Virus Win32:DNSChanger-BA

Résolu
Bonjour,
voila, quand je tape une recherche sur google par exemple" comment a marche", il m'affiche la liste des sites , jusque la tout va bien!!
Le probleme c'est quand je clic sur le site qui m'interresse, je suis envoyé vers des sites qui n'ont rien a voir et je doit insisté 3 ou 4 fois pour en fin tombé sur le bon site. En plus quand je pointe avec ma souris sur mon dossier document and setting, windows me dit que par securité il a fermé se programme. Est-ce que tout ça est lié??? J'ai fai une analyse avec avast il a trouvé ce virus Win32:DNSChanger-BA mais il ne donne pas de rapport et ne veut plus se fermer.
Que faire??

merci
Configuration: Windows XP
Internet Explorer 7.0

36 réponses

Résumé de la discussion

Le problème central est une infection où des recherches Google dirigent vers des sites douteux et des avertissements de sécurité apparaissent, avec Avast détectant Win32:DNSChanger-BA sur Windows XP. Plusieurs réponses suggèrent de démarrer en mode sans échec et d'utiliser des outils spécialisés comme SmitfraudFix ou HijackThis pour nettoyer l'infection et générer des rapports. En parallèle, certains proposent de nettoyer les éléments de démarrage et les extensions malveillantes, puis de vérifier les configurations réseau et les clés de registre. Des éléments techniques dans les rapports indiquent que la correction peut nécessiter la restauration des DNS et la suppression d'Entrées douteuses, puis la surveillance des processus réseau pour éviter de futures redirections.

Bobot (l’IA à votre service)
  1. un scan complet http://www.microsoft.com/downloads/details.aspx?FamilyID=ad724ae0-e72d-4f54-9ab3-75b8eb148356&displaylang=fr
    0
    1. salut,
      j'ai fait une analyse rapide et rien n'a été detecté, j'ai ensuite fait une analyse personnalisée au niveau du dossier ou le virus se trouve, le scan a été bloqué en me disant qu'une erreur s'etait produite et plus moyen de fermer les fenetres, j'ai du eteindre et rallumer mon pc!!!
      0
      1. voila un raport hijackthis

        Logfile of HijackThis v1.99.1
        Scan saved at 12:03:16, on 23/01/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v7.00 (7.00.6000.16574)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\Explorer.exe
        C:\Program Files\acer\Acer eConsole\MediaServerService.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
        C:\Program Files\Acer\eRecovery\Monitor.exe
        C:\WINDOWS\AGRSMMSG.exe
        C:\WINDOWS\system32\VTTimer.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\VTtrayp.exe
        C:\Program Files\Acer\Acer eMode Management\AspireService.exe
        C:\Program Files\Acer\Acer eConsole\MediaSync.exe
        C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
        C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
        C:\WINDOWS\VM_STI.EXE
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
        C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
        C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\MSN Messenger\MsnMsgr.Exe
        C:\PROGRA~1\FICHIE~1\Nokia\MPAPI\MPAPI3s.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\WINDOWS\System32\alg.exe
        C:\WINDOWS\System32\svchost.exe
        C:\Program Files\TribalWeb.net\tribalweb.exe
        C:\Program Files\Internet Explorer\iexplore.exe
        C:\DOCUME~1\Arnaud\LOCALS~1\Temp\Répertoire temporaire 1 pour hijackthis.zip\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
        F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\svchost.exe
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
        O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
        O4 - HKLM\..\Run: [LaunchApp] Alaunch
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
        O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
        O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
        O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
        O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
        O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
        O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
        O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
        O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
        O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
        O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
        O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
        O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
        O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
        O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Vimicro USB PC Camera (VC0305)
        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
        O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
        O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
        O4 - HKCU\..\Run: [MsnMsgr] ~"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
        O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
        O4 - HKCU\..\Run: [Pando] "C:\Program Files\Pando Networks\Pando\Pando.exe" /Minimized
        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
        O4 - Startup: TribalWeb.net.lnk = ?
        O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb.net\tribalweb.exe
        O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
        O4 - Global Startup: Docteur Club Internet.lnk = C:\Program Files\Club-Internet\Dr Club Internet\bin\matcli.exe
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
        O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O11 - Options group: [INTERNATIONAL] International*
        O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
        O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
        O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.161.124.85:8030/activex/AxisCamControl.ocx
        O17 - HKLM\System\CCS\Services\Tcpip\..\{3E2EC62B-24F3-4395-9BBB-A9D1EE66BDEF}: NameServer = 85.255.114.21,85.255.112.190
        O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.21 85.255.112.190
        O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.21 85.255.112.190
        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
        O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
        O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\acer\Acer eConsole\MediaServerService.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: Generic Host Process for Win-32 Service - Unknown owner - C:\WINDOWS\svchost.exe (file missing)
        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
        0
        1. toujours besoin d'aide!!!!!!
          0
          1. BON ON VAS ESSYAER DES SOLUTION DECRI MOI TON PROBLEME
            0
            1. bonjour,
              bon voila, quand je pointe ma souris sur mon dossier "document and setting", windows me dit que pour proteger mon pc il a preferé fermer ce programme, quand j envoi le rapport d erreur, mon bureau s'efface et réaparait. Ensuite quand je fait une recherche sur google et que je clic sur le site qui 'interesse, je sui dirigé vers d'autres sites et il me faut insister 3 ou 4 fois pour enfin atterir sur le bon site.
              0
              1. telecharge avast et fai un scan complet
                0
                1. Tu n'as mm pas vu que l'internaute avait avast ???

