Ralentissements PC
tsar_ludovik
Messages postés
3
Statut
Membre
-
moK´s@ Messages postés 4410 Statut Membre -
moK´s@ Messages postés 4410 Statut Membre -
Mon PC souffre de terribles ralentissements lors de l'ouverture de nouvelles fenetres. C'est particulierement insupportable sur internet, ou envoyer un simple email peut s'averer mission impossible. Je ne peux plus rien faire. J'ai tente tous les scans, nettoyages, demarrages selectifs et defrags possibles, mais helas, rien ne change. Impossible de formater dans l'immediat, car je suis a l'etranger et n'ai pas les CDs. J'ai absolument besoin de mon PC et surtout d'internet pour travailler chez moi. Merci si quelqu'un peut m'aider.
Pour gagner du temps, ci-dessous ma config et resultat Highjack.
Config : Celeron M 1.7 GHz, 512 RAM, DD 80 GG, Win XP
Highjack:
Logfile of HijackThis v1.99.1
Scan saved at 1:14:42, on 21.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\PROGRA~1\Grisoft\AVG7\avgcc.exe
D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
D:\WINDOWS\system32\ctfmon.exe
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
D:\WINDOWS\eHome\ehRecvr.exe
D:\WINDOWS\eHome\ehSched.exe
D:\WINDOWS\system32\dllhost.exe
D:\WINDOWS\system32\wscntfy.exe
D:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
https://www.rambler.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Common
Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper -
{72853161-30C5-4D22-B7F9-0BBC1D38A37E} -
D:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O3 - Toolbar: Rambler-Àññèñòåíò - {468CD8A9-7C25-45FA-969E-3D925C689DC4}
- D:\Program Files\Rambler Assistant\ramblertoolbarU0.dll
O4 - HKLM\..\Run: [AVG7_CC] D:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [SynTPEnh] D:\Program
Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xport to Microsoft Excel -
res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Íàéòè ñ ïîìîùüþ Ðàìáëåðà -
res://D:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/search.htm
O8 - Extra context menu item: Îïóáëèêîâàòü â Äíåâíèêå - res://D:\Program
Files\Rambler Assistant\ramblertoolbarU0.dll/planet.htm
O8 - Extra context menu item: Ïåðåâåñòè ñ ïîìîùüþ ñëîâàðåé Ðàìáëåðà -
res://D:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/dic.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program
Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Send to OneNote -
{2670000A-7350-4f3c-8081-5663EE0C6C49} -
D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote -
{2670000A-7350-4f3c-8081-5663EE0C6C49} -
D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} -
%windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 -
{85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file
missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} -
D:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite -
{B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Program
Files\ICQLite\ICQLite.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} -
D:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 -
{E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program
Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control)
- http://download.bitdefender.com/resources/scan8/oscan8.cab
O17 -
HKLM\System\CCS\Services\Tcpip\..\{5AEA0A3F-053C-4F52-A182-EAD9DA143F9B}:
NameServer = 172.16.1.1
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD}
- D:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} -
D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} -
D:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} -
D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} -
D:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} -
D:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: igfxcui - D:\WINDOWS\SYSTEM32\igfxdev.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. -
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. -
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision
Corporation - D:\Program Files\Common
Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - D:\Program
Files\iPod\bin\iPodService.exe
Pour gagner du temps, ci-dessous ma config et resultat Highjack.
Config : Celeron M 1.7 GHz, 512 RAM, DD 80 GG, Win XP
Highjack:
Logfile of HijackThis v1.99.1
Scan saved at 1:14:42, on 21.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\PROGRA~1\Grisoft\AVG7\avgcc.exe
D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
D:\WINDOWS\system32\ctfmon.exe
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
D:\WINDOWS\eHome\ehRecvr.exe
D:\WINDOWS\eHome\ehSched.exe
D:\WINDOWS\system32\dllhost.exe
D:\WINDOWS\system32\wscntfy.exe
D:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
https://www.rambler.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Common
Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper -
{72853161-30C5-4D22-B7F9-0BBC1D38A37E} -
D:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O3 - Toolbar: Rambler-Àññèñòåíò - {468CD8A9-7C25-45FA-969E-3D925C689DC4}
- D:\Program Files\Rambler Assistant\ramblertoolbarU0.dll
O4 - HKLM\..\Run: [AVG7_CC] D:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [SynTPEnh] D:\Program
Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xport to Microsoft Excel -
res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Íàéòè ñ ïîìîùüþ Ðàìáëåðà -
res://D:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/search.htm
O8 - Extra context menu item: Îïóáëèêîâàòü â Äíåâíèêå - res://D:\Program
Files\Rambler Assistant\ramblertoolbarU0.dll/planet.htm
O8 - Extra context menu item: Ïåðåâåñòè ñ ïîìîùüþ ñëîâàðåé Ðàìáëåðà -
res://D:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/dic.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program
Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Send to OneNote -
{2670000A-7350-4f3c-8081-5663EE0C6C49} -
D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote -
{2670000A-7350-4f3c-8081-5663EE0C6C49} -
D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} -
%windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 -
{85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file
missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} -
D:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite -
{B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Program
Files\ICQLite\ICQLite.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} -
D:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 -
{E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program
Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control)
- http://download.bitdefender.com/resources/scan8/oscan8.cab
O17 -
HKLM\System\CCS\Services\Tcpip\..\{5AEA0A3F-053C-4F52-A182-EAD9DA143F9B}:
NameServer = 172.16.1.1
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD}
- D:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} -
D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} -
D:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} -
D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} -
D:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} -
D:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: igfxcui - D:\WINDOWS\SYSTEM32\igfxdev.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. -
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. -
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision
Corporation - D:\Program Files\Common
Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - D:\Program
Files\iPod\bin\iPodService.exe
A voir également:
- Ralentissements PC
- Pc ralenti - Guide
- Reinitialiser pc - Guide
- Downloader for pc - Télécharger - Téléchargement & Transfert
- Double ecran pc - Guide
- Forcer demarrage pc - Guide
22 réponses
Longue histoire... J'avais au depart deux systemes d'exploitation, et ai finalement conserve celui qui etait sur le D .
salut a vous deux,
tu es en russie?
tu avait quoid comme systeme d´exploitation sur c au paravant?
nettoie ton registre avec ceci dans un premier temps :
https://forums.cnetfrance.fr
@+
tu es en russie?
tu avait quoid comme systeme d´exploitation sur c au paravant?
nettoie ton registre avec ceci dans un premier temps :
https://forums.cnetfrance.fr
@+
Oui, je suis en Russie. Sur C, j'avais Vista que ces bourrins de russes avaient installe sur un Celeron M 1.7 avec 512 de RAM. Meme sans rien faire, le CPU etait busy a 80% !
