Keylogger Détécté par kaspersky

Voici son chemin system32\drivers\ps2 (.sys)
quelqu'un peut me dire ce que c'est ?
Pourquoi lors de l'alerte on a le choix que entre OK ou AJOUTER EN ZONE DE CONFIANCE.. ?
Merci de votre aide!
Configuration: Windows XP
Firefox 2.0.0.5

77 réponses

Résumé de la discussion

Le chemin system32\drivers\ps2 (.sys) et l’alerte proposant OK ou AJOUTER EN ZONE DE CONFIANCE indiquent une potentielle infection liée à un fichier autorun sur disque amovible. Plusieurs réponses indiquent que l’infection peut provenir d’un périphérique USB et d’un fichier autorun.inf; il est préconisé de déconnecter les périphériques, d’utiliser Flash_Disinfector et de lancer un scan antivirus en ligne. Ensuite, des outils comme Kaspersky Online Scanner et OTMoveIt/ComboFix sont proposés pour nettoyer les restes, supprimer les entrées AutoRun et redémarrer afin d’éliminer les traces de l’infection. Une nuance utile est que le signe répété de ce type d’alerte peut laisser des traces dans des mountpoints2 et des données RunDLL32, d’où l’importance de vérifier ces éléments après le nettoyage.

Bobot (l’IA à votre service)
  1. Bjr je repete alors
    Kaspersky me découvre un keylogger dans le fichier citsé ci desus. L'alerte kaspersky me donne seulemen le choix entre : OK (accepté) ou (OK) Mettre en zone de confiance (Accepté pour toujours)
    Ma question : qu'est ce que ce fichier ? qu'est ce que ce keylogger ? Pourquoi kaspersky n'offre que ces 2 options et pas l'option refuser ?
    "Merci de votre aide!"
    0
    1. Quelqu'un a une idée s'il vous plait parce que je sais pas ce que je dois faire.
      0
      1. Faudra patienter un peu

        F - Hijackthis - Outil de diagnostic et réparation
        télécharge HijackThis ici:
        http://telechargement.zebulon.fr/138-hijackthis-1991.html
        Dézippe le dans un dossier prévu à cet effet.
        Par exemple C:\hijackthis < Enregistre le bien dans c : !
        Démo : (Merci a Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/Hijenr.gif
        Lance le puis:
        clique sur "do a system scan and save logfile" (cf démo)
        faire un copier coller du log entier sur le forum
        Démo : (Merci a Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/demohijack.htm

        http://www.tutoriaux-excalibur.com/hijackthis.htm

        Bon courage

        A+ -
        0
        1. J'avais déjà Hijackthis a cause d'une précédente infection.

          Voila le scan.

          Logfile of HijackThis v1.99.1
          Scan saved at 18:12:40, on 24/07/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16473)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\Inventel\Gateway\wlancfg.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\Program Files\HJT\hijackthis vf.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
          O3 - Toolbar: &Netcraft Toolbar - {D554D8FC-B36D-4BB4-93DB-4A3394D505E3} - C:\Program Files\Netcraft Toolbar\nctb.dll
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
          O8 - Extra context menu item: Ajouter à Kaspersky Anti-Bannière - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
          O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
          O16 - DPF: {0B79F48A-E8D6-11DB-9283-E25056D89593} (F-Secure Online Scanner 3.1) - https://www.f-secure.com/en/home/support
          O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~2.0\adialhk.dll
          O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
          O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
          O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)
          O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
          O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
          O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
          O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
          O23 - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel - C:\Program Files\Inventel\Gateway\wlancfg.exe

          A noter que je n'arrive jamais a supprimer les clés de symantec pourtant désinstalés
          0
          1. Pour désinstaller Norton

            http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924
            0
            1. Merci!
              Pour le reste tu as une idée ou pas ?
              Quelqu'un d'autre sinon c'est ce qu'est ce fichier ? Je sais pas s'il faut le supprimer.
              0
              1. Refais un log Hitjakthis
                Je repasse ce soir ou demain

                A+
                0
              2. @^^Marie^^Voila c'est fait :

                Je te remerci la désinstalation des fichiers restants de symantec a fonctionné !

