1. Voici le nouveau log Hijach This.

        cacu.exe est toujours présent....

        Logfile of Trend Micro HijackThis v2.0.0 (BETA)
        Scan saved at 13:45:32, on 08/05/2007
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\Apps\ActivBoard\nhksrv.exe
        C:\Program Files\a-squared Anti-Malware\a2service.exe
        C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
        C:\Apps\ActivBoard\MMKeybd.exe
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\SuperCopier2\SuperCopier2.exe
        C:\Program Files\OpenVPN\bin\openvpn.exe
        C:\Apps\ActivBoard\TrayMon.exe
        C:\Apps\ActivBoard\OSD.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
        C:\Program Files\MSN Messenger\msnmsgr.exe
        C:\Program Files\eMule\emule.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\system32\wscntfy.exe
        C:\WINDOWS\System32\alg.exe
        C:\WINDOWS\explorer.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\Program Files\MSN Messenger\usnsvc.exe
        C:\Program Files\Internet Explorer\IEXPLORE.EXE
        C:\WINDOWS\regedit.exe
        C:\WINDOWS\system32\NOTEPAD.EXE
        C:\Program Files\Visicom Media\FTP Expert 3\ftpxpert3.exe
        C:\Documents and Settings\Administrateur.DREAMCAST\Bureau\HiJackThis_v2.exe
        C:\WINDOWS\system32\NOTEPAD.EXE
        C:\WINDOWS\system32\wbem\wmiprvse.exe

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Program Files\Copernic Agent\CopernicAgentExt.rdl/INTEGRATION_BAND_SEARCHBAR_HTML
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/?p=us
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://client.jogo.cn/cdn/browser/customsearch/customsearch-en.html
        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/?p=us
        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.fxsound.com/?vendor=15&subvendor=1
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\PROGRA~1\COPERN~1\COPERN~1.DLL
        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O4 - HKLM\..\Run: [ACTIVBOARD] C:\Apps\ActivBoard\MMKeybd.exe
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
        O4 - HKLM\..\Run: [openvpn-gui] "C:\Program Files\OpenVPN\bin\openvpn-gui.exe"
        O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
        O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\GIANT Company Software\GIANT AntiSpyware\gcasServ.exe"
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [kruayzcql] c:\windows\system32\kruayzcql.exe kruayzcql
        O4 - HKLM\..\RunOnce: [eISS_cleanup] "C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe" /cleanup
        O4 - HKCU\..\Run: [SuperCopier2.exe] "C:\Program Files\SuperCopier2\SuperCopier2.exe"
        O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [AWMON] "C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe"
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
        O4 - HKCU\..\Run: [FreeCall] "C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe" -nosplash -minimized
        O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
        O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
        O20 - AppInit_DLLs: ,clkern.dll,wbsys.dll
        O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
        O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
        O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files\a-squared Anti-Malware\a2service.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
        O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
        O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
        O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Apps\ActivBoard\nhksrv.exe
        O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Program Files\OpenVPN\bin\openvpnserv.exe
        O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
        O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
        O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - NetGroup - Politecnico di Torino - C:\Program Files\WinPcap\rpcapd.exe
        O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
        O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
        O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
        O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
        0
        1. Vas sur le site virustotal : http://www.virustotal.com/en/indexf.html

          Puis dans un petit encadré blanc met ce fichier :

          C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe

          c:\windows\system32\kruayzcql.exe

          Puis clique sur "Send"
          Attend un peu un rapport va être généré.
          Puis poste le rapport.
          0
          1. Pour les deux fichiers, il me fait:

            0 bytes size received / Se ha recibido un archivo vacio

            Ces fichiers sont ils inexistants ou c le pouvoir des spywares?
            0
            1. Telecharges Killbox : https://www.generation-nt.com/killbox-telechargement-25430.html

              Doubles clique sur killbox.exe (Pocket Killbox)

              sélectionne entièrement la liste ci-dessous :

              ICI LES SUPPRESSIONS

              exemple: c:\windows\system32\kruayzcql.exe


              ---> et tu fais clic droit / copier

              Ouvres killbox
              - Sélectionne "delete on reboot"
              - Clique sur le menu "File" -> "Past from clip board"
              - Clique sur All Files
              - Clique sur la croix rouge et et blanche
              - Répond yes et laisse redémarrer ton pc.

