Et encore un trojan, un !

Bonjour à tous,

Je sollicite votre aide car le PC d'une amie est infecté par un trojan (apparition de multiples pop up). J'ai exécuté HiJackThis mais je ne sais pas forcément bien interpréter ce log. Pouvez-vous m'indiquer une marche à suivre pour revenir dans un système stable et supprimer tous les fichiers corrompus. Si la méthode a déjà été décrite, un simple lien me suffira.

Pas la peine de faire la morale sur l'utilité d'un antivirus et d'un parfeu, c'est déjà fait! ;)

Voici le log et merci d'avance pour votre aide.
Olivier,

-----------------------------------------------------------------------------
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:16:15, on 13/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
C:\WINDOWS\tppaldr.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\WINDOWS\system32\apnsvc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\BitTorrent_DNA\dna.exe
C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Controle Parental\bin\optproxy.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800"
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
O4 - HKLM\..\Run: [Application Manager] apnsvc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\BitTorrent_DNA\dna.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Control Parental (OPTENET_FILTER) - Contrôle Parental - C:\Program Files\Controle Parental\bin\optproxy.exe

--
End of file - 6292 bytes
Configuration: Windows XP
Internet Explorer 7.0

14 réponses

  1. Contributeur sécurité
    Salut olemarrec!
    Oublies le nettoyage.... se sera à faire mais A LA FIN de la désinfection......

    Pas de lignes 02 ni 020, ça sent l'infection Vundo !

    Fais un clic droit sur hijackthis,
    choisis "renommer" marque (tu écris) : ccm.exe

    Pourquoi renommer Hijackthis ?
    Parce que certaines infections Vundo ont la particularité de se "cacher" à la
    détection de HJT proprement dite ou à son analyse .
    la modification du nom de l'exe pallie ce problème...

    Poste moi un nouveau log après avoir renommé HJT's !
    Choisis l'option "Do a system scan and save a log file"
    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note
    Clique sur "Edition" ->> "Sélectionner tout", puis sur "Edition" -> Copier" pour copier tout le contenu du rapport

    ensuite :

    (1) Télécharge VundoFix.exe par Atribune sur ton Bureau.

    # Double-clique sur VundoFix.exe afin de le lancer
    Clique sur le bouton Scan for Vundo
    Lorsque le scan est terminé, clique sur le bouton Remove Vundo
    Une invite te demandera si tu veux supprimer les fichiers, clique YES
    Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
    Tu verras une invite qui t'annonce que ton PC va redémarrer; clique sur OK

    Le rapport est situé dans C:\vundofix.txt

    Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage.
    Il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".

    (2) Télécharge virtumondebegone

    # Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.

    Il me faut les trois rapports :

    1) Hijackthis renommé
    2) vundofix situé > C:\vundofix.txt
    3) Virtumonde

    @+
    1
    1. Bonsoir, Beaucoup de personnes ont des problemes (Virus,Spywares,Greywares,Trojens etc..)

      Lis bien et exécute cette manip dans l’ordre.


      #Télécharge et installe ces logiciels (si tu ne les as pas) pour les 3 premiers
      mets les à jour, comme indiqué dans les démos ou tutos.

      Ne les utilise pas tout de suite.

      Antispywares et autres :

      *Ad-Aware (gratuit)
      Téléchargement :
      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/11643.html
      Le patch en Français pour Ad-Aware (gratuit) :
      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/25543.html
      Tuto :
      http://perso.orange.fr/rginformatique/section%20virus/adawrevid.asf

      *Spybot (gratuit) :
      Téléchargement :
      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html
      voir demo d utilisation (merci Balltrap)
      http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm

      * AVG AS

      AVG anti spyware
      https://www.01net.com/telecharger/
      Mets le a jour avant de lancer le scan.
      Tuto :
      http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

      Nettoyeurs (de fichiers inutiles) et autres :

      *Ccleaner (gratuit)
      Téléchargement :
      https://www.01net.com/
      Tuto :
      https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

      Lors de l’installation, [décoche] l’option qui t’installerait la barre Yahoo !

      ========================================
      ->Affiche tous les fichiers et dossiers :
      clique sur démarrer/panneau de configuration (en affichage classique)/option des dossiers/affichage

      [Coche] « afficher les dossiers et fichiers cachés »

      [Décoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

      [Décoche] « masquer les extensions dont le type est connu »

      Puis fais [appliquer] pour valider les changements.