                Logfile of HijackThis v1.99.1
                Scan saved at 21:00:58, on 24/07/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16473)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
                C:\WINDOWS\system32\nvsvc32.exe
                C:\Program Files\Inventel\Gateway\wlancfg.exe
                C:\WINDOWS\Explorer.EXE
                C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
                C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
                C:\WINDOWS\system32\wuauclt.exe
                C:\Program Files\HJT\hijackthis vf.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
                O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                O3 - Toolbar: &Netcraft Toolbar - {D554D8FC-B36D-4BB4-93DB-4A3394D505E3} - C:\Program Files\Netcraft Toolbar\nctb.dll
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
                O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
                O16 - DPF: {0B79F48A-E8D6-11DB-9283-E25056D89593} (F-Secure Online Scanner 3.1) - https://www.f-secure.com/en/home/support
                O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~2.0\adialhk.dll
                O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)
                O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                O23 - Service: Service de lancement de WlanCfg (Wlancfg) - Inventel - C:\Program Files\Inventel\Gateway\wlancfg.exe
                0
              3. @^^Marie^^Que te dis Kapersky aujourd'hui
                (system32\drivers\ps2)
                0
            2. Bjr il me dit toujours pareil.
              Au bout d'environ une minute d'intilisation du clavier-souris j'ai l'alerte que je suis obliger d'accepter.
              Et sinon lorsque je j'utilise la souris et la clavier la temps entre alerte est aléatoire mais comme tu peux le voir 1 min c'est court donc ca fait beaucoup d'alertes..
              0
              1. Je me renseigne
                0
            3. Essaie ça en attendant

              Rends toi sur http://www.virustotal.com/flash/index_en.html

              Clique sur "Parcourir..." et cherche EXACTEMENT le fichier en gras :

              C:\WINDOWS\System32\drivers\ps2.sys

              Attends que le rectangle soit vert (à droite) et clique sur "Send".
              Une fois le scan terminé, copie/colle le rapport sur le forum.

              a+
              0
              1. Après quelques recherches beaucoup d'utilisateur de kaspersky ayant un pc HP ont ctte alerte. Certaisn disent un faux positif (?).
                https://www.file.net/process/ps2.sys.html

                Le truc c'est que mon frère qui a lui aussi un PC de cette marque mais par contre n'as pas les claviers et souris hp lui n'as aucune alerte.. Donc j'ai essayé de mettre un clavier autres que hp et une souris autre aussi mais les alertes chez moi continuent même avec un clavier et souris d'autre marque..

                https://www.file.net/process/ps2.sys.html

                pour info mon fichier fait 26ko environ et celui de mon frere (autre pc) fait environ 15ko.

                File PS2.sys received on 07.25.2007 12:43:53 (CET)
                Current status: Loading ... queued waiting scanning finished

                Antivirus Version Last Update Result
                AhnLab-V3 2007.7.25.0 2007.07.25 no virus found
                AntiVir 7.4.0.44 2007.07.25 no virus found
                Authentium 4.93.8 2007.07.25 no virus found
                Avast 4.7.997.0 2007.07.25 no virus found
                AVG 7.5.0.476 2007.07.25 no virus found
                BitDefender 7.2 2007.07.25 no virus found
                CAT-QuickHeal 9.00 2007.07.24 no virus found
                ClamAV 0.91 2007.07.25 no virus found
                DrWeb 4.33 2007.07.25 no virus found
                eSafe 7.0.15.0 2007.07.24 no virus found
                eTrust-Vet 31.1.5004 2007.07.25 no virus found
                Ewido 4.0 2007.07.24 no virus found
                FileAdvisor 1 2007.07.25 no virus found
                Fortinet 2.91.0.0 2007.07.25 no virus found
                F-Prot 4.3.2.48 2007.07.25 no virus found
                F-Secure 6.70.13030.0 2007.07.25 no virus found
                Ikarus T3.1.1.8 2007.07.25 no virus found
                Kaspersky 4.0.2.24 2007.07.25 no virus found
                McAfee 5081 2007.07.24 no virus found
                Microsoft 1.2704 2007.07.25 no virus found
                NOD32v2 2418 2007.07.25 no virus found
                Norman 5.80.02 2007.07.25 no virus found
                Panda 9.0.0.4 2007.07.24 no virus found
                Sophos 4.19.0 2007.07.17 no virus found
                Sunbelt 2.2.907.0 2007.07.25 no virus found
                Symantec 10 2007.07.25 no virus found
                TheHacker 6.1.7.152 2007.07.23 no virus found
                VBA32 3.12.2.1 2007.07.24 no virus found
                VirusBuster 4.3.26:9 2007.07.24 no virus found
                Webwasher-Gateway 6.0.1 2007.07.25 no virus found
                0
                1. Contributeur sécurité
                  Bonjour Marie et azzzzzzzzzzzzzzzz ... pardon, mon doigt collait !