              NOTE: Si tu reçois le message "PendingFileRenameOperations Registry Data has been removed by external process!" et que l'ordinateur ne redémarre pas, redémarre le manuellement ---> Menu Démarrer / arreter / redémarrer l'ordinateur

              Après redémarrage, relance Killbox puis clic sur l'onglet "fichier" -> Log -> Actions History Log
              Poste le rapport ici

              0
          2. essais de les suprimer avec killbox

            Telecharges Killbox : https://www.generation-nt.com/killbox-telechargement-25430.html

            Doubles clique sur killbox.exe (Pocket Killbox)

            sélectionne entièrement la liste ci-dessous :

            EXEMPLES !!!!!! :
            C:\StubInstaller.exe
            C:\WINDOWS\system32\SpoonUninstall.exe
            C:\WINDOWS\impborl.dll
            C:\Program Files\funwebproducts
            C:\Program Files\MyWebSearch

            ---> et tu fais clic droit / copier

            Ouvres killbox
            - Sélectionne "delete on reboot"
            - Clique sur le menu "File" -> "Past from clip board"
            - Clique sur All Files
            - Clique sur la croix rouge et et blanche
            - Répond yes et laisse redémarrer ton pc.

            NOTE: Si tu reçois le message "PendingFileRenameOperations Registry Data has been removed by external process!" et que l'ordinateur ne redémarre pas, redémarre le manuellement ---> Menu Démarrer / arreter / redémarrer l'ordinateur

            Après redémarrage, relance Killbox puis clic sur l'onglet "fichier" -> Log -> Actions History Log
            Poste le rapport ici

            0
            1. Lorsque jai fait ta manip jai eu le
              message: "PendingFileRenameOperations Registry Data has been removed by external process!", donc jai rebooter a la main ^^

              voici le document que tu mas demandé:

              Pocket Killbox version 2.0.0.648
              Running on Windows XP as Administrateur(Administrator)
              was started @ dimanche, avril 15, 2007, 5:15 PM

              # 1 [End Process]
              Path =
              Could not End Task on

              Pocket Killbox version 2.0.0.648
              Running on Windows XP as Administrateur(Administrator)
              was started @ dimanche, avril 15, 2007, 5:35 PM

              # 1 [Files to Delete]
              Path = c:\windows\system32\kruayzcql.exe
              *This file does not seem to exist

              # 2 [Files to Delete]
              Path = c:\windows\system32\kruayzcql.exe kruayzcql
              *This file does not seem to exist

              # 3 [Files to Delete]
              Path = c:\windows\system32\qavtintzn.exe
              *This File could not be Deleted

              # 4 [Files to Delete]
              Path = c:\windows\system32\qavtintzn.dat
              *This File could not be Deleted

              # 5 [Files to Delete]
              Path = c:\windows\system32\qavtintzn_nav.dat
              *This File could not be Deleted

              # 6 [Files to Delete]
              Path = c:\windows\system32\qavtinzn_navps.dat
              *This file does not seem to exist

              # 7 [Files to Delete]
              Path = c:\windows\system32\qavtintzn_navps.dat
              *This File could not be Deleted

              # 8 [Files to Delete]
              Path = C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe
              *This file does not seem to exist

              # 9 [Files to Delete]
              Path = C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe
              *This file does not seem to exist

              Killbox Closed(Exit) @ 6:45:18 PM
              __________________________________________________

              Pocket Killbox version 2.0.0.978
              Running on Windows XP as Administrateur(Administrator)
              was started @ mardi, mai 08, 2007, 3:07 PM

              # 1 [Delete on Reboot]
              Path = c:\windows\system32\kruayzcql.exe

              PendingFileRenameOperations Registry Data has been Removed by External Process! @ 3:08:38 PM
              Killbox Closed(Exit) @ 3:09:35 PM
              __________________________________________________

              Pocket Killbox version 2.0.0.978
              Running on Windows XP as Administrateur(Administrator)
              was started @ mardi, mai 08, 2007, 3:15 PM
              0
              1. fait scanner ton pc par un ou plusieurs antivirus en ligne:

                Quelques AV en lignes:

                https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

                http://www.bitdefender.fr/scan_fr/scan8/ie.html

                https://www.pandasecurity.com/?ref=www.pandasoftware.com/activescan/fr/activescan_principal.htm

                https://www.trendmicro.com/en_us/forHome/products/housecall.html

                si l'antivirus ne peut pas supprimer:
                - noter le chemin et le nom des fichiers infectés (ou encore mieux, le rapport du scan) et poster le resultat du scan sur le forum.

