[Worm SMTP] Envoi massif de mail non voulu

Résolu
yodaweb Messages postés 12 Statut Membre -  
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
Bonjour,

C'est mon premier post sur cette communauté, je vous salue donc bien bas ;-)

Depuis quelques semaines, mon portable est infecté par ce que je pense être un vers.

Les symptomes :
- Au démarrage, régulièrement, "services.exe" plante et me "propose" un reboot dans 1 mn (que j'arrete avec un shutdown -a / mais je perds mes connexions réseau)
- Avast détecte régulièrement des envois massifs de mails (j'en suis à 209 depuis ce matin) à des personnes que je ne connais évidemment pas
- J'ai eu aussi quelques écrans bleus (mais là je suis pas sur qu'il y ait un lien)

J'ai essayé de me dépatouiller tout seul mais je jette l'éponge... J'ai passé différent anti-virus online sans succès, j'ai installé NOD32, Sygate pour essayer de trouver ce coquin... mais j'ai atteinds mes limites :-)

Actuellement pour limiter la casse, j'ai avast (module "courrier électronique") qui tourne et avec Sygate je bloque "ashmailsv.exe" pour ne pas qu'il arrose tous ces illustres inconnus allemands, néerlandais et autres italiens... Mais bon c'est pas génial.

Si quelqu'un peut m'apporter une piste / Je précise que je suis plutot "à l'aise" avec un ordinateur donc pas de soucis s'il faut installer / désinstaller / démarrer en mode sans échec...

Merci de votre lecture et peut être de vos réponses ;-)

Voici la classique hijacklog :

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 21:14:21, on 21/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate Personal Firewall\smc.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Apoint\Apoint.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\WINDOWS\stsystra.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Apoint\HidFind.exe
C:\Program Files\Apoint\Apntex.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Eset\nod32krn.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Pidgin\pidgin.exe
C:\Program Files\Opera\Opera.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
D:\Applis\HiJackThis\HiJackThis_v2.exe
C:\Program Files\Notepad++\notepad++.exe
C:\Program Files\Internet Explorer\iexplore.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O1 - Hosts: 194.206.1.216 webpar02
O2 - BHO: SnagIt Toolbar Loader - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\SnagIt 8\SnagItBHO.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\SnagIt 8\SnagItIEAddin.dll
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\SYGATE~1\smc.exe -startgui
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe Reader\Reader\Reader_sl.exe"
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Analyser avec LeechGet - file://C:\Program Files\LeechGet\\Parser.html
O8 - Extra context menu item: Télécharger en utilisant l'assistant LeechGet - file://C:\Program Files\LeechGet\\Wizard.html
O8 - Extra context menu item: Télécharger en utilisant LeechGet - file://C:\Program Files\LeechGet\\AddUrl.html
O16 - DPF: {E008A543-CEFB-4559-912F-C27C2B89F13B} (Domino Web Access 7 Control) - http://ww17.tlswebmail.acamaya.com/dwa7W.cab
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
O17 - HKLM\System\CCS\Services\Tcpip\..\{79949F7D-B18B-4DFD-9541-E8B5EBD0B0FD}: NameServer = 192.168.30.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate Personal Firewall\smc.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe

--
End of file - 5570 bytes
Configuration: Windows XP
Opera 9.21

21 réponses

  • 1
  • 2
  1. yodaweb Messages postés 12 Statut Membre
     
    Un petit up :-/
    0
  2. yodaweb Messages postés 12 Statut Membre
     
    Aie... personne pour m'aider... S'il manque des éléments n'hésitez pas à me les demander... Sinon je vais partir pour un reformatage complet...
    0
  3. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    c'est toi qui a introduit cette ligne dans le fichier hosts :
    Hosts: 194.206.1.216 webpar02

    Si non, fais ceci :
    Télécharge Hoster

    http://www.funkytoad.com/download/hoster.zip

    Dézippe le sur le bureau.
    Lance Hoster et clique sur "Restore Microsoft's Hosts File".

    Reposte ensuite un rapport Hijackthis pour vérification
    @+
    0
  4. Cathar6
     
    J'ai exactement le même problème que yodaweb, c'est donc bien un seul ver qui provoque tout cela (enfin je pense :D)
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. yodaweb Messages postés 12 Statut Membre
     
    >c'est toi qui a introduit cette ligne dans le fichier hosts :
    >Hosts: 194.206.1.216 webpar02

    Oui pas de soucis sur cette ligne. C'est un serveur que j'utilise (j'utilisais d'ailleurs) pour mon taff.

    (ps : pour info, ton lien ne fonctionne pas apparemment / et merci pour ta réponse :-) ).

    Ce qui me dérange c'est qu'apparemment ce vers (ou autre) se lance en service et je ne peux meme pas détecter son mode d'exécution... Tous les process qui tournent me semblent valide. J'ai surveillé les process avec "process explorer" de feu-sysinternals et je ne vois rien de spécial, même lorsque l'envoi des mails s'emballent...

    Connaissez vous un autre moyen / soft , de surveiller ce qui se passe ?
    0
  7. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    on va regarder coté rootkit.

    Va sur ce lien et télécharge Blacklight(de F-Secure) :
    < https://www.f-secure.com/en > et sauvegarde le sur ton Bureau
    Consulte le tuto de Malekal_morte ici :
    < https://www.malekal.com/tutorial-f-secure-blacklight/ >
    Tu suis le tuto pour la phase 1 (scan) et tu postes le rapport de blacklight dans ta réponse.
    (choisis la version graphique, fsbl.exe)

    Télécharge DiagHelp.zip sur ton bureau - Tuto : http://www.malekal.com/DiagHelp/DiagHelp.php
    - Ne double-clic pas dessus !! Fais un clic droit sur le fichier et extraire tout
    - Un nouveau dossier chercher va être créé DiagHelp
    - Ouvre le et double-clic sur go.cmd (le .cmd peut ne pas apparaître)
    - Une fenêtre va s'ouvrir, choisis l'option 1
    - L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande.

    ATTENTION : pendant l'analyse, après le rapport catchme, il te sera demandé d'appuyer sur une touche afin de poursuivre le scan, suis bien les instructions à l'écran !

    - A la fin de l'analyse, il peut-être (pas obligatoire) demandé de redemanderl'ordinateur... Une fois l'ordinateur redémarré le rapport va apparaître sur le bloc-note.. Ce dernier se trouve sur C:\resultat.txt
    - Copie/colle le contenu du bloc-note qui s'ouvre, pour cela :
    -- Dans le bloc-note, cliquez sur le menu Edition / Selectionner tout
    -- A nouveau menu Edition / copier
    -- Dans un nouveau message ici, faire un clic droit / coller

    @+
    0
    1. yodaweb Messages postés 12 Statut Membre
       
      Merci pour ton aide. Voici les deux logs :

      *******************************************************************************
      * BLACKLIGHT *******************************************************************
      *******************************************************************************

      07/25/07 06:41:20 [Info]: BlackLight Engine 1.0.64 initialized
      07/25/07 06:41:20 [Info]: OS: 5.1 build 2600 (Service Pack 2)
      07/25/07 06:41:20 [Note]: 7019 4
      07/25/07 06:41:20 [Note]: 7005 0
      07/25/07 06:41:23 [Note]: 7006 0
      07/25/07 06:41:23 [Note]: 7011 500
      07/25/07 06:41:23 [Note]: 7026 0
      07/25/07 06:41:23 [Note]: 7026 0
      07/25/07 06:41:26 [Note]: FSRAW library version 1.7.1022
      07/25/07 06:57:55 [Note]: 7007 0

