32 réponses
Bonjour
1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
2°- Double-cliquer sur OTMoveIt.exe pour le lancer.
(La case Unregister Dll's and OCX's doit être cochée.)
3°- Dans le cadre supérieur gauche de OTMoveIt2 : "Paste standard List of Files/Folders to be moved", faire un copier/coller de cette liste en gras:
C:/WINDOWS/SYSTEM32/EFCDWNHE.dll
4°- Attention (La case Unregister Dll's and OCX's doit être cochée.)
Clique sur MoveIt! pour lancer la suppression.
-le résultat apparaitra dans le cadre "Results".
-clique sur "Exit" pour fermer.
5°- Il te sera peut-être demandé de redémarrer le pc pour achever la suppression.
Si c'est le cas accepte par Yes.
6°- Le rapport se trouve en C:\_OTMoveIt\MovedFiles; tu ouvres le dossier et tu trouveras le rapport à poster.
Merci
Al.
1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
2°- Double-cliquer sur OTMoveIt.exe pour le lancer.
(La case Unregister Dll's and OCX's doit être cochée.)
3°- Dans le cadre supérieur gauche de OTMoveIt2 : "Paste standard List of Files/Folders to be moved", faire un copier/coller de cette liste en gras:
C:/WINDOWS/SYSTEM32/EFCDWNHE.dll
4°- Attention (La case Unregister Dll's and OCX's doit être cochée.)
Clique sur MoveIt! pour lancer la suppression.
-le résultat apparaitra dans le cadre "Results".
-clique sur "Exit" pour fermer.
5°- Il te sera peut-être demandé de redémarrer le pc pour achever la suppression.
Si c'est le cas accepte par Yes.
6°- Le rapport se trouve en C:\_OTMoveIt\MovedFiles; tu ouvres le dossier et tu trouveras le rapport à poster.
Merci
Al.
(suite)
Je ne suis pas planté devant mon PC !
Assure toi d'avoir accès aux dossiers/fichiers cachés :
Soit en faisant : Ouvrir un dossier, n'importe lequel. Aller dans "Outils" >"Options des dossiers" > "Affichage"
Soit en faisant « Démarrer »/ »PanneauConfiguration/OptionsDossiers /onglet « Affichage »
et là :
cocher la case devant les lignes:
- afficher les fichiers et dossier cachés
- afficher contenu dossier système
décocher la case devant les lignes:
- masquer les extensions des fichiers dont le type est connu
- masquer les fichiers protégés du système d'exploitation
Tu vas recevoir un message qui te dit que cela peut endommager le système, n'en tiens pas compte.
Puis cliquer APPLIQUER à TOUS les Dossiers > [OK]
Si tu n'es pas à l'aise dans la navigation des dossiers, je t'invite à suivre ce tutorial : < http://www.malekal.com/rechercher_fichiers.php >
Recherche-le par C:/WINDOWS/SYSTEM32/EFCDWNHE.dll
Al.
Je ne suis pas planté devant mon PC !
Assure toi d'avoir accès aux dossiers/fichiers cachés :
Soit en faisant : Ouvrir un dossier, n'importe lequel. Aller dans "Outils" >"Options des dossiers" > "Affichage"
Soit en faisant « Démarrer »/ »PanneauConfiguration/OptionsDossiers /onglet « Affichage »
et là :
cocher la case devant les lignes:
- afficher les fichiers et dossier cachés
- afficher contenu dossier système
décocher la case devant les lignes:
- masquer les extensions des fichiers dont le type est connu
- masquer les fichiers protégés du système d'exploitation
Tu vas recevoir un message qui te dit que cela peut endommager le système, n'en tiens pas compte.
Puis cliquer APPLIQUER à TOUS les Dossiers > [OK]
Si tu n'es pas à l'aise dans la navigation des dossiers, je t'invite à suivre ce tutorial : < http://www.malekal.com/rechercher_fichiers.php >
Recherche-le par C:/WINDOWS/SYSTEM32/EFCDWNHE.dll
Al.
(suite)
Ensuite faire cette analyse:
Télécharge et installe Malwarebyte's Anti-Malware
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
A la fin de l'installation, veille à ce que l'option "Mettre à jour Malwarebytes Anti-Malware" soit cochée. >>> clique sur "Terminer"
Lance Malwarebyte's Anti-Malware en double-cliquant sur l'icône sur le bureau.
Au premier lancement, une fenêtre t'annonce que la version est gratuite >>> clique sur ok
Laisse les Mises à jour se télécharger
*** Referme le programme ***
Redémarre en "Mode sans échec"
Regarde ici pour exécuter le mode sans échec, sans stresser :
< http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Il faut laisser aller le PC à son rythme, pour que s'installe le bureau; après quoi, tu réutilises ta souris.
Quand tu as le curseur qui clignote, tu peux avoir un temps d'ouverture du mode sans échec qui va jusqu'à 15 minutes. Il faut donc être patient.
Choisir sa session habituelle, (pas le compte "Administrateur" ou une autre).
Lance Malwarebyte's Anti-Malware
Onglet "Recherche" >>> coche « Exécuter un examen complet » >>> « Rechercher »
Sélectionne ton disque dur >>> clic sur « Lancer l'examen »
A la fin du scan >>> clique sur « Afficher les résultats » >>> « Enregistrer le Rapport »
Suppression des éléments détectés >>>> clique sur « Supprimer la sélection »
S'il t'est demandé de redémarrer >>> clique sur "Yes"
Un rapport de scan s'ouvre, poste le rapport.
Bonne chance
Al.
Ensuite faire cette analyse:
Télécharge et installe Malwarebyte's Anti-Malware
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
A la fin de l'installation, veille à ce que l'option "Mettre à jour Malwarebytes Anti-Malware" soit cochée. >>> clique sur "Terminer"
Lance Malwarebyte's Anti-Malware en double-cliquant sur l'icône sur le bureau.
Au premier lancement, une fenêtre t'annonce que la version est gratuite >>> clique sur ok
Laisse les Mises à jour se télécharger
*** Referme le programme ***
Redémarre en "Mode sans échec"
Regarde ici pour exécuter le mode sans échec, sans stresser :
< http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Il faut laisser aller le PC à son rythme, pour que s'installe le bureau; après quoi, tu réutilises ta souris.
Quand tu as le curseur qui clignote, tu peux avoir un temps d'ouverture du mode sans échec qui va jusqu'à 15 minutes. Il faut donc être patient.
Choisir sa session habituelle, (pas le compte "Administrateur" ou une autre).
Lance Malwarebyte's Anti-Malware
Onglet "Recherche" >>> coche « Exécuter un examen complet » >>> « Rechercher »
Sélectionne ton disque dur >>> clic sur « Lancer l'examen »
A la fin du scan >>> clique sur « Afficher les résultats » >>> « Enregistrer le Rapport »
Suppression des éléments détectés >>>> clique sur « Supprimer la sélection »
S'il t'est demandé de redémarrer >>> clique sur "Yes"
Un rapport de scan s'ouvre, poste le rapport.
Bonne chance
Al.
35 fichiers infectes dans ma base system 32 d'apres le rapport fsecure .j'avais beau desinstaller les fichiers cres dans la base des dlls, ce p;;;tain de virus etait tjrs present sur l'ordi, en fait il etait dans les fichiers de restauration de systeme tt simplement.
Manip:
lancer un rapport d'analyse et reperer les dlls infectes
faire le menage manuellement dans les dlls mais sur un windows bootable sur cd avec un disque boot type "bouldows"
Supprimer les fichiers restore et annuler la restauration systeme
C'est gagne il etait la !!!dans la faille des fichiers restore...
Courage j'ai mis trois heures a comprendre ce qui c'etait passé.
A+++++++++
Manip:
lancer un rapport d'analyse et reperer les dlls infectes
faire le menage manuellement dans les dlls mais sur un windows bootable sur cd avec un disque boot type "bouldows"
Supprimer les fichiers restore et annuler la restauration systeme
C'est gagne il etait la !!!dans la faille des fichiers restore...
Courage j'ai mis trois heures a comprendre ce qui c'etait passé.
A+++++++++
Bonjour,
J'ai le meme probleme depuis plusieurs jours. J'ai suivis ta solution Malwarebyte's Anti-Malware mais rien n'a chngé au redémanrrage.
Voici le rapport (c'est un peu long!! désolée!)
Malwarebytes' Anti-Malware 1.11
Version de la base de données: 600
Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 162736
Temps écoulé: 55 minute(s), 7 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 19
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 3
Fichier(s) infecté(s): 49
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
C:\WINDOWS\system32\jkkjj.dll (Trojan.Vundo) -> No action taken.
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\messengerskinner (Adware.EGDAccess) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\jkwslist (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\aldd (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\affri (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\affltid (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe (Adware.EGDAccess) -> No action taken.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} (Trojan.Vundo) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\messengerskinner (Adware.EGDAccess) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\BM4bf600bf (Trojan.Agent) -> No action taken.
Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkjj.dll -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkjj.dll -> No action taken.
Dossier(s) infecté(s):
C:\Program Files\MessengerSkinner (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\download (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources (Adware.EGDAccess) -> No action taken.
Fichier(s) infecté(s):
C:\WINDOWS\system32\jkkjj.dll (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\jjkkj.ini (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\jjkkj.ini2 (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP332\A0048777.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP334\A0048950.exe (Trojan.Inject) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP351\A0050514.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP351\A0050515.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP352\A0050551.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050786.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050790.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050795.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050796.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050814.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050828.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050829.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050833.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050836.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050838.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050847.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050848.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050860.dll (Trojan.Vundo) -> No action taken.
C:\Program Files\MessengerSkinner\MessengerSkinner.exe (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\MessengerSkinner.url (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\MessengerSkinnerDll.dll (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\uninst.exe (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\download\defaultPack.cab (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\appconfig.xml (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btn.rgn (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnBnr.rgn (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnIn.rgn (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnInNormal.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnInOver.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormal.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormal.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormalBnr.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormalBnr.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOver.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOver.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOverBnr.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOverBnr.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\languages.xml (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\languages_v2.xml (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\dqtujssbwr_navps.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\gvikrmq_navps.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\omszqyxmai_navps.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\dqtujssbwr_nav.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\gvikrmq_nav.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\omszqyxmai_nav.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> No action taken.
Peut tu faire quelque chose pour moi en sachant que je ne suis pas une habituée de l'info et de ce genre de forum.
Merci
J'ai le meme probleme depuis plusieurs jours. J'ai suivis ta solution Malwarebyte's Anti-Malware mais rien n'a chngé au redémanrrage.
Voici le rapport (c'est un peu long!! désolée!)
Malwarebytes' Anti-Malware 1.11
Version de la base de données: 600
Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 162736
Temps écoulé: 55 minute(s), 7 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 19
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 3
Fichier(s) infecté(s): 49
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
C:\WINDOWS\system32\jkkjj.dll (Trojan.Vundo) -> No action taken.
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\messengerskinner (Adware.EGDAccess) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\jkwslist (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\aldd (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\affri (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\affltid (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe (Adware.EGDAccess) -> No action taken.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} (Trojan.Vundo) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\messengerskinner (Adware.EGDAccess) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\BM4bf600bf (Trojan.Agent) -> No action taken.
Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkjj.dll -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\jkkjj.dll -> No action taken.
Dossier(s) infecté(s):
C:\Program Files\MessengerSkinner (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\download (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources (Adware.EGDAccess) -> No action taken.
Fichier(s) infecté(s):
C:\WINDOWS\system32\jkkjj.dll (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\jjkkj.ini (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\jjkkj.ini2 (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP332\A0048777.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP334\A0048950.exe (Trojan.Inject) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP351\A0050514.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP351\A0050515.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP352\A0050551.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050786.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050790.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050795.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050796.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050814.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050828.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050829.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050833.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050836.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050838.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050847.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050848.dll (Trojan.Vundo) -> No action taken.
C:\System Volume Information\_restore{B89CEA26-ECB5-40D8-BB54-F267A162670D}\RP354\A0050860.dll (Trojan.Vundo) -> No action taken.
C:\Program Files\MessengerSkinner\MessengerSkinner.exe (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\MessengerSkinner.url (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\MessengerSkinnerDll.dll (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\uninst.exe (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\download\defaultPack.cab (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\appconfig.xml (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btn.rgn (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnBnr.rgn (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnIn.rgn (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnInNormal.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnInOver.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormal.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormal.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormalBnr.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnNormalBnr.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOver.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOver.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOverBnr.bmp (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\btnOverBnr.gif (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\languages.xml (Adware.EGDAccess) -> No action taken.
C:\Program Files\MessengerSkinner\resources\languages_v2.xml (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\dqtujssbwr_navps.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\gvikrmq_navps.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\omszqyxmai_navps.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\dqtujssbwr_nav.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\gvikrmq_nav.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\omszqyxmai_nav.dat (Adware.EGDAccess) -> No action taken.
C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> No action taken.
Peut tu faire quelque chose pour moi en sachant que je ne suis pas une habituée de l'info et de ce genre de forum.
Merci
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Salut adao,
Et moi ça fait 3 heures que j'essaie de comprendre et de traduire les sottises que tu nous racontes !
Respecte au moins les internautes en difficultés passagères.
Merci
Al.
Et moi ça fait 3 heures que j'essaie de comprendre et de traduire les sottises que tu nous racontes !
Respecte au moins les internautes en difficultés passagères.
Merci
Al.
Salut myrrha86,
Si tu n'as pas Windows-Vista, fais ceci pour commencer:
A)- Fais un clic-droit sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Sinon, double-clique sur le raccourci Navilog1 présent sur le bureau).
Laisse-toi guider. Au menu principal, choisis 1 et valide [OK].
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé ; le bloc-notes va s'ouvrir.
Copie-colle l'intégralité dans ta réponse. Referme le bloc-notes.
PS : le rapport est, aussi, sauvegardé à la racine du disque dur C:\fixnavi.txt
Donne-moi le rapport SVP maintenant.
B) Ensuite, continue comme ceci complètement:
)- Double-clique sur le raccourci Navilog1 présent sur le bureau
et laisse-toi guider. Au menu principal, choisis 2 et valide.
Le fix va t'informer qu'il va alors redémarrer ton PC.
Ferme toutes les fenêtres ouvertes et enregistre tes "documents personnels ouverts".
Appuie sur une touche comme demandé.
(si ton Pc ne redémarre pas automatiquement, fais-le toi-même)
Au redémarrage de ton PC, choisis ta session habituelle.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le bloc-notes va s'ouvrir.
Sauvegarde le rapport de manière à le retrouver (enregistrer sous .. > bureau).
Referme le bloc-notes. Ton bureau va réapparaître.
PS : si ton bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour
ouvrir le Gestionnaire de Tâches.
Puis rends-toi à l'onglet "Processus".
Clique en haut à gauche sur Fichiers et choisis Exécuter.
Tape explorer et valide ; cela fera réapparaître ton bureau.
Donne-moi le rapport SVP maintenant.
C)- Ensuite, pour ceci, le programme devrait l'avoir fait automatiquement:
Sinon,... Ferme "Internet Explorer" ...
Puis, > Démarrer > Panneau de config. > Options internet...
- onglet "Contenu" puis onglet "Certificats" ;
si tu trouves ceux-ci, en particulier dans "éditeurs approuvés", mais regarde ailleurs :
electronic-group
egroup
Montorgueil
VIP
"Sunny Day Design Ltd"
OOO<< favorit>> ==> Supprime-les !
Dis-moi lesquels ont été supprimés.
La suite après que j'aie déjeûné.
Merci
Al.
Si tu n'as pas Windows-Vista, fais ceci pour commencer:
A)- Fais un clic-droit sur ce lien :
http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, le fix s'exécutera automatiquement.
(Sinon, double-clique sur le raccourci Navilog1 présent sur le bureau).
Laisse-toi guider. Au menu principal, choisis 1 et valide [OK].
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche comme demandé ; le bloc-notes va s'ouvrir.
Copie-colle l'intégralité dans ta réponse. Referme le bloc-notes.
PS : le rapport est, aussi, sauvegardé à la racine du disque dur C:\fixnavi.txt
Donne-moi le rapport SVP maintenant.
B) Ensuite, continue comme ceci complètement:
)- Double-clique sur le raccourci Navilog1 présent sur le bureau
et laisse-toi guider. Au menu principal, choisis 2 et valide.
Le fix va t'informer qu'il va alors redémarrer ton PC.
Ferme toutes les fenêtres ouvertes et enregistre tes "documents personnels ouverts".
Appuie sur une touche comme demandé.
(si ton Pc ne redémarre pas automatiquement, fais-le toi-même)
Au redémarrage de ton PC, choisis ta session habituelle.
Patiente jusqu'au message :
*** Nettoyage Termine le ..... ***
Le bloc-notes va s'ouvrir.
Sauvegarde le rapport de manière à le retrouver (enregistrer sous .. > bureau).
Referme le bloc-notes. Ton bureau va réapparaître.
PS : si ton bureau ne réapparaît pas, fais CTRL+ALT+SUPP pour
ouvrir le Gestionnaire de Tâches.
Puis rends-toi à l'onglet "Processus".
Clique en haut à gauche sur Fichiers et choisis Exécuter.
Tape explorer et valide ; cela fera réapparaître ton bureau.
Donne-moi le rapport SVP maintenant.
C)- Ensuite, pour ceci, le programme devrait l'avoir fait automatiquement:
Sinon,... Ferme "Internet Explorer" ...
Puis, > Démarrer > Panneau de config. > Options internet...
- onglet "Contenu" puis onglet "Certificats" ;
si tu trouves ceux-ci, en particulier dans "éditeurs approuvés", mais regarde ailleurs :
electronic-group
egroup
Montorgueil
VIP
"Sunny Day Design Ltd"
OOO<< favorit>> ==> Supprime-les !
Dis-moi lesquels ont été supprimés.
La suite après que j'aie déjeûné.
Merci
Al.
Re,
Désolé, c'est le serveur de "http://pp.auto.ke.orange.fr/" qui bloque !
Je reviens avec une autre méthode
Al
Désolé, c'est le serveur de "http://pp.auto.ke.orange.fr/" qui bloque !
Je reviens avec une autre méthode
Al
(suite)
A)- Désactive ta restauration système, comme ceci:
Clic sur « Démarrer »
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu y coches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
B)- Suppression et traitement.
1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
2°- Double-cliquer sur OTMoveIt.exe pour le lancer.
Note: Si vous utilisez Vista, faire un clic-droit sur le fichier puis choisir [Exécuter en tant qu'administrateur]
Note : si présence de DLL, la case « Unregister Dll's and OCX's » doit être cochée (c’est donc à juste titre que la case “Unregister Dll's and Ocx's” soit “cochée par défaut” dans OTMoveIt.
3°- Dans le cadre de OTMoveIt2 : "Paste List of Files/Folders to be moved"
http://nsa01.casimages.com/img/2008/04/04/0804041233502840681.jpg
faire un copier/coller de cette liste en gras, telle quelle:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7}
HKEY_CLASSES_ROOT\CLSID\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7}
HKEY_CLASSES_ROOT\CLSID\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\messengerskinner
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\jkwslist
HKEY_CURRENT_USER\Software\Microsoft\aldd
HKEY_CURRENT_USER\Software\Microsoft\MS Juan.
HKEY_CURRENT_USER\Software\Microsoft\affri
HKEY_CURRENT_USER\Software\Microsoft\affltid
HKEY_CURRENT_USER\Software\Microsoft\rdfa
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c}
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\messengerskinner
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\BM4bf600bf
C:\WINDOWS\system32\jkkjj.dll
C:\WINDOWS\system32\jjkkj.ini
C:\WINDOWS\system32\jjkkj.ini2
C:\Program Files\MessengerSkinner
C:\WINDOWS\system32\dqtujssbwr_navps.dat
C:\WINDOWS\system32\gvikrmq_navps.dat
C:\WINDOWS\system32\omszqyxmai_navps.dat
C:\WINDOWS\system32\dqtujssbwr_nav.dat
C:\WINDOWS\system32\gvikrmq_nav.dat
C:\WINDOWS\system32\omszqyxmai_nav.dat.
C:\WINDOWS\system32\nvs2.inf
4°- Clique sur le bouton rouge MoveIt! pour lancer la suppression.
-Le résultat apparaîtra dans le cadre "Results".
Note : Copier tout ce qui se trouve dans la zone “Results” (sous la barre verte) dans le Presse-papiers (= le contenu de la souris) en sélectionnant TOUTES LES LIGNES puis en appuyant simultanément sur les touches CTRL et C (ou, après les avoir sélectionnées, en faisant un clic-droit puis en choisissant Copier), et coller ces résultats en réponse sur le forum (clic-droit > coller).
5°- Clique sur "Exit" pour fermer Fermer OTMoveIt2
6°- Note: Si un fichier ou un dossier ne peut pas être déplacé immédiatement, un redémarrage sera peut-être nécessaire afin de terminer le processus de déplacement. Si le redémarrage de la machine vous est demandé, choisir Oui/Yes.
Nécessaire après toute action dans les registres, il te sera demandé de redémarrer le pc pour achever la suppression..
Ensuite réactive ta restauration système, comme ceci:
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
7°- Le rapport se trouve en C:\_OTMoveIt\MovedFiles; tu ouvres le dossier et tu trouveras le rapport à poster. (fichier de ce type ********_******.log (mm/jj/aaaa_hh/mm/ss = date et horaire de la suppression)
Fais toujours ça.
Donne-moi le rapport
Merci
A)- Désactive ta restauration système, comme ceci:
Clic sur « Démarrer »
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu y coches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
B)- Suppression et traitement.
1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
2°- Double-cliquer sur OTMoveIt.exe pour le lancer.
Note: Si vous utilisez Vista, faire un clic-droit sur le fichier puis choisir [Exécuter en tant qu'administrateur]
Note : si présence de DLL, la case « Unregister Dll's and OCX's » doit être cochée (c’est donc à juste titre que la case “Unregister Dll's and Ocx's” soit “cochée par défaut” dans OTMoveIt.
3°- Dans le cadre de OTMoveIt2 : "Paste List of Files/Folders to be moved"
http://nsa01.casimages.com/img/2008/04/04/0804041233502840681.jpg
faire un copier/coller de cette liste en gras, telle quelle:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7}
HKEY_CLASSES_ROOT\CLSID\{d10601f9-b15a-48a7-846a-d9ad32d5a8d7}
HKEY_CLASSES_ROOT\CLSID\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\messengerskinner
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\jkwslist
HKEY_CURRENT_USER\Software\Microsoft\aldd
HKEY_CURRENT_USER\Software\Microsoft\MS Juan.
HKEY_CURRENT_USER\Software\Microsoft\affri
HKEY_CURRENT_USER\Software\Microsoft\affltid
HKEY_CURRENT_USER\Software\Microsoft\rdfa
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c}
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\messengerskinner
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\BM4bf600bf
C:\WINDOWS\system32\jkkjj.dll
C:\WINDOWS\system32\jjkkj.ini
C:\WINDOWS\system32\jjkkj.ini2
C:\Program Files\MessengerSkinner
C:\WINDOWS\system32\dqtujssbwr_navps.dat
C:\WINDOWS\system32\gvikrmq_navps.dat
C:\WINDOWS\system32\omszqyxmai_navps.dat
C:\WINDOWS\system32\dqtujssbwr_nav.dat
C:\WINDOWS\system32\gvikrmq_nav.dat
C:\WINDOWS\system32\omszqyxmai_nav.dat.
C:\WINDOWS\system32\nvs2.inf
4°- Clique sur le bouton rouge MoveIt! pour lancer la suppression.
-Le résultat apparaîtra dans le cadre "Results".
Note : Copier tout ce qui se trouve dans la zone “Results” (sous la barre verte) dans le Presse-papiers (= le contenu de la souris) en sélectionnant TOUTES LES LIGNES puis en appuyant simultanément sur les touches CTRL et C (ou, après les avoir sélectionnées, en faisant un clic-droit puis en choisissant Copier), et coller ces résultats en réponse sur le forum (clic-droit > coller).
5°- Clique sur "Exit" pour fermer Fermer OTMoveIt2
6°- Note: Si un fichier ou un dossier ne peut pas être déplacé immédiatement, un redémarrage sera peut-être nécessaire afin de terminer le processus de déplacement. Si le redémarrage de la machine vous est demandé, choisir Oui/Yes.
Nécessaire après toute action dans les registres, il te sera demandé de redémarrer le pc pour achever la suppression..
Ensuite réactive ta restauration système, comme ceci:
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]
7°- Le rapport se trouve en C:\_OTMoveIt\MovedFiles; tu ouvres le dossier et tu trouveras le rapport à poster. (fichier de ce type ********_******.log (mm/jj/aaaa_hh/mm/ss = date et horaire de la suppression)
Fais toujours ça.
Donne-moi le rapport
Merci
Voici les résultats:
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM >
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP. >
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP. \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe >
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} >
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} \ not found.
< HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\messengerskinner >
Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\messengerskinner not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\BM4bf600bf >
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\BM4bf600bf not found.
LoadLibrary failed for C:\WINDOWS\system32\jkkjj.dll
C:\WINDOWS\system32\jkkjj.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\jkkjj.dll scheduled to be moved on reboot.
C:\WINDOWS\system32\jjkkj.ini moved successfully.
C:\WINDOWS\system32\jjkkj.ini2 moved successfully.
File/Folder C:\Program Files\MessengerSkinner not found.
File/Folder C:\WINDOWS\system32\dqtujssbwr_navps.dat not found.
File move failed. C:\WINDOWS\system32\gvikrmq_navps.dat scheduled to be moved on reboot.
File/Folder C:\WINDOWS\system32\omszqyxmai_navps.dat not found.
File/Folder C:\WINDOWS\system32\dqtujssbwr_nav.dat not found.
File/Folder C:\WINDOWS\system32\gvikrmq_nav.dat not found.
File/Folder C:\WINDOWS\system32\omszqyxmai_nav.dat. not found.
File/Folder C:\WINDOWS\system32\nvs2.inf not found.
OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 04102008_131909
Je redemarre maintenant!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM >
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP. >
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP. \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe >
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe \\ not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} >
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ba6c6cb6-676c-4dea-9bda-3bc4ab075f7c} \ not found.
< HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\messengerskinner >
Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\messengerskinner not found.
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\BM4bf600bf >
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\BM4bf600bf not found.
LoadLibrary failed for C:\WINDOWS\system32\jkkjj.dll
C:\WINDOWS\system32\jkkjj.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\jkkjj.dll scheduled to be moved on reboot.
C:\WINDOWS\system32\jjkkj.ini moved successfully.
C:\WINDOWS\system32\jjkkj.ini2 moved successfully.
File/Folder C:\Program Files\MessengerSkinner not found.
File/Folder C:\WINDOWS\system32\dqtujssbwr_navps.dat not found.
File move failed. C:\WINDOWS\system32\gvikrmq_navps.dat scheduled to be moved on reboot.
File/Folder C:\WINDOWS\system32\omszqyxmai_navps.dat not found.
File/Folder C:\WINDOWS\system32\dqtujssbwr_nav.dat not found.
File/Folder C:\WINDOWS\system32\gvikrmq_nav.dat not found.
File/Folder C:\WINDOWS\system32\omszqyxmai_nav.dat. not found.
File/Folder C:\WINDOWS\system32\nvs2.inf not found.
OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 04102008_131909
Je redemarre maintenant!
Myrrha86
Avais-tu bien coller TOUT mon script ?
C'est râlant cette histoire de Navilog1 non disponible !!
Et je ne sais toujours pas quel est ton OS (XP ou Vista) !
Supprime éventuellement toute ancienne version de ComboFix de ton PC.
Télécharge ComboFix.exe (par sUBs) sur ton Bureau:
Clic-droit sur ce lien < http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
Puis choisis "Enregistrer sous .." ==> vers le 'bureau"
==>Attention : renomme-le sous le nom « TRISTAN.EXE » (très important).
==> < http://img363.imageshack.us/img363/8840/screenshot327vy8.png >
Tu le nommes à ce moment-là, et non pas après l'avoir enregistré ; ce serait trop tard.
Puis clic sur [Enregistrer]
==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.
==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de ton Antispywares, (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).
- Double clique sur l'icône de ComboFix.exe (TRISTAN.EXE) du bureau, [Exécuter] et suis les invites.
- Réponds oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
Laisse se dérouler le scan.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme.
Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 40 étapes d’analyse)./i\
- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisse-le faire.
- Un rapport s'ouvrira ensuite dans le bloc-notes sur le bureau.
•- ==> Réactive la protection en temps réel de ton Antivirus et de ton Antispywares, avant de te reconnecter à Internet.
Note: ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
Tu copies et colles ce rapport sur le forum
Merci
Al.
Avais-tu bien coller TOUT mon script ?
C'est râlant cette histoire de Navilog1 non disponible !!
Et je ne sais toujours pas quel est ton OS (XP ou Vista) !
Supprime éventuellement toute ancienne version de ComboFix de ton PC.
Télécharge ComboFix.exe (par sUBs) sur ton Bureau:
Clic-droit sur ce lien < http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
Puis choisis "Enregistrer sous .." ==> vers le 'bureau"
==>Attention : renomme-le sous le nom « TRISTAN.EXE » (très important).
==> < http://img363.imageshack.us/img363/8840/screenshot327vy8.png >
Tu le nommes à ce moment-là, et non pas après l'avoir enregistré ; ce serait trop tard.
Puis clic sur [Enregistrer]
==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.
==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de ton Antispywares, (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).
- Double clique sur l'icône de ComboFix.exe (TRISTAN.EXE) du bureau, [Exécuter] et suis les invites.
- Réponds oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
Laisse se dérouler le scan.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme.
Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 40 étapes d’analyse)./i\
- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisse-le faire.
- Un rapport s'ouvrira ensuite dans le bloc-notes sur le bureau.
•- ==> Réactive la protection en temps réel de ton Antivirus et de ton Antispywares, avant de te reconnecter à Internet.
Note: ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
Tu copies et colles ce rapport sur le forum
Merci
Al.
Re
Je n'ai pas besoin de F-Secure .
Je voudrais le rapport ComboFix.
Je voudrais surtout que tu ne lances AUCUNE application avant la fin de mon action
Tu me cacherais ainsi des éléments qui me sont nécessaires.
Il me semble que cela se soit déjà passé ... le rapport OT_MOVEIT2 étant pour le moins curieux.
Je préfèrerais que tu me le dises. Merci.
Le lien http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe fonctionne maintenant.
Relance le post # 9 SVP
Merci
Merci
Al.
Je n'ai pas besoin de F-Secure .
Je voudrais le rapport ComboFix.
Je voudrais surtout que tu ne lances AUCUNE application avant la fin de mon action
Tu me cacherais ainsi des éléments qui me sont nécessaires.
Il me semble que cela se soit déjà passé ... le rapport OT_MOVEIT2 étant pour le moins curieux.
Je préfèrerais que tu me le dises. Merci.
Le lien http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe fonctionne maintenant.
Relance le post # 9 SVP
Merci
Merci
Al.
(suite)
Retrouves-tu le rapport de ComboFix SVP ?
Sinon, je te donne une procédure de recherche.
Merci
Al.
Retrouves-tu le rapport de ComboFix SVP ?
Sinon, je te donne une procédure de recherche.
Merci
Al.
Voici le rapport de combifix:
ComboFix 08-04-09.9 - 2008-04-10 13:47:41.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.332 [GMT 2:00]
Endroit: C:\Documents and Settings\Aurore Caillot\Bureau\TRISTAN.exe
* Création d'un nouveau point de restauration
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\defaultPack.cab
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\languages.xml
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\languages_v2.xml
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\pack1.cab
C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\MessengerSkinner
C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\MessengerSkinner\MessengerSkinner.lnk
C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\MessengerSkinner\Website.lnk
C:\WINDOWS\BM4bf600bf.xml
C:\WINDOWS\cookies.ini
C:\WINDOWS\pack.epk
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\abnjtmpi.ini
C:\WINDOWS\system32\ajvasfib.ini
C:\WINDOWS\system32\amltpmqr.ini
C:\WINDOWS\system32\autorun.ini
C:\WINDOWS\system32\awqcbyks.ini
C:\WINDOWS\system32\btknomtt.dll
C:\WINDOWS\system32\bvfgrtcx.ini
C:\WINDOWS\system32\cinbpcli.ini
c:\WINDOWS\system32\dqtujssbwr.dat
C:\WINDOWS\system32\eiuparhq.ini
C:\WINDOWS\system32\elmlecym.ini
C:\WINDOWS\system32\eqmcwytt.ini
C:\WINDOWS\system32\fuwyjuya.ini
C:\WINDOWS\system32\fxnemjml.ini
C:\WINDOWS\system32\gruytkxy.ini
C:\WINDOWS\system32\gvikrmq.dat
C:\WINDOWS\system32\gvikrmq.exe
C:\WINDOWS\system32\gvikrmq_navps.dat
C:\WINDOWS\system32\ipjsomor.ini
C:\WINDOWS\system32\irhmnmrp.ini
C:\WINDOWS\system32\iuwvlpoo.ini
C:\WINDOWS\system32\ivrtyfpx.ini
C:\WINDOWS\system32\jfxvsysc.ini
C:\WINDOWS\system32\jjkkj.ini
C:\WINDOWS\system32\jjkkj.ini2
C:\WINDOWS\system32\jkkjj.dll
C:\WINDOWS\system32\kiamynjv.ini
C:\WINDOWS\system32\ldlbdxye.ini
C:\WINDOWS\system32\lymhoaol.ini
C:\WINDOWS\system32\masjyvw_navtmp.dat
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\nowbxaqa.ini
C:\WINDOWS\system32\okdxmgxf.ini
c:\WINDOWS\system32\omszqyxmai.dat
C:\WINDOWS\system32\oypyingn.ini
C:\WINDOWS\system32\qgxvyxjj.ini
C:\WINDOWS\system32\qpidhovy.ini
C:\WINDOWS\system32\qupedhfl.ini
C:\WINDOWS\system32\ravvoxss.ini
C:\WINDOWS\system32\rwvpmbvd.ini
C:\WINDOWS\system32\rxjrpghl.ini
C:\WINDOWS\system32\usplbklf.ini
C:\WINDOWS\system32\wnwksqko.ini
C:\WINDOWS\system32\wqvsjxgn.ini
C:\WINDOWS\system32\xsxfsfyu.ini
.
((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-03-10 to 2008-04-10 ))))))))))))))))))))))))))))))))))))
.
2008-04-10 11:20 . 2008-04-10 11:21 <REP> d-------- C:\Program Files\Antivirus win32.monder.gen
2008-04-09 10:44 . 2008-04-09 10:44 3,648 --a------ C:\WINDOWS\system32\dlfubgux.dll
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\Malwarebytes
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-08 19:02 . 2008-04-08 19:02 <REP> d-------- C:\_OTMoveIt
2008-04-08 14:58 . 2008-03-09 19:43 293,376 --a------ C:\WINDOWS\system32\JKKJJ.DLL.$DIS
2008-04-04 13:05 . 2008-04-04 13:05 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\EPSON
2008-03-21 12:04 . 2004-08-04 01:54 159,232 --a------ C:\WINDOWS\system32\ptpusd.dll
2008-03-21 12:04 . 2001-08-23 18:47 5,632 --a------ C:\WINDOWS\system32\ptpusb.dll
2008-03-19 18:44 . 2008-03-19 18:44 133,048 ---hs---- C:\WINDOWS\system32\abnjtmpi.tmp
2008-03-19 18:43 . 2008-03-19 18:43 2,266 ---hs---- C:\WINDOWS\system32\socldkiv.tmp
2008-03-14 19:38 . 2008-03-16 10:36 1,516,223 ---hs---- C:\WINDOWS\system32\dxsjkrki.ini
2008-03-13 19:36 . 2008-03-14 19:15 1,341,279 ---hs---- C:\WINDOWS\system32\fijxpxtn.ini
2008-03-12 20:39 . 2008-03-12 20:39 127 --a------ C:\WINDOWS\system32\MRT.INI
2008-03-12 19:35 . 2008-03-13 19:33 1,315,608 ---hs---- C:\WINDOWS\system32\rkypdfnk.ini
2008-03-11 20:51 . 2008-03-12 19:36 1,320,335 ---hs---- C:\WINDOWS\system32\umlvylnh.ini
2008-03-11 20:02 . 2008-03-11 20:02 1,315,290 ---hs---- C:\WINDOWS\system32\ieinsnvj.ini
2008-03-11 15:30 . 2008-03-11 19:56 1,315,230 ---hs---- C:\WINDOWS\system32\hcxxdplq.ini
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-10 10:24 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\OpenOffice.org2
2008-04-09 14:53 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\OpenOffice.org2
2008-04-08 12:34 --------- d-----w C:\Program Files\Fichiers communs\Softwin
2008-04-02 13:53 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Azureus
2008-03-28 14:00 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-16 09:05 --------- d-----w C:\Program Files\eMule
2008-03-07 08:58 --------- d-----w C:\Program Files\Fichiers communs\Adobe
2008-02-28 18:24 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\F-Secure
2008-02-22 17:53 --------- d-----w C:\Program Files\Fichiers communs\Nero
2008-02-22 17:46 --------- d-----w C:\Program Files\Nero
2008-02-22 17:46 --------- d-----w C:\Documents and Settings\All Users\Application Data\Nero
2008-02-20 17:07 --------- d-----w C:\Program Files\Ripp-it_AM
2008-02-20 17:05 --------- d-----w C:\Program Files\AviSynth 2.5
2008-02-20 16:58 --------- d-----w C:\Program Files\Skype
2008-02-20 16:58 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Skype
2008-02-20 16:14 --------- d-----w C:\Program Files\Nero 8 Ultra Edition 8.2.8.0 With Keymaker&Activate[Tested]
2008-02-08 08:20 1,202,224 ----a-w C:\Program Files\EmoticonesLove.exe
2007-12-02 07:31 1,164,456 ----a-w C:\Program Files\install_flash_player.exe
2007-10-05 20:14 123,839 ----a-w C:\Program Files\key.zip
2007-03-25 14:25 262,032 ----a-w C:\Program Files\emoticones.exe.jpg
2007-03-06 16:27 262,544 ----a-w C:\Program Files\emoticones.exe
2007-02-08 20:53 1,107,928 ----a-w C:\Program Files\-XP-Codec-Pack-2-0-4-French.exe
2006-12-27 17:04 284 ----a-w C:\Documents and Settings\Aurore Caillot\Application Data\ViewerApp.dat
2006-12-16 12:33 254,680 ----a-w C:\Program Files\wddu.exe
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{1a74b3ec-899b-401f-9cc5-7d559aeae3a9}]
C:\WINDOWS\system32\uoqobdaw.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{40302888-BFE1-4CEF-B274-427C96987A90}]
C:\WINDOWS\system32\jkhfd.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-10 22:00 15360]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 13:55 5674352]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-12 08:30 68856]
"updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [ ]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Fichiers communs\Nero\Lib\NMBgMonitor.exe" [2007-12-13 20:10 103720]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2005-09-29 15:01 67584]
"LaunchApp"="Alaunch" []
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-07-12 00:19 7626752]
"nwiz"="nwiz.exe" [2006-07-12 00:19 1519616 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-01 02:48 16208384 C:\WINDOWS\RTHDCPL.exe]
"SkyTel"="SkyTel.EXE" [2006-05-16 04:04 2879488 C:\WINDOWS\SkyTel.exe]
"ntiMUI"="c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe" [2005-05-11 17:15 45056]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-10 22:00 208952]
"IMEKRMIG6.1"="C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE" [2004-08-10 22:00 44032]
"MSPY2002"="C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-10 22:00 59392]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-07-12 00:19 86016]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 14:03 36975]
"Acer Empowering Technology Monitor"="C:\WINDOWS\system32\SysMonitor.exe" [2006-04-18 20:54 49152]
"eDataSecurity Loader"="C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe" [2006-03-17 16:00 345088]
"eRecoveryService"="C:\Acer\Empowering Technology\eRecovery\eRAgent.exe" [2006-06-01 15:40 413696]
"eCarteBleue-CLEO"="C:\Documents and Settings\Aurore Caillot\Mes documents\Mes documents\Codecs & programmes\Prgm\ECB-CLEO.exe" [2006-02-07 11:07 200704]
"F-Secure Manager"="C:\Program Files\F-Secure\Common\FSM32.exe" [2005-10-26 03:51 122929]
"F-Secure TNB"="C:\Program Files\F-Secure\TNB\TNBUtil.exe" [2004-05-27 10:57 684032]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-12-16 11:07 98304]
"dqtujssbwr"="c:\windows\system32\dqtujssbwr.exe" [ ]
"NBKeyScan"="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2007-12-03 15:21 2213160]
"VX1000"="C:\WINDOWS\vVX1000.exe" [2006-12-06 01:38 707360]
"LifeCam"="C:\Program Files\Microsoft LifeCam\LifeExp.exe" [2007-01-13 03:48 275800]
"NeroFilterCheck"="C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe" [2007-03-01 15:57 153136]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
"48c53323"="C:\WINDOWS\system32\xpfytrvi.dll" [ ]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-10 22:00 15360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\fccbbxv]
fccbbxv.dll
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Acer Empowering Technology.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Acer Empowering Technology.lnk
backup=C:\WINDOWS\pss\Acer Empowering Technology.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Speed Launch.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Speed Launch.lnk
backup=C:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^Aurore Caillot^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 2.1.lnk]
path=C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 2.1.lnk
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IncrediMail]
C:\Program Files\IncrediMail\bin\IncMail.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
--a------ 2006-12-16 11:07 98304 C:\Program Files\QuickTime\qttask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\updateMgr]
C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\F-Secure\\BackWeb\\7681197\\program\\F-Secure Automatic Update.exe"=
"C:\\Program Files\\LimeWire\\LimeWire.exe"=
"C:\\Program Files\\Azureus\\Azureus.exe"=
"C:\\Program Files\\eMule\\emule.exe"=
"C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"C:\\Program Files\\Shareaza\\Shareaza.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeCam.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeExp.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
R0 FSFW;F-Secure Firewall Driver;C:\WINDOWS\system32\drivers\fsdfw.sys [2005-10-31 12:01]
R2 BackWeb Plug-in - 7681197;F-Secure Automatic Update;C:\PROGRA~1\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE [2007-02-14 10:41]
R2 F-Secure Filter;F-Secure File System Filter;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSfilter.sys [2005-08-19 15:37]
R2 F-Secure Gatekeeper;F-Secure Gatekeeper;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSgk.sys [2005-10-06 16:30]
R2 F-Secure Recognizer;F-Secure File System Recognizer;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSrec.sys [2005-08-19 15:37]
R2 MSCamSvc;MSCamSvc;"C:\Program Files\Microsoft LifeCam\MSCamS32.exe" [2007-01-05 00:13]
R3 int15.sys;int15.sys;C:\Acer\Empowering Technology\eRecovery\int15.sys [2005-01-13 15:46]
R3 psdfilter;psdfilter;C:\WINDOWS\system32\Drivers\psdfilter.sys [2006-04-07 21:17]
R3 psdvdisk;psdvdisk;C:\WINDOWS\system32\Drivers\psdvdisk.sys [2006-03-08 18:10]
R3 VX1000;VX-1000;C:\WINDOWS\system32\DRIVERS\VX1000.sys [2006-12-06 01:39]
S3 MBAMCatchMe;MBAMCatchMe;C:\Program Files\Malwarebytes' Anti-Malware\catchme.sys []
S3 sonypvs1;Sony Digital Imaging Video2;C:\WINDOWS\system32\DRIVERS\sonypvs1.sys [2002-10-15 23:41]
S3 ZD1211BU(ZyDAS);ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS);C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys [2005-10-28 11:38]
.
Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
"2007-12-06 07:43:58 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_setup_exe.job"
- E:\setup.exe
"2007-12-06 08:29:59 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_vVX1000_exe.job"
- C:\WINDOWS\vVX1000.exe
"2008-03-28 14:00:51 C:\WINDOWS\Tasks\Norton Security Scan.job"
- C:\Program Files\Norton Security Scan\Nss.exe
"2008-04-10 06:52:08 C:\WINDOWS\Tasks\Scheduled scanning task.job"
- C:\PROGRA~1\F-Secure\ANTI-V~1\fsav.exeZ /HARD /ARCHIVE /DISINF /SCHED /NOBREAK /REPORT=C:\PROGRA~1\F-Secure\ANTI-V~1\report.txt
"2008-04-09 12:31:29 C:\WINDOWS\Tasks\User_Feed_Synchronization-{FBDEE17E-FD84-4275-BEA6-0626AFD04450}.job"
- C:\WINDOWS\system32\msfeedssync.exe
.
**************************************************************************
catchme 0.3.1351 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-10 13:56:27
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cach‚s ...
Balayage cach‚ autostart entries ...
Balayage des fichiers cach‚s ...
C:\WINDOWS\system32\SET8.tmp 45568 bytes executable
C:\WINDOWS\system32\SET9.tmp 148992 bytes executable
Scan termin‚ avec succŠs
Les fichiers cach‚s: 2
**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\ehome\ehrecvr.exe
C:\WINDOWS\ehome\ehSched.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\fsbwsys.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32.exe
C:\Program Files\F-Secure\common\FSMA32.EXE
C:\Program Files\F-Secure\common\FSMB32.EXE
C:\Program Files\F-Secure\Anti-Virus\fssm32.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\F-Secure\common\FCH32.EXE
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\F-Secure\common\FAMEH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsqh.exe
C:\Program Files\F-Secure\Anti-Virus\FSRW.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Program Files\F-Secure\common\FNRB32.exe
C:\Program Files\F-Secure\FWES\program\fsdfwd.exe
C:\Program Files\F-Secure\common\FIH32.exe
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\F-Secure\Anti-Virus\FSAV32.exe
C:\WINDOWS\ehome\ehmsas.exe
C:\PROGRA~1\F-Secure\ANTI-S~1\FSAW.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\F-Secure\FSGUI\fsguidll.exe
C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\F-Secure Automatic Update.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\SoftwareDistribution\Download\23798f43285e69a97e68a8b959c90f21\update\update.exe
.
**************************************************************************
.
Temps d'accomplissement: 2008-04-10 14:01:21 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-10 12:01:02
Pre-Run: 10,948,481,024 octets libres
Post-Run: 13,054,201,856 octets libres
.
2008-03-12 18:39:09 --- E O F ---
Qu'en penses tu?
ComboFix 08-04-09.9 - 2008-04-10 13:47:41.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.33.1036.18.332 [GMT 2:00]
Endroit: C:\Documents and Settings\Aurore Caillot\Bureau\TRISTAN.exe
* Création d'un nouveau point de restauration
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\defaultPack.cab
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\languages.xml
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\languages_v2.xml
C:\Documents and Settings\Aurore Caillot\Application Data\MessengerSkinner\Userdata\pack1.cab
C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\MessengerSkinner
C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\MessengerSkinner\MessengerSkinner.lnk
C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\MessengerSkinner\Website.lnk
C:\WINDOWS\BM4bf600bf.xml
C:\WINDOWS\cookies.ini
C:\WINDOWS\pack.epk
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\abnjtmpi.ini
C:\WINDOWS\system32\ajvasfib.ini
C:\WINDOWS\system32\amltpmqr.ini
C:\WINDOWS\system32\autorun.ini
C:\WINDOWS\system32\awqcbyks.ini
C:\WINDOWS\system32\btknomtt.dll
C:\WINDOWS\system32\bvfgrtcx.ini
C:\WINDOWS\system32\cinbpcli.ini
c:\WINDOWS\system32\dqtujssbwr.dat
C:\WINDOWS\system32\eiuparhq.ini
C:\WINDOWS\system32\elmlecym.ini
C:\WINDOWS\system32\eqmcwytt.ini
C:\WINDOWS\system32\fuwyjuya.ini
C:\WINDOWS\system32\fxnemjml.ini
C:\WINDOWS\system32\gruytkxy.ini
C:\WINDOWS\system32\gvikrmq.dat
C:\WINDOWS\system32\gvikrmq.exe
C:\WINDOWS\system32\gvikrmq_navps.dat
C:\WINDOWS\system32\ipjsomor.ini
C:\WINDOWS\system32\irhmnmrp.ini
C:\WINDOWS\system32\iuwvlpoo.ini
C:\WINDOWS\system32\ivrtyfpx.ini
C:\WINDOWS\system32\jfxvsysc.ini
C:\WINDOWS\system32\jjkkj.ini
C:\WINDOWS\system32\jjkkj.ini2
C:\WINDOWS\system32\jkkjj.dll
C:\WINDOWS\system32\kiamynjv.ini
C:\WINDOWS\system32\ldlbdxye.ini
C:\WINDOWS\system32\lymhoaol.ini
C:\WINDOWS\system32\masjyvw_navtmp.dat
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\nowbxaqa.ini
C:\WINDOWS\system32\okdxmgxf.ini
c:\WINDOWS\system32\omszqyxmai.dat
C:\WINDOWS\system32\oypyingn.ini
C:\WINDOWS\system32\qgxvyxjj.ini
C:\WINDOWS\system32\qpidhovy.ini
C:\WINDOWS\system32\qupedhfl.ini
C:\WINDOWS\system32\ravvoxss.ini
C:\WINDOWS\system32\rwvpmbvd.ini
C:\WINDOWS\system32\rxjrpghl.ini
C:\WINDOWS\system32\usplbklf.ini
C:\WINDOWS\system32\wnwksqko.ini
C:\WINDOWS\system32\wqvsjxgn.ini
C:\WINDOWS\system32\xsxfsfyu.ini
.
