Pop up et restauration impossible

Bonjour,
Comme de nombreuses personnes mon ordinateur est infecté de pop-up. J'ai essayé de résoudre ce problème seule en suivant les conseils sur le net, vu qu'un grand nombre de personne ont eu le même soucis que moi, mais moi est l'informatique ca fait deux!!! Je comprend pas grand chose à l'HiJackThis ou au vundofix, deux termes qui reviennent souvent. En attendant j'utilise ccleaner, Ad-Aware SE Personal, Spybot - Search & Destroy...
Hier j'ai utilisé XoftSpy et il m'a trouvé Vundo trojan. Puis j'ai essayé de restaurer et là encore impossible car si j'ai bien compris il manque des registre. J'ai aussi le dvd de restauration mais celui ci refuse de s'amorcer au démarrage. Voilà comme vous pouvez le constatez ca en fait des galères. So helllllllllp....Merci d'avance.
Configuration: Windows XP
Internet Explorer 7.0

15 réponses

  1. Modérateur
    Salut

    Télécharge ceci :

    Lien : hijackthis

    Démo : http://pageperso.aol.fr/balltrap34/demohijack.htm

    Choisir l'option "do a scan and a logfile", et faire un copier/coller du rapport ainsi généré sur le forum.

    ++
    0
    1. Voici l'hijackthis:

      Logfile of Trend Micro HijackThis v2.0.0 (BETA)
      Scan saved at 22:13:14, on 10/06/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Apps\Powercinema\PCMService.exe
      C:\apps\ABoard\ABoard.exe
      C:\APPS\OD2\OD2DLEngine.exe
      C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe
      C:\Program Files\Philips ToUcam Camera\VProperty.exe
      C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb12.exe
      C:\apps\ABoard\AOSD.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Softwin\BitDefender8\bdnagent.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\MSN Messenger\msnmsgr.exe
      C:\PROGRA~1\MI3AA1~1\wcescomm.exe
      C:\APPS\OD2\OD2State.exe
      C:\Program Files\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe
      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
      C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
      C:\WINDOWS\System32\nvsvc32.exe
      C:\PROGRA~1\MI3AA1~1\rapimgr.exe
      C:\WINDOWS\system32\slserv.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\Program Files\MSN Messenger\usnsvc.exe
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\Documents and Settings\nad\Bureau\HiJackThis_v2.exe

      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.neuf.fr
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: {1A03F196-9617-4CA0-842B-A83CEECB022B} - - (no file)
      R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
      O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
      O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
      O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
      O4 - HKLM\..\Run: [DOWNLOAD MANAGER] C:\APPS\OD2\OD2DLEngine.exe
      O4 - HKLM\..\Run: [SpywareTerminator] "C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe"
      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb12.exe
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
      O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MI3AA1~1\wcescomm.exe"
      O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe
      O4 - HKCU\..\Run: [Lyad] C:\Program Files\Lyad Messenger\lyad_messenger.exe autostart
      O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: hp psc 1000 series.lnk = ?
      O4 - Global Startup: hpoddt01.exe.lnk = ?
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\microsoft office\office10\Office10\OSA.EXE
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\office10\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
      O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
      O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
      O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O15 - Trusted Zone: *.od2.com
      O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
      O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
      O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.safety.live.com/resource/download/scanner/wlscbase8460.cab
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
      O16 - DPF: {7D1E9C49-BD6A-11D3-87A8-009027A35D73} (Yahoo! Audio UI1) - http://chat.yahoo.com/cab/yacsui.cab
      O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
      O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab47946.cab
      O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylom/activex/zylomloader.cab
      O16 - DPF: {D28C3640-A6D7-4668-A53C-07A9CF67D157} (CFnacComposantCtrl Object) - http://www.fnacmusic.com/telechargementFnacmusic/FnacComposant.cab
      O18 - Protocol: CDS300 - {AD43AA67-6860-4531-AC8A-0E68F9CF023E} - E:\Player\__CDS2.dll (file missing)
      O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
      O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
      O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
      O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
      O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
      O23 - Service: MysqlInventime - Unknown owner - c:\mysql\bin\mysqld-nt.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
      O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
      O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
      O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
      O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
      O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
      O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe
      O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
      0
  2. Débranche ton modem.
    Puis tu devrais essayer de démarrer ton micro en mode sans echec
    en géneral la touche F8 lorsque ton micro démarre.
    Tu auras un écran 16 couleurs mais c'est pas grave.
    refait une pass avec CCleaner, Adaware, Spyboot....
    ensuite tu pourras accéder a la restauration système...
    restaure une version très antérieure que tu penses être ' clean ' ( pas virus...ect )
    quitte a perdre les dernieres installations que tu as fait depuis la date de restauration
    ( tous les documents Excel, Word ou autres ne sont pas effacés ..)

    nota : pense avant tout a mettre a jour Adware, Spyboot et autres ( dernière version )
    0
    1. sinon tu as la possibilté de faire un scan Online avec Bitdefender...

      https://www.bitdefender.com/toolbox/
      0
      1. Justement, bitdefender ne trouve rien ainsi que avast mais XoftSpy lui, trouve vundo trojan et quand je lance vundofix il trouve rien....
        0
    2. Modérateur
      ok, où est-ce qu'il détécte vundo ??