      *******************************************************************************
      * DIAGHELP*********************************************************************
      *******************************************************************************

      DiagHelp version v1.1.2 - http://www.malekal.com
      excute le 25/07/2007 à 20:31:22,03


      Liste des derniers fichies modifies/crees dans windir\system32
      C:\WINDOWS\System32/drivers\amon.sys -->14/07/2007 17:05:36
      C:\WINDOWS\System32/drivers\nod32drv.sys -->14/07/2007 17:05:35
      C:\WINDOWS\System32/drivers\aswmon.sys -->30/04/2007 17:41:55
      C:\WINDOWS\System32/drivers\aswmon2.sys -->30/04/2007 17:41:42
      C:\WINDOWS\System32/drivers\aswRdr.sys -->30/04/2007 17:39:41
      C:\WINDOWS\System32/drivers\aswTdi.sys -->30/04/2007 17:38:51
      C:\WINDOWS\System32/drivers\aavmker4.sys -->30/04/2007 17:37:23

      C:\WINDOWS\System32\xpdt.sys -->19/07/2007 15:37:43
      C:\WINDOWS\System32\CONFIG.NT -->14/07/2007 17:50:12
      C:\WINDOWS\System32\imon.dll -->14/07/2007 17:05:37
      C:\WINDOWS\System32\wpa.dbl -->07/07/2007 04:42:46
      C:\WINDOWS\System32\QuickTimeVR.qtx -->29/06/2007 06:24:58
      C:\WINDOWS\System32\QuickTime.qts -->29/06/2007 06:24:58
      C:\WINDOWS\System32\MRT.exe -->28/06/2007 09:57:27
      C:\WINDOWS\System32\libeay32.dll -->06/06/2007 21:09:11
      C:\WINDOWS\System32\ssleay32.dll -->06/06/2007 21:08:55
      C:\WINDOWS\System32\Uninstall.ico -->02/06/2007 10:08:52
      C:\WINDOWS\System32\Help.ico -->02/06/2007 10:08:52
      C:\WINDOWS\System32\FNTCACHE.DAT -->01/06/2007 21:32:18
      C:\WINDOWS\System32\asfiles.txt -->01/06/2007 18:11:07
      C:\WINDOWS\System32\PerfStringBackup.INI -->27/05/2007 08:45:50
      C:\WINDOWS\System32\perfh00C.dat -->27/05/2007 08:45:50
      C:\WINDOWS\System32\perfh009.dat -->27/05/2007 08:45:50
      C:\WINDOWS\System32\perfc00C.dat -->27/05/2007 08:45:50
      C:\WINDOWS\System32\perfc009.dat -->27/05/2007 08:45:50
      C:\WINDOWS\System32\ractrlkeyhook.dll -->22/05/2007 19:14:58
      C:\WINDOWS\System32\inetcomm.dll -->16/05/2007 17:13:53
      C:\WINDOWS\System32\mshtml.dll -->04/05/2007 14:36:14
      C:\WINDOWS\System32\aswBoot.exe -->30/04/2007 17:46:10
      C:\WINDOWS\System32\AvastSS.scr -->30/04/2007 17:35:28
      C:\WINDOWS\System32\libfdnvin.dll -->30/04/2007 11:05:38
      C:\WINDOWS\System32\schannel.dll -->25/04/2007 16:22:35

      C:\WINDOWS\setupapi.log -->25/07/2007 20:23:57
      C:\WINDOWS\wiadebug.log -->25/07/2007 11:59:14
      C:\WINDOWS\wiaservc.log -->25/07/2007 11:59:13
      C:\WINDOWS\0.log -->25/07/2007 08:12:53
      C:\WINDOWS\bootstat.dat -->25/07/2007 08:12:52
      C:\WINDOWS\WindowsUpdate.log -->22/07/2007 16:01:16
      C:\WINDOWS\QTFont.qfn -->18/07/2007 11:32:27
      C:\WINDOWS\QTFont.for -->18/07/2007 11:32:27
      C:\WINDOWS\SchedLgU.Txt -->18/07/2007 10:32:08
      C:\WINDOWS\setupact.log -->17/07/2007 09:06:08
      C:\WINDOWS\setuperr.log -->17/07/2007 09:06:07
      C:\WINDOWS\Sti_Trace.log -->13/07/2007 13:26:53
      C:\WINDOWS\ntbtlog.txt -->12/07/2007 20:40:09
      C:\WINDOWS\setupapi.log.0.old -->12/07/2007 14:56:24
      C:\WINDOWS\win.ini -->07/07/2007 08:40:50


      Le volume dans le lecteur C n'a pas de nom.
      Le numéro de série du volume est 3863-1B06

      Répertoire de C:\WINDOWS\system32

      05/08/2004 12:00 6 144 csrss.exe
      1 fichier(s) 6 144 octets
      0 Rép(s) 33 415 061 504 octets libres

      Contenu de Downloaded Program Files
      Le volume dans le lecteur C n'a pas de nom.
      Le numéro de série du volume est 3863-1B06

      Répertoire de C:\WINDOWS\Downloaded Program Files

      21/07/2007 21:13 <REP> .
      21/07/2007 21:13 <REP> ..
      07/12/2004 16:07 32 bdcore.dll
      01/03/2005 14:08 118 784 bdupd.dll
      03/03/2007 19:19 65 desktop.ini
      09/06/2006 11:36 282 624 dwa7W.dll
      09/06/2006 11:36 353 dwa7W.inf
      15/02/2006 11:33 144 716 ftm_en-us.xml
      15/02/2006 11:34 5 524 ftm_LanguageList.xml
      22/02/2006 21:00 539 424 grTransferMgr.dll
      01/03/2005 14:08 53 248 ipsupd.dll
      09/03/2005 15:42 6 742 lang.ini
      07/12/2004 16:07 32 libfn.dll
      18/02/2005 16:22 126 live.ini
      22/05/2007 19:14 71 248 LMIProxyHelper.exe
      31/05/2006 04:15 10 oscan81.ocx_x
      22/05/2007 19:32 1 730 128 RACtrl.dll
      22/05/2007 19:27 663 RACtrl.inf
      09/03/2005 15:43 6 828 scanoptions.tsi
      14/02/2007 16:30 144 setup.inf
      09/11/2006 15:36 5 019 swflash.inf
      22/02/2006 15:57 428 904 TransferMgr.exe
      13/02/2006 12:07 245 408 unicows.dll
      21 fichier(s) 3 640 022 octets

      Total des fichiers listés :
      21 fichier(s) 3 640 022 octets
      2 Rép(s) 33 415 057 408 octets libres

      Recherche de rootkit! (Merci S!Ri)
      [b]xpdt présent[/b] Possible infection Rustock, l'utilisation d'un scanneur rootkit est recommandé

      Recherche d'infections connues

      Export des clefs sensibles..

