Trojan mailskinner G

Résolu
Bonjour,
Malgrès la procédure du site pour ce virus il n'est pas supprimé et Bit defender le retrouve après un scan.
Que dois-je faire ?
Merci.
Configuration: Windows XP
Internet Explorer 7.0

15 réponses

  1. Contributeur sécurité
    Bonsoir,

    Télécharge Catchme de Gmer : http://www2.gmer.net/catchme.php sur le bureau

    Double clique sur le fichier catchme.exe pour le lancer, il ne nécessite pas d'installation.
    Une fenêtre DOS va s'ouvrir, laisse travailler le scan qui dure quelques instants.
    Quand tu vois scan completed successfully tu fermes la fenêtre!
    Un rapport catchme.log sera créé, poste-le pour analyse des résultats.

    a+
    0
    1. Merci beaucoup de ton aide,
      Ce truc me rend dingue......
      Voici le rapport :
      catchme 0.2 W2K/XP/Vista - userland rootkit detector by Gmer, 17 October 2006
      http://www.gmer.net

      scanning hidden processes ...

      scanning hidden services ...

      scanning hidden autostart entries ...

      HKLM\Software\Microsoft\Windows\CurrentVersion\Run
      AliceSAV = C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????
      LXCFCATS = rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCFtime.dll,_RunDLLEntry@16???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????

      scanning hidden files ...

      scan completed successfully
      hidden processes: 0
      hidden services: 0
      hidden files: 0

      Merci
      0
      1. Contributeur sécurité
        re,

        houla! c'est quoi ce rapport! bizarre!

        Télécharge navilog1 (Merci il.mafioso!)

        http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

        * Ensuite double clique sur navilog1.exe pour lancer l'installation.

        * Une fois l'installation terminée, le fix s'exécutera automatiquement.

        * (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

        * Laisse-toi guider. Au menu principal, choisis 1 et valides.

        /*\ Ne fais pas le choix 2,3 ou 4 sans notre avis/accord /*\

        * Patiente jusqu'au message : *** Analyse terminée le ..... ***

        * Appuie sur une touche comme demandé, le Bloc-notes va s'ouvrir.

        * Copie-colle l'intégralité du rapport dans ta prochaine réponse. Referme le Bloc-notes.

        * Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

        a+
        0
        1. Encore merci de ton aide,
          Voici le rapport navilog :
          Search Navipromo version 3.2.1 commencé le 07/10/2007 à 23:43:59,32

          !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
          !!! Poster ce rapport sur le forum pour le faire analyser !!!
          !!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

          Fix lancé depuis C:\Program Files\navilog1
          Mise a jour le 03.10.2007 a 20h00 by IL-MAFIOSO

          Microsoft Windows XP [version 5.1.2600]
          Internet Explorer : 7.0.5730.11

          *** Recherche Programmes installes ***

          *** Recherche dossiers dans C:\WINDOWS ***

          *** Recherche dossiers dans C:\Program Files ***

          *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

          *** Recherche dossiers dans C:\Documents and Settings\OLIVIER DENIS\Application Data ***

          *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDÉ~1\PROGRA~1 ***

          *** Recherche avec Catchme-rootkit/stealth malware detector by gmer ***
          pour + d'infos : http://www.gmer.net

          Aucun fichier trouvé dans :

          - C:\WINDOWS\system32
          - C:\DOCUME~1\OLIVIE~1\LOCALS~1\APPLIC~1

          *** Recherche avec GenericNaviSearch ***
          !!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
          !!! A verifier impérativement avant toute suppression manuelle !!!

          * Scan C:\WINDOWS\system32 *

          * Scan C:\DOCUME~1\OLIVIE~1\LOCALS~1\APPLIC~1 *

          *** Recherche fichiers ***

          C:\WINDOWS\pack.epk trouvé !

          *** Recherche cles registre ***

          HKEY_CURRENT_USER\Software\Lanconfig trouvé !