                  0
              2. j'ai deja avast, quand je fat un scan il me trouve le virus Win32:DNSChanger-BA dans le fichier"explorer.exe.hdpm" qui ce trouve dans mon C:\document and settinds\Arnaud\local settings\temp\WERd65f.dir00. Mais avast ne me donne pas de raport en fin de scan, et ne veut meme plus se fermer
                0
                1. alor suprime ce fichier en question
                  0
                  1. nodia,

                    Fais ce qui suit
                    Stp

                    # Télécharger FixWareout sur le bureau : http://downloads.subratam.org/Fixwareout.exe
                    # Lancer le fix : cliquer sur Next, puis Install, s’assurer que l’option Run fixit est activée puis cliquer sur Finish.
                    # Il sera demandé ensuite de redémarrer l’ordinateur : redémarrer le.
                    # Si le système met un peu plus de temps au démarrage, c'est normal.
                    # Le contenu du rapport qui s'affichera à l'écran sera enregistrai dans un fichier nommé report.txt., poste la

                    et un nouveau rapport Hijackthis

                    0
                    1. bonjour ^^Marie^^,
                      voila le rapport FixWareout,

                      Username "Arnaud" - 26/01/2008 13:52:53 [Fixwareout edited 9/01/2007]

                      ~~~~~ Prerun check
                      HKLM\SOFTWARE\~\Winlogon\ "System"="kdvll.exe"

                      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
                      "nameserver"="85.255.114.21 85.255.112.190" <Value cleared.
                      HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{3E2EC62B-24F3-4395-9BBB-A9D1EE66BDEF}
                      "nameserver"="85.255.114.21,85.255.112.190" <Value cleared.
                      HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{3E2EC62B-24F3-4395-9BBB-A9D1EE66BDEF}
                      "DhcpNameServer"="85.255.114.21,85.255.112.190" <Value cleared.
                      HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{A6073ED5-79E2-4A03-8264-312750E82567}
                      "DhcpNameServer"="85.255.114.21,85.255.112.190" <Value cleared.

                      Cache de résolution DNS vidé.

                      System was rebooted successfully.