      Liste des fichiers en exception sur le pare-feu XP SP2

      "C:\\WINDOWS\\system32\\sessmgr.exe"="C:\\WINDOWS\\system32\\sessmgr.exe:*:Disabled:@xpsp2res.dll,-22019"
      "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
      "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

      "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
      "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
      "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

      Export de la clef SharedTaskScheduler

      [SharedTaskScheduler]

      Rechercher adresses sensibles dans le fichier HOSTS...



      catchme 0.3.914 W2K/XP/Vista - rootkit detector by Gmer, http://www.gmer.net
      Rootkit scan 2007-07-25 20:31:32
      Windows 5.1.2600 Service Pack 2 NTFS

      scanning hidden services ...

      scanning hidden autostart entries ...

      scanning hidden files ...

      scan completed successfully
      hidden services: 0
      hidden files: 0


      KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (www.security.org.sg)

      Process list by traversal of KiWaitListHead

      380 - svchost.exe
      412 - ashMaiSv.exe
      424 - explorer.exe
      492 - Smc.exe
      572 - Apoint.exe
      580 - ashDisp.exe
      596 - stsystra.exe
      616 - nod32kui.exe
      744 - ApntEx.exe
      800 - javaw.exe
      812 - Opera.exe
      816 - eclipse.exe
      1024 - svchost.exe
      1040 - nod32krn.exe
      1092 - vmware-authd.ex
      1244 - csrss.exe
      1268 - winlogon.exe
      1312 - services.exe
      1324 - lsass.exe
      1388 - vncviewer.exe
      1508 - svchost.exe
      1552 - svchost.exe
      2000 - ashServ.exe
      2372 - firefox.exe
      2628 - EXCEL.EXE
      3204 - wmiprvse.exe
      3948 - cmd.exe

      Total number of processes = 27
      NOTE: Under WinXP, this will not show all processes.

      KProcCheck Version 0.2-beta1 Proof-of-Concept by SIG^2 (www.security.org.sg)

      Driver/Module list by traversal of PsLoadedModuleList

      804D7000 - \WINDOWS\system32\ntkrnlpa.exe
      806E2000 - \WINDOWS\system32\hal.dll
      BADA8000 - \WINDOWS\system32\KDCOM.DLL
      BACB8000 - \WINDOWS\system32\BOOTVID.dll
      BA6CD000 - sptd.sys
      BADAA000 - \WINDOWS\System32\Drivers\WMILIB.SYS
      BA6B5000 - \WINDOWS\System32\Drivers\SCSIPORT.SYS
      BA686000 - ACPI.sys
      BA675000 - pci.sys
      BA8A8000 - ohci1394.sys
      BA8B8000 - \WINDOWS\system32\DRIVERS\1394BUS.SYS
      BA8C8000 - isapnp.sys
      BACBC000 - compbatt.sys
      BACC0000 - \WINDOWS\system32\DRIVERS\BATTC.SYS
      BAE70000 - pciide.sys
      BAB28000 - \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
      BA657000 - pcmcia.sys
      BA8D8000 - MountMgr.sys
      BA638000 - ftdisk.sys
      BAB30000 - PartMgr.sys
      BA8E8000 - VolSnap.sys
      BA620000 - atapi.sys
      BAB38000 - cercsr6.sys
      BA8F8000 - disk.sys
      BA908000 - \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
      BA600000 - fltMgr.sys
      BA5E9000 - KSecDD.sys
      BA55C000 - Ntfs.sys
      BA52F000 - NDIS.sys
      BA512000 - Teefer.sys
      BA4F7000 - Mup.sys
      BAAE8000 - \SystemRoot\system32\DRIVERS\intelppm.sys
      BA4C7000 - \SystemRoot\system32\DRIVERS\wmiacpi.sys
      BA4C3000 - \SystemRoot\system32\DRIVERS\CmBatt.sys
      B9DAF000 - \SystemRoot\system32\DRIVERS\ialmnt5.sys
      B9D9B000 - \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
      B9D76000 - \SystemRoot\system32\DRIVERS\HDAudBus.sys
      BABD8000 - \SystemRoot\system32\DRIVERS\usbuhci.sys
      B9CEB000 - \SystemRoot\system32\DRIVERS\USBPORT.SYS
      BABE0000 - \SystemRoot\system32\DRIVERS\usbehci.sys
      BAAF8000 - \SystemRoot\system32\DRIVERS\bcm4sbxp.sys
      BAB08000 - \SystemRoot\system32\DRIVERS\i8042prt.sys
      B9CD0000 - \SystemRoot\system32\DRIVERS\Apfiltr.sys
      BABE8000 - \SystemRoot\system32\DRIVERS\mouclass.sys
      BABF0000 - \SystemRoot\system32\DRIVERS\kbdclass.sys
      B9CBF000 - \SystemRoot\system32\DRIVERS\serial.sys
      BA4BB000 - \SystemRoot\system32\DRIVERS\serenum.sys
      BAB18000 - \SystemRoot\system32\DRIVERS\smcirda.sys
      BA4B7000 - \SystemRoot\system32\DRIVERS\irenum.sys
      BA928000 - \SystemRoot\system32\DRIVERS\cdrom.sys
      BA938000 - \SystemRoot\system32\DRIVERS\redbook.sys
      B9C9C000 - \SystemRoot\system32\DRIVERS\ks.sys
      BAFFA000 - \SystemRoot\system32\DRIVERS\audstub.sys
      BABF8000 - \SystemRoot\system32\DRIVERS\rasirda.sys
      BAC00000 - \SystemRoot\system32\DRIVERS\TDI.SYS
      BA948000 - \SystemRoot\system32\DRIVERS\rasl2tp.sys
      BA496000 - \SystemRoot\system32\DRIVERS\ndistapi.sys
      B9C85000 - \SystemRoot\system32\DRIVERS\ndiswan.sys