                  Peux-tu essayer ceci SVP.

                  A)- Comment utiliser GenProc < http://www.alt-shift-return.org/Info/GenProc-HowTo.html >
                  Ensuite, clique sur celui-ci
                  http://www.alt-shift-return.org/Info/Fichiers/GenProc.zip
                  Enregistrer sur le bureau, dézipper ( extraire ici )
                  Ouvrir le dossier GenProc créé sur le bureau
                  Double-clic ( une seule fois ! ) sur GenProc.bat
                  Poster le rapport SVP.
                  Ne rien faire d'autre maintenant à la suite de ce rapport !

                  B)- Il faut uniquement poursuivre ainsi :

                  1°-Télécharge Combofix de sUBs et enregistre le sur ton bureau.
                  < http://download.bleepingcomputer.com/sUBs/combofix.exe >
                  2°-Télécharge clean.zip
                  < http://www.malekal.com/download/clean.zip >
                  Décompresse-le sur ton bureau (clic droit / extraire tout).
                  Tu dois obtenir un dossier "clean" sur le bureau.
                  < http://img227.imageshack.us/img227/9384/screenshot149ih1.gif >

                  3°- Redémarre en mode sans échec (tuto) < http://service1.symantec.com/support/inter/tsgeninfointl.nsf/fr_docid/20020905112131924 > .

                  4°- ComboFix double clique dessus .
                  choisis "Y" pour Yes et laisse le faire son travail
                  Un rapport sera généré,
                  Sauvegarde ce log pour le poster dans ta prochaine réponse.
                  (attention ce rapport peut être tres long)
                  Note : Ne clique pas dans la fenêtre de combofix lorsqu'il travaille, cela pourrait le faire planter.

                  5°- Ouvre le dossier Clean qui se trouve sur ton bureau.
                  Double-clic sur "clean.cmd".
                  Une fenêtre noire va apparaître, choisis l'option 2 et suis les consignes.

                  6°-Redémarre en mode normal

                  7°- Poste le rapport de "clean" qui se trouve ici C:\rapport_clean.txt
                  Poste le rapport de ComboFix que tu as que tu as sauvegardé.

                  8°- Fais ensuite un ScanOnline chez Bitdefender :
                  http://www.bitdefender.fr/bd/site/page.php ou https://www.bitdefender.fr/
                  ( fonctionne uniquement sous Internet Explorer en acceptant l’ activeX)

                  * En bas, à gauche de la fenêtre, clique sur "BitDefender SCAN ONLINE"
                  * Dans la nouvelle fenêtre, clique sur "I agree" (Accepte la licence )
                  Accepter et installer le contrôle des ActivesX
                  * La fenêtre change encore, clique sur "Click here to scan"
                  * Les signatures se chargent, etc.

                  (sauvegarder le rapport au format TEXTE svp. merci)
                  Clic sur "Enregistrer sous..." > enregistrer le rapport au format .txt ( en "nom" mettre "rapport BitD" par exemple ; et en "type" choisir "fichier texte" (*.txt) > ouvrir le fichier sauvegardé > copier/coller le rapport sur le forum.

                  Aide en image : < http://pageperso.aol.fr/rginformatique/mapage/defender.htm >
                  Et < http://pageperso.aol.fr/loraline60/bitdefender_scan.htm >
                  MALEKAL_morte < https://www.malekal.com/scan-antivirus-ligne-nod32/ >

                  9°- Télécharge un petit nettoyeur de virus mis en place par Kaspersky sur le lien suivant :

                  http://9down.com/Kaspersky-Free-Cleaner-12-0-0-13-12984/

                  Par contre une fois téléchargé copie le fichier qui s'appelle normalement "klwk" sur le disque "C:" IMPÉRATIVEMENT, ensuite clique sur le Logo Windows en bas à gauche de ton bureau >> Tous les Programmes >> Accessoires >> place toi au niveau de "Invite de commande" fait un clic droit sur le fichier et va dans Exécuter en tant qu'Administrateur, puis tu fais continuer ... Une fenêtre MS-DOS devrait s'afficher tape alors "cd.." une fois, puis "cd.." encore une fois sans les guillemets bien entendu tu devrais avoir ceci d'affiché ensuite :
                  C:\>
                  Tape alors klwk pour lancer l'analyse détecter et supprimé les virus éventuels ...