J'ai fait le nettoyage du registre avec Regcleaner, mais rien n'a change. Ca bloque toujours mechamment a l'ouverture de chaque nouvelle page.
Merci de votre aide. J'attends vos conseils pour la suite.
J'ai fait le nettoyage du registre avec Regcleaner, mais rien n'a change. Ca bloque toujours mechamment a l'ouverture de chaque nouvelle page.
Merci de votre aide. J'attends vos conseils pour la suite.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
salut tsar_ludovik,
* Télécharge combofix.exe (par sUBs) sur ton Bureau.
http://download.bleepingcomputer.com/sUBs/Beta/ComboFix.exe
* Double clique combofix.exe.
* Tape sur la touche 1 (Yes) pour démarrer le scan.
* Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
@+
* Télécharge combofix.exe (par sUBs) sur ton Bureau.
http://download.bleepingcomputer.com/sUBs/Beta/ComboFix.exe
* Double clique combofix.exe.
* Tape sur la touche 1 (Yes) pour démarrer le scan.
* Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.
NOTE : Le rapport se trouve également ici : C:\Combofix.txt
@+
Voici le rapport Combofix :
ComboFix 07-08-17.2 - "Ludovik" 2007-08-23 18:19:56.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1251.1.1033.18.239 [GMT 4:00]
* Created a new restore point
[color=red][b] Rootkit driver pe386 is present. ... attempting disinfection [/b][/color]
[color=blue] pe386 ...... driver unloaded successfully.[/color]
[i] ADS removed - system32: deleted 55004 bytes in 1 streams. [/i]
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
D:\WINDOWS\k.exe
((((((((((((((((((((((((( Files Created from 2007-07-23 to 2007-08-23 )))))))))))))))))))))))))))))))
2007-08-23 18:16 51,200 --a------ D:\WINDOWS\nircmd.exe
2007-08-22 02:20 <DIR> d-------- D:\Program Files\RegCleaner
2007-08-21 22:49 <DIR> d-------- D:\DOCUME~1\Ludovik\APPLIC~1\Leadertech
2007-08-21 21:09 <DIR> d-------- D:\WINDOWS\system32\bfubackups
2007-08-21 21:06 <DIR> d-------- D:\BFU
2007-08-20 21:10 <DIR> d-------- D:\WINDOWS\BDOSCAN8
2007-08-19 00:43 135,168 --a------ D:\WINDOWS\system32\RtlCPAPI.dll
2007-08-19 00:42 69,632 --a------ D:\WINDOWS\Alcmtr.exe
2007-08-19 00:40 143,360 --a------ D:\WINDOWS\system32\igfxres.dll
2007-08-14 20:51 209,408 --a------ D:\WINDOWS\system32\drivers\update.sys
2007-08-12 03:29 59,264 --a------ D:\WINDOWS\system32\drivers\USBAUDIO.sys
2007-08-12 03:29 31,616 --a------ D:\WINDOWS\system32\drivers\usbccgp.sys
2007-08-06 18:11 <DIR> d-------- D:\Program Files\Google
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-23 00:16 --------- d-------- D:\DOCUME~1\Ludovik\APPLIC~1\Skype
2007-08-19 00:42 --------- d-------- D:\Program Files\Realtek
2007-08-19 00:08 --------- d-------- D:\Program Files\Messenger
2007-08-01 22:28 --------- d-------- D:\Program Files\Rambler Assistant
2007-07-24 01:31 --------- d-------- D:\Program Files\ICQ6
2007-05-31 10:45 524288 --a------ D:\WINDOWS\system32\DivXsm.exe
2007-05-31 10:44 823296 --a------ D:\WINDOWS\system32\divx_xx0c.dll
2007-05-31 10:44 823296 --a------ D:\WINDOWS\system32\divx_xx07.dll
2007-05-31 10:44 802816 --a------ D:\WINDOWS\system32\divx_xx11.dll
2007-05-31 10:44 740442 --a------ D:\WINDOWS\system32\DivX.dll
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AVG7_CC"="D:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2007-08-21 09:45]
"SynTPEnh"="D:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2006-03-03 14:07]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="D:\WINDOWS\system32\ctfmon.exe" [2004-08-10 16:00]
"msnmsgr"="D:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 13:55]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"=D:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"=D:\WINDOWS\Resources\Themes\Royale.theme
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]
backup=D:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
backup=D:\WINDOWS\pss\Adobe Reader Synchronizer.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^Ludovik^Start Menu^Programs^Startup^RegFreeze.lnk]
backup=D:\WINDOWS\pss\RegFreeze.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Photo Downloader]
"D:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
ALCMTR.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AzMixerSel]
D:\Program Files\Realtek\InstallShield\AzMixerSel.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
D:\WINDOWS\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray]
D:\WINDOWS\ehome\ehtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
"D:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
"D:\Program Files\ICQ6\ICQ.exe" silent
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
"D:\Program Files\ICQLite\ICQLite.exe" -minimize
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
D:\WINDOWS\system32\hkcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
D:\WINDOWS\system32\igfxpers.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxtray]
D:\WINDOWS\system32\igfxtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
"D:\Program Files\iTunes\iTunesHelper.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LManager]
D:\PROGRA~1\LAUNCH~1\LManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
"D:\Program Files\MSN Messenger\msnmsgr.exe" /background
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"D:\Program Files\QuickTime\qttask.exe" -atboottime
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
RTHDCPL.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
"D:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
SkyTel.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
"D:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
D:\Program Files\Winamp\winampa.exe
R3 DKbFltr;Dritek Keyboard Filter Driver;D:\WINDOWS\system32\DRIVERS\DKbFltr.sys
R3 EMSCR;EMSCR;D:\WINDOWS\system32\DRIVERS\EMS7SK.sys
R3 ESDCR;ESDCR;D:\WINDOWS\system32\DRIVERS\ESD7SK.sys
R3 ESMCR;ESMCR;D:\WINDOWS\system32\DRIVERS\ESM7SK.sys
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-08-23 18:21:23
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden autostart entries ...
scanning hidden files ...
