Wintems - demarrage sans echec impossible

Résolu/Fermé
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 - 6 avril 2008 à 13:29
 moe - 9 avril 2008 à 17:49
Bonjour,

Donc j'ai tout bien cherché dans le forum, et malgré toutes les réponses que j'ai pu lire et tous les logiciels que j'ai essayé, et ben j'ai pas réussi à me "séparé" de mon wintems - Win32/bagle.gen.

j'ai essayé de lancé Hijackthis (pour le rapport) mais windows me sort une application win32 non valide,
Les antivirus ne veulent pas s'installer,
les modes sans echec ne marchent pas (écran bleu d'une micro seconde et redemarrage)
KILLBOX m'a supprimé "wintems" mais il est revenu.
j'ai Viguard qui ne se lance plus en automatique mais j'arrive encore a faire des scans pour bien voir que c'est infecté...105 detections.. et bien sûr il ne supprime pas wintems.
j'ai plus de son (à part au démarrage)
IE est super long...
le WIFI n'est plus géré par windows (mais par intelproset/wireless) et impossible de lui re-forcer la main

j'ai téléchargé elibagla... en esperant qu'il me dise quelque chose...

en bref... HEEEELP
A voir également:

30 réponses

Non le rapport est clean, kaspersky te détecte realvnc comme étant un outil potentiellement dangereux.
Si c'est toi qui l'a installé, pas de problèmes :-)
Pour le message lié au démarrage sélectif, je préfère attendre le résultat d'analyse d'antivir avant de te faire intervenir sur ce point, bien que je pense que le fichier en question est clean.
Ne t'inquiète pas, le démarrage en mode sélectif ne pose pas de problèmes pour ton pc et ni pour les applications installées.
S'il s'avère que C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe n'est pas détecté par antivir il te suffira juste de relancer msconfig et de rechocher la case correspondante dans l'onglet démarrage.
Le reboot suivant, tout sera rentré dans l'ordre et tu n'auras plus ce message.
Mais avant attend le résultat du rapport, se serait trop bête d'être trop pressé et de tout réinfecter. :-)

@+ tard

ps:
Pour la restau, réactives-là une fois le scan d'antivir terminé.
1
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 22:42
je suis d'ac avec toi !!... d'autant que le scan antivir est fini... le rapport ci-dessous !!!



AntiVir PersonalEdition Classic
Report file date: dimanche 6 avril 2008 22:22

Scanning for 1181591 virus strains and unwanted programs.

Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Username: SYSTEM
Computer name: L-FR-09143

Version information:
BUILD.DAT : 270 15603 Bytes 19/09/2007 13:32:00
AVSCAN.EXE : 7.0.6.1 290856 Bytes 23/08/2007 12:16:29
AVSCAN.DLL : 7.0.6.0 49192 Bytes 16/08/2007 11:23:51
LUKE.DLL : 7.0.5.3 147496 Bytes 14/08/2007 14:32:47
LUKERES.DLL : 7.0.6.1 10280 Bytes 21/08/2007 11:35:20
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 13:27:15
ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 19:32:05
ANTIVIR2.VDF : 7.0.3.85 434176 Bytes 27/03/2008 19:32:05
ANTIVIR3.VDF : 7.0.3.122 195072 Bytes 05/04/2008 19:32:05
AVEWIN32.DLL : 7.6.0.81 3424768 Bytes 06/04/2008 19:32:06
AVWINLL.DLL : 1.0.0.7 14376 Bytes 26/02/2007 09:36:26
AVPREF.DLL : 7.0.2.2 25640 Bytes 18/07/2007 06:39:17
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 12:16:24
AVPACK32.DLL : 7.6.0.3 360488 Bytes 06/04/2008 19:32:06
AVREG.DLL : 7.0.1.6 30760 Bytes 18/07/2007 06:17:06
AVARKT.DLL : 1.0.0.20 278568 Bytes 28/08/2007 11:26:33
AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18/07/2007 06:10:18
NETNT.DLL : 7.0.0.0 7720 Bytes 08/03/2007 10:09:42
RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07/08/2007 11:38:13
RCTEXT.DLL : 7.0.62.0 86056 Bytes 21/08/2007 11:50:37
SQLITE3.DLL : 3.3.17.1 339968 Bytes 23/07/2007 08:37:21

Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: off
Scan boot sector.................: on
Boot sectors.....................: D:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: off
Scan all files...................: Intelligent file selection
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: medium

Start of the scan: dimanche 6 avril 2008 22:22

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'notepad.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'WLLoginProxy.exe' - '1' Module(s) have been scanned
Scan process 'OUTLOOK.EXE' - '1' Module(s) have been scanned
Scan process 'WCESMgr.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'Dot1XCfg.exe' - '1' Module(s) have been scanned
Scan process 'MyMobiler.exe' - '1' Module(s) have been scanned
Scan process 'TosBtHSP.exe' - '1' Module(s) have been scanned
Scan process 'TosBtHid.exe' - '1' Module(s) have been scanned
Scan process 'TosA2dp.exe' - '1' Module(s) have been scanned
Scan process 'TosBtMng.exe' - '1' Module(s) have been scanned
Scan process 'rapimgr.exe' - '1' Module(s) have been scanned
Scan process 'wcescomm.exe' - '1' Module(s) have been scanned
Scan process 'stsystra.exe' - '1' Module(s) have been scanned
Scan process 'LVComSX.exe' - '1' Module(s) have been scanned
Scan process 'Communications_Helper.exe' - '1' Module(s) have been scanned
Scan process 'iFrmewrk.exe' - '1' Module(s) have been scanned
Scan process 'ZCfgSvc.exe' - '1' Module(s) have been scanned
Scan process 'DLACTRLW.EXE' - '1' Module(s) have been scanned
Scan process 'DVDLauncher.exe' - '1' Module(s) have been scanned
Scan process 'jusched.exe' - '1' Module(s) have been scanned
Scan process 'issch.exe' - '1' Module(s) have been scanned
Scan process 'rundll32.exe' - '1' Module(s) have been scanned
Scan process 'rundll32.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'winvnc4.exe' - '1' Module(s) have been scanned
Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'RegSrvc.exe' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'MDM.EXE' - '1' Module(s) have been scanned
Scan process 'ccmsetup.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'scardsvr.exe' - '1' Module(s) have been scanned
Scan process 'LVPrcSrv.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'S24EvMon.exe' - '1' Module(s) have been scanned
Scan process 'EvtEng.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
56 processes with 56 modules were scanned

Start scanning boot sectors:
Boot sector 'C:\'
[NOTE] No virus was found!
Boot sector 'D:\'
[NOTE] No virus was found!

Starting to scan the registry.
The registry was scanned ( '35' files ).


Starting the file scan:

Begin scan in 'C:\' <System>
C:\hiberfil.sys
[WARNING] The file could not be opened!
C:\pagefile.sys
[WARNING] The file could not be opened!
Begin scan in 'D:\' <Data>
D:\Brice LAURENT\Films\IM+ all-in-one mobile messenger 4.33\IM+ all-in-one mobile messenger 4.33.rar
[0] Archive type: RAR
--> IM+ all-in-one mobile messenger 4.33\im_ppc.exe
[DETECTION] Is the Trojan horse TR/Agent.afa.1
[INFO] The file was deleted!


End of the scan: dimanche 6 avril 2008 22:42
Used time: 19:48 min

The scan has been done completely.

3905 Scanning directories
194177 Files were scanned
1 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
1 files were deleted
0 files were repaired
0 files were moved to quarantine
0 files were renamed
2 Files cannot be scanned
194176 Files not concerned
1311 Archives were scanned
2 Warnings
0 Notes

A++

Brice
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 > bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 22:54
je peux mettre la restauration auto ?
et rebooté ?


hein? dis ? hein ? dis...

je sens deja un gros mieux... le ventilo tourne plus comme un malade, IE marche top... c rassurant...

Brice
0
Salut bryceletarmo

Peux tu poster dans un premier temps, tout le contenu du rapport qu'à généré Elibagla, il se trouve à C:\Infosat.txt ?