                  Merci
                  Al

                  0
                  1. Bjr

                    Voila ce qui a été ouvert après avoir faite ce que tu m'as demandé en 1) :
                    [1] Aucune infection caractéristique trouvée !

                    pourtant tout a l'heure encore : (je dit tout a l'heure car j'ai desactivé pour le moment la détéction de keylogger pour être tranquil..
                    http://img443.imageshack.us/img443/8081/kspld7.jpg
                    http://img523.imageshack.us/img523/5233/ksppb7.jpg

                    je fais kle reste maintenant ?
                    0
                    1. Contributeur sécurité
                      Re,

                      Il faut bien sûr refuser cette action !

                      B)- Il faut uniquement poursuivre ainsi ==> faire tout le process demandé.
                      Il faut émininer la piste infection.

                      À toi de voir
                      Al
                      0
                      1. Bsr
                        Mais je ne peux pas refuser !
                        J'ai le choix entre OK et Ajouter la zone de confiance !
                        Je met donc OK..

                        Je vaus faire tout ce que tu as dis mais comme tu avais marqué dans le A) "Ne rien faire d'autre maintenant à la suite de ce rapport ! " j'attendais.
                        0
                        1. Afideg, Combofix je n'arrive pas a la télécharger!
                          Le lien marche et après la page c'est "404 Not Found
                          The requested URL '/sUBs/combofix.exe' was not found on this server."
                          Est ce que je fais clean.zip maintenant ? même si je devais le faire après combofix ?
                          0
                          1. Contributeur sécurité
                            Ho!
                            Ce n'est pas clair, ça ?

                            « ...........Poster le rapport SVP.
                            Ne rien faire d'autre maintenant à la suite de ce rapport !

                            B)- Il faut uniquement poursuivre ainsi :
                            1°-Télécharge Combofix de sUBs et enregistre le sur ton bureau.
                            ................. »

                            ???????
                            Al.
                            0
                            1. Relis mon message avant, tu y verra que le lien de Combofix ne marche pas!!
                              0
                              1. Contributeur sécurité
                                Pas vu
                                Merci
                                < http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
                                Désolé
                                Al.
                                0
                                1. voila rapport combofix
                                  les autres suivent

                                  HP_Propri‚taire" - 2007-07-25 23:12:16 - ComboFix 07-07-23.6 - Service Pack 2 NTFS [SAFE MODE]

                                  ((((((((((((((((((((((((( Files Created from 2007-06-25 to 2007-07-25 )))))))))))))))))))))))))))))))

                                  2007-07-25 23:11 51,200 --a------ C:\WINDOWS\nircmd.exe
                                  2007-07-24 03:51 82,258 --a------ C:\WINDOWS\system32\drivers\klin.dat
                                  2007-07-24 03:51 82,258 --a------ C:\WINDOWS\system32\drivers\klick.dat
                                  2007-07-24 03:50 3,910,176 --ahs---- C:\WINDOWS\system32\drivers\fidbox.dat
                                  2007-07-24 03:50 17,696 --ahs---- C:\WINDOWS\system32\drivers\fidbox2.dat
                                  2007-07-23 15:01 77,312 --a------ C:\WINDOWS\system32\ztvunace26.dll
                                  2007-07-23 15:01 75,264 --a------ C:\WINDOWS\system32\unacev2.dll
                                  2007-07-23 15:01 69,632 --a------ C:\WINDOWS\system32\ztvcabinet.dll
                                  2007-07-23 15:01 162,304 --a------ C:\WINDOWS\system32\ztvunrar36.dll
                                  2007-07-23 15:01 153,088 --a------ C:\WINDOWS\system32\UNRAR3.dll
                                  2007-07-23 15:01 <REP> d-a------ C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
                                  2007-07-23 15:01 <REP> d-------- C:\DOCUME~1\HP_PRO~1\APPLIC~1\Simply Super Software
                                  2007-07-22 15:59 <REP> d-------- C:\WINDOWS\ERUNT
                                  2007-07-21 21:33 <REP> d-------- C:\Program Files\iTunes
                                  2007-07-21 21:33 <REP> d-------- C:\Program Files\iPod
                                  2007-07-21 21:31 <REP> d----c--- C:\WINDOWS\system32\DRVSTORE
                                  2007-07-21 21:31 <REP> d-------- C:\Program Files\Fichiers communs\Apple
                                  2007-07-21 21:24 <REP> d-------- C:\Program Files\QuickTime
                                  2007-07-21 21:23 <REP> d-------- C:\Program Files\Apple Software Update
                                  2007-07-21 21:23 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Apple
                                  2007-07-19 08:29 <REP> d-------- C:\DOCUME~1\ALLUSE~1\APPLIC~1\Kaspersky Lab Setup Files
                                  2007-06-28 12:51 206,088 --a------ C:\WINDOWS\system32\klogon.dll
                                  2007-06-28 12:50 22,457 --a------ C:\WINDOWS\system32\drivers\klop.dat