      ++
      0
      1. Il me le trouve à quatre reprises:
        - software\microsoft\juan
        - software\microsoft\windows\currentversion\ext\stats\{e03c740e-bb24-4d3c-b92a-6f84de1dd99c}\iexplore\type
        - software\microsoft\windows\currentversion\ext\stats\{e03c740e-bb24-4d3c-b92a-6f84de1dd99c}\iexplore\count
        - software\microsoft\windows\currentversion\ext\stats\{e03c740e-bb24-4d3c-b92a-6f84de1dd99c}\iexplore\time

        Les pop up au debut c'était que drive cleaner et d'autres en matieres de sécurités mais maintenant c'est divers et variés: messenger, casino, commercial, voyance pffffff ca empire.......
        0
    3. Modérateur
      ok,

      o Prendre connaissance du contenu du lien suivant: http://www.f-secure.com/products/license-terms/eult_fra.pdf
      o Vous avez donc pris connaissance et accepté les conditions d'utilisations du programme blacklight qui est inclus dans le dossier compressé navilog1.zip que vous allez télécharger.
      o Faire un clic droit sur ce lien : http://perso.orange.fr/il.mafioso/Navifix/Navilog1.zip
      o Enregistrez la cible (du lien) sous... et enregistrez-le sur le bureau.
      o Faire un clic droit sur navilog1.zip et choisir "tout extraire"
      o Double-cliquez sur navilog1.bat
      o Arriver au menu principal, choisir l'option 1 et valider.
      o Patientez jusqu'au message : Analyse Termine le ...
      o Le rapport sera en outre sauvegardé à la racine du disque (fixnavi.txt), poste le stp

      ++

      0
      1. voici le rapport:

        Search Navipromo version 2.0.3 commencé le 11/06/2007 à 0:14:33,46

        !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
        !!! Poster ce rapport sur le forum pour le faire analyser !!!
        !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

        Fix lancé depuis C:\Program Files\navilog1
        Mise a jour le 08.06.2007 a 17h00 by IL-MAFIOSO

        Executé en mode normal

        *** Recherche Programmes installes ***

        *** Recherche dossiers dans C:\WINDOWS ***

        *** Recherche dossiers dans C:\Program Files ***

        *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

        *** Recherche dossiers dans C:\Documents and Settings\nad\Application Data ***

        *** Recherche avec BlackLight Engine/F-secure ***
        BlackLight Engine est un produit de F-secure, pour + d'infos :
        https://www.f-secure.com/en

        Fichier(s) caché(s) dans C:\WINDOWS\system32 :

        c:\WINDOWS\system32\afygeclew_nav.dat
        c:\WINDOWS\system32\afygeclew.dat
        C:\windows\system32\afygeclew.exe
        c:\WINDOWS\system32\afygeclew_navps.dat

        Processus caché(s) dans C:\WINDOWS\system32 :

        C:\windows\system32\afygeclew.exe

        *** Recherche fichiers ***

        C:\WINDOWS\pack.epk trouvé !
        C:\WINDOWS\tmlpcert2007 trouvé !
        C:\WINDOWS\system32\nvs2.inf trouvé !

        *** Recherche cles registre ***

        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs]

        Recherche dans [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage]

        Recherche Clé Magic Control

        HKEY_CURRENT_USER\Software\Lanconfig trouvé !
        HKEY_USERS\S-1-5-21-1552113030-2663222041-256367089-1008\Software\Lanconfig trouvé !

        *** Module de Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche fichiers connus:

        2)Recherche Heuristique :
        *
        C:\WINDOWS\system32\afygeclew.dat trouvé !
        **
        C:\WINDOWS\system32\afygeclew.dat trouvé !
        ***
        ****
        *****
        ******
        *******
        ********
        C:\WINDOWS\system32\afygeclew.exe trouvé !

        *** Analyse Terminé le 11/06/2007 à 0:32:59,90 ***
        0
    4. Modérateur
      Salut

      ok,
      o Double-cliquer sur navilog1.bat
      o Arriver au menu principal, choisir l'option 2 et valider.
      o Indiquer le mode de nettoyage "automatique"
      o Répondre aux questions éventuelles, le bureau disparaîtra, c'est normal !
      o Patienter jusqu'au message : Nettoyage Termine le ...
      o Sauvegarder le rapport de manière à le retrouver, puis fermer le blocnote, le bureau réapparaîtra
      o Redémarrer en mode normal, le rapport sera en outre sauvegardé à la racine du disque (cleannavi.txt)

      ensuite, fais ceci stp :

      virus methode preliminaire de desinfection version fr

      ++
      0
      1. Bonsoir,
        J'ai lancé le nettoyage, voice le rapport:
        Clean Navipromo version 2.0.3 commencé le 12/06/2007 à 0:35:24,48

        Fix lancé depuis C:\Program Files\navilog1
        Mise a jour le 08.06.2007 a 17h00 by IL-MAFIOSO

        Mode suppression automatique avec prise en charge résultats Blacklight

        *** Creation backups fichiers trouvés par Blacklight ***

        Copie vers "C:\Program Files\navilog1\Backupnavi"

        *** Suppression des fichiers trouvés avec Blacklight ***

        c:\WINDOWS\system32\afygeclew_nav.dat supprimé !
        c:\WINDOWS\system32\afygeclew.dat supprimé !
        C:\windows\system32\afygeclew.exe supprimé !
        c:\WINDOWS\system32\afygeclew_navps.dat supprimé !