@++
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 15:25
bonjour moe

le voili voulou


Sun Apr 06 14:13:51 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Sun Apr 06 15:10:35 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.

Sun Apr 06 15:10:52 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 2844
Nº Total de Ficheros: 29497
Nº de Ficheros Analizados: 9184
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Sun Apr 06 15:14:41 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Nº Total de Directorios: 1152
Nº Total de Ficheros: 9230
Nº de Ficheros Analizados: 104
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

Sun Apr 06 15:18:30 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Reinicie para Completar la Limpieza.

Sun Apr 06 15:18:37 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 2840
Nº Total de Ficheros: 29485
Nº de Ficheros Analizados: 9177
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0


Merci de t'occuper de mon cas !!!

A+
0
Salut bryceletarmo

En effet Bagle semble bien incrusté :-)

Supprime le fichier C:\InfoSat.txt
Ensuite :
Télécharge sur ton bureau KB.exe ici

Sur ton bureau double clic sur KB.exe, laisse le chemin d'extraction proposé par défaut et clic sur "Installer"
Toujours sur ton bureau double clic ensuite sur le raccourci "KillB"
Au message "Voulez-vous exécuter Elibagla", tape 1 (Oui) puis valide avec la touche 'Entrée'

Juste après, l'outil Elibagla va se lancer automatiquement (cette fois il devrait pouvoir faire son boulot correctement), clic sur "ok" aux premières boîtes de dialogue qui peuvent apparaître avant le menu principal de l'outil :

Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias

et/ou
Eliminando Gusano BAGLE

Une fois fait, le menu principal d'Elibagla apparaîtra :

- Laisse la case "Eliminar ficheros automaticamente" coché
- Clic sur "Explorar" pour lancer le scan.

/!\ Pendant toute la durée du scan, n'utilise pas ton pc, n'ouvre aucun programmes et laisse l'outil travailler.
/!\ Ne redémarre pas ton pc après l'analyse de l'outil.
/!\ Ne relance pas KillB plusieurs fois sous peine de fausser le rapport.

Le scan terminé, poste dans ta prochaine réponse le contenu du fichier C:\KB\KB.txt ainsi que C:\InfoSat.txt

Précise aussi, si l'option 'Afficher les fichiers et dossiers cachés' dans les options des dossiers est toujours présente ou si elle a disparue :

menu Démarrer > Exécuter > Tapes ou copie/colle: control folders puis valide.
Clic sur l'onglet [Affichage]
[Afficher les fichiers et dossiers cachés]

@+ et bon courage.
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 16:12
alors...

le rapport de KB :
Exécuté le : 06/04/2008 à 16:03:35,60
C:\KB\

+-> Processus infectieux actifs

C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\system32\drivers\hldrrr.exe

Killing 'wintems.exe'
"C:\WINDOWS\system32\wintems.exe" (3088)
Killing 'hldrrr.exe'
"C:\WINDOWS\system32\drivers\hldrrr.exe" (3356)


+- Etape 2 : Recherche des fichiers infectieux

C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\drivers\srosa.sys
C:\WINDOWS\system32\ban_list.txt
C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\system32\drivers\downld


+- Etape 3 : Recherche des éléments infectieux du démarrage

- Aucun élément infectieux détecté.


-+ Fin du rapport

Le rapport de ELIBLAGA


Sun Apr 06 16:03:45 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle
Restaurada Clave: "SafeBoot\Minimal y Network"

Sun Apr 06 16:04:13 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 2836
Nº Total de Ficheros: 29708
Nº de Ficheros Analizados: 9174
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

et "afficher les fichiers et dossiers cachés est bien presente !

merci de la rapidité !!

j'attends les prochaines instructions !!!

A++
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 > bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 16:17
par contre, est ce qu'il faut que j'active "afficher les dossiers et fichiers cachés" ?

A+

Brice
0
Parfait, Bagle semble avoir été supprimé cette fois.

Dernière vérification avant de te faire rebooter ton pc :

Ouvre le menu démarrer et clic sur 'Exécuter' puis tape cmd et valide
Dans la fenêtre de l'invite de commande copie et colle ceci:
findstr /S /I /M /L "Themida" C:\*.exe>>C:\Startvir.txt
Une fois que la commande aura finie de s'exécuter, copie et colle sur le forum le contenu de C:\Startvir.txt.
Le fichier peut être vide si rien n'a été détecté, auquel cas tu me le précisera dans ta prochaine réponse.

@ tout de suite !
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 16:27
Alors...

le fichier startvir y dit :
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\MRT.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\MRT.exe

par contre lors de l'execution de la commande, ça m'a sorti :

Microsoft Windows XP [version 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.


C:\>findstr /S /I /M /L "Themida" C:\*.exe>>C:\Startvir.txt
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$hf_mig$\KB931784\SP2QFE\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$NtUninstallKB890859$\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$NtUninstallKB931784$\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\Driver Cache\i386\ntkrnlpa.exe

C:\>

c'est grave docteur ? :-§

A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jorginho67 Messages postés 14716 Date d'inscription mardi 11 septembre 2007 Statut Contributeur sécurité Dernière intervention 11 février 2011 1 169
6 avril 2008 à 16:21
Bonjour moe ;-)

Pourrais tu m'en dire plus sur ce " kb..."

Je pense qu'il s'agit d' une version que tu renommes et que tu met en ligne au fur et a mesure de tes besoins .

Comment procedes tu ? ( si ce n'est trop te demander ) ou sinon, j'ai un topic bagle ou j'ai demandé le renommage de eliblaga en MDELK.EXE ( ça avait marché du premier coup il n'y a pas longtemps sur un autre cas ) mais ici, on dirait que non !

Puis je utiliser ton KB ou est il spécifique a chaque cas ?

Merci

Cordialement

Jo.

ps) tu devrais te logguer, pour la fonction MP ;-)) peut etre plus pratique pour l'echange de ce genre d'infos qui pourraient etre .... détournées...

@+
0
Salut jorginho67

Pourrais tu m'en dire plus sur ce " kb..."

Avec plaisir, en fait comme tu l'as compris tout est dans l'astuce qui consiste à utiliser des programmes déjà renommés en mdelk.exe, dont Elibagla, dont je rajoute au fur et à mesure la dernière version .
Ceci afin de leurrer le rootkit srosa et pour qu'Eli puisse bosser comme il faut :-)

Le dossier KB une fois extrait, contient :
un script de base Go.bat
Les dossiers :
process\mdelk.exe <- pv.exe renommé
find\mdelk.exe <- vfind.exe renommé
eli\mdelk.exe <- Elibagla renommé

Le script se charge d'exécuter ces utilitaires comme pv.exe par exemple afin dans un premier temps de pouvoir stopper les processus actifs (hldrrr.exe, wintems.exe etc..) :
Cette étape est la plus importante car sinon les recherches suivantes peuvent provoquer un BSOD de défense de la part d'un Bagle chatouilleux et donc un reboot du pc, ce que justement il faut éviter :-)

Puis de rechercher les fichiers infectieux connus :
L'utilitaire vfind.exe renommé pourra lui aussi "voir" et retranscrire si certains fichiers infectieux sont présent ou pas.
Ensuite le choix est laissé d'utiliser Elibagla renommé, si la réponse est oui, il a alors le champ libre pour faire un carton :-)
Je passe volonairement sur la détection des 04, car à recoder et à revoir :-)
Le script était sensé détecter ce fichier et le renommer en ajoutant un .vir pour le neutraliser, ce qui n'a pas été le cas ici....
D'ou l'emploi de la commande findstr /S /I /M /L "Themida" C:\*.exe>>C:\Startvir.txt pour palier.

Le problème avec par exemple Elibagla est que lorsqu'une nouvelle variante arrive il faut un certain délai avant de le voir updaté, en moyenne deux jours, donc pendant ce laps de temps la 04 infecté ou le faux crack qui a servis à propager l'infection , ne sont pas détectés.
Tu peux par exemple t'en aperçevoir avec :
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\drivers\downld
qui font partie de la nouvelle variante et qui ne sont pas encore détectés par Elibagla
Ou bien avec :
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
et
C:\WINDOWS\system32\MRT.exe
qui sont infectés et non détectés.

