Virus Win 32

Résolu
Bonjour,

J'ai un trojan sur mon ordi détecté par Avast à chaque fois que je fais un scan. Cependant, je n'arrive pas à m'en débarrasser. J'ai essayé plusieurs astuces trouvées sur le forum mais là, je ne m'en sors plus!
Est-ce que quelqu'un pourrait m'aider svp?
Merci beaucoup d'avance.
Pierre

Rapport d'Hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:54:01, on 28/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Wallpaper\Wallpaper.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\3M\PSNLite\PsnLite.exe
C:\PROGRA~1\3M\PSNLite\PSNGive.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.dell.com/fr-fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.dell.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.dell.com/fr-fr
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.dell.com/fr-fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {4D25F926-B9FE-4682-BF72-8AB8210D6D75} - C:\Program Files\MyWaySA\SrchAsDe\deSrcAs.dll (file missing)
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll (file missing)
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Wallpaper] "C:\Program Files\Wallpaper\Wallpaper.exe" Starter
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - Global Startup: Post-it® Software Notes Lite.lnk = C:\Program Files\3M\PSNLite\PsnLite.exe
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,90/mcinsctl.cab
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/fr/1,0,0,23/mcgdmgr.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NICCONFIGSVC - Dell Inc. - C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
O23 - Service: WLANKEEPER - Intel® Corporation - C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe

--
End of file - 7162 bytes
Configuration: Windows XP
Firefox 2.0.0.9

51 réponses

Résumé de la discussion

Un Trojan est détecté par Avast lors de chaque scan sur Windows XP et l'utilisateur n'arrive pas à s'en débarrasser, malgré les tentatives d'élimination échouées et les conseils reçus. Plusieurs conseils privilégient la réparation d'Avast via le panneau, la désactivation puis la réactivation de la restauration système pour créer un point sain, et les mises à jour critiques de Windows et d'Internet Explorer. D'autres mesures portent sur la mise à jour de la console Java, l'installation d'un pare-feu efficace et l'adoption de bonnes pratiques de sécurité pour réduire les risques, comme le contrôle des programmes et des services. En complément, des vérifications en ligne et des outils externes d'analyse peuvent fournir des informations supplémentaires sur un fichier suspect et orienter les actions futures.

Bobot (l’IA à votre service)
  1. moi, ce que je fais, c'est une recherche à l'aide de la fonction recherche de l'explorateur, des fichiers dll modifiés recemment (depuis que tu as le problème) qui sont surement des virus
    dans la fonction recherche, n'oublie pas les dossiers systemes et les fichiers cachés, et selectionne le date de modif
    0
    1. Contributeur sécurité
      Bonjour Pierrot

      Tout d'abord ce processus C:\WINDOWS\system32\wscntfy.exe est une alerte qui doit te signifier en bas a droite dans ta barre des taches que tu as un soucis avec ton antivirus, ce dernier ne doit pas s'y trouver d'ailleur ...

      As tu enregistrer Avast ? ou renouveller son inscription si tu l'as depuis un moment ? https://www.avast.com/fr-fr/registration-free-antivirus

      Ensuite, tres probable infection Vundo, suis ce qui suit :

      1) Télécharge

      * Combofix.exe de sUBs sur ton Bureau

      --> http://download.bleepingcomputer.com/sUBs/ComboFix.exe

      N'y touche pas pour le moment.

      * VundoFix.exe par Atribune --> http://www.atribune.org/content/view/24/2/ sur ton Bureau.

      2) VundoFix.exe par Atribune

      * Double-clique sur VundoFix.exe afin de le lancer
      * Clique sur le bouton Scan for Vundo
      * Lorsque le scan est terminé, clique sur le bouton Remove Vundo
      * Une invite te demandera si tu veux supprimer les fichiers, clique YES
      * Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
      * Tu verras une invite qui t'annonce que ton PC va redémarrer; clique sur OK

      Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".

      3) Combofix.exe de sUBs

      Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement

      Double clique sur Combofix.exe
      Mets le en langue française F
      Tape sur la touche 1 (Yes) pour démarrer le scan
      Lorsque le scan sera terminé, un rapport apparaîtra.

      4) Rapports :

      Poste en réponse :

      * Le rapport VundoFix situé dans C:\vundofix.txt
      * Le rapport de ComboFix qui se se trouve là : C:\Combofix.txt+
      * Un nouveau rapport HijackThis.