          *** Module de Recherche complémentaire ***
          (Recherche fichiers spécifiques)

          1)Recherche fichiers connus:

          2)Recherche Heuristique :

          C:\WINDOWS\system32\fzrtmnyjb_navup.dat trouvé !
          C:\WINDOWS\system32\zifumo_navtmp.dat trouvé !
          C:\WINDOWS\system32\ozcmnwa.exe trouvé !

          3)Recherche Certificats :

          Certificat Egroup trouvé !

          *** Analyse Terminé le 07/10/2007 à 23:44:25,37 ***
          A +
          0
          1. Contributeur sécurité
            re,

            * Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.

            * Au menu principal, choisis 2 et valide.

            * Le fix va t'informer qu'il va alors redémarrer ton PC

            * Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts

            * Appuie sur une touche comme demandé. (si ton Pc ne redémarre pas automatiquement, fais le toi même)

            * Au redémarrage de ton PC, choisis ta session habituelle.

            * Patiente jusqu'au message : *** Nettoyage Termine le ..... ***

            * Le Bloc-notes va s'ouvrir.

            * Sauvegarde le rapport de manière à le retrouver.

            * Referme le Bloc-Notes. Ton bureau va réapparaître.

            * Note : Si ton bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.

            * Rends-toi à l'onglet "Processus", clique en haut à gauche sur > Fichiers et choisis > Exécuter

            * Tape explorer et valide. Celà te fera apparaître ton Bureau.

            * Tu posteras le rapport de Navilog1.

            a+

            PS: ANGEL ARRETE DE DIRE N IMPORTE QUOI ET LAISSE FAIRE LES PERSONNES QUI S Y CONNAISSENT!!!!!!!
            0
            1. Voici le rapport :

              Clean Navipromo version 3.2.1 commencé le 08/10/2007 à 0:05:04,15

              Fix lancé depuis C:\Program Files\navilog1
              Mise a jour le 03.10.2007 a 20h00 by IL-MAFIOSO

              Microsoft Windows XP [version 5.1.2600]
              Internet Explorer : 7.0.5730.11

              Mode suppression automatique

              *** fsbl1.txt non trouvé ***
              (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

              *** Suppression avec Backups résultats GenericNaviSearch ***

              * Scan C:\WINDOWS\system32 *

              * Scan C:\DOCUME~1\OLIVIE~1\LOCALS~1\APPLIC~1 *

              *** Suppression dossiers dans C:\WINDOWS ***

              *** Suppression dossiers dans C:\Program Files ***

              *** Suppression dossiers dans C:\Documents and Settings\All Users\Application Data ***

              *** Suppression dossiers dans C:\Documents and Settings\OLIVIER DENIS\Application Data ***

              *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDÉ~1\PROGRA~1 ***

              *** Suppression fichiers ***

              C:\WINDOWS\pack.epk supprimé !

              *** Suppression fichiers temporaires ***

              Nettoyage contenu C:\WINDOWS\Temp effectué !
              Nettoyage contenu C:\Documents and Settings\OLIVIER DENIS\Local Settings\Temp effectué !

              *** Traitement Recherche complémentaire ***
              (Recherche fichiers spécifiques)

              1)Recherche fichiers connus:

              2)Recherche et Suppression Heuristique :

              C:\WINDOWS\System32\fzrtmnyjb_navup.dat trouvé !
              Copie C:\WINDOWS\system32\fzrtmnyjb_navup.dat réalise avec succès !
              C:\WINDOWS\system32\fzrtmnyjb_navup.dat supprimé !

              C:\WINDOWS\System32\zifumo_navtmp.dat trouvé !
              Copie C:\WINDOWS\system32\zifumo_navtmp.dat réalise avec succès !
              C:\WINDOWS\system32\zifumo_navtmp.dat supprimé !

              C:\WINDOWS\system32\ozcmnwa.exe trouvé !
              Copie C:\WINDOWS\system32\ozcmnwa.exe réalise avec succès !
              C:\WINDOWS\system32\ozcmnwa.exe supprimé !