Donc pour résumer, le but de KB est à l'origine de pouvoir faciliter la tâche d'Elibagla en mode normal en le mettant dans les meilleures conditions possibles d'efficacité avant son utilisation.
Et si possible de permettre aussi en fonction des aléas causés par les maj de différents outils qui se feraient attendre, de pouvoir cibler rapidement ce qu'il faut supprimer en une seule fois, soit en faisant confiance ensuite à Elibagla ou en passant par un script personnalisé cfscript.txt ou the avenger par exemple.

Pour ce qui est d'utiliser KB, je ne vois pas d'inconvéniants, j'avoue même que je suis étonné que ce prog puisse susciter de l'intérêt vue les nombreuses méthodes et outils disponibles, mais pour l'instant et tel quel non, d'abord il faudra que je revois le code.
Sauf si c'est pour une urgence auquel cas dis moi le et je réactive le lien provisoirement.
Ensuite, une fois terminé et si tu souhaite t'en servir je laisserais le lien de téléchargement dispo en permanence, pas de problèmes.
D'ailleurs si tu as des suggestions sur ce que tu aimerais voir apparaître dans le rapport, ne te gène pas, si c'est dans mes cordes au niveau du code j'en tiendrais compte :-)

Pour répondre à ta question sur le renommage d'eliblaga en MDELK.EXE, tout dépend si les extensions de fichiers sont visibles ou pas par l'utilisateur.
J'ai eu un cas aussi ou ça n'a pas marché car Elibagla était en fait renommé mdelk.exe.exe à cause des extensions de fichiers non visibles et dans ce cas, l'astuce ne marchait pas.
Donc en fonction de la visibilité des extensions de fichiers il faut faire attention à le faire renommer soit mdelk si elles ne sont pas visibles ou mdelk.exe si elles le sont.
C'est tout bête au premier abord mais le succès de cette astuce dépend de ce détail :-)
Maintenant c'est aussi à double tranchant car le fichier ainsi renommé peut très bien "disparaître" d'un seul coup après cette manip, car protégé et masqué par le rootkit s'il est actif, auquel cas il faut passer par un batch pour l'exécuter ce qui est plus embétant. :-)

Voilà...

@++
0
jorginho67 Messages postés 14716 Date d'inscription mardi 11 septembre 2007 Statut Contributeur sécurité Dernière intervention 11 février 2011 1 169 > moe
7 avril 2008 à 00:29
Re bonsoir !

Pour ce qui est d'utiliser KB, je ne vois pas d'inconvéniants, j'avoue même que je suis étonné que ce prog puisse susciter de l'intérêt vue les nombreuses méthodes et outils disponibles,

Non, non, merci ;-)) je vais essayer de me dépatouiller, disons que c'etait surtout par curiosité ;-))
Je t'avais vu proceder de la même façon avec le vers MSN B888, on en avait brèvement parlé d'ailleurs...
http://www.commentcamarche.net/forum/affich 5047973 virus bbb 8#12

Je suis sur un cas ou eliblaga n'arrive a rien, même renommé, je viens de tester Combo - fix ( renommé ) probleme au lancement, j'en suis a réparer le MSE avec SafeBootKeyRepair pour lancer Malwarebytes anti malware..
http://www.commentcamarche.net/forum/affich 5794594 probleme logiciel pas win32?dernier#dernier

D'ailleurs si tu as des suggestions sur ce que tu aimerais voir apparaître dans le rapport, ne te gène pas,

Houlà ;-))) tu m'en demande trop lol ...
Je ne suis pas a ce niveau ;-DDD

Donc en fonction de la visibilité des extensions de fichiers il faut faire attention à le faire renommer soit mdelk si elles ne sont pas visibles ou mdelk.exe si elles le sont.
C'est tout bête au premier abord mais le succès de cette astuce dépend de ce détail :-)


Je n'y ai pas pensé tiens... au cas ou, je retenterai la manip...

En tout cas, merci de ta disponibilité pour répondre a mes questions, et pour tes explications, j'en apprends toujours un peu plus en suivant tes posts, devant lequels je suis toujours en ... ( allez, je le dit ..) Admiration, voyant ta maitrise du sujet.

Ne prends pas ceci pour du leche bottes, mais pour un noob comme moi, c'est toujours un imense plaisir et un grand
bonheur de pouvoir discuter et recevoir des conseils par les grands de la désinfection...

Amicalement et Respectueusement

Jo.

0
Non, rien de grave.
Bagle à la particularité d'infecter un programme sain sensé s'exécuter au démarrage de windows habituellement, ceci afin de pouvoir se réexécuter sous certaines condititions et donc cette commande permet de débusquer ce programme sain infecté.
Dans ton cas il s'agit de :
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
et
C:\WINDOWS\system32\MRT.exe

Voilà ce que tu vas faire :

Pour a connexion WiFi :
Ensuite ouvre le menu démarrer > Exécuter et tape devmgmt.msc
Le gestionnaire des périphériques va s'ouvrir, dans le menu du haut clic sur 'Affichage' puis sur 'Afficher les périphériques cachés'
Dans la liste des périphériques déploie 'Pilotes non Plugs-and-Play'
Double clic sur 'NDIS mode utilisateur E/S protocole'
Clic sur l'onglet 'Pilote"
Dans la section 'Démarrage' et à côté de 'type' règle l'option sur 'Demande'
Valide avec ok (important) et referme la fenêtre du gestionnaire de périphériques. (n'accepte pas de redémarrage du pc)

Puis supprime:
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
et
C:\WINDOWS\system32\MRT.exe

Redémarre le pc.
De retour sur ta session, réexécute une dernière fois Elibagla (pas KillB) et poste le rapport.

Puis enfin, recherche et supprime s'ils sont présents, en ayant pris soin auparavant de rendre visible les fichiers cachés :

C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\drivers\downld <- dossier

Dis moi dans ta réponse si leur suppression s'est bien passé ou pas.

@++

ps:
Salut jorginho67, je ne t'oublie pas... :-)
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 17:10
et donc :

Pour la connexion WiFi : ok c'est fait.

C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe : supprimé
et
C:\WINDOWS\system32\MRT.exe : supprimé

le rapport ELIBAGLA :

Sun Apr 06 17:05:17 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.

et pour les fichiers avec l'option "afficher les fichiers et dossiers cachés" activé:

C:\WINDOWS\system32\mdelk.exe : ABSENT.
C:\WINDOWS\system32\drivers\mdelk.exe : ABSENT.
C:\WINDOWS\system32\drivers\downld <- dossier : ABSENT.


c'est bon ? hein dis ?

A++

Brice
0
non, c'est pas bon, l'infection s'est relancé...

Avais-tu supprimé :
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
et
C:\WINDOWS\system32\MRT.exe

Avant de redémarrer le pc ?

Donc on reprend, désolé :
Supprime C:\infosat.txt ainsi que c:\Starvir.txt

Sur ton bureau double clic ensuite sur le raccourci "KillB"
Au message "Voulez-vous exécuter Elibagla", tape 1 (Oui) puis valide avec la touche 'Entrée'

Après le scan d'élibagla, surtout tu ne redémarre pas le pc.

Ouvre le menu démarrer et clic sur 'Exécuter' puis tape cmd et valide
Dans la fenêtre de l'invite de commande copie et colle ceci:
findstr /S /I /M /L "Themida" C:\*.exe>>C:\Startvir.txt

Poste dans ta prochaine réponse le contenu du fichier C:\KB\KB.txt ainsi que C:\InfoSat.txt et C:\Startvir.txt
Ne redémarre pas encore le pc sous peine de le réinfecter.

@++
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 17:23
aie merdoum...

j'ai po redemarrer avant que tu me le dises, et j'avais bien supprimé les fichiers (shift+suppr) pour pas que ça traine dans la corbeille...

est-ce qu'il faut que je sois deconnecté pour faire toute les manip ?