                0
                1. Pocket Killbox version 2.0.0.648
                  Running on Windows XP as Administrateur(Administrator)
                  was started @ dimanche, avril 15, 2007, 5:15 PM

                  # 1 [End Process]
                  Path =
                  Could not End Task on

                  Pocket Killbox version 2.0.0.648
                  Running on Windows XP as Administrateur(Administrator)
                  was started @ dimanche, avril 15, 2007, 5:35 PM

                  # 1 [Files to Delete]
                  Path = c:\windows\system32\kruayzcql.exe
                  *This file does not seem to exist

                  # 2 [Files to Delete]
                  Path = c:\windows\system32\kruayzcql.exe kruayzcql
                  *This file does not seem to exist

                  # 3 [Files to Delete]
                  Path = c:\windows\system32\qavtintzn.exe
                  *This File could not be Deleted

                  # 4 [Files to Delete]
                  Path = c:\windows\system32\qavtintzn.dat
                  *This File could not be Deleted

                  # 5 [Files to Delete]
                  Path = c:\windows\system32\qavtintzn_nav.dat
                  *This File could not be Deleted

                  # 6 [Files to Delete]
                  Path = c:\windows\system32\qavtinzn_navps.dat
                  *This file does not seem to exist

                  # 7 [Files to Delete]
                  Path = c:\windows\system32\qavtintzn_navps.dat
                  *This File could not be Deleted

                  # 8 [Files to Delete]
                  Path = C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe
                  *This file does not seem to exist

                  # 9 [Files to Delete]
                  Path = C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe
                  *This file does not seem to exist

                  Killbox Closed(Exit) @ 6:45:18 PM
                  __________________________________________________

                  Pocket Killbox version 2.0.0.978
                  Running on Windows XP as Administrateur(Administrator)
                  was started @ mardi, mai 08, 2007, 3:07 PM

                  # 1 [Delete on Reboot]
                  Path = c:\windows\system32\kruayzcql.exe

                  PendingFileRenameOperations Registry Data has been Removed by External Process! @ 3:08:38 PM
                  Killbox Closed(Exit) @ 3:09:35 PM
                  __________________________________________________

                  Pocket Killbox version 2.0.0.978
                  Running on Windows XP as Administrateur(Administrator)
                  was started @ mardi, mai 08, 2007, 3:15 PM

                  # 1 [Files to Delete]
                  Path = c:\windows\system32\kruayzcql.exe
                  *This file does not seem to exist

                  Killbox Closed(Exit) @ 3:16:30 PM
                  __________________________________________________

                  Pocket Killbox version 2.0.0.978
                  Running on Windows XP as Administrateur(Administrator)
                  was started @ mardi, mai 08, 2007, 3:27 PM

                  # 1 [Delete on Reboot]
                  Path = C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe

                  PendingFileRenameOperations Registry Data has been Removed by External Process! @ 3:28:10 PM
                  # 2 [Files to Delete]
                  Path = C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe
                  *This file does not seem to exist

                  # 3 [Files to Delete]
                  Path = C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp.exe
                  *This file does not seem to exist

                  Killbox Closed(Exit) @ 3:33:24 PM
                  __________________________________________________

                  Pocket Killbox version 2.0.0.978
                  Running on Windows XP as Administrateur(Administrator)
                  was started @ mardi, mai 08, 2007, 4:03 PM

                  # 1 [Files to Delete]
                  Path = C:\StubInstaller.exe
                  *This file does not seem to exist

                  # 2 [Files to Delete]
                  Path = C:\WINDOWS\impborl.dll
                  *This file does not seem to exist

                  # 3 [Files to Delete]
                  Path = C:\Program Files\funwebproducts
                  *This file does not seem to exist

                  # 4 [Files to Delete]
                  Path = C:\Program Files\MyWebSearch
                  *This file does not seem to exist
                  0
                  1. Il n y a pas de FIX existant pour mon type de probleme?

