Spyware

Bonjour,
SVP aidez moi cela fait 5 jours que j'essaye de supprimer un trojan mais je n'y arrive pas...

Il m'affiche psw x-vir trojan infecte votre ordinateur...

AIDEZ MOI SVP j'en peux plus

MERCI d'avance
Configuration: Windows XP
Firefox 2.0.0.7

36 réponses

Résumé de la discussion

Un utilisateur cherche à supprimer un cheval de Troie sur Windows XP après plusieurs jours, le message d’alerte évoquant un trojan infectant l’ordinateur et bloquant l’accès. Plusieurs outils ont été proposés, notamment VundoFix pour nettoyer Vundo, HijackThis pour générer des rapports et repérer les éléments suspects, puis ComboFix pour un dépistage plus profond et la génération d’un log à partager. D'autres propositions incluaient Navilog/Navifix et VirtumundoBeGone, indiquant d'exécuter les outils avec les droits administrateur, puis d'analyser les rapports et de les communiquer pour ajuster les mesures. Une révision des liens et des versions est mentionnée, notant des mises à jour et la nécessité de ne pas agir sans avis, afin d'éviter d'aggraver la situation.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    Qui t'affiche ce message ?

    Fais ça :

    Clique sur ce lien
    http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
    pour télécharger le fichier d'installation d'HijackThis.

    Enregistre HJTInstall.exe sur ton bureau.

    Double-clique sur HJTInstall.exe pour lancer le programme

    Par défaut, il s'installera là :
    C:\Program Files\Trend Micro\HijackThis

    Accepte la license en cliquant sur le bouton "I Accept"

    Choisis l'option "Do a system scan and save a log file"

    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

    Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

    Colle le rapport que tu viens de copier sur ce forum

    Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

    Tutoriaux : http://pageperso.aol.fr/balltrap34/demohijack.htm (ne fixe rien pour le moment !!)
    http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm
    0
    1. merci de ton aide voici le rapport

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 11:00:13, on 21/10/2007
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\csrss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
      C:\WINDOWS\System32\nvsvc32.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\wdfmgr.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\RTHDCPL.EXE
      C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
      C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe
      C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
      C:\Program Files\SuperCopier2\SuperCopier2.exe
      C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
      C:\WINDOWS\System32\wbem\wmiprvse.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O3 - Toolbar: Security Toolbar - {11A69AE4-FBED-4832-A2BF-45AF82825583} - C:\WINDOWS\System32\bcfruifb.dll
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
      O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
      O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
      O4 - HKLM\..\Run: [PKR Pal] "C:\Program Files\ben\PKR\pkrpal.exe" -osboot
      O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
      O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
      O4 - HKLM\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
      O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
      O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
      O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
      O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\System32\linkprd.exe /res
      O4 - HKCU\..\Run: [Clht] "C:\WINDOWS\System32\TSKS~1\csrss.exe" -vt yazb
      O4 - HKCU\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
      O4 - HKCU\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
      O4 - HKCU\..\Run: [OrdurEffaceur] C:\Program Files\OrdurEffaceur\GDC.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
      O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
      O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
      O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
      O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
      O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
      O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
      O16 - DPF: Yahoo! Poker - http://download2.games.yahoo.com/games/clients/y/pt3_x.cab
      O16 - DPF: Yahoo! Pool 2 - http://download2.games.yahoo.com/games/clients/y/poti_x.cab
      O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
      O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
      0
      1. alors ca dis quoi???

        toutes les minute jai un message dans la barre des tâches qui dit

        system alert psw x-vir trojan...

        et des fenetres qui s'ouvrent pour que je télécharge un anti spyware...
        0
        1. Contributeur sécurité
          Re,

          Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
          http://www.atribune.org/ccount/click.php?id=4
          Double-clique VundoFix.exe afin de le lancer.