A+

Brice
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 17:34
les rapports :

KB :
Exécuté le : 06/04/2008 à 17:25:41,10
C:\KB\

+-> Processus infectieux actifs

C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\system32\drivers\hldrrr.exe

Killing 'wintems.exe'
"C:\WINDOWS\system32\wintems.exe" (4056)
Killing 'hldrrr.exe'
"C:\WINDOWS\system32\drivers\hldrrr.exe" (512)


+- Etape 2 : Recherche des fichiers infectieux

C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\drivers\srosa.sys
C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\system32\drivers\downld


+- Etape 3 : Recherche des éléments infectieux du démarrage

- Aucun élément infectieux détecté.


-+ Fin du rapport

infostat.txt

Sun Apr 06 17:25:46 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle

Sun Apr 06 17:25:56 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 2836
Nº Total de Ficheros: 29716
Nº de Ficheros Analizados: 9173
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

STARTVIR:
C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe -startup
C:\WINDOWS\system32\drivers\mdelk.exe

avec tjs ce message dans la fenetre de commande.

Microsoft Windows XP [version 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

U:\>c:

C:\>findstr /S /I /M /L "Themida" C:\*.exe>>C:\Startvir.txt
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$hf_mig$\KB931784\SP2QFE\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$NtUninstallKB890859$\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\$NtUninstallKB931784$\ntkrnlpa.exe
FINDSTR : Impossible d'ouvrir C:\WINDOWS\Driver Cache\i386\ntkrnlpa.exe

C:\>

j'ai po redemarré...

j'attends patiemment tes conseils avisés !!

A+

Brice
0
t'inquiète, quelque chose a du merder quelque part et j'essaye juste de trouver les possibles raisons en te demandant quelques précisions, ça m'aide à essayer de mieux comprendre ou et comment :-)

Oui, si tu peux c'est mieux hors connexion.

@ toute
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 17:35
merdoum...

j'ai refait tout ça connecté...

A+

Brice
0
pas grave, envois les rapports :-)
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 17:36
a y est... voir plus haut...

hihi
0
Ok, c'est partis :-)

Pour a connexion WiFi :
Ensuite ouvre le menu démarrer > Exécuter et tape devmgmt.msc
Le gestionnaire des périphériques va s'ouvrir, dans le menu du haut clic sur 'Affichage' puis sur 'Afficher les périphériques cachés'
Dans la liste des périphériques déploie 'Pilotes non Plugs-and-Play'
Double clic sur 'NDIS mode utilisateur E/S protocole'
Clic sur l'onglet 'Pilote"
Dans la section 'Démarrage' et à côté de 'type' règle l'option sur 'Demande'
Valide avec ok (important) et referme la fenêtre du gestionnaire de périphériques. (n'accepte pas de redémarrage du pc)

Puis :
Renomme ou supprime C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe


Ensuite ouvre le menu démarrer > Exécuter et tape msconfig puis valide.
Dans l'onglet démarrage décoche (si présent) la case concernant le programme C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe
Valide et accepte cette fois le redémarrage du pc s'il t'es proposé, sinon redémarres-le toi même.

De retour sur ta session, supprime ta version d'Elibagla et retélécharges-le ici :
http://www.zonavirus.com/datos/descargas/95/elibagla.asp
Tout en bas de cette page clique sur "Descargar Elibagla"

Relance Elibagla et poste le rapport C:\infosat.txt

Puis recherche et supprime s'ils sont présents, en ayant pris soin auparavant de rendre visible les fichiers cachés et système (les deux):

Ouvre le menu Démarrer > Exécuter > Tapes ou copie/colle: control folders puis valide.
Clic sur l'onglet [Affichage]
Cocher la case devant [Afficher les fichiers et dossiers cachés]
Décocher la case devant [Masquer les fichiers protégés du système]
Valide.

Les fichiers et dossiers suivant :

C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\drivers\downld <- dossier

Dis moi dans ta réponse si leur suppression s'est bien passé ou pas.

@+ !
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 18:07
Ok, alors donc...

Pour a connexion WiFi : c fait mais ça marche po des masses j'ai l'impression... tjs impossible de gerer le WIFI par windows mais c po grave pour l'instant.

ensuite,
j'ai renommé le fichier en ISUSPMold.exe mais y le meme avec "- startup" est ce normal???

j'ai redemarré après la modif MSCONFIG. au redemarrage il m'a affiché une fenetre d'info qui me dit que j'ai changé des trucs et tout.

j'ai DL la version de Elibagla en suivant ton lien
le rapport en question :

Sun Apr 06 17:58:30 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Sun Apr 06 17:58:34 2008
EliBagle v11.21 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 2836
Nº Total de Ficheros: 29717
Nº de Ficheros Analizados: 9173
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0


Les fichiers et dossiers suivant :

C:\WINDOWS\system32\mdelk.exe : trouvé et effacé
C:\WINDOWS\system32\drivers\mdelk.exe trouvé et effacé
C:\WINDOWS\system32\drivers\downld <- dossier : dossier trouvé et effacé

ouf...

alors ? alors ? c bon ?

A++

encore merci de passer du temps sur mon PB

Brice
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 18:15
y a kan meme du mieux !

IE est super rapide.

question subsidiaire : l'utilitaire de configuration, dans l'onglet général y me dit que je suis en démarrage selectif. c'est normal?

A++

Brice
0
euh salut dsl je sais que quelq'un s'occupe de ton cas.

Je suis aps sur que bagle soit parti .

SI tu pouvais refaire un elibagla. S'il retrouve quelque chose c'est que tout n'est pas supprimé.


Qunad à ton Wifi "c'est normal" que ca ne remarche pas , bagle a modifié une partie du registre, je te dirais ou celui qui a commencé ce sujet avec toi te dira ce quil faut modifier ds la base de registre. Mais avant je veux etre certains que bagle soit supprimé.


Car je dois avouer que elibagla arrive a supprimé bagle ca tient du miracle (je m'orienterai bien vers un ptit coup de combofix...)
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 > papimarcel
6 avril 2008 à 18:21
je te remercie Papimarcel..

le prends po mal mais, je vais continuer a suivre avec Moe histoire de pas partir dans tous les sens... de plus dans le dernier rapport d'elibagla il n'y a rien (enfin de mon point de vu). pour ce qui est du WIFI, comme je disais, on va faire ça par étape...

mais je te remercie de suivre le sujet et si Moe n'arrive po à me dépanner, je reviendrai vers toi si ça ne te derange pas.

A+++


PS : je suis épaté par le suivi sur ce Site !!! un grand bravo à tous

Moe... me lache pooooooooo !

:-p

Brice
0
papimarcel > papimarcel
6 avril 2008 à 18:24
a mon avis c'est pas finit.



-Comment as tu choppé bagle? par un crack? SI oui l'as tu supprimé si tu l'as pas supprimé.... bon courage, et si tu as cracké un programme l'as tu désinstallé car des que le programme se relance ca relance l'infection.

-Elibagla supprime une partie mais pas tout notament les rootkit...

-As tu s coupé internet pendant ta tentative de desinfection ( internet reinfecte car tu es connecté à une IP pirate)

-as tu purgé ta restauration systeme? SI on ne la purge pas au prochain démarrage tu risque d'avoir une surprise...
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 > papimarcel
6 avril 2008 à 18:35
j'ai effectivement choppé bagle par un crack. mais je ne l'ai pas utilisé (j'ai lancé le fichier et il me demande le fichier à cracker, j'ai fait annulé...) et j'ai aussitot supprimé et le crack et le logiciel auquel il devait etre destiné.

je n'ai po coupé internet pdt la desinfection. par contre je ne savais po que j'avais une ip pirate !!! tu me fous la trouille un peu kan meme !!! je suis sur une Livebox tout trankil !!!

pour purger, je verrais donc avec Moe !!

Encore merci pour tes conseils que je garde bien au cho !

promis... je crackerai pu de logiciel pour economiser 20€ !!!