      @ suivre
      0
      1. Salut Jimbob,
        que rentres-tu dans la fonction recherche pour repérer les dll modifiés?
        Merci
        0
        1. Contributeur sécurité
          Bonjour Pierrot

          Peux tu répondre a mes questions poste 2 stp , puis faire la manip indiquée, merci ;)

          @ suivre
          0
          1. tu clique sur la fleche nom de fichier et de dossier ,
            dans la case "partie du nom de fichier" rentre dll et il va chercher les fichiers dont le nom contient les lettres dll
            dans la case derniere modif tu rentres la date ou est appparue ton probleme
            dans la case option avancée tu coche dossier systeme, dossier cache , sous dossier
            0
            1. Salut Le Sioux,

              Merci pour tes posts.
              Je viens de redemander une nouvelle clé chez Avast. Vundofix est en train de tourner. Je poste les rapports quand c'est fait.

              Mercci beaucoup
              0
              1. Contributeur sécurité
                Re Pierrot

                Avec plaisir ;-)

                Ok, j attends tes rapports pour poursuivre la désinfection.

                @ suivre.
                0
                1. Salut le Sioux,

                  Je viens de faire tout ce que tu avais suggéré.
                  C'est grave docteur? ;)

                  Rapport Vundofix:

                  VundoFix V6.7.7

                  Checking Java version...

                  Java version is 1.4.2.3
                  Old versions of java are exploitable and should be removed.

                  Scan started at 21:58:49 27/01/2008

                  Listing files found while scanning....

                  No infected files were found.

                  Beginning removal...

                  Beginning removal...

                  VundoFix V6.7.7

                  Checking Java version...

                  Java version is 1.4.2.3
                  Old versions of java are exploitable and should be removed.

                  Scan started at 10:14:48 28/01/2008

                  Listing files found while scanning....

                  C:\windows\system32\bdeeg.ini
                  C:\windows\system32\bdeeg.ini2
                  C:\WINDOWS\system32\ddabx.dll
                  C:\WINDOWS\system32\ddcyy.dll
                  C:\WINDOWS\system32\gebcb.dll
                  C:\windows\system32\geedb.dll
                  C:\WINDOWS\system32\jkhhg.dll
                  C:\WINDOWS\system32\jkkkhfd.dll
                  C:\WINDOWS\system32\pmnmlli.dll
                  C:\WINDOWS\system32\pmnno.dll

                  Beginning removal...

                  Attempting to delete C:\windows\system32\bdeeg.ini
                  C:\windows\system32\bdeeg.ini Has been deleted!

                  Attempting to delete C:\windows\system32\bdeeg.ini2
                  C:\windows\system32\bdeeg.ini2 Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\ddabx.dll
                  C:\WINDOWS\system32\ddabx.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\ddcyy.dll
                  C:\WINDOWS\system32\ddcyy.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\gebcb.dll
                  C:\WINDOWS\system32\gebcb.dll Has been deleted!

                  Attempting to delete C:\windows\system32\geedb.dll
                  C:\windows\system32\geedb.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\jkhhg.dll
                  C:\WINDOWS\system32\jkhhg.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\jkkkhfd.dll
                  C:\WINDOWS\system32\jkkkhfd.dll Has been deleted!

                  Attempting to delete C:\WINDOWS\system32\pmnmlli.dll
                  C:\WINDOWS\system32\pmnmlli.dll Could not be deleted.

                  Attempting to delete C:\WINDOWS\system32\pmnno.dll
                  C:\WINDOWS\system32\pmnno.dll Has been deleted!

                  Performing Repairs to the registry.
                  Done!

                  Beginning removal...

                  Attempting to delete C:\WINDOWS\system32\pmnmlli.dll
                  C:\WINDOWS\system32\pmnmlli.dll Could not be deleted.

                  Performing Repairs to the registry.
                  Done!

                  Beginning removal...
                  0
                  1. La suite:

                    rapport Combofix:

                    ComboFix 08-01-28.2 - PEDRO 2008-01-28 12:16:05.1 - NTFSx86
                    Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.231 [GMT -5:00]
                    ˆÌÐÐλÖÃ: C:\Documents and Settings\PEDRO\Bureau\ComboFix.exe
                    * Òѽ¨Á¢ÐµÄ߀ԭüc

                    [color=red][b]WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !![/b][/color]
                    .

                    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                    .

                    C:\Program Files\Temporary
                    C:\Program Files\Temporary\kernInst.exe
                    C:\Temp\1cb
                    C:\Temp\1cb\syscheck.log
                    C:\temp\tn3
                    C:\WINDOWS\b122.exe
                    C:\WINDOWS\mrofinu1000106.exe
                    C:\WINDOWS\mrofinu572.exe
                    C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Echec de suppression
                    C:\WINDOWS\system32\pac.txt
                    C:\WINDOWS\system32\pmnmlli.dll
                    C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Echec de suppression

                    .
                    ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2007-12-28 to 2008-01-28 ))))))))))))))))))))))))))))))))))))
                    .