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-23 18:21:51
D:\ComboFix-quarantined-files.txt ... 2007-08-23 18:21
--- E O F ---
ComboFix 07-08-17.2 - "Ludovik" 2007-08-23 18:19:56.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1251.1.1033.18.239 [GMT 4:00]
* Created a new restore point
[color=red][b] Rootkit driver pe386 is present. ... attempting disinfection [/b][/color]
[color=blue] pe386 ...... driver unloaded successfully.[/color]
[i] ADS removed - system32: deleted 55004 bytes in 1 streams. [/i]
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
D:\WINDOWS\k.exe
((((((((((((((((((((((((( Files Created from 2007-07-23 to 2007-08-23 )))))))))))))))))))))))))))))))
2007-08-23 18:16 51,200 --a------ D:\WINDOWS\nircmd.exe
2007-08-22 02:20 <DIR> d-------- D:\Program Files\RegCleaner
2007-08-21 22:49 <DIR> d-------- D:\DOCUME~1\Ludovik\APPLIC~1\Leadertech
2007-08-21 21:09 <DIR> d-------- D:\WINDOWS\system32\bfubackups
2007-08-21 21:06 <DIR> d-------- D:\BFU
2007-08-20 21:10 <DIR> d-------- D:\WINDOWS\BDOSCAN8
2007-08-19 00:43 135,168 --a------ D:\WINDOWS\system32\RtlCPAPI.dll
2007-08-19 00:42 69,632 --a------ D:\WINDOWS\Alcmtr.exe
2007-08-19 00:40 143,360 --a------ D:\WINDOWS\system32\igfxres.dll
2007-08-14 20:51 209,408 --a------ D:\WINDOWS\system32\drivers\update.sys
2007-08-12 03:29 59,264 --a------ D:\WINDOWS\system32\drivers\USBAUDIO.sys
2007-08-12 03:29 31,616 --a------ D:\WINDOWS\system32\drivers\usbccgp.sys
2007-08-06 18:11 <DIR> d-------- D:\Program Files\Google
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-23 00:16 --------- d-------- D:\DOCUME~1\Ludovik\APPLIC~1\Skype
2007-08-19 00:42 --------- d-------- D:\Program Files\Realtek
2007-08-19 00:08 --------- d-------- D:\Program Files\Messenger
2007-08-01 22:28 --------- d-------- D:\Program Files\Rambler Assistant
2007-07-24 01:31 --------- d-------- D:\Program Files\ICQ6
2007-05-31 10:45 524288 --a------ D:\WINDOWS\system32\DivXsm.exe
2007-05-31 10:44 823296 --a------ D:\WINDOWS\system32\divx_xx0c.dll
2007-05-31 10:44 823296 --a------ D:\WINDOWS\system32\divx_xx07.dll
2007-05-31 10:44 802816 --a------ D:\WINDOWS\system32\divx_xx11.dll
2007-05-31 10:44 740442 --a------ D:\WINDOWS\system32\DivX.dll
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AVG7_CC"="D:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2007-08-21 09:45]
"SynTPEnh"="D:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2006-03-03 14:07]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="D:\WINDOWS\system32\ctfmon.exe" [2004-08-10 16:00]
"msnmsgr"="D:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 13:55]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"=D:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"=D:\WINDOWS\Resources\Themes\Royale.theme
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]
backup=D:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
backup=D:\WINDOWS\pss\Adobe Reader Synchronizer.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^Ludovik^Start Menu^Programs^Startup^RegFreeze.lnk]
backup=D:\WINDOWS\pss\RegFreeze.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Photo Downloader]
"D:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
ALCMTR.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AzMixerSel]
D:\Program Files\Realtek\InstallShield\AzMixerSel.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
D:\WINDOWS\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray]
D:\WINDOWS\ehome\ehtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
"D:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
"D:\Program Files\ICQ6\ICQ.exe" silent
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
"D:\Program Files\ICQLite\ICQLite.exe" -minimize
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
D:\WINDOWS\system32\hkcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
D:\WINDOWS\system32\igfxpers.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxtray]
D:\WINDOWS\system32\igfxtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
"D:\Program Files\iTunes\iTunesHelper.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LManager]
D:\PROGRA~1\LAUNCH~1\LManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
"D:\Program Files\MSN Messenger\msnmsgr.exe" /background
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"D:\Program Files\QuickTime\qttask.exe" -atboottime
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
RTHDCPL.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
"D:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
SkyTel.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
"D:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
D:\Program Files\Winamp\winampa.exe
R3 DKbFltr;Dritek Keyboard Filter Driver;D:\WINDOWS\system32\DRIVERS\DKbFltr.sys
R3 EMSCR;EMSCR;D:\WINDOWS\system32\DRIVERS\EMS7SK.sys
R3 ESDCR;ESDCR;D:\WINDOWS\system32\DRIVERS\ESD7SK.sys
R3 ESMCR;ESMCR;D:\WINDOWS\system32\DRIVERS\ESM7SK.sys
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-08-23 18:21:23
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden autostart entries ...
scanning hidden files ...
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-23 18:21:51
D:\ComboFix-quarantined-files.txt ... 2007-08-23 18:21
--- E O F ---
re,
passe ceci :
télécharges smitfraudfix :
En image :
http://siri.urz.free.fr/Fix/SmitfraudFix.php
tu doubles cliques sur smitfraudfix.cmd et tu choisi l option 1
cela vas générer un rapport.
Copie/colle le rapport sur le forum stp.
@+
passe ceci :
télécharges smitfraudfix :
En image :
http://siri.urz.free.fr/Fix/SmitfraudFix.php
tu doubles cliques sur smitfraudfix.cmd et tu choisi l option 1
cela vas générer un rapport.
Copie/colle le rapport sur le forum stp.