Brice
0
Cette fois ça a l'air bon, le rapport Elibagla est nickel :-)

j'ai renommé le fichier en ISUSPMold.exe mais y le meme avec "- startup" est ce normal???
non, mais en fait on dirait bagle que s'est planté en essayant d'écraser ce fichier, mais pour l'instant ne touche pas à ces deux fiichiers, un scan av en ligne de contrôle nous en apprendra plus sur lequel est réellement infecté.

Pour a connexion WiFi :
Ouvre le menu démarrer > Exécuter et tape devmgmt.msc
Le gestionnaire des périphériques va s'ouvrir, dans le menu du haut clic sur 'Affichage' puis sur 'Afficher les périphériques cachés'
Dans la liste des périphériques déploie 'Pilotes non Plugs-and-Play'
Double clic sur 'NDIS mode utilisateur E/S protocole'
Clic sur l'onglet 'Pilote"

Vérifie si la section 'Etat actuel' et bien sur démarré.
Si ce n'est pas le cas, clic sur le bouton 'Démarrer' puis valide en cliquant sur ok.

- Ensuite fais un scan AV en ligne avec Kaspersky :
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
Rends toi sur le site avec Internet Explorer.
En bas à droite de la page clique sur 'Démarrer online scanner'
Clique ensuite sur J'accepte.
Autorise l'installation du Contrôle ActiveX et des MAJ de la base virale.
Patiente pendant l'installation des Mises à jour.
Choisis comme cible d'analyse le Poste de travail.

Sauvegarde puis colle sur le forum, le rapport généré en fin d'analyse.

Et enfin pour terminer :
Télécharge Deckard's System Scanner de Deckard sur ton Bureau (important):
http://www.techsupportforum.com/sectools/Deckard/dss.exe

Referme les fenetres de toutes les applications en cours.

Sur ton bureau, double clic sur dss.exe.
Si le programme HijackThis n'a jamais été installé, Dss.exe va te demander la permission de le télécharger.

- Clique sur Oui pour autoriser le téléchargement.
- Clique sur OK à chaque fois que cela sera demandé.

/!\ Si le téléchargement devait échouer, clic sur "Annuler", Dss.exe émulera automatiquement un rapport Hijackthis.

L'analyse terminée, un fichier texte s'affichera. Poste son contenu dans ta réponse.
Le rapport sera rangé et sauvegardé ici : C:\Deckard\System Scanner\main.txt

Bon courage et à plus tard !.
0
pour ceux qui sont en wifi procéder comme suit :
1. Demarrer > executer > Tapez : "regedit" et ok
2. Allez sur HKEY Local Machine > system > CurrentControlSet > Services > Ndisuio
3. Dans cette clé il y a une entrée nommée "START", double cliquez dessus. Cette entrée doit être 3 pour que le protocole NDIS E/S demarre correctement.
4. doivent aussi intervenir sur les clés HKEY Local Machine > system > ControlSet001 > Services > Ndisuio
5. ainsi que tous les autres Controlset002, 003, ...

(si vous ne savez pas quels clés du registre il faut configurer)

Wala les gars je vous laisse, bon courage à vous deux, à toi moe pour ta patience et a toi aussi bryce.
0
Salut Papimarcel

La manip avec le gestionnaire des périphériques passe automatiquement la valeur de la clé auquel tu fais référence de 4 à 3, tu peux faire le test chez toi si tu veux :-)
Quant à Controlset002, 003 etc, elles s'alignent et s'actualisent ensuite automatiquement sur la valeur dans CurrentControlSet
Mais bon on peut aussi passer par le registre comme tu viens de le préciser :-)


Car je dois avouer que elibagla arrive a supprimé bagle ca tient du miracle (je m'orienterai bien vers un ptit coup de combofix...)
Tout à fait d'accord sur ce point, tel quel Elibagla a de sérieux problèmes en mode normal s'il n'est pas renommé au préalable en mdelk.exe par exemple, mais perso et ça n'engage que moi, vu le rythme des évolutions de Bagle je ne fais pas plus confiance à Combo que toi à Elibagla pour détecter la totalité de l'infection au moment de l'arrivée de ces variantes.
Il ya toujours une latence avec ces outils le temps de la découverte de nouvelles variantes et ensuite le temps de la maj.
Quelque fois ça peut jouer des tours si on ne se fie qu'a l'analyse de ces outils...

Ensuite, pour ce qui est des "méthodes de désinfection", bah beaucoups se vallent en efficacité :-)

bon courage, et si tu as cracké un programme l'as tu désinstallé car des que le programme se relance ca relance l'infection.
A ma connaissance lorsque le faux crack est exécuté aucun autre programme n'est "cracké"...
Le faux crack n'est qu'un dropper ou plutôt un leurre qui installe Bagle et ne fait rien d'autre.
La fenêtre "select a file to crack" qui apparait lorsque le faux crack est exécuté n'est là que pour faire diversion et simuler l'echec d'une tentative de cracking.
Par contre pendant ce laps de temps le registre est lu par ce faux crack, à la recherche d'un élément se lancant automatiquement au démarrage de windows, une fois trouvé il écrase ce fichier et se copie à sa place et avec le même nom que le fichier sain d'origine pour s'assurer d'êre réexécuté au reboot.
Ensuite effectivement lorsque l'infection est en place, le processus hldrrr.exe tente de se connecter en premier à des serveurs distants et de télécharger la suite de l'infection.
Idem pour wintems.exe ensuite.
Donc après arrêt de ces processus comme ça a été le cas avec l'outil que je lui ait fait employer, la connexion à des serveurs distant n'est plus possible, puisque ces processus ont été rendus inactifs et donc la connexion à des serveurs distant ne se fait pas via l'opération du saint esprit même si l'utilisateur est encore connecté au net.


bryceletarmo,

question subsidiaire : l'utilitaire de configuration, dans l'onglet général y me dit que je suis en démarrage selectif. c'est normal?

Oui, c'est du au fait d'avoir utilisé msconfig pour empécher l'exécution au démarrage du fichier sain écrasé par bagle, ce qui aurais provoqué une réinfection, mais t'inquiète on s'occupera de ce message plus tard, pour l'instant ne t'en soucie pas.
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 19:35
je suis de retour avec pleins de rapport dans ma musette !!!

alors le Kasperspy :

KASPERSKY ON-LINE SCANNER REPORT
Sunday, April 06, 2008 7:25:31 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 6/04/2008
Enregistrements dans la base antivirus Kaspersky : 686632


Paramètres d'analyse
Analyser avec la base antivirus suivante étendue
Analyser les archives vrai
Analyser les bases de messagerie vrai

Cible de l'analyse Poste de travail
C:\
D:\
E:\
U:\

Statistiques de l'analyse
Total d'objets analysés 49273
Nombre de virus trouvés 4
Nombre d'objets infectés 159 / 0
Nombre d'objets suspects 0
Durée de l'analyse 00:46:03

Nom de l'objet infecté Nom du virus Dernière action
C:\!KillBox\wintems.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21 Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21 Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe -startup Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\Program Files\RealVNC\VNC4\vncconfig.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\Program Files\RealVNC\VNC4\vncviewer.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\Program Files\RealVNC\VNC4\winvnc4.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\Program Files\RealVNC\VNC4\wm_hooks.dll Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\quarantine\016.part.Vir/Setup.exe Infecté : P2P-Worm.Win32.Kapucen.ac ignoré

C:\quarantine\016.part.Vir ZIP: infecté - 1 ignoré

C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0012999.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013000.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013002.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013141.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013142.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013143.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013155.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013156.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013157.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013176.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013178.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013179.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013197.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013198.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013203.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013269.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013270.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013273.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013326.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013327.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013328.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013448.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013449.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013451.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014448.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014449.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014451.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014480.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014481.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014482.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014621.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014622.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014624.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014772.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015782.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015787.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015788.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015791.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015792.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015793.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015809.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015810.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015811.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015813.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015814.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016032.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016043.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016045.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016046.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016058.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016179.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016180.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016189.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016193.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016197.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016202.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016207.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016208.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016210.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016215.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016228.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016232.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016236.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016243.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016249.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016255.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016261.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016271.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016277.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016278.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016279.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016287.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016288.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016297.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016311.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016319.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016325.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016326.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016330.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016334.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016335.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016339.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016343.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016348.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016371.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016377.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016379.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016383.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016387.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016390.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016392.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016394.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016395.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016409.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016414.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016418.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016431.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016434.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016435.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016439.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016448.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016455.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016458.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016467.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016470.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016471.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016472.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016475.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016482.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016486.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016487.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016488.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016491.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016500.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016503.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016511.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016515.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016517.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016522.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016526.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016532.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016538.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016539.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016540.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016545.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016549.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016551.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016555.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016558.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\change.log L'objet est verrouillé ignoré