                    2008-01-28 12:32 . 2008-01-28 12:32 <REP> d-------- C:\Temp\tn3
                    2008-01-27 21:58 . 2008-01-28 11:59 <REP> d-------- C:\VundoFix Backups
                    2008-01-27 21:45 . 2008-01-27 21:45 <REP> d-------- C:\Program Files\Trend Micro
                    2008-01-27 20:24 . 2008-01-28 00:34 <REP> d-a------ C:\Documents and Settings\All Users\Application Data\TEMP
                    2008-01-27 20:23 . 2007-12-10 14:53 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys
                    2008-01-27 20:23 . 2007-12-10 14:53 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys
                    2008-01-27 20:23 . 2007-12-10 14:53 41,864 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys
                    2008-01-27 20:23 . 2007-12-10 14:53 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys
                    2008-01-27 20:21 . 2008-01-27 21:10 <REP> d-------- C:\Program Files\Spyware Doctor
                    2008-01-27 20:21 . 2008-01-27 20:21 <REP> d-------- C:\Documents and Settings\PEDRO\Application Data\PC Tools
                    2008-01-24 23:27 . 2008-01-26 14:34 <REP> d-------- C:\WINDOWS\system32\wnzs6
                    2008-01-24 23:27 . 2008-01-26 14:31 <REP> d-------- C:\WINDOWS\system32\ni4
                    2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\WINDOWS\system32\nGpxx01
                    2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\WINDOWS\system32\etz1
                    2008-01-24 23:27 . 2008-01-26 14:26 <REP> d-------- C:\WINDOWS\system32\comg7
                    2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\Temp\gTiis19
                    2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\Temp\cXzz9
                    2008-01-24 23:27 . 2008-01-28 12:32 <REP> d-------- C:\Temp
                    2008-01-24 23:27 . 2008-01-24 23:27 86,016 --a------ C:\WINDOWS\system32\drivers\symc8100.sys
                    2008-01-24 23:27 . 2008-01-24 23:27 36,864 --a------ C:\WINDOWS\mrofinu572.exe.tmp
                    2008-01-24 23:27 . 2008-01-28 12:21 932 --a------ C:\WINDOWS\system32\drivers\core.cache.dsk
                    2008-01-22 22:36 . 2008-01-22 22:36 <REP> d-------- C:\Documents and Settings\PEDRO\Application Data\vlc

                    .
                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    2008-01-28 17:32 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Wallpaper
                    2008-01-28 15:09 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Skype
                    2008-01-26 21:14 --------- d-----w C:\Program Files\Common Files
                    2008-01-23 03:40 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Move Networks
                    2008-01-18 09:50 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\OpenOffice.org2
                    2007-12-25 17:37 --------- d-----w C:\Program Files\Windows Media Connect 2
                    2007-12-05 01:37 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\EoRezo
                    2007-12-04 14:56 93,264 -c--a-w C:\WINDOWS\system32\drivers\aswmon.sys
                    2007-12-04 14:55 94,544 ----a-w C:\WINDOWS\system32\drivers\aswmon2.sys
                    2007-12-04 14:53 23,152 ----a-w C:\WINDOWS\system32\drivers\aswRdr.sys
                    2007-12-04 14:51 42,912 ----a-w C:\WINDOWS\system32\drivers\aswTdi.sys
                    2007-12-04 14:49 26,624 ----a-w C:\WINDOWS\system32\drivers\aavmker4.sys
                    2007-12-01 01:15 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Earthlink
                    .

                    ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    .
                    REGEDIT4
                    *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{290244DD-8962-4BD8-83A6-33FF91CDD07C}]
                    C:\WINDOWS\system32\geedb.dll

                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 06:00 15360]
                    "Wallpaper"="C:\Program Files\Wallpaper\Wallpaper.exe" [2006-05-22 13:17 208896]
                    "msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 05:55 5674352]

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "combofix"="C:\ComboFix\kmd.exe" [2004-08-05 06:00 400896]

                    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
                    C:\Program Files\Intel\Wireless\Bin\LgNotify.dll 2004-09-07 10:08 110592 C:\Program Files\Intel\Wireless\Bin\LgNotify.dll

                    [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                    Authentication Packages REG_MULTI_SZ msv1_0 C:\WINDOWS\system32\geedb

                    [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Digital Line Detect.lnk]
                    path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Digital Line Detect.lnk
                    backup=C:\WINDOWS\pss\Digital Line Detect.lnkCommon Startup

                    [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Acrobat.lnk]
                    path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Acrobat.lnk
                    backup=C:\WINDOWS\pss\Lancement rapide d'Adobe Acrobat.lnkCommon Startup