                                  (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

                                  2007-07-25 21:06:50 53,444 --sha-w C:\WINDOWS\system32\drivers\fidbox.idx
                                  2007-07-25 21:06:50 2,732 --sha-w C:\WINDOWS\system32\drivers\fidbox2.idx
                                  2007-07-25 19:16:56 -------- d-----w C:\Program Files\Netcraft Toolbar
                                  2007-07-24 19:46:23 -------- d-----w C:\Program Files\HJT
                                  2007-07-24 18:58:43 -------- d-----w C:\Program Files\Fichiers communs\Symantec Shared
                                  2007-07-24 01:51:00 -------- d-----w C:\Program Files\Kaspersky Lab
                                  2007-07-23 12:52:22 -------- d-----w C:\Program Files\ewido anti-spyware 4.0
                                  2007-07-21 19:40:02 -------- d-----w C:\DOCUME~1\HP_PRO~1\APPLIC~1\AdobeUM
                                  2007-07-21 19:32:40 -------- d-----w C:\DOCUME~1\HP_PRO~1\APPLIC~1\Apple Computer
                                  2007-07-21 19:16:10 3,383 ----a-w C:\WINDOWS\mozver.dat
                                  2007-07-16 04:30:15 64,724 ----a-w C:\WINDOWS\system32\perfc00C.dat
                                  2007-07-16 04:30:15 446,984 ----a-w C:\WINDOWS\system32\perfh00C.dat
                                  2007-06-26 09:46:17 -------- d-----w C:\Program Files\DivX
                                  2007-06-10 15:22:30 -------- d-----w C:\Program Files\VirtualDubMOD
                                  2007-05-29 22:25:20 335 ----a-w C:\WINDOWS\mozregistry.dat
                                  2007-05-16 15:13:53 683,520 ----a-w C:\WINDOWS\system32\inetcomm.dll
                                  2007-04-25 14:22:35 144,896 ----a-w C:\WINDOWS\system32\schannel.dll
                                  2006-06-30 08:27:42 278,528 ----a-w C:\Program Files\Fichiers communs\FDEUnInstaller.exe

                                  ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

                                  *Note* empty entries & legit default entries are not shown

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                  "AVP"="C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" [2007-06-28 12:51]

                                  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                  "SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2005-05-31 01:04]
                                  "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 20:00]

                                  [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
                                  "ClearRecentDocsOnExit"=00000000

                                  [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
                                  "appinit_dlls"=C:\PROGRA~1\KASPER~1\KASPER~2.0\adialhk.dll

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^HP Digital Imaging Monitor.lnk]

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Reader.lnk]
                                  path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Reader.lnk
                                  backup=C:\WINDOWS\pss\Lancement rapide d'Adobe Reader.lnkCommon Startup

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Microsoft Office.lnk]

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^HP_Propriétaire^Menu Démarrer^Programmes^Démarrage^Adobe Gamma.lnk]

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AlcxMonitor]
                                  ALCXMNTR.EXE

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ccApp]
                                  "c:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Home Theater SchSvr]
                                  "C:\Program Files\Fichiers communs\InterVideo\SchSvr\SchSvr.exe"

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPHUPD08]
                                  c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\hpsysdrv]
                                  c:\windows\system\hpsysdrv.exe

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
                                  "C:\Program Files\iTunes\iTunesHelper.exe"

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KBD]
                                  C:\HP\KBD\KBD.EXE

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LSBWatcher]
                                  c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
                                  RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
                                  nwiz.exe /installquiet /keeploaded /nodetect

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PS2]
                                  C:\WINDOWS\system32\ps2.exe

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
                                  "C:\Program Files\QuickTime\QTTask.exe" -atboottime