        ** 2ème passage **

        C:\WINDOWS\system32\afygeclew.exe absent !
        C:\WINDOWS\system32\afygeclew.dat absent !
        C:\WINDOWS\system32\afygeclew_nav.dat absent !
        C:\WINDOWS\system32\afygeclew_navps.dat absent !
        C:\WINDOWS\system32\afygeclew_navup.dat absent !
        C:\WINDOWS\system32\afygeclew_navtmp.dat absent !
        C:\WINDOWS\system32\afygeclew_m2s.xml absent !

        C:\WINDOWS\prefetch\afygeclew*.pf trouvé !
        Copie C:\WINDOWS\prefetch\afygeclew*.pf réalise avec succes !
        C:\WINDOWS\prefetch\afygeclew*.pf supprimé !

        *** Suppression dossiers dans C:\WINDOWS ***

        *** Suppression dossiers dans C:\Program Files ***

        *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

        *** Suppression dossiers dans C:\Documents and Settings\nad\Application Data ***

        *** Suppression fichiers ***

        C:\WINDOWS\pack.epk supprimé !
        C:\WINDOWS\tmlpcert2007 supprimé !
        C:\WINDOWS\system32\nvs2.inf supprimé !

        *** Suppression fichiers temporaires ***

        Nettoyage contenu C:\WINDOWS\Temp effectué !
        Nettoyage contenu C:\Documents and Settings\nad\Local Settings\Temp effectué !

        *** Sauvegarde du registre vers dossier Backupnavi***

        sauvegarde du registre réalise avec succes !

        *** Nettoyage registre ***

        Nettoyage registre Ok

        *** Traitement Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Recherche fichiers connus:

        2)Recherche et Suppression Heuristique :

        *
        **
        ***
        ****
        *****
        ******
        *******
        ********

        3)Contrôle présence clés Rootkit dans le registre :

        Aucune autre clés présente dans le registre !

        *** Nettoyage termine le 12/06/2007 à 0:38:03,45 ***

        Maintenant je passe au lien que tu as indiqué et te poste les rapports ensuite. Merci encore de ton aide, en tout cas depuis 15 mn plus de fenetre publicitaire...
        0
    5. bonsoir,

      Comme dit dans le lien j'ai installé AVG Anti spyware et voici donc le rapport:
      ---------------------------------------------------------
      AVG Anti-Spyware - Rapport d'analyse
      ---------------------------------------------------------

      + Créé à: 02:21:37 12/06/2007

      + Résultat de l'analyse:

      HKU\S-1-5-21-1552113030-2663222041-256367089-1008\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} -> Adware.2020Search : Ignoré.
      C:\Documents and Settings\nad\Bureau\Moh\ZARNI\hip hop ejay crk v. 1.04 .exe -> Backdoor.Theef.111 : Ignoré.
      C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP580\A0805111.exe -> Backdoor.Theef.111 : Ignoré.

      Fin du rapport

      J'ai donc cliqué par la suite sur supprimer, mais en ce moment même j'ai lancé à nouveau AVG et il me trouve encore ces menaces. je posterai à nouveau le rapport le scan une fois fini.
      0
      1. Bon j'en fini plus avec AVG.
        J'ai lancé un scan, voici le rapport:

        ---------------------------------------------------------
        AVG Anti-Spyware - Rapport d'analyse
        ---------------------------------------------------------

        + Créé à: 23:24:06 13/06/2007

        + Résultat de l'analyse:

        HKU\S-1-5-21-1552113030-2663222041-256367089-1008\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} -> Adware.2020Search : Nettoyé.
        C:\Documents and Settings\nad\Bureau\Moh\ZARNI\hip hop ejay crk v. 1.04 .exe -> Backdoor.Theef.111 : Nettoyé.
        C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP580\A0805111.exe -> Backdoor.Theef.111 : Nettoyé.
        C:\Documents and Settings\nad\Cookies\nad@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 : Nettoyé.
        C:\Documents and Settings\nad\Cookies\nad@msnportal.112.2o7[2].txt -> TrackingCookie.2o7 : Nettoyé.
        C:\Documents and Settings\nad\Cookies\nad@overture[1].txt -> TrackingCookie.Overture : Nettoyé.
        C:\Documents and Settings\nad\Cookies\nad@www.smartadserver[2].txt -> TrackingCookie.Smartadserver : Nettoyé.

        Fin du rapport

        A la fin du scan j'ai cliqué sur supprimer, puis pour etre sûr j'ai lancé à nouveau un scan....et là encore blackdoor.theef.111!!!!

        ---------------------------------------------------------
        AVG Anti-Spyware - Rapport d'analyse
        ---------------------------------------------------------

        + Créé à: 00:37:43 14/06/2007

        + Résultat de l'analyse:

        C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP588\A0807565.exe -> Backdoor.Theef.111 : Nettoyé et sauvegardé (mise en quarantaine).

