Pb msn, message en anglais à tous mes contact

Sam* - 12 févr. 2008 à 13:35
 cyroni39 - 27 avril 2011 à 22:31

je vois que je ne suis pas la seule à cliquer sur ton c'qui apparait !!!... car j'ai cliqué sur un fichier envoyé avec un message en anglais "it is so nasty..." que ma tante (enfin son contact) m'a envoyé et depuis mon msn l'envoit toutes les 5 minutes à tous mes contacts connectés...

J'ai essayé de suivre les instructions mais j'ai vu qu'il fallait envoyer des rapports alors je sollicite votre aide pour éradiquer ce "cheval de Troie (comme on m'a dit que ce ça s'appellait)...

j'ai déjà scanner avec Avast' qui me dit qu'il n'y a plus virus, ainsi que Spybot et Ad-aware mais le pb persiste et signe à chacune de mes connection, pliiiiiiiiiiiiz aidez moi !!

En plus je ne suis pas vraiment une lumière concernant les ordis alors les termes techniques sont du chinois pour moi (à moins que vous me trouviez un tutoriel pour ce pb ce qui serait super!!)

J'espère que vous pourrez m'aider rapidement car j'utilise très souvent msn car je vis loin de ma famille...

Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
14 févr. 2008 à 21:39
Oui, je te conseilles Antivir.

Sinon, pour le fichier, il est supprimé? Sinon, fais le en mode sans echec.

Ayéééééééééééé ! J'ai enfin réussi à l'effacer en mode sans echec !!! Et apparemment le problème a l'air réglé, ça n'envoie plus de messages à personne !!!! Trop bien merci encore !!!!!!!!!!!!!!! =) =) =) =)

maintenant je vais changer l'antivirus...
Je ne sais pas si je dois ouvrir une autre discussion car je ne sais pas s'il y a un lien entre les 2... mais depuis que j'ai changé Avast en Antivir (en suivant bien le tutoriel et en faisant le scan en mode sans echec) au redémarrage il me dit sans arrêt que j'ai un dossier infecté (détecté par Antivir et toujours le même dossier) mais j'ai beau le mettre en quarantaine à peine je clic sur ok qu'il me redit la même chose encore et encore...!!!!

Et aussi je voulais savoir une fois les dossiers mis en quarantaine, faut-il les supprimer ou les laisser en quarantaine ???

De plus, depuis que j'ai effacé wmvsvc.exe, Spybot ne fait que me demander, (aussi au démarrage alors + Antivir qui fait "diling!" toutes les 2 sec..!), que des changements ont été faits et je dois autoriser ou refuser la modification !!! Que dois-je faire ???

J'en pose des questions !!! Mais comme je vous ai déjà dit je fais ce que je peux avec mon "ami" l'ordi qui j'avoue commence un peu à me saouler !!!!!

Merci pour vos réponses.
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
15 févr. 2008 à 14:55

Dans l'alerte Antivir, il te donne un nom et un endroit, c'est quoi?

Quand c'est en quarantaine, si tu n as plus de soucis 2/3 jours apres, tu les supprimes.


alors il me dit que c'est un cheval de Troie TR/Vundo.gc et il est sur C:\WINDOWS\system32\pmkhe.dll
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
15 févr. 2008 à 16:53

Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur combofix, Il va te poser une question, réponds par la touche 1 et entrée pour valider.
Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.

Copie/colle un nouveau rapport HiJackThis avec.
J'ai téléchargé Combofix mais il ne m'a pas posé de question et a commencé à "scanner" mais après 2h30 d'attente il reste bloqué à l'étape 30 (alors qu'il indique que ça prend à 10 minutes voire le double s'il est fortement infecté). Je n'ai donc pas de rapport à envoyer mais j'ai quand même celui HiJackThis qui suit :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:58, on 2008-02-15
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:

C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\TRENDnet\TEW-424UB\SiSWLSvc.exe
C:\Program Files\SuperCopier2\SuperCopier2.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Steam\Steam.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\Program Files\TRENDnet\TEW-424UB\TRENDnet.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\GUARDGUI.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\GUARDGUI.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\GUARDGUI.EXE
C:\DOCUME~1\ETUDIANT\LOCALS~1\Temp\Répertoire temporaire 4 pour HiJackThis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {0FCDDB8B-2EFD-428C-A0F3-526BEDCD8D53} - C:\WINDOWS\system32\pmkhe.dll
O2 - BHO: (no name) - {23D44BCF-AA7A-41D6-8905-E808F16322EF} - C:\WINDOWS\system32\opnoolk.dll
O2 - BHO: (no name) - {417BF5AF-5C45-4E3F-BC7D-3B89ECECEA51} - C:\WINDOWS\system32\ddcyx.dll (file missing)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: {f298d450-c02e-5049-9d64-c71f93001478} - {87410039-f17c-46d9-9405-e20c054d892f} - C:\WINDOWS\system32\mptkibqe.dll (file missing)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O2 - BHO: (no name) - {C116F86F-BF73-46DA-907D-EA4768DB51CC} - C:\WINDOWS\system32\awvvs.dll (file missing)
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S85.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Windows Messenger Starter] wmvsvc.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [18ab1d34] rundll32.exe "C:\WINDOWS\system32\kwdpxips.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O4 - Global Startup: Wireless Configuration Utility HW.32.lnk = ?
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: opnoolk - C:\WINDOWS\SYSTEM32\opnoolk.dll
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SiS WirelessLan Service (SiSWLSvc) - Unknown owner - C:\Program Files\TRENDnet\TEW-424UB\SiSWLSvc.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
15 févr. 2008 à 23:11
Ok Tu as donc fermer Combofix?

Télécharge VundoFix.exe (par Atribune) sur ton Bureau.

Double-clique VundoFix.exe afin de le lancer.
Clique sur le bouton Scan for Vundo.
Lorsque le scan est complété, clique sur le bouton Remove Vundo.
Une invite te demandera si tu veux supprimer les fichiers, clique YES
Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown") ; clique OK
Démarre ton PC à nouveau.
Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.
Voiçi le rapport vunofix :

VundoFix V6.7.8

Checking Java version...

Scan started at 17:53:52 2008-02-18

Listing files found while scanning....


Beginning removal...

Attempting to delete C:\WINDOWS\system32\awtqpno.dll
C:\WINDOWS\system32\awtqpno.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\cbxywuu.dll
C:\WINDOWS\system32\cbxywuu.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ddccyyw.dll
C:\WINDOWS\system32\ddccyyw.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ddcdbby.dll
C:\WINDOWS\system32\ddcdbby.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ddcyxyy.dll
C:\WINDOWS\system32\ddcyxyy.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\efcabbx.dll
C:\WINDOWS\system32\efcabbx.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\efcbxvs.dll
C:\WINDOWS\system32\efcbxvs.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ehkmp.ini
C:\WINDOWS\system32\ehkmp.ini Has been deleted!

Attempting to delete C:\WINDOWS\system32\ehkmp.ini2
C:\WINDOWS\system32\ehkmp.ini2 Has been deleted!

Attempting to delete C:\WINDOWS\system32\fcccaxw.dll
C:\WINDOWS\system32\fcccaxw.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\fcccbcy.dll
C:\WINDOWS\system32\fcccbcy.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\fccyvwt.dll
C:\WINDOWS\system32\fccyvwt.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\fvlptial.dll
C:\WINDOWS\system32\fvlptial.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\hggdbyw.dll
C:\WINDOWS\system32\hggdbyw.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\iqdnhewc.dll
C:\WINDOWS\system32\iqdnhewc.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\jkkijhh.dll
C:\WINDOWS\system32\jkkijhh.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\jkkijhi.dll
C:\WINDOWS\system32\jkkijhi.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ljjgday.dll
C:\WINDOWS\system32\ljjgday.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ljjijif.dll
C:\WINDOWS\system32\ljjijif.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\mljhiii.dll
C:\WINDOWS\system32\mljhiii.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\nnnkhig.dll
C:\WINDOWS\system32\nnnkhig.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\nnnljkk.dll
C:\WINDOWS\system32\nnnljkk.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\opnoolk.dll
C:\WINDOWS\system32\opnoolk.dll Could not be deleted.