C:\WINDOWS\CSC\00000001 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\00000002 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\00000003 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d1\00000048 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d2\00000011 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d3\00000012 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d4\0000096B L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d5\00000014 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d6\000000A5 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d6\0000038D L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d7\0000038E L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d8\0000004F L'objet est verrouillé ignoré

C:\WINDOWS\Debug\Netlogon.log L'objet est verrouillé ignoré

C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré

C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré

C:\WINDOWS\SoftwareDistribution\EventCache\{9694A6CA-C13F-42D9-BE84-F39FE1B84286}.bin L'objet est verrouillé ignoré

C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré

C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré

C:\WINDOWS\system32\ccmsetup\ccmsetup.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré

C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré

C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré

C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré

D:\Brice LAURENT\Films\ExpensePlus 1.2.zip/ExpensePlus 1.2.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

D:\Brice LAURENT\Films\ExpensePlus 1.2.zip ZIP: infecté - 1 ignoré

D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré

D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Application Data\$_hpcst$.hpc L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Cookies\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Feeds Cache\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Historique\History.IE5\MSHist012008040620080407\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temp\WCESLog.log L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temp\WCESMgr.log L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[1].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[2].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[3].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[4].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[1].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[2].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[3].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[4].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[1].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[2].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[3].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[4].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[1].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[2].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[3].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[4].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[5].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\NTUSER.DAT L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\ntuser.dat.LOG L'objet est verrouillé ignoré

D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré

D:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013007.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

D:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\change.log L'objet est verrouillé ignoré

Analyse terminée.

et le DSS (main) y un extra... il te le faut ?


KASPERSKY ON-LINE SCANNER REPORT
Sunday, April 06, 2008 7:25:31 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 6/04/2008
Enregistrements dans la base antivirus Kaspersky : 686632


Paramètres d'analyse
Analyser avec la base antivirus suivante étendue
Analyser les archives vrai
Analyser les bases de messagerie vrai

Cible de l'analyse Poste de travail
C:\
D:\
E:\
U:\

Statistiques de l'analyse
Total d'objets analysés 49273
Nombre de virus trouvés 4
Nombre d'objets infectés 159 / 0
Nombre d'objets suspects 0
Durée de l'analyse 00:46:03

Nom de l'objet infecté Nom du virus Dernière action
C:\!KillBox\wintems.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré

C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré

C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.21 Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\Muestras\WINTEMS.EXE.Muestra EliBagle v11.21 Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe -startup Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\Program Files\RealVNC\VNC4\vncconfig.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\Program Files\RealVNC\VNC4\vncviewer.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\Program Files\RealVNC\VNC4\winvnc4.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\Program Files\RealVNC\VNC4\wm_hooks.dll Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré

C:\quarantine\016.part.Vir/Setup.exe Infecté : P2P-Worm.Win32.Kapucen.ac ignoré

C:\quarantine\016.part.Vir ZIP: infecté - 1 ignoré

C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0012999.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013000.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013002.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013141.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013142.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013143.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013155.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013156.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013157.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013176.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013178.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013179.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013197.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013198.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013203.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013269.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013270.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP25\A0013273.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013326.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013327.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013328.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013448.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013449.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0013451.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014448.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014449.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014451.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014480.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014481.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014482.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014621.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014622.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014624.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0014772.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015782.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015787.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015788.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015791.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015792.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015793.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015809.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015810.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015811.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015813.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0015814.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016032.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016043.sys Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016045.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016046.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016058.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016179.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016180.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016189.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016193.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016197.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016202.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016207.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016208.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016210.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016215.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016228.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016232.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016236.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016243.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016249.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016255.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016261.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016271.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016277.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016278.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016279.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016287.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016288.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016297.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016311.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016319.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016325.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016326.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016330.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016334.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016335.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016339.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016343.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016348.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016371.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016377.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016379.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016383.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016387.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016390.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016392.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016394.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016395.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016409.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016414.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016418.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016431.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016434.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016435.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016439.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016448.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016455.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016458.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016467.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016470.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016471.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016472.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016475.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016482.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016486.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016487.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016488.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016491.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016500.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016503.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016511.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016515.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016517.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016522.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016526.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016532.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016538.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016539.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016540.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016545.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016549.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016551.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016555.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\A0016558.exe Infecté : Email-Worm.Win32.Bagle.of ignoré

C:\System Volume Information\_restore{B0E47C0A-F701-4960-813A-8C9B3B4D9A95}\RP27\change.log L'objet est verrouillé ignoré

C:\WINDOWS\CSC\00000001 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\00000002 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\00000003 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d1\00000048 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d2\00000011 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d3\00000012 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d4\0000096B L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d5\00000014 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d6\000000A5 L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d6\0000038D L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d7\0000038E L'objet est verrouillé ignoré

C:\WINDOWS\CSC\d8\0000004F L'objet est verrouillé ignoré

C:\WINDOWS\Debug\Netlogon.log L'objet est verrouillé ignoré

C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré

C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré

C:\WINDOWS\SoftwareDistribution\EventCache\{9694A6CA-C13F-42D9-BE84-F39FE1B84286}.bin L'objet est verrouillé ignoré

C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré

C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré

C:\WINDOWS\system32\ccmsetup\ccmsetup.log L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré

C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré

C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré

C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré

C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré

C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré

D:\Brice LAURENT\Films\ExpensePlus 1.2.zip/ExpensePlus 1.2.exe Infecté : Trojan-Downloader.Win32.Bagle.mm ignoré

D:\Brice LAURENT\Films\ExpensePlus 1.2.zip ZIP: infecté - 1 ignoré

D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré

D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Application Data\$_hpcst$.hpc L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Cookies\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Feeds Cache\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Historique\History.IE5\MSHist012008040620080407\index.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temp\WCESLog.log L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temp\WCESMgr.log L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat L'objet est verrouillé ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[1].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[2].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[3].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[4].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[1].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[2].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[3].jpg Infecté : Email-Worm.Win32.Bagle.of ignoré

D:\Documents and Settings\laurentb\Local Sett
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 19:40
y a eu un bug... voila le main de DSS :

sorry

Deckard's System Scanner v20071014.68
Run by LAURENTB on 2008-04-06 19:28:03
Computer is in Normal Mode.
--------------------------------------------------------------------------------

-- System Restore --------------------------------------------------------------

Successfully created a Deckard's System Scanner Restore Point.


-- Last 5 Restore Point(s) --
26: 2008-04-06 17:28:10 UTC - RP28 - Deckard's System Scanner Restore Point
25: 2008-04-06 09:19:38 UTC - RP27 - Installed Dell(TM) Client Configuration Utility
24: 2008-04-06 09:15:28 UTC - RP26 - Configuré SigmaTel Audio
23: 2008-04-04 08:07:49 UTC - RP25 - Point de vérification système
22: 2008-04-02 19:57:23 UTC - RP24 - Installed PPC 2003 - MSN (R) Messenger Update


-- First Restore Point --
1: 2008-03-19 21:05:34 UTC - RP3 - Installé Windows Live installer


Backed up registry hives.
Performed disk cleanup.