                    R1 symc8100;symc8100;C:\WINDOWS\system32\drivers\symc8100.sys [2008-01-24 23:27]
                    S3 AVerE506;AVerE506 service;C:\WINDOWS\system32\DRIVERS\AVerE506.sys [2005-06-14 12:12]
                    S3 BW2NDIS5;BW2NDIS5;C:\WINDOWS\system32\Drivers\BW2NDIS5.sys []
                    S3 UNDPX2K;UNDPX2K;C:\WINDOWS\system32\drivers\UNDPX2K.SYS []

                    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7d66a460-422a-11db-9a58-0014f83ca7cf}]
                    \Shell\AutoRun\command - G:\LaunchU3.exe

                    .
                    Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                    "2005-10-22 20:00:13 C:\WINDOWS\Tasks\Rappel d'abonnement 1 auprès de l'ISP.job"
                    0
                    1. et enfin le rapport Highjack this:

                      Logfile of Trend Micro HijackThis v2.0.2
                      Scan saved at 12:40, on 2008-01-28
                      Platform: Windows XP SP2 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                      Boot mode: Normal

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                      C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                      C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      C:\WINDOWS\system32\LEXBCES.EXE
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\WINDOWS\system32\LEXPPS.EXE
                      C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
                      C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
                      C:\WINDOWS\system32\Ati2evxx.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\Program Files\Wallpaper\Wallpaper.exe
                      C:\Program Files\MSN Messenger\msnmsgr.exe
                      C:\Program Files\3M\PSNLite\PsnLite.exe
                      C:\PROGRA~1\3M\PSNLite\PSNGive.exe
                      C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Mozilla Firefox\firefox.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\system32\NOTEPAD.EXE
                      C:\WINDOWS\system32\NOTEPAD.EXE
                      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
                      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.dell.com/fr-fr
                      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.dell.com/fr-fr
                      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.dell.com/fr-fr
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      R3 - URLSearchHook: (no name) - {4D25F926-B9FE-4682-BF72-8AB8210D6D75} - C:\Program Files\MyWaySA\SrchAsDe\deSrcAs.dll (file missing)
                      O2 - BHO: (no name) - {290244DD-8962-4BD8-83A6-33FF91CDD07C} - C:\WINDOWS\system32\geedb.dll (file missing)
                      O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll (file missing)
                      O4 - HKLM\..\Run: [combofix] C:\ComboFix\kmd.exe /c C:\ComboFix\Combobatch.bat
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKCU\..\Run: [Wallpaper] "C:\Program Files\Wallpaper\Wallpaper.exe" Starter
                      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                      O4 - Global Startup: Post-it® Software Notes Lite.lnk = C:\Program Files\3M\PSNLite\PsnLite.exe
                      O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                      O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                      O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                      O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                      O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                      O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                      O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                      O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
                      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
                      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,90/mcinsctl.cab
                      O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/fr/1,0,0,23/mcgdmgr.cab
                      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                      O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                      O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                      O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                      O23 - Service: NICCONFIGSVC - Dell Inc. - C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
                      O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                      O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                      O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
                      O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
                      O23 - Service: WLANKEEPER - Intel® Corporation - C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
                      0
                      1. Contributeur sécurité
                        Bonsoir >Pierrot

                        Je regarde cela et te dis quoi faire des que possible.

                        @ suivre.
                        0
                        1. Contributeur sécurité
                          Re

                          Par aquis de conscience, j'ai besoin de te faire tester plusieurs fichiers avant d'attaquer le nettoyage avec un script pour ComboFix :

                          * Va sur VIRUS TOTAL https://www.virustotal.com/gui/

                          * Clique sur "parcourir" : C:\WINDOWS\system32\drivers\symc8100.sys

                          * Recherche le fichier à analyser, puis clique ensuite sur "send".

                          Il faut patienter car tu es sur une file d'attente.
                          Le rapport ne sera complet que lorsque tu verras la mention "FINISHED"sur la droite.

                          Dépose le dans ta prochaine réponse.

                          Tuto
                          : http://pageperso.aol.fr/loraline60/virus_total.htm

                          Note : Il est possible que tu es besoin d'avoir accès aux dossiers et fichiers cachés, pour cela "Affiche les dossiers cachés" Aide toi de B ) Afficher les dossiers cachés ici https://forum.pcastuces.com/sujet.asp?f=25&s=3902 si besoin.

                          Fais de meme pour
                          C:\WINDOWS\system32\ni4
                          C:\WINDOWS\system32\etz1
                          C:\WINDOWS\system32\comg7


                          Puis poste les 4 rapports en réponse.

                          @ suivre.
                          0
                          1. Merci le sioux,
                            Je ne suis pas chez moi a present (j'ai 6 heures de decalage horaire par rapport a la France). Je fais ca en rentrant et poste les rapports.
                            Pierre
                            0
                            1. Contributeur sécurité
                              Hello Pierrot

                              Pas de soucis, tu fais cela quand tu pourras, je suis en France, mais je suis au boulot, je bosse de nuit et suis un peu décalé, donc on devrait pas avoir de soucis pour se croiser, je vis presque au rythme canadien lol

                              @ plus.
                              0
                              1. Bonsoir le sioux,
                                je suis enfin de retour chez moi.

