Attaque trojan

bonsoir,
je connais pas les regles du forum,mais je voudrais avoir quelques conseil,car je me fais attaquer par un site web.il menvoi un trojan rizalof qui se met dans les fichier temporaire,ensuite j ai panda qui le suprime,mais toute les heures ça recommence.
alors si quelqu un aurais la gentillesse de m aider ce serai cool
MERCI.
Configuration: Windows XP
Internet Explorer 6.0

21 réponses

  1. Contributeur sécurité
    Bonsoir,

    télécharge HijackThis:

    http://pchelpbordeaux.free.fr/logiciels.html

    Tutorial:

    http://pchelpbordeaux.free.fr/tuto.html

    Démo en image:

    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    Fais un scan et poste l'analyse.

    a+
    0
    1. Logfile of Trend Micro HijackThis v2.0.0 (BETA)
      Scan saved at 20:43:42, on 17/05/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\pavsrv51.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\AVENGINE.EXE
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\TPSrv.exe
      C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
      C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
      c:\program files\panda software\panda antivirus + firewall 2007\firewall\PNMSRV.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Olivetti\ANY_WAY\olMntrService.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PavFnSvr.exe
      C:\Program Files\Fichiers communs\Panda Software\PavShld\pavprsrv.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PsImSvc.exe
      C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
      C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\apvxdwin.exe
      C:\WINDOWS\Explorer.EXE
      c:\program files\panda software\panda antivirus + firewall 2007\WebProxy.exe
      C:\WINDOWS\ATK0100\HControl.exe
      C:\WINDOWS\sm56hlpr.exe
      C:\WINDOWS\RTHDCPL.EXE
      C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe
      C:\Program Files\Wireless Console 2\wcourier.exe
      C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      C:\WINDOWS\ATK0100\ATKOSD.exe
      C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
      C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
      C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe
      C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
      C:\Program Files\Olivetti\ANY_WAY\olDvcStatus.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Windows Media Player\WMPNSCFG.exe
      C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\PROGRA~1\Intel\Wireless\Bin\Dot1XCfg.exe
      C:\Program Files\eMule\emule.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\psimreal.exe
      C:\Documents and Settings\User\Mes documents\Mes fichiers reçus\HiJackThis_v2.exe
      C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\avciman.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.asus.com/fr/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [ASUS Live Update] C:\Program Files\ASUS\ASUS Live Update\ALU.exe
      O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1
      O4 - HKLM\..\Run: [Wireless Console 2] C:\Program Files\Wireless Console 2\wcourier.exe
      O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [ABLKSR] C:\WINDOWS\ABLKSR\ABLKSR.exe
      O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
      O4 - HKLM\..\Run: [IntelWireless] "C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
      O4 - HKLM\..\Run: [EOUApp] "C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe"
      O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe
      O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
      O4 - HKLM\..\Run: [APVXDWIN] "C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\APVXDWIN.EXE" /s
      O4 - HKLM\..\Run: [OlStatusMon] "C:\Program Files\Olivetti\ANY_WAY\olDvcStatus.exe" dvcStatusMinimize
      O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w
      O4 - HKLM\..\RunOnce: [Panda_cleaner_168106] C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\pavdr.exe 168106
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: ASUS ChkMail.lnk = C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
      O4 - Global Startup: Bluetooth Manager.lnk = ?
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O14 - IERESET.INF: START_PAGE_URL=https://www.asus.com/fr/
      O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://titbeb.spaces.live.com//PhotoUpload/MsnPUpld.cab
      O16 - DPF: {512FC5A1-7DE1-43F1-BC0C-371622FCB409} (Installer Class) - https://www.pandasecurity.com/en/homeusers/online-antivirus/?ref=activescan
      O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
      O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
      O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
      O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
      O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: olMntrService - Olivetti - C:\Program Files\Olivetti\ANY_WAY\olMntrService.exe
      O23 - Service: Panda Function Service (PAVFNSVR) - Unknown owner - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PavFnSvr.exe
      O23 - Service: Panda Process Protection Service (PavPrSrv) - Unknown owner - C:\Program Files\Fichiers communs\Panda Software\PavShld\pavprsrv.exe
      O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\pavsrv51.exe
      O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Panda Network Manager (PNMSRV) - Unknown owner - c:\program files\panda software\panda antivirus + firewall 2007\firewall\PNMSRV.EXE
      O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PsImSvc.exe
      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
      O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
      O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
      O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
      O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
      O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
      O23 - Service: Panda TPSrv (TPSrv) - Unknown owner - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\TPSrv.exe
      O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
      O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
      0
      1. Contributeur sécurité
        re,

        Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau:

        http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

        Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
        Redémarre ton ordinateur
        Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
        A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
        Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
        Choisis ton compte.
        Déroule la liste des instructions ci-dessous :
        Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
        Appuie sur Y pour commencer le processus de nettoyage.
        Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
        Appuie sur une touche pour redémarrer le PC.
        Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
        Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
        Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
        Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
        Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

        a+
        0
        1. re bonsoir

          j ai effectuer ce que tu ma dit et pendant que j executai SDFIX j ai eu ce message:

          sous-systeme MS-DOS 16 BITS
          SDFIX
          C:\progr~1\symantec\S32EVNT1.dll l initialisation de la DLL d un pilote de perefirique installable a échoué

          j ai ça aussi a chaque fois que je reçoi le trojan dans les fichier temp et que panda le desinfecte par la suite.

          C EST KOI CE TRUC!!!!!!!

          sinon voila le rapport de SDFIX

          SDFix: Version 1.84

          Run by User - 17/05/2007 - 21:14:05.96

          Microsoft Windows XP [version 5.1.2600]

          Running From: C:\Documents and Settings\User\Mes documents\Mes fichiers re‡us\SDFix

          Safe Mode:
          Checking Services:

          Restoring Windows Registry Values
          Restoring Windows Default Hosts File
          Restoring Missing Security Center Service
          Restoring Missing SharedAccess Service

          Rebooting...

          Normal Mode:
          Checking Files:

          Below files will be copied to Backups folder then removed:

          C:\WINDOWS\system\smss.exe - Deleted

          Removing Temp Files...

          ADS Check:

          Checking if ADS is attached to system32 Folder
          C:\WINDOWS\system32
          No streams found.

          Checking if ADS is attached to svchost.exe
          C:\WINDOWS\system32\svchost.exe
          No streams found.

          Final Check:

          Remaining Services:
          ------------------

          Authorized Application Key Export:

          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
          "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
          "C:\\Program Files\\Messenger\\MSMSGS.EXE"="C:\\Program Files\\Messenger\\MSMSGS.EXE:*:Enabled:Windows Messenger"
          "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
          "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
          "C:\\Program Files\\eMule\\EMULE.EXE"="C:\\Program Files\\eMule\\EMULE.EXE:*:Enabled:eMule"

          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
          "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
          "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
          "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

          Remaining Files:
          ---------------

          Backups Folder: - C:\DOCUME~1\User\MESDOC~1\MESFIC~1\SDFix\backups\backups.zip

          Checking For Files with Hidden Attributes:

          C:\Program Files\Outlook Express\msimn.exe
          C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp

          Finished
          0
          1. excuse moi mais kan tu dis avec un nouveau log, tu veus dire quoi?

            DSL pour mon ignorance.

            MERCi
            0
            1. Contributeur sécurité
              re,

              on continue!

              1) Télécharge clean.zip

              http://www.malekal.com/download/clean.zip

              Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier clean.
              Ouvre le dossier Clean qui se trouve sur ton bureau.
              Double-clic sur clean.cmd.
              Une fenêtre noire va apparaître, choisis l'option 1.

              Poste le rapport qui se trouve ici C:\rapport_clean.txt

              2) poste un nouvel hijackthis!

              a+
              0
              1. j obtiens ceci:

                17/05/2007 a 21:37:50.45

                *** Recherche des fichiers dans C:

                *** Recherche des fichiers dans C:\WINDOWS\

                *** Recherche des fichiers dans C:\WINDOWS\system32

                *** Recherche des fichiers dans C:\Program Files
                *** Fin du rapport !

                en tout cas merci pour ton aide!
                0
                1. Contributeur sécurité
                  re,

                  il manque le rapport hijackthis!