Attempting to delete C:\WINDOWS\system32\pmkhe.dll
C:\WINDOWS\system32\pmkhe.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\qomlmno.dll
C:\WINDOWS\system32\qomlmno.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\rqrppmj.dll
C:\WINDOWS\system32\rqrppmj.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ssqonll.dll
C:\WINDOWS\system32\ssqonll.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ssqpmjk.dll
C:\WINDOWS\system32\ssqpmjk.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\ssqponm.dll
C:\WINDOWS\system32\ssqponm.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\tuvsrrp.dll
C:\WINDOWS\system32\tuvsrrp.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\tuvwuts.dll
C:\WINDOWS\system32\tuvwuts.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\tuvwuuv.dll
C:\WINDOWS\system32\tuvwuuv.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\tuvwvts.dll
C:\WINDOWS\system32\tuvwvts.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\urqpnol.dll
C:\WINDOWS\system32\urqpnol.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\vtututt.dll
C:\WINDOWS\system32\vtututt.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\vtuurrr.dll
C:\WINDOWS\system32\vtuurrr.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\vtuvuvs.dll
C:\WINDOWS\system32\vtuvuvs.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\wvurqop.dll
C:\WINDOWS\system32\wvurqop.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\yaywttr.dll
C:\WINDOWS\system32\yaywttr.dll Has been deleted!

Attempting to delete C:\WINDOWS\system32\yayywtu.dll
C:\WINDOWS\system32\yayywtu.dll Has been deleted!

Performing Repairs to the registry.

Beginning removal...

Attempting to delete C:\WINDOWS\system32\opnoolk.dll
C:\WINDOWS\system32\opnoolk.dll Could not be deleted.

Performing Repairs to the registry.

et voici le rapport HiJackThis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:00, on 2008-02-18
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\TRENDnet\TEW-424UB\SiSWLSvc.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\SuperCopier2\SuperCopier2.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Steam\Steam.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\Program Files\TRENDnet\TEW-424UB\TRENDnet.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\GUARDGUI.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\GUARDGUI.EXE
C:\DOCUME~1\ETUDIANT\LOCALS~1\Temp\Répertoire temporaire 5 pour HiJackThis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {23D44BCF-AA7A-41D6-8905-E808F16322EF} - C:\WINDOWS\system32\opnoolk.dll
O2 - BHO: (no name) - {417BF5AF-5C45-4E3F-BC7D-3B89ECECEA51} - C:\WINDOWS\system32\ddcyx.dll (file missing)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: {f298d450-c02e-5049-9d64-c71f93001478} - {87410039-f17c-46d9-9405-e20c054d892f} - C:\WINDOWS\system32\mptkibqe.dll (file missing)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O2 - BHO: (no name) - {C116F86F-BF73-46DA-907D-EA4768DB51CC} - C:\WINDOWS\system32\awvvs.dll (file missing)
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O2 - BHO: (no name) - {FB4FD555-9BDD-4189-8626-495B3DCDD178} - C:\WINDOWS\system32\pmkhe.dll (file missing)
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S85.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Windows Messenger Starter] wmvsvc.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [18ab1d34] rundll32.exe "C:\WINDOWS\system32\kwdpxips.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SuperCopier2.exe] C:\Program Files\SuperCopier2\SuperCopier2.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Steam] "C:\Program Files\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O4 - Global Startup: Wireless Configuration Utility HW.32.lnk = ?
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SiS WirelessLan Service (SiSWLSvc) - Unknown owner - C:\Program Files\TRENDnet\TEW-424UB\SiSWLSvc.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Program Files\Windows Live\installer\WLSetupSvc.exe
Désolé j'ai mis du temps à répondre mais ce week-end c'était boulot_boulot !!!...
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
18 févr. 2008 à 19:05

Oui pas de soucis, réponds quand tu peux.
Tu peux desactiver le Tea Timer de Spybot et lancer Combofix, s'il bloque toujours au bout de 15 min, tu le fermes!