@+
Voila le rapport Smitfraud :
SmitFraudFix v2.213b
Scan done at 20:33:36,43, 23.08.2007
Run from D:\Documents and Settings\Ludovik\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is NTFS
Fix run in normal mode
»»»»»»»»»»»»»»»»»»»»»»»» Process
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\PROGRA~1\Grisoft\AVG7\avgcc.exe
D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
D:\WINDOWS\system32\ctfmon.exe
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
D:\WINDOWS\eHome\ehRecvr.exe
D:\WINDOWS\eHome\ehSched.exe
D:\WINDOWS\system32\dllhost.exe
D:\WINDOWS\system32\wscntfy.exe
D:\WINDOWS\explorer.exe
D:\Program Files\Microsoft Office\Office12\WINWORD.EXE
D:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» D:\
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system32
»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Ludovik
»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Ludovik\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Start Menu
»»»»»»»»»»»»»»»»»»»»»»»» D:\DOCUME~1\Ludovik\FAVORI~1
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» D:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Description: WAN (PPP/SLIP) Interface
DNS Server Search Order: 172.16.1.1
Description: Broadcom 440x 10/100 Integrated Controller #2 - Packet Scheduler Miniport
DNS Server Search Order: 172.16.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{5AEA0A3F-053C-4F52-A182-EAD9DA143F9B}: NameServer=172.16.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{91C06A34-3137-4E67-97F1-A78A37E7875D}: DhcpNameServer=172.16.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{5AEA0A3F-053C-4F52-A182-EAD9DA143F9B}: NameServer=172.16.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{91C06A34-3137-4E67-97F1-A78A37E7875D}: DhcpNameServer=172.16.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\..\{91C06A34-3137-4E67-97F1-A78A37E7875D}: DhcpNameServer=172.16.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=172.16.1.1
»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection
»»»»»»»»»»»»»»»»»»»»»»»» End
SmitFraudFix v2.213b
Scan done at 20:33:36,43, 23.08.2007
Run from D:\Documents and Settings\Ludovik\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is NTFS
Fix run in normal mode
»»»»»»»»»»»»»»»»»»»»»»»» Process
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\PROGRA~1\Grisoft\AVG7\avgcc.exe
D:\Program Files\Synaptics\SynTP\SynTPEnh.exe
D:\WINDOWS\system32\ctfmon.exe
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
D:\WINDOWS\eHome\ehRecvr.exe
D:\WINDOWS\eHome\ehSched.exe
D:\WINDOWS\system32\dllhost.exe
D:\WINDOWS\system32\wscntfy.exe
D:\WINDOWS\explorer.exe
D:\Program Files\Microsoft Office\Office12\WINWORD.EXE
D:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» D:\
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system32
»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Ludovik
»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Ludovik\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Start Menu
»»»»»»»»»»»»»»»»»»»»»»»» D:\DOCUME~1\Ludovik\FAVORI~1
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» D:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Description: WAN (PPP/SLIP) Interface
DNS Server Search Order: 172.16.1.1
Description: Broadcom 440x 10/100 Integrated Controller #2 - Packet Scheduler Miniport
DNS Server Search Order: 172.16.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{5AEA0A3F-053C-4F52-A182-EAD9DA143F9B}: NameServer=172.16.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{91C06A34-3137-4E67-97F1-A78A37E7875D}: DhcpNameServer=172.16.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{5AEA0A3F-053C-4F52-A182-EAD9DA143F9B}: NameServer=172.16.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{91C06A34-3137-4E67-97F1-A78A37E7875D}: DhcpNameServer=172.16.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\..\{91C06A34-3137-4E67-97F1-A78A37E7875D}: DhcpNameServer=172.16.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=172.16.1.1
»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection
»»»»»»»»»»»»»»»»»»»»»»»» End
bonsoir afideg,
ca ce sent des choses comme ca, j´ai moi meme des ancêtres russes; non mais plus serieusement :
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
https://www.rambler.ru/
tu fais bien de passer par ici, tu as quelque chose a proposer ?
kiitos,
hyvää iltaa...
ca ce sent des choses comme ca, j´ai moi meme des ancêtres russes; non mais plus serieusement :
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
https://www.rambler.ru/
tu fais bien de passer par ici, tu as quelque chose a proposer ?
kiitos,
hyvää iltaa...
Re,
OK, pas vu .
Non pas maintenant.
Bravo pour ceci de ComboFix :
[color=red][b] Rootkit driver pe386 is present. ... attempting disinfection [/b][/color]
[color=blue] pe386 ...... driver unloaded successfully.[/color]
[i] ADS removed - system32: deleted 55004 bytes in 1 streams. [/i]
Je vois que tu ne sais plus t'en passer. ;)
J'attends la réponse de l'internaute.
Java à mettre à jour parce que sa version a une faille .
hyvää iltaa... à toi aussi.
Al.
EDIT: En ComboFix, j'observe ceci :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
ALCMTR.EXE <-- Il s'agit d'une partie de ta carte son. La plupart des experts s'accordent à dire que ce processus ne sert à rien, et qu'il collecte des informations contre ton gré .
===> à supprimer ainsi : [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr] ou manuellement.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
"D:\Program Files\ICQ6\ICQ.exe" silent
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
"D:\Program Files\ICQLite\ICQLite.exe" -minimize
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
D:\WINDOWS\system32\hkcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
D:\WINDOWS\system32\igfxpers.exe
Soient 4 fichiers pour VirusTotal ?
Et quel est son pare-feu ?
OK, pas vu .
Non pas maintenant.
Bravo pour ceci de ComboFix :
[color=red][b] Rootkit driver pe386 is present. ... attempting disinfection [/b][/color]
[color=blue] pe386 ...... driver unloaded successfully.[/color]
[i] ADS removed - system32: deleted 55004 bytes in 1 streams. [/i]
Je vois que tu ne sais plus t'en passer. ;)
J'attends la réponse de l'internaute.
Java à mettre à jour parce que sa version a une faille .
hyvää iltaa... à toi aussi.
Al.
EDIT: En ComboFix, j'observe ceci :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
ALCMTR.EXE <-- Il s'agit d'une partie de ta carte son. La plupart des experts s'accordent à dire que ce processus ne sert à rien, et qu'il collecte des informations contre ton gré .
===> à supprimer ainsi : [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr] ou manuellement.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
"D:\Program Files\ICQ6\ICQ.exe" silent
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
"D:\Program Files\ICQLite\ICQLite.exe" -minimize
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
D:\WINDOWS\system32\hkcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
D:\WINDOWS\system32\igfxpers.exe
Soient 4 fichiers pour VirusTotal ?
Et quel est son pare-feu ?
Tout s'est debloque ! C'est donc Combofix qui a arrange mon PC ? Tout est fluide, comme avant ! Je peux enfin travailler chez moi. Merci a vous !
bien je suis content de l´apprendre ludovik,
fais ceci :
rends les fichiers cachés visible comme ceci :
¤Affiche tous les fichiers et dossiers :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher
Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
Décocher masquer les extensions dont le type est connu
Puis fais «Ok» pour valider les changements.
Et appliquer !
et rends toi sur ce site :
https://www.virustotal.com/gui/
et fais analyser ceci :
D:\Program Files\ICQ6\ICQ.exe
D:\Program Files\ICQLite\ICQLite.exe
D:\WINDOWS\system32\hkcmd.exe
D:\WINDOWS\system32\igfxpers.exe
tu les upload en fesant parcourir et tu poste les rapports ici . (1 a la fois)
puis fais ceci :
click sur demarrer puis execute, dans la boite de dialogue tape regedit, dans la fenetre du registre, navigue jusqu´a cette clef et supprime la :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
(merci afideg)
bonne soirée
@+
fais ceci :
rends les fichiers cachés visible comme ceci :
¤Affiche tous les fichiers et dossiers :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher
Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
Décocher masquer les extensions dont le type est connu
Puis fais «Ok» pour valider les changements.