          Clique sur le bouton Scan for Vundo.
          Lorsque le scan est complété, clique sur le bouton Remove Vundo.
          Une invite te demandera si tu veux supprimer les fichiers, clique YES
          Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
          Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
          Démarre ton PC à nouveau.
          Copie/colle le rapport (c:\vundofix.txt) dans ta réponse

          Remets aussi un log Hijackthis.

          Pourquoi tu es encore au SP1 ?--

          @+
          Ca s'écrit 10 + 10 = 100 et ça s'énonce deux plus deux égal quatre.
          0
          1. VundoFix V6.5.10

            Checking Java version...

            Scan started at 11:38:08 21/10/2007

            Listing files found while scanning....

            C:\WINDOWS\System32\bcfruifb.dll
            C:\WINDOWS\System32\dlxbkomf.dll
            C:\windows\system32\drvvazr.dll
            C:\windows\system32\hgghiih.dll

            Beginning removal...

            Attempting to delete C:\WINDOWS\System32\bcfruifb.dll
            C:\WINDOWS\System32\bcfruifb.dll Could not be deleted.

            Attempting to delete C:\WINDOWS\System32\dlxbkomf.dll
            C:\WINDOWS\System32\dlxbkomf.dll Could not be deleted.

            Attempting to delete C:\windows\system32\drvvazr.dll
            C:\windows\system32\drvvazr.dll Has been deleted!

            Attempting to delete C:\windows\system32\hgghiih.dll
            C:\windows\system32\hgghiih.dll Could not be deleted.

            Performing Repairs to the registry.
            Done!

            Beginning removal...

            Attempting to delete C:\WINDOWS\System32\bcfruifb.dll
            C:\WINDOWS\System32\bcfruifb.dll Has been deleted!

            Attempting to delete C:\WINDOWS\System32\dlxbkomf.dll
            C:\WINDOWS\System32\dlxbkomf.dll Has been deleted!

            Attempting to delete C:\windows\system32\hgghiih.dll
            C:\windows\system32\hgghiih.dll Could not be deleted.

            Performing Repairs to the registry.
            Done!

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 11:49:07, on 21/10/2007
            Platform: Windows XP SP1 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
            Boot mode: Normal

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\csrss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\Explorer.EXE
            C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
            C:\WINDOWS\System32\nvsvc32.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\System32\wdfmgr.exe
            C:\WINDOWS\RTHDCPL.EXE
            C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
            C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
            C:\Program Files\PowerISO\PWRISOVM.EXE
            C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe
            C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
            C:\Program Files\SuperCopier2\SuperCopier2.exe
            C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
            C:\WINDOWS\System32\wuauclt.exe
            C:\Program Files\Mozilla Firefox\firefox.exe
            C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
            C:\WINDOWS\System32\wbem\wmiprvse.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O3 - Toolbar: (no name) - {11A69AE4-FBED-4832-A2BF-45AF82825583} - (no file)
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
            O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
            O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
            O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
            O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
            O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
            O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
            O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
            O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
            O4 - HKLM\..\Run: [PKR Pal] "C:\Program Files\ben\PKR\pkrpal.exe" -osboot
            O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
            O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
            O4 - HKLM\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
            O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
            O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
            O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
            O4 - HKCU\..\Run: [Instant Access] C:\WINDOWS\System32\linkprd.exe /res
            O4 - HKCU\..\Run: [Clht] "C:\WINDOWS\System32\TSKS~1\csrss.exe" -vt yazb
            O4 - HKCU\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
            O4 - HKCU\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
            O4 - HKCU\..\Run: [OrdurEffaceur] C:\Program Files\OrdurEffaceur\GDC.exe
            O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
            O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
            O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
            O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
            O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
            O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
            O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
            O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
            O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
            O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
            O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
            O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
            O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
            O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
            O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
            O16 - DPF: Yahoo! Poker - http://download2.games.yahoo.com/games/clients/y/pt3_x.cab
            O16 - DPF: Yahoo! Pool 2 - http://download2.games.yahoo.com/games/clients/y/poti_x.cab
            O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
            O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
            O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
            O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
            O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
            0
            1. ca ne me marque plus qu'il y a un virus et je n'ai plus de fenêtre qui s'ouvrent

              merci pour ton aide... c'était bien sympa...
              0
              1. Contributeur sécurité
                Re,

                ne te trompe pas, tu es encore lourdement infecté !!
                0
            2. Contributeur sécurité
              Re,