      BA958000 - \SystemRoot\system32\DRIVERS\raspppoe.sys
      BA968000 - \SystemRoot\system32\DRIVERS\raspptp.sys
      B9C74000 - \SystemRoot\system32\DRIVERS\psched.sys
      BA978000 - \SystemRoot\system32\DRIVERS\msgpc.sys
      BAC08000 - \SystemRoot\system32\DRIVERS\ptilink.sys
      BAC10000 - \SystemRoot\system32\DRIVERS\raspti.sys
      BA988000 - \SystemRoot\system32\DRIVERS\tap0801.sys
      B9C43000 - \SystemRoot\system32\DRIVERS\rdpdr.sys
      BA998000 - \SystemRoot\system32\DRIVERS\termdd.sys
      BADCC000 - \SystemRoot\system32\DRIVERS\swenum.sys
      B9BC2000 - \SystemRoot\system32\DRIVERS\update.sys
      BA47E000 - \SystemRoot\system32\DRIVERS\mssmbios.sys
      BA47A000 - \SystemRoot\system32\DRIVERS\vmnetadapter.sys
      BA476000 - \SystemRoot\system32\DRIVERS\VMNET.SYS
      BA9A8000 - \SystemRoot\System32\Drivers\NDProxy.SYS
      A97C6000 - \SystemRoot\system32\drivers\sthda.sys
      A97A4000 - \SystemRoot\system32\drivers\portcls.sys
      BA9D8000 - \SystemRoot\system32\drivers\drmk.sys
      A976A000 - \SystemRoot\system32\DRIVERS\HSXHWAZL.sys
      A9673000 - \SystemRoot\system32\DRIVERS\HSX_DPV.sys
      A95BD000 - \SystemRoot\system32\DRIVERS\HSX_CNXT.sys
      BAC20000 - \SystemRoot\System32\Drivers\Modem.SYS
      BAA18000 - \SystemRoot\system32\DRIVERS\usbhub.sys
      BADD2000 - \SystemRoot\system32\DRIVERS\USBD.SYS
      BADDA000 - \SystemRoot\System32\Drivers\SwapFs.SYS
      BAC40000 - \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
      BADE8000 - \SystemRoot\System32\Drivers\Fs_Rec.SYS
      BAEA6000 - \SystemRoot\System32\Drivers\Null.SYS
      BADEA000 - \SystemRoot\System32\Drivers\Beep.SYS
      BAAD8000 - \??\C:\WINDOWS\system32\xpdt.sys
      BAC68000 - \SystemRoot\System32\drivers\vga.sys
      BADEE000 - \SystemRoot\System32\Drivers\mnmdd.SYS
      BADF0000 - \SystemRoot\System32\DRIVERS\RDPCDD.sys
      BAC70000 - \SystemRoot\System32\Drivers\Msfs.SYS
      BAC78000 - \SystemRoot\System32\Drivers\Npfs.SYS
      BA4D3000 - \SystemRoot\system32\DRIVERS\rasacd.sys
      A9562000 - \SystemRoot\system32\DRIVERS\ipsec.sys
      A950A000 - \SystemRoot\system32\DRIVERS\tcpip.sys
      B9A4E000 - \SystemRoot\System32\Drivers\aswTdi.SYS
      B9A3E000 - \??\C:\WINDOWS\system32\drivers\wpsdrvnt.sys
      A94E2000 - \SystemRoot\system32\DRIVERS\netbt.sys
      B9A2E000 - \SystemRoot\system32\DRIVERS\wanarp.sys
      B9C3F000 - \SystemRoot\System32\drivers\ws2ifsl.sys
      A9420000 - \SystemRoot\System32\drivers\afd.sys
      B9A1E000 - \SystemRoot\system32\DRIVERS\netbios.sys
      A93F5000 - \SystemRoot\system32\DRIVERS\rdbss.sys
      BADF2000 - \SystemRoot\system32\drivers\nod32drv.sys
      A9386000 - \SystemRoot\system32\DRIVERS\mrxsmb.sys
      B99FE000 - \SystemRoot\System32\Drivers\Fips.SYS
      BAC88000 - \SystemRoot\System32\Drivers\Aavmker4.SYS
      BA9E8000 - \SystemRoot\System32\Drivers\Cdfs.SYS
      A933B000 - \SystemRoot\System32\Drivers\Fastfat.SYS
      BF800000 - \SystemRoot\System32\win32k.sys
      B9996000 - \SystemRoot\System32\drivers\Dxapi.sys
      BACA8000 - \SystemRoot\System32\watchdog.sys
      BF9C3000 - \SystemRoot\System32\drivers\dxg.sys
      BAEBB000 - \SystemRoot\System32\drivers\dxgthk.sys
      BF9E3000 - \SystemRoot\System32\ialmdnt5.dll
      BF9D5000 - \SystemRoot\System32\ialmrnt5.dll
      BFA05000 - \SystemRoot\System32\ialmdev5.DLL
      BFA3A000 - \SystemRoot\System32\ialmdd5.DLL
      BFFA0000 - \SystemRoot\System32\ATMFD.DLL
      A9195000 - \SystemRoot\system32\DRIVERS\irda.sys
      BAB90000 - \SystemRoot\system32\DRIVERS\vmnetbridge.sys
      A922B000 - \SystemRoot\system32\DRIVERS\ndisuio.sys
      A903F000 - \SystemRoot\System32\Drivers\aswMon2.SYS
      A8C92000 - \SystemRoot\system32\drivers\wdmaud.sys
      A9492000 - \SystemRoot\system32\drivers\sysaudio.sys
      A8B4F000 - \SystemRoot\system32\DRIVERS\mrxdav.sys
      BACB0000 - \??\C:\WINDOWS\system32\Drivers\hcmon.sys
      A8B11000 - \??\C:\WINDOWS\system32\Drivers\vmx86.sys
      A8A96000 - \SystemRoot\system32\drivers\amon.sys
      A8DB3000 - \SystemRoot\system32\DRIVERS\mdmxsdk.sys
      A89F4000 - \SystemRoot\system32\DRIVERS\srv.sys
      A8B2F000 - \??\C:\WINDOWS\system32\drivers\vmnetuserif.sys
      A8968000 - \SystemRoot\System32\Drivers\aswRdr.SYS
      A8E73000 - \SystemRoot\system32\DRIVERS\asyncmac.sys
      A8241000 - \SystemRoot\SYSTEM32\Drivers\wg6n.sys
      A7F12000 - \SystemRoot\SYSTEM32\Drivers\wg3n.sys
      A7F06000 - \SystemRoot\SYSTEM32\Drivers\wg5n.sys
      A7E37000 - \SystemRoot\system32\DRIVERS\bcmwl5.sys
      A9089000 - \SystemRoot\SYSTEM32\Drivers\wg4n.sys
      BAF20000 - \SystemRoot\System32\DRIVERS\KProcCheck.sys