        Fin du rapport

        Par contre cette fois j'ai mis en quarantaine, vu où ce trouve l'infection dans le system j'ai pas voulu prendre le risque de supprimer. Demain je referai un scan mais là j'vais enfin aller pioncer...
        0
        1. Modérateur
          Salut

          C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP588\A0807565.exe -> Backdoor.Theef.111 : Nettoyé et sauvegardé (mise en quarantaine).

          Fin du rapport

          Par contre cette fois j'ai mis en quarantaine, vu où ce trouve l'infection dans le system j'ai pas voulu prendre le risque de supprimer.


          c'est un point de restauration, tu peux le supprimer sans problème !

          ++
          0
          1. Ci-dessous résultat de l'nalyse par Navilog1:

            Dois je lancer une désinfection?

            Search Navipromo version 3.4.7 commencé le 24/02/2008 à 15:07:33,53

            !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
            !!! Postez ce rapport sur le forum pour le faire analyser !!!
            !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

            Outil exécuté depuis C:\Program Files\navilog1
            Mise à jour le 23.02.2008 à 20h00 par IL-MAFIOSO

            Microsoft Windows XP [version 5.1.2600]
            Internet Explorer : 7.0.5730.11
            Système de fichiers : NTFS

            Executé en mode normal

            *** Recherche Programmes installés ***

            *** Recherche dossiers dans C:\WINDOWS ***

            *** Recherche dossiers dans C:\Program Files ***

            *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

            *** Recherche dossiers dans "C:\Documents and Settings\Vincent\applic~1" ***

            *** Recherche dossiers dans "C:\Documents and Settings\Vincent\locals~1\applic~1" ***

            *** Recherche dossiers dans "C:\Documents and Settings\Vincent\MENUDM~1\PROGRA~1" ***

            *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUD?~1\PROGRA~1 ***

            *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
            pour + d'infos : http://www.gmer.net

            Aucun Fichier trouvé

            *** Recherche avec GenericNaviSearch ***
            !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
            !!! A vérifier impérativement avant toute suppression manuelle !!!

            * Recherche dans C:\WINDOWS\system32 *

            * Recherche dans "C:\Documents and Settings\Vincent\locals~1\applic~1" *

            *** Recherche fichiers ***

            *** Recherche clés spécifiques dans le Registre ***

            *** Module de Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Recherche nouveaux fichiers Instant Access :

            2)Recherche Heuristique :

            * Dans C:\WINDOWS\system32 :

            * Dans "C:\Documents and Settings\Vincent\locals~1\applic~1" :

            3)Recherche Certificats :

            Certificat Egroup absent !

            4)Recherche fichiers connus :

            C:\WINDOWS\system32\klnmp.ini2 trouvé ! infection Vundo possible non traitée par cet outil !
            C:\WINDOWS\system32\wvvwa.ini2 trouvé ! infection Vundo possible non traitée par cet outil !

            *** Analyse terminée le 24/02/2008 à 15:15:34,85 ***
            0
            1. Bonjour,

              Apparemment j'ai eu un problème avec l'envi de mon premier message soit celui du résultat de Hijackthis, que vous trouverez ci-dessous et que j'ai bien-sûr fait avant de lancer Navilog. Détail important je n'étais pas en mosans échec.

              Pour info, je suis confronté au même type de virus également sous software/microsoft/juan

              Par ailleurs, je ne peux plus avoir accès au gestionnaire de tâches qui semble être désactivé par l'administrateur. Est ce que vous pensez que cela a un lien?

              Résultat du scan Hijackthis.log:

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 14:59:46, on 24/02/2008
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v7.00 (7.00.6000.16608)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
              C:\WINDOWS\system32\CTsvcCDA.exe
              C:\WINDOWS\eHome\ehRecvr.exe
              C:\WINDOWS\eHome\ehSched.exe
              C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
              C:\Program Files\Fichiers communs\McAfee\HackerWatch\HWAPI.exe
              C:\PROGRA~1\McAfee\MSC\mcmscsvc.exe
              c:\program files\fichiers communs\mcafee\mna\mcnasvc.exe
              C:\PROGRA~1\McAfee\VIRUSS~1\mcods.exe
              C:\PROGRA~1\McAfee\MSC\mcpromgr.exe
              c:\PROGRA~1\FICHIE~1\mcafee\mcproxy\mcproxy.exe
              c:\PROGRA~1\FICHIE~1\mcafee\redirsvc\redirsvc.exe
              C:\PROGRA~1\McAfee\VIRUSS~1\mcshield.exe
              C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe
              C:\Program Files\McAfee\MPF\MPFSrv.exe
              C:\PROGRA~1\McAfee\MPS\mps.exe
              C:\Program Files\McAfee\MSK\MskSrver.exe
              C:\Program Files\SiteAdvisor\6253\SAService.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\system32\dllhost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Fichiers communs\Creative Labs Shared\Service\CreativeLicensing.exe
              C:\PROGRA~1\FICHIE~1\McAfee\EmProxy\emproxy.exe
              C:\WINDOWS\system32\winlogon.exe
              c:\PROGRA~1\mcafee.com\agent\mcagent.exe
              C:\WINDOWS\ehome\ehtray.exe
              C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
              C:\WINDOWS\system32\Rundll32.exe
              C:\Program Files\Creative\VoiceCenter\AndreaVC.exe
              C:\WINDOWS\System32\DLA\DLACTRLW.EXE
              C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
              C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
              C:\DOCUME~1\Vincent\LOCALS~1\Temp\clclean.0001
              C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
              C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
              C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
              C:\Program Files\McAfee\MSK\MskAgent.exe
              C:\WINDOWS\eHome\ehmsas.exe
              C:\Program Files\SiteAdvisor\6253\SiteAdv.exe
              C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
              C:\WINDOWS\stsystra.exe
              C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe
              C:\Program Files\McAfee\MPS\mpsevh.exe
              C:\WINDOWS\system32\ctfmon.exe
              C:\Program Files\Creative\MediaSource\Detector\CTDetect.exe
              C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              C:\Program Files\EPSON\EPSON SMART PANEL for Scanner\ESPmain.exe
              C:\Program Files\Alliance MCA\SafeFax\faxtray.exe
              C:\PROGRA~1\INCRED~1\bin\IMApp.exe
              C:\WINDOWS\system32\rundll32.exe
              C:\WINDOWS\explorer.exe
              C:\WINDOWS\system32\rundll32.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.dell.com/fr-fr
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://mysearch.myway.com/jsp/dellsidebar.jsp?p=DR
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr/?gws_rd=ssl
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr
              R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://portail.free.fr/
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
              R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://home.mcafee.com/StaticGenericPage.aspx?page=cookienotsupported&url=%2froot%2fcampaign.aspx%3fcid%3d16972%26culture%3dfr-FR%26ctst%3d1
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              R3 - URLSearchHook: (no name) - {4D25F926-B9FE-4682-BF72-8AB8210D6D75} - (no file)
              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar4.dll
              O3 - Toolbar: McAfee SiteAdvisor - {0BF43445-2F28-4351-9252-17FE6E806AA0} - C:\Program Files\SiteAdvisor\6253\SiteAdv.dll
              O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
              O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
              O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
              O4 - HKLM\..\Run: [MBMon] Rundll32 CTMBHA.DLL,MBMon
              O4 - HKLM\..\Run: [VoiceCenter] "C:\Program Files\Creative\VoiceCenter\AndreaVC.exe" /tray
              O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
              O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
              O4 - HKLM\..\Run: [Creative WebCam Tray] C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE
              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
              O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
              O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\isuspm.exe" -startup
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
              O4 - HKLM\..\Run: [MskAgentexe] C:\Program Files\McAfee\MSK\MskAgent.exe
              O4 - HKLM\..\Run: [SiteAdvisor] C:\Program Files\SiteAdvisor\6253\SiteAdv.exe
              O4 - HKLM\..\Run: [AliceSAV] C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
              O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
              O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
              O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe /r
              O4 - HKLM\..\Run: [94695790] rundll32.exe "C:\WINDOWS\system32\euywlain.dll",b
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
              O4 - HKCU\..\Run: [SetDefaultMIDI] MIDIDef.exe
              O4 - HKCU\..\Run: [Creative Detector] "C:\Program Files\Creative\MediaSource\Detector\CTDetect.exe" /R
              O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c
              O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
              O4 - HKUS\S-1-5-21-1541142099-1641886930-723556591-1006\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Valérie')
              O4 - HKUS\S-1-5-21-1541142099-1641886930-723556591-1006\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (User 'Valérie')
              O4 - HKUS\S-1-5-21-1541142099-1641886930-723556591-1006\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c (User 'Valérie')
              O4 - HKUS\S-1-5-21-1541142099-1641886930-723556591-1006\..\Run: [Creative MediaSource Go] "C:\Program Files\Creative\MediaSource\Go\CTCMSGo.exe" /SCB (User 'Valérie')
              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
              O4 - S-1-5-21-1541142099-1641886930-723556591-1006 Startup: Webshots.lnk = C:\Program Files\Webshots\WebshotsTray.exe (User 'Valérie')
              O4 - S-1-5-21-1541142099-1641886930-723556591-1006 User Startup: Webshots.lnk = C:\Program Files\Webshots\WebshotsTray.exe (User 'Valérie')
              O4 - Global Startup: EPSON SMART PANEL for Scanner.lnk = C:\Program Files\EPSON\EPSON SMART PANEL for Scanner\ESPmain.exe
              O4 - Global Startup: Lancement Application Fax.lnk = C:\Program Files\Alliance MCA\SafeFax\faxtray.exe
              O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
              O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
              O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
              O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
              O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
              O16 - DPF: {D4323BF2-006A-4440-A2F5-27E3E7AB25F8} (Virtools WebPlayer Class) - http://3dlifeplayer.dl.3dvia.com/player/install/installer.exe
              O21 - SSODL: bdmanager - {784C03F7-BBBA-470B-833B-60D54E49685B} - C:\WINDOWS\bdmanager.dll
              O21 - SSODL: admgcx - {F7E375DD-024C-452F-80A3-A52E12B1EFD2} - (no file)
              O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
              O23 - Service: Creative Labs Licensing Service - Creative Labs - C:\Program Files\Fichiers communs\Creative Labs Shared\Service\CreativeLicensing.exe
              O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
              O23 - Service: McAfee E-mail Proxy (Emproxy) - McAfee, Inc. - C:\PROGRA~1\FICHIE~1\McAfee\EmProxy\emproxy.exe
              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
              O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMon) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\iaantmon.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              O23 - Service: McAfee HackerWatch Service - McAfee, Inc. - C:\Program Files\Fichiers communs\McAfee\HackerWatch\HWAPI.exe
              O23 - Service: McAfee Update Manager (mcmispupdmgr) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcupdmgr.exe
              O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcmscsvc.exe
              O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\program files\fichiers communs\mcafee\mna\mcnasvc.exe
              O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcods.exe
              O23 - Service: McAfee Protection Manager (mcpromgr) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcpromgr.exe
              O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\PROGRA~1\FICHIE~1\mcafee\mcproxy\mcproxy.exe
              O23 - Service: McAfee Redirector Service (McRedirector) - McAfee, Inc. - c:\PROGRA~1\FICHIE~1\mcafee\redirsvc\redirsvc.exe
              O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcshield.exe
              O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe
              O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee, Inc. - C:\Program Files\McAfee\MPF\MPFSrv.exe
              O23 - Service: McAfee Privacy Service (MPS9) - McAfee, Inc. - C:\PROGRA~1\McAfee\MPS\mps.exe
              O23 - Service: McAfee SpamKiller Service (MSK80Service) - McAfee Inc. - C:\Program Files\McAfee\MSK\MskSrver.exe
              O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\PROSetWired\NCS\Sync\NetSvc.exe
              O23 - Service: Service SiteAdvisor (SiteAdvisor Service) - Unknown owner - C:\Program Files\SiteAdvisor\6253\SAService.exe
              0
              1. Modérateur
                Salut