      Et [Ok]
      ========================================
      ========================================
      =======================================
      ->Démarre en mode sans échec :
      Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
      Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec
      puis tape « entrée ».
      Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
      (Si F8 ne marche pas utilise la touche F5).
      ========================================
      -
      ========================================
      ->Lance CCleaner.

      Suppression des fichiers temporaires

      Va dans la section "Options" situé dans la marge gauche.
      Décoche "Avancé"
      Retourne ensuite dans la section "Nettoyeur"
      Fais bien attention de cocher toutes ces cases dans la marge gauche (Internet Explorer/Windows Explorer/Système)
      • Clique sur [Analyse]
      • Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
      • Une fois le scan terminé, clique sur [Lancer le Nettoyage]

      ========================================
      ->Lance AVG pour un scan complet "Analyse" ->"Paramètres"

      Sous la question "Comment réagir ?" :

      -> clique sur "Actions recommandées" et choisis "Quarantaines"
      -> Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

      Si un fichier est infecté en fin d'analyse

      ->Clique sur "Appliquer toutes les actions "

      ========================================
      ->Passe Ad-Aware et supprime tout ce qu’il trouve + supprime les quarantaines…
      ========================================
      ->Passe Spybot et corrige tout ce qu’il trouve + vaccine + supprime les quarantaines…
      ========================================
      ->Relance CCleaner.
      Suppression des incohérences du registre

      • Clique sur l'icône [Erreurs] situés dans la marge à gauche
      • Puis clique sur [Analyser les erreurs]
      • Patiente pendant que CCleaner scan ton registre.
      • Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
      • Tu peux cliquer ensuite sur [Corriger les erreurs].

      Si tu n'est pas sur de ce que tu fais, tu peux choisir de sauvegarder les entrées cochées pour les restaurer ultérieurement.
      ========================================
      ->Vide ta Corbeille.
      ========================================
      ->Redémarre en mode normal,

      - > Ouvre ce lien pour scanner ton PC avec un BitDefender en ligne (uniquement sous Internet Explorer) :

      https://www.bitdefender.com/toolbox/

      Utilisation :
      Cliquer sur "J'accepte" puis accepter également l'ActiveX bloqué par la barre anti-popup du SP2 qui clignotera en haut et l'installer.
      Ensuite, cliquer sur "Cliquez ici pour scanner".
      Patienter jusqu'à la fin du scan qui peut durer assez longtemps...

      Copier/coller le rapport entier sur le forum.

      Tutoriel en images ici : http://pageperso.aol.fr/rginformatique/mapage/defender.htm (merci à Balltrap34 pour cette réalisation)
      [Recoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

      Si tu penses que ton PC est long au démarrage tu peux télécharger ceci
      https://www.01net.com/telecharger/windows/Utilitaire/optimiseurs_et_tests/fiches/26913.html

      Tu l'execute et tu lance Start up manager
      Tu me dit ce qu'il te lance au démarrage.
      .
      Et dis moi ou en sont tes problèmes s’il t’en reste.

      S'il te reste un trojan télécharge ceci
      https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/12884.html

      Voili Voilou j'espere t'avoir aidé a résoudre tes problemes :)
      LoganPro
      0
      1. Merci LoganPro pour la marche à suivre.
        Dès que je peux, je fais tout ça et je te tiens au courant.

        A+
        0
        1. Salut jorginho67,

          J'ai exécuté les 3 étapes que tu m'a décrit. Je joins les 3 logs ci-dessous.
          Je tiens à signaler que j'ai toujours ces fameuses pop-up qui apparaissent...