              *** Sauvegarde du registre vers dossier Backupnavi ***

              sauvegarde du registre réalise avec succès !

              *** Nettoyage registre ***

              Nettoyage registre Ok

              *** Certificats ***

              Certificat Egroup supprimé !

              *** Nettoyage termine le 08/10/2007 à 0:07:46,39 ***

              Merci à toi Did 71..
              0
              1. Contributeur sécurité
                re,

                merci pour la reconnaissance olivier,

                navilog a bien bossé!

                on va vérifier!

                télécharge HijackThis:

                http://pchelpbordeaux.free.fr/logiciels.html

                Tutorial:

                http://pchelpbordeaux.free.fr/tuto.html

                Démo en image:

                http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

                Fais un scan et poste l'analyse.

                a+
                0
                1. Heureusement que tu es là,
                  J'éspère que tu vas m'annoncer de bonnes nouvelles....
                  Voici le rapport :
                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 00:18:50, on 08/10/2007
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v7.00 (7.00.6000.16512)
                  Boot mode: Normal

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                  C:\WINDOWS\eHome\ehRecvr.exe
                  C:\WINDOWS\eHome\ehSched.exe
                  C:\Program Files\Dell Network Assistant\hnm_svc.exe
                  C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
                  C:\WINDOWS\system32\lxcfcoms.exe
                  C:\WINDOWS\system32\nvsvc32.exe
                  C:\Program Files\Wireless 802.11g Monitor\WLService.exe
                  C:\Program Files\Wireless 802.11g Monitor\WLanCfgG.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                  C:\Program Files\Fichiers communs\Softwin\BitDefender Update Service\livesrv.exe
                  C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                  C:\Program Files\Softwin\BitDefender10\vsserv.exe
                  C:\WINDOWS\system32\dllhost.exe
                  C:\WINDOWS\ehome\ehtray.exe
                  C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
                  C:\WINDOWS\stsystra.exe
                  C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe
                  C:\WINDOWS\eHome\ehmsas.exe
                  C:\Program Files\Dell\Media Experience\DMXLauncher.exe
                  C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
                  C:\WINDOWS\System32\DLA\DLACTRLW.EXE
                  C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
                  C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
                  C:\Program Files\Corel\Corel Photo Album 6\MediaDetect.exe
                  C:\Program Files\Google\Google Desktop Search\GoogleDesktopIndex.exe
                  C:\Program Files\Google\Google Desktop Search\GoogleDesktopDisplay.exe
                  C:\Program Files\QuickTime\qttask.exe
                  C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe
                  C:\Program Files\Softwin\BitDefender10\bdmcon.exe
                  C:\Program Files\Softwin\BitDefender10\bdagent.exe
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  C:\Program Files\Dell Network Assistant\ezi_hnm2.exe
                  C:\WINDOWS\system32\ntvdm.exe
                  C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
                  C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr/ig/dell?hl=fr&client=dell-row&channel=fr&ibd=0060928
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail2.voila.fr/webmail/fr_FR/confirm_sent.html?MESSAGE=NONE&URL_VALID=http://mail2.voila.fr/webmail/fr_FR/read.html?IDMSG=2313&FOLDER=SF_INBOX&ORIGIN=SYSTEM_FOLDER&PARAM1=ADDRESSES_SENT
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = www.google.fr/ig/dell?hl=fr&client=dell-row&channel=fr&ibd=0060928
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Alice ADSL
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                  O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                  O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                  O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
                  O2 - BHO: EoBho Class - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\EoRezo\EoAdv\EoRezoBHO.dll (file missing)
                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                  O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar4.dll
                  O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                  O2 - BHO: CBrowserHelperObject Object - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\BAE\BAE.dll
                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar4.dll
                  O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                  O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
                  O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
                  O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
                  O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe
                  O4 - HKLM\..\Run: [DMXLauncher] C:\Program Files\Dell\Media Experience\DMXLauncher.exe
                  O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\isuspm.exe" -startup
                  O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
                  O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
                  O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
                  O4 - HKLM\..\Run: [AliceSAV] C:\Program Files\TechCity Solutions\AliceSAV\AliceAgent.exe
                  O4 - HKLM\..\Run: [Corel Photo Downloader] C:\Program Files\Corel\Corel Photo Album 6\MediaDetect.exe
                  O4 - HKLM\..\Run: [MSKDetectorExe] C:\Program Files\McAfee\SpamKiller\MSKDetct.exe /uninstall
                  O4 - HKLM\..\Run: [LXCFCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCFtime.dll,_RunDLLEntry@16
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                  O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.2\Apps\apdproxy.exe"
                  O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                  O4 - HKLM\..\Run: [vffrzdf] c:\windows\system32\vffrzdf.exe vffrzdf
                  O4 - HKLM\..\Run: [BDMCon] "C:\Program Files\Softwin\BitDefender10\bdmcon.exe" /reg
                  O4 - HKLM\..\Run: [BDAgent] "C:\Program Files\Softwin\BitDefender10\bdagent.exe"
                  O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
                  O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                  O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
                  O4 - Global Startup: Dell Network Assistant.lnk = ?
                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                  O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                  O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                  O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                  O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://a1540.g.akamai.net/7/1540/52/20061205/qtinstall.info.apple.com/qtactivex/qtplugin.cab
                  O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                  O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://oldenis.spaces.live.com//PhotoUpload/MsnPUpld.cab
                  O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
                  O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://www.mypix.com/importer/ImageUploader4.cab
                  O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                  O20 - AppInit_DLLs: sockspy.dll C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL
                  O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                  O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                  O23 - Service: Advanced Networking Service (hnmsvc) - SingleClick Systems - C:\Program Files\Dell Network Assistant\hnm_svc.exe
                  O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
                  O23 - Service: BitDefender Desktop Update Service (LIVESRV) - SOFTWIN S.R.L. - C:\Program Files\Fichiers communs\Softwin\BitDefender Update Service\livesrv.exe
                  O23 - Service: lxcf_device - - C:\WINDOWS\system32\lxcfcoms.exe
                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                  O23 - Service: R54G Wireless Service - Unknown owner - C:\Program Files\Wireless 802.11g Monitor\WLService.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  O23 - Service: BitDefender Virus Shield (VSSERV) - SOFTWIN S.R.L. - C:\Program Files\Softwin\BitDefender10\vsserv.exe
                  O23 - Service: BitDefender Communicator (XCOMM) - SOFTWIN S.R.L - C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
                  0
                  1. Contributeur sécurité
                    re,