Et appliquer !
et rends toi sur ce site :
https://www.virustotal.com/gui/
et fais analyser ceci :
D:\Program Files\ICQ6\ICQ.exe
D:\Program Files\ICQLite\ICQLite.exe
D:\WINDOWS\system32\hkcmd.exe
D:\WINDOWS\system32\igfxpers.exe
tu les upload en fesant parcourir et tu poste les rapports ici . (1 a la fois)
puis fais ceci :
click sur demarrer puis execute, dans la boite de dialogue tape regedit, dans la fenetre du registre, navigue jusqu´a cette clef et supprime la :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
(merci afideg)
bonne soirée
@+
Voici les rapports Virustotal :
Fichier ICQ.exe reçu le 2007.08.20 20:09:34 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 177664 bytes
MD5: 2180a8af071b3c3db8a62726144833aa
SHA1: af4759e9042d0f85c22daab4fdd178709ef5d355
Fichier ICQLite.exe reçu le 2007.08.20 21:00:26 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 3145308 bytes
MD5: 6aa57d6bdb8abd02d66d90d7c86a62c5
SHA1: d6815ca114496035d58992964631ee8cca08c5aa
Fichier hkcmd.exe reçu le 2007.08.20 20:40:33 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 77824 bytes
MD5: d9f3db62d1b361d82cd82a347ea6218d
Fichier igfxpers.exe reçu le 2007.08.20 20:51:48 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 118784 bytes
MD5: 32fb9368f485a7fe944eb6678b61734b
SHA1: cbe6a1eb9262ff23991718c2e8135758e28d4785
Fichier ICQ.exe reçu le 2007.08.20 20:09:34 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 177664 bytes
MD5: 2180a8af071b3c3db8a62726144833aa
SHA1: af4759e9042d0f85c22daab4fdd178709ef5d355
Fichier ICQLite.exe reçu le 2007.08.20 21:00:26 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 3145308 bytes
MD5: 6aa57d6bdb8abd02d66d90d7c86a62c5
SHA1: d6815ca114496035d58992964631ee8cca08c5aa
Fichier hkcmd.exe reçu le 2007.08.20 20:40:33 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 77824 bytes
MD5: d9f3db62d1b361d82cd82a347ea6218d
Fichier igfxpers.exe reçu le 2007.08.20 20:51:48 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.8.21.0 2007.08.20 -
AntiVir 7.4.1.62 2007.08.20 -
Authentium 4.93.8 2007.08.20 -
Avast 4.7.1029.0 2007.08.20 -
AVG 7.5.0.484 2007.08.20 -
BitDefender 7.2 2007.08.20 -
CAT-QuickHeal 9.00 2007.08.20 -
ClamAV 0.91 2007.08.20 -
DrWeb 4.33 2007.08.20 -
eSafe 7.0.15.0 2007.08.20 -
eTrust-Vet 31.1.5069 2007.08.18 -
Ewido 4.0 2007.08.20 -
FileAdvisor 1 2007.08.20 -
Fortinet 2.91.0.0 2007.08.20 -
F-Prot 4.3.2.48 2007.08.20 -
F-Secure 6.70.13030.0 2007.08.20 -
Ikarus T3.1.1.12 2007.08.20 -
Kaspersky 4.0.2.24 2007.08.20 -
McAfee 5101 2007.08.20 -
Microsoft 1.2803 2007.08.20 -
NOD32v2 2471 2007.08.20 -
Norman 5.80.02 2007.08.20 -
Panda 9.0.0.4 2007.08.19 -
Prevx1 V2 2007.08.20 -
Rising 19.36.60.00 2007.08.19 -
Sophos 4.20.0 2007.08.12 -
Sunbelt 2.2.907.0 2007.08.18 -
Symantec 10 2007.08.20 -
TheHacker 6.1.8.171 2007.08.20 -
VBA32 3.12.2.2 2007.08.20 -
VirusBuster 4.3.26:9 2007.08.20 -
Webwasher-Gateway 6.0.1 2007.08.20 -
Information additionnelle
File size: 118784 bytes
MD5: 32fb9368f485a7fe944eb6678b61734b
SHA1: cbe6a1eb9262ff23991718c2e8135758e28d4785
Bonsoir le tsar
....... puis fais ceci :
click sur "démarrer" puis "exécuter" > dans la boite de dialogue taper regedit > dans la fenêtre du registre, naviguer jusqu´à cette sous-clef Alcmtr et supprime-la en suivant cette arborescence : [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
Bonne chance
Al.
Salut moK´s@
....... puis fais ceci :
click sur "démarrer" puis "exécuter" > dans la boite de dialogue taper regedit > dans la fenêtre du registre, naviguer jusqu´à cette sous-clef Alcmtr et supprime-la en suivant cette arborescence : [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
Bonne chance
Al.
Salut moK´s@
Bonjour
A)- Je pense que ça ne pourrait pas être mauvais.
Quoique peut-être inutile.
En effet, je lis que plusieurs font supprimer cet outil que je vois en ComboFix:
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
"D:\Program Files\ICQ6\ICQ.exe" silent
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
"D:\Program Files\ICQLite\ICQLite.exe" -minimize
B)- De même en ComboFix, j'observe ceci :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
ALCMTR.EXE <-- Il s'agit d'une partie de ta carte son. La plupart des experts s'accordent à dire que ce processus ne sert à rien, et qu'il collecte des informations contre ton gré .
===> à supprimer ainsi : [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr] ou manuellement.
.. et que l'internaute ne semble pas désireux de l'émiminer.
( encore des traces là D:\WINDOWS\Alcmtr.exe )
C)- Il pense que ComboFix a résolu entièrement son souci
==> sans doute grâce à ceci ( comme déjà signalé # 14 ):
[color=red][b] Rootkit driver pe386 is present. ... attempting disinfection [/b][/color]
[color=blue] pe386 ...... driver unloaded successfully.[/color]
[i] ADS removed - system32: deleted 55004 bytes in 1 streams. [/i]
Mais je lis qu'il semble avoir utilisé un script BFU le 21 août 2007 déjà; à preuve :
2007-08-21 21:09 <DIR> d-------- D:\WINDOWS\system32\bfubackups
2007-08-21 21:06 <DIR> d-------- D:\BFU
J'aimerais recevoir des explications et éventuellment ce script utilisé.
Et le lis aussi qu'il lui reste des failles de sécurité ==> par exemple Java\jre1.6.0_01 et Firewall.