          As-tu une idée de ce qu'il faut maintenant faire?
          A+,

          /***************LOG HiJackThis*********************/
          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 19:14:00, on 22/02/2008
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16608)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\dllhost.exe
          C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
          C:\Program Files\Controle Parental\bin\optproxy.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\system32\Ati2evxx.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
          C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
          C:\WINDOWS\tppaldr.exe
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
          C:\WINDOWS\system32\apnsvc.exe
          C:\WINDOWS\system32\rundll32.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\BitTorrent_DNA\dna.exe
          C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
          C:\Program Files\Google\Google Updater\GoogleUpdater.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
          C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
          C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
          C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
          C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
          C:\Documents and Settings\Cécile\Bureau\olivier\ccm.exe
          C:\Program Files\Trend Micro\HijackThis\ccm.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {393C2547-B2AB-422C-87AF-385238C73416} - C:\WINDOWS\system32\xxyaxvs.dll
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O2 - BHO: {fbdff9ab-a34d-def9-0f44-f9daced0114a} - {a4110dec-ad9f-44f0-9fed-d43aba9ffdbf} - C:\WINDOWS\system32\kfqfffdh.dll
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
          O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
          O2 - BHO: (no name) - {B3D766F9-0642-40F0-8C32-99589496A476} - C:\WINDOWS\system32\mlljj.dll
          O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
          O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800"
          O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
          O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
          O4 - HKLM\..\Run: [Application Manager] apnsvc.exe
          O4 - HKLM\..\Run: [bc08dce7] rundll32.exe "C:\WINDOWS\system32\dsscswvq.dll",b
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\BitTorrent_DNA\dna.exe"
          O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
          O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
          O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
          O4 - Startup: Ubisoft register.lnk = C:\Program Files\UBISOFT\Register\schedule.exe
          O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
          O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O20 - Winlogon Notify: xxyaxvs - C:\WINDOWS\SYSTEM32\xxyaxvs.dll
          O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
          O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
          O23 - Service: Control Parental (OPTENET_FILTER) - Contrôle Parental - C:\Program Files\Controle Parental\bin\optproxy.exe
          0
          1. Contributeur sécurité
            Il va falloir analyser un fichier suspect !

            Il se peut qu'il se trouve dans les " dossiers cachés " du systeme. Il faut donc les rendre visibles pour le scan.
            Pour afficher les dossiers et fichiers cachés:
            Panneau de configuration > Options des dossiers > onglet Affichage.
            coche Afficher les fichiers et dossiers cachés,
            décoche Masquer les extensions de fichiers connus
            décoche Masquer les fichiers protégés du Système.
            Un message de mise en garde va apparaitre. Clique sur OK pour confirmer ton choix.
            Les fichiers et dossiers cachés du système apparaitront alors dans l'explorateur Windows en transparence.
            Lorsque tu aura fini d'intervenir dans les répertoires système, fait la manip inverse pour recacher les fichiers système.

            Rend toi chez Virus Total pour analyser ce fichier.

            Clik sur parcourir
            Recherche ceci :

            C:\WINDOWS\system32\mlljj.dll
            C:\WINDOWS\SYSTEM32\xxyaxvs.dll
            Fais le un dossier à la fois !

            Clik send et poste le rapport ici stp
            Comment faire <<< Aide toi de ce tuto.

            0
            1. Merci de suivre le problème!!!
              Je te poste ici le premier fichier (mlljj.dll), apparemment il y a bien vundo.

              le log : (dsl pour la mise en page)
              Antivirus Version Dernière mise à jour Résultat
              AhnLab-V3 2008.2.22.0 2008.02.21 -
              AntiVir 7.6.0.67 2008.02.21 TR/Vundo.Gen
              Authentium 4.93.8 2008.02.21 -
              Avast 4.7.1098.0 2008.02.20 -
              AVG 7.5.0.516 2008.02.21 Generic9.BDSQ
              BitDefender 7.2 2008.02.21 -
              CAT-QuickHeal 9.50 2008.02.21 -
              ClamAV 0.92.1 2008.02.21 -
              DrWeb 4.44.0.09170 2008.02.21 -
              eSafe 7.0.15.0 2008.02.21 -
              eTrust-Vet 31.3.5552 2008.02.21 -
              Ewido 4.0 2008.02.21 -
              FileAdvisor 1 2008.02.21 -
              Fortinet 3.14.0.0 2008.02.21 -
              F-Prot 4.4.2.54 2008.02.20 W32/Virtumonde.G.gen!Eldorado
              F-Secure 6.70.13260.0 2008.02.21 -
              Ikarus T3.1.1.20 2008.02.21 -
              Kaspersky 7.0.0.125 2008.02.21 not-a-virus:AdWare.Win32.Virtumonde.gen
              McAfee 5235 2008.02.21 -
              Microsoft 1.3204 2008.02.20 Trojan:Win32/Vundo.gen!A
              NOD32v2 2893 2008.02.21 Win32/Adware.Virtumonde.FP
              Norman 5.80.02 2008.02.21 -
              Panda 9.0.0.4 2008.02.21 -
              Prevx1 V2 2008.02.21 Trojan.Vundo
              Rising 20.32.32.00 2008.02.21 -
              Sophos 4.26.0 2008.02.21 -
              Sunbelt 3.0.884.0 2008.02.21 -
              Symantec 10 2008.02.21 -
              TheHacker 6.2.9.225 2008.02.21 -
              VBA32 3.12.6.1 2008.02.21 -
              VirusBuster 4.3.26:9 2008.02.21 -
              Webwasher-Gateway 6.6.2 2008.02.21 Trojan.Vundo.Gen
              Information additionnelle
              File size: 320000 bytes
              MD5: 8e7c1b6b101638b5d03d1a5ada94a9c3
              SHA1: bf81c88f381f0eb13c06863952f1266939ba1f61
              PEiD: -
              Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=1B9F9B4200A13F75E21A04EFF1F3D600F936438F
              0
              1. Contributeur sécurité
                justement, c'est bien ce qui me semblait, mais pourquoi Vundofix n'a rien trouvé....