                    1) relance hijackthis, coche les lignes citées ci dessous et fix checked (toutes fenêtres IE fermées) :

                    2 - BHO: EoBho Class - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\EoRezo\EoAdv\EoRezoBHO.dll (file missing)
                    O4 - HKLM\..\Run: [vffrzdf] c:\windows\system32\vffrzdf.exe vffrzdf

                    2) pour vérificaton de la présence d'un rootkit,
                    Télécharge Avira AntiRootkit Tool et dézippe-le sur ton bureau:

                    http://dl.antivir.de/down/windows/antivir_rootkit.zip

                    Ouvre le dossier antivir_rootkit créé, double-clique sur le fichier setup.exe, et suis les instructions d'installation du programme. Lorsque c'est terminé, lance l'outil par le menu démarrer / tous les programmes / Avira RootKit Detection / Avira RootKit Detection.
                    Vérifie que les cases "Scan files", "Scan registry", "Scan processes", "Scan all drives" et "Show progress" soient bien cochées. Clique à présent sur "Start scan" et patiente.
                    Lorsque le scan est terminé, clique sur "View report" et dans ta prochaine réponse, poste le contenu du rapport qui s'est ouvert.

                    a+
                    0
                    1. Me revoilà,
                      voici le rapport :
                      Avira AntiRootkit Tool - Beta (1.0.1.17)

                      ========================================================================================================
                      - Scan started lundi 8 octobre 2007 - 00:33:41
                      ========================================================================================================