Bonne continuation
Al.
A)- Je pense que ça ne pourrait pas être mauvais.
Quoique peut-être inutile.
En effet, je lis que plusieurs font supprimer cet outil que je vois en ComboFix:
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
"D:\Program Files\ICQ6\ICQ.exe" silent
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
"D:\Program Files\ICQLite\ICQLite.exe" -minimize
B)- De même en ComboFix, j'observe ceci :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
ALCMTR.EXE <-- Il s'agit d'une partie de ta carte son. La plupart des experts s'accordent à dire que ce processus ne sert à rien, et qu'il collecte des informations contre ton gré .
===> à supprimer ainsi : [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr] ou manuellement.
.. et que l'internaute ne semble pas désireux de l'émiminer.
( encore des traces là D:\WINDOWS\Alcmtr.exe )
C)- Il pense que ComboFix a résolu entièrement son souci
==> sans doute grâce à ceci ( comme déjà signalé # 14 ):
[color=red][b] Rootkit driver pe386 is present. ... attempting disinfection [/b][/color]
[color=blue] pe386 ...... driver unloaded successfully.[/color]
[i] ADS removed - system32: deleted 55004 bytes in 1 streams. [/i]
Mais je lis qu'il semble avoir utilisé un script BFU le 21 août 2007 déjà; à preuve :
2007-08-21 21:09 <DIR> d-------- D:\WINDOWS\system32\bfubackups
2007-08-21 21:06 <DIR> d-------- D:\BFU
J'aimerais recevoir des explications et éventuellment ce script utilisé.
Et le lis aussi qu'il lui reste des failles de sécurité ==> par exemple Java\jre1.6.0_01 et Firewall.
Bonne continuation
Al.
Bonjour,
J'ai efface la cle Alcmtr dans regedit, ainsi que vous me l'aviez tous les deux recommande. Pour BFU, je suppose que c'est quelque chose que j'avais tente au hasard la semaine derniere. Par-contre la date (21/08) indiquee par Afideg me surprend un peu, etant donne que je n'ai rien fait d'autre que suivre vos consignes depuis dimanche. Ou alors, ca a ete enclenche automatiquement par l'ordi a mon insu. Je ne sais meme plus ce que c'est, BFU ! J'ai effectivement un truc de ce nom sur mon bureau, mais je n'y ai pas touche le 21, cad hier. Donc, malheureusement, il va m'etre difficile de donner une explication :)
Que dois-je faire pour finir le sauvetage de mon PC ? Visiblement, j'ai un truc a arranger avec Java. Il faut que je mette a jour, c'est ca ?
J'ai efface la cle Alcmtr dans regedit, ainsi que vous me l'aviez tous les deux recommande. Pour BFU, je suppose que c'est quelque chose que j'avais tente au hasard la semaine derniere. Par-contre la date (21/08) indiquee par Afideg me surprend un peu, etant donne que je n'ai rien fait d'autre que suivre vos consignes depuis dimanche. Ou alors, ca a ete enclenche automatiquement par l'ordi a mon insu. Je ne sais meme plus ce que c'est, BFU ! J'ai effectivement un truc de ce nom sur mon bureau, mais je n'y ai pas touche le 21, cad hier. Donc, malheureusement, il va m'etre difficile de donner une explication :)
Que dois-je faire pour finir le sauvetage de mon PC ? Visiblement, j'ai un truc a arranger avec Java. Il faut que je mette a jour, c'est ca ?
Bonsoir tsar_ludovik,
Pour Java , une vulnérabilité a été identifiée dans Sun JDK et JRE, elle pourrait être exploitée par des attaquants distants afin de compromettre un système vulnérable. Vas chez Java Sun < https://www.java.com/fr/download/manual.jsp > et télécharge la dernière Version 6 Update 2.
Après installation et redémarrage, vas dans le panneau de configuration/Ajouter-Supprimer des programmes afin de désinstaller l'ancienne version, (et reste aussi à ôter dans "program files" dans Java le vieux dossier qui n'est pas ôter lors de la désinstallation ) ceci pour récupérer de l'espace disque et éventuellement pour virer les failles présentes dans cette ancienne version.
Retourne alors chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.
Pour BFU, ce qui est encore plus surprenant c'est que tu ne saches pas ce que c'est, ni si quelqu'un l'a utilisé.
Tu annonces « J'ai effectivement un truc de ce nom sur mon bureau, mais je n'y ai pas touche le 21» ( lire le 17/08/2007 --> voir plus loin ) et « Pour BFU, je suppose que c'est quelque chose que j'avais tente au hasard la semaine derniere. »
Raisonnement :
- On ne joue pas au hasard avec BFU.
- En 1 semaine, on n'oublie pas ce qu'on a fait sur son PC ( dans ton cas ).
- Qu'as-tu réellement sur ton bureau ? ==> ouvre-le et poste son contenu.
- Le plus surprenant que je sache, c'est le décalage des dates ; ==> ComboFix 07-08-17.2 - "Ludovik" 2007-08-23 18:19:56.1
2007-08-21 21:09 <DIR> d-------- D:\WINDOWS\system32\bfubackups
2007-08-21 21:06 <DIR> d-------- D:\BFU
D'accord, il y a un décalage horaire de ± 2 heures en avance chez toi (18:19:56.1) par rapport à nous (dimanche 19 août 2007 à 16h25:1) ==> Mais ça n'explique pas ce décalage dans la date dès lors que le rapport a été fait le le dimanche 19 août 2007.
Je ne saurai pas résoudre cette question de calendrier ==> voir dans le "panneau de configuration" , l'icone de réglage de la date et de l'heure.
Peut-être mon ami moK´s@ pourra y contribuer ?
Bonne soirée
Al.
Pour Java , une vulnérabilité a été identifiée dans Sun JDK et JRE, elle pourrait être exploitée par des attaquants distants afin de compromettre un système vulnérable. Vas chez Java Sun < https://www.java.com/fr/download/manual.jsp > et télécharge la dernière Version 6 Update 2.
Après installation et redémarrage, vas dans le panneau de configuration/Ajouter-Supprimer des programmes afin de désinstaller l'ancienne version, (et reste aussi à ôter dans "program files" dans Java le vieux dossier qui n'est pas ôter lors de la désinstallation ) ceci pour récupérer de l'espace disque et éventuellement pour virer les failles présentes dans cette ancienne version.
Retourne alors chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.
Pour BFU, ce qui est encore plus surprenant c'est que tu ne saches pas ce que c'est, ni si quelqu'un l'a utilisé.