Alors il y a du mieux quand même puisque Combofix a fait tout son scan mais maintenant il bloque au redémarrage...
En plus le message au démarrage : "erreur chargement C:\WINDOWS\system32\kwdpxips.dll le module spécifié est introuvable" revient à chaque fois. C'est peut-être pour ça que combofix ne me donne pas de rapport même après 15 minutes d'attente ???
En fait j'ai ré-ouvert Combofix qui une fois le scan terminé m'a enfin donné le rapport :

ComboFix 08-02-15.2 - ETUDIANT 2008-02-18 23:16:16.4 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.655 [GMT 4:00]
Endroit: C:\Documents and Settings\ETUDIANT\Bureau\ComboFix.exe


(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
---- Previous Run -------
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat

((((((((((((((((((((((((((((( Fichiers créés 2008-01-18 to 2008-02-18 ))))))))))))))))))))))))))))))))))))

2008-02-18 17:53 . 2008-02-18 20:49 <REP> d-------- C:\VundoFix Backups
2008-02-15 14:02 . 2008-02-15 14:02 552 --a------ C:\WINDOWS\system32\d3d8caps.dat
2008-02-15 12:44 . 2008-02-15 12:44 <REP> d-------- C:\Program Files\Avira
2008-02-15 12:44 . 2008-02-15 12:44 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
2008-02-14 21:51 . 2008-02-15 12:58 834 ---hs---- C:\WINDOWS\system32\spixpdwk.ini
2008-02-13 21:49 . 2008-02-14 21:49 414 ---hs---- C:\WINDOWS\system32\gprwtdqx.ini
2008-02-07 23:16 . 2008-02-07 23:23 <REP> d-------- C:\Program Files\eMule
2008-01-30 16:59 . 2008-01-30 16:59 <REP> d-------- C:\Documents and Settings\ETUDIANT\Application Data\Shareaza
2008-01-29 15:01 . 2008-01-30 16:52 <REP> d-------- C:\Program Files\LimeWire
2008-01-29 15:01 . 2008-01-30 16:53 <REP> d-------- C:\Documents and Settings\ETUDIANT\Application Data\LimeWire
2008-01-27 09:18 . 2008-01-27 09:18 <REP> d-------- C:\Program Files\Shareaza Applications
2008-01-27 09:18 . 2006-11-12 11:39 483,328 --a------ C:\WINDOWS\system32\actskn45.ocx

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
2008-02-18 19:00 --------- d-----w C:\Program Files\Steam
2008-02-18 18:52 --------- d-----w C:\Documents and Settings\ETUDIANT\Application Data\Skype
2008-02-18 18:33 --------- d-----w C:\Documents and Settings\ETUDIANT\Application Data\OpenOffice.org2
2008-02-18 17:44 --------- d-----w C:\Documents and Settings\ETUDIANT\Application Data\skypePM
2008-02-13 14:57 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-02-13 14:19 --------- d-----w C:\Program Files\Spybot - Search & Destroy
2008-01-30 12:59 --------- d-----w C:\Program Files\Shareaza
2008-01-27 17:58 --------- d-----w C:\Program Files\World of Warcraft
2008-01-13 10:16 320,512 ----a-w C:\WINDOWS\system32\gekwrv.exe
2008-01-12 04:40 312,320 ----a-w C:\WINDOWS\system32\fwzhhtsfm.exe
2008-01-11 08:45 280,064 ----a-w C:\WINDOWS\system32\laqhrok.exe
2008-01-11 07:35 315,392 ----a-w C:\WINDOWS\system32\zodqyuf.exe
2008-01-05 11:27 32 ----a-w C:\Documents and Settings\All Users\Application Data\ezsid.dat
2008-01-05 11:27 --------- d-----w C:\Program Files\Fichiers communs\Skype
2007-12-29 14:46 --------- d-----w C:\Program Files\Fichiers communs\Blizzard Entertainment
2007-12-23 14:19 --------- d-----w C:\Program Files\Messenger Plus! Live
2007-12-20 16:02 306,688 ----a-w C:\WINDOWS\system32\iweuvump.exe
2007-12-19 08:57 322,048 ----a-w C:\WINDOWS\system32\nmanngir.exe
2007-12-19 04:02 297,472 ----a-w C:\WINDOWS\system32\cqmivjb.exe
2007-12-18 09:51 179,584 ----a-w C:\WINDOWS\system32\drivers\mrxdav.sys
2007-12-15 09:12 289,792 ----a-w C:\WINDOWS\system32\nclyxkyd.exe
2007-12-13 15:30 296,448 ----a-w C:\WINDOWS\system32\nyuesxsoy.exe
2007-12-13 04:51 302,592 ----a-w C:\WINDOWS\system32\okoazj.exe
2007-12-10 06:33 297,984 ----a-w C:\WINDOWS\system32\zpmwefz.exe
2007-12-07 02:08 824,832 ----a-w C:\WINDOWS\system32\wininet.dll
2007-12-04 18:41 550,912 ----a-w C:\WINDOWS\system32\oleaut32.dll
2007-11-20 04:03 282,624 ----a-w C:\WINDOWS\system32\erxqyuy.exe