      Total number of drivers = 141

      Liste des programmes installes

      7-Zip 4.42
      Adobe Flash Player ActiveX
      Adobe Reader 8.1.0 - Français
      Adobe Shockwave Player
      Air France TravelDesk
      ALPS Touch Pad Driver
      Ant Renamer
      Apple Software Update
      avast! Antivirus
      Bibliothèques GTK+ 2.10.11 rev b (supprimer uniquement)
      Broadcom 440x 10/100 Integrated Controller
      CCleaner (remove only)
      Conexant HDA D110 MDC V.92 Modem
      Correctif Windows XP - KB839210
      Correctif Windows XP - KB873339
      Correctif Windows XP - KB885835
      Correctif Windows XP - KB885836
      Correctif Windows XP - KB886185
      Correctif Windows XP - KB887472
      Correctif Windows XP - KB888302
      Correctif Windows XP - KB890859
      Correctif Windows XP - KB891781
      Dell Resource CD
      Dell Wireless WLAN Card
      FileZilla (remove only)
      Google Earth
      High Definition Audio Driver Package - KB888111
      HijackThis 2.0.0
      IBM Installation Manager
      IBM Lotus Sametime Connect 7.5
      IBM Software Development Platform
      IBM WebSphere Application Server Network Deployment v6
      IBM WebSphere Portal for Multiplatforms 6.0.0.0
      Intel(R) Graphics Media Accelerator Driver
      J2SE Runtime Environment 5.0 Update 10
      J2SE Runtime Environment 5.0 Update 11
      J2SE Runtime Environment 5.0 Update 6
      Jasc Paint Shop Pro 8
      Kaspersky Online Scanner
      LeechGet 2006 Version 2.0
      LeechGet Opera/Mozilla/Netscape Plug-In
      Lotus Notes 7.0.2 fr
      Microsoft Office Professional Edition 2003
      Microsoft Office Project Professional 2003
      Mise à jour de sécurité pour Lecteur Windows Media (KB911564)
      Mise à jour de sécurité pour Lecteur Windows Media 6.4 (KB925398)
      Mise à jour de sécurité pour Lecteur Windows Media 9 (KB917734)
      Mise à jour de sécurité pour Windows XP (KB893756)
      Mise à jour de sécurité pour Windows XP (KB896358)
      Mise à jour de sécurité pour Windows XP (KB896423)
      Mise à jour de sécurité pour Windows XP (KB896424)
      Mise à jour de sécurité pour Windows XP (KB896428)
      Mise à jour de sécurité pour Windows XP (KB899587)
      Mise à jour de sécurité pour Windows XP (KB899591)
      Mise à jour de sécurité pour Windows XP (KB900725)
      Mise à jour de sécurité pour Windows XP (KB901017)
      Mise à jour de sécurité pour Windows XP (KB901214)
      Mise à jour de sécurité pour Windows XP (KB902400)
      Mise à jour de sécurité pour Windows XP (KB904706)
      Mise à jour de sécurité pour Windows XP (KB905414)
      Mise à jour de sécurité pour Windows XP (KB905749)
      Mise à jour de sécurité pour Windows XP (KB908519)
      Mise à jour de sécurité pour Windows XP (KB911562)
      Mise à jour de sécurité pour Windows XP (KB911927)
      Mise à jour de sécurité pour Windows XP (KB912812)
      Mise à jour de sécurité pour Windows XP (KB912919)
      Mise à jour de sécurité pour Windows XP (KB913580)
      Mise à jour de sécurité pour Windows XP (KB914388)
      Mise à jour de sécurité pour Windows XP (KB914389)
      Mise à jour de sécurité pour Windows XP (KB917344)
      Mise à jour de sécurité pour Windows XP (KB917422)
      Mise à jour de sécurité pour Windows XP (KB917953)
      Mise à jour de sécurité pour Windows XP (KB918118)
      Mise à jour de sécurité pour Windows XP (KB918439)
      Mise à jour de sécurité pour Windows XP (KB919007)
      Mise à jour de sécurité pour Windows XP (KB920213)
      Mise à jour de sécurité pour Windows XP (KB920670)
      Mise à jour de sécurité pour Windows XP (KB920683)
      Mise à jour de sécurité pour Windows XP (KB920685)
      Mise à jour de sécurité pour Windows XP (KB922819)
      Mise à jour de sécurité pour Windows XP (KB923191)
      Mise à jour de sécurité pour Windows XP (KB923414)
      Mise à jour de sécurité pour Windows XP (KB923689)
      Mise à jour de sécurité pour Windows XP (KB923694)
      Mise à jour de sécurité pour Windows XP (KB923789)
      Mise à jour de sécurité pour Windows XP (KB923980)
      Mise à jour de sécurité pour Windows XP (KB924191)
      Mise à jour de sécurité pour Windows XP (KB924270)
      Mise à jour de sécurité pour Windows XP (KB924496)
      Mise à jour de sécurité pour Windows XP (KB924667)
      Mise à jour de sécurité pour Windows XP (KB925902)
      Mise à jour de sécurité pour Windows XP (KB926255)
      Mise à jour de sécurité pour Windows XP (KB926436)
      Mise à jour de sécurité pour Windows XP (KB927779)
      Mise à jour de sécurité pour Windows XP (KB927802)
      Mise à jour de sécurité pour Windows XP (KB928090)
      Mise à jour de sécurité pour Windows XP (KB928255)
      Mise à jour de sécurité pour Windows XP (KB928843)
      Mise à jour de sécurité pour Windows XP (KB929123)
      Mise à jour de sécurité pour Windows XP (KB929969)
      Mise à jour de sécurité pour Windows XP (KB930178)
      Mise à jour de sécurité pour Windows XP (KB931261)
      Mise à jour de sécurité pour Windows XP (KB931768)
      Mise à jour de sécurité pour Windows XP (KB931784)
      Mise à jour de sécurité pour Windows XP (KB932168)
      Mise à jour de sécurité pour Windows XP (KB933566)
      Mise à jour de sécurité pour Windows XP (KB935839)
      Mise à jour de sécurité pour Windows XP (KB935840)
      Mise à jour pour Windows XP (KB894391)
      Mise à jour pour Windows XP (KB898461)
      Mise à jour pour Windows XP (KB900485)
      Mise à jour pour Windows XP (KB908531)
      Mise à jour pour Windows XP (KB910437)
      Mise à jour pour Windows XP (KB911280)
      Mise à jour pour Windows XP (KB916595)
      Mise à jour pour Windows XP (KB920872)
      Mise à jour pour Windows XP (KB922582)
      Mise à jour pour Windows XP (KB927891)
      Mise à jour pour Windows XP (KB929338)
      Mise à jour pour Windows XP (KB930916)
      Mise à jour pour Windows XP (KB931836)
      Mise à jour pour Windows XP (KB936357)
      Modem Helper
      Mozilla Firefox (1.5.0.12)
      Mozilla Firefox (2.0.0.5)
      Mozilla Thunderbird (1.5.0.12)
      MSXML 4.0 SP2 (KB927978)
      NOD32 Antivirus System
      Nokia Connectivity Cable Driver
      Notepad++
      OpenVPN 2.0.9-gui-1.0.3
      Opera 9.21
      OZ776 SCR CardBus Windows Driver
      OZ776 SCR CardBus Windows Driver
      Pidgin
      PuTTY version 0.58
      QuickTime
      Search and Replace
      SigmaTel Audio
      SnagIt 8
      Spybot - Search & Destroy 1.4
      Sygate Personal Firewall
      Tweak UI
      Unlocker 1.8.5
      Useful File Utilities (remove only)
      VMware Server Console
      VMware Workstation
      VNC Free Edition 4.1.1
      WebFldrs XP
      Windows Genuine Advantage Notifications (KB905474)
      Windows Genuine Advantage Validation Tool (KB892130)
      Windows Genuine Advantage Validation Tool (KB892130)
      Windows Installer 3.1 (KB893803)
      Windows Live Messenger
      WinMerge 2.6.8.0
      WinSCP 3.8.2
      XnView 1.90.3



      Le volume dans le lecteur C n'a pas de nom.
      Le numéro de série du volume est 3863-1B06

      Répertoire de C:\Program Files

      18/07/2007 10:21 <REP> .
      18/07/2007 10:21 <REP> ..
      03/03/2007 23:44 <REP> 7-Zip
      18/07/2007 10:21 <REP> Adobe
      18/07/2007 10:21 <REP> Adobe Reader
      19/07/2007 11:46 <REP> Air France TravelDesk
      15/03/2007 13:27 <REP> Ant Renamer
      02/06/2007 10:34 <REP> Apoint
      13/07/2007 21:35 <REP> Apple Software Update
      12/07/2007 20:40 <REP> a-squared Free
      14/07/2007 18:10 <REP> Avast4
      03/03/2007 19:52 <REP> Broadcom
      03/03/2007 19:17 <REP> ComPlus Applications
      03/03/2007 19:43 <REP> CONEXANT
      03/03/2007 23:39 <REP> Dell
      26/05/2007 11:50 <REP> DIFX
      02/06/2007 09:01 <REP> Diskeeper
      14/07/2007 17:20 <REP> Eset
      29/06/2007 22:00 <REP> Fichiers communs
      17/03/2007 23:01 <REP> FileZilla
      07/07/2007 22:00 <REP> Google
      02/06/2007 16:49 <REP> HiJackThis
      30/04/2007 11:00 <REP> IBM
      03/03/2007 20:17 <REP> Intel
      13/06/2007 07:05 <REP> Internet Explorer
      09/03/2007 16:46 <REP> Java
      17/03/2007 22:52 <REP> LeechGet
      05/03/2007 11:18 <REP> Messenger
      03/03/2007 19:21 <REP> microsoft frontpage
      09/03/2007 15:31 <REP> Microsoft Office
      04/03/2007 21:03 <REP> Modem Helper
      03/03/2007 19:18 <REP> Movie Maker
      18/07/2007 11:54 <REP> Mozilla Firefox
      24/07/2007 23:11 <REP> Mozilla Firefox 1.5
      24/07/2007 16:43 <REP> Mozilla Thunderbird
      03/03/2007 19:16 <REP> MSN
      03/03/2007 19:16 <REP> MSN Gaming Zone
      17/03/2007 22:29 <REP> MSN Messenger
      26/05/2007 11:01 <REP> MSXML 4.0
      03/03/2007 19:18 <REP> NetMeeting
      08/07/2007 12:20 <REP> Neuf
      02/06/2007 17:17 <REP> NOD32
      07/06/2007 09:54 <REP> Nokia
      18/05/2007 23:35 <REP> Notepad++
      23/07/2007 13:35 <REP> Notes
      09/03/2007 13:01 <REP> OpenVPN
      26/05/2007 10:22 <REP> Opera
      13/06/2007 07:05 <REP> Outlook Express
      22/06/2007 22:02 <REP> Paint Shop Pro 8
      29/06/2007 22:07 <REP> Pidgin
      12/03/2007 17:05 <REP> PuTTY
      13/07/2007 21:37 <REP> QuickTime
      03/03/2007 19:49 <REP> SigmaTel
      22/07/2007 16:03 <REP> SnagIt 8
      02/06/2007 10:43 <REP> Spybot - Search & Destroy
      26/03/2007 15:48 <REP> SQuirreL SQL Client
      01/06/2007 22:21 <REP> Sygate Personal Firewall
      02/06/2007 09:12 <REP> Uniblue
      02/06/2007 10:43 <REP> Unlocker
      18/05/2007 21:30 <REP> VMware
      10/03/2007 13:18 <REP> VNC
      17/03/2007 23:15 <REP> WinDirStat
      05/03/2007 11:18 <REP> Windows Media Player
      03/03/2007 19:16 <REP> Windows NT
      09/03/2007 12:46 <REP> WinSCP3
      03/03/2007 19:21 <REP> xerox
      26/05/2007 21:27 <REP> XnView
      27/06/2007 12:58 <REP> Yahoo!
      0 fichier(s) 0 octets
      68 Rép(s) 33 414 348 800 octets libres
      Le volume dans le lecteur C n'a pas de nom.
      Le numéro de série du volume est 3863-1B06