                                Voici les différents rapports:

                                Fichier symc810.sys reçu le 2008.01.29 05:01:02 (CET)
                                Situation actuelle: en cours de chargement ... mis en file d'attente en attente en cours d'analyse terminé NON TROUVE ARRETE
                                Résultat: 0/32 (0%)
                                en train de charger les informations du serveur...
                                Votre fichier est dans la file d'attente, en position: 5.
                                L'heure estimée de démarrage est entre 50 et 72 secondes.
                                Ne fermez pas la fenêtre avant la fin de l'analyse.
                                L'analyseur qui traitait votre fichier est actuellement stoppé, nous allons attendre quelques secondes pour tenter de récupérer vos résultats.
                                Si vous attendez depuis plus de cinq minutes, vous devez renvoyer votre fichier.
                                Votre fichier est, en ce moment, en cours d'analyse par VirusTotal,
                                les résultats seront affichés au fur et à mesure de leur génération.
                                Formaté Formaté
                                Impression des résultats Impression des résultats
                                Votre fichier a expiré ou n'existe pas.
                                Le service est en ce moment, stoppé, votre fichier attend d'être analysé (position : ) depuis une durée indéfinie.

                                Vous pouvez attendre une réponse du Web (re-chargement automatique) ou taper votre e-mail dans le formulaire ci-dessous et cliquer "Demande" pour que le système vous envoie une notification quand l'analyse sera terminée.
                                Email:

                                Antivirus Version Dernière mise à jour Résultat
                                AhnLab-V3 2008.1.29.10 2008.01.28 -
                                AntiVir 7.6.0.56 2008.01.28 -
                                Authentium 4.93.8 2008.01.26 -
                                Avast 4.7.1098.0 2008.01.28 -
                                AVG 7.5.0.516 2008.01.29 -
                                BitDefender 7.2 2008.01.29 -
                                CAT-QuickHeal 9.00 2008.01.28 -
                                ClamAV 0.91.2 2008.01.29 -
                                DrWeb 4.44.0.09170 2008.01.28 -
                                eSafe 7.0.15.0 2008.01.28 -
                                eTrust-Vet 31.3.5493 2008.01.28 -
                                Ewido 4.0 2008.01.29 -
                                FileAdvisor 1 2008.01.29 -
                                Fortinet 3.14.0.0 2008.01.29 -
                                F-Prot 4.4.2.54 2008.01.28 -
                                F-Secure 6.70.13260.0 2008.01.29 -
                                Ikarus T3.1.1.20 2008.01.29 -
                                Kaspersky 7.0.0.125 2008.01.29 -
                                McAfee 5217 2008.01.28 -
                                Microsoft 1.3109 2008.01.28 -
                                NOD32v2 2830 2008.01.29 -
                                Norman 5.80.02 2008.01.28 -
                                Panda 9.0.0.4 2008.01.28 -
                                Prevx1 V2 2008.01.29 -
                                Rising 20.29.10.00 2008.01.29 -
                                Sophos 4.25.0 2008.01.29 -
                                Sunbelt 2.2.907.0 2008.01.29 -
                                Symantec 10 2008.01.29 -
                                TheHacker 6.2.9.201 2008.01.28 -
                                VBA32 3.12.2.5 2008.01.21 -
                                VirusBuster 4.3.26:9 2008.01.28 -
                                Webwasher-Gateway 6.6.2 2008.01.29 -
                                Information additionnelle
                                File size: 16256 bytes
                                MD5: 1ff3217614018630d0a6758630fc698c
                                SHA1: 09f6023b965069572c2d8f40df323cca2efb9143
                                PEiD: -
                                0
                                1. - le fichier C:\WINDOWS\system32\ni4 est vide

                                  - C:\WINDOWS\system32\etz1 :