Tu annonces « J'ai effectivement un truc de ce nom sur mon bureau, mais je n'y ai pas touche le 21» ( lire le 17/08/2007 --> voir plus loin ) et « Pour BFU, je suppose que c'est quelque chose que j'avais tente au hasard la semaine derniere. »
Raisonnement :
- On ne joue pas au hasard avec BFU.
- En 1 semaine, on n'oublie pas ce qu'on a fait sur son PC ( dans ton cas ).
- Qu'as-tu réellement sur ton bureau ? ==> ouvre-le et poste son contenu.
- Le plus surprenant que je sache, c'est le décalage des dates ; ==> ComboFix 07-08-17.2 - "Ludovik" 2007-08-23 18:19:56.1
2007-08-21 21:09 <DIR> d-------- D:\WINDOWS\system32\bfubackups
2007-08-21 21:06 <DIR> d-------- D:\BFU
D'accord, il y a un décalage horaire de ± 2 heures en avance chez toi (18:19:56.1) par rapport à nous (dimanche 19 août 2007 à 16h25:1) ==> Mais ça n'explique pas ce décalage dans la date dès lors que le rapport a été fait le le dimanche 19 août 2007.
Je ne saurai pas résoudre cette question de calendrier ==> voir dans le "panneau de configuration" , l'icone de réglage de la date et de l'heure.
Peut-être mon ami moK´s@ pourra y contribuer ?
Bonne soirée
Al.
salut le tsar et afideg,
oui c´est surprenant cette histoire de bfu (comme le dis afideg, on ne joue pas avec bfu), et les dates qui ne coincident pas; meme pour combofix...
peut etre des erreures engendrés par w32time ou un mauvais réglage de l´heure et de la date ou tout simplement une erreure de combofix...
mais cela étant bfu a bien été utilisé, il serait interressant de voir le rapport...
nähdään,
=
@+
oui c´est surprenant cette histoire de bfu (comme le dis afideg, on ne joue pas avec bfu), et les dates qui ne coincident pas; meme pour combofix...
peut etre des erreures engendrés par w32time ou un mauvais réglage de l´heure et de la date ou tout simplement une erreure de combofix...
mais cela étant bfu a bien été utilisé, il serait interressant de voir le rapport...
nähdään,
=
@+
Bonjour moK´s@ et tsar_ludovik,
Oui en effet, il n'y a pas que ComboFix ; le scan SmitfraudFix qui a suivi est également porteur des mêmes symptômes
==> Voila le rapport Smitfraud par tsar_ludovik, le dimanche 19 août 2007 à 18h36:28 :
SmitFraudFix v2.213b Scan done at 20:33:36,43, 23.08.2007
Là est sans doute une des causes des soucis de tsar_ludovik.
Al.
Oui en effet, il n'y a pas que ComboFix ; le scan SmitfraudFix qui a suivi est également porteur des mêmes symptômes
==> Voila le rapport Smitfraud par tsar_ludovik, le dimanche 19 août 2007 à 18h36:28 :
SmitFraudFix v2.213b Scan done at 20:33:36,43, 23.08.2007
Là est sans doute une des causes des soucis de tsar_ludovik.
Al.
Alors la, pour une surprise, c'est une surprise ! J'ai jete un oeil a mon horloge et ... elle avancait de 5 jours ! J'en reviens toujours pas. Je n'ai jamais touche a la date, donc je suppose que les russes qui avaient installe la babasse au depart avaient bu un coup avant de s'en occuper !
J'ai le rapport BFU sur mon bureau, et c'est un scan que j'avais fait samedi dernier parmi plusieurs autres, apres avoir vu BFU sur un autre forum qui decrivait les memes symptomes de ralentissements. Voila le resultat :
BFU v1.00.9
Windows XP SP2 (WinNT 5.01.2600 SP2)
Script started at 21:11:39, on 21.08.2007
Option Delete files to Recycle Bin: Yes
Failed: RegDelValue HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices|MC (key not found)
Failed: RegDelValue HKCU\software\microsoft\windows\currentversion\wintrust\trust providers\software publishing\trust database\0|ELECTRONIC GROUP (key not found)
Failed: DllUnregister D:\WINDOWS\system32\MSWBM32.DLL|1 (file not found)
Failed: DllUnregister D:\Program Files\MailSkinner\OESkinner.dll|1 (file not found)
Failed: DllUnregister D:\WINDOWS\system32\HotTVPlayer.dll|1 (file not found)
Failed: FolderDelete D:\Program Files\dialpass (folder not found)
Failed: FolderDelete D:\Program Files\eghtmldialer (folder not found)
Failed: FolderDelete D:\Program Files\egroup (folder not found)
Failed: FolderDelete D:\Program Files\Instant Access (folder not found)
Failed: FolderDelete D:\Program Files\MailSkinner (folder not found)
Failed: FolderDelete D:\Program Files\InternetGameBox (folder not found)
Failed: FolderDelete D:\Program Files\GoRecord2 (folder not found)
Failed: FolderDelete D:\Program Files\GoAstro (folder not found)
Failed: FolderDelete D:\Program Files\SudoPlanet (folder not found)
Failed: FolderDelete D:\Program Files\WebMediaPlayer (folder not found)
Failed: FolderDelete D:\Program Files\MessengerSkinner (folder not found)
Failed: DllUnregister D:\WINDOWS\mslagent\2_mslagent.dll|1 (file not found)
Failed: DllUnregister D:\WINDOWS\navmpc\2_navmpc.dll|1 (file not found)
Failed: FolderDelete D:\WINDOWS\mslagent (folder not found)
Failed: FolderDelete D:\WINDOWS\navmpc (folder not found)
Failed: FolderDelete D:\WINDOWS\msskinner (folder not found)
Failed: FolderDelete D:\WINDOWS\wintrim (folder not found)
Failed: FolderDelete D:\WINDOWS\wincomp (folder not found)
Failed: FolderDelete D:\WINDOWS\winmgts (folder not found)
Failed: FolderDelete D:\WINDOWS\simcss (folder not found)
Failed: FolderDelete D:\WINDOWS\mc (folder not found)
Failed: FileDelete D:\DOCUME~1\Ludovik\LOCALS~1\Temp\~DFB741.tmp (operation failed)
Failed: FolderCreate D:\WINDOWS\system32\bfubackups (folder already exists)
Script completed.