      Répertoire de C:\Program Files\fichiers communs

      29/06/2007 22:00 <REP> .
      29/06/2007 22:00 <REP> ..
      08/06/2007 23:02 <REP> Adobe
      09/03/2007 15:31 <REP> DESIGNER
      29/06/2007 22:07 <REP> GTK
      03/03/2007 19:55 <REP> InstallShield
      03/03/2007 20:00 <REP> Java
      23/03/2007 17:29 <REP> Microsoft Shared
      03/03/2007 19:18 <REP> MSSoap
      03/03/2007 20:09 <REP> ODBC
      03/03/2007 19:18 <REP> Services
      03/03/2007 20:09 <REP> SpeechEngines
      13/06/2007 07:05 <REP> System
      01/06/2007 22:06 <REP> Wise Installation Wizard
      0 fichier(s) 0 octets
      14 Rép(s) 33 414 348 800 octets libres
      Le volume dans le lecteur C n'a pas de nom.
      Le numéro de série du volume est 3863-1B06

      Répertoire de C:\Program Files\fichiers communs\Microsoft Shared\Web Folders

      09/03/2007 15:31 <REP> .
      09/03/2007 15:31 <REP> ..
      09/03/2007 15:31 <REP> 1033
      09/03/2007 15:31 <REP> 1036
      11/07/2003 11:15 1 292 872 MSONSEXT.DLL
      03/06/1999 13:09 122 937 MSOWS409.DLL
      07/03/2001 08:00 127 033 MSOWS40c.DLL
      11/07/2003 03:25 80 448 PKMWS.DLL
      4 fichier(s) 1 623 290 octets
      4 Rép(s) 33 414 344 704 octets libres
      Le volume dans le lecteur C n'a pas de nom.
      Le numéro de série du volume est 3863-1B06

      Répertoire de C:\

      12/05/2007 18:22 68 096 diff.exe
      12/05/2007 18:22 103 424 grep.exe
      2 fichier(s) 171 520 octets
      0 Rép(s) 33 414 344 704 octets libres
      c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Nokia_PC_Suite_683_rel_14_1_fre.exe
      c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Installations\CommonCustomActions\UninstCCD.exe
      c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Installations\CommonCustomActions\UninstPCS.exe
      c:\Documents and Settings\All Users\Application Data\Installations\{57A48477-92F0-4C1F-ADF9-4806C4EC3CF2}\Installations\CommonCustomActions\UninstPCSFEMsi.exe
      c:\Documents and Settings\GDE\Application Data\ezpinst.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{39619863-8A11-4B60-A166-E6747C986EBE}\ARPPRODUCTICON.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\ARPPRODUCTICON.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\googleearth.exe_407B9B5CDAC54F44A756B57CAB4E6A8B.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\googleearth.exe1_407B9B5CDAC54F44A756B57CAB4E6A8B.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{407B9B5C-DAC5-4F44-A756-B57CAB4E6A8B}\UNINST_Uninstall_G_3DE5E7D47B88403CA3FD2017A8240C5B.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{4AA455FB-BFEE-473C-AA0E-4FDA505F6FB7}\ARPPRODUCTICON.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{4AA455FB-BFEE-473C-AA0E-4FDA505F6FB7}\NewShortcut1_4AA455FBBFEE473CAA0E4FDA505F6FB7.exe
      c:\Documents and Settings\GDE\Application Data\Microsoft\Installer\{4AA455FB-BFEE-473C-AA0E-4FDA505F6FB7}\NewShortcut11_4AA455FBBFEE473CAA0E4FDA505F6FB7.exe
      c:\Documents and Settings\GDE\SametimeTranscripts\[multi-way]\20070629-102710{UFULight.exe}
      c:\Documents and Settings\All Users\Application Data\Grisoft\AVG Anti-Spyware 7.5\Downloads\help.dll
      c:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\production\ppcrlconfig.dll
      c:\Documents and Settings\GDE\Application Data\Mozilla\Firefox\Profiles\udmqn82v.default\extensions\{77b819fa-95ad-4f2c-ac7c-486b356188a9}\plugins\npietab.dll
      c:\Documents and Settings\GDE\Local Settings\Application Data\TechSmith\SnagIt\Accessories\{18AA4E21-D540-4a3a-9F9F-E6DE33D6F253}\MSExcel.dll
      c:\Documents and Settings\GDE\Local Settings\Application Data\TechSmith\SnagIt\Accessories\{23102CBF-AC8D-4424-9364-A79738894850}\MSWord.dll
      c:\Documents and Settings\GDE\Local Settings\Application Data\TechSmith\SnagIt\Accessories\{638B203F-8FB6-49ec-A139-AB8C530F0CAB}\MSPowerPoint.dll

      ****** Fin du rapport DiagHelp
      0
  8. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonsoir,

    Télécharge ce fichier (par ejvindh)
    http://www.uploads.ejvindh.net/rustbfix.exe
    ...et sauvegarde-le sur ton Bureau.

    Double clique rustbfix.exe afin de lancer l'outil.
    Si une infection Rustock.b est détectée, une invite t'indiqueras qu'il est nécessaire de redémarrer l'ordi. Ce redémarrage pourrait être plus long que d'habitude, et il est possible que deux redémarrages soient requis. Tout cela se fera automatiquement.
    Suite au(x) redémarrage(s), deux rapports s'ouvriront : (%root%\avenger.txt & %root%\rustbfix\pelog.txt).
    Poste (Copie/Colle) le contenu de ces deux rapports.

    @+
    0
  9. yodaweb Messages postés 12 Statut Membre
     
    Ok. Il n'y a eu qu'un seul reboot.

    Je l'ai relancé une seconde fois. Je t'ai mis la log tout en bas.

    Alors voici les logs :

    Rustock.b-ADS attached to the System32-folder:
    Attempting to remove ADS...

    Looking for Rustock.b-files in the System32-folder:
    Commande ECHO d‚sactiv‚e.