                                  Fichier lovstadcom2.exe reçu le 2008.01.24 17:36:00 (CET)
                                  Situation actuelle: terminé
                                  Résultat: 3/31 (9.68%)
                                  Formaté Formaté
                                  Impression des résultats Impression des résultats
                                  Antivirus Version Dernière mise à jour Résultat
                                  AhnLab-V3 2008.1.24.11 2008.01.24 -
                                  AntiVir 7.6.0.48 2008.01.24 -
                                  Authentium 4.93.8 2008.01.24 -
                                  Avast 4.7.1098.0 2008.01.23 -
                                  AVG 7.5.0.516 2008.01.24 -
                                  BitDefender 7.2 2008.01.24 -
                                  CAT-QuickHeal 9.00 2008.01.23 -
                                  ClamAV 0.91.2 2008.01.24 -
                                  DrWeb 4.44.0.09170 2008.01.24 -
                                  eSafe 7.0.15.0 2008.01.16 suspicious Trojan/Worm
                                  eTrust-Vet 31.3.5482 2008.01.24 Win32/Tesllar.G
                                  Ewido 4.0 2008.01.24 -
                                  FileAdvisor 1 2008.01.24 -
                                  Fortinet 3.14.0.0 2008.01.24 -
                                  F-Prot 4.4.2.54 2008.01.24 -
                                  F-Secure 6.70.13260.0 2008.01.24 -
                                  Ikarus T3.1.1.20 2008.01.24 -
                                  Kaspersky 7.0.0.125 2008.01.24 -
                                  McAfee 5214 2008.01.23 -
                                  Microsoft 1.3109 2008.01.24 -
                                  NOD32v2 2819 2008.01.24 -
                                  Norman 5.80.02 2008.01.23 -
                                  Panda 9.0.0.4 2008.01.23 -
                                  Prevx1 V2 2008.01.24 -
                                  Rising 20.28.31.00 2008.01.24 -
                                  Sophos 4.24.0 2008.01.24 -
                                  Sunbelt 2.2.907.0 2008.01.23 Trojan.in-t-e-r-n-e-t
                                  Symantec 10 2008.01.24 -
                                  TheHacker 6.2.9.196 2008.01.23 -
                                  VBA32 3.12.2.5 2008.01.21 -
                                  VirusBuster 4.3.26:9 2008.01.23 -
                                  Information additionnelle
                                  File size: 126976 bytes
                                  MD5: 3e960d2dcd1ecf4fe16628d142309278
                                  SHA1: a0a412c058a52a308aaf64aed3c969c33ab16967
                                  PEiD: UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
                                  packers: UPX
                                  packers: UPX
                                  packers: PE_Patch.UPX, UPX
                                  0
                                  1. Pour finir: C:\WINDOWS\system32\comg7 est vide.
                                    Merci beaucoup pour ton aide précieuse...
                                    0
                                    1. Contributeur sécurité
                                      Bonsoir Pierrot

                                      je suis enfin de retour chez moi. Veinard, ce n'est pas mon cas, encore deux heures avant de décoller d'ici ...

                                      On attaque :

                                      ComboFix avec CFScript :

                                      * Sélectionne le texte suivant (en gras) dans son intégralité :

                                      Registry::
                                      [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{290244DD-8962-4BD8-83A6-33FF91CDD07C}]
                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                      "combofix"=-
                                      [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
                                      "Authentication Packages"=hex(7):6d,73,76,31,5f,30,00,00

                                      File::
                                      C:\Temp\gTiis19
                                      C:\Temp\cXzz9
                                      C:\WINDOWS\mrofinu572.exe.tmp
                                      C:\WINDOWS\system32\ni4
                                      C:\WINDOWS\system32\etz1
                                      C:\WINDOWS\system32\comg7

                                      Folder::
                                      C:\Program Files\MyWaySA
                                      C:\WINDOWS\system32\nGpxx01
                                      C:\WINDOWS\system32\wnzs6



                                      * Copie le texte sélectionné (CTRL+C).
                                      * Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
                                      * Colle le texte copié dans ce bloc-notes (CTRL+V).
                                      * Sauvegarde ce fichier sous le nom de CFScript.txt

                                      Déconnecte toi du net et désactive ton antivirus pour que Combofix puisse s'exécuter normalement

                                      * Fais un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe ( sur ton bureau)

                                      * Une fenêtre bleue va apparaître: au message qui apparaît Type 1 to continue, or 2 to abort , tape 1 puis valide.

                                      * Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal!

                                      Ne touche à rien tant que le scan n'est pas terminé.

                                      Si ComboFix veut faire redémarrer ton PC laisse le faire.

                                      --> Une fois le scan achevé, un rapport va s'afficher : Poste son contenu et un nouveau rapport HijackThis

                                      (Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt )

                                      @ suivre
                                      0
                                      1. Voici les rapports:

                                        Combofix:


                                        ComboFix 08-01-29.3 - PEDRO 2008-01-28 23:34:14.2 - NTFSx86
                                        Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.211 [GMT -5:00]
                                        Endroit: C:\Documents and Settings\PEDRO\Bureau\ComboFix.exe
                                        Command switches used :: C:\Documents and Settings\PEDRO\Bureau\CFScript.txt
                                        * Création d'un nouveau point de restauration

                                        [color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]

                                        FILE
                                        C:\Temp\cXzz9
                                        C:\Temp\gTiis19
                                        C:\WINDOWS\mrofinu572.exe.tmp
                                        C:\WINDOWS\system32\comg7
                                        C:\WINDOWS\system32\etz1
                                        C:\WINDOWS\system32\ni4
                                        .