                      ~~~~~ Postrun check
                      HKLM\SOFTWARE\~\Winlogon\ "system"=""
                      ....
                      ....
                      ~~~~~ Misc files.
                      ....
                      ~~~~~ Checking for older varients.
                      ....
                      ~~~~~ Other
                      C:\WINDOWS\TEMP\kdvll.ren 63371 05/08/2004

                      ~~~~~ Current runs (hklm hkcu "run" Keys Only)
                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                      "LaunchApp"="Alaunch"
                      "SoundMan"="SOUNDMAN.EXE"
                      "ntiMUI"="c:\\Program Files\\NewTech Infosystems\\NTI CD & DVD-Maker 7\\ntiMUI.exe"
                      "RemoteControl"="\"C:\\Program Files\\CyberLink\\PowerDVD\\PDVDServ.exe\""
                      "IMJPMIG8.1"="\"C:\\WINDOWS\\IME\\imjp8_1\\IMJPMIG.EXE\" /Spoil /RemAdvDef /Migration32"
                      "MSPY2002"="C:\\WINDOWS\\system32\\IME\\PINTLGNT\\ImScInst.exe /SYNC"
                      "PHIME2002ASync"="C:\\WINDOWS\\system32\\IME\\TINTLGNT\\TINTSETP.EXE /SYNC"
                      "PHIME2002A"="C:\\WINDOWS\\system32\\IME\\TINTLGNT\\TINTSETP.EXE /IMEName"
                      "eRecoveryService"="C:\\Program Files\\Acer\\eRecovery\\Monitor.exe"
                      "AGRSMMSG"="AGRSMMSG.exe"
                      "VTTimer"="VTTimer.exe"
                      "VTTrayp"="VTtrayp.exe"
                      "AspireService"="C:\\Program Files\\Acer\\Acer eMode Management\\AspireService.exe"
                      "MediaSync"="C:\\Program Files\\Acer\\Acer eConsole\\MediaSync.exe"
                      "PCSuiteTrayApplication"="C:\\Program Files\\Nokia\\Nokia PC Suite 6\\LaunchApplication.exe -onlytray"
                      "DataLayer"="C:\\Program Files\\Fichiers communs\\PCSuite\\DataLayer\\DataLayer.exe"
                      "BigDogPath"="C:\\WINDOWS\\VM_STI.EXE Vimicro USB PC Camera (VC0305)"
                      "NeroFilterCheck"="C:\\WINDOWS\\system32\\NeroCheck.exe"
                      "REGSHAVE"="C:\\Program Files\\REGSHAVE\\REGSHAVE.EXE /AUTORUN"
                      "avast!"="C:\\PROGRA~1\\ALWILS~1\\Avast4\\ashDisp.exe"
                      "SweetIM"="C:\\Program Files\\Macrogaming\\SweetIM\\SweetIM.exe"
                      "TkBellExe"="\"C:\\Program Files\\Fichiers communs\\Real\\Update_OB\\realsched.exe\" -osboot"
                      "QuickTime Task"="\"C:\\Program Files\\QuickTime\\qttask.exe\" -atboottime"
                      "KernelFaultCheck"=hex(2):25,73,79,73,74,65,6d,72,6f,6f,74,25,5c,73,79,73,74,\
                      65,6d,33,32,5c,64,75,6d,70,72,65,70,20,30,20,2d,6b,00
                      "okjafnfslt"="c:\\windows\\system32\\okjafnfslt.exe okjafnfslt"

                      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                      "PcSync"="C:\\Program Files\\Nokia\\Nokia PC Suite 6\\PcSync2.exe /NoDialog"
                      "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="\"C:\\Program Files\\Fichiers communs\\Ahead\\lib\\NMBgMonitor.exe\""
                      "MsnMsgr"="~\"C:\\Program Files\\MSN Messenger\\MsnMsgr.Exe\" /background"
                      "Skype"="\"C:\\Program Files\\Skype\\Phone\\Skype.exe\" /nosplash /minimized"
                      "SweetIM"="C:\\Program Files\\Macrogaming\\SweetIM\\SweetIM.exe"
                      "Pando"="\"C:\\Program Files\\Pando Networks\\Pando\\Pando.exe\" /Minimized"
                      "ctfmon.exe"="C:\\WINDOWS\\system32\\ctfmon.exe"
                      ....
                      Hosts file was reset, If you use a custom hosts file please replace it...
                      ~~~~~ End report ~~~~~
                      0
                      1. et le rapport hijackthis