((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-03-10 to 2008-04-10 ))))))))))))))))))))))))))))))))))))
.
2008-04-10 11:20 . 2008-04-10 11:21 <REP> d-------- C:\Program Files\Antivirus win32.monder.gen
2008-04-09 10:44 . 2008-04-09 10:44 3,648 --a------ C:\WINDOWS\system32\dlfubgux.dll
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\Malwarebytes
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-08 19:02 . 2008-04-08 19:02 <REP> d-------- C:\_OTMoveIt
2008-04-08 14:58 . 2008-03-09 19:43 293,376 --a------ C:\WINDOWS\system32\JKKJJ.DLL.$DIS
2008-04-04 13:05 . 2008-04-04 13:05 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\EPSON
2008-03-21 12:04 . 2004-08-04 01:54 159,232 --a------ C:\WINDOWS\system32\ptpusd.dll
2008-03-21 12:04 . 2001-08-23 18:47 5,632 --a------ C:\WINDOWS\system32\ptpusb.dll
2008-03-19 18:44 . 2008-03-19 18:44 133,048 ---hs---- C:\WINDOWS\system32\abnjtmpi.tmp
2008-03-19 18:43 . 2008-03-19 18:43 2,266 ---hs---- C:\WINDOWS\system32\socldkiv.tmp
2008-03-14 19:38 . 2008-03-16 10:36 1,516,223 ---hs---- C:\WINDOWS\system32\dxsjkrki.ini
2008-03-13 19:36 . 2008-03-14 19:15 1,341,279 ---hs---- C:\WINDOWS\system32\fijxpxtn.ini
2008-03-12 20:39 . 2008-03-12 20:39 127 --a------ C:\WINDOWS\system32\MRT.INI
2008-03-12 19:35 . 2008-03-13 19:33 1,315,608 ---hs---- C:\WINDOWS\system32\rkypdfnk.ini
2008-03-11 20:51 . 2008-03-12 19:36 1,320,335 ---hs---- C:\WINDOWS\system32\umlvylnh.ini
2008-03-11 20:02 . 2008-03-11 20:02 1,315,290 ---hs---- C:\WINDOWS\system32\ieinsnvj.ini
2008-03-11 15:30 . 2008-03-11 19:56 1,315,230 ---hs---- C:\WINDOWS\system32\hcxxdplq.ini
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-10 10:24 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\OpenOffice.org2
2008-04-09 14:53 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\OpenOffice.org2
2008-04-08 12:34 --------- d-----w C:\Program Files\Fichiers communs\Softwin
2008-04-02 13:53 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Azureus
2008-03-28 14:00 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-16 09:05 --------- d-----w C:\Program Files\eMule
2008-03-07 08:58 --------- d-----w C:\Program Files\Fichiers communs\Adobe
2008-02-28 18:24 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\F-Secure
2008-02-22 17:53 --------- d-----w C:\Program Files\Fichiers communs\Nero
2008-02-22 17:46 --------- d-----w C:\Program Files\Nero
2008-02-22 17:46 --------- d-----w C:\Documents and Settings\All Users\Application Data\Nero
2008-02-20 17:07 --------- d-----w C:\Program Files\Ripp-it_AM
2008-02-20 17:05 --------- d-----w C:\Program Files\AviSynth 2.5
2008-02-20 16:58 --------- d-----w C:\Program Files\Skype
2008-02-20 16:58 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Skype
2008-02-20 16:14 --------- d-----w C:\Program Files\Nero 8 Ultra Edition 8.2.8.0 With Keymaker&Activate[Tested]
2008-02-08 08:20 1,202,224 ----a-w C:\Program Files\EmoticonesLove.exe
2007-12-02 07:31 1,164,456 ----a-w C:\Program Files\install_flash_player.exe
2007-10-05 20:14 123,839 ----a-w C:\Program Files\key.zip
2007-03-25 14:25 262,032 ----a-w C:\Program Files\emoticones.exe.jpg
2007-03-06 16:27 262,544 ----a-w C:\Program Files\emoticones.exe
2007-02-08 20:53 1,107,928 ----a-w C:\Program Files\-XP-Codec-Pack-2-0-4-French.exe
2006-12-27 17:04 284 ----a-w C:\Documents and Settings\Aurore Caillot\Application Data\ViewerApp.dat
2006-12-16 12:33 254,680 ----a-w C:\Program Files\wddu.exe
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{1a74b3ec-899b-401f-9cc5-7d559aeae3a9}]
C:\WINDOWS\system32\uoqobdaw.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{40302888-BFE1-4CEF-B274-427C96987A90}]
C:\WINDOWS\system32\jkhfd.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-10 22:00 15360]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 13:55 5674352]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-12 08:30 68856]
"updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [ ]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Fichiers communs\Nero\Lib\NMBgMonitor.exe" [2007-12-13 20:10 103720]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2005-09-29 15:01 67584]
"LaunchApp"="Alaunch" []
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-07-12 00:19 7626752]
"nwiz"="nwiz.exe" [2006-07-12 00:19 1519616 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-01 02:48 16208384 C:\WINDOWS\RTHDCPL.exe]
"SkyTel"="SkyTel.EXE" [2006-05-16 04:04 2879488 C:\WINDOWS\SkyTel.exe]
"ntiMUI"="c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe" [2005-05-11 17:15 45056]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-10 22:00 208952]
"IMEKRMIG6.1"="C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE" [2004-08-10 22:00 44032]
"MSPY2002"="C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-10 22:00 59392]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-07-12 00:19 86016]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 14:03 36975]
"Acer Empowering Technology Monitor"="C:\WINDOWS\system32\SysMonitor.exe" [2006-04-18 20:54 49152]
"eDataSecurity Loader"="C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe" [2006-03-17 16:00 345088]
"eRecoveryService"="C:\Acer\Empowering Technology\eRecovery\eRAgent.exe" [2006-06-01 15:40 413696]
"eCarteBleue-CLEO"="C:\Documents and Settings\Aurore Caillot\Mes documents\Mes documents\Codecs & programmes\Prgm\ECB-CLEO.exe" [2006-02-07 11:07 200704]
"F-Secure Manager"="C:\Program Files\F-Secure\Common\FSM32.exe" [2005-10-26 03:51 122929]
"F-Secure TNB"="C:\Program Files\F-Secure\TNB\TNBUtil.exe" [2004-05-27 10:57 684032]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-12-16 11:07 98304]
"dqtujssbwr"="c:\windows\system32\dqtujssbwr.exe" [ ]
"NBKeyScan"="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2007-12-03 15:21 2213160]
"VX1000"="C:\WINDOWS\vVX1000.exe" [2006-12-06 01:38 707360]
"LifeCam"="C:\Program Files\Microsoft LifeCam\LifeExp.exe" [2007-01-13 03:48 275800]
"NeroFilterCheck"="C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe" [2007-03-01 15:57 153136]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
"48c53323"="C:\WINDOWS\system32\xpfytrvi.dll" [ ]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-10 22:00 15360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\fccbbxv]
fccbbxv.dll
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Acer Empowering Technology.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Acer Empowering Technology.lnk
backup=C:\WINDOWS\pss\Acer Empowering Technology.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Speed Launch.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Speed Launch.lnk
backup=C:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^Aurore Caillot^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 2.1.lnk]
path=C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 2.1.lnk
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IncrediMail]
C:\Program Files\IncrediMail\bin\IncMail.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
--a------ 2006-12-16 11:07 98304 C:\Program Files\QuickTime\qttask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\updateMgr]
C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\F-Secure\\BackWeb\\7681197\\program\\F-Secure Automatic Update.exe"=
"C:\\Program Files\\LimeWire\\LimeWire.exe"=
"C:\\Program Files\\Azureus\\Azureus.exe"=
"C:\\Program Files\\eMule\\emule.exe"=
"C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"C:\\Program Files\\Shareaza\\Shareaza.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeCam.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeExp.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
R0 FSFW;F-Secure Firewall Driver;C:\WINDOWS\system32\drivers\fsdfw.sys [2005-10-31 12:01]
R2 BackWeb Plug-in - 7681197;F-Secure Automatic Update;C:\PROGRA~1\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE [2007-02-14 10:41]
R2 F-Secure Filter;F-Secure File System Filter;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSfilter.sys [2005-08-19 15:37]
R2 F-Secure Gatekeeper;F-Secure Gatekeeper;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSgk.sys [2005-10-06 16:30]
R2 F-Secure Recognizer;F-Secure File System Recognizer;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSrec.sys [2005-08-19 15:37]
R2 MSCamSvc;MSCamSvc;"C:\Program Files\Microsoft LifeCam\MSCamS32.exe" [2007-01-05 00:13]
R3 int15.sys;int15.sys;C:\Acer\Empowering Technology\eRecovery\int15.sys [2005-01-13 15:46]
R3 psdfilter;psdfilter;C:\WINDOWS\system32\Drivers\psdfilter.sys [2006-04-07 21:17]
R3 psdvdisk;psdvdisk;C:\WINDOWS\system32\Drivers\psdvdisk.sys [2006-03-08 18:10]
R3 VX1000;VX-1000;C:\WINDOWS\system32\DRIVERS\VX1000.sys [2006-12-06 01:39]
S3 MBAMCatchMe;MBAMCatchMe;C:\Program Files\Malwarebytes' Anti-Malware\catchme.sys []
S3 sonypvs1;Sony Digital Imaging Video2;C:\WINDOWS\system32\DRIVERS\sonypvs1.sys [2002-10-15 23:41]
S3 ZD1211BU(ZyDAS);ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS);C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys [2005-10-28 11:38]
.
Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
"2007-12-06 07:43:58 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_setup_exe.job"
- E:\setup.exe
"2007-12-06 08:29:59 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_vVX1000_exe.job"
- C:\WINDOWS\vVX1000.exe
"2008-03-28 14:00:51 C:\WINDOWS\Tasks\Norton Security Scan.job"
- C:\Program Files\Norton Security Scan\Nss.exe
"2008-04-10 06:52:08 C:\WINDOWS\Tasks\Scheduled scanning task.job"
- C:\PROGRA~1\F-Secure\ANTI-V~1\fsav.exeZ /HARD /ARCHIVE /DISINF /SCHED /NOBREAK /REPORT=C:\PROGRA~1\F-Secure\ANTI-V~1\report.txt
"2008-04-09 12:31:29 C:\WINDOWS\Tasks\User_Feed_Synchronization-{FBDEE17E-FD84-4275-BEA6-0626AFD04450}.job"
- C:\WINDOWS\system32\msfeedssync.exe
.
**************************************************************************
catchme 0.3.1351 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-10 13:56:27
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cach‚s ...
Balayage cach‚ autostart entries ...
Balayage des fichiers cach‚s ...
C:\WINDOWS\system32\SET8.tmp 45568 bytes executable
C:\WINDOWS\system32\SET9.tmp 148992 bytes executable
Scan termin‚ avec succŠs
Les fichiers cach‚s: 2
**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\ehome\ehrecvr.exe
C:\WINDOWS\ehome\ehSched.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\fsbwsys.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32.exe
C:\Program Files\F-Secure\common\FSMA32.EXE
C:\Program Files\F-Secure\common\FSMB32.EXE
C:\Program Files\F-Secure\Anti-Virus\fssm32.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\F-Secure\common\FCH32.EXE
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\F-Secure\common\FAMEH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsqh.exe
C:\Program Files\F-Secure\Anti-Virus\FSRW.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Program Files\F-Secure\common\FNRB32.exe
C:\Program Files\F-Secure\FWES\program\fsdfwd.exe
C:\Program Files\F-Secure\common\FIH32.exe
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\F-Secure\Anti-Virus\FSAV32.exe
C:\WINDOWS\ehome\ehmsas.exe
C:\PROGRA~1\F-Secure\ANTI-S~1\FSAW.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\F-Secure\FSGUI\fsguidll.exe
C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\F-Secure Automatic Update.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
C:\WINDOWS\SoftwareDistribution\Download\23798f43285e69a97e68a8b959c90f21\update\update.exe
.
**************************************************************************
.
Temps d'accomplissement: 2008-04-10 14:01:21 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-10 12:01:02
Pre-Run: 10,948,481,024 octets libres
Post-Run: 13,054,201,856 octets libres
.
2008-03-12 18:39:09 --- E O F ---
Qu'en penses tu?
Salut,
j'ai eu le même problème...ce packed.win32 s'incrustait dans pleins de dll de system32, l'horreur...Des erreurs fatals....des reboots intempestifs..j'étais prêts à formater c: quand j'ai trouvé ce post...
résolu grâce à "tristan" ! super, merci bcp je suis sauvé...
à plus et bon courage pour ceux qui auront à faire à ce virus !
j'ai eu le même problème...ce packed.win32 s'incrustait dans pleins de dll de system32, l'horreur...Des erreurs fatals....des reboots intempestifs..j'étais prêts à formater c: quand j'ai trouvé ce post...
résolu grâce à "tristan" ! super, merci bcp je suis sauvé...
à plus et bon courage pour ceux qui auront à faire à ce virus !
Myrrha86
As-tu pu lancer à nouveau le post # 9 ?
Comme je le signalais au post # 17, le lien est à nouveau opérationnel.
Peux-tu le faire tout de suite SVP.
Désolé, mais je ne suis pas constamment devant mon PC.
Je prépare maintenant un script pour lancer sur ComboFix.
J'attends les 2 rapports "Navilog1" ==> "recherche" et "nettoyage".
Al.
As-tu pu lancer à nouveau le post # 9 ?
Comme je le signalais au post # 17, le lien est à nouveau opérationnel.
Peux-tu le faire tout de suite SVP.
Désolé, mais je ne suis pas constamment devant mon PC.
Je prépare maintenant un script pour lancer sur ComboFix.
J'attends les 2 rapports "Navilog1" ==> "recherche" et "nettoyage".
Al.
Myrrha86
Pour la bonne réalisation d'un script, j'aurais besoin des 2 rapports de Navilog1.
Précédemment, lors de l'analyse avec Malwarebyte's Anti-Malware, avais-tu terminé comme ceci : « Suppression des éléments détectés >>>> clique sur « Supprimer la sélection » » ? Merci.
Merci
Al.
Pour la bonne réalisation d'un script, j'aurais besoin des 2 rapports de Navilog1.
Précédemment, lors de l'analyse avec Malwarebyte's Anti-Malware, avais-tu terminé comme ceci : « Suppression des éléments détectés >>>> clique sur « Supprimer la sélection » » ? Merci.
Merci
Al.
Me revoila...
voici le rapport d'analyse de navilog1:
Search Navipromo version 3.5.3 commencé le 11/04/2008 à 9:35:44,65
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Aurore Caillot"
Mise à jour le 09.04.2008 à 20h00 par IL-MAFIOSO
Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11
Système de fichiers : NTFS
Executé en mode normal
*** Recherche Programmes installés ***
*** Recherche dossiers dans C:\WINDOWS ***
*** Recherche dossiers dans C:\Program Files ***
*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***
*** Recherche dossiers dans "C:\Documents and Settings\Aurore Caillot\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Aurore Caillot\menudm~1\progra~1" ***
*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net
Aucun Fichier trouvé
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans C:\WINDOWS\system32 *
Fichiers trouvés :
aevunx.exe trouvé !
benzqtuu.exe trouvé !
cfziyg.exe trouvé !
croajp.exe trouvé !
hlgivrpff.exe trouvé !
hrhutpqyp.exe trouvé !
hsxmmfiy.exe trouvé !
jggkeqwmv.exe trouvé !
lmxele.exe trouvé !
lmxele.exe trouvé !
modzorqvkb.exe trouvé !
opgalct.exe trouvé !
qosxnnize.exe trouvé !
reewgedizy.exe trouvé !
rqiwsgjab.exe trouvé !
rqiwsgjab.exe trouvé !
sesjbhnxz.exe trouvé !
syhmsmbpd.exe trouvé !
tdtlxvfcyi.exe trouvé !
tglssdl.exe trouvé !
tglssdl.exe trouvé !
tvixmnqo.exe trouvé !
tvixmnqo.exe trouvé !
twcrvhmuy.exe trouvé !
txjgwckmh.exe trouvé !
txjgwckmh.exe trouvé !
txqeiosc.exe trouvé !
txqeiosc.exe trouvé !
tzulys.exe trouvé !
udacws.exe trouvé !
uwhaayaj.exe trouvé !
vfseau.exe trouvé !
wyyztgjjtx.exe trouvé !
zgqznuo.exe trouvé !
aazwox.exe trouvé !
aktigq.exe trouvé !
aznvnb.exe trouvé !
bhseid.exe trouvé !
bjfnqetjh.exe trouvé !
bmmgfo.exe trouvé !
bwrhsrxv.exe trouvé !
cflqsby.exe trouvé !
cpilyu.exe trouvé !
cvslpunua.exe trouvé !
dgdaipd.exe trouvé !
emwfsppto.exe trouvé !
eojmid.exe trouvé !
fafzam.exe trouvé !
gugibhh.exe trouvé !
icvxis.exe trouvé !
ildcpdmn.exe trouvé !
ilhtenc.exe trouvé !
irssbbykz.exe trouvé !
iuelbvr.exe trouvé !
iweuvump.exe trouvé !
jmztpeed.exe trouvé !
jqfmcuz.exe trouvé !
kcaemvtpl.exe trouvé !
kravlda.exe trouvé !
lmrhgblrt.exe trouvé !
lmwcie.exe trouvé !
lsliagn.exe trouvé !
mpbllre.exe trouvé !
mvnnruyih.exe trouvé !
njifjmw.exe trouvé !
nkoroznevw.exe trouvé !
nxhgejwrn.exe trouvé !
ommwdpm.exe trouvé !
owxiybxg.exe trouvé !
pkqbakjoe.exe trouvé !
pscgcim.exe trouvé !
qfsjlcrqs.exe trouvé !
qizxqd.exe trouvé !
qmksyszgct.exe trouvé !
qmxldmnypc.exe trouvé !
rvtsvoqito.exe trouvé !
shihvy.exe trouvé !
telsovyuvm.exe trouvé !
uleprdjar.exe trouvé !
uzdxhaje.exe trouvé !
vnijehuvo.exe trouvé !
vpsxktatx.exe trouvé !
vpuhyof.exe trouvé !
vweajw.exe trouvé !
vxkxwsxwsa.exe trouvé !
wujtgin.exe trouvé !
xcuzondfld.exe trouvé !
xwjlbz.exe trouvé !
ygtaplzc.exe trouvé !
yvoipqu.exe trouvé !
zlvcty.exe trouvé !
ztrnitk.exe trouvé !
Fichiers suspects :
C:\WINDOWS\system32\fudfrhzih.exe trouvé !
C:\WINDOWS\system32\mshvah.exe trouvé !
* Recherche dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" *
* Recherche dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
* Recherche dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche nouveaux fichiers Instant Access :
2)Recherche Heuristique :
* Dans C:\WINDOWS\system32 :
adzvlpjft.exe trouvé !
bbydvqxfol.exe trouvé !
cdkstpshy.exe trouvé !
ezbaqsgnu.exe trouvé !
fpghdusnw.exe trouvé !
fwckanvhlm.exe trouvé !
gbxxmm.exe trouvé !
gixmtjgay.exe trouvé !
idhntrc.exe trouvé !
iqtwyuppxi.exe trouvé !
jpvvzf.exe trouvé !
knhwrfmx.exe trouvé !
lcrsujy.exe trouvé !
ptskgwnied.exe trouvé !
pxhnmaeg.exe trouvé !
tlgtlhaagk.exe trouvé !
tutvgkf.exe trouvé !
tvqaepnzly.exe trouvé !
uhdbwi.exe trouvé !
vmeleac.exe trouvé !
vsloryx.exe trouvé !
wwnvmzq.exe trouvé !
xaolfwmr.exe trouvé !
zdenywutc.exe trouvé !
* Dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" :
* Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" :
* Dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" :
3)Recherche Certificats :
Certificat Egroup absent !
Certificat Electronic-Group trouvé !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !
4)Recherche fichiers connus :
*** Analyse terminée le 11/04/2008 à 9:44:12,62 ***
voici le rapport d'analyse de navilog1:
Search Navipromo version 3.5.3 commencé le 11/04/2008 à 9:35:44,65
!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Aurore Caillot"
Mise à jour le 09.04.2008 à 20h00 par IL-MAFIOSO
Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11
Système de fichiers : NTFS
Executé en mode normal
*** Recherche Programmes installés ***
*** Recherche dossiers dans C:\WINDOWS ***
*** Recherche dossiers dans C:\Program Files ***
*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***
*** Recherche dossiers dans "C:\Documents and Settings\Aurore Caillot\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" ***
*** Recherche dossiers dans "C:\Documents and Settings\Aurore Caillot\menudm~1\progra~1" ***
*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***
*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net
Aucun Fichier trouvé
*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!
* Recherche dans C:\WINDOWS\system32 *
Fichiers trouvés :
aevunx.exe trouvé !
benzqtuu.exe trouvé !
cfziyg.exe trouvé !
croajp.exe trouvé !
hlgivrpff.exe trouvé !
hrhutpqyp.exe trouvé !
hsxmmfiy.exe trouvé !
jggkeqwmv.exe trouvé !
lmxele.exe trouvé !
lmxele.exe trouvé !
modzorqvkb.exe trouvé !
opgalct.exe trouvé !
qosxnnize.exe trouvé !
reewgedizy.exe trouvé !
rqiwsgjab.exe trouvé !
rqiwsgjab.exe trouvé !
sesjbhnxz.exe trouvé !
syhmsmbpd.exe trouvé !
tdtlxvfcyi.exe trouvé !
tglssdl.exe trouvé !
tglssdl.exe trouvé !
tvixmnqo.exe trouvé !
tvixmnqo.exe trouvé !
twcrvhmuy.exe trouvé !
txjgwckmh.exe trouvé !
txjgwckmh.exe trouvé !
txqeiosc.exe trouvé !
txqeiosc.exe trouvé !
tzulys.exe trouvé !
udacws.exe trouvé !
uwhaayaj.exe trouvé !
vfseau.exe trouvé !
wyyztgjjtx.exe trouvé !
zgqznuo.exe trouvé !
aazwox.exe trouvé !
aktigq.exe trouvé !
aznvnb.exe trouvé !
bhseid.exe trouvé !
bjfnqetjh.exe trouvé !
bmmgfo.exe trouvé !
bwrhsrxv.exe trouvé !
cflqsby.exe trouvé !
cpilyu.exe trouvé !
cvslpunua.exe trouvé !
dgdaipd.exe trouvé !
emwfsppto.exe trouvé !
eojmid.exe trouvé !
fafzam.exe trouvé !
gugibhh.exe trouvé !
icvxis.exe trouvé !
ildcpdmn.exe trouvé !
ilhtenc.exe trouvé !
irssbbykz.exe trouvé !
iuelbvr.exe trouvé !
iweuvump.exe trouvé !
jmztpeed.exe trouvé !
jqfmcuz.exe trouvé !
kcaemvtpl.exe trouvé !
kravlda.exe trouvé !
lmrhgblrt.exe trouvé !
lmwcie.exe trouvé !
lsliagn.exe trouvé !
mpbllre.exe trouvé !
mvnnruyih.exe trouvé !
njifjmw.exe trouvé !
nkoroznevw.exe trouvé !
nxhgejwrn.exe trouvé !
ommwdpm.exe trouvé !
owxiybxg.exe trouvé !
pkqbakjoe.exe trouvé !
pscgcim.exe trouvé !
qfsjlcrqs.exe trouvé !
qizxqd.exe trouvé !
qmksyszgct.exe trouvé !
qmxldmnypc.exe trouvé !
rvtsvoqito.exe trouvé !
shihvy.exe trouvé !
telsovyuvm.exe trouvé !
uleprdjar.exe trouvé !
uzdxhaje.exe trouvé !
vnijehuvo.exe trouvé !
vpsxktatx.exe trouvé !
vpuhyof.exe trouvé !
vweajw.exe trouvé !
vxkxwsxwsa.exe trouvé !
wujtgin.exe trouvé !
xcuzondfld.exe trouvé !
xwjlbz.exe trouvé !
ygtaplzc.exe trouvé !
yvoipqu.exe trouvé !
zlvcty.exe trouvé !
ztrnitk.exe trouvé !
Fichiers suspects :
C:\WINDOWS\system32\fudfrhzih.exe trouvé !
C:\WINDOWS\system32\mshvah.exe trouvé !