                                        (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                                        .

                                        C:\temp\tn3
                                        C:\WINDOWS\mrofinu572.exe.tmp
                                        C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Echec de suppression
                                        C:\WINDOWS\system32\nGpxx01
                                        C:\WINDOWS\system32\nGpxx01\nGpxx011065.exe
                                        C:\WINDOWS\system32\wnzs6
                                        C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Echec de suppression
                                        .
                                        ---- Previous Run -------
                                        .
                                        C:\Program Files\Temporary
                                        C:\Program Files\Temporary\kernInst.exe
                                        C:\Temp\1cb
                                        C:\Temp\1cb\syscheck.log
                                        C:\temp\tn3
                                        C:\WINDOWS\b122.exe
                                        C:\WINDOWS\mrofinu1000106.exe
                                        C:\WINDOWS\mrofinu572.exe
                                        C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Echec de suppression
                                        C:\WINDOWS\system32\pac.txt
                                        C:\WINDOWS\system32\pmnmlli.dll
                                        C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Echec de suppression

                                        .
                                        ((((((((((((((((((((((((((((( Fichiers cr‚‚s 2007-12-28 to 2008-01-29 ))))))))))))))))))))))))))))))))))))
                                        .

                                        2008-01-28 23:40 . 2008-01-28 23:40 <REP> d-------- C:\Temp\tn3
                                        2008-01-27 21:58 . 2008-01-28 11:59 <REP> d-------- C:\VundoFix Backups
                                        2008-01-27 21:45 . 2008-01-27 21:45 <REP> d-------- C:\Program Files\Trend Micro
                                        2008-01-27 20:24 . 2008-01-28 00:34 <REP> d-a------ C:\Documents and Settings\All Users\Application Data\TEMP
                                        2008-01-27 20:23 . 2007-12-10 14:53 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys
                                        2008-01-27 20:23 . 2007-12-10 14:53 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys
                                        2008-01-27 20:23 . 2007-12-10 14:53 41,864 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys
                                        2008-01-27 20:23 . 2007-12-10 14:53 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys
                                        2008-01-27 20:21 . 2008-01-27 21:10 <REP> d-------- C:\Program Files\Spyware Doctor
                                        2008-01-27 20:21 . 2008-01-27 20:21 <REP> d-------- C:\Documents and Settings\PEDRO\Application Data\PC Tools
                                        2008-01-24 23:27 . 2008-01-26 14:31 <REP> d-------- C:\WINDOWS\system32\ni4
                                        2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\WINDOWS\system32\etz1
                                        2008-01-24 23:27 . 2008-01-26 14:26 <REP> d-------- C:\WINDOWS\system32\comg7
                                        2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\Temp\gTiis19
                                        2008-01-24 23:27 . 2008-01-24 23:27 <REP> d-------- C:\Temp\cXzz9
                                        2008-01-24 23:27 . 2008-01-28 23:40 <REP> d-------- C:\Temp
                                        2008-01-24 23:27 . 2008-01-24 23:27 86,016 --a------ C:\WINDOWS\system32\drivers\symc8100.sys
                                        2008-01-24 23:27 . 2008-01-28 23:38 932 --a------ C:\WINDOWS\system32\drivers\core.cache.dsk
                                        2008-01-22 22:36 . 2008-01-22 22:36 <REP> d-------- C:\Documents and Settings\PEDRO\Application Data\vlc

                                        .
                                        (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                                        .
                                        2008-01-29 04:40 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Wallpaper
                                        2008-01-28 15:09 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Skype
                                        2008-01-26 21:14 --------- d-----w C:\Program Files\Common Files
                                        2008-01-23 03:40 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Move Networks
                                        2008-01-18 09:50 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\OpenOffice.org2
                                        2007-12-25 17:37 --------- d-----w C:\Program Files\Windows Media Connect 2
                                        2007-12-05 01:37 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\EoRezo
                                        2007-12-04 14:56 93,264 -c--a-w C:\WINDOWS\system32\drivers\aswmon.sys
                                        2007-12-04 14:55 94,544 ----a-w C:\WINDOWS\system32\drivers\aswmon2.sys
                                        2007-12-04 14:53 23,152 ----a-w C:\WINDOWS\system32\drivers\aswRdr.sys
                                        2007-12-04 14:51 42,912 ----a-w C:\WINDOWS\system32\drivers\aswTdi.sys
                                        2007-12-04 14:49 26,624 ----a-w C:\WINDOWS\system32\drivers\aavmker4.sys
                                        2007-12-01 01:15 --------- d-----w C:\Documents and Settings\PEDRO\Application Data\Earthlink
                                        .