              Double-clique VundoFix.exe afin de le lancer
              NE clique PAS sur le bouton Scan for Vundo
              Clique Droit dans la fenêtre blanche, choisis Add more files ?
              Rajoute dans la première ligne :

              C:\windows\system32\hgghiih.dll

              Clique successivement sur :
              - Add Files
              - Close Windows
              - Remove Vundo

              Si l'outil te demande de redémarrer, accepte.
              Copie/Colle ensuite le rapport C:\vundofix.txt dans ta réponse.

              Clique sur ce lien :
              http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
              pour télécharger navilog1.exe.

              Choisis Enregistrer

              et enregistre-le sur ton bureau.

              Ensuite double clique sur navilog1.exe pour lancer l'installation.
              Une fois l'installation terminée, le fix s'exécutera automatiquement.
              (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

              Laisse-toi guider. Au menu principal, choisis 1 et valides.
              (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

              Patiente jusqu'au message :
              *** Analyse Termine le ..... ***
              Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
              Copie-colle l'intégralité dans une réponse. Referme le blocnote.
              Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

              Poste aussi le rapport de navilog dans ta réponse;
              0
              1. je te met les rapports dans 5 min
                0
                1. VundoFix V6.5.10

                  Checking Java version...

                  Scan started at 11:38:08 21/10/2007

                  Listing files found while scanning....

                  C:\WINDOWS\System32\bcfruifb.dll
                  C:\WINDOWS\System32\dlxbkomf.dll
                  C:\windows\system32\drvvazr.dll
                  C:\windows\system32\hgghiih.dll

                  Beginning removal...

                  Attempting to delete C:\WINDOWS\System32\bcfruifb.dll
                  C:\WINDOWS\System32\bcfruifb.dll Could not be deleted.

                  Attempting to delete C:\WINDOWS\System32\dlxbkomf.dll
                  C:\WINDOWS\System32\dlxbkomf.dll Could not be deleted.

                  Attempting to delete C:\windows\system32\drvvazr.dll
                  C:\windows\system32\drvvazr.dll Has been deleted!

                  Attempting to delete C:\windows\system32\hgghiih.dll
                  C:\windows\system32\hgghiih.dll Could not be deleted.

                  Performing Repairs to the registry.
                  Done!

                  Beginning removal...

                  Attempting to delete C:\WINDOWS\System32\bcfruifb.dll
                  C:\WINDOWS\System32\bcfruifb.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\System32\dlxbkomf.dll
                  C:\WINDOWS\System32\dlxbkomf.dll Has been deleted!

                  Attempting to delete C:\windows\system32\hgghiih.dll
                  C:\windows\system32\hgghiih.dll Could not be deleted.

                  Performing Repairs to the registry.
                  Done!

                  Beginning removal...

                  Attempting to delete c:\windows\system32\hgghiih.dll
                  c:\windows\system32\hgghiih.dll Could not be deleted.

                  Performing Repairs to the registry.
                  Done!

                  Beginning removal...

                  Attempting to delete c:\windows\system32\hgghiih.dll
                  c:\windows\system32\hgghiih.dll Could not be deleted.

                  Performing Repairs to the registry.
                  Done!