* Recherche dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" *
* Recherche dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
* Recherche dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" *
*** Recherche fichiers ***
*** Recherche clés spécifiques dans le Registre ***
*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Recherche nouveaux fichiers Instant Access :
2)Recherche Heuristique :
* Dans C:\WINDOWS\system32 :
adzvlpjft.exe trouvé !
bbydvqxfol.exe trouvé !
cdkstpshy.exe trouvé !
ezbaqsgnu.exe trouvé !
fpghdusnw.exe trouvé !
fwckanvhlm.exe trouvé !
gbxxmm.exe trouvé !
gixmtjgay.exe trouvé !
idhntrc.exe trouvé !
iqtwyuppxi.exe trouvé !
jpvvzf.exe trouvé !
knhwrfmx.exe trouvé !
lcrsujy.exe trouvé !
ptskgwnied.exe trouvé !
pxhnmaeg.exe trouvé !
tlgtlhaagk.exe trouvé !
tutvgkf.exe trouvé !
tvqaepnzly.exe trouvé !
uhdbwi.exe trouvé !
vmeleac.exe trouvé !
vsloryx.exe trouvé !
wwnvmzq.exe trouvé !
xaolfwmr.exe trouvé !
zdenywutc.exe trouvé !
* Dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" :
* Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" :
* Dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" :
3)Recherche Certificats :
Certificat Egroup absent !
Certificat Electronic-Group trouvé !
Certificat OOO-Favorit trouvé !
Certificat Sunny-Day-Design-Ltd absent !
4)Recherche fichiers connus :
*** Analyse terminée le 11/04/2008 à 9:44:12,62 ***
Yes, je suis de retour...
Voiic le 2eme rapport (suivant le post 9):
Clean Navipromo version 3.5.3 commencé le 11/04/2008 à 9:53:03,89
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Aurore Caillot"
Mise à jour le 09.04.2008 à 20h00 par IL-MAFIOSO
Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11
Système de fichiers : NTFS
Mode suppression automatique
avec prise en charge résultats Catchme et GNS
*** fsbl1.txt non trouvé ***
(Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)
*** Suppression avec sauvegardes résultats GenericNaviSearch ***
* Suppression dans C:\WINDOWS\System32 *
aazwox.exe trouvé !
Copie aazwox.exe réalisée avec succès !
aazwox.exe supprimé !
aevunx.exe trouvé !
Copie aevunx.exe réalisée avec succès !
aevunx.exe supprimé !
aktigq.exe trouvé !
Copie aktigq.exe réalisée avec succès !
aktigq.exe supprimé !
aznvnb.exe trouvé !
Copie aznvnb.exe réalisée avec succès !
aznvnb.exe supprimé !
benzqtuu.exe trouvé !
Copie benzqtuu.exe réalisée avec succès !
benzqtuu.exe supprimé !
bhseid.exe trouvé !
Copie bhseid.exe réalisée avec succès !
bhseid.exe supprimé !
bjfnqetjh.exe trouvé !
Copie bjfnqetjh.exe réalisée avec succès !
bjfnqetjh.exe supprimé !
bmmgfo.exe trouvé !
Copie bmmgfo.exe réalisée avec succès !
bmmgfo.exe supprimé !
bwrhsrxv.exe trouvé !
Copie bwrhsrxv.exe réalisée avec succès !
bwrhsrxv.exe supprimé !
cflqsby.exe trouvé !
Copie cflqsby.exe réalisée avec succès !
cflqsby.exe supprimé !
cfziyg.exe trouvé !
Copie cfziyg.exe réalisée avec succès !
cfziyg.exe supprimé !
cpilyu.exe trouvé !
Copie cpilyu.exe réalisée avec succès !
cpilyu.exe supprimé !
croajp.exe trouvé !
Copie croajp.exe réalisée avec succès !
croajp.exe supprimé !
cvslpunua.exe trouvé !
Copie cvslpunua.exe réalisée avec succès !
cvslpunua.exe supprimé !
dgdaipd.exe trouvé !
Copie dgdaipd.exe réalisée avec succès !
dgdaipd.exe supprimé !
emwfsppto.exe trouvé !
Copie emwfsppto.exe réalisée avec succès !
emwfsppto.exe supprimé !
eojmid.exe trouvé !
Copie eojmid.exe réalisée avec succès !
eojmid.exe supprimé !
fafzam.exe trouvé !
Copie fafzam.exe réalisée avec succès !
fafzam.exe supprimé !
gugibhh.exe trouvé !
Copie gugibhh.exe réalisée avec succès !
gugibhh.exe supprimé !
hlgivrpff.exe trouvé !
Copie hlgivrpff.exe réalisée avec succès !
hlgivrpff.exe supprimé !
hrhutpqyp.exe trouvé !
Copie hrhutpqyp.exe réalisée avec succès !
hrhutpqyp.exe supprimé !
hsxmmfiy.exe trouvé !
Copie hsxmmfiy.exe réalisée avec succès !
hsxmmfiy.exe supprimé !
icvxis.exe trouvé !
Copie icvxis.exe réalisée avec succès !
icvxis.exe supprimé !
ildcpdmn.exe trouvé !
Copie ildcpdmn.exe réalisée avec succès !
ildcpdmn.exe supprimé !
ilhtenc.exe trouvé !
Copie ilhtenc.exe réalisée avec succès !
ilhtenc.exe supprimé !
irssbbykz.exe trouvé !
Copie irssbbykz.exe réalisée avec succès !
irssbbykz.exe supprimé !
iuelbvr.exe trouvé !
Copie iuelbvr.exe réalisée avec succès !
iuelbvr.exe supprimé !
iweuvump.exe trouvé !
Copie iweuvump.exe réalisée avec succès !
iweuvump.exe supprimé !
jggkeqwmv.exe trouvé !
Copie jggkeqwmv.exe réalisée avec succès !
jggkeqwmv.exe supprimé !
jmztpeed.exe trouvé !
Copie jmztpeed.exe réalisée avec succès !
jmztpeed.exe supprimé !
jqfmcuz.exe trouvé !
Copie jqfmcuz.exe réalisée avec succès !
jqfmcuz.exe supprimé !
kcaemvtpl.exe trouvé !
Copie kcaemvtpl.exe réalisée avec succès !
kcaemvtpl.exe supprimé !
kravlda.exe trouvé !
Copie kravlda.exe réalisée avec succès !
kravlda.exe supprimé !
lmrhgblrt.exe trouvé !
Copie lmrhgblrt.exe réalisée avec succès !
lmrhgblrt.exe supprimé !
lmwcie.exe trouvé !
Copie lmwcie.exe réalisée avec succès !
lmwcie.exe supprimé !
lmxele.exe trouvé !
Copie lmxele.exe réalisée avec succès !
lmxele.exe supprimé !
lsliagn.exe trouvé !
Copie lsliagn.exe réalisée avec succès !
lsliagn.exe supprimé !
modzorqvkb.exe trouvé !
Copie modzorqvkb.exe réalisée avec succès !
modzorqvkb.exe supprimé !
mpbllre.exe trouvé !
Copie mpbllre.exe réalisée avec succès !
mpbllre.exe supprimé !
mvnnruyih.exe trouvé !
Copie mvnnruyih.exe réalisée avec succès !
mvnnruyih.exe supprimé !
njifjmw.exe trouvé !
Copie njifjmw.exe réalisée avec succès !
njifjmw.exe supprimé !
nkoroznevw.exe trouvé !
Copie nkoroznevw.exe réalisée avec succès !
nkoroznevw.exe supprimé !
nxhgejwrn.exe trouvé !
Copie nxhgejwrn.exe réalisée avec succès !
nxhgejwrn.exe supprimé !
ommwdpm.exe trouvé !
Copie ommwdpm.exe réalisée avec succès !
ommwdpm.exe supprimé !
opgalct.exe trouvé !
Copie opgalct.exe réalisée avec succès !
opgalct.exe supprimé !
owxiybxg.exe trouvé !
Copie owxiybxg.exe réalisée avec succès !
owxiybxg.exe supprimé !
pkqbakjoe.exe trouvé !
Copie pkqbakjoe.exe réalisée avec succès !
pkqbakjoe.exe supprimé !
pscgcim.exe trouvé !
Copie pscgcim.exe réalisée avec succès !
pscgcim.exe supprimé !
qfsjlcrqs.exe trouvé !
Copie qfsjlcrqs.exe réalisée avec succès !
qfsjlcrqs.exe supprimé !
qizxqd.exe trouvé !
Copie qizxqd.exe réalisée avec succès !
qizxqd.exe supprimé !
qmksyszgct.exe trouvé !
Copie qmksyszgct.exe réalisée avec succès !
qmksyszgct.exe supprimé !
qmxldmnypc.exe trouvé !
Copie qmxldmnypc.exe réalisée avec succès !
qmxldmnypc.exe supprimé !
qosxnnize.exe trouvé !
Copie qosxnnize.exe réalisée avec succès !
qosxnnize.exe supprimé !
reewgedizy.exe trouvé !
Copie reewgedizy.exe réalisée avec succès !
reewgedizy.exe supprimé !
rqiwsgjab.exe trouvé !
Copie rqiwsgjab.exe réalisée avec succès !
rqiwsgjab.exe supprimé !
rvtsvoqito.exe trouvé !
Copie rvtsvoqito.exe réalisée avec succès !
rvtsvoqito.exe supprimé !
sesjbhnxz.exe trouvé !
Copie sesjbhnxz.exe réalisée avec succès !
sesjbhnxz.exe supprimé !
shihvy.exe trouvé !
Copie shihvy.exe réalisée avec succès !
shihvy.exe supprimé !
syhmsmbpd.exe trouvé !
Copie syhmsmbpd.exe réalisée avec succès !
syhmsmbpd.exe supprimé !
tdtlxvfcyi.exe trouvé !
Copie tdtlxvfcyi.exe réalisée avec succès !
tdtlxvfcyi.exe supprimé !
telsovyuvm.exe trouvé !
Copie telsovyuvm.exe réalisée avec succès !
telsovyuvm.exe supprimé !
tglssdl.exe trouvé !
Copie tglssdl.exe réalisée avec succès !
tglssdl.exe supprimé !
tvixmnqo.exe trouvé !
Copie tvixmnqo.exe réalisée avec succès !
tvixmnqo.exe supprimé !
twcrvhmuy.exe trouvé !
Copie twcrvhmuy.exe réalisée avec succès !
twcrvhmuy.exe supprimé !
txjgwckmh.exe trouvé !
Copie txjgwckmh.exe réalisée avec succès !
txjgwckmh.exe supprimé !
txqeiosc.exe trouvé !
Copie txqeiosc.exe réalisée avec succès !
txqeiosc.exe supprimé !
tzulys.exe trouvé !
Copie tzulys.exe réalisée avec succès !
tzulys.exe supprimé !
udacws.exe trouvé !
Copie udacws.exe réalisée avec succès !
udacws.exe supprimé !
uleprdjar.exe trouvé !
Copie uleprdjar.exe réalisée avec succès !
uleprdjar.exe supprimé !
uwhaayaj.exe trouvé !
Copie uwhaayaj.exe réalisée avec succès !
uwhaayaj.exe supprimé !
uzdxhaje.exe trouvé !
Copie uzdxhaje.exe réalisée avec succès !
uzdxhaje.exe supprimé !
vfseau.exe trouvé !
Copie vfseau.exe réalisée avec succès !
vfseau.exe supprimé !
vnijehuvo.exe trouvé !
Copie vnijehuvo.exe réalisée avec succès !
vnijehuvo.exe supprimé !
vpsxktatx.exe trouvé !
Copie vpsxktatx.exe réalisée avec succès !
vpsxktatx.exe supprimé !
vpuhyof.exe trouvé !
Copie vpuhyof.exe réalisée avec succès !
vpuhyof.exe supprimé !
vweajw.exe trouvé !
Copie vweajw.exe réalisée avec succès !
vweajw.exe supprimé !
vxkxwsxwsa.exe trouvé !
Copie vxkxwsxwsa.exe réalisée avec succès !
vxkxwsxwsa.exe supprimé !
wujtgin.exe trouvé !
Copie wujtgin.exe réalisée avec succès !
wujtgin.exe supprimé !
wyyztgjjtx.exe trouvé !
Copie wyyztgjjtx.exe réalisée avec succès !
wyyztgjjtx.exe supprimé !
xcuzondfld.exe trouvé !
Copie xcuzondfld.exe réalisée avec succès !
xcuzondfld.exe supprimé !
xwjlbz.exe trouvé !
Copie xwjlbz.exe réalisée avec succès !
xwjlbz.exe supprimé !
ygtaplzc.exe trouvé !
Copie ygtaplzc.exe réalisée avec succès !
ygtaplzc.exe supprimé !
yvoipqu.exe trouvé !
Copie yvoipqu.exe réalisée avec succès !
yvoipqu.exe supprimé !
zgqznuo.exe trouvé !
Copie zgqznuo.exe réalisée avec succès !
zgqznuo.exe supprimé !
zlvcty.exe trouvé !
Copie zlvcty.exe réalisée avec succès !
zlvcty.exe supprimé !
ztrnitk.exe trouvé !
Copie ztrnitk.exe réalisée avec succès !
ztrnitk.exe supprimé !
* Suppression dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" *
* Suppression dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
* Suppression dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" *
*** Suppression dossiers dans C:\WINDOWS ***
*** Suppression dossiers dans C:\Program Files ***
*** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***
*** Suppression dossiers dans "C:\Documents and Settings\Aurore Caillot\applic~1" ***
*** Suppression dossiers dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" ***
*** Suppression dossiers dans "C:\Documents and Settings\Aurore Caillot\menudm~1\progra~1" ***
*** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***
*** Suppression fichiers ***
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Aurore Caillot\locals~1\Temp effectué !
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Suppression avec sauvegardes nouveaux fichiers Instant Access :
2)Recherche, création sauvegardes et suppression Heuristique :
* Dans C:\WINDOWS\system32 *
adzvlpjft.exe trouvé !
Copie adzvlpjft.exe réalisée avec succès !
adzvlpjft.exe supprimé !
bbydvqxfol.exe trouvé !
Copie bbydvqxfol.exe réalisée avec succès !
bbydvqxfol.exe supprimé !
cdkstpshy.exe trouvé !
Copie cdkstpshy.exe réalisée avec succès !
cdkstpshy.exe supprimé !
ezbaqsgnu.exe trouvé !
Copie ezbaqsgnu.exe réalisée avec succès !
ezbaqsgnu.exe supprimé !
fpghdusnw.exe trouvé !
Copie fpghdusnw.exe réalisée avec succès !
fpghdusnw.exe supprimé !
fwckanvhlm.exe trouvé !
Copie fwckanvhlm.exe réalisée avec succès !
fwckanvhlm.exe supprimé !
gbxxmm.exe trouvé !
Copie gbxxmm.exe réalisée avec succès !
gbxxmm.exe supprimé !
gixmtjgay.exe trouvé !
Copie gixmtjgay.exe réalisée avec succès !
gixmtjgay.exe supprimé !
idhntrc.exe trouvé !
Copie idhntrc.exe réalisée avec succès !
idhntrc.exe supprimé !
iqtwyuppxi.exe trouvé !
Copie iqtwyuppxi.exe réalisée avec succès !
iqtwyuppxi.exe supprimé !
jpvvzf.exe trouvé !
Copie jpvvzf.exe réalisée avec succès !
jpvvzf.exe supprimé !
knhwrfmx.exe trouvé !
Copie knhwrfmx.exe réalisée avec succès !
knhwrfmx.exe supprimé !
lcrsujy.exe trouvé !
Copie lcrsujy.exe réalisée avec succès !
lcrsujy.exe supprimé !
ptskgwnied.exe trouvé !
Copie ptskgwnied.exe réalisée avec succès !
ptskgwnied.exe supprimé !
pxhnmaeg.exe trouvé !
Copie pxhnmaeg.exe réalisée avec succès !
pxhnmaeg.exe supprimé !
tlgtlhaagk.exe trouvé !
Copie tlgtlhaagk.exe réalisée avec succès !
tlgtlhaagk.exe supprimé !
tutvgkf.exe trouvé !
Copie tutvgkf.exe réalisée avec succès !
tutvgkf.exe supprimé !
tvqaepnzly.exe trouvé !
Copie tvqaepnzly.exe réalisée avec succès !
tvqaepnzly.exe supprimé !
uhdbwi.exe trouvé !
Copie uhdbwi.exe réalisée avec succès !
uhdbwi.exe supprimé !
vmeleac.exe trouvé !
Copie vmeleac.exe réalisée avec succès !
vmeleac.exe supprimé !
vsloryx.exe trouvé !
Copie vsloryx.exe réalisée avec succès !
vsloryx.exe supprimé !
wwnvmzq.exe trouvé !
Copie wwnvmzq.exe réalisée avec succès !
wwnvmzq.exe supprimé !
xaolfwmr.exe trouvé !
Copie xaolfwmr.exe réalisée avec succès !
xaolfwmr.exe supprimé !
zdenywutc.exe trouvé !
Copie zdenywutc.exe réalisée avec succès !
zdenywutc.exe supprimé !
* Dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" *
* Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
* Dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" *
*** Sauvegarde du Registre vers dossier Safebackup ***
sauvegarde du Registre réalisée avec succès !
*** Nettoyage Registre ***
Nettoyage Registre Ok
*** Certificats ***
Certificat Egroup absent !
Certificat Electronic-Group supprimé !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !
*** Fichiers suspects non supprimés par Navilog1 ***
!! Fichiers légitimes possibles, à contrôler avant suppression !!
Fichiers suspects dans C:\WINDOWS\system32 :
fudfrhzih.exe trouvé !
mshvah.exe trouvé !
*** Nettoyage terminé le 11/04/2008 à 9:58:44,31 ***
Maintenant au démarrage de l'ordi il me met le message suivant:
erreur de chargement de C:/windows/system32/xpfutrvi.dll
Module spécifié introuvable...
Et maintenant??
Voiic le 2eme rapport (suivant le post 9):
Clean Navipromo version 3.5.3 commencé le 11/04/2008 à 9:53:03,89
Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Aurore Caillot"
Mise à jour le 09.04.2008 à 20h00 par IL-MAFIOSO
Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11
Système de fichiers : NTFS
Mode suppression automatique
avec prise en charge résultats Catchme et GNS
*** fsbl1.txt non trouvé ***
(Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)
*** Suppression avec sauvegardes résultats GenericNaviSearch ***
* Suppression dans C:\WINDOWS\System32 *
aazwox.exe trouvé !
Copie aazwox.exe réalisée avec succès !
aazwox.exe supprimé !
aevunx.exe trouvé !
Copie aevunx.exe réalisée avec succès !
aevunx.exe supprimé !
aktigq.exe trouvé !
Copie aktigq.exe réalisée avec succès !
aktigq.exe supprimé !
aznvnb.exe trouvé !
Copie aznvnb.exe réalisée avec succès !
aznvnb.exe supprimé !
benzqtuu.exe trouvé !
Copie benzqtuu.exe réalisée avec succès !
benzqtuu.exe supprimé !
bhseid.exe trouvé !
Copie bhseid.exe réalisée avec succès !
bhseid.exe supprimé !
bjfnqetjh.exe trouvé !
Copie bjfnqetjh.exe réalisée avec succès !
bjfnqetjh.exe supprimé !
bmmgfo.exe trouvé !
Copie bmmgfo.exe réalisée avec succès !
bmmgfo.exe supprimé !
bwrhsrxv.exe trouvé !
Copie bwrhsrxv.exe réalisée avec succès !
bwrhsrxv.exe supprimé !
cflqsby.exe trouvé !
Copie cflqsby.exe réalisée avec succès !
cflqsby.exe supprimé !
cfziyg.exe trouvé !
Copie cfziyg.exe réalisée avec succès !
cfziyg.exe supprimé !
cpilyu.exe trouvé !
Copie cpilyu.exe réalisée avec succès !
cpilyu.exe supprimé !
croajp.exe trouvé !
Copie croajp.exe réalisée avec succès !
croajp.exe supprimé !
cvslpunua.exe trouvé !
Copie cvslpunua.exe réalisée avec succès !
cvslpunua.exe supprimé !
dgdaipd.exe trouvé !
Copie dgdaipd.exe réalisée avec succès !
dgdaipd.exe supprimé !
emwfsppto.exe trouvé !
Copie emwfsppto.exe réalisée avec succès !
emwfsppto.exe supprimé !
eojmid.exe trouvé !
Copie eojmid.exe réalisée avec succès !
eojmid.exe supprimé !
fafzam.exe trouvé !
Copie fafzam.exe réalisée avec succès !
fafzam.exe supprimé !
gugibhh.exe trouvé !
Copie gugibhh.exe réalisée avec succès !
gugibhh.exe supprimé !
hlgivrpff.exe trouvé !
Copie hlgivrpff.exe réalisée avec succès !
hlgivrpff.exe supprimé !
hrhutpqyp.exe trouvé !
Copie hrhutpqyp.exe réalisée avec succès !
hrhutpqyp.exe supprimé !
hsxmmfiy.exe trouvé !
Copie hsxmmfiy.exe réalisée avec succès !
hsxmmfiy.exe supprimé !
icvxis.exe trouvé !
Copie icvxis.exe réalisée avec succès !
icvxis.exe supprimé !
ildcpdmn.exe trouvé !
Copie ildcpdmn.exe réalisée avec succès !
ildcpdmn.exe supprimé !
ilhtenc.exe trouvé !
Copie ilhtenc.exe réalisée avec succès !
ilhtenc.exe supprimé !
irssbbykz.exe trouvé !
Copie irssbbykz.exe réalisée avec succès !
irssbbykz.exe supprimé !
iuelbvr.exe trouvé !
Copie iuelbvr.exe réalisée avec succès !
iuelbvr.exe supprimé !
iweuvump.exe trouvé !
Copie iweuvump.exe réalisée avec succès !
iweuvump.exe supprimé !
jggkeqwmv.exe trouvé !
Copie jggkeqwmv.exe réalisée avec succès !
jggkeqwmv.exe supprimé !
jmztpeed.exe trouvé !
Copie jmztpeed.exe réalisée avec succès !
jmztpeed.exe supprimé !
jqfmcuz.exe trouvé !
Copie jqfmcuz.exe réalisée avec succès !
jqfmcuz.exe supprimé !
kcaemvtpl.exe trouvé !
Copie kcaemvtpl.exe réalisée avec succès !
kcaemvtpl.exe supprimé !
kravlda.exe trouvé !
Copie kravlda.exe réalisée avec succès !
kravlda.exe supprimé !
lmrhgblrt.exe trouvé !
Copie lmrhgblrt.exe réalisée avec succès !
lmrhgblrt.exe supprimé !
lmwcie.exe trouvé !
Copie lmwcie.exe réalisée avec succès !
lmwcie.exe supprimé !
lmxele.exe trouvé !
Copie lmxele.exe réalisée avec succès !
lmxele.exe supprimé !
lsliagn.exe trouvé !
Copie lsliagn.exe réalisée avec succès !
lsliagn.exe supprimé !
modzorqvkb.exe trouvé !
Copie modzorqvkb.exe réalisée avec succès !
modzorqvkb.exe supprimé !
mpbllre.exe trouvé !
Copie mpbllre.exe réalisée avec succès !
mpbllre.exe supprimé !
mvnnruyih.exe trouvé !
Copie mvnnruyih.exe réalisée avec succès !
mvnnruyih.exe supprimé !
njifjmw.exe trouvé !
Copie njifjmw.exe réalisée avec succès !
njifjmw.exe supprimé !
nkoroznevw.exe trouvé !
Copie nkoroznevw.exe réalisée avec succès !
nkoroznevw.exe supprimé !
nxhgejwrn.exe trouvé !
Copie nxhgejwrn.exe réalisée avec succès !
nxhgejwrn.exe supprimé !
ommwdpm.exe trouvé !
Copie ommwdpm.exe réalisée avec succès !
ommwdpm.exe supprimé !
opgalct.exe trouvé !
Copie opgalct.exe réalisée avec succès !
opgalct.exe supprimé !
owxiybxg.exe trouvé !
Copie owxiybxg.exe réalisée avec succès !
owxiybxg.exe supprimé !
pkqbakjoe.exe trouvé !
Copie pkqbakjoe.exe réalisée avec succès !
pkqbakjoe.exe supprimé !
pscgcim.exe trouvé !
Copie pscgcim.exe réalisée avec succès !
pscgcim.exe supprimé !
qfsjlcrqs.exe trouvé !
Copie qfsjlcrqs.exe réalisée avec succès !
qfsjlcrqs.exe supprimé !
qizxqd.exe trouvé !
Copie qizxqd.exe réalisée avec succès !
qizxqd.exe supprimé !
qmksyszgct.exe trouvé !
Copie qmksyszgct.exe réalisée avec succès !
qmksyszgct.exe supprimé !
qmxldmnypc.exe trouvé !
Copie qmxldmnypc.exe réalisée avec succès !
qmxldmnypc.exe supprimé !
qosxnnize.exe trouvé !
Copie qosxnnize.exe réalisée avec succès !
qosxnnize.exe supprimé !
reewgedizy.exe trouvé !
Copie reewgedizy.exe réalisée avec succès !
reewgedizy.exe supprimé !
rqiwsgjab.exe trouvé !
Copie rqiwsgjab.exe réalisée avec succès !
rqiwsgjab.exe supprimé !
rvtsvoqito.exe trouvé !