-- HijackThis (run as LAURENTB.exe) --------------------------------------------

Unable to run HijackThis;
Path: C:\PROGRA~1\TRENDM~1\HIJACK~1\LAURENTB.exe


-- HijackThis Clone ------------------------------------------------------------


Emulating logfile of Trend Micro HijackThis v2.0.2
Scan saved at 2008-04-06 19:29:41
Platform: Windows XP Service Pack 2 (5.01.2600)
MSIE: Internet Explorer (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\system32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Logitech\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\system32\ccmsetup\ccmsetup.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\RealVNC\VNC4\winvnc4.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe
C:\WINDOWS\system32\DLA\DLACTRLW.EXE
C:\Program Files\Intel\Wireless\Bin\ZCfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\iFrmewrk.exe
C:\Program Files\Fichiers communs\Logitech\LComMgr\Communications_Helper.exe
C:\Program Files\Fichiers communs\Logitech\LComMgr\LVComSX.exe
C:\Program Files\SigmaTel\C-Major Audio\WDM\stsystra.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Microsoft ActiveSync\rapimgr.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHSP.exe
D:\Documents and Settings\laurentb\Bureau\My Mobile\MyMobiler\MyMobiler.exe
C:\Program Files\Intel\Wireless\Bin\Dot1XCfg.exe
C:\WINDOWS\system32\svchost.exe
D:\Documents and Settings\laurentb\Bureau\dss.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://stinet
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.com/toolbar/ie8/sidebar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.com/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://stinet
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/toolbar/ie8/sidebar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.com/search?q=%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.16.30.105:8080
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://stinet
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.com/toolbar/ie8/sidebar.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/toolbar/ie8/sidebar.html
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\DLA\DLASHX_W.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\GoogleToolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\GoogleToolbar2.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NVHotkey] rundll32.exe nvHotkey.dll,Start
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [DVDLauncher] "C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe"
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\Logitech\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam10\QuickCam10.exe" /hide
O4 - HKLM\..\Run: [LVCOMSX] "C:\Program Files\Fichiers communs\Logitech\LComMgr\LVComSX.exe"
O4 - HKLM\..\Run: [SigmatelSysTrayApp] %ProgramFiles%\SigmaTel\C-Major Audio\WDM\stsystra.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\Wcescomm.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LogitechSetup] E:\Setup\Setup.exe /start /restart /l:fra
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Bluetooth Manager.lnk = C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\network diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\network diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc3.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {CE8267C2-D41A-4A50-A69D-F32B5C289F14} (FoInstaller Class) - http://plugin.fileopen.com/current/FileOpen.CAB
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab
O17 - HKLM\Software\..\Telephony: DomainName = vwater-sti.fr
O17 - HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: Domain = vwater-sti.fr
O17 - HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: Domain = vwater-sti.fr
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\Program Files\Windows Live\Messenger\msgrapp.8.5.1302.1018.dll
O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Program Files\Fichiers communs\Microsoft Shared\Information Retrieval\MSITSS.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\Program Files\Windows Live\Messenger\msgrapp.8.5.1302.1018.dll
O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Program Files\Fichiers communs\Microsoft Shared\Web Components\10\OWC10.DLL
O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\Program Files\Fichiers communs\Microsoft Shared\Web Components\11\OWC11.DLL
O18 - Filter: text/xml - {807553E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE11\MSOXMLMF.DLL
O23 - Service: Bluetooth Hid Switch Service - Cambridge Silicon Radio - C:\Program Files\BlueTooth\HidSwitchService\HidSw.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Fichiers communs\Logitech\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\Logitech\SrvLnch\SrvLnch.exe
O23 - Service: McAfee Framework Service (McAfeeFramework) - McAfee, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Program Files\RealVNC\VNC4\winvnc4.exe

0
et le DSS (main) y un extra... il te le faut ?

Non, non ça ira très bien avec celui que tu as envoyé.

Le temps de manger un bout et de regarder tout ça plus en détail et je repasse te dire quoi faire un peu plus tard.
Il reste encore quelques traces de Bagle mais rassures-toi rien de bien méchant et surtout rien d'actif ce qui est le principal pour l'instant.

Si tu peux et d'ici là, évite de redémarrer ton pc.

Bon app et à plus tard ! :-)
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 19:57
oki.

je vais chercher de koi becqueter aussi... ça creuse toute ces emotions !!!

bon app !

Brice
0
papimarcel > bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 20:07
alors ca va vous vous en sortez?

je regarde avec attention la facon dont vous vous y prennez.

Je rejoins moe evite de redémarrer ton PC car si comme il le dit il n'ya plus rien d'actif , au prochain redémarrage ce sera différent vu tous les bagle présent (surtout dans restore comme koi kan je disais de purger la restauration systeme c'était pas si con que ca) .


J'espere que vous allez pas y passer trop de temps, sinon je vous passerai un tuto et en 30 min éclair ton bagle y'en a plus. (testé par moi meme et oui je me suis aussi fait baisé et sur d'autres users)
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 > papimarcel
6 avril 2008 à 20:34
on reprend des forces !!! miam miam !!

A+
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008 > bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 21:00
bon ben moi chuis pret... hihi

j'ai pas éteinds le pc...

on va lui avoir la peau à s'virus de me....euh !!

A++

Brice
0
Re,

Voilà pour la suite :

- Télécharge et installe CCleaner (sauf si tu as déjà ce programme):
https://www.ccleaner.com/ccleaner/download

- Télécharge OTMoveIt2 de Old_Timer sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe

/!\ Déconnectes-toi d'intenet et referme les fenêtres de tous les programmes en cours. /!\


1/ Double-clique sur OTMoveIt.exe pour le lancer.
Copie la liste en gras qui se trouve ci-dessous :
et colle-la dans le cadre de gauche de OTMoveIt :Paste List of Files/Folders to be moved.

C:\!KillBox
C:\Muestras
C:\Program Files\Trend Micro
C:\quarantine\016.part.Vir
D:\Brice LAURENT\Films\ExpensePlus 1.2.zip
C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe -startup
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[1].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[2].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[3].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[4].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[1].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[2].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[3].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[4].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[1].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[2].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[3].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[4].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[1].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[2].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[3].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[4].jpg
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[5].jpg


Clique sur MoveIt! pour lancer la suppression.
Le résultat apparaitra dans le cadre "Results".
Clique sur Exit pour fermer.
Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

Il te sera peut-être demandé de redémarrer le pc pour achever la suppression, si c'est le cas accepte par Yes.

2/ Ouvre CCleaner :
Dans le menu Nettoyeur :
Clique sur [Analyse]
Puis sur le bouton [Lancer le nettoyage].
Referme CCleaner une fois le netoyage terminé.

3/ Désinstalles tes programmes de sécurité qui ont été corrompus par Bagle et/ou qui génère le message "...n'est pas une application Win32 valide"
Ton antivirus/pare-feu par exemple a du être touché et ne dois plus fonctionner correctement.

Est-ce que tu payes pour McAfee ?
Si oui et si tu souhaites le conserver, réinstalles-le, sinon je te conseille Antivir, gratuit mais dont l'interface est en anglais.
www.malekal.com/tutorial_antivir.php
http://speedweb1.free.fr/frames2.php?page=tuto5
A toi de voir.

4/ Désactive la restauration système.

Clic droit sur Poste de travail -> Propriétés -> onglet [Restauration système]
Coche la case devant [Désactiver la Restauration du système] et/ou [Désactiver la restauration système sur tous les lecteurs].
clic sur [Appliquer] puis sur [Ok] pour valider

6/ Reconnectes-toi au net
Poste le rapport d'OTMoveIt et supprime le dossier C:\_OTMoveIt pour éviter que ces backups ne soient détectés par un prochain scan AV.

7/ Refais une dernière fois un scan AV en ligne avec Kaspersky :
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
Et poste le rapport.

Dis moi par la même occasion si c'est toi qui a installé RealVNC ?

8/ Reactive la restauration sytème :
Clic droit sur Poste de travail -> Propriétés -> onglet [Restauration système]
Décoche la case devant [Désactiver la Restauration du système] et/ou [Désactiver la restauration système sur tous les lecteurs].

9/ Bon courage :-)

@++
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 21:26
alors...

1/ le rapport de OTmoveIT.