                tu le relanceras encore une fois dès que possible

                @ suivre.........
                0
                1. Voici le second (xxyaxvs) :

                  Antivirus Version Dernière mise à jour Résultat
                  AhnLab-V3 2008.2.22.0 2008.02.21 -
                  AntiVir 7.6.0.67 2008.02.21 TR/Vundo.Gen
                  Authentium 4.93.8 2008.02.21 -
                  Avast 4.7.1098.0 2008.02.20 -
                  AVG 7.5.0.516 2008.02.21 Generic9.BDDK
                  BitDefender 7.2 2008.02.21 Trojan.Vundo.DZJ
                  CAT-QuickHeal 9.50 2008.02.21 -
                  ClamAV 0.92.1 2008.02.21 -
                  DrWeb 4.44.0.09170 2008.02.21 Trojan.Virtumod.240
                  eSafe 7.0.15.0 2008.02.21 Suspicious File
                  eTrust-Vet 31.3.5552 2008.02.21 -
                  Ewido 4.0 2008.02.21 -
                  FileAdvisor 1 2008.02.21 -
                  Fortinet 3.14.0.0 2008.02.21 -
                  F-Prot 4.4.2.54 2008.02.20 W32/Virtumonde.G.gen!Eldorado
                  F-Secure 6.70.13260.0 2008.02.21 -
                  Ikarus T3.1.1.20 2008.02.21 -
                  Kaspersky 7.0.0.125 2008.02.21 not-a-virus:AdWare.Win32.Virtumonde.gen
                  McAfee 5235 2008.02.21 -
                  Microsoft 1.3204 2008.02.20 Trojan:Win32/Vundo.gen!A
                  NOD32v2 2893 2008.02.21 Win32/Adware.Virtumonde
                  Norman 5.80.02 2008.02.21 W32/Virtumonde.MCY
                  Panda 9.0.0.4 2008.02.21 -
                  Prevx1 V2 2008.02.21 Generic.Malware
                  Rising 20.32.32.00 2008.02.21 AdWare.Win32.Virtumonde.gfx
                  Sophos 4.26.0 2008.02.21 -
                  Sunbelt 3.0.884.0 2008.02.21 -
                  Symantec 10 2008.02.21 -
                  TheHacker 6.2.9.225 2008.02.21 -
                  VBA32 3.12.6.1 2008.02.21 -
                  VirusBuster 4.3.26:9 2008.02.21 -
                  Webwasher-Gateway 6.6.2 2008.02.21 Trojan.Vundo.Gen
                  Information additionnelle
                  File size: 41984 bytes
                  MD5: 03295bf99af915ab5c45ae5ad9003d34
                  SHA1: d1d617a8809cbc6040b55d284cb2f8fb36ea9f4e
                  PEiD: -
                  Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=5B05B758005DAD70A4C5007A24AD9900AEC24FD4
                  0
                  1. Je viens de refaire Vundofix mais il n'a toujours rien trouvé. Je te mets le log:

                    VundoFix V6.5.4

                    Checking Java version...