Copie rvtsvoqito.exe réalisée avec succès !
rvtsvoqito.exe supprimé !
sesjbhnxz.exe trouvé !
Copie sesjbhnxz.exe réalisée avec succès !
sesjbhnxz.exe supprimé !
shihvy.exe trouvé !
Copie shihvy.exe réalisée avec succès !
shihvy.exe supprimé !
syhmsmbpd.exe trouvé !
Copie syhmsmbpd.exe réalisée avec succès !
syhmsmbpd.exe supprimé !
tdtlxvfcyi.exe trouvé !
Copie tdtlxvfcyi.exe réalisée avec succès !
tdtlxvfcyi.exe supprimé !
telsovyuvm.exe trouvé !
Copie telsovyuvm.exe réalisée avec succès !
telsovyuvm.exe supprimé !
tglssdl.exe trouvé !
Copie tglssdl.exe réalisée avec succès !
tglssdl.exe supprimé !
tvixmnqo.exe trouvé !
Copie tvixmnqo.exe réalisée avec succès !
tvixmnqo.exe supprimé !
twcrvhmuy.exe trouvé !
Copie twcrvhmuy.exe réalisée avec succès !
twcrvhmuy.exe supprimé !
txjgwckmh.exe trouvé !
Copie txjgwckmh.exe réalisée avec succès !
txjgwckmh.exe supprimé !
txqeiosc.exe trouvé !
Copie txqeiosc.exe réalisée avec succès !
txqeiosc.exe supprimé !
tzulys.exe trouvé !
Copie tzulys.exe réalisée avec succès !
tzulys.exe supprimé !
udacws.exe trouvé !
Copie udacws.exe réalisée avec succès !
udacws.exe supprimé !
uleprdjar.exe trouvé !
Copie uleprdjar.exe réalisée avec succès !
uleprdjar.exe supprimé !
uwhaayaj.exe trouvé !
Copie uwhaayaj.exe réalisée avec succès !
uwhaayaj.exe supprimé !
uzdxhaje.exe trouvé !
Copie uzdxhaje.exe réalisée avec succès !
uzdxhaje.exe supprimé !
vfseau.exe trouvé !
Copie vfseau.exe réalisée avec succès !
vfseau.exe supprimé !
vnijehuvo.exe trouvé !
Copie vnijehuvo.exe réalisée avec succès !
vnijehuvo.exe supprimé !
vpsxktatx.exe trouvé !
Copie vpsxktatx.exe réalisée avec succès !
vpsxktatx.exe supprimé !
vpuhyof.exe trouvé !
Copie vpuhyof.exe réalisée avec succès !
vpuhyof.exe supprimé !
vweajw.exe trouvé !
Copie vweajw.exe réalisée avec succès !
vweajw.exe supprimé !
vxkxwsxwsa.exe trouvé !
Copie vxkxwsxwsa.exe réalisée avec succès !
vxkxwsxwsa.exe supprimé !
wujtgin.exe trouvé !
Copie wujtgin.exe réalisée avec succès !
wujtgin.exe supprimé !
wyyztgjjtx.exe trouvé !
Copie wyyztgjjtx.exe réalisée avec succès !
wyyztgjjtx.exe supprimé !
xcuzondfld.exe trouvé !
Copie xcuzondfld.exe réalisée avec succès !
xcuzondfld.exe supprimé !
xwjlbz.exe trouvé !
Copie xwjlbz.exe réalisée avec succès !
xwjlbz.exe supprimé !
ygtaplzc.exe trouvé !
Copie ygtaplzc.exe réalisée avec succès !
ygtaplzc.exe supprimé !
yvoipqu.exe trouvé !
Copie yvoipqu.exe réalisée avec succès !
yvoipqu.exe supprimé !
zgqznuo.exe trouvé !
Copie zgqznuo.exe réalisée avec succès !
zgqznuo.exe supprimé !
zlvcty.exe trouvé !
Copie zlvcty.exe réalisée avec succès !
zlvcty.exe supprimé !
ztrnitk.exe trouvé !
Copie ztrnitk.exe réalisée avec succès !
ztrnitk.exe supprimé !
* Suppression dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" *
* Suppression dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
* Suppression dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" *
*** Suppression dossiers dans C:\WINDOWS ***
*** Suppression dossiers dans C:\Program Files ***
*** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***
*** Suppression dossiers dans "C:\Documents and Settings\Aurore Caillot\applic~1" ***
*** Suppression dossiers dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" ***
*** Suppression dossiers dans "C:\Documents and Settings\Aurore Caillot\menudm~1\progra~1" ***
*** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***
*** Suppression fichiers ***
*** Suppression fichiers temporaires ***
Nettoyage contenu C:\WINDOWS\Temp effectué !
Nettoyage contenu C:\Documents and Settings\Aurore Caillot\locals~1\Temp effectué !
*** Traitement Recherche complémentaire ***
(Recherche fichiers spécifiques)
1)Suppression avec sauvegardes nouveaux fichiers Instant Access :
2)Recherche, création sauvegardes et suppression Heuristique :
* Dans C:\WINDOWS\system32 *
adzvlpjft.exe trouvé !
Copie adzvlpjft.exe réalisée avec succès !
adzvlpjft.exe supprimé !
bbydvqxfol.exe trouvé !
Copie bbydvqxfol.exe réalisée avec succès !
bbydvqxfol.exe supprimé !
cdkstpshy.exe trouvé !
Copie cdkstpshy.exe réalisée avec succès !
cdkstpshy.exe supprimé !
ezbaqsgnu.exe trouvé !
Copie ezbaqsgnu.exe réalisée avec succès !
ezbaqsgnu.exe supprimé !
fpghdusnw.exe trouvé !
Copie fpghdusnw.exe réalisée avec succès !
fpghdusnw.exe supprimé !
fwckanvhlm.exe trouvé !
Copie fwckanvhlm.exe réalisée avec succès !
fwckanvhlm.exe supprimé !
gbxxmm.exe trouvé !
Copie gbxxmm.exe réalisée avec succès !
gbxxmm.exe supprimé !
gixmtjgay.exe trouvé !
Copie gixmtjgay.exe réalisée avec succès !
gixmtjgay.exe supprimé !
idhntrc.exe trouvé !
Copie idhntrc.exe réalisée avec succès !
idhntrc.exe supprimé !
iqtwyuppxi.exe trouvé !
Copie iqtwyuppxi.exe réalisée avec succès !
iqtwyuppxi.exe supprimé !
jpvvzf.exe trouvé !
Copie jpvvzf.exe réalisée avec succès !
jpvvzf.exe supprimé !
knhwrfmx.exe trouvé !
Copie knhwrfmx.exe réalisée avec succès !
knhwrfmx.exe supprimé !
lcrsujy.exe trouvé !
Copie lcrsujy.exe réalisée avec succès !
lcrsujy.exe supprimé !
ptskgwnied.exe trouvé !
Copie ptskgwnied.exe réalisée avec succès !
ptskgwnied.exe supprimé !
pxhnmaeg.exe trouvé !
Copie pxhnmaeg.exe réalisée avec succès !
pxhnmaeg.exe supprimé !
tlgtlhaagk.exe trouvé !
Copie tlgtlhaagk.exe réalisée avec succès !
tlgtlhaagk.exe supprimé !
tutvgkf.exe trouvé !
Copie tutvgkf.exe réalisée avec succès !
tutvgkf.exe supprimé !
tvqaepnzly.exe trouvé !
Copie tvqaepnzly.exe réalisée avec succès !
tvqaepnzly.exe supprimé !
uhdbwi.exe trouvé !
Copie uhdbwi.exe réalisée avec succès !
uhdbwi.exe supprimé !
vmeleac.exe trouvé !
Copie vmeleac.exe réalisée avec succès !
vmeleac.exe supprimé !
vsloryx.exe trouvé !
Copie vsloryx.exe réalisée avec succès !
vsloryx.exe supprimé !
wwnvmzq.exe trouvé !
Copie wwnvmzq.exe réalisée avec succès !
wwnvmzq.exe supprimé !
xaolfwmr.exe trouvé !
Copie xaolfwmr.exe réalisée avec succès !
xaolfwmr.exe supprimé !
zdenywutc.exe trouvé !
Copie zdenywutc.exe réalisée avec succès !
zdenywutc.exe supprimé !
* Dans "C:\Documents and Settings\Aurore Caillot\locals~1\applic~1" *
* Dans "C:\DOCUME~1\ADMINI~1\locals~1\applic~1" *
* Dans "C:\DOCUME~1\MICHAE~1\locals~1\applic~1" *
*** Sauvegarde du Registre vers dossier Safebackup ***
sauvegarde du Registre réalisée avec succès !
*** Nettoyage Registre ***
Nettoyage Registre Ok
*** Certificats ***
Certificat Egroup absent !
Certificat Electronic-Group supprimé !
Certificat OOO-Favorit supprimé !
Certificat Sunny-Day-Design-Ltdt absent !
*** Fichiers suspects non supprimés par Navilog1 ***
!! Fichiers légitimes possibles, à contrôler avant suppression !!
Fichiers suspects dans C:\WINDOWS\system32 :
fudfrhzih.exe trouvé !
mshvah.exe trouvé !
*** Nettoyage terminé le 11/04/2008 à 9:58:44,31 ***
Maintenant au démarrage de l'ordi il me met le message suivant:
erreur de chargement de C:/windows/system32/xpfutrvi.dll
Module spécifié introuvable...
Et maintenant??
Bonjour myrrha86,
Merci
Patience
On ne traite pas une telle infection en deux rapports.
Je reviens immédiatement (5 minutes)
Al.
Merci
Patience
On ne traite pas une telle infection en deux rapports.
Je reviens immédiatement (5 minutes)
Al.
S'il vous plaît.
Précédemment, lors de l'analyse avec Malwarebyte's Anti-Malware, avais-tu terminé comme ceci : « Suppression des éléments détectés >>>> clique sur « Supprimer la sélection » » ? Merci.
Al
Précédemment, lors de l'analyse avec Malwarebyte's Anti-Malware, avais-tu terminé comme ceci : « Suppression des éléments détectés >>>> clique sur « Supprimer la sélection » » ? Merci.
Al
(suite)
Tu as toujours l'icône de ComboFix sur le bureau.
A)- PREALABLES :
1°-Désactiver le TeaTimer
==> Si tu n'as pas Spybot S&D, passe outre de cette partie !
==> Si tu as Spybot S&D.
•- Tout d'abord > Désactive le Tea-Timer de Spybot en passant par les options de Spybot: une fois dans le logiciel, il faut aller dans le menu "Mode" => coche "Mode avancé" => "Outils"(en bas de page)=> "Résident" => et tu décoches cette case: "Résident Teatimer" . Tu ne dois plus voir l'icône du Tea- Timer dans la barre de tâches!
•- Ne fais pas l'impasse sur cette étape, car ça peut faire échouer la procédure de désinfection !
2°- Etant donné que ANTIVIR détecte un risque sécuritaire dans l'outil suivant : nircmd.cfexe qui appartient en fait à ComboFix, il faut que tu désactives le bouclier d'Antivir le temps du scan :
==> Fais un clic-droit sur l'icône d'Antivir dans la barre des tâches et décoche "Antivir Guard enable"
==> Réactive-le en fin de cette procédure ComboFix.
B)- Prière de suivre ces instructions
1°- -Tu n'auras plus accès ni à IE, ni à CCM durant la procédure de désinfection qui suit .
Copie-la dans un fichier texte; ... Pour cela :
- "clic-droit" de souris sur un espace libre du bureau > "Nouveau" > "Document Texte" ( vers le bas du petit menu ). < http://img301.imageshack.us/img301/8210/screenshot267lg5.gif > et tu obtiens ceci sur le bureau :< http://img301.imageshack.us/img301/4489/screenshot268qn3.gif >.
- Ouvre-le, et "copie/colle" dedans toute la "procédure à suivre" ci-dessous,
( copie tout d'une traite ainsi : < http://img291.imageshack.us/img291/4291/screenshot269mo7.gif >.
- Puis clic "fichier" > "enregistrer sous" > choisir " sur le bureau " < http://img410.imageshack.us/img410/9391/screenshot270jz2.gif >
- Nom du fichier = désinfection.txt ( par exemple ) > clic sur [Enregistrer] > l’icône du fichier texte doit être visible sur le bureau . )
2°- Redémarrer le PC en mode sans échec < http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Choisir sa session habituelle, (pas le compte "Administrateur" ou une autre).
NOTE : Quand tu as le curseur qui clignote, tu peux avoir un temps d'ouverture du mode sans échec qui va jusqu'à 15 minutes. Il faut donc être patient.
3°- Sélectionner (mettre en surbrillance) tout le texte en caractères gras suivant (tout d'une traite):
File::
C:\_OTMoveIt
C:\Program Files\wddu.exe
C:\WINDOWS\system32\abnjtmpi.tmp
C:\WINDOWS\system32\dxsjkrki.ini
C:\WINDOWS\system32\dlfubgux.dll
C:\WINDOWS\system32\dqtujssbwr_navps.dat
C:\WINDOWS\system32\dqtujssbwr_nav.dat
c:\windows\system32\dqtujssbwr.exe
C:\WINDOWS\system32\fijxpxtn.ini
C:\WINDOWS\system32\gvikrmq_nav.dat
C:\WINDOWS\system32\hcxxdplq.ini
C:\WINDOWS\system32\ieinsnvj.ini
C:\WINDOWS\system32\jkkjj.ini
C:\WINDOWS\system32\jkkjj.ini2
C:\WINDOWS\system32\jkkjj.exe
C:\WINDOWS\system32\jjkkj.dll
C:\WINDOWS\system32\JKKJJ.DLL.$DIS
C:\WINDOWS\system32\jjkkj.exe
C:\WINDOWS\system32\jkhfd.dll
C:\WINDOWS\system32\omszqyxmai_navps.dat
C:\WINDOWS\system32\omszqyxmai_nav.dat
C:\WINDOWS\system32\omszqyxmai.exe
C:\WINDOWS\system32\rkypdfnk.ini
C:\WINDOWS\system32\SET8.tmp
C:\WINDOWS\system32\SET9.tmp
C:\WINDOWS\system32\socldkiv.tmp
C:\WINDOWS\system32\umlvylnh.ini
C:\WINDOWS\system32\uoqobdaw.dll
C:\WINDOWS\system32\xpfytrvi.dll
Folder::
C:\Program Files\Antivirus win32.monder.gen
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{1a74b3ec-899b-401f-9cc5-7d559aeae3a9}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{40302888-BFE1-4CEF-B274-427C96987A90}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\fccbbxv]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"dqtujssbwr"=-
"48c53323"=-
"BM4bf600bf"=-
4°- Copie le texte sélectionné (CTRL+C) ==> en appuyant simultanément sur les touches CTRL et C.
Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
Colle (bien dans le coin supérieur gauche) ce texte dans ce bloc-notes (CTRL+V) ==> en appuyant simultanément sur les touches CTRL et V .
Sauvegarde (enregistre-le sur le bureau) sous le nom CFScript.txt
• Regarde ici (ce n’est qu’un exemple !) < http://img509.imageshack.us/img509/5984/screenshot332wc3.png >
5°- Ensuite, dépose ce fichier texte sur l'application de ComboFix (icône rouge “ComboFix.exe” sur le bureau) en faisant un “glisser/déposer” de ce fichier “ CFScript.txt ” sur le fichier “ComboFix.exe” comme sur la capture: < http://img.photobucket.com/albums/v666/sUBs/CFScript.gif >
L'icône ComboFix.exe change alors de "brillance" dans sa couleur.
Un module s'affiche ==> clic sur"Exécuter"
Patiente le temps du scan.
Le bureau va disparaître à plusieurs reprises: c'est normal!
(CAUTION: Do not mouse-click ComboFix's window while it is running. = Ne touche à rien tant que le scan n'est pas terminé. That may cause it to stall.)
6°- Une fois le scan achevé, un rapport va s'afficher > l'enregistrer sur le bureau.
7°- Poste le rapport d'une nouvelle analyse Malwarebyte's Anti-Malware
Onglet "Recherche" >>> coche « Exécuter un examen complet » >>> « Rechercher »
Sélectionne ton disque dur >>> clic sur « Lancer l'examen »
A la fin du scan >>> clique sur « Afficher les résultats » >>> « Enregistrer le Rapport »
Suppression des éléments détectés >>>> clique sur « Supprimer la sélection »
8°- Arrêter puis redémarrer le PC
9°- Poste le rapport de la nouvelle analyse Malwarebyte's Anti-Malware
Poste aussi le rapport de ComboFix (sauvegardé sur le bureau).
Bonne chance
Al.
Tu as toujours l'icône de ComboFix sur le bureau.
A)- PREALABLES :
1°-Désactiver le TeaTimer
==> Si tu n'as pas Spybot S&D, passe outre de cette partie !
==> Si tu as Spybot S&D.
•- Tout d'abord > Désactive le Tea-Timer de Spybot en passant par les options de Spybot: une fois dans le logiciel, il faut aller dans le menu "Mode" => coche "Mode avancé" => "Outils"(en bas de page)=> "Résident" => et tu décoches cette case: "Résident Teatimer" . Tu ne dois plus voir l'icône du Tea- Timer dans la barre de tâches!
•- Ne fais pas l'impasse sur cette étape, car ça peut faire échouer la procédure de désinfection !
2°- Etant donné que ANTIVIR détecte un risque sécuritaire dans l'outil suivant : nircmd.cfexe qui appartient en fait à ComboFix, il faut que tu désactives le bouclier d'Antivir le temps du scan :
==> Fais un clic-droit sur l'icône d'Antivir dans la barre des tâches et décoche "Antivir Guard enable"
==> Réactive-le en fin de cette procédure ComboFix.
B)- Prière de suivre ces instructions
1°- -Tu n'auras plus accès ni à IE, ni à CCM durant la procédure de désinfection qui suit .
Copie-la dans un fichier texte; ... Pour cela :
- "clic-droit" de souris sur un espace libre du bureau > "Nouveau" > "Document Texte" ( vers le bas du petit menu ). < http://img301.imageshack.us/img301/8210/screenshot267lg5.gif > et tu obtiens ceci sur le bureau :< http://img301.imageshack.us/img301/4489/screenshot268qn3.gif >.
- Ouvre-le, et "copie/colle" dedans toute la "procédure à suivre" ci-dessous,
( copie tout d'une traite ainsi : < http://img291.imageshack.us/img291/4291/screenshot269mo7.gif >.
- Puis clic "fichier" > "enregistrer sous" > choisir " sur le bureau " < http://img410.imageshack.us/img410/9391/screenshot270jz2.gif >
- Nom du fichier = désinfection.txt ( par exemple ) > clic sur [Enregistrer] > l’icône du fichier texte doit être visible sur le bureau . )
2°- Redémarrer le PC en mode sans échec < http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 >
Choisir sa session habituelle, (pas le compte "Administrateur" ou une autre).
NOTE : Quand tu as le curseur qui clignote, tu peux avoir un temps d'ouverture du mode sans échec qui va jusqu'à 15 minutes. Il faut donc être patient.
3°- Sélectionner (mettre en surbrillance) tout le texte en caractères gras suivant (tout d'une traite):
File::
C:\_OTMoveIt
C:\Program Files\wddu.exe
C:\WINDOWS\system32\abnjtmpi.tmp
C:\WINDOWS\system32\dxsjkrki.ini
C:\WINDOWS\system32\dlfubgux.dll
C:\WINDOWS\system32\dqtujssbwr_navps.dat
C:\WINDOWS\system32\dqtujssbwr_nav.dat
c:\windows\system32\dqtujssbwr.exe
C:\WINDOWS\system32\fijxpxtn.ini
C:\WINDOWS\system32\gvikrmq_nav.dat
C:\WINDOWS\system32\hcxxdplq.ini
C:\WINDOWS\system32\ieinsnvj.ini
C:\WINDOWS\system32\jkkjj.ini
C:\WINDOWS\system32\jkkjj.ini2
C:\WINDOWS\system32\jkkjj.exe
C:\WINDOWS\system32\jjkkj.dll
C:\WINDOWS\system32\JKKJJ.DLL.$DIS
C:\WINDOWS\system32\jjkkj.exe
C:\WINDOWS\system32\jkhfd.dll
C:\WINDOWS\system32\omszqyxmai_navps.dat
C:\WINDOWS\system32\omszqyxmai_nav.dat
C:\WINDOWS\system32\omszqyxmai.exe
C:\WINDOWS\system32\rkypdfnk.ini
C:\WINDOWS\system32\SET8.tmp
C:\WINDOWS\system32\SET9.tmp
C:\WINDOWS\system32\socldkiv.tmp
C:\WINDOWS\system32\umlvylnh.ini
C:\WINDOWS\system32\uoqobdaw.dll
C:\WINDOWS\system32\xpfytrvi.dll
Folder::
C:\Program Files\Antivirus win32.monder.gen
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{1a74b3ec-899b-401f-9cc5-7d559aeae3a9}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{40302888-BFE1-4CEF-B274-427C96987A90}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\fccbbxv]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"dqtujssbwr"=-
"48c53323"=-
"BM4bf600bf"=-
4°- Copie le texte sélectionné (CTRL+C) ==> en appuyant simultanément sur les touches CTRL et C.
Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
Colle (bien dans le coin supérieur gauche) ce texte dans ce bloc-notes (CTRL+V) ==> en appuyant simultanément sur les touches CTRL et V .
Sauvegarde (enregistre-le sur le bureau) sous le nom CFScript.txt
• Regarde ici (ce n’est qu’un exemple !) < http://img509.imageshack.us/img509/5984/screenshot332wc3.png >
5°- Ensuite, dépose ce fichier texte sur l'application de ComboFix (icône rouge “ComboFix.exe” sur le bureau) en faisant un “glisser/déposer” de ce fichier “ CFScript.txt ” sur le fichier “ComboFix.exe” comme sur la capture: < http://img.photobucket.com/albums/v666/sUBs/CFScript.gif >
L'icône ComboFix.exe change alors de "brillance" dans sa couleur.
Un module s'affiche ==> clic sur"Exécuter"
Patiente le temps du scan.
Le bureau va disparaître à plusieurs reprises: c'est normal!
(CAUTION: Do not mouse-click ComboFix's window while it is running. = Ne touche à rien tant que le scan n'est pas terminé. That may cause it to stall.)
6°- Une fois le scan achevé, un rapport va s'afficher > l'enregistrer sur le bureau.
7°- Poste le rapport d'une nouvelle analyse Malwarebyte's Anti-Malware
Onglet "Recherche" >>> coche « Exécuter un examen complet » >>> « Rechercher »
Sélectionne ton disque dur >>> clic sur « Lancer l'examen »
A la fin du scan >>> clique sur « Afficher les résultats » >>> « Enregistrer le Rapport »
Suppression des éléments détectés >>>> clique sur « Supprimer la sélection »
8°- Arrêter puis redémarrer le PC
9°- Poste le rapport de la nouvelle analyse Malwarebyte's Anti-Malware
Poste aussi le rapport de ComboFix (sauvegardé sur le bureau).
Bonne chance
Al.