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{417BF5AF-5C45-4E3F-BC7D-3B89ECECEA51}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{87410039-f17c-46d9-9405-e20c054d892f}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C116F86F-BF73-46DA-907D-EA4768DB51CC}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{FB4FD555-9BDD-4189-8626-495B3DCDD178}]

"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 16:00 15360]
"SuperCopier2.exe"="C:\Program Files\SuperCopier2\SuperCopier2.exe" [2005-03-14 03:37 1057280]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-25 18:42 68856]
"Steam"="C:\Program Files\Steam\Steam.exe" [2007-11-30 15:28 1266936]
"SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2007-08-31 16:46 1460560]

"VTTimer"="VTTimer.exe" [2006-04-07 12:45 53248 C:\WINDOWS\system32\VTTimer.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-04-17 11:34 16143872 C:\WINDOWS\RTHDCPL.exe]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-11-24 15:44 7630848]
"nwiz"="nwiz.exe" [2006-11-24 15:44 1519616 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-11-24 15:44 86016]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11 132496]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792]
"Windows Messenger Starter"="wmvsvc.exe" []
"avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-02-15 12:48 249896]
"18ab1d34"="C:\WINDOWS\system32\kwdpxips.dll" [ ]

"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2006-03-02 16:00 15360]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Windows Desktop Search.lnk - C:\Program Files\Windows Desktop Search\WindowsSearch.exe [2007-02-05 15:40:46 118784]
Wireless Configuration Utility HW.32.lnk - C:\WINDOWS\Installer\{BDC88E5A-F47B-4314-AB38-994592E32C95}\NewShortcut1_BDC88E5AF47B4314AB38994592E32C95.exe [2007-06-26 18:35:15 40960]

"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Program Files\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 15:39 294400]

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Synchronizer.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Synchronizer.lnk
backup=C:\WINDOWS\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Reader.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Reader.lnk
backup=C:\WINDOWS\pss\Lancement rapide d'Adobe Reader.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^ETUDIANT^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 2.1.lnk]
path=C:\Documents and Settings\ETUDIANT\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 2.1.lnk
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\S3Trayp]
-ra------ 2005-10-31 23:15 163840 C:\WINDOWS\system32\S3Trayp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
-ra------ 2007-12-07 15:08 21686568 C:\Program Files\Skype\Phone\Skype.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg]
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe

R3 PAC207;Trust WB-1400T Webcam;C:\WINDOWS\system32\DRIVERS\pfc027.sys [2005-02-24 11:29]
S3 S3GIGP;S3GIGP;C:\WINDOWS\system32\DRIVERS\S3gIGPm.sys [2006-05-22 21:42]
S3 SIS163u;SiS163 USB Wireless LAN Adapter Driver;C:\WINDOWS\system32\DRIVERS\sis163u.sys [2006-02-15 17:25]

\Shell\AutoRun\command - F:\load.exe /CDROM

Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
"2008-02-18 18:32:00 C:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-18 23:18:29
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

Temps d'accomplissement: 2008-02-18 23:19:17
ComboFix-quarantined-files.txt 2008-02-18 19:18:56
2008-02-12 19:36:26 --- E O F ---
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
19 févr. 2008 à 11:09


Fais un clic droit sur ce lien :
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Fais un clic droit sur navilog1.zip et choisis "tout extraire"
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

Laisse-toi guider. Au menu principal, choisis 1 et valides.
(ne fais pas le choix 2,3 ou 4 sans notre avis/accord)
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
Copie-colle l'intégralité dans une réponse. Referme le blocnote.
Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)


Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :


Enregistre ce fichier sous le nom CFScript

[*]Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture
[*]Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
[*]Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
[*]Une fois le scan achevé, un rapport va s'afficher: poste son contenu, en précisant où en sont tes soucis

[*]Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt


Voiçi le rapoort Navilog1 :