C:\!KillBox\Logs moved successfully.
C:\!KillBox moved successfully.
C:\Muestras moved successfully.
C:\Program Files\Trend Micro\HijackThis moved successfully.
C:\Program Files\Trend Micro moved successfully.
C:\quarantine\016.part.Vir moved successfully.
D:\Brice LAURENT\Films\ExpensePlus 1.2.zip moved successfully.
C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe -startup moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[1].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[1].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[2].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[2].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[3].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[3].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[4].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\1LF3RO7V\b64_3[4].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[1].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[1].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[2].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[2].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[3].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[3].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[4].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\2TN5MM5R\b64_3[4].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[1].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[1].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[2].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[2].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[3].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[3].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[4].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\4I1BTSIT\b64_3[4].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[1].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[1].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[2].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[2].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[3].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[3].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[4].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[4].jpg moved successfully.
< D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[5].jpg >
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\J0T1TC4O\b64_3[5].jpg moved successfully.

OTMoveIt2 by OldTimer - Version 1.0.4.0 log created on 04062008_211233

je vais dl Antivir. l'anglais ne me pose pas de pb. donc feu !


2/ ccleaner ok

3/ ok les prg sont supprimés.

4/ restauration désactivée

5/ y en avait po :-p

6/ repertoire OTMoveit deleted

7/ je relance le kasperspy et je te poste apres... c un peu long... et c'est moi qui est mis VNC

8/ je ferais ça apres le poste du rapport de kasperspy

9/ Merci !!!
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 21:39
Euh... pour kasperspy, je confirme... c long... 8%-4min
au cas ou juste, pour savoir, si y'a pas de virus, je réactive la restauration auto ?
je lance le scan par Antivir à kel moment ?

et pour mon soucis de demarrage selectif ? c'est compliqué peut etre vaut-il mieux que je t'attende ???

Brice
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 22:21
Et voila le rapport Kasperspy !!!

y a encore des trucs...


-------------------------------------------------------------------------------
KASPERSKY ON-LINE SCANNER REPORT
Sunday, April 06, 2008 10:20:01 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 6/04/2008
Enregistrements dans la base antivirus Kaspersky : 686975
-------------------------------------------------------------------------------

Paramètres d'analyse:
Analyser avec la base antivirus suivante: étendue
Analyser les archives: vrai
Analyser les bases de messagerie: vrai

Cible de l'analyse - Poste de travail:
C:\
D:\
E:\
U:\

Statistiques de l'analyse:
Total d'objets analysés: 36186
Nombre de virus trouvés: 1
Nombre d'objets infectés: 4 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 00:43:45

Nom de l'objet infecté / Nom du virus / Dernière action
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Program Files\RealVNC\VNC4\vncconfig.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré
C:\Program Files\RealVNC\VNC4\vncviewer.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré
C:\Program Files\RealVNC\VNC4\winvnc4.exe Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré
C:\Program Files\RealVNC\VNC4\wm_hooks.dll Infecté : not-a-virus:RemoteAdmin.Win32.WinVNC.4 ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\WINDOWS\CSC\00000001 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\00000002 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\00000003 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d1\00000048 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d2\00000011 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d3\00000012 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d3\00000032 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d4\0000096B L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d5\00000014 L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d5\000005BC L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d6\0000002D L'objet est verrouillé ignoré
C:\WINDOWS\CSC\d7\0000004E L'objet est verrouillé ignoré
C:\WINDOWS\Debug\Netlogon.log L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\EventCache\{9694A6CA-C13F-42D9-BE84-F39FE1B84286}.bin L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
C:\WINDOWS\system32\ccmsetup\ccmsetup.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
D:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
D:\Documents and Settings\All Users\Application Data\Network Associates\VirusScan\EmailOnDeliveryLog.txt L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Application Data\$_hpcst$.hpc L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Application Data\Microsoft\ActiveSync\Profiles\WM_LAURENTB\repl.dat L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Application Data\Microsoft\ActiveSync\Profiles\WM_LAURENTB\user.sdf L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Application Data\Microsoft\Outlook\Outlook.srs L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Cookies\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Outlook\outlook.ost L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Temp\WCESLog.log L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Temp\WCESMgr.log L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\laurentb\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré

Analyse terminée.

j'ai pas reactivé la restauration auto et j'ai pas redemarré le pc...

A++

Brice
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 22:22
j'ai lancé un scan antivir. et je vais lui dire de supprimé s'il trouve des trucs.
0
Parfait, antivir a fait du bon boulot, on peut passer à la suite.

- Réactive la restauration système.

- Menu Démarrer > exécuter puis tape msconfig et valide

Dans l'onglet démarrage recoche la case concernant :
ISUSPM Startup C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe
Applique et valide.
Chosis ensuite le redémarrage du pc.

Après le reboot :
Supprime dss.exe sur ton bureau, on en a plus besoin, puis le dossier C:\Deckard qu'il a crée.

Puis :
Télécharge et enregistre sur ton bureau, HijackThis:
http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe

1 - Sur ton bureau, double-clic sur HJTInstall.exe pour lancer le programme.
2 - Laisses le lieu d'enregistrement par defaut proposé par l'assistant.
3 - Accepte la license en cliquant sur le bouton [I Accept]
4 - L'interface du programme va alors s'ouvrir, clic sur [Do a system scan and save logfile] pour générer un rapport.

Copie et colle absolument tout le contenu du rapport dans ta prochaine réponse.

Et enfin, dis moi comment se comporte ton pc et si tu as toujours des problèmes au niveau de ta connexion WiFi.

@++
0
bryceletarmo Messages postés 34 Date d'inscription dimanche 6 avril 2008 Statut Membre Dernière intervention 9 avril 2008
6 avril 2008 à 23:25
ouai !!!

le rapport de Hijackthis

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:23:42, on 06/04/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\ccmsetup\ccmsetup.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\RealVNC\VNC4\WinVNC4.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe
C:\WINDOWS\System32\DLA\DLACTRLW.EXE
C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\Program Files\Fichiers communs\Logitech\LComMgr\Communications_Helper.exe
C:\Program Files\Fichiers communs\Logitech\LComMgr\LVComSX.exe
C:\Program Files\SigmaTel\C-Major Audio\WDM\stsystra.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Microsoft ActiveSync\Wcescomm.exe
C:\PROGRA~1\MI3AA1~1\rapimgr.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
C:\Program Files\Microsoft ActiveSync\WCESMgr.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
D:\Documents and Settings\laurentb\Bureau\My Mobile\MyMobiler\MyMobiler.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe
C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe
C:\Program Files\Intel\Wireless\Bin\Dot1XCfg.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://stinet
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://stinet
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://stinet
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 172.16.30.105:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = stinet;sti-net;lx2;prisma*;*.veoliawatersystems.net;*wsintranet*;10.9.*;10.8.*;10.160.*;10.152.*;cosmos*;treso*;*groupve.net;*vector*;*.veolia.net;zombie.otv*;www.generale-des-eaux.net;*.vwsintranet.net;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NVHotkey] rundll32.exe nvHotkey.dll,Start
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [DVDLauncher] "C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe"
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\Logitech\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam10\QuickCam10.exe" /hide
O4 - HKLM\..\Run: [LVCOMSX] "C:\Program Files\Fichiers communs\Logitech\LComMgr\LVComSX.exe"
O4 - HKLM\..\Run: [SigmatelSysTrayApp] %ProgramFiles%\SigmaTel\C-Major Audio\WDM\stsystra.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\Wcescomm.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LogitechSetup] E:\Setup\Setup.exe /start /restart /l:fra
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Bluetooth Manager.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://stinet
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {CE8267C2-D41A-4A50-A69D-F32B5C289F14} (FileOpenInstaller) - http://plugin.fileopen.com/current/FileOpen.CAB
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = vwater-sti.fr
O17 - HKLM\Software\..\Telephony: DomainName = vwater-sti.fr
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = vwater-sti.fr
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logitech\lvmvfm\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\Logitech\SrvLnch\SrvLnch.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Program Files\RealVNC\VNC4\WinVNC4.exe
0