                      --------------------------------------------------------------------------------------------------------
                      Configuration:
                      --------------------------------------------------------------------------------------------------------
                      - [X] Scan files
                      - [X] Scan registry
                      - [X] Scan processes
                      - [ ] Fast scan
                      - Working disk total size : 344.56 GB
                      - Working disk free size : 317.24 GB (92 %)
                      --------------------------------------------------------------------------------------------------------

                      Results:
                      Value data mismatch : HKEY_USERS\.DEFAULT\Software\Microsoft\Windows NT\CurrentVersion\Winlogon -> parseautoexec

                      --------------------------------------------------------------------------------------------------------
                      Files: 0/90043
                      Registry items: 1/312338
                      Processes: 0/59
                      Scan time: 00:06:19
                      --------------------------------------------------------------------------------------------------------
                      Active processes:
                      - cwjgxbuo.exe (PID 1532) (Avira AntiRootkit Tool - Beta)
                      - System (PID 4)
                      - smss.exe (PID 716)
                      - csrss.exe (PID 928)
                      - winlogon.exe (PID 952)
                      - services.exe (PID 996)
                      - lsass.exe (PID 1008)
                      - svchost.exe (PID 1224)
                      - svchost.exe (PID 1304)
                      - svchost.exe (PID 1448)
                      - svchost.exe (PID 1520)
                      - svchost.exe (PID 1712)
                      - vsmon.exe (PID 1736)
                      - explorer.exe (PID 2040)
                      - spoolsv.exe (PID 648)
                      - guard.exe (PID 1580)
                      - ehrecvr.exe (PID 1612)
                      - ehSched.exe (PID 1632)
                      - hnm_svc.exe (PID 1684)
                      - IAANTmon.exe (PID 1960)
                      - lxcfcoms.exe (PID 1996)
                      - nvsvc32.exe (PID 532)
                      - WLService.exe (PID 552)
                      - WLanCfgG.exe (PID 820)
                      - svchost.exe (PID 1540)
                      - svchost.exe (PID 924)
                      - xcommsvr.exe (PID 1388)
                      - livesrv.exe (PID 2132)
                      - mcrdsvc.exe (PID 2328)
                      - dllhost.exe (PID 2780)
                      - ehtray.exe (PID 3296)
                      - jusched.exe (PID 3388)
                      - stsystra.exe (PID 3412)
                      - IAAnotif.exe (PID 3448)
                      - ehmsas.exe (PID 3456)
                      - DMXLauncher.exe (PID 3524)
                      - issch.exe (PID 3568)
                      - DLACTRLW.EXE (PID 3616)
                      - GoogleDesktop.exe (PID 3700)
                      - AliceAgent.exe (PID 3748)
                      - MediaDetect.exe (PID 3800)
                      - GoogleDesktopIndex.exe (PID 3884)
                      - GoogleDesktopDisplay.exe (PID 3920)
                      - qttask.exe (PID 3924)
                      - apdproxy.exe (PID 3940)
                      - bdmcon.exe (PID 3988)
                      - bdagent.exe (PID 4000)
                      - zlclient.exe (PID 4044)
                      - avgas.exe (PID 388)
                      - ctfmon.exe (PID 348)
                      - TeaTimer.exe (PID 576)
                      - ezi_hnm2.exe (PID 748)
                      - ntvdm.exe (PID 1140)
                      - soffice.exe (PID 1604)
                      - soffice.bin (PID 2288)
                      - bdss.exe (PID 4088)
                      - vsserv.exe (PID 2184)
                      - iexplore.exe (PID 2472)
                      - avirarkd.exe (PID 2088)
                      ========================================================================================================
                      - Scan finished lundi 8 octobre 2007 - 00:40:00
                      ========================================================================================================
                      A + merci.
                      0
                      1. Contributeur sécurité
                        re,

                        ok, c'est propre!

                        Comment se comporte le pc??