Voici le rapport de combofix:
ComboFix 08-04-09.9 - Aurore Caillot 2008-04-11 12:41:36.2 - NTFSx86 MINIMAL
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.616 [GMT 2:00]
Endroit: C:\Documents and Settings\Aurore Caillot\Bureau\TRISTAN.exe
Command switches used :: C:\Documents and Settings\Aurore Caillot\Bureau\CFScript.txt
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
FILE ::
C:\_OTMoveIt
C:\Program Files\wddu.exe
C:\WINDOWS\system32\abnjtmpi.tmp
C:\WINDOWS\system32\dlfubgux.dll
c:\windows\system32\dqtujssbwr.exe
C:\WINDOWS\system32\dqtujssbwr_nav.dat
C:\WINDOWS\system32\dqtujssbwr_navps.dat
C:\WINDOWS\system32\dxsjkrki.ini
C:\WINDOWS\system32\fijxpxtn.ini
C:\WINDOWS\system32\gvikrmq_nav.dat
C:\WINDOWS\system32\hcxxdplq.ini
C:\WINDOWS\system32\ieinsnvj.ini
C:\WINDOWS\system32\jjkkj.dll
C:\WINDOWS\system32\jjkkj.exe
C:\WINDOWS\system32\jkhfd.dll
C:\WINDOWS\system32\JKKJJ.DLL.$DIS
C:\WINDOWS\system32\jkkjj.exe
C:\WINDOWS\system32\jkkjj.ini
C:\WINDOWS\system32\jkkjj.ini2
C:\WINDOWS\system32\omszqyxmai.exe
C:\WINDOWS\system32\omszqyxmai_nav.dat
C:\WINDOWS\system32\omszqyxmai_navps.dat
C:\WINDOWS\system32\rkypdfnk.ini
C:\WINDOWS\system32\SET8.tmp
C:\WINDOWS\system32\SET9.tmp
C:\WINDOWS\system32\socldkiv.tmp
C:\WINDOWS\system32\umlvylnh.ini
C:\WINDOWS\system32\uoqobdaw.dll
C:\WINDOWS\system32\xpfytrvi.dll
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Program Files\Antivirus win32.monder.gen
C:\Program Files\Antivirus win32.monder.gen\CCleaner\CCleaner.exe
C:\Program Files\Antivirus win32.monder.gen\CCleaner\ccsetup206.exe
C:\Program Files\Antivirus win32.monder.gen\CCleaner\lang-1036.dll
C:\Program Files\Antivirus win32.monder.gen\CCleaner\uninst.exe
C:\Program Files\Antivirus win32.monder.gen\HijackThis\HijackThis.exe
C:\Program Files\Antivirus win32.monder.gen\HijackThis\hijackthis.log
C:\Program Files\Antivirus win32.monder.gen\HijackThis\HJTInstall.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\catchme.sys
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\comctl32.ocx
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\albanian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\bulgarian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\catalan.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\dutch.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\english.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\finnish.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\french.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\german.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\hungarian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\italian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\portugueseBR.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\romanian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\serbian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\slovenian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\spanish.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\swedish.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\License.txt
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam-setup.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.chm
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.dll
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.sys
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbamext.dll
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbamservice.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbamtrayctrl.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\ssubtmr6.dll
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\unins000.dat
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\unins000.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\unins000.msg
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\vbalsgrid6.ocx
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\zlib.dll
C:\Program Files\wddu.exe
C:\WINDOWS\Downloaded Program Files\UWA6PV_0001_N91M2107NetInstaller.exe
C:\WINDOWS\system32\abnjtmpi.tmp
C:\WINDOWS\system32\dlfubgux.dll
C:\WINDOWS\system32\dxsjkrki.ini
C:\WINDOWS\system32\fijxpxtn.ini
C:\WINDOWS\system32\hcxxdplq.ini
C:\WINDOWS\system32\ieinsnvj.ini
C:\WINDOWS\system32\JKKJJ.DLL.$DIS
C:\WINDOWS\system32\rkypdfnk.ini
C:\WINDOWS\system32\socldkiv.tmp
C:\WINDOWS\system32\umlvylnh.ini
.
((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-03-11 to 2008-04-11 ))))))))))))))))))))))))))))))))))))
.
2008-04-11 09:34 . 2008-04-11 09:58 <REP> d-------- C:\Program Files\Navilog1
2008-04-10 14:00 . 2008-04-10 14:01 1,374 --a------ C:\WINDOWS\imsins.BAK
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\Malwarebytes
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-08 19:02 . 2008-04-08 19:02 <REP> d-------- C:\_OTMoveIt
2008-04-04 13:05 . 2008-04-04 13:05 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\EPSON
2008-03-21 12:04 . 2004-08-04 01:54 159,232 --a------ C:\WINDOWS\system32\ptpusd.dll
2008-03-21 12:04 . 2001-08-23 18:47 5,632 --a------ C:\WINDOWS\system32\ptpusb.dll
2008-03-12 20:39 . 2008-03-12 20:39 127 --a------ C:\WINDOWS\system32\MRT.INI
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-11 09:41 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\OpenOffice.org2
2008-04-10 17:54 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\OpenOffice.org2
2008-04-10 17:52 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Azureus
2008-04-08 12:34 --------- d-----w C:\Program Files\Fichiers communs\Softwin
2008-03-28 14:00 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-16 09:05 --------- d-----w C:\Program Files\eMule
2008-03-07 08:58 --------- d-----w C:\Program Files\Fichiers communs\Adobe
2008-02-28 18:24 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\F-Secure
2008-02-22 17:53 --------- d-----w C:\Program Files\Fichiers communs\Nero
2008-02-22 17:46 --------- d-----w C:\Program Files\Nero
2008-02-22 17:46 --------- d-----w C:\Documents and Settings\All Users\Application Data\Nero
2008-02-20 17:07 --------- d-----w C:\Program Files\Ripp-it_AM
2008-02-20 17:05 --------- d-----w C:\Program Files\AviSynth 2.5
2008-02-20 16:58 --------- d-----w C:\Program Files\Skype
2008-02-20 16:58 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Skype
2008-02-20 16:14 --------- d-----w C:\Program Files\Nero 8 Ultra Edition 8.2.8.0 With Keymaker&Activate[Tested]
2008-02-08 08:20 1,202,224 ----a-w C:\Program Files\EmoticonesLove.exe
2007-12-02 07:31 1,164,456 ----a-w C:\Program Files\install_flash_player.exe
2007-10-05 20:14 123,839 ----a-w C:\Program Files\key.zip
2007-03-25 14:25 262,032 ----a-w C:\Program Files\emoticones.exe.jpg
2007-03-06 16:27 262,544 ----a-w C:\Program Files\emoticones.exe
2007-02-08 20:53 1,107,928 ----a-w C:\Program Files\-XP-Codec-Pack-2-0-4-French.exe
2006-12-27 17:04 284 ----a-w C:\Documents and Settings\Aurore Caillot\Application Data\ViewerApp.dat
.
((((((((((((((((((((((((((((( snapshot@2008-04-10_14.00.38.57 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-03-20 07:56:50 1,846,016 ----a-w C:\WINDOWS\$hf_mig$\KB941693\SP2QFE\win32k.sys
+ 2007-03-06 01:34:33 15,072 ----a-w C:\WINDOWS\$hf_mig$\KB941693\spmsg.dll
+ 2007-03-06 01:34:38 216,800 ----a-w C:\WINDOWS\$hf_mig$\KB941693\spuninst.exe
+ 2007-03-06 01:34:31 22,752 ----a-w C:\WINDOWS\$hf_mig$\KB941693\update\spcustom.dll
+ 2007-03-06 01:34:56 727,776 ----a-w C:\WINDOWS\$hf_mig$\KB941693\update\update.exe
+ 2007-03-06 01:35:48 394,976 ----a-w C:\WINDOWS\$hf_mig$\KB941693\update\updspapi.dll
+ 2008-02-20 05:20:23 147,968 ----a-w C:\WINDOWS\$hf_mig$\KB945553\SP2QFE\dnsapi.dll
+ 2008-02-20 18:50:24 45,568 ----a-w C:\WINDOWS\$hf_mig$\KB945553\SP2QFE\dnsrslvr.dll
+ 2007-03-06 01:34:33 15,072 ----a-w C:\WINDOWS\$hf_mig$\KB945553\spmsg.dll
+ 2007-03-06 01:34:38 216,800 ----a-w C:\WINDOWS\$hf_mig$\KB945553\spuninst.exe
+ 2007-03-06 01:34:31 22,752 ----a-w C:\WINDOWS\$hf_mig$\KB945553\update\spcustom.dll
+ 2007-03-06 01:34:56 727,776 ----a-w C:\WINDOWS\$hf_mig$\KB945553\update\update.exe
+ 2007-03-06 01:35:48 394,976 ----a-w C:\WINDOWS\$hf_mig$\KB945553\update\updspapi.dll
+ 2008-02-20 06:52:42 282,624 ----a-w C:\WINDOWS\$hf_mig$\KB948590\SP2QFE\gdi32.dll
+ 2007-03-06 01:34:33 15,072 ----a-w C:\WINDOWS\$hf_mig$\KB948590\spmsg.dll
+ 2007-03-06 01:34:38 216,800 ----a-w C:\WINDOWS\$hf_mig$\KB948590\spuninst.exe
+ 2007-03-06 01:34:31 22,752 ----a-w C:\WINDOWS\$hf_mig$\KB948590\update\spcustom.dll
+ 2007-03-06 01:34:56 727,776 ----a-w C:\WINDOWS\$hf_mig$\KB948590\update\update.exe
+ 2007-03-06 01:35:48 394,976 ----a-w C:\WINDOWS\$hf_mig$\KB948590\update\updspapi.dll
+ 2007-12-07 02:08:32 124,928 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\advpack.dll
+ 2007-12-19 22:53:23 347,136 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\dxtmsft.dll
+ 2007-12-07 02:08:32 214,528 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\dxtrans.dll
+ 2007-12-07 02:08:32 133,120 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\extmgr.dll
+ 2007-12-07 02:08:32 63,488 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\icardie.dll
+ 2007-12-06 11:02:31 70,656 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ie4uinit.exe
+ 2007-12-07 02:08:32 153,088 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieakeng.dll
+ 2007-12-07 02:08:32 230,400 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieaksie.dll
+ 2007-12-06 04:59:51 161,792 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieakui.dll
+ 2007-12-07 02:08:32 383,488 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieapfltr.dll
+ 2007-12-07 02:08:32 384,512 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iedkcs32.dll
+ 2007-12-07 02:08:33 6,066,176 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieframe.dll
+ 2007-12-07 02:08:33 44,544 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iernonce.dll
+ 2007-12-07 02:08:33 267,776 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iertutil.dll
+ 2007-12-06 11:00:58 13,824 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieudinit.exe
+ 2007-12-06 11:03:16 625,664 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iexplore.exe
+ 2007-12-07 02:08:33 27,648 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\jsproxy.dll
+ 2007-12-07 02:08:33 459,264 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\msfeeds.dll
+ 2007-12-07 02:08:33 52,224 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\msfeedsbs.dll
+ 2007-12-08 05:08:36 3,592,192 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\mshtml.dll
+ 2007-12-07 02:08:34 478,208 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\mshtmled.dll
+ 2007-12-07 02:08:34 193,024 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\msrating.dll
+ 2007-12-07 02:08:34 671,232 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\mstime.dll
+ 2007-12-07 02:08:34 102,912 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\occache.dll
+ 2008-01-11 05:36:55 44,544 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\pngfilt.dll
+ 2007-03-06 01:34:38 216,800 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\spuninst\spuninst.exe
+ 2007-03-06 01:35:48 394,976 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\spuninst\updspapi.dll
+ 2007-12-07 02:08:34 105,984 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\url.dll
+ 2007-12-07 02:08:34 1,159,680 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\urlmon.dll
+ 2007-12-07 02:08:34 233,472 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\webcheck.dll
+ 2007-12-07 02:08:34 824,832 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\wininet.dll
- 2008-04-10 11:56:15 53,248 ----a-w C:\WINDOWS\PSEXESVC.EXE
+ 2008-04-11 10:57:38 53,248 ----a-w C:\WINDOWS\PSEXESVC.EXE
- 2007-12-07 02:08:32 124,928 ----a-w C:\WINDOWS\system32\advpack.dll
+ 2008-03-01 12:58:06 124,928 ----a-w C:\WINDOWS\system32\advpack.dll
- 2007-12-07 02:08:32 124,928 -c--a-w C:\WINDOWS\system32\dllcache\advpack.dll
+ 2008-03-01 12:58:06 124,928 -c--a-w C:\WINDOWS\system32\dllcache\advpack.dll
- 2006-06-26 17:41:32 148,480 -c--a-w C:\WINDOWS\system32\dllcache\dnsapi.dll
+ 2008-02-20 05:35:05 148,992 -c--a-w C:\WINDOWS\system32\dllcache\dnsapi.dll
- 2004-08-10 20:00:00 45,568 -c--a-w C:\WINDOWS\system32\dllcache\dnsrslvr.dll
+ 2008-02-20 05:35:05 45,568 -c--a-w C:\WINDOWS\system32\dllcache\dnsrslvr.dll
- 2007-12-19 22:53:23 347,136 -c--a-w C:\WINDOWS\system32\dllcache\dxtmsft.dll
+ 2008-03-01 12:58:06 347,136 -c--a-w C:\WINDOWS\system32\dllcache\dxtmsft.dll
- 2007-12-07 02:08:32 214,528 -c--a-w C:\WINDOWS\system32\dllcache\dxtrans.dll
+ 2008-03-01 12:58:06 214,528 -c--a-w C:\WINDOWS\system32\dllcache\dxtrans.dll
- 2007-12-07 02:08:32 133,120 -c--a-w C:\WINDOWS\system32\dllcache\extmgr.dll
+ 2008-03-01 12:58:06 133,120 -c--a-w C:\WINDOWS\system32\dllcache\extmgr.dll
- 2007-06-19 13:32:25 282,112 -c--a-w C:\WINDOWS\system32\dllcache\gdi32.dll
+ 2008-02-20 06:51:00 282,624 -c--a-w C:\WINDOWS\system32\dllcache\gdi32.dll
- 2007-12-07 02:08:32 63,488 -c----w C:\WINDOWS\system32\dllcache\icardie.dll
+ 2008-03-01 12:58:06 63,488 -c----w C:\WINDOWS\system32\dllcache\icardie.dll
- 2007-12-06 11:02:31 70,656 -c--a-w C:\WINDOWS\system32\dllcache\ie4uinit.exe
+ 2008-02-29 08:56:41 70,656 -c--a-w C:\WINDOWS\system32\dllcache\ie4uinit.exe
- 2007-12-07 02:08:32 153,088 -c--a-w C:\WINDOWS\system32\dllcache\ieakeng.dll
+ 2008-03-01 12:58:06 153,088 -c--a-w C:\WINDOWS\system32\dllcache\ieakeng.dll
- 2007-12-07 02:08:32 230,400 -c--a-w C:\WINDOWS\system32\dllcache\ieaksie.dll
+ 2008-03-01 12:58:06 230,400 -c--a-w C:\WINDOWS\system32\dllcache\ieaksie.dll
- 2007-12-06 04:59:51 161,792 -c--a-w C:\WINDOWS\system32\dllcache\ieakui.dll
+ 2008-02-15 05:44:25 161,792 -c--a-w C:\WINDOWS\system32\dllcache\ieakui.dll
- 2007-12-07 02:08:32 383,488 -c----w C:\WINDOWS\system32\dllcache\ieapfltr.dll
+ 2008-03-01 12:58:07 383,488 -c----w C:\WINDOWS\system32\dllcache\ieapfltr.dll
- 2007-12-07 02:08:32 384,512 -c--a-w C:\WINDOWS\system32\dllcache\iedkcs32.dll
+ 2008-03-01 12:58:07 384,512 -c--a-w C:\WINDOWS\system32\dllcache\iedkcs32.dll
- 2007-12-07 02:08:33 6,066,176 -c----w C:\WINDOWS\system32\dllcache\ieframe.dll
+ 2008-03-01 12:58:08 6,066,176 -c----w C:\WINDOWS\system32\dllcache\ieframe.dll
- 2007-12-07 02:08:33 44,544 -c--a-w C:\WINDOWS\system32\dllcache\iernonce.dll
+ 2008-03-01 12:58:08 44,544 -c--a-w C:\WINDOWS\system32\dllcache\iernonce.dll
- 2007-12-07 02:08:33 267,776 -c----w C:\WINDOWS\system32\dllcache\iertutil.dll
+ 2008-03-01 12:58:08 267,776 -c----w C:\WINDOWS\system32\dllcache\iertutil.dll
- 2007-12-06 11:00:58 13,824 -c----w C:\WINDOWS\system32\dllcache\ieudinit.exe
+ 2008-02-22 10:00:51 13,824 -c----w C:\WINDOWS\system32\dllcache\ieudinit.exe
- 2007-12-06 11:03:16 625,664 -c--a-w C:\WINDOWS\system32\dllcache\iexplore.exe
+ 2008-02-29 08:57:05 625,664 -c--a-w C:\WINDOWS\system32\dllcache\iexplore.exe
- 2007-12-07 02:08:33 27,648 -c--a-w C:\WINDOWS\system32\dllcache\jsproxy.dll
+ 2008-03-01 12:58:08 27,648 -c--a-w C:\WINDOWS\system32\dllcache\jsproxy.dll
- 2007-12-07 02:08:33 459,264 -c----w C:\WINDOWS\system32\dllcache\msfeeds.dll
+ 2008-03-01 12:58:08 459,264 -c----w C:\WINDOWS\system32\dllcache\msfeeds.dll
- 2007-12-07 02:08:33 52,224 -c----w C:\WINDOWS\system32\dllcache\msfeedsbs.dll
+ 2008-03-01 12:58:08 52,224 -c----w C:\WINDOWS\system32\dllcache\msfeedsbs.dll
- 2007-12-08 05:08:36 3,592,192 -c--a-w C:\WINDOWS\system32\dllcache\mshtml.dll
+ 2008-03-01 16:28:10 3,591,680 -c--a-w C:\WINDOWS\system32\dllcache\mshtml.dll
- 2007-12-07 02:08:34 478,208 -c--a-w C:\WINDOWS\system32\dllcache\mshtmled.dll
+ 2008-03-01 12:58:09 478,208 -c--a-w C:\WINDOWS\system32\dllcache\mshtmled.dll
- 2007-12-07 02:08:34 193,024 -c--a-w C:\WINDOWS\system32\dllcache\msrating.dll
+ 2008-03-01 12:58:10 193,024 -c--a-w C:\WINDOWS\system32\dllcache\msrating.dll
- 2007-12-07 02:08:34 671,232 -c--a-w C:\WINDOWS\system32\dllcache\mstime.dll
+ 2008-03-01 12:58:10 671,232 -c--a-w C:\WINDOWS\system32\dllcache\mstime.dll
- 2007-12-07 02:08:34 102,912 -c--a-w C:\WINDOWS\system32\dllcache\occache.dll
+ 2008-03-01 12:58:10 102,912 -c--a-w C:\WINDOWS\system32\dllcache\occache.dll
- 2008-01-11 05:36:55 44,544 -c--a-w C:\WINDOWS\system32\dllcache\pngfilt.dll
+ 2008-03-01 12:58:10 44,544 -c--a-w C:\WINDOWS\system32\dllcache\pngfilt.dll
- 2007-12-07 02:08:34 105,984 -c--a-w C:\WINDOWS\system32\dllcache\url.dll
+ 2008-03-01 12:58:10 105,984 -c--a-w C:\WINDOWS\system32\dllcache\url.dll
- 2007-12-07 02:08:34 1,159,680 -c--a-w C:\WINDOWS\system32\dllcache\urlmon.dll
+ 2008-03-01 12:58:10 1,159,680 -c--a-w C:\WINDOWS\system32\dllcache\urlmon.dll
- 2007-12-07 02:08:34 233,472 -c--a-w C:\WINDOWS\system32\dllcache\webcheck.dll
+ 2008-03-01 12:58:11 233,472 -c--a-w C:\WINDOWS\system32\dllcache\webcheck.dll
- 2007-03-08 15:33:58 1,843,712 -c--a-w C:\WINDOWS\system32\dllcache\win32k.sys
+ 2008-03-20 08:09:22 1,845,376 -c--a-w C:\WINDOWS\system32\dllcache\win32k.sys
- 2007-12-07 02:08:34 824,832 -c--a-w C:\WINDOWS\system32\dllcache\wininet.dll
+ 2008-03-01 12:58:11 826,368 -c--a-w C:\WINDOWS\system32\dllcache\wininet.dll
- 2006-06-26 17:41:32 148,480 ----a-w C:\WINDOWS\system32\dnsapi.dll
+ 2008-02-20 05:35:05 148,992 ----a-w C:\WINDOWS\system32\dnsapi.dll
- 2004-08-10 20:00:00 45,568 ----a-w C:\WINDOWS\system32\dnsrslvr.dll
+ 2008-02-20 05:35:05 45,568 ----a-w C:\WINDOWS\system32\dnsrslvr.dll
- 2007-12-19 22:53:23 347,136 ----a-w C:\WINDOWS\system32\dxtmsft.dll
+ 2008-03-01 12:58:06 347,136 ----a-w C:\WINDOWS\system32\dxtmsft.dll
- 2007-12-07 02:08:32 214,528 ----a-w C:\WINDOWS\system32\dxtrans.dll
+ 2008-03-01 12:58:06 214,528 ----a-w C:\WINDOWS\system32\dxtrans.dll
- 2007-12-07 02:08:32 133,120 ----a-w C:\WINDOWS\system32\extmgr.dll
+ 2008-03-01 12:58:06 133,120 ----a-w C:\WINDOWS\system32\extmgr.dll
- 2007-08-16 16:01:41 189,792 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
+ 2008-04-10 12:18:44 189,792 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
- 2007-06-19 13:32:25 282,112 ----a-w C:\WINDOWS\system32\gdi32.dll
+ 2008-02-20 06:51:00 282,624 ----a-w C:\WINDOWS\system32\gdi32.dll
- 2007-12-07 02:08:32 63,488 ----a-w C:\WINDOWS\system32\icardie.dll
+ 2008-03-01 12:58:06 63,488 ----a-w C:\WINDOWS\system32\icardie.dll
- 2007-12-06 11:02:31 70,656 ----a-w C:\WINDOWS\system32\ie4uinit.exe
+ 2008-02-29 08:56:41 70,656 ----a-w C:\WINDOWS\system32\ie4uinit.exe
- 2007-12-07 02:08:32 153,088 ----a-w C:\WINDOWS\system32\ieakeng.dll
+ 2008-03-01 12:58:06 153,088 ----a-w C:\WINDOWS\system32\ieakeng.dll
- 2007-12-07 02:08:32 230,400 ----a-w C:\WINDOWS\system32\ieaksie.dll
+ 2008-03-01 12:58:06 230,400 ----a-w C:\WINDOWS\system32\ieaksie.dll
- 2007-12-06 04:59:51 161,792 ----a-w C:\WINDOWS\system32\ieakui.dll
+ 2008-02-15 05:44:25 161,792 ----a-w C:\WINDOWS\system32\ieakui.dll
- 2007-12-07 02:08:32 383,488 ----a-w C:\WINDOWS\system32\ieapfltr.dll
+ 2008-03-01 12:58:07 383,488 ----a-w C:\WINDOWS\system32\ieapfltr.dll
- 2007-12-07 02:08:32 384,512 ----a-w C:\WINDOWS\system32\iedkcs32.dll
+ 2008-03-01 12:58:07 384,512 ----a-w C:\WINDOWS\system32\iedkcs32.dll
- 2007-12-07 02:08:33 6,066,176 ----a-w C:\WINDOWS\system32\ieframe.dll
+ 2008-03-01 12:58:08 6,066,176 ----a-w C:\WINDOWS\system32\ieframe.dll
- 2007-12-07 02:08:33 44,544 ----a-w C:\WINDOWS\system32\iernonce.dll
+ 2008-03-01 12:58:08 44,544 ----a-w C:\WINDOWS\system32\iernonce.dll
- 2007-12-07 02:08:33 267,776 ----a-w C:\WINDOWS\system32\iertutil.dll
+ 2008-03-01 12:58:08 267,776 ----a-w C:\WINDOWS\system32\iertutil.dll
- 2007-12-06 11:00:58 13,824 ----a-w C:\WINDOWS\system32\ieudinit.exe
+ 2008-02-22 10:00:51 13,824 ----a-w C:\WINDOWS\system32\ieudinit.exe
- 2007-12-07 02:08:33 27,648 ----a-w C:\WINDOWS\system32\jsproxy.dll
+ 2008-03-01 12:58:08 27,648 ----a-w C:\WINDOWS\system32\jsproxy.dll
+ 2008-04-05 20:56:22 19,836,024 ----a-w C:\WINDOWS\system32\MRT.exe
- 2007-12-07 02:08:33 459,264 ----a-w C:\WINDOWS\system32\msfeeds.dll
+ 2008-03-01 12:58:08 459,264 ----a-w C:\WINDOWS\system32\msfeeds.dll
- 2007-12-07 02:08:33 52,224 ----a-w C:\WINDOWS\system32\msfeedsbs.dll
+ 2008-03-01 12:58:08 52,224 ----a-w C:\WINDOWS\system32\msfeedsbs.dll
- 2007-12-08 05:08:36 3,592,192 ----a-w C:\WINDOWS\system32\mshtml.dll
+ 2008-03-01 16:28:10 3,591,680 ----a-w C:\WINDOWS\system32\mshtml.dll
- 2007-12-07 02:08:34 478,208 ----a-w C:\WINDOWS\system32\mshtmled.dll
+ 2008-03-01 12:58:09 478,208 ----a-w C:\WINDOWS\system32\mshtmled.dll
- 2007-12-07 02:08:34 193,024 ----a-w C:\WINDOWS\system32\msrating.dll
+ 2008-03-01 12:58:10 193,024 ----a-w C:\WINDOWS\system32\msrating.dll
- 2007-12-07 02:08:34 671,232 ----a-w C:\WINDOWS\system32\mstime.dll
+ 2008-03-01 12:58:10 671,232 ----a-w C:\WINDOWS\system32\mstime.dll
- 2007-12-07 02:08:34 102,912 ----a-w C:\WINDOWS\system32\occache.dll
+ 2008-03-01 12:58:10 102,912 ----a-w C:\WINDOWS\system32\occache.dll
- 2008-01-11 05:36:55 44,544 ----a-w C:\WINDOWS\system32\pngfilt.dll
+ 2008-03-01 12:58:10 44,544 ----a-w C:\WINDOWS\system32\pngfilt.dll
- 2007-12-07 02:08:34 105,984 ----a-w C:\WINDOWS\system32\url.dll
+ 2008-03-01 12:58:10 105,984 ----a-w C:\WINDOWS\system32\url.dll
- 2007-12-07 02:08:34 1,159,680 ----a-w C:\WINDOWS\system32\urlmon.dll
+ 2008-03-01 12:58:10 1,159,680 ----a-w C:\WINDOWS\system32\urlmon.dll
- 2007-12-07 02:08:34 233,472 ----a-w C:\WINDOWS\system32\webcheck.dll
+ 2008-03-01 12:58:11 233,472 ----a-w C:\WINDOWS\system32\webcheck.dll
- 2007-03-08 15:33:58 1,843,712 ----a-w C:\WINDOWS\system32\win32k.sys
+ 2008-03-20 08:09:22 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys
- 2007-12-07 02:08:34 824,832 ----a-w C:\WINDOWS\system32\wininet.dll
+ 2008-03-01 12:58:11 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
.