                    Parce que depuis que jai ce probleme jai mon PC qui ralentit et le son qui grésille....
                    0
                    1. En plus jai limpression que mon ordinateur tourne au ralenti...
                      quand je lance Windows, il met beaucoup trop de temps!
                      0
                      1. le voici le voilou, en esperant que tu puisse maider

                        Logfile of Trend Micro HijackThis v2.0.0 (BETA)
                        Scan saved at 17:58:47, on 08/05/2007
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\csrss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Apps\ActivBoard\nhksrv.exe
                        C:\Program Files\a-squared Anti-Malware\a2service.exe
                        C:\Apps\ActivBoard\MMKeybd.exe
                        C:\Apps\ActivBoard\TrayMon.exe
                        C:\Apps\ActivBoard\OSD.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\Program Files\OpenVPN\bin\openvpn-gui.exe
                        C:\Program Files\DAEMON Tools\daemon.exe
                        C:\Program Files\SuperCopier2\SuperCopier2.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
                        C:\Program Files\MSN Messenger\msnmsgr.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\WINDOWS\system32\wscntfy.exe
                        C:\WINDOWS\System32\alg.exe
                        C:\Program Files\Mozilla Firefox\firefox.exe
                        C:\Program Files\Internet Explorer\IEXPLORE.EXE
                        C:\Program Files\MSN Messenger\usnsvc.exe
                        C:\Documents and Settings\Administrateur.DREAMCAST\Bureau\HiJackThis_v2.exe
                        C:\WINDOWS\system32\wbem\wmiprvse.exe

                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Program Files\Copernic Agent\CopernicAgentExt.rdl/INTEGRATION_BAND_SEARCHBAR_HTML
                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/?p=us
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://client.jogo.cn/cdn/browser/customsearch/customsearch-en.html
                        R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/?p=us
                        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.fxsound.com/?vendor=15&subvendor=1
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\PROGRA~1\COPERN~1\COPERN~1.DLL
                        O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
                        O4 - HKLM\..\Run: [ACTIVBOARD] C:\Apps\ActivBoard\MMKeybd.exe
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
                        O4 - HKLM\..\Run: [openvpn-gui] "C:\Program Files\OpenVPN\bin\openvpn-gui.exe"
                        O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
                        O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\GIANT Company Software\GIANT AntiSpyware\gcasServ.exe"
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [kruayzcql] c:\windows\system32\kruayzcql.exe kruayzcql
                        O4 - HKLM\..\RunOnce: [eISS_cleanup] "C:\DOCUME~1\ADMINI~1.DRE\LOCALS~1\Temp\cacu_001.exe" /cleanup
                        O4 - HKCU\..\Run: [SuperCopier2.exe] "C:\Program Files\SuperCopier2\SuperCopier2.exe"
                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                        O4 - HKCU\..\Run: [AWMON] "C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe"
                        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                        O4 - HKCU\..\Run: [FreeCall] "C:\Program Files\FreeCall.com\FreeCall\FreeCall.exe" -nosplash -minimized
                        O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Program Files\TuneUp Utilities 2007\MemOptimizer.exe" autostart
                        O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
                        O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                        O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                        O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                        O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                        O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
                        O20 - AppInit_DLLs: ,clkern.dll,wbsys.dll
                        O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
                        O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
                        O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files\a-squared Anti-Malware\a2service.exe
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                        O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
                        O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                        O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Apps\ActivBoard\nhksrv.exe
                        O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Program Files\OpenVPN\bin\openvpnserv.exe
                        O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
                        O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
                        O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - NetGroup - Politecnico di Torino - C:\Program Files\WinPcap\rpcapd.exe
                        O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
                        O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
                        O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
                        O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
                        0
                        1. fait scanner ton pc par un ou plusieurs antivirus en ligne:

                          Quelques AV en lignes:

                          https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

                          http://www.bitdefender.fr/scan_fr/scan8/ie.html

                          https://www.pandasecurity.com/?ref=www.pandasoftware.com/activescan/fr/activescan_principal.htm

                          https://www.trendmicro.com/en_us/forHome/products/housecall.html

                          si l'antivirus ne peut pas supprimer:
                          - noter le chemin et le nom des fichiers infectés (ou encore mieux, le rapport du scan) et poster le resultat du scan sur le forum.
                          0
                          1. Je les ai tous fait il nont rien trouver

                            Ya pas un moyen de les erradiquer concretement?
                            0
                            1. Téléchargez SmitfraudFix : http://siri.urz.free.fr/Fix/SmitfraudFix.zip

                              Decompresse la totalité de l'archive smitfraudfix.zip

                              Double-cliquez sur smitfraudfix.cmd

                              Sélectionne 1 et appuyez sur la touche 'Entrée' dans le menu pour créer un rapport des fichiers responsables de l'infection. Le rapport se trouve à la racine du disque système C:\rapport.txt

                              Ouvre-le faites en copier/coller et poste-le moi ici.