                        Logfile of HijackThis v1.99.1
                        Scan saved at 14:02:47, on 26/01/2008
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v7.00 (7.00.6000.16574)

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\WINDOWS\Explorer.exe
                        C:\Program Files\acer\Acer eConsole\MediaServerService.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                        C:\WINDOWS\SOUNDMAN.EXE
                        C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                        C:\Program Files\Acer\eRecovery\Monitor.exe
                        C:\WINDOWS\AGRSMMSG.exe
                        C:\WINDOWS\system32\VTTimer.exe
                        C:\WINDOWS\system32\VTtrayp.exe
                        C:\Program Files\Acer\Acer eMode Management\AspireService.exe
                        C:\Program Files\Acer\Acer eConsole\MediaSync.exe
                        C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
                        C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
                        C:\WINDOWS\VM_STI.EXE
                        C:\WINDOWS\System32\svchost.exe
                        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                        C:\Program Files\QuickTime\qttask.exe
                        C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
                        C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
                        C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                        C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                        C:\WINDOWS\system32\ctfmon.exe
                        C:\Program Files\MSN Messenger\MsnMsgr.Exe
                        C:\PROGRA~1\FICHIE~1\Nokia\MPAPI\MPAPI3s.exe
                        C:\DOCUME~1\Arnaud\LOCALS~1\Temp\Répertoire temporaire 3 pour hijackthis.zip\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                        R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Program Files\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
                        F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\svchost.exe
                        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                        O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                        O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                        O4 - HKLM\..\Run: [LaunchApp] Alaunch
                        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                        O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
                        O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                        O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
                        O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
                        O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
                        O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
                        O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
                        O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
                        O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
                        O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
                        O4 - HKLM\..\Run: [AspireService] C:\Program Files\Acer\Acer eMode Management\AspireService.exe
                        O4 - HKLM\..\Run: [MediaSync] C:\Program Files\Acer\Acer eConsole\MediaSync.exe
                        O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
                        O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
                        O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Vimicro USB PC Camera (VC0305)
                        O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                        O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
                        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                        O4 - HKLM\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                        O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
                        O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
                        O4 - HKCU\..\Run: [MsnMsgr] ~"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                        O4 - HKCU\..\Run: [SweetIM] C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                        O4 - HKCU\..\Run: [Pando] "C:\Program Files\Pando Networks\Pando\Pando.exe" /Minimized
                        O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                        O4 - Startup: TribalWeb.net.lnk = ?
                        O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb.net\tribalweb.exe
                        O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                        O4 - Global Startup: Docteur Club Internet.lnk = C:\Program Files\Club-Internet\Dr Club Internet\bin\matcli.exe
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                        O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
                        O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                        O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O11 - Options group: [INTERNATIONAL] International*
                        O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
                        O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
                        O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.161.124.85:8030/activex/AxisCamControl.ocx
                        O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                        O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                        O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                        O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                        O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\acer\Acer eConsole\MediaServerService.exe
                        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                        O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                        O23 - Service: Generic Host Process for Win-32 Service - Unknown owner - C:\WINDOWS\svchost.exe (file missing)
                        O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                        0
                        1. Re Arnaud,
                          Ton log est mal placé mais on verra plus tard

                          fais ce qui suit
                          Stp

                          Télécharge SmitfraudFix
                          Utilitaire de S!Ri: Moe et balltrap34
                          http://siri.urz.free.fr/Fix/SmitfraudFix.php
                          et télécharge SmitfraudFix.exe.

                          Regarde le tuto

                          Exécute le en choisissant l’option 1,
                          il va générer un rapport
                          Copie/colle le sur le poste stp.