                Télécharger ComboFix (par sUBs) sur le Bureau : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                * Démarrer en mode sans echec
                * Double cliquer combofix.exe.
                * Appuyer sur la touche Y (Yes) pour démarrer le scan
                * Le rapport sera crée dans: C:\Combofix.txt, poste le stp

                ++
                0
                1. Salut,

                  Voir ci-dessous le rapport:

                  ComboFix 08-02-24.4 - Vincent 2008-02-24 21:56:32.1 - NTFSx86 MINIMAL
                  Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.812 [GMT 1:00]
                  Endroit: C:\Documents and Settings\Vincent\Bureau\KillBagle.exe

                  [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
                  .

                  (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                  .

                  C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat
                  C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat
                  C:\Documents and Settings\Vincent\Application Data\inst.exe
                  C:\WINDOWS\cookies.ini
                  C:\WINDOWS\dat.txt
                  C:\WINDOWS\search_res.txt
                  C:\WINDOWS\system32\acafdbvp.ini
                  C:\WINDOWS\system32\antpcomj.ini
                  C:\WINDOWS\system32\aofkiriu.ini
                  C:\WINDOWS\system32\avfqhymh.ini
                  C:\WINDOWS\system32\debryhdw.ini
                  C:\WINDOWS\system32\kmuvfjkx.ini
                  C:\WINDOWS\system32\myvjhnov.ini
                  C:\WINDOWS\system32\nialwyue.ini
                  C:\WINDOWS\system32\uholcxix.ini

                  ----- BITS: Possible sites infect‚s -----

                  hxxp://softworldnetwork.com
                  hxxp://onsafepro.com
                  .
                  ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-01-24 to 2008-02-24 ))))))))))))))))))))))))))))))))))))
                  .

                  2008-02-24 21:16 . 2008-02-24 21:16 <REP> d-------- C:\VundoFix Backups
                  2008-02-24 21:06 . 2008-02-24 21:06 <REP> d-------- C:\HijackThis
                  2008-02-24 15:04 . 2008-02-24 16:30 <REP> d-------- C:\Program Files\Navilog1
                  2008-02-23 17:37 . 2008-02-23 17:37 552 --a------ C:\WINDOWS\system32\d3d8caps.dat
                  2008-02-23 16:52 . 2008-02-24 17:19 <REP> d-------- C:\Program Files\RegCure
                  2008-02-23 14:07 . 2008-02-23 14:20 <REP> d-------- C:\Documents and Settings\Vincent\Application Data\RegClean
                  2008-02-23 11:25 . 2008-02-23 11:26 <REP> d-------- C:\Documents and Settings\Vincent\Shared
                  2008-02-23 11:24 . 2008-02-23 11:26 <REP> d-------- C:\Documents and Settings\Vincent\Incomplete
                  2008-02-23 11:24 . 2008-02-23 11:27 <REP> d-------- C:\Documents and Settings\Vincent\Application Data\LimeWire
                  2008-02-22 16:44 . 2008-02-22 16:44 37,888 --a------ C:\WINDOWS\system32\jkklkhi.dll.vir
                  2008-02-22 14:40 . 2008-02-22 15:42 <REP> d-------- C:\Program Files\XoftSpySE
                  2008-02-21 19:14 . 2008-02-20 23:56 315,392 --a------ C:\WINDOWS\dmdvpnslp.dll
                  2008-02-21 19:14 . 2008-02-20 23:56 282,624 --a------ C:\WINDOWS\bdmanager.dll
                  2008-02-21 19:14 . 2008-02-20 23:56 90,112 --a------ C:\WINDOWS\fsxloqf.exe
                  2008-01-30 14:30 . 2008-01-30 14:30 <REP> d--h----- C:\WINDOWS\PIF
                  2008-01-28 23:34 . 2008-01-28 23:34 <REP> d-------- C:\Documents and Settings\Vincent\Application Data\Samsung
                  2008-01-28 23:25 . 2008-01-28 23:25 <REP> d-------- C:\Program Files\Samsung
                  2008-01-27 21:50 . 2008-01-27 21:50 <REP> d-------- C:\Program Files\Virtools