                  a+
                  0
                  1. PARDON

                    Logfile of HijackThis v1.99.1
                    Scan saved at 21:43:52, on 17/05/2007
                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\pavsrv51.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\AVENGINE.EXE
                    C:\WINDOWS\system32\svchost.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\TPSrv.exe
                    C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                    C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                    c:\program files\panda software\panda antivirus + firewall 2007\firewall\PNMSRV.EXE
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Program Files\Olivetti\ANY_WAY\olMntrService.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PavFnSvr.exe
                    C:\Program Files\Fichiers communs\Panda Software\PavShld\pavprsrv.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PsImSvc.exe
                    C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                    C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\system32\Ati2evxx.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\apvxdwin.exe
                    C:\WINDOWS\system32\wscntfy.exe
                    C:\WINDOWS\Explorer.EXE
                    c:\program files\panda software\panda antivirus + firewall 2007\WebProxy.exe
                    C:\WINDOWS\ATK0100\HControl.exe
                    C:\WINDOWS\sm56hlpr.exe
                    C:\WINDOWS\RTHDCPL.EXE
                    C:\Program Files\ASUS\ASUS Live Update\ALU.exe
                    C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe
                    C:\Program Files\Wireless Console 2\wcourier.exe
                    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                    C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
                    C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
                    C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe
                    C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe
                    C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                    C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                    C:\Program Files\Olivetti\ANY_WAY\olDvcStatus.exe
                    C:\WINDOWS\ATK0100\ATKOSD.exe
                    C:\WINDOWS\system32\ctfmon.exe
                    C:\Program Files\Windows Media Player\WMPNSCFG.exe
                    C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
                    C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
                    C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
                    C:\PROGRA~1\Intel\Wireless\Bin\Dot1XCfg.exe
                    C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe
                    C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe
                    C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                    C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                    C:\Program Files\Internet Explorer\iexplore.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\psimreal.exe
                    C:\Program Files\Hijackthis Version Française\hijackthis vf.exe
                    C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\avciman.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.asus.com/fr/
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                    O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                    O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
                    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                    O4 - HKLM\..\Run: [ASUS Live Update] C:\Program Files\ASUS\ASUS Live Update\ALU.exe
                    O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1
                    O4 - HKLM\..\Run: [Wireless Console 2] C:\Program Files\Wireless Console 2\wcourier.exe
                    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                    O4 - HKLM\..\Run: [ABLKSR] C:\WINDOWS\ABLKSR\ABLKSR.exe
                    O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
                    O4 - HKLM\..\Run: [IntelWireless] "C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
                    O4 - HKLM\..\Run: [EOUApp] "C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe"
                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
                    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe
                    O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
                    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                    O4 - HKLM\..\Run: [APVXDWIN] "C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\APVXDWIN.EXE" /s
                    O4 - HKLM\..\Run: [OlStatusMon] "C:\Program Files\Olivetti\ANY_WAY\olDvcStatus.exe" dvcStatusMinimize
                    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                    O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
                    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                    O4 - Global Startup: ASUS ChkMail.lnk = C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
                    O4 - Global Startup: Bluetooth Manager.lnk = ?
                    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
                    O14 - IERESET.INF: START_PAGE_URL=https://www.asus.com/fr/
                    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://titbeb.spaces.live.com//PhotoUpload/MsnPUpld.cab
                    O16 - DPF: {512FC5A1-7DE1-43F1-BC0C-371622FCB409} (Installer Class) - https://www.pandasecurity.com/en/homeusers/online-antivirus/?ref=activescan
                    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
                    O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
                    O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                    O20 - Winlogon Notify: avldr - C:\WINDOWS\SYSTEM32\avldr.dll
                    O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                    O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                    O23 - Service: olMntrService - Olivetti - C:\Program Files\Olivetti\ANY_WAY\olMntrService.exe
                    O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software International - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PavFnSvr.exe
                    O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Program Files\Fichiers communs\Panda Software\PavShld\pavprsrv.exe
                    O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\pavsrv51.exe
                    O23 - Service: Panda Network Manager (PNMSRV) - Panda Software International - c:\program files\panda software\panda antivirus + firewall 2007\firewall\PNMSRV.EXE
                    O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\PsImSvc.exe
                    O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                    O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
                    O23 - Service: Panda TPSrv (TPSrv) - Panda Software - C:\Program Files\Panda Software\Panda Antivirus + Firewall 2007\TPSrv.exe
                    0
                    1. Contributeur sécurité
                      re,

                      rends toi ici:

                      http://www.virustotal.com/flash/index_en.html

                      et fais analyser ce fichier ci dessous:

                      C:\WINDOWS\ABLKSR\ABLKSR.exe

                      poste le rapport virustotal ensuite!

                      a+
                      0
                      1. rapport virus total:

                        STATUS: FINISHEDComplete scanning result of "ABLKSR.EXE", received in VirusTotal at 05.17.2007, 22:00:30 (CET).