                          Bon courage
                          A++
                          0
                          1. salut ^^marie^^,
                            voila le rapport,

                            SmitFraudFix v2.274

                            Rapport fait à 17:52:48,21, 26/01/2008
                            Executé à partir de C:\Documents and Settings\Arnaud\Bureau\SmitfraudFix
                            OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                            Le type du système de fichiers est FAT32
                            Fix executé en mode normal

                            »»»»»»»»»»»»»»»»»»»»»»»» Process

                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashServ.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\WINDOWS\Explorer.exe
                            C:\Program Files\acer\Acer eConsole\MediaServerService.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                            C:\WINDOWS\SOUNDMAN.EXE
                            C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                            C:\Program Files\Acer\eRecovery\Monitor.exe
                            C:\WINDOWS\AGRSMMSG.exe
                            C:\WINDOWS\system32\VTTimer.exe
                            C:\WINDOWS\system32\VTtrayp.exe
                            C:\Program Files\Acer\Acer eMode Management\AspireService.exe
                            C:\Program Files\Acer\Acer eConsole\MediaSync.exe
                            C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
                            C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
                            C:\WINDOWS\VM_STI.EXE
                            C:\WINDOWS\System32\svchost.exe
                            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                            C:\Program Files\QuickTime\qttask.exe
                            C:\windows\system32\okjafnfslt.exe
                            C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
                            C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
                            C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
                            C:\Program Files\Macrogaming\SweetIM\SweetIM.exe
                            C:\WINDOWS\system32\ctfmon.exe
                            C:\Program Files\MSN Messenger\MsnMsgr.Exe
                            C:\PROGRA~1\FICHIE~1\Nokia\MPAPI\MPAPI3s.exe
                            C:\Program Files\Internet Explorer\iexplore.exe
                            C:\WINDOWS\system32\cmd.exe

                            »»»»»»»»»»»»»»»»»»»»»»»» hosts

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Arnaud

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Arnaud\Application Data

                            »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ARNAUD\FAVORIS

                            »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                            »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                            »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                            "Source"="About:Home"
                            "SubscribedURL"="About:Home"
                            "FriendlyName"="Ma page d'accueil"

                            »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            IEDFix.exe by S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            SrchSTS.exe by S!Ri
                            Search SharedTaskScheduler's .dll

                            »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                            "AppInit_DLLs"=""

                            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                            !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                            "system"=""

                            »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                            »»»»»»»»»»»»»»»»»»»»»»»» DNS

                            Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
                            DNS Server Search Order: 192.168.1.1
                            DNS Server Search Order: 192.168.1.1

                            HKLM\SYSTEM\CCS\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                            HKLM\SYSTEM\CS3\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                            HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                            HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1

                            »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                            »»»»»»»»»»»»»»»»»»»»»»»» Fin
                            0
                            1. Démarre en mode sans échec :
                              Pour cela, tu tapotes la touche F8 ((Si F8 ne marche pas utilise la touche F5)).
                              dès le début de l’allumage du pc sans t’arrêter.
                              Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
                              Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
                              ----------------------------------------------------------------------------
                              Relance le programme Smitfraud,
                              Cette fois choisit l’option 2,
                              répond oui à tous ;
                              Sauvegarde le rapport,
                              Redémarre en mode normal,
                              Copie/colle le rapport sauvegardé sur le forum

                              Ensuite

                              EN MODE NORMAL

                              Fais un clic droit sur ce lien :
                              http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

                              Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
                              Fais un clic droit sur navilog1.zip et choisis "tout extraire"
                              Ensuite double clique sur navilog1.exe pour lancer l'installation.
                              Une fois l'installation terminée, le fix s'exécutera automatiquement.
                              (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

                              Laisse-toi guider. Au menu principal, choisis 1 et valides.
                              (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
                              Patiente jusqu'au message :
                              *** Analyse Termine le ..... ***
                              Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
                              Copie-colle l'intégralité dans une réponse. Referme le blocnote.
                              Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
                              TUTO :: http://www.malekal.com/Adware.Magic_Control.php

                              Bon courage
                              A++

                              0
                              1. voila le rapport en mode sans echec

                                SmitFraudFix v2.274

                                Rapport fait à 22:05:35,43, 26/01/2008
                                Executé à partir de C:\Documents and Settings\Arnaud\Bureau\SmitfraudFix
                                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                Le type du système de fichiers est FAT32
                                Fix executé en mode sans echec

                                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                SrchSTS.exe by S!Ri
                                Search SharedTaskScheduler's .dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                127.0.0.1 localhost

                                »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                                S!Ri's WS2Fix: LSP not Found.