    ******************* Post-run Status of system *******************

    Rustock.b-driver on the system:
    YOU NEED TO CONSULT MORE ADVANCED TOOLS!!
    The Gmer-rootkitscanner may be a good place to start.
    Gmer rootkit-scanner may be found here: http://www.gmer.net

    Rustock.b-ADS attached to the System32-folder:
    Commande ECHO d‚sactiv‚e.
    You should either run the tool again or consult more advanced tools
    The Gmer-rootkitscanner may be a good place to start.
    Gmer rootkit-scanner may be found here: http://www.gmer.net

    Looking for Rustock.b-files in the System32-folder:
    Commande ECHO d‚sactiv‚e.
    You should either run the tool again or consult more advanced tools
    Swandog46's Avenger or Gmer's-rootkitscanner may be a good place to start.
    Swandog46's Avenger may be found here: http://swandog46.geekstogo.com/avenger2/avenger2.html
    Gmer rootkit-scanner may be found here: http://www.gmer.net

    ******************************* End of Logfile ********************************

    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:
    \Registry\Machine\System\CurrentControlSet\Services\mtxpgvit

    *******************

    Script file located at: \??\C:\WINDOWS\system32\hcnevbtc.txt
    Script file opened successfully.

    Script file read successfully

    Backups directory opened successfully at C:\Avenger

    *******************

    Beginning to process script file:

    Driver xpdt unloaded successfully.
    Program D:\Rustbfix\2run.bat successfully set up to run once on reboot.

    Completed script processing.

    *******************

    Finished! Terminate.

    $Deuxième lancement $$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$

    ************************* Rustock.b-fix v. 1.01 -- By ejvindh *************************
    25/07/2007 22:17:00,93

    No Rustock.b-rootkits found

    ******************************* End of Logfile ********************************
    0
  10. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    Tu as un antivirus de trop (avast et nod 32).

    Choisis celui que tu préfères et désinstalle l'autre.

    Redémarre l'ordi et reposte un log Hijackthis.

    Mets à jour l'antivirus et scanne tout ton ordi. Dis moi ce qu'il a trouvé.

    Mets à jour Spybot, exécutes le, supprime tout ce qu'il trouve, vaccine. Dis moi ce qu'il a trouvé.
    @+
    0
    1. yodaweb Messages postés 12 Statut Membre
       
      Salut !

      >Tu as un antivirus de trop (avast et nod 32).
      >Choisis celui que tu préfères et désinstalle l'autre.

      En fait j'utilisais Nod32 pour l'AV et Avast uniquement pour le scan des mails (car je pouvais bloquer l'envoi avec mon firewall).
      J'ai désinstallé Nod32 et je suis donc maintenant uniquement avec Avast


      >Redémarre l'ordi et reposte un log Hijackthis.

      Tu le trouveras ci-dessous

      >Mets à jour l'antivirus et scanne tout ton ordi. Dis moi ce qu'il a trouvé.

      Je vais le lancer cette nuit. Je poste ca demain.

      >Mets à jour Spybot, exécutes le, supprime tout ce qu'il trouve, vaccine. Dis moi ce qu'il a trouvé.

      Spybot a trouvé quelque chose ! Je t'ai mis la log à la suite de celle de HijackThis.
      Voici un screencap : http://pix.nofrag.com/68/9a/256fd79aef8ebfe687f7c59992bf.html

      Pour info, cela fait 13h que l'envoi de mail ne s'est pas reproduit... ;)



      Voici donc les logs :

      Logfile of Trend Micro HijackThis v2.0.0 (BETA)
      Scan saved at 07:23:53, on 26/07/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Sygate Personal Firewall\smc.exe
      C:\Program Files\Avast4\aswUpdSv.exe
      C:\Program Files\Avast4\ashServ.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Apoint\Apoint.exe
      C:\PROGRA~1\Avast4\ashDisp.exe
      C:\WINDOWS\stsystra.exe
      C:\Program Files\Adobe Reader\Reader\Reader_sl.exe
      C:\Program Files\Apoint\HidFind.exe
      C:\Program Files\Apoint\Apntex.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
      C:\WINDOWS\system32\vmnat.exe
      C:\WINDOWS\system32\vmnetdhcp.exe
      C:\Program Files\Avast4\ashMaiSv.exe
      C:\Program Files\Opera\Opera.exe
      C:\Program Files\Avast4\ashWebSv.exe
      C:\WINDOWS\system32\wuauclt.exe
      D:\Applis\HiJackThis\HiJackThis_v2.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\SYGATE~1\smc.exe -startgui
      O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe Reader\Reader\Reader_sl.exe"
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
      O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
      O8 - Extra context menu item: Analyser avec LeechGet - file://C:\Program Files\LeechGet\\Parser.html
      O8 - Extra context menu item: Télécharger en utilisant l'assistant LeechGet - file://C:\Program Files\LeechGet\\Wizard.html
      O8 - Extra context menu item: Télécharger en utilisant LeechGet - file://C:\Program Files\LeechGet\\AddUrl.html
      O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
      O17 - HKLM\System\CCS\Services\Tcpip\..\{79949F7D-B18B-4DFD-9541-E8B5EBD0B0FD}: NameServer = 192.168.30.1
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
      O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
      O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
      O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
      O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
      O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
      O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
      O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate Personal Firewall\smc.exe
      O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
      O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
      O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
      O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
      O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
      0
  11. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    j'espère que tun as supprimé ce que spybot a trouvé. Sinon, fait le et vaccine.

    Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
    http://www.atribune.org/ccount/click.php?id=4
    Double-clique VundoFix.exe afin de le lancer.

    Clique sur le bouton Scan for Vundo.
    Lorsque le scan est complété, clique sur le bouton Remove Vundo.
    Une invite te demandera si tu veux supprimer les fichiers, clique YES
    Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
    Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
    Démarre ton PC à nouveau.

    Poste le rapport de Vundofix (c:\vundofix.txt) et un nouveau log Hijackthis.

    @+

    0
  12. yodaweb Messages postés 12 Statut Membre
     
    Bonjour,

    J'ai lancé Vundo. Il n'a rien trouvé (cf log).

    ***************************************

    VundoFix V6.5.6

    Checking Java version...

    Java version is 1.5.0.6
    Old versions of java are exploitable and should be removed.

    Java version is 1.5.0.10

    Java version is 1.5.0.11

    Scan started at 06:35:43 27/07/2007

    Listing files found while scanning....

    No infected files were found.

    **********************************

    Logfile of Trend Micro HijackThis v2.0.0 (BETA)
    Scan saved at 06:39:52, on 27/07/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Sygate Personal Firewall\smc.exe
    C:\Program Files\Avast4\aswUpdSv.exe
    C:\Program Files\Avast4\ashServ.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Apoint\Apoint.exe
    C:\PROGRA~1\Avast4\ashDisp.exe
    C:\WINDOWS\stsystra.exe
    C:\Program Files\Apoint\HidFind.exe
    C:\Program Files\Apoint\Apntex.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
    C:\WINDOWS\system32\vmnat.exe
    C:\WINDOWS\system32\vmnetdhcp.exe
    C:\Program Files\Avast4\ashMaiSv.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Opera\Opera.exe
    C:\Program Files\LeechGet\LeechGet.exe
    D:\Applis\HiJackThis\HiJackThis_v2.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\SYGATE~1\smc.exe -startgui
    O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe Reader\Reader\Reader_sl.exe"
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
    O8 - Extra context menu item: Analyser avec LeechGet - file://C:\Program Files\LeechGet\\Parser.html
    O8 - Extra context menu item: Télécharger en utilisant l'assistant LeechGet - file://C:\Program Files\LeechGet\\Wizard.html
    O8 - Extra context menu item: Télécharger en utilisant LeechGet - file://C:\Program Files\LeechGet\\AddUrl.html
    O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
    O17 - HKLM\System\CCS\Services\Tcpip\..\{79949F7D-B18B-4DFD-9541-E8B5EBD0B0FD}: NameServer = 192.168.30.1
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
    O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
    O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
    O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
    O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
    O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
    O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
    O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate Personal Firewall\smc.exe
    O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
    O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
    O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
    O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
    O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
    0
  13. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    Désinstalle les anciennes versions de java :

    J2SE Runtime Environment 5.0 Update 10
    J2SE Runtime Environment 5.0 Update 11
    (démarrer, panneau de configuration, ajout/suppression de programmes).