Search Navipromo version 3.4.5 commencé le 19/02/2008 à 20:37:04,42

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Mise à jour le 11.02.2008 à 20h00 par IL-MAFIOSO

Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11
Système de fichiers : NTFS

Executé en mode normal

*** Recherche Programmes installés ***

*** Recherche dossiers dans C:\WINDOWS ***

*** Recherche dossiers dans C:\Program Files ***

*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

*** Recherche dossiers dans "C:\Documents and Settings\ETUDIANT\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\ETUDIANT\locals~1\applic~1" ***

*** Recherche dossiers dans "C:\Documents and Settings\ETUDIANT\MENUDM~1\PROGRA~1" ***

*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net

Aucun Fichier trouvé

*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans C:\WINDOWS\system32 *

Fichiers trouvés :

cqmivjb.exe trouvé !
fwzhhtsfm.exe trouvé !
gekwrv.exe trouvé !
iweuvump.exe trouvé !
knvkkkwjq.exe trouvé !
laqhrok.exe trouvé !
nclyxkyd.exe trouvé !
nmanngir.exe trouvé !
nyuesxsoy.exe trouvé !
okoazj.exe trouvé !
zodqyuf.exe trouvé !
zpmwefz.exe trouvé !

* Recherche dans "C:\Documents and Settings\ETUDIANT\locals~1\applic~1" *

*** Recherche fichiers ***

*** Recherche clés spécifiques dans le Registre ***

*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :

2)Recherche Heuristique :

* Dans C:\WINDOWS\system32 :

* Dans "C:\Documents and Settings\ETUDIANT\locals~1\applic~1" :

3)Recherche Certificats :

Certificat Egroup absent !

4)Recherche fichiers connus :

*** Analyse terminée le 19/02/2008 à 20:42:17,73 ***
Et voici le rapport de Combofix une fois le document texte déplacé dessus :

ComboFix 08-02-15.2 - ETUDIANT 2008-02-19 20:49:04.5 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.595 [GMT 4:00]
Endroit: C:\Documents and Settings\ETUDIANT\Bureau\ComboFix.exe
Command switches used :: C:\Documents and Settings\ETUDIANT\Bureau\CFScript.txt
* Création d'un nouveau point de restauration


((((((((((((((((((((((((((((( Fichiers créés 2008-01-19 to 2008-02-19 ))))))))))))))))))))))))))))))))))))

2008-02-19 20:34 . 2008-02-19 20:42 <REP> d-------- C:\Program Files\Navilog1
2008-02-18 17:53 . 2008-02-18 20:49 <REP> d-------- C:\VundoFix Backups
2008-02-15 14:02 . 2008-02-15 14:02 552 --a------ C:\WINDOWS\system32\d3d8caps.dat
2008-02-15 12:44 . 2008-02-15 12:44 <REP> d-------- C:\Program Files\Avira
2008-02-15 12:44 . 2008-02-15 12:44 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
2008-02-14 21:51 . 2008-02-15 12:58 834 ---hs---- C:\WINDOWS\system32\spixpdwk.ini
2008-02-13 21:49 . 2008-02-14 21:49 414 ---hs---- C:\WINDOWS\system32\gprwtdqx.ini
2008-02-07 23:16 . 2008-02-07 23:23 <REP> d-------- C:\Program Files\eMule
2008-01-30 16:59 . 2008-01-30 16:59 <REP> d-------- C:\Documents and Settings\ETUDIANT\Application Data\Shareaza
2008-01-29 15:01 . 2008-01-30 16:52 <REP> d-------- C:\Program Files\LimeWire
2008-01-29 15:01 . 2008-01-30 16:53 <REP> d-------- C:\Documents and Settings\ETUDIANT\Application Data\LimeWire
2008-01-27 09:18 . 2008-01-27 09:18 <REP> d-------- C:\Program Files\Shareaza Applications
2008-01-27 09:18 . 2006-11-12 11:39 483,328 --a------ C:\WINDOWS\system32\actskn45.ocx