                    Sun Java not detected
                    Scan started at 19:42:18 12/02/2008

                    Listing files found while scanning....

                    No infected files were found.

                    VundoFix V6.5.4

                    Checking Java version...

                    Sun Java not detected
                    Scan started at 19:17:12 22/02/2008

                    Listing files found while scanning....

                    No infected files were found.

                    VundoFix V6.5.4

                    Checking Java version...

                    Sun Java not detected
                    Scan started at 21:15:06 22/02/2008

                    Listing files found while scanning....

                    No infected files were found.
                    0
                    1. Contributeur sécurité
                      Vundo addmoreFiles

                      Double-clique sur VundoFix.exe afin de le lancer.
                      Ne clique pas sur le bouton Scan for Vundo mais fais un clic droit dans la fenêtre blanche et clique "Add more files?"
                      Dans la nouvelle fenêtre qui apparait, Copie/colle le chemin du fichier suivant dans la première case (au haut):

                      C:\WINDOWS\system32\mlljj.dll

                      Copie/colle le chemin du fichier suivant dans la seconde case (au centre):

                      C:\WINDOWS\SYSTEM32\xxyaxvs.dll

                      Clique sur le bouton "Add File(s)"
                      Clique sur le bouton "Close Window"
                      Clique à nouveau sur "Remove Vundo"
                      Une invite te demandera si tu veux supprimer les fichiers, clique YES
                      Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
                      Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown"); clique OK
                      Démarre ton PC à nouveau.
                      Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.

                      @+
                      0
                      1. Bonjour,

                        Je reviens à la charge sur le problème du trojan. J'ai fais ce qui est indiqué au dessus mais malheureusement le fichier mlldjj.dll ne peut pas être supprimé par VundoFix (voir le log).

                        Je pense que je vais formater le disque pour être enfin tranquille, à moins qu'il y ai encore quelque à faire.
                        Olivier

                        /**************** vundoFix (log)

                        VundoFix V6.5.4

                        Checking Java version...

                        Sun Java not detected
                        Scan started at 21:15:06 22/02/2008

                        Listing files found while scanning....

                        No infected files were found.

                        Beginning removal...

                        Attempting to delete C:\WINDOWS\system32\mlljj.dll
                        C:\WINDOWS\system32\mlljj.dll Could not be deleted.

                        Performing Repairs to the registry.
                        Done!

                        Beginning removal...

                        Attempting to delete C:\WINDOWS\system32\mlljj.dll
                        C:\WINDOWS\system32\mlljj.dll Could not be deleted.

                        Performing Repairs to the registry.
                        Done!
                        0
                        1. Contributeur sécurité
                          Salut !
                          tu ne vas pas formater pour si peu loll

                          Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.

                          double-clique sur OTMoveIt.exe pour le lancer.
                          copie la liste qui se trouve en citation ci-dessous, ( en gras )

                          C:\WINDOWS\system32\mlljj.dll

                          et colle-la dans le cadre de gauche de OTMoveIt : Paste List of Files/Folders to be moved.
                          tutoriel en cas de doute

                          clique sur MoveIt! pour lancer la suppression.
                          Le résultat apparaitra dans le cadre Results à droite.
                          Clique sur Exit pour fermer.
                          Un rapport sera enregistré dans C:\\_OTMoveIt\MovedFiles.(xxxxxxxx_xxxxxx.log)
                          Les x sont des chiffres qui correspondent à la date et l'heure du scan.
                          il te sera peut-être demander de redémarrer le pc pour achever la suppression.
                          si c'est le cas accepte par Yes.
                          EN CAS DE DOUTE REGARDE ce TUTO

                          poste le rapport OTmoveTI ainsi qu'un nouvel HJT's stp.

                          @+
                          0
                          1. C'est un dur à cuire!!!
                            Même avec ce nouvel outil, je n'arrive pas à supprimer le fichier. Je n'ai pas le log avec moi mais c'était clairement écrit que la suppression avait échoué.

                            What else!?!
                            0
                            1. Contributeur sécurité
                              tu pourrais essayer en Mode sans echec...

                              en suivant le chemin du fichier C:\ > WINDOWS > \system32\ > mlljj.dll tu le vires....

                              poste moi un nouvel HJT ensuite stp .

                              @+
                              0