                  .
                  (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                  .
                  2008-02-24 10:21 --------- d-----w C:\Program Files\McAfee
                  2008-02-23 16:50 --------- d-----w C:\Documents and Settings\Vincent\Application Data\SiteAdvisor
                  2008-02-23 13:00 --------- d-----w C:\Program Files\BeClean
                  2008-02-22 15:12 --------- d-----w C:\Program Files\eMule
                  2008-02-22 14:42 --------- d-----w C:\Program Files\eMedia Codec
                  2008-01-28 22:28 --------- d--h--w C:\Program Files\InstallShield Installation Information
                  2008-01-22 16:38 --------- d-----w C:\Documents and Settings\Justine\Application Data\SiteAdvisor
                  2008-01-12 01:05 --------- d-----w C:\Program Files\IZArc
                  2008-01-12 00:59 --------- d-----w C:\Program Files\Mio Technology
                  2008-01-05 18:35 --------- d-----w C:\Documents and Settings\All Users\Application Data\InternetFax
                  2008-01-05 18:33 --------- d-----w C:\Program Files\Alliance MCA
                  2008-01-05 18:33 --------- d-----w C:\Documents and Settings\All Users\Application Data\tpfmon
                  2008-01-03 11:11 --------- d-----w C:\Program Files\Webshots
                  2007-11-20 20:45 47,360 ----a-w C:\Documents and Settings\Vincent\Application Data\pcouffin.sys
                  2006-08-02 06:37 774,144 ----a-w C:\Program Files\RngInterstitial.dll
                  2006-06-12 20:56 251 -c--a-w C:\Program Files\wt3d.ini
                  2006-04-27 12:07 88 -csh--r C:\WINDOWS\system32\BC85CFD0CB.sys
                  2006-04-27 11:58 104 -csh--r C:\WINDOWS\system32\CBD0CF85BC.sys
                  2006-04-27 12:07 5,852 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys
                  .

                  ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                  .
                  .
                  REGEDIT4
                  *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                  [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{3F846292-1922-43B6-8A97-35367D4A8433}]
                  C:\WINDOWS\system32\pmnlk.dll

                  [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6a967332-963e-4923-8ee0-25fedb26f409}]
                  C:\WINDOWS\system32\nyibobxg.dll

                  [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6FFDE480-14C1-43FC-BEC1-CA97A2541FFD}]
                  2008-02-20 23:56 315392 --a------ C:\WINDOWS\dmdvpnslp.dll

                  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-19 15:09 15360]
                  "SetDefaultMIDI"="MIDIDef.exe" [2004-12-22 18:40 24576 C:\WINDOWS\MIDIDEF.EXE]
                  "Creative Detector"="C:\Program Files\Creative\MediaSource\Detector\CTDetect.exe" [2004-12-02 17:23 102400]
                  "IncrediMail"="C:\Program Files\IncrediMail\bin\IncMail.exe" [2007-01-23 08:06 204843]
                  "swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-05-19 09:36 68856]

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  "ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2004-08-10 03:04 59392]
                  "IAAnotif"="C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2005-06-17 08:56 139264]
                  "ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-08-05 22:05 344064]
                  "MBMon"="CTMBHA.DLL" [2005-05-19 09:54 1345520 C:\WINDOWS\system32\CTMBHA.DLL]
                  "VoiceCenter"="C:\Program Files\Creative\VoiceCenter\AndreaVC.exe" [2005-09-19 08:42 1159168]
                  "DLA"="C:\WINDOWS\System32\DLA\DLACTRLW.EXE" [2005-09-08 06:20 122940]
                  "Easy-PrintToolBox"="C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.exe" [2004-01-14 02:10 409600]
                  "Creative WebCam Tray"="C:\Program Files\Creative\Video Blaster WebCam Control\CAMTRAY.EXE" [1999-04-27 02:00 18944]
                  "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11 132496]
                  "ISUSScheduler"="C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" [2005-06-10 11:44 81920]
                  "ISUSPM Startup"="C:\Program Files\Fichiers communs\InstallShield\UpdateService\isuspm.exe" [2005-06-10 11:44 249856]
                  "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-04-11 00:44 155648]
                  "RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2004-11-02 19:24 32768]
                  "TkBellExe"="C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" [2006-12-25 11:53 185896]
                  "MskAgentexe"="C:\Program Files\McAfee\MSK\MskAgent.exe" [2007-01-17 17:30 152144]
                  "SiteAdvisor"="C:\Program Files\SiteAdvisor\6253\SiteAdv.exe" [2007-03-05 20:10 36904]
                  "AliceSAV"="C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe" [2005-12-16 16:57 81408]
                  "Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792]
                  "SigmatelSysTrayApp"="stsystra.exe" [2005-03-23 01:20 339968 C:\WINDOWS\stsystra.exe]
                  "CTSysVol"="C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe" [2005-09-15 08:47 57344]
                  "94695790"="C:\WINDOWS\system32\pvbdfaca.dll" [ ]