    C'est btoi qui a mis des restrictions sur Internet Explorer et activé Control panel ? (directement ou via Spybot)

    Les envois de spam sont toujours bloqués ?
    @+

    0
  14. yodaweb Messages postés 12 Statut Membre
     
    Bonsoir !

    J'ai désinstallé les 3 versions du J2SE et j'en ai profité pour passer à la version 6.

    Concernant les restrictions sur IE j'ai en effet désactivé la mise à jour de la page d'accueil mais pas le control panel (enfin il est bien "activé").

    Les spams ont totalement disparus (le blocage est toujours actif).

    A priori... on dirait que le problème est réglé... Je vais rescanner avec Avast (le dernier scan n'est pas arrivé au bout).

    Je te tiens au courant...

    Mais... concrètement qu'est ce qui s'est passé ? J'ai suivi tes manips, mais si tu peux m'expliquer ca m'intéresse (enfin je veux pas non plus abuser / je te suis deja reconnaissant du temps passé ;) )

    ++
    0
  15. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    les spams ont disparus ou ils sont bloqués ?

    Il y avait une infectiuon très "moderne", un rootkit sous la forme d'un driver qu'a détecté diaghelp :
    Recherche de rootkit! (Merci S!Ri)
    [b]xpdt présent[/b] Possible infection Rustock, l'utilisation d'un scanneur rootkit est recommandé


    On l'a éradiqué avec un outil adapté : rustbfix (post 8 et 9).

    je ne sais pas si cela a suffi ou si cela a supprimé la protection des fichiers infectés qui ont été supprimés par Spybot.

    On se laisse le temps avant de conclure que tout est propre.

    On va faire passer un outil de nettoyage :

    Télécharge « clean.zip »
    http://www.malekal.com/download/clean.zip
    •- Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier dénommé "clean ".

    •- Redémarre en mode sans échec. ( note bien ce que tu as à faire ).
    •- Ouvre le dossier « clean » qui se trouve sur ton bureau.
    •- Double-clic sur « clean.cmd ».
    Une fenêtre noire va apparaître, choisis l’option 2.

    Clean va travailler.
    •- Redémarre normalement
    •- Poste qui se trouve ici C:\rapport_clean.txt.

    @+
    0
  16. moe
     
    Salut, Yodaweb, Lyonnais

    J'avoue que j'ai suivis ce post avec intérêt, mais surtout après avoir lu le rapport rustbfix... Et c'est d'ailleur la raison pour laquelle je me permet d'intervenir pour poser une question à yodaweb.

    Est-ce que tu peux me dire yodaweb, en ayant rendu visible les fichiers cachés et système avant, si ce fichier existe toujours dans ton pc ?
    C:\WINDOWS\System32\xpdt.sys

    Merci et bonne continuation.
    0
  17. yodaweb Messages postés 12 Statut Membre
     
    @Lyonnais92 :

    Merci pour l'explication ! Je n'avais pas noté le message de diaghelp ;-)

    Les spams sont bloqués par avast/sygate ce qui me permet de ne pas "arroser" la terre entière mais aussi de suivre le nombre d'envoi et le déclenchement. Depuis ton "traitement" il n'y a plus aucun envoi qui se déclenche.

    J'ai lancé le clean. pendant l'opération le nettoyage d'espace disque de Window$ s'est déclenché alors que j'ai 30 Go de libre sur la partition... C'est normal ?

    Sinon comme d'hab je te mets le rapport ci-dessous. Je vais relancer Spybot.

    @moe : Le fichier xpdt.sys est toujours présent sur mon disque.

    *********************************************************
    Script execute en mode sans echec
    Rapport clean par Malekal_morte - http://www.malekal.com
    Script execute en mode sans echec 28/07/2007 a 10:50:43,95

    Microsoft Windows XP [version 5.1.2600]

    *** Suppression des fichiers dans C:

    *** Suppression des fichiers dans C:\WINDOWS\

    *** Suppression des fichiers dans C:\WINDOWS\system32
    tentative de suppression de "C:\Documents and Settings\GDE\Application Data\ezpinst.exe"

    *** Suppression des fichiers dans C:\Program Files

    *** Suppression des clefs du registre effectuee..
    *** Fin du rapport !
    0
  18. moe
     
    Salut Yodaweb

    Merci.
    Ce qui m'a étonné dans le rapport Rustbfix, c'est qu'à aucun moment il n'a fait mention de la détection et de la suppression de ce fichier (ou de l'ADS greffé sur le dossier System32 dans le cas d'une variante avec ADS), alors que normallement il est codé pour détecté et afficher ces infos dans le rapport.

    Détail qui ne prète pas à conséquenses apparement, puisque le principal : le service sensé relancer l'infection au reboot à lui bien été détecté et supprimé, ce qui explique qu'aujourd'hui ton pc ne spamme plus.
    Au pire le fichier n'est pas supprimé et il peut aussi rester un ADS, celon la variante.

    Donc soit tu as choppé une nouvelle variante, avec des éléments légèrements différents de ce que rustbfix est programmé pour détecter (ADS, chemin de location du fichier...).
    Ou dans le cas contraire, le fix a un bug car, après vérification du code, il recherche ce fichier dans C:\Windows\System32\DRIVERS au lieu de C:\Windows\System32

    Donc voilà, c'était simplement pour en faire la remarque et vérifier si je me trompais ou pas dans ce qui m'a fait tiquer dans le rapport.

    a++ et bonne continuation
    0
  19. yodaweb Messages postés 12 Statut Membre
     
    Bonjour,

    Merci pour tes remarques. Donc si j'ai bien suivi, je peux supprimer le fichier "xpdt.sys" pour finir le boulot du fix qui a été "trompé" par la modification du chemin classique de ce vers (c'est bien un vers d'ailleurs ?).

    Je confirme qu'il n'y a toujours pas d'envoi de spam ni d'écran bleu, ni le compte à rebours d'une minute "authorité NT") et que mon problème... semble donc résolu !!! :-D

    @Lyonnais92 : puisque c'est toi mon "expert" attritré j'attends ta validation pour placer ce post en résolu ;)

    Une petite question supplémentaire : j'ai lu que Avast n'était pas génial pour bloquer les vers de ce type ("rootkit" ?). Que me conseillerez vous ? Un autre AV ? Un soft complémentaire ?

    Bon dimanche à vous !
    0
  20. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    je te remercie de ta confiance, mais moe est encore plus fiable que moi.

    Tu dois supprimer xpdt.sys.

    Je préfère laiser un ou deux jours de vérification de plus avant de déclarer le post résolu (mardi ?).

    Avast n'est pas génial actuellement. Une solution possible est antivir. Un de ses avantages est d'inclure un scanner de rootkit (dans la configuration, choisir mode expert et cocher la case sur le scan au démarrage ; je n'ai aucune idée d'un éventuel ralentissement causé par cette option).

    Lien et tuto pour antivir : https://www.malekal.com/avira-free-security-antivirus-gratuit/

    @+

    0
  21. yodaweb Messages postés 12 Statut Membre
     
    Bonjour,

    Nous sommes jeudi et.... toujours pas d'envoi de mails non voulus !

    Je considère donc mon problème résolu !

    Merci encore Lyonnais92 ainsi que moe pour son complèment ;-)

    A +
    0
  • 1
  • 2