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Recguard]
                                  C:\WINDOWS\SMINST\RECGUARD.EXE

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Reminder]
                                  "C:\Windows\Creator\Remind_XP.exe"

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
                                  C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\updateMgr]
                                  C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WINREMOTE]
                                  "C:\Program Files\InterVideo\Common\Bin\WinRemote.exe"

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WOOWATCH]
                                  C:\PROGRA~1\Wanadoo\Watch.exe

                                  [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
                                  "FTRTSVC"=2 (0x2)

                                  R2 RpcSs;Appel de proc‚dure distante (RPC);C:\WINDOWS\system32\svchost -k rpcss
                                  R3 Ps2;PS2;C:\WINDOWS\system32\DRIVERS\PS2.sys
                                  R3 usbehci;Pilote miniport de contr“leur d'h“te am‚lior‚ Microsoft USB 2.0;C:\WINDOWS\system32\DRIVERS\usbehci.sys
                                  R3 usbhub;Pilote de concentrateur standard USB Microsoft;C:\WINDOWS\system32\DRIVERS\usbhub.sys
                                  R3 usbohci;Pilote miniport de contr“leur h“te ouvert USB Microsoft;C:\WINDOWS\system32\DRIVERS\usbohci.sys
                                  R3 USBSTOR;Pilote de stockage de masse USB;C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
                                  S1 AmdK8;Pilote de processeur AMD;C:\WINDOWS\system32\DRIVERS\AmdK8.sys
                                  S3 3xHybrid;3xHybrid service;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys
                                  S3 Atmarpc;Protocole client ATM ARP;C:\WINDOWS\system32\DRIVERS\atmarpc.sys
                                  S3 Fax;Fax;C:\WINDOWS\system32\fxssvc.exe
                                  S3 klim5;Kaspersky Anti-Virus NDIS Filter;C:\WINDOWS\system32\DRIVERS\klim5.sys
                                  S3 ltmodem5;LT Modem Driver;C:\WINDOWS\system32\DRIVERS\ltmdmnt.sys
                                  S3 MPE;Filtre BDA MPE;C:\WINDOWS\system32\DRIVERS\MPE.sys
                                  S3 RpcLocator;Localisateur d'appels de proc‚dure distante (RPC);C:\WINDOWS\system32\locator.exe
                                  S3 RTL8023xp;Realtek 10/100/1000 NIC Family all in one NDIS XP Driver;C:\WINDOWS\system32\DRIVERS\Rtlnicxp.sys
                                  S3 SIS163u;SiS163 usb Wireless LAN Adapter Driver;C:\WINDOWS\system32\DRIVERS\sis163u.sys
                                  S3 usbuhci;Pilote miniport de contr“leur h“te universel USB Microsoft;C:\WINDOWS\system32\DRIVERS\usbuhci.sys

                                  [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D]
                                  AutoRun\command- C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Info.exe protect.ed 480 480

                                  [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7738161f-f6d8-11db-8766-f2ced3b7a1f0}]
                                  Auto\command- tel.xls.exe
                                  AutoRun\command- C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL tel.xls.exe

                                  [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bebaf7b2-0225-11db-84d5-806d6172696f}]
                                  AutoRun\command- C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Info.exe protect.ed 480 480

                                  **************************************************************************

                                  catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                                  Rootkit scan 2007-07-25 23:17:34
                                  Windows 5.1.2600 Service Pack 2 NTFS

                                  scanning hidden processes ...

                                  scanning hidden registry entries ...

                                  scanning hidden files ...

                                  scan completed successfully
                                  hidden files: 0

                                  **************************************************************************

                                  Completion time: 2007-07-25 23:19:23

                                  --- E O F ---
                                  0
                                  1. Script execute en mode sans echec
                                    Rapport clean par Malekal_morte - http://www.malekal.com
                                    Script execute en mode sans echec 25/07/2007 a 23:25:35,40

                                    Microsoft Windows XP [version 5.1.2600]

                                    *** Suppression des fichiers dans C:

                                    *** Suppression des fichiers dans C:\WINDOWS\

                                    *** Suppression des fichiers dans C:\WINDOWS\system32

                                    *** Suppression des fichiers dans C:\Program Files

                                    *** Suppression des clefs du registre effectuee..
                                    *** Fin du rapport !

                                    Voila je ferai bitdefender demain, pas le temps la.
                                    merci
                                    0
                                    • 1
                                    • 2
                                    • 3
                                    • 4