                                »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                GenericRenosFix by S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                                IEDFix.exe by S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                HKLM\SYSTEM\CCS\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                HKLM\SYSTEM\CS1\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                HKLM\SYSTEM\CS3\Services\Tcpip\..\{2E40A595-8F11-4792-985E-96FBA3027AEF}: DhcpNameServer=192.168.1.1 192.168.1.1
                                HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                                HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1
                                HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 192.168.1.1

                                »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                "system"=""

                                »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                                Nettoyage terminé.

                                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                SrchSTS.exe by S!Ri
                                Search SharedTaskScheduler's .dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                0
                                1. et le resultat de l analyse avec navilog1

                                  Search Navipromo version 3.4.2 commencé le 26/01/2008 à 22:19:01,89

                                  !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                                  !!! Postez ce rapport sur le forum pour le faire analyser !!!
                                  !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                                  Outil exécuté depuis C:\Program Files\navilog1
                                  Mise à jour le 21.01.2008 à 14h00 par IL-MAFIOSO

                                  Microsoft Windows XP [version 5.1.2600]
                                  Internet Explorer : 7.0.5730.11
                                  Système de fichiers : FAT32

                                  Executé en mode normal

                                  *** Recherche Programmes installés ***

                                  InternetGameBox 1.5

                                  *** Recherche dossiers dans C:\WINDOWS ***

                                  *** Recherche dossiers dans C:\Program Files ***

                                  *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

                                  *** Recherche dossiers dans "C:\Documents and Settings\Arnaud\application data" ***

                                  *** Recherche dossiers dans "C:\Documents and Settings\Arnaud\local settings\application data" ***

                                  *** Recherche dossiers dans "C:\Documents and Settings\Arnaud\MENUD?~1\PROGRA~1" ***

                                  *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUD?~1\PROGRA~1 ***

                                  *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                                  pour + d'infos : http://www.gmer.net

                                  Fichier(s) caché(s) :

                                  C:\WINDOWS\system32\okjafnfslt.exe 327680 bytes
                                  C:\WINDOWS\system32\okjafnfslt.dat 32768 bytes
                                  C:\WINDOWS\system32\okjafnfslt_navps.dat 32768 bytes
                                  C:\WINDOWS\system32\okjafnfslt_nav.dat 393216 bytes

                                  *** Recherche avec GenericNaviSearch ***
                                  !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                                  !!! A vérifier impérativement avant toute suppression manuelle !!!

                                  * Recherche dans C:\WINDOWS\system32 *

                                  Fichiers trouvés :

                                  okjafnfslt.exe trouvé !

                                  * Recherche dans "C:\Documents and Settings\Arnaud\local settings\application data" *

                                  *** Recherche fichiers ***

                                  C:\WINDOWS\pack.epk trouvé !
                                  C:\WINDOWS\system32\nvs2.inf trouvé !

                                  *** Recherche clés spécifiques dans le Registre ***

                                  HKEY_CURRENT_USER\Software\Lanconfig trouvé !

                                  *** Module de Recherche complémentaire ***
                                  (Recherche fichiers spécifiques)

                                  1)Recherche nouveaux fichiers Instant Access :

                                  2)Recherche Heuristique :

                                  * Dans C:\WINDOWS\system32 :

                                  okjafnfslt.dat trouvé !
                                  vfgundqswp.exe trouvé !

                                  * Dans "C:\Documents and Settings\Arnaud\local settings\application data" :

                                  3)Recherche Certificats :

                                  Certificat Egroup trouvé !

                                  4)Recherche fichiers connus :

                                  *** Analyse terminée le 26/01/2008 à 22:20:27,84 ***
                                  0
                                  • 1
                                  • 2