                  Search Navipromo version 3.3.0 commencé le dim. 21/10/2007 à 13:25:33,40

                  !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                  !!! Postez ce rapport sur le forum pour le faire analyser !!!
                  !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                  Outil exécuté depuis C:\Program Files\navilog1
                  Mise à jour le 17.10.2007 à 20h00 par IL-MAFIOSO

                  Microsoft Windows XP [version 5.1.2600]
                  Internet Explorer : 6.0.2800.1106

                  *** Recherche Programmes installés ***

                  Instant Access

                  *** Recherche dossiers dans C:\WINDOWS ***

                  *** Recherche dossiers dans C:\Program Files ***

                  C:\Program Files\Instant Access trouvé !

                  *** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***

                  *** Recherche dossiers dans C:\Documents and Settings\Gevine\Application Data ***

                  *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

                  *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                  pour + d'infos : http://www.gmer.net

                  Aucun fichier trouvé dans :

                  - C:\WINDOWS\system32
                  - C:\DOCUME~1\GEVINE\LOCALS~1\APPLIC~1

                  *** Recherche avec GenericNaviSearch ***
                  !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                  !!! A vérifier impérativement avant toute suppression manuelle !!!

                  * Recherche dans C:\WINDOWS\system32 *

                  * Recherche dans C:\DOCUME~1\GEVINE\LOCALS~1\APPLIC~1 *

                  *** Recherche fichiers ***

                  *** Recherche clés spécifiques dans le Registre ***

                  *** Module de Recherche complémentaire ***
                  (Recherche fichiers spécifiques)

                  1)Recherche fichiers connus:
                  C:\WINDOWS\system32\qttss.ini2 trouvé ! infection Vundo possible non traitée par cet outil !
                  C:\WINDOWS\system32\qttss.bak1 trouvé ! infection Vundo possible non traitée par cet outil !
                  C:\WINDOWS\system32\qttss.bak2 trouvé ! infection Vundo possible non traitée par cet outil !

                  2)Recherche Heuristique :

                  C:\WINDOWS\system32\nogvlsip.exe trouvé !

                  3)Recherche Certificats :

                  Certificat Egroup trouvé !

                  *** Analyse terminée le dim. 21/10/2007 à 13:26:03,14 ***
                  0
                  1. tes encore là???

                    désolé pour l'attente mais j'étais parti...

                    tu entend quoi par lourdement infécté??
                    0
                    1. aide moi stp si je suis encore infecté...
                      0
                      1. Contributeur sécurité
                        Re,

                        Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
                        Au menu principal, choisis 3 et valide.

                        Le fix va t'informer qu'il va alors redémarrer ton PC
                        Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
                        Appuie sur une touche comme demandé.
                        (si ton Pc ne redémarre pas automatiquement, fais le toi même)
                        Au redémarrage de ton PC, choisis ta session habituelle.

                        Patiente jusqu'au message :
                        *** Nettoyage Termine le ..... ***
                        Le blocnote va s'ouvrir.
                        Sauvegarde le rapport de manière à le retrouver
                        Referme le blocnote. Ton bureau va réapparaitre

                        PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
                        Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
                        Tape explorer et valide. Celà te fera apparaitre ton bureau.

                        Télécharge VirtumundoBegone sur le bureau:
                        http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

                        Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.
                        Une fois terminé, redémarre et poste le rapport VBG.TXT créé sur le bureau dans ta prochaine réponse

                        avec un nouveau rapport HijackThis.

                        Vundo est encore présent, infection instant acces, peut être une autre. ca fait beaucoup.

                        0
                        1. je n'ai pas eu le message "nettoyage effectué le...."

                          et quand je clique sur le lien ca ne marche pas...
                          0
                          1. Contributeur sécurité
                            Re,

                            remets un log hijackthis.
                            0
                            1. Logfile of Trend Micro HijackThis v2.0.2
                              Scan saved at 14:24:43, on 21/10/2007
                              Platform: Windows XP SP1 (WinNT 5.01.2600)
                              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                              Boot mode: Normal