                        a+
                        0
                        1. Did71,
                          J'attends avec impatience de tes nouvelles mais là il faut que je dorme un peu avant d'aller bosser donc je prends la suite demain, enfin tout à l'heure....
                          Encore merci et j'éspère que tu m'auras débarassé de ce truc.
                          Je te donnes des nouvelles dés que possible,
                          Olivier74.
                          0
                          1. Nos messages ce sont croisés...
                            Je lance un scan et te tiens au courant.
                            Le PC se comporte bien pour l'instant.
                            A +.
                            0
                            1. Je suis de retour,
                              Le scan ne trouve plus de virus,
                              Tout semble normal.
                              Un Grand merci à Did71, t'es vraiment un champion.
                              J'éspère qu'avec Zone Alarm, AVG spamkiller, Spybot et Bitdefender antivirus je suis tranquille.
                              A bientôt,
                              Olivier74.
                              0
                              1. Moi aussi j'ai choppé Mailskinner et j'ai échoué en tentant une désinfection via BFU

                                voici mon rapport navilog
                                Search Navipromo version 3.5.5 commencé le 27/04/2008 à 14:15:36,82

                                !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                !!! Postez ce rapport sur le forum pour le faire analyser !!!
                                !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                                Outil exécuté depuis C:\Program Files\navilog1
                                Session actuelle : "HP_Administrateur"

                                Mise à jour le 27.04.2008 à 10h00 par IL-MAFIOSO

                                Microsoft Windows XP [version 5.1.2600]
                                Internet Explorer : 7.0.5730.13
                                Système de fichiers : NTFS

                                Executé en mode normal

                                *** Recherche Programmes installés ***

                                *** Recherche dossiers dans "C:\WINDOWS" ***

                                *** Recherche dossiers dans "C:\Program Files" ***

                                *** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***

                                *** Recherche dossiers dans "c:\docume~1\alluse~1\menudÉ~1\progra~1" ***

                                *** Recherche dossiers dans "C:\Documents and Settings\HP_Administrateur\applic~1" ***

                                *** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\applic~1" ***

                                *** Recherche dossiers dans "C:\Documents and Settings\HP_Administrateur\locals~1\applic~1" ***

                                *** Recherche dossiers dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" ***

                                *** Recherche dossiers dans "C:\Documents and Settings\HP_Administrateur\menudm~1\progra~1" ***

                                *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                                pour + d'infos : http://www.gmer.net

                                Aucun Fichier trouvé

                                *** Recherche avec GenericNaviSearch ***
                                !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                                !!! A vérifier impérativement avant toute suppression manuelle !!!

                                * Recherche dans "C:\WINDOWS\system32" *

                                * Recherche dans "C:\Documents and Settings\HP_Administrateur\locals~1\applic~1" *

                                Fichiers trouvés :

                                hnxyubzp.exe trouvé !
                                hnxyubzp.dat trouvé !
                                hnxyubzp_nav.dat trouvé !
                                hnxyubzp_navps.dat trouvé !

                                * Recherche dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *

                                *** Recherche fichiers ***

                                *** Recherche clés spécifiques dans le Registre ***

                                HKEY_CURRENT_USER\Software\Lanconfig trouvé !

                                *** Module de Recherche complémentaire ***
                                (Recherche fichiers spécifiques)

                                1)Recherche nouveaux fichiers Instant Access :

                                2)Recherche Heuristique :

                                * Dans "C:\WINDOWS\system32" :

                                * Dans "C:\Documents and Settings\HP_Administrateur\locals~1\applic~1" :

                                hnxyubzp.dat trouvé !
                                hnxyubzp_nav.dat trouvé !
                                hnxyubzp_navps.dat trouvé !

                                * Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" :

                                3)Recherche Certificats :

                                Certificat Egroup trouvé !
                                Certificat Electronic-Group trouvé !
                                Certificat OOO-Favorit trouvé !
                                Certificat Sunny-Day-Design-Ltd absent !

                                4)Recherche fichiers connus :

                                *** Analyse terminée le 27/04/2008 à 14:19:45,20 ***

                                Je fais quoi maintenant ??
                                0