-- Snapshot reset to current date --
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-10 22:00 15360]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 13:55 5674352]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-12 08:30 68856]
"updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [ ]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Fichiers communs\Nero\Lib\NMBgMonitor.exe" [2007-12-13 20:10 103720]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2005-09-29 15:01 67584]
"LaunchApp"="Alaunch" []
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-07-12 00:19 7626752]
"nwiz"="nwiz.exe" [2006-07-12 00:19 1519616 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-01 02:48 16208384 C:\WINDOWS\RTHDCPL.exe]
"SkyTel"="SkyTel.EXE" [2006-05-16 04:04 2879488 C:\WINDOWS\SkyTel.exe]
"ntiMUI"="c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe" [2005-05-11 17:15 45056]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-10 22:00 208952]
"IMEKRMIG6.1"="C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE" [2004-08-10 22:00 44032]
"MSPY2002"="C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-10 22:00 59392]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-07-12 00:19 86016]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 14:03 36975]
"Acer Empowering Technology Monitor"="C:\WINDOWS\system32\SysMonitor.exe" [2006-04-18 20:54 49152]
"eDataSecurity Loader"="C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe" [2006-03-17 16:00 345088]
"eRecoveryService"="C:\Acer\Empowering Technology\eRecovery\eRAgent.exe" [2006-06-01 15:40 413696]
"eCarteBleue-CLEO"="C:\Documents and Settings\Aurore Caillot\Mes documents\Mes documents\Codecs & programmes\Prgm\ECB-CLEO.exe" [2006-02-07 11:07 200704]
"F-Secure Manager"="C:\Program Files\F-Secure\Common\FSM32.exe" [2005-10-26 03:51 122929]
"F-Secure TNB"="C:\Program Files\F-Secure\TNB\TNBUtil.exe" [2004-05-27 10:57 684032]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-12-16 11:07 98304]
"NBKeyScan"="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2007-12-03 15:21 2213160]
"VX1000"="C:\WINDOWS\vVX1000.exe" [2006-12-06 01:38 707360]
"LifeCam"="C:\Program Files\Microsoft LifeCam\LifeExp.exe" [2007-01-13 03:48 275800]
"NeroFilterCheck"="C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe" [2007-03-01 15:57 153136]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-10 22:00 15360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Acer Empowering Technology.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Acer Empowering Technology.lnk
backup=C:\WINDOWS\pss\Acer Empowering Technology.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Speed Launch.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Speed Launch.lnk
backup=C:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^Aurore Caillot^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 2.1.lnk]
path=C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 2.1.lnk
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IncrediMail]
C:\Program Files\IncrediMail\bin\IncMail.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
--a------ 2006-12-16 11:07 98304 C:\Program Files\QuickTime\qttask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\updateMgr]
C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\F-Secure\\BackWeb\\7681197\\program\\F-Secure Automatic Update.exe"=
"C:\\Program Files\\LimeWire\\LimeWire.exe"=
"C:\\Program Files\\Azureus\\Azureus.exe"=
"C:\\Program Files\\eMule\\emule.exe"=
"C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"C:\\Program Files\\Shareaza\\Shareaza.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeCam.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeExp.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
R0 FSFW;F-Secure Firewall Driver;C:\WINDOWS\system32\drivers\fsdfw.sys [2005-10-31 12:01]
R2 BackWeb Plug-in - 7681197;F-Secure Automatic Update;C:\PROGRA~1\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE [2007-02-14 10:41]
R2 F-Secure Filter;F-Secure File System Filter;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSfilter.sys [2005-08-19 15:37]
R2 F-Secure Gatekeeper;F-Secure Gatekeeper;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSgk.sys [2005-10-06 16:30]
R2 F-Secure Recognizer;F-Secure File System Recognizer;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSrec.sys [2005-08-19 15:37]
R2 MSCamSvc;MSCamSvc;"C:\Program Files\Microsoft LifeCam\MSCamS32.exe" [2007-01-05 00:13]
R3 int15.sys;int15.sys;C:\Acer\Empowering Technology\eRecovery\int15.sys [2005-01-13 15:46]
R3 psdfilter;psdfilter;C:\WINDOWS\system32\Drivers\psdfilter.sys [2006-04-07 21:17]
R3 psdvdisk;psdvdisk;C:\WINDOWS\system32\Drivers\psdvdisk.sys [2006-03-08 18:10]
R3 VX1000;VX-1000;C:\WINDOWS\system32\DRIVERS\VX1000.sys [2006-12-06 01:39]
S3 MBAMCatchMe;MBAMCatchMe;C:\Program Files\Malwarebytes' Anti-Malware\catchme.sys []
S3 sonypvs1;Sony Digital Imaging Video2;C:\WINDOWS\system32\DRIVERS\sonypvs1.sys [2002-10-15 23:41]
S3 ZD1211BU(ZyDAS);ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS);C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys [2005-10-28 11:38]
.
Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
"2007-12-06 07:43:58 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_setup_exe.job"
- E:\setup.exe
"2007-12-06 08:29:59 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_vVX1000_exe.job"
- C:\WINDOWS\vVX1000.exe
"2008-03-28 14:00:51 C:\WINDOWS\Tasks\Norton Security Scan.job"
- C:\Program Files\Norton Security Scan\Nss.exe
"2008-04-11 07:27:00 C:\WINDOWS\Tasks\Scheduled scanning task.job"
- C:\PROGRA~1\F-Secure\ANTI-V~1\fsav.exeZ /HARD /ARCHIVE /DISINF /SCHED /NOBREAK /REPORT=C:\PROGRA~1\F-Secure\ANTI-V~1\report.txt
"2008-04-10 14:30:09 C:\WINDOWS\Tasks\User_Feed_Synchronization-{FBDEE17E-FD84-4275-BEA6-0626AFD04450}.job"
- C:\WINDOWS\system32\msfeedssync.exe
.
**************************************************************************
catchme 0.3.1351 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-11 12:57:47
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cach‚s ...
Balayage cach‚ autostart entries ...
Balayage des fichiers cach‚s ...
Scan termin‚ avec succŠs
Les fichiers cach‚s: 0
**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\ehome\ehrecvr.exe
C:\WINDOWS\ehome\ehSched.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\fsbwsys.exe
C:\Program Files\F-Secure\common\FSMA32.EXE
C:\Program Files\F-Secure\common\FSMB32.EXE
C:\Program Files\F-Secure\Anti-Virus\fssm32.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\F-Secure\common\FCH32.EXE
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\F-Secure\common\FAMEH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsqh.exe
C:\Program Files\F-Secure\Anti-Virus\FSRW.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Program Files\F-Secure\common\FNRB32.exe
C:\Program Files\F-Secure\FWES\program\fsdfwd.exe
C:\Program Files\F-Secure\common\FIH32.exe
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\F-Secure\Anti-Virus\FSAV32.exe
C:\WINDOWS\ehome\ehmsas.exe
C:\PROGRA~1\F-Secure\ANTI-S~1\FSAW.exe
C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\F-Secure Automatic Update.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
C:\Program Files\F-Secure\FSGUI\fsguidll.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
.
**************************************************************************
.
Temps d'accomplissement: 2008-04-11 13:00:07 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-11 11:00:01
ComboFix2.txt 2008-04-10 12:01:23
Pre-Run: 13,275,541,504 octets libres
Post-Run: 12,431,327,232 octets libres
.
2008-04-10 17:54:13 --- E O F ---
et celui de malwarebyte:
Malwarebytes' Anti-Malware 1.11
Version de la base de données: 612
Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 130588
Temps écoulé: 19 minute(s), 23 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
merci
Myrrha
ComboFix 08-04-09.9 - Aurore Caillot 2008-04-11 12:41:36.2 - NTFSx86 MINIMAL
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.616 [GMT 2:00]
Endroit: C:\Documents and Settings\Aurore Caillot\Bureau\TRISTAN.exe
Command switches used :: C:\Documents and Settings\Aurore Caillot\Bureau\CFScript.txt
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
FILE ::
C:\_OTMoveIt
C:\Program Files\wddu.exe
C:\WINDOWS\system32\abnjtmpi.tmp
C:\WINDOWS\system32\dlfubgux.dll
c:\windows\system32\dqtujssbwr.exe
C:\WINDOWS\system32\dqtujssbwr_nav.dat
C:\WINDOWS\system32\dqtujssbwr_navps.dat
C:\WINDOWS\system32\dxsjkrki.ini
C:\WINDOWS\system32\fijxpxtn.ini
C:\WINDOWS\system32\gvikrmq_nav.dat
C:\WINDOWS\system32\hcxxdplq.ini
C:\WINDOWS\system32\ieinsnvj.ini
C:\WINDOWS\system32\jjkkj.dll
C:\WINDOWS\system32\jjkkj.exe
C:\WINDOWS\system32\jkhfd.dll
C:\WINDOWS\system32\JKKJJ.DLL.$DIS
C:\WINDOWS\system32\jkkjj.exe
C:\WINDOWS\system32\jkkjj.ini
C:\WINDOWS\system32\jkkjj.ini2
C:\WINDOWS\system32\omszqyxmai.exe
C:\WINDOWS\system32\omszqyxmai_nav.dat
C:\WINDOWS\system32\omszqyxmai_navps.dat
C:\WINDOWS\system32\rkypdfnk.ini
C:\WINDOWS\system32\SET8.tmp
C:\WINDOWS\system32\SET9.tmp
C:\WINDOWS\system32\socldkiv.tmp
C:\WINDOWS\system32\umlvylnh.ini
C:\WINDOWS\system32\uoqobdaw.dll
C:\WINDOWS\system32\xpfytrvi.dll
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Program Files\Antivirus win32.monder.gen
C:\Program Files\Antivirus win32.monder.gen\CCleaner\CCleaner.exe
C:\Program Files\Antivirus win32.monder.gen\CCleaner\ccsetup206.exe
C:\Program Files\Antivirus win32.monder.gen\CCleaner\lang-1036.dll
C:\Program Files\Antivirus win32.monder.gen\CCleaner\uninst.exe
C:\Program Files\Antivirus win32.monder.gen\HijackThis\HijackThis.exe
C:\Program Files\Antivirus win32.monder.gen\HijackThis\hijackthis.log
C:\Program Files\Antivirus win32.monder.gen\HijackThis\HJTInstall.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\catchme.sys
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\comctl32.ocx
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\albanian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\bulgarian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\catalan.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\dutch.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\english.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\finnish.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\french.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\german.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\hungarian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\italian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\portugueseBR.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\romanian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\serbian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\slovenian.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\spanish.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\Languages\swedish.lng
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\License.txt
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam-setup.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.chm
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.dll
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbam.sys
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbamext.dll
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbamservice.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\mbamtrayctrl.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\ssubtmr6.dll
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\unins000.dat
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\unins000.exe
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\unins000.msg
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\vbalsgrid6.ocx
C:\Program Files\Antivirus win32.monder.gen\Malwarebytes' Anti-Malware\zlib.dll
C:\Program Files\wddu.exe
C:\WINDOWS\Downloaded Program Files\UWA6PV_0001_N91M2107NetInstaller.exe
C:\WINDOWS\system32\abnjtmpi.tmp
C:\WINDOWS\system32\dlfubgux.dll
C:\WINDOWS\system32\dxsjkrki.ini
C:\WINDOWS\system32\fijxpxtn.ini
C:\WINDOWS\system32\hcxxdplq.ini
C:\WINDOWS\system32\ieinsnvj.ini
C:\WINDOWS\system32\JKKJJ.DLL.$DIS
C:\WINDOWS\system32\rkypdfnk.ini
C:\WINDOWS\system32\socldkiv.tmp
C:\WINDOWS\system32\umlvylnh.ini
.
((((((((((((((((((((((((((((( Fichiers cr‚‚s 2008-03-11 to 2008-04-11 ))))))))))))))))))))))))))))))))))))
.
2008-04-11 09:34 . 2008-04-11 09:58 <REP> d-------- C:\Program Files\Navilog1
2008-04-10 14:00 . 2008-04-10 14:01 1,374 --a------ C:\WINDOWS\imsins.BAK
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\Malwarebytes
2008-04-08 19:29 . 2008-04-08 19:29 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-08 19:02 . 2008-04-08 19:02 <REP> d-------- C:\_OTMoveIt
2008-04-04 13:05 . 2008-04-04 13:05 <REP> d-------- C:\Documents and Settings\Aurore Caillot\Application Data\EPSON
2008-03-21 12:04 . 2004-08-04 01:54 159,232 --a------ C:\WINDOWS\system32\ptpusd.dll
2008-03-21 12:04 . 2001-08-23 18:47 5,632 --a------ C:\WINDOWS\system32\ptpusb.dll
2008-03-12 20:39 . 2008-03-12 20:39 127 --a------ C:\WINDOWS\system32\MRT.INI
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-11 09:41 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\OpenOffice.org2
2008-04-10 17:54 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\OpenOffice.org2
2008-04-10 17:52 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Azureus
2008-04-08 12:34 --------- d-----w C:\Program Files\Fichiers communs\Softwin
2008-03-28 14:00 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-16 09:05 --------- d-----w C:\Program Files\eMule
2008-03-07 08:58 --------- d-----w C:\Program Files\Fichiers communs\Adobe
2008-02-28 18:24 --------- d-----w C:\Documents and Settings\Michael Lassagne\Application Data\F-Secure
2008-02-22 17:53 --------- d-----w C:\Program Files\Fichiers communs\Nero
2008-02-22 17:46 --------- d-----w C:\Program Files\Nero
2008-02-22 17:46 --------- d-----w C:\Documents and Settings\All Users\Application Data\Nero
2008-02-20 17:07 --------- d-----w C:\Program Files\Ripp-it_AM
2008-02-20 17:05 --------- d-----w C:\Program Files\AviSynth 2.5
2008-02-20 16:58 --------- d-----w C:\Program Files\Skype
2008-02-20 16:58 --------- d-----w C:\Documents and Settings\Aurore Caillot\Application Data\Skype
2008-02-20 16:14 --------- d-----w C:\Program Files\Nero 8 Ultra Edition 8.2.8.0 With Keymaker&Activate[Tested]
2008-02-08 08:20 1,202,224 ----a-w C:\Program Files\EmoticonesLove.exe
2007-12-02 07:31 1,164,456 ----a-w C:\Program Files\install_flash_player.exe
2007-10-05 20:14 123,839 ----a-w C:\Program Files\key.zip
2007-03-25 14:25 262,032 ----a-w C:\Program Files\emoticones.exe.jpg
2007-03-06 16:27 262,544 ----a-w C:\Program Files\emoticones.exe
2007-02-08 20:53 1,107,928 ----a-w C:\Program Files\-XP-Codec-Pack-2-0-4-French.exe
2006-12-27 17:04 284 ----a-w C:\Documents and Settings\Aurore Caillot\Application Data\ViewerApp.dat
.
((((((((((((((((((((((((((((( snapshot@2008-04-10_14.00.38.57 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-03-20 07:56:50 1,846,016 ----a-w C:\WINDOWS\$hf_mig$\KB941693\SP2QFE\win32k.sys
+ 2007-03-06 01:34:33 15,072 ----a-w C:\WINDOWS\$hf_mig$\KB941693\spmsg.dll
+ 2007-03-06 01:34:38 216,800 ----a-w C:\WINDOWS\$hf_mig$\KB941693\spuninst.exe
+ 2007-03-06 01:34:31 22,752 ----a-w C:\WINDOWS\$hf_mig$\KB941693\update\spcustom.dll
+ 2007-03-06 01:34:56 727,776 ----a-w C:\WINDOWS\$hf_mig$\KB941693\update\update.exe
+ 2007-03-06 01:35:48 394,976 ----a-w C:\WINDOWS\$hf_mig$\KB941693\update\updspapi.dll
+ 2008-02-20 05:20:23 147,968 ----a-w C:\WINDOWS\$hf_mig$\KB945553\SP2QFE\dnsapi.dll
+ 2008-02-20 18:50:24 45,568 ----a-w C:\WINDOWS\$hf_mig$\KB945553\SP2QFE\dnsrslvr.dll
+ 2007-03-06 01:34:33 15,072 ----a-w C:\WINDOWS\$hf_mig$\KB945553\spmsg.dll
+ 2007-03-06 01:34:38 216,800 ----a-w C:\WINDOWS\$hf_mig$\KB945553\spuninst.exe
+ 2007-03-06 01:34:31 22,752 ----a-w C:\WINDOWS\$hf_mig$\KB945553\update\spcustom.dll
+ 2007-03-06 01:34:56 727,776 ----a-w C:\WINDOWS\$hf_mig$\KB945553\update\update.exe
+ 2007-03-06 01:35:48 394,976 ----a-w C:\WINDOWS\$hf_mig$\KB945553\update\updspapi.dll
+ 2008-02-20 06:52:42 282,624 ----a-w C:\WINDOWS\$hf_mig$\KB948590\SP2QFE\gdi32.dll
+ 2007-03-06 01:34:33 15,072 ----a-w C:\WINDOWS\$hf_mig$\KB948590\spmsg.dll
+ 2007-03-06 01:34:38 216,800 ----a-w C:\WINDOWS\$hf_mig$\KB948590\spuninst.exe
+ 2007-03-06 01:34:31 22,752 ----a-w C:\WINDOWS\$hf_mig$\KB948590\update\spcustom.dll
+ 2007-03-06 01:34:56 727,776 ----a-w C:\WINDOWS\$hf_mig$\KB948590\update\update.exe
+ 2007-03-06 01:35:48 394,976 ----a-w C:\WINDOWS\$hf_mig$\KB948590\update\updspapi.dll
+ 2007-12-07 02:08:32 124,928 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\advpack.dll
+ 2007-12-19 22:53:23 347,136 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\dxtmsft.dll
+ 2007-12-07 02:08:32 214,528 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\dxtrans.dll
+ 2007-12-07 02:08:32 133,120 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\extmgr.dll
+ 2007-12-07 02:08:32 63,488 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\icardie.dll
+ 2007-12-06 11:02:31 70,656 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ie4uinit.exe
+ 2007-12-07 02:08:32 153,088 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieakeng.dll
+ 2007-12-07 02:08:32 230,400 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieaksie.dll
+ 2007-12-06 04:59:51 161,792 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieakui.dll
+ 2007-12-07 02:08:32 383,488 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieapfltr.dll
+ 2007-12-07 02:08:32 384,512 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iedkcs32.dll
+ 2007-12-07 02:08:33 6,066,176 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieframe.dll
+ 2007-12-07 02:08:33 44,544 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iernonce.dll
+ 2007-12-07 02:08:33 267,776 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iertutil.dll
+ 2007-12-06 11:00:58 13,824 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\ieudinit.exe
+ 2007-12-06 11:03:16 625,664 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\iexplore.exe
+ 2007-12-07 02:08:33 27,648 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\jsproxy.dll
+ 2007-12-07 02:08:33 459,264 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\msfeeds.dll
+ 2007-12-07 02:08:33 52,224 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\msfeedsbs.dll
+ 2007-12-08 05:08:36 3,592,192 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\mshtml.dll
+ 2007-12-07 02:08:34 478,208 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\mshtmled.dll
+ 2007-12-07 02:08:34 193,024 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\msrating.dll
+ 2007-12-07 02:08:34 671,232 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\mstime.dll
+ 2007-12-07 02:08:34 102,912 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\occache.dll
+ 2008-01-11 05:36:55 44,544 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\pngfilt.dll
+ 2007-03-06 01:34:38 216,800 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\spuninst\spuninst.exe
+ 2007-03-06 01:35:48 394,976 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\spuninst\updspapi.dll
+ 2007-12-07 02:08:34 105,984 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\url.dll
+ 2007-12-07 02:08:34 1,159,680 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\urlmon.dll
+ 2007-12-07 02:08:34 233,472 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\webcheck.dll
+ 2007-12-07 02:08:34 824,832 -c----w C:\WINDOWS\ie7updates\KB947864-IE7\wininet.dll
- 2008-04-10 11:56:15 53,248 ----a-w C:\WINDOWS\PSEXESVC.EXE
+ 2008-04-11 10:57:38 53,248 ----a-w C:\WINDOWS\PSEXESVC.EXE
- 2007-12-07 02:08:32 124,928 ----a-w C:\WINDOWS\system32\advpack.dll
+ 2008-03-01 12:58:06 124,928 ----a-w C:\WINDOWS\system32\advpack.dll
- 2007-12-07 02:08:32 124,928 -c--a-w C:\WINDOWS\system32\dllcache\advpack.dll
+ 2008-03-01 12:58:06 124,928 -c--a-w C:\WINDOWS\system32\dllcache\advpack.dll
- 2006-06-26 17:41:32 148,480 -c--a-w C:\WINDOWS\system32\dllcache\dnsapi.dll
+ 2008-02-20 05:35:05 148,992 -c--a-w C:\WINDOWS\system32\dllcache\dnsapi.dll
- 2004-08-10 20:00:00 45,568 -c--a-w C:\WINDOWS\system32\dllcache\dnsrslvr.dll
+ 2008-02-20 05:35:05 45,568 -c--a-w C:\WINDOWS\system32\dllcache\dnsrslvr.dll
- 2007-12-19 22:53:23 347,136 -c--a-w C:\WINDOWS\system32\dllcache\dxtmsft.dll
+ 2008-03-01 12:58:06 347,136 -c--a-w C:\WINDOWS\system32\dllcache\dxtmsft.dll
- 2007-12-07 02:08:32 214,528 -c--a-w C:\WINDOWS\system32\dllcache\dxtrans.dll
+ 2008-03-01 12:58:06 214,528 -c--a-w C:\WINDOWS\system32\dllcache\dxtrans.dll
- 2007-12-07 02:08:32 133,120 -c--a-w C:\WINDOWS\system32\dllcache\extmgr.dll
+ 2008-03-01 12:58:06 133,120 -c--a-w C:\WINDOWS\system32\dllcache\extmgr.dll
- 2007-06-19 13:32:25 282,112 -c--a-w C:\WINDOWS\system32\dllcache\gdi32.dll
+ 2008-02-20 06:51:00 282,624 -c--a-w C:\WINDOWS\system32\dllcache\gdi32.dll
- 2007-12-07 02:08:32 63,488 -c----w C:\WINDOWS\system32\dllcache\icardie.dll
+ 2008-03-01 12:58:06 63,488 -c----w C:\WINDOWS\system32\dllcache\icardie.dll