J'ai le rapport BFU sur mon bureau, et c'est un scan que j'avais fait samedi dernier parmi plusieurs autres, apres avoir vu BFU sur un autre forum qui decrivait les memes symptomes de ralentissements. Voila le resultat :
BFU v1.00.9
Windows XP SP2 (WinNT 5.01.2600 SP2)
Script started at 21:11:39, on 21.08.2007
Option Delete files to Recycle Bin: Yes
Failed: RegDelValue HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices|MC (key not found)
Failed: RegDelValue HKCU\software\microsoft\windows\currentversion\wintrust\trust providers\software publishing\trust database\0|ELECTRONIC GROUP (key not found)
Failed: DllUnregister D:\WINDOWS\system32\MSWBM32.DLL|1 (file not found)
Failed: DllUnregister D:\Program Files\MailSkinner\OESkinner.dll|1 (file not found)
Failed: DllUnregister D:\WINDOWS\system32\HotTVPlayer.dll|1 (file not found)
Failed: FolderDelete D:\Program Files\dialpass (folder not found)
Failed: FolderDelete D:\Program Files\eghtmldialer (folder not found)
Failed: FolderDelete D:\Program Files\egroup (folder not found)
Failed: FolderDelete D:\Program Files\Instant Access (folder not found)
Failed: FolderDelete D:\Program Files\MailSkinner (folder not found)
Failed: FolderDelete D:\Program Files\InternetGameBox (folder not found)
Failed: FolderDelete D:\Program Files\GoRecord2 (folder not found)
Failed: FolderDelete D:\Program Files\GoAstro (folder not found)
Failed: FolderDelete D:\Program Files\SudoPlanet (folder not found)
Failed: FolderDelete D:\Program Files\WebMediaPlayer (folder not found)
Failed: FolderDelete D:\Program Files\MessengerSkinner (folder not found)
Failed: DllUnregister D:\WINDOWS\mslagent\2_mslagent.dll|1 (file not found)
Failed: DllUnregister D:\WINDOWS\navmpc\2_navmpc.dll|1 (file not found)
Failed: FolderDelete D:\WINDOWS\mslagent (folder not found)
Failed: FolderDelete D:\WINDOWS\navmpc (folder not found)
Failed: FolderDelete D:\WINDOWS\msskinner (folder not found)
Failed: FolderDelete D:\WINDOWS\wintrim (folder not found)
Failed: FolderDelete D:\WINDOWS\wincomp (folder not found)
Failed: FolderDelete D:\WINDOWS\winmgts (folder not found)
Failed: FolderDelete D:\WINDOWS\simcss (folder not found)
Failed: FolderDelete D:\WINDOWS\mc (folder not found)
Failed: FileDelete D:\DOCUME~1\Ludovik\LOCALS~1\Temp\~DFB741.tmp (operation failed)
Failed: FolderCreate D:\WINDOWS\system32\bfubackups (folder already exists)
Script completed.
Bonsoir TLM
tsar_ludovik,
Supprime ces deux fichier/dossier qui sont sur ton bureau "le batch BFU" et "bfubackups"
Fais ensuite ceci pour supprimer complètement d'autres outils éventuellement utilisés :
•- Lance OTmoveIT < http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe > téléchargé sur ton bureau.
[*]Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargé).
NOTE : Normalement, ton Firewall (parefeu) devrait te demander si OTmoveIT peut accéder à Internet, Autorise-le.
[*]Une liste apparaît dans la partie gauche d'OTmoveIT.
[*]Un message apparaît pour confirmer le nettoyage. Confirme
•- Redémarre le PC
Ensuite dans "Poste de travail", vas rechercher ce dossier Temp\ et vide le dossier.
(Failed: FileDelete D:\Documents and Settings\Ludovik\Local Settings\Temp\~DFB741.tmp (operation failed) )
==> Recommandation : Nettoyage des fichiers inutiles :
1)- Dans la barre de menus ( au-dessus ), clic sur "Outils" > "Options Internet" > puis au § "Fichiers Internet temporaires", cliquer sur le bouton radio [supprimer le cookies...]; fais la même chose avec [supprimer les fichiers... ]: < http://img221.imageshack.us/img221/416/screenshot273cl3.gif >.
2)- Internet Explorer:
- Ouvrez "Options Internet..." depuis le menu "Outils".
- Choisissez l'onglet "Confidentialité" et positionnez les réglages au moins sur Moyen.
- Utilisez le bouton "Avancé..." pour activer "Ignorer la gestion automatique des cookies" et "Refuser" les "Cookies tierce partie".
3)- Le mieux, télécharger : ATF-Cleaner < http://www.atribune.org/ccount/click.php?id=1 >
Tuto < http://mickael.barroux.free.fr/securite/tutoatfcleaner.html > , et le lancer tous les jours quand tu quittes le PC.
Comment se comporte le PC ?
Bonne nuit
Al.
Patience-Vigilance-Amour.
tsar_ludovik,
Supprime ces deux fichier/dossier qui sont sur ton bureau "le batch BFU" et "bfubackups"
Fais ensuite ceci pour supprimer complètement d'autres outils éventuellement utilisés :
•- Lance OTmoveIT < http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe > téléchargé sur ton bureau.
[*]Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargé).
NOTE : Normalement, ton Firewall (parefeu) devrait te demander si OTmoveIT peut accéder à Internet, Autorise-le.
[*]Une liste apparaît dans la partie gauche d'OTmoveIT.
[*]Un message apparaît pour confirmer le nettoyage. Confirme
•- Redémarre le PC
Ensuite dans "Poste de travail", vas rechercher ce dossier Temp\ et vide le dossier.
(Failed: FileDelete D:\Documents and Settings\Ludovik\Local Settings\Temp\~DFB741.tmp (operation failed) )
==> Recommandation : Nettoyage des fichiers inutiles :
1)- Dans la barre de menus ( au-dessus ), clic sur "Outils" > "Options Internet" > puis au § "Fichiers Internet temporaires", cliquer sur le bouton radio [supprimer le cookies...]; fais la même chose avec [supprimer les fichiers... ]: < http://img221.imageshack.us/img221/416/screenshot273cl3.gif >.
2)- Internet Explorer:
- Ouvrez "Options Internet..." depuis le menu "Outils".
- Choisissez l'onglet "Confidentialité" et positionnez les réglages au moins sur Moyen.
- Utilisez le bouton "Avancé..." pour activer "Ignorer la gestion automatique des cookies" et "Refuser" les "Cookies tierce partie".
3)- Le mieux, télécharger : ATF-Cleaner < http://www.atribune.org/ccount/click.php?id=1 >
Tuto < http://mickael.barroux.free.fr/securite/tutoatfcleaner.html > , et le lancer tous les jours quand tu quittes le PC.
Comment se comporte le PC ?
Bonne nuit
Al.
Patience-Vigilance-Amour.