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
                  "VundoFix"="C:\Documents and Settings\Vincent\Bureau\vundofix.exe" [2008-02-24 20:59 132608]

                  [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                  "CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-19 15:09 15360]

                  [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
                  "InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
                  "InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
                  "bdmanager"= {784C03F7-BBBA-470B-833B-60D54E49685B} - C:\WINDOWS\bdmanager.dll [2008-02-20 23:56 282624]

                  [HKLM\~\startupfolder\C:^Documents and Settings^Vincent^Menu Démarrer^Programmes^Démarrage^Registration-Studio 8.lnk]
                  backup=C:\WINDOWS\pss\Registration-Studio 8.lnkStartup

                  [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
                  "EnableFirewall"= 0 (0x0)

                  [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                  "%windir%\\system32\\sessmgr.exe"=
                  "C:\\Program Files\\Messenger\\msmsgs.exe"=
                  "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                  "C:\\Program Files\\IncrediMail\\bin\\IMApp.exe"=
                  "C:\\Program Files\\IncrediMail\\bin\\IncMail.exe"=
                  "C:\\Program Files\\IncrediMail\\bin\\ImpCnt.exe"=
                  "C:\\Program Files\\eMule\\emule.exe"=
                  "C:\\Program Files\\Fichiers communs\\McAfee\\MNA\\McNASvc.exe"=

                  [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                  "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009

                  R3 USBSTOR;Pilote de stockage de masse USB;C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-10 13:00]
                  S3 CTL511Plus;Video Blaster WebCam 3/WebCam Plus (WDM);C:\WINDOWS\system32\DRIVERS\webc3vid.sys [2000-09-14 13:00]
                  S3 usbscan;Pilote de scanneur USB;C:\WINDOWS\system32\DRIVERS\usbscan.sys [2004-08-03 22:58]

                  .
                  Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                  "2007-10-14 23:24:39 C:\WINDOWS\Tasks\McDefragTask.job"
                  - c:\program files\mcafee\mqc\QcConsol.exe'
                  "2007-09-01 07:16:24 C:\WINDOWS\Tasks\McQcTask.job"
                  - c:\program files\mcafee\mqc\QcConsol.exe
                  "2008-02-23 13:49:39 C:\WINDOWS\Tasks\RegClean Scheduled Scan.job"
                  - C:\Program Files\RegClean\RegClean.ex
                  - C:\Program Files\RegClean
                  "2008-02-24 16:00:01 C:\WINDOWS\Tasks\RegCure Program Check.job"
                  - C:\Program Files\RegCure\RegCure.exe
                  "2008-02-23 15:52:16 C:\WINDOWS\Tasks\RegCure.job"
                  - C:\Program Files\RegCure\RegCure.exe
                  "2008-02-24 16:00:04 C:\WINDOWS\Tasks\XoftSpySE 2.job"
                  - C:\Program Files\XoftSpySE\XoftSpy.exe
                  "2008-02-23 09:38:13 C:\WINDOWS\Tasks\XoftSpySE.job"
                  - C:\Program Files\XoftSpySE\XoftSpy.exe
                  .
                  **************************************************************************

                  catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                  Rootkit scan 2008-02-24 22:01:13
                  Windows 5.1.2600 Service Pack 2 NTFS

                  Balayage processus cach‚s ...

                  Balayage cach‚ autostart entries ...

                  Balayage des fichiers cach‚s ...

                  Scan termin‚ avec succŠs
                  Les fichiers cach‚s: 0

                  **************************************************************************
                  .
                  ------------------------ Other Running Processes ------------------------
                  .
                  C:\PROGRA~1\McAfee\VIRUSS~1\mcods.exe
                  .
                  **************************************************************************
                  .
                  Temps d'accomplissement: 2008-02-24 22:04:23 - machine was rebooted
                  ComboFix-quarantined-files.txt 2008-02-24 21:04:20
                  .
                  2008-02-13 07:15:57 --- E O F ---
                  0
                  1. Modérateur
                    Salut

                    ok,

                    télécharger Vundofix.exe (par Atribune) sur votre Bureau : http://www.atribune.org/ccount/click.php?id=4

                    * Double-cliquer sur VundoFix.exe afin de le lancer.
                    * Cliquer sur le bouton Scan for Vundo.
                    * Lorsque le scan est complété, cliquer sur le bouton Remove Vundo.
                    * Une invite de commande demandera si l’on souhaite supprimer les fichiers, cliquer sur YES
                    * Après avoir cliqué "YES", le Bureau disparaîtra un moment lors de la suppression des fichiers.
                    * Une nouvelle invite de commande annoncera que le PC devra s'éteindre ("shutdown"). Cliquer sur OK , puis laisser le redémarrer.
                    * Le contenu du rapport est situé dans C:\vundofix.txt

                    ==> piste le stp

                    ++
                    0
                    1. Bonjour,

                      J'ai avancé sur mon pb hier soit avec l'aide de jlpjlp. J'ai donc déjà fait cette partie de la procédure. Vous pouvez pister l'avancement sur le forum virus/sécurité "Résultat Hijackthis suite à virus VundoTrojan".

                      Slts
                      0