- 2007-12-06 11:02:31 70,656 -c--a-w C:\WINDOWS\system32\dllcache\ie4uinit.exe
+ 2008-02-29 08:56:41 70,656 -c--a-w C:\WINDOWS\system32\dllcache\ie4uinit.exe
- 2007-12-07 02:08:32 153,088 -c--a-w C:\WINDOWS\system32\dllcache\ieakeng.dll
+ 2008-03-01 12:58:06 153,088 -c--a-w C:\WINDOWS\system32\dllcache\ieakeng.dll
- 2007-12-07 02:08:32 230,400 -c--a-w C:\WINDOWS\system32\dllcache\ieaksie.dll
+ 2008-03-01 12:58:06 230,400 -c--a-w C:\WINDOWS\system32\dllcache\ieaksie.dll
- 2007-12-06 04:59:51 161,792 -c--a-w C:\WINDOWS\system32\dllcache\ieakui.dll
+ 2008-02-15 05:44:25 161,792 -c--a-w C:\WINDOWS\system32\dllcache\ieakui.dll
- 2007-12-07 02:08:32 383,488 -c----w C:\WINDOWS\system32\dllcache\ieapfltr.dll
+ 2008-03-01 12:58:07 383,488 -c----w C:\WINDOWS\system32\dllcache\ieapfltr.dll
- 2007-12-07 02:08:32 384,512 -c--a-w C:\WINDOWS\system32\dllcache\iedkcs32.dll
+ 2008-03-01 12:58:07 384,512 -c--a-w C:\WINDOWS\system32\dllcache\iedkcs32.dll
- 2007-12-07 02:08:33 6,066,176 -c----w C:\WINDOWS\system32\dllcache\ieframe.dll
+ 2008-03-01 12:58:08 6,066,176 -c----w C:\WINDOWS\system32\dllcache\ieframe.dll
- 2007-12-07 02:08:33 44,544 -c--a-w C:\WINDOWS\system32\dllcache\iernonce.dll
+ 2008-03-01 12:58:08 44,544 -c--a-w C:\WINDOWS\system32\dllcache\iernonce.dll
- 2007-12-07 02:08:33 267,776 -c----w C:\WINDOWS\system32\dllcache\iertutil.dll
+ 2008-03-01 12:58:08 267,776 -c----w C:\WINDOWS\system32\dllcache\iertutil.dll
- 2007-12-06 11:00:58 13,824 -c----w C:\WINDOWS\system32\dllcache\ieudinit.exe
+ 2008-02-22 10:00:51 13,824 -c----w C:\WINDOWS\system32\dllcache\ieudinit.exe
- 2007-12-06 11:03:16 625,664 -c--a-w C:\WINDOWS\system32\dllcache\iexplore.exe
+ 2008-02-29 08:57:05 625,664 -c--a-w C:\WINDOWS\system32\dllcache\iexplore.exe
- 2007-12-07 02:08:33 27,648 -c--a-w C:\WINDOWS\system32\dllcache\jsproxy.dll
+ 2008-03-01 12:58:08 27,648 -c--a-w C:\WINDOWS\system32\dllcache\jsproxy.dll
- 2007-12-07 02:08:33 459,264 -c----w C:\WINDOWS\system32\dllcache\msfeeds.dll
+ 2008-03-01 12:58:08 459,264 -c----w C:\WINDOWS\system32\dllcache\msfeeds.dll
- 2007-12-07 02:08:33 52,224 -c----w C:\WINDOWS\system32\dllcache\msfeedsbs.dll
+ 2008-03-01 12:58:08 52,224 -c----w C:\WINDOWS\system32\dllcache\msfeedsbs.dll
- 2007-12-08 05:08:36 3,592,192 -c--a-w C:\WINDOWS\system32\dllcache\mshtml.dll
+ 2008-03-01 16:28:10 3,591,680 -c--a-w C:\WINDOWS\system32\dllcache\mshtml.dll
- 2007-12-07 02:08:34 478,208 -c--a-w C:\WINDOWS\system32\dllcache\mshtmled.dll
+ 2008-03-01 12:58:09 478,208 -c--a-w C:\WINDOWS\system32\dllcache\mshtmled.dll
- 2007-12-07 02:08:34 193,024 -c--a-w C:\WINDOWS\system32\dllcache\msrating.dll
+ 2008-03-01 12:58:10 193,024 -c--a-w C:\WINDOWS\system32\dllcache\msrating.dll
- 2007-12-07 02:08:34 671,232 -c--a-w C:\WINDOWS\system32\dllcache\mstime.dll
+ 2008-03-01 12:58:10 671,232 -c--a-w C:\WINDOWS\system32\dllcache\mstime.dll
- 2007-12-07 02:08:34 102,912 -c--a-w C:\WINDOWS\system32\dllcache\occache.dll
+ 2008-03-01 12:58:10 102,912 -c--a-w C:\WINDOWS\system32\dllcache\occache.dll
- 2008-01-11 05:36:55 44,544 -c--a-w C:\WINDOWS\system32\dllcache\pngfilt.dll
+ 2008-03-01 12:58:10 44,544 -c--a-w C:\WINDOWS\system32\dllcache\pngfilt.dll
- 2007-12-07 02:08:34 105,984 -c--a-w C:\WINDOWS\system32\dllcache\url.dll
+ 2008-03-01 12:58:10 105,984 -c--a-w C:\WINDOWS\system32\dllcache\url.dll
- 2007-12-07 02:08:34 1,159,680 -c--a-w C:\WINDOWS\system32\dllcache\urlmon.dll
+ 2008-03-01 12:58:10 1,159,680 -c--a-w C:\WINDOWS\system32\dllcache\urlmon.dll
- 2007-12-07 02:08:34 233,472 -c--a-w C:\WINDOWS\system32\dllcache\webcheck.dll
+ 2008-03-01 12:58:11 233,472 -c--a-w C:\WINDOWS\system32\dllcache\webcheck.dll
- 2007-03-08 15:33:58 1,843,712 -c--a-w C:\WINDOWS\system32\dllcache\win32k.sys
+ 2008-03-20 08:09:22 1,845,376 -c--a-w C:\WINDOWS\system32\dllcache\win32k.sys
- 2007-12-07 02:08:34 824,832 -c--a-w C:\WINDOWS\system32\dllcache\wininet.dll
+ 2008-03-01 12:58:11 826,368 -c--a-w C:\WINDOWS\system32\dllcache\wininet.dll
- 2006-06-26 17:41:32 148,480 ----a-w C:\WINDOWS\system32\dnsapi.dll
+ 2008-02-20 05:35:05 148,992 ----a-w C:\WINDOWS\system32\dnsapi.dll
- 2004-08-10 20:00:00 45,568 ----a-w C:\WINDOWS\system32\dnsrslvr.dll
+ 2008-02-20 05:35:05 45,568 ----a-w C:\WINDOWS\system32\dnsrslvr.dll
- 2007-12-19 22:53:23 347,136 ----a-w C:\WINDOWS\system32\dxtmsft.dll
+ 2008-03-01 12:58:06 347,136 ----a-w C:\WINDOWS\system32\dxtmsft.dll
- 2007-12-07 02:08:32 214,528 ----a-w C:\WINDOWS\system32\dxtrans.dll
+ 2008-03-01 12:58:06 214,528 ----a-w C:\WINDOWS\system32\dxtrans.dll
- 2007-12-07 02:08:32 133,120 ----a-w C:\WINDOWS\system32\extmgr.dll
+ 2008-03-01 12:58:06 133,120 ----a-w C:\WINDOWS\system32\extmgr.dll
- 2007-08-16 16:01:41 189,792 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
+ 2008-04-10 12:18:44 189,792 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
- 2007-06-19 13:32:25 282,112 ----a-w C:\WINDOWS\system32\gdi32.dll
+ 2008-02-20 06:51:00 282,624 ----a-w C:\WINDOWS\system32\gdi32.dll
- 2007-12-07 02:08:32 63,488 ----a-w C:\WINDOWS\system32\icardie.dll
+ 2008-03-01 12:58:06 63,488 ----a-w C:\WINDOWS\system32\icardie.dll
- 2007-12-06 11:02:31 70,656 ----a-w C:\WINDOWS\system32\ie4uinit.exe
+ 2008-02-29 08:56:41 70,656 ----a-w C:\WINDOWS\system32\ie4uinit.exe
- 2007-12-07 02:08:32 153,088 ----a-w C:\WINDOWS\system32\ieakeng.dll
+ 2008-03-01 12:58:06 153,088 ----a-w C:\WINDOWS\system32\ieakeng.dll
- 2007-12-07 02:08:32 230,400 ----a-w C:\WINDOWS\system32\ieaksie.dll
+ 2008-03-01 12:58:06 230,400 ----a-w C:\WINDOWS\system32\ieaksie.dll
- 2007-12-06 04:59:51 161,792 ----a-w C:\WINDOWS\system32\ieakui.dll
+ 2008-02-15 05:44:25 161,792 ----a-w C:\WINDOWS\system32\ieakui.dll
- 2007-12-07 02:08:32 383,488 ----a-w C:\WINDOWS\system32\ieapfltr.dll
+ 2008-03-01 12:58:07 383,488 ----a-w C:\WINDOWS\system32\ieapfltr.dll
- 2007-12-07 02:08:32 384,512 ----a-w C:\WINDOWS\system32\iedkcs32.dll
+ 2008-03-01 12:58:07 384,512 ----a-w C:\WINDOWS\system32\iedkcs32.dll
- 2007-12-07 02:08:33 6,066,176 ----a-w C:\WINDOWS\system32\ieframe.dll
+ 2008-03-01 12:58:08 6,066,176 ----a-w C:\WINDOWS\system32\ieframe.dll
- 2007-12-07 02:08:33 44,544 ----a-w C:\WINDOWS\system32\iernonce.dll
+ 2008-03-01 12:58:08 44,544 ----a-w C:\WINDOWS\system32\iernonce.dll
- 2007-12-07 02:08:33 267,776 ----a-w C:\WINDOWS\system32\iertutil.dll
+ 2008-03-01 12:58:08 267,776 ----a-w C:\WINDOWS\system32\iertutil.dll
- 2007-12-06 11:00:58 13,824 ----a-w C:\WINDOWS\system32\ieudinit.exe
+ 2008-02-22 10:00:51 13,824 ----a-w C:\WINDOWS\system32\ieudinit.exe
- 2007-12-07 02:08:33 27,648 ----a-w C:\WINDOWS\system32\jsproxy.dll
+ 2008-03-01 12:58:08 27,648 ----a-w C:\WINDOWS\system32\jsproxy.dll
+ 2008-04-05 20:56:22 19,836,024 ----a-w C:\WINDOWS\system32\MRT.exe
- 2007-12-07 02:08:33 459,264 ----a-w C:\WINDOWS\system32\msfeeds.dll
+ 2008-03-01 12:58:08 459,264 ----a-w C:\WINDOWS\system32\msfeeds.dll
- 2007-12-07 02:08:33 52,224 ----a-w C:\WINDOWS\system32\msfeedsbs.dll
+ 2008-03-01 12:58:08 52,224 ----a-w C:\WINDOWS\system32\msfeedsbs.dll
- 2007-12-08 05:08:36 3,592,192 ----a-w C:\WINDOWS\system32\mshtml.dll
+ 2008-03-01 16:28:10 3,591,680 ----a-w C:\WINDOWS\system32\mshtml.dll
- 2007-12-07 02:08:34 478,208 ----a-w C:\WINDOWS\system32\mshtmled.dll
+ 2008-03-01 12:58:09 478,208 ----a-w C:\WINDOWS\system32\mshtmled.dll
- 2007-12-07 02:08:34 193,024 ----a-w C:\WINDOWS\system32\msrating.dll
+ 2008-03-01 12:58:10 193,024 ----a-w C:\WINDOWS\system32\msrating.dll
- 2007-12-07 02:08:34 671,232 ----a-w C:\WINDOWS\system32\mstime.dll
+ 2008-03-01 12:58:10 671,232 ----a-w C:\WINDOWS\system32\mstime.dll
- 2007-12-07 02:08:34 102,912 ----a-w C:\WINDOWS\system32\occache.dll
+ 2008-03-01 12:58:10 102,912 ----a-w C:\WINDOWS\system32\occache.dll
- 2008-01-11 05:36:55 44,544 ----a-w C:\WINDOWS\system32\pngfilt.dll
+ 2008-03-01 12:58:10 44,544 ----a-w C:\WINDOWS\system32\pngfilt.dll
- 2007-12-07 02:08:34 105,984 ----a-w C:\WINDOWS\system32\url.dll
+ 2008-03-01 12:58:10 105,984 ----a-w C:\WINDOWS\system32\url.dll
- 2007-12-07 02:08:34 1,159,680 ----a-w C:\WINDOWS\system32\urlmon.dll
+ 2008-03-01 12:58:10 1,159,680 ----a-w C:\WINDOWS\system32\urlmon.dll
- 2007-12-07 02:08:34 233,472 ----a-w C:\WINDOWS\system32\webcheck.dll
+ 2008-03-01 12:58:11 233,472 ----a-w C:\WINDOWS\system32\webcheck.dll
- 2007-03-08 15:33:58 1,843,712 ----a-w C:\WINDOWS\system32\win32k.sys
+ 2008-03-20 08:09:22 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys
- 2007-12-07 02:08:34 824,832 ----a-w C:\WINDOWS\system32\wininet.dll
+ 2008-03-01 12:58:11 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
.
-- Snapshot reset to current date --
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-10 22:00 15360]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 13:55 5674352]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-12 08:30 68856]
"updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [ ]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Fichiers communs\Nero\Lib\NMBgMonitor.exe" [2007-12-13 20:10 103720]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2005-09-29 15:01 67584]
"LaunchApp"="Alaunch" []
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-07-12 00:19 7626752]
"nwiz"="nwiz.exe" [2006-07-12 00:19 1519616 C:\WINDOWS\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-01 02:48 16208384 C:\WINDOWS\RTHDCPL.exe]
"SkyTel"="SkyTel.EXE" [2006-05-16 04:04 2879488 C:\WINDOWS\SkyTel.exe]
"ntiMUI"="c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe" [2005-05-11 17:15 45056]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-10 22:00 208952]
"IMEKRMIG6.1"="C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE" [2004-08-10 22:00 44032]
"MSPY2002"="C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-10 22:00 59392]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-10 22:00 455168]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-07-12 00:19 86016]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 14:03 36975]
"Acer Empowering Technology Monitor"="C:\WINDOWS\system32\SysMonitor.exe" [2006-04-18 20:54 49152]
"eDataSecurity Loader"="C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe" [2006-03-17 16:00 345088]
"eRecoveryService"="C:\Acer\Empowering Technology\eRecovery\eRAgent.exe" [2006-06-01 15:40 413696]
"eCarteBleue-CLEO"="C:\Documents and Settings\Aurore Caillot\Mes documents\Mes documents\Codecs & programmes\Prgm\ECB-CLEO.exe" [2006-02-07 11:07 200704]
"F-Secure Manager"="C:\Program Files\F-Secure\Common\FSM32.exe" [2005-10-26 03:51 122929]
"F-Secure TNB"="C:\Program Files\F-Secure\TNB\TNBUtil.exe" [2004-05-27 10:57 684032]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-12-16 11:07 98304]
"NBKeyScan"="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2007-12-03 15:21 2213160]
"VX1000"="C:\WINDOWS\vVX1000.exe" [2006-12-06 01:38 707360]
"LifeCam"="C:\Program Files\Microsoft LifeCam\LifeExp.exe" [2007-01-13 03:48 275800]
"NeroFilterCheck"="C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe" [2007-03-01 15:57 153136]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-10 22:00 15360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"= C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"= C:\WINDOWS\Resources\Themes\Royale.theme
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Acer Empowering Technology.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Acer Empowering Technology.lnk
backup=C:\WINDOWS\pss\Acer Empowering Technology.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Démarrer^Programmes^Démarrage^Adobe Reader Speed Launch.lnk]
path=C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\Adobe Reader Speed Launch.lnk
backup=C:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^Aurore Caillot^Menu Démarrer^Programmes^Démarrage^OpenOffice.org 2.1.lnk]
path=C:\Documents and Settings\Aurore Caillot\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 2.1.lnk
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IncrediMail]
C:\Program Files\IncrediMail\bin\IncMail.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
--a------ 2006-12-16 11:07 98304 C:\Program Files\QuickTime\qttask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\updateMgr]
C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\F-Secure\\BackWeb\\7681197\\program\\F-Secure Automatic Update.exe"=
"C:\\Program Files\\LimeWire\\LimeWire.exe"=
"C:\\Program Files\\Azureus\\Azureus.exe"=
"C:\\Program Files\\eMule\\emule.exe"=
"C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"C:\\Program Files\\Shareaza\\Shareaza.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeCam.exe"=
"C:\\Program Files\\Microsoft LifeCam\\LifeExp.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
R0 FSFW;F-Secure Firewall Driver;C:\WINDOWS\system32\drivers\fsdfw.sys [2005-10-31 12:01]
R2 BackWeb Plug-in - 7681197;F-Secure Automatic Update;C:\PROGRA~1\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE [2007-02-14 10:41]
R2 F-Secure Filter;F-Secure File System Filter;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSfilter.sys [2005-08-19 15:37]
R2 F-Secure Gatekeeper;F-Secure Gatekeeper;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSgk.sys [2005-10-06 16:30]
R2 F-Secure Recognizer;F-Secure File System Recognizer;C:\Program Files\F-Secure\Anti-Virus\Win2K\FSrec.sys [2005-08-19 15:37]
R2 MSCamSvc;MSCamSvc;"C:\Program Files\Microsoft LifeCam\MSCamS32.exe" [2007-01-05 00:13]
R3 int15.sys;int15.sys;C:\Acer\Empowering Technology\eRecovery\int15.sys [2005-01-13 15:46]
R3 psdfilter;psdfilter;C:\WINDOWS\system32\Drivers\psdfilter.sys [2006-04-07 21:17]
R3 psdvdisk;psdvdisk;C:\WINDOWS\system32\Drivers\psdvdisk.sys [2006-03-08 18:10]
R3 VX1000;VX-1000;C:\WINDOWS\system32\DRIVERS\VX1000.sys [2006-12-06 01:39]
S3 MBAMCatchMe;MBAMCatchMe;C:\Program Files\Malwarebytes' Anti-Malware\catchme.sys []
S3 sonypvs1;Sony Digital Imaging Video2;C:\WINDOWS\system32\DRIVERS\sonypvs1.sys [2002-10-15 23:41]
S3 ZD1211BU(ZyDAS);ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS);C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys [2005-10-28 11:38]
.
Contenu du dossier 'Scheduled Tasks/Tƒches planifi‚es'
"2007-12-06 07:43:58 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_setup_exe.job"
- E:\setup.exe
"2007-12-06 08:29:59 C:\WINDOWS\Tasks\Microsoft_Hardware_Launch_vVX1000_exe.job"
- C:\WINDOWS\vVX1000.exe
"2008-03-28 14:00:51 C:\WINDOWS\Tasks\Norton Security Scan.job"
- C:\Program Files\Norton Security Scan\Nss.exe
"2008-04-11 07:27:00 C:\WINDOWS\Tasks\Scheduled scanning task.job"
- C:\PROGRA~1\F-Secure\ANTI-V~1\fsav.exeZ /HARD /ARCHIVE /DISINF /SCHED /NOBREAK /REPORT=C:\PROGRA~1\F-Secure\ANTI-V~1\report.txt
"2008-04-10 14:30:09 C:\WINDOWS\Tasks\User_Feed_Synchronization-{FBDEE17E-FD84-4275-BEA6-0626AFD04450}.job"
- C:\WINDOWS\system32\msfeedssync.exe
.
**************************************************************************
catchme 0.3.1351 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-11 12:57:47
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cach‚s ...
Balayage cach‚ autostart entries ...
Balayage des fichiers cach‚s ...
Scan termin‚ avec succŠs
Les fichiers cach‚s: 0
**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\ehome\ehrecvr.exe
C:\WINDOWS\ehome\ehSched.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\fsbwsys.exe
C:\Program Files\F-Secure\common\FSMA32.EXE
C:\Program Files\F-Secure\common\FSMB32.EXE
C:\Program Files\F-Secure\Anti-Virus\fssm32.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\F-Secure\common\FCH32.EXE
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\F-Secure\common\FAMEH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsqh.exe
C:\Program Files\F-Secure\Anti-Virus\FSRW.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Program Files\F-Secure\common\FNRB32.exe
C:\Program Files\F-Secure\FWES\program\fsdfwd.exe
C:\Program Files\F-Secure\common\FIH32.exe
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\F-Secure\Anti-Virus\FSAV32.exe
C:\WINDOWS\ehome\ehmsas.exe
C:\PROGRA~1\F-Secure\ANTI-S~1\FSAW.exe
C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
C:\Program Files\F-Secure\BackWeb\7681197\program\F-Secure Automatic Update.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
C:\Program Files\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe
C:\Program Files\F-Secure\FSGUI\fsguidll.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
.
**************************************************************************
.
Temps d'accomplissement: 2008-04-11 13:00:07 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-11 11:00:01
ComboFix2.txt 2008-04-10 12:01:23
Pre-Run: 13,275,541,504 octets libres
Post-Run: 12,431,327,232 octets libres
.
2008-04-10 17:54:13 --- E O F ---
et celui de malwarebyte:
Malwarebytes' Anti-Malware 1.11
Version de la base de données: 612
Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 130588
Temps écoulé: 19 minute(s), 23 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
merci
Myrrha
Bien,
Merci
As-tu encore des soucis avec le PC ?
A)- Pour ce DLL introuvable que tu me signalais : C:/windows/system32/xpfutrvi.dll==> aucune référence !
B)- Reconnais-tu ceci: C:\Program Files\key.zip rapporté comme un "W32/Delf-LY" ?
C)- Il faudrait faire analyser ces fichiers chez VirusTotal:
C:\WINDOWS\system32\fudfrhzih.exe
C:\WINDOWS\system32\mshvah.exe
C:/windows/system32/xpfutrvi.dll
C:\Program Files\key.zip
... comme ceci:
1°- Assure toi d'avoir accès aux dossiers/fichiers cachés :
Soit en faisant : Ouvrir un dossier, n'importe lequel. Aller dans "Outils" >"Options des dossiers" > "Affichage"
et là :
cocher la case devant les lignes:
- afficher les fichiers et dossier cachés
- afficher contenu dossier système
décocher la case devant les lignes:
- masquer les extensions des fichiers dont le type est connu
- masquer les fichiers protégés du système d'exploitation
Tu vas recevoir un message qui te dit que cela peut endommager le système,
n'en tiens pas compte.
Puis cliquer APPLIQUER à TOUS les Dossiers > [OK]
Si tu n'es pas à l'aise dans la navigation des dossiers, je t'invite à suivre ce tutorial : < http://www.malekal.com/rechercher_fichiers.php >
2°- Vas là </souligne>:< https://www.virustotal.com/gui/ >
•- sur la page qui s'affiche tu cliques sur [Parcourir]
•- ensuite sur la nouvelle page qui s'affiche, tu suis le chemin du fichier fudfrhzih.exe
c'est-à-dire via "Poste de travail" C:\WINDOWS\system32\
•- quand tu as trouvé le premier fichier fudfrhzih.exe, tu cliques sur "ouvrir" (dans cette dernière page affichée)
•- le fichier fudfrhzih.exe se retrouve alors ainsi dans la fenêtre de Virustotal, pour l'analyse
•- là, tu cliques sur "send file" ( de la page de Virustotal )
•- et tu attends le résultat (il faut parfois patienter)
•- Dans l'encadré: "Situation actuelle: terminé" ==> cliquer sur "Formaté"
•- Une nouvelle fenêtre de votre navigateur apparaîtra...
•- Dans la nouvelle fenêtre, cliquer sur cette image : < http://img215.imageshack.us/img215/6039/virustotalpourcopierip3.jpg >
•- Faire un clic-droit sur la page, choisir => "Sélectionner tout" > puis encore clic-droit => Copier...
Enfin , clic-droit => Coller le(s) résultat(s) dans le WordPad ou Bloc-Notes ==> et le poster sur forum ici.
NOTE: Tu fais la même chose avec mshvah.exe, et avec xpfutrvi.dll.
Pour le dernier, key.zip, il est en C:\Program Files\
D)- Une dernière vérification, je t'en prie.
Il nous faut peut-être traiter manuellement ces deux clés révélées précédemment:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages\\Data: c:\windows\system32\jkkjj.dll
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages\\Data: c:\windows\system32\jkkjj.dll
Pour cela:
1°- Faire une sauvegarde du registre
Cliquer sur démarrer/executer
Taper ou copier/coller :
regedit /e Sav.reg
Cliquer sur [Ok]
Le fichier de sauvegarde se trouve ici
C:\Documents and Settings\<Le nom de ta session>\Sav.reg
2°- Nous devons supprimer Data: c:\windows\system32\jkkjj.dll
Je dois savoir si cette ligne ci-avant est dans le panneau de droite dans la base de registres.
Pour accéder à la "Base de Registres", il faut clic sur "Démarrer" > "Exécuter" > saisir REGEDIT puis [OK]
-Ensuite, il faut naviguer dans la plage de gauche:
en cliquant sur le signe + devant HKEY_LOCAL_MACHINE ,
-puis descendre jusque SYSTEM et cliquer sur +,
-puis descendre jusque CurrentControlSet et cliquer sur +,
-puis descendre jusque LSA > +
NOTE: regarde s'il n'y a pas LSA -majuscule-, et Lsa -minuscule-;
==>parce que s'il y a deux "lsa", il faudra répéter ce qui suit:)
-puis Authentication Packages >
NOTE: ==> (confirme-moi qu'il est bien dans la plage de gauche
==> parce que généralement, "Authentication Packages" est une valeur située dans la plage de droite, colonne "Nom")
S'il est dans la plage de gauche (en forme de petit dossier jaune), clic-droit dessus > "Ouvrir" > supprime dans la plage de droite "Data: c:\windows\system32\jkkjj.dll"
ATTENTION: S'il y a doute, arrête et quitte la Base de Registres (BdR).
Et ce serait intéressant si tu pouvais me faire une capture écran à cette étape (je ne vois pas ce qu'est "Data" -valeur ou données-). Merci.
Courage
C'est quasi terminé
Al.
PS
1- Précédemment, lors de l'analyse avec Malwarebyte's Anti-Malware, avais-tu terminé comme