                                        ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                                        .
                                        .
                                        REGEDIT4
                                        *Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s

                                        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                                        "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 06:00 15360]
                                        "Wallpaper"="C:\Program Files\Wallpaper\Wallpaper.exe" [2006-05-22 13:17 208896]
                                        "msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 05:55 5674352]

                                        [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
                                        C:\Program Files\Intel\Wireless\Bin\LgNotify.dll 2004-09-07 10:08 110592 C:\Program Files\Intel\Wireless\Bin\LgNotify.dll

                                        [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Digital Line Detect.lnk]
                                        path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Digital Line Detect.lnk
                                        backup=C:\WINDOWS\pss\Digital Line Detect.lnkCommon Startup

                                        [HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Acrobat.lnk]
                                        path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Acrobat.lnk
                                        backup=C:\WINDOWS\pss\Lancement rapide d'Adobe Acrobat.lnkCommon Startup

                                        R1 symc8100;symc8100;C:\WINDOWS\system32\drivers\symc8100.sys [2008-01-24 23:27]
                                        S3 AVerE506;AVerE506 service;C:\WINDOWS\system32\DRIVERS\AVerE506.sys [2005-06-14 12:12]
                                        S3 BW2NDIS5;BW2NDIS5;C:\WINDOWS\system32\Drivers\BW2NDIS5.sys []
                                        S3 UNDPX2K;UNDPX2K;C:\WINDOWS\system32\drivers\UNDPX2K.SYS []

                                        [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7d66a460-422a-11db-9a58-0014f83ca7cf}]
                                        \Shell\AutoRun\command - G:\LaunchU3.exe

                                        .
                                        Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
                                        "2005-10-22 20:00:13 C:\WINDOWS\Tasks\Rappel d'abonnement 1 auprès de l'ISP.job"
                                        0
                                        1. Et Highjack This:

                                          Logfile of Trend Micro HijackThis v2.0.2
                                          Scan saved at 23:45, on 2008-01-28
                                          Platform: Windows XP SP2 (WinNT 5.01.2600)
                                          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                          Boot mode: Normal

                                          Running processes:
                                          C:\WINDOWS\System32\smss.exe
                                          C:\WINDOWS\system32\winlogon.exe
                                          C:\WINDOWS\system32\services.exe
                                          C:\WINDOWS\system32\lsass.exe
                                          C:\WINDOWS\system32\Ati2evxx.exe
                                          C:\WINDOWS\system32\svchost.exe
                                          C:\WINDOWS\System32\svchost.exe
                                          C:\WINDOWS\system32\svchost.exe
                                          C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                                          C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                                          C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
                                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                          C:\WINDOWS\system32\LEXBCES.EXE
                                          C:\WINDOWS\system32\spoolsv.exe
                                          C:\WINDOWS\system32\LEXPPS.EXE
                                          C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
                                          C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                                          C:\WINDOWS\system32\svchost.exe
                                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                          C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
                                          C:\WINDOWS\system32\Ati2evxx.exe
                                          C:\WINDOWS\Explorer.EXE
                                          C:\WINDOWS\system32\ctfmon.exe
                                          C:\Program Files\Wallpaper\Wallpaper.exe
                                          C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
                                          C:\WINDOWS\System32\svchost.exe
                                          C:\Program Files\Mozilla Firefox\firefox.exe
                                          C:\WINDOWS\system32\svchost.exe
                                          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://actus.sfr.fr
                                          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.dell.com/fr-fr
                                          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.dell.com/fr-fr
                                          R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.dell.com/fr-fr
                                          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                          R3 - URLSearchHook: (no name) - {4D25F926-B9FE-4682-BF72-8AB8210D6D75} - C:\Program Files\MyWaySA\SrchAsDe\deSrcAs.dll (file missing)
                                          O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll (file missing)
                                          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                                          O4 - HKCU\..\Run: [Wallpaper] "C:\Program Files\Wallpaper\Wallpaper.exe" Starter
                                          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                                          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                          O4 - Global Startup: Post-it® Software Notes Lite.lnk = C:\Program Files\3M\PSNLite\PsnLite.exe
                                          O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                                          O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                                          O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                                          O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                                          O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                                          O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                                          O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                                          O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                                          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
                                          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
                                          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
                                          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
                                          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
                                          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                          O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/fr/4,0,0,90/mcinsctl.cab
                                          O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/fr/1,0,0,23/mcgdmgr.cab
                                          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                                          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                          O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
                                          O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
                                          O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                                          O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
                                          O23 - Service: NICCONFIGSVC - Dell Inc. - C:\Program Files\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
                                          O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
                                          O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
                                          O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
                                          O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
                                          O23 - Service: WLANKEEPER - Intel® Corporation - C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
                                          0
                                          • 1
                                          • 2
                                          • 3