                              Merci.
                              0
                              1. Penses tu que ce serait le virus Vundo?

                                SmitFraudFix v2.177

                                Rapport fait à 19:10:56,64, 08/05/2007
                                Executé à partir de C:\Documents and Settings\Administrateur.DREAMCAST\Bureau\SmitfraudFix\SmitfraudFix
                                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                Le type du système de fichiers est NTFS
                                Fix executé en mode normal

                                »»»»»»»»»»»»»»»»»»»»»»»» Process

                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\csrss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\Apps\ActivBoard\nhksrv.exe
                                C:\Program Files\a-squared Anti-Malware\a2service.exe
                                C:\Apps\ActivBoard\MMKeybd.exe
                                C:\Apps\ActivBoard\TrayMon.exe
                                C:\Apps\ActivBoard\OSD.exe
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\Program Files\OpenVPN\bin\openvpn-gui.exe
                                C:\Program Files\SuperCopier2\SuperCopier2.exe
                                C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
                                C:\Program Files\MSN Messenger\msnmsgr.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                C:\WINDOWS\system32\wscntfy.exe
                                C:\WINDOWS\System32\alg.exe
                                C:\Program Files\MSN Messenger\usnsvc.exe
                                C:\Program Files\Mozilla Firefox\firefox.exe
                                C:\Documents and Settings\Administrateur.DREAMCAST\Bureau\FixVundo.exe
                                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                C:\WINDOWS\system32\ctfmon.exe
                                C:\WINDOWS\system32\cmd.exe
                                C:\WINDOWS\system32\wbem\wmiprvse.exe

                                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur.DREAMCAST

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur.DREAMCAST\Application Data

                                »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1.DRE\Favoris

                                »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                                "Source"="About:Home"
                                "SubscribedURL"="About:Home"
                                "FriendlyName"="Ma page d'accueil"

                                »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                SrchSTS.exe by S!Ri
                                Search SharedTaskScheduler's .dll

                                »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                "AppInit_DLLs"=",clkern.dll,wbsys.dll"

                                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                "System"=""

                                »»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32-huy32

                                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                Description: Carte réseau Fast Ethernet PCI Realtek RTL8139 Family - Miniport d'ordonnancement de paquets
                                DNS Server Search Order: 212.27.53.252
                                DNS Server Search Order: 212.27.54.252

                                HKLM\SYSTEM\CCS\Services\Tcpip\..\{E310FF5F-01E6-41C0-84DD-698DE79882DE}: DhcpNameServer=212.27.53.252 212.27.54.252
                                HKLM\SYSTEM\CS2\Services\Tcpip\..\{E310FF5F-01E6-41C0-84DD-698DE79882DE}: DhcpNameServer=212.27.54.252 212.27.53.252
                                HKLM\SYSTEM\CS3\Services\Tcpip\..\{E310FF5F-01E6-41C0-84DD-698DE79882DE}: DhcpNameServer=212.27.54.252 212.27.53.252
                                HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252
                                HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252
                                HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.54.252 212.27.53.252

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                0
                                1. Démarre en mode sans échec :
                                  Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
                                  Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                                  Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                                  (Si F8 ne marche pas utilise la touche F5).
                                  ----------------------------------------------------------------------------
                                  Relance le programme Smitfraud,
                                  Cette fois choisit l’option 2, répond oui a tous ;
                                  Sauvegarde le rapport, Redémarre en mode normal, copie/colle le rapport sauvegardé sur le forum

                                  renome hijackthis en "scan.exe" par exemple et reposte moi un nouveau rapport
                                  0
                                  1. salut ,

                                    juste pour vérifier la légitimité des 2 là :
                                    clkern.dll,wbsys.dll

                                    Le deuxième est ok
                                    le premier à débattre.

                                    Juste pour comprendre si c'est pour ça l'option 2

                                    a+ (et excusez moi pour l'intervention)
                                    0
                                    • 1
                                    • 2
                                    • 3
                                    • 4
                                    • 5
                                    • 6