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
2008-02-19 16:44 --------- d-----w C:\Documents and Settings\ETUDIANT\Application Data\Skype
2008-02-19 14:56 --------- d-----w C:\Documents and Settings\ETUDIANT\Application Data\skypePM
2008-02-19 07:53 --------- d-----w C:\Documents and Settings\ETUDIANT\Application Data\OpenOffice.org2
2008-02-19 07:11 --------- d-----w C:\Program Files\Steam
2008-02-13 14:57 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-02-13 14:19 --------- d-----w C:\Program Files\Spybot - Search & Destroy
2008-01-30 12:59 --------- d-----w C:\Program Files\Shareaza
2008-01-27 17:58 --------- d-----w C:\Program Files\World of Warcraft
2008-01-13 10:16 320,512 ----a-w C:\WINDOWS\system32\gekwrv.exe
2008-01-12 04:40 312,320 ----a-w C:\WINDOWS\system32\fwzhhtsfm.exe
2008-01-11 08:45 280,064 ----a-w C:\WINDOWS\system32\laqhrok.exe
2008-01-11 07:35 315,392 ----a-w C:\WINDOWS\system32\zodqyuf.exe
2008-01-05 11:27 32 ----a-w C:\Documents and Settings\All Users\Application Data\ezsid.dat
2008-01-05 11:27 --------- d-----w C:\Program Files\Fichiers communs\Skype
2007-12-29 14:46 --------- d-----w C:\Program Files\Fichiers communs\Blizzard Entertainment
2007-12-23 14:19 --------- d-----w C:\Program Files\Messenger Plus! Live
2007-12-20 16:02 306,688 ----a-w C:\WINDOWS\system32\iweuvump.exe
2007-12-19 08:57 322,048 ----a-w C:\WINDOWS\system32\nmanngir.exe
2007-12-19 04:02 297,472 ----a-w C:\WINDOWS\system32\cqmivjb.exe
2007-12-15 09:12 289,792 ----a-w C:\WINDOWS\system32\nclyxkyd.exe
2007-12-13 15:30 296,448 ----a-w C:\WINDOWS\system32\nyuesxsoy.exe
2007-12-13 04:51 302,592 ----a-w C:\WINDOWS\system32\okoazj.exe
2007-12-10 06:33 297,984 ----a-w C:\WINDOWS\system32\zpmwefz.exe
2007-12-07 02:08 824,832 ----a-w C:\WINDOWS\system32\wininet.dll
2007-12-04 18:41 550,912 ----a-w C:\WINDOWS\system32\oleaut32.dll
2007-11-20 04:03 282,624 ----a-w C:\WINDOWS\system32\erxqyuy.exe

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{417BF5AF-5C45-4E3F-BC7D-3B89ECECEA51}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{87410039-f17c-46d9-9405-e20c054d892f}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C116F86F-BF73-46DA-907D-EA4768DB51CC}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{FB4FD555-9BDD-4189-8626-495B3DCDD178}]

"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 16:00 15360]
"SuperCopier2.exe"="C:\Program Files\SuperCopier2\SuperCopier2.exe" [2005-03-14 03:37 1057280]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-25 18:42 68856]
"Steam"="C:\Program Files\Steam\Steam.exe" [2007-11-30 15:28 1266936]
"SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2007-08-31 16:46 1460560]

"VTTimer"="VTTimer.exe" [2006-04-07 12:45 53248 C:\WINDOWS\system32\VTTimer.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-04-17 11:34 16143872 C:\WINDOWS\RTHDCPL.exe]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-11-24 15:44 7630848]
"nwiz"="nwiz.exe" [2006-11-24 15:44 1519616 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-11-24 15:44 86016]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11 132496]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792]
"Windows Messenger Starter"="wmvsvc.exe" []
"avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-02-15 12:48 249896]
"18ab1d34"="C:\WINDOWS\system32\kwdpxips.dll" [ ]

"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2006-03-02 16:00 15360]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Windows Desktop Search.lnk - C:\Program Files\Windows Desktop Search\WindowsSearch.exe [2007-02-05 15:40:46 118784]
Wireless Configuration Utility HW.32.lnk - C:\WINDOWS\Installer\{BDC88E5A-F47B-4314-AB38-994592E32C95}\NewShortcut1_BDC88E5AF47B4314AB38994592E32C95.exe [2007-06-26 18:35:15 40960]

"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Program Files\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 15:39 294400]