                        Antivirus Version Update Result
                        AhnLab-V3 2007.5.16.1 05.17.2007 no virus found
                        AntiVir 7.4.0.23 05.17.2007 no virus found
                        Authentium 4.93.8 05.16.2007 no virus found
                        Avast 4.7.997.0 05.17.2007 no virus found
                        AVG 7.5.0.467 05.17.2007 no virus found
                        BitDefender 7.2 05.17.2007 no virus found
                        CAT-QuickHeal 9.00 05.17.2007 no virus found
                        ClamAV devel-20070416 05.17.2007 no virus found
                        DrWeb 4.33 05.17.2007 no virus found
                        eSafe 7.0.15.0 05.17.2007 no virus found
                        eTrust-Vet 30.7.3639 05.17.2007 no virus found
                        Ewido 4.0 05.17.2007 no virus found
                        FileAdvisor 1 05.17.2007 no virus found
                        Fortinet 2.85.0.0 05.17.2007 no virus found
                        F-Prot 4.3.2.48 05.16.2007 no virus found
                        F-Secure 6.70.13030.0 05.17.2007 no virus found
                        Ikarus T3.1.1.7 05.17.2007 no virus found
                        Kaspersky 4.0.2.24 05.17.2007 no virus found
                        McAfee 5033 05.17.2007 no virus found
                        Microsoft 1.2503 05.17.2007 no virus found
                        NOD32v2 2274 05.17.2007 no virus found
                        Norman 5.80.02 05.17.2007 no virus found
                        Panda 9.0.0.4 05.17.2007 no virus found
                        Prevx1 V2 05.17.2007 no virus found
                        Sophos 4.17.0 05.16.2007 no virus found
                        Sunbelt 2.2.907.0 05.17.2007 no virus found
                        Symantec 10 05.17.2007 no virus found
                        TheHacker 6.1.6.115 05.15.2007 no virus found
                        VBA32 3.12.0 05.17.2007 no virus found
                        VirusBuster 4.3.7:9 05.17.2007 no virus found
                        Webwasher-Gateway 6.0.1 05.17.2007 no virus found
                        0
                        1. did71 tu es toujours là

                          j ai vraiment besoin de ton aide

                          j y connait rien
                          0
                          1. Contributeur sécurité
                            re,

                            où en sont tes problèmes?

                            a+
                            0
                            1. ben je sais pas!!!

                              l application ABLKSR.EXE est nette
                              0
                              1. Contributeur sécurité
                                re,

                                ouais c'est propre!

                                on va continuer le nettoyage!

                                Étape 1:
                                Télécharge eScan Antivirus Toolkit ici:

                                http://www.spywareinfo.dk/download/mwav.exe

                                Sauvegarde-le sur ton Bureau.
                                Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

                                Étape 2:
                                Voici comment mettre l'outil à jour :

                                1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

                                2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

                                3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

                                4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

                                Ne pas lancer le scan tout de suite !

                                Étape 3:
                                Redémarre en mode Sans Échec :
                                1) Redémarre ton ordi
                                2) Tapote la touche F8 immédiatement, juste après le "Bip"
                                3) Tu verras un écran avec options de démarrage apparaître
                                4) Choisi la première option : Sans Échec, et valide avec "Entrée"
                                5) Choisi ton compte régulier, et non Administrateur

                                Étape 4:
                                Du mode Sans Échec, voici comment utiliser le programme :

                                1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky

                                2.) Double-clique sur mwavscan.com ; l'interface d'eScan va apparaître à l'écran.

                                3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

                                4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

                                5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

                                6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

                                7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

                                Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.

                                a+
                                0
                                1. eScan Antivirus Toolkit:

                                  Virus Log Information :

                                  File C:\Documents and Settings\User\Mes documents\Mes fichiers reçus\clean.zip tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.

                                  File C:\Documents and Settings\User\Mes documents\Mes fichiers reçus\clean\pskill.exe tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.

                                  File C:\Documents and Settings\User\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.

                                  File C:\Documents and Settings\User\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011179.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011180.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011181.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011182.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011183.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011184.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011185.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011187.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.

                                  File C:\System Volume Information\_restore{3A637B16-4385-4476-A30C-4572DB02CE85}\RP84\A0011188.exe infected by "Password-protected-EXE" Virus. Action Taken: File Renamed.
                                  0
                              2. en tou cas je ne reçois plus de trojan dans les fichier temp
                                0
                                1. apparement il l est a renomer,mais est ce que c est vraiment efficace.
                                  en plus c est où c\system volume information
                                  0
                                  1. Did 71 tu es toujours dans le coin?
                                    0
                                    1. Contributeur sécurité
                                      Bonjour,

                                      désolé du retard!

                                      il te suffit de désactivé la restauration système!

                                      info ici:

                                      http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

                                      relancer escan et reposter un nouveau rapport!

                                      Pour cleanzip reconnu comme méchant, n'en tiens pas compte, c'est normal mais en rien infectieux!

                                      a+
                                      0
                                      1. bonsoir.

                                        je te poste ça demain, ça va mettre du temps.

                                        MERCI

                                        A+
                                        0
                                    2. rapport de escan:

                                      File C:\Documents and Settings\User\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.

                                      File C:\Documents and Settings\User\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.

                                      Dans C:\Documents and Settings\User\Application Data\SecuROM\UserData\ il y a trois fichiers:

                                      securom_V7_01.dat
                                      securom_V7_01.bak
                                      securom_V7_01.tmp

                                      avec virustotal il a rien trouver.
                                      0
                                      • 1
                                      • 2