                              Running processes:
                              C:\WINDOWS\System32\smss.exe
                              C:\WINDOWS\system32\csrss.exe
                              C:\WINDOWS\system32\winlogon.exe
                              C:\WINDOWS\system32\services.exe
                              C:\WINDOWS\system32\lsass.exe
                              C:\WINDOWS\system32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\system32\spoolsv.exe
                              C:\WINDOWS\Explorer.EXE
                              C:\WINDOWS\System32\nogvlsip.exe
                              C:\WINDOWS\System32\nvsvc32.exe
                              C:\WINDOWS\System32\svchost.exe
                              C:\WINDOWS\System32\wdfmgr.exe
                              C:\WINDOWS\RTHDCPL.EXE
                              C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                              C:\Program Files\PowerISO\PWRISOVM.EXE
                              C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe
                              C:\Program Files\SuperCopier2\SuperCopier2.exe
                              C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                              C:\Program Files\Mozilla Firefox\firefox.exe
                              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
                              C:\WINDOWS\System32\wbem\wmiprvse.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                              O3 - Toolbar: (no name) - {11A69AE4-FBED-4832-A2BF-45AF82825583} - (no file)
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                              O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                              O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                              O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                              O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
                              O4 - HKLM\..\Run: [PKR Pal] "C:\Program Files\ben\PKR\pkrpal.exe" -osboot
                              O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
                              O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
                              O4 - HKLM\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
                              O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
                              O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
                              O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
                              O4 - HKCU\..\Run: [Clht] "C:\WINDOWS\System32\TSKS~1\csrss.exe" -vt yazb
                              O4 - HKCU\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
                              O4 - HKCU\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
                              O4 - HKCU\..\Run: [OrdurEffaceur] C:\Program Files\OrdurEffaceur\GDC.exe
                              O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                              O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                              O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                              O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                              O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                              O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
                              O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
                              O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
                              O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
                              O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
                              O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
                              O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
                              O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                              O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                              O16 - DPF: Yahoo! Poker - http://download2.games.yahoo.com/games/clients/y/pt3_x.cab
                              O16 - DPF: Yahoo! Pool 2 - http://download2.games.yahoo.com/games/clients/y/poti_x.cab
                              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                              O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                              O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                              O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                              O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                              0
                              1. Contributeur sécurité
                                Re,

                                Ouvre ce lien (merci a S!RI pour ce programme). http://siri.urz.free.fr/Fix/SmitfraudFix.php
                                et télécharge SmitfraudFix.exe.

                                Regarde le tuto
                                Exécute le en choisissant l’option 1, il va générer un rapport
                                Copie/colle le sur le poste stp.

                                renomme Hijackthis.exe en scan.exe et remets un rapport
                                0
                                1. SmitFraudFix v2.240

                                  Rapport fait à 12:29:57,93, mar. 23/10/2007
                                  Executé à partir de C:\SmitfraudFix
                                  OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                  Le type du système de fichiers est NTFS
                                  Fix executé en mode normal

                                  »»»»»»»»»»»»»»»»»»»»»»»» Process

                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\csrss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\System32\nvsvc32.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\wdfmgr.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\RTHDCPL.EXE
                                  C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                                  C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe
                                  C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                                  C:\Program Files\Mozilla Firefox\firefox.exe
                                  C:\WINDOWS\system32\cmd.exe
                                  C:\WINDOWS\System32\wbem\wmiprvse.exe

                                  »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Gevine

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Gevine\Application Data

                                  »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Gevine\Favoris

                                  »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                  »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                  »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                  "AppInit_DLLs"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                  "System"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                                  »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                  Description: Realtek RTL8169/8110 Family Gigabit Ethernet NIC - Miniport d'ordonnancement de paquets
                                  DNS Server Search Order: 192.168.1.1

                                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{82E200E3-C366-43A0-8688-F16F15FAAB7B}: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{82E200E3-C366-43A0-8688-F16F15FAAB7B}: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS2\Services\Tcpip\..\{82E200E3-C366-43A0-8688-F16F15FAAB7B}: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                                  HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin

                                  Logfile of Trend Micro HijackThis v2.0.2
                                  Scan saved at 12:31:15, on 23/10/2007
                                  Platform: Windows XP SP1 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\csrss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\System32\nvsvc32.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\System32\wdfmgr.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\RTHDCPL.EXE
                                  C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
                                  C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe
                                  C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                                  C:\Program Files\Mozilla Firefox\firefox.exe
                                  C:\WINDOWS\System32\wbem\wmiprvse.exe
                                  C:\WINDOWS\System32\wbem\wmiprvse.exe
                                  C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                  O3 - Toolbar: (no name) - {11A69AE4-FBED-4832-A2BF-45AF82825583} - (no file)
                                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                                  O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                                  O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                                  O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                                  O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
                                  O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
                                  O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                                  O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                  O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
                                  O4 - HKLM\..\Run: [PKR Pal] "C:\Program Files\ben\PKR\pkrpal.exe" -osboot
                                  O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
                                  O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
                                  O4 - HKLM\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
                                  O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
                                  O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
                                  O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
                                  O4 - HKCU\..\Run: [Clht] "C:\WINDOWS\System32\TSKS~1\csrss.exe" -vt yazb
                                  O4 - HKCU\..\Run: [Salestart] "C:\Program Files\Fichiers communs\BestsellerAntivirus\bm.exe" dm=http://bestsellerantivirus.com; ad=http://bestsellerantivirus.com
                                  O4 - HKCU\..\Run: [Salestart(1)] "C:\Program Files\Fichiers communs\OrdurEffaceur\mc.exe" dm=http://ordureffaceur.com; ad=http://ordureffaceur.com
                                  O4 - HKCU\..\Run: [OrdurEffaceur] C:\Program Files\OrdurEffaceur\GDC.exe
                                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
                                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
                                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
                                  O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                                  O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = C:\Program Files\Microsoft Office\Office\1036\OLFSNT40.EXE
                                  O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
                                  O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
                                  O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
                                  O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe (file missing)
                                  O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
                                  O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe
                                  O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
                                  O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
                                  O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                                  O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                  O16 - DPF: Yahoo! Poker - http://download2.games.yahoo.com/games/clients/y/pt3_x.cab
                                  O16 - DPF: Yahoo! Pool 2 - http://download2.games.yahoo.com/games/clients/y/poti_x.cab
                                  O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
                                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                                  O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
                                  O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
                                  O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                  O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
                                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                                  0
                                  1. Contributeur sécurité
                                    Bonsoir,

                                    une nouvelle version de navilog est disponible.

                                    Supprime navifix.exe (sur ton bureau) et le répertoire C:\Program Files\Navifix.

                                    Clique sur ce lien :
                                    http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
                                    pour télécharger navilog1.exe.

                                    Choisis Enregistrer

                                    et enregistre-le sur ton bureau.

                                    Ensuite double clique sur navilog1.exe pour lancer l'installation.
                                    Une fois l'installation terminée, le fix s'exécutera automatiquement.
                                    (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                                    Laisse-toi guider. Au menu principal, choisis 1 et valides.
                                    (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

                                    Patiente jusqu'au message :
                                    *** Analyse Termine le ..... ***
                                    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                                    Copie-colle l'intégralité dans une réponse. Referme le blocnote.
                                    Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)

                                    Poste le rapport dans ta réponse.
                                    0
                                    1. bonjour,

                                      le lien ne fonctionne pas car quand je clique dessus il me marque:

                                      c:\DOCUME~1\Gevine\LOCALS~1\TEMP\qcgef5o7.exe n'à pas pu etre enregistré car vous ne pouvez changer le contenu de ce répertoire.

                                      ???
                                      0
                                      1. Contributeur sécurité
                                        Bonjour,

                                        tu as supprimé navifix.exe (sur ton bureau) et le répertoire C:\Program Files\Navifix. ?

                                        passe un coup de ccleaner. et réessaye de télécharger navilog.
                                        0
                                        • 1
                                        • 2