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Synchronizer.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Synchronizer.lnk
backup=C:\WINDOWS\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Lancement rapide d'Adobe Reader.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Lancement rapide d'Adobe Reader.lnk
backup=C:\WINDOWS\pss\Lancement rapide d'Adobe Reader.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^ETUDIANT^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 2.1.lnk]
path=C:\Documents and Settings\ETUDIANT\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 2.1.lnk
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\S3Trayp]
-ra------ 2005-10-31 23:15 163840 C:\WINDOWS\system32\S3Trayp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
-ra------ 2007-12-07 15:08 21686568 C:\Program Files\Skype\Phone\Skype.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg]
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe

R3 PAC207;Trust WB-1400T Webcam;C:\WINDOWS\system32\DRIVERS\pfc027.sys [2005-02-24 11:29]
S3 S3GIGP;S3GIGP;C:\WINDOWS\system32\DRIVERS\S3gIGPm.sys [2006-05-22 21:42]
S3 SIS163u;SiS163 USB Wireless LAN Adapter Driver;C:\WINDOWS\system32\DRIVERS\sis163u.sys [2006-02-15 17:25]

\Shell\AutoRun\command - F:\load.exe /CDROM

*Newly Created Service* - CATCHME
Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
"2008-02-19 16:32:00 C:\WINDOWS\Tasks\Vérifier les mises à jour de Windows Live Toolbar.job"
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-19 20:50:23
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

Temps d'accomplissement: 2008-02-19 20:51:13
ComboFix-quarantined-files.txt 2008-02-19 16:50:50
ComboFix2.txt 2008-02-18 19:19:18
2008-02-12 19:36:26 --- E O F ---

Alors il y a du mieux car l'alerte qui m'harcelait sur le trojan ne réapparait plus !! et ça c'est bien !!! Je n'ai pas remarqué d'autres problème sauf le fichier introuvable du redémarrage et quelques alertes trojan que j'arrive à mettre en quarantaine au premier clic.
En fait l'alerte que j'ai mis en quarantaine au "premier clic" est reviendu !!! mais pas toutes les 2 minutes comme le précédent ...! Et le message dit qu'il s'agit d'un Cheval de Troie TR\Vundo.gc et qu'il se trouve sur C:\System Volume Information\..\A0032310.dll

Voilou !!!!!!!!!!
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
19 févr. 2008 à 21:21
Ok c'est mieux.

Double clique sur le raccourci Navilog1 présent sur le bureau et laisse-toi guider.
Au menu principal, choisis 2 et valide.

Le fix va t'informer qu'il va alors redémarrer ton PC
Ferme toutes les fenêtres ouvertes et enregistre tes documents personnels ouverts
Appuie sur une touche comme demandé.
(si ton Pc ne redémarre pas automatiquement, fais le toi même)
Au redémarrage de ton PC, choisis ta session habituelle.

Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le blocnote va s'ouvrir.
Sauvegarde le rapport de manière à le retrouver
Referme le blocnote. Ton bureau va réapparaitre

PS:Si ton bureau ne réapparait pas, fais CTRL+ALT+SUPP pour ouvrir le gestionnaire de tâches.
Puis rends-toi à l'onglet "processus". Clique en haut à gauche sur fichiers et choisis "exécuter"
Tape explorer et valide. Celà te fera apparaitre ton bureau.


J'ai dû prendre des notes hier et me connecter ce matin au boulot car de mon ordi depuis les dernières manip' je ne peux plus aller sur internet !!! Pourtant l'icône en bas à droite me dit bien que je suis connecté mais que les données entrantes et sortantes sont indisponibles !!! Lorsque je tente de me connecter à msn ça me marque : codee erreur 80072ee7. Ca me dit aussi en testant la connection que le DNS est inaccessible, le DNS ne contient pas d'entrée dans le domaine du site web.
voilà ! alors je prendrais les notes qu'il faut (si vous m'en envoyez aujourd'hui) et tenterais de les appliquer ce soir en rentrant.

Je vous remercie encore pour votre aide.
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
20 févr. 2008 à 13:00

C'est depuis navilog ou combofix?

Essaie de restaurer comme ceci:
Télécharge Smitfraudfix:

Et fais l'option 5 concernant les DNS, en espérant qu'il te remette cela en place.

Sinon, tu peux essayer une restauration système au moment le plus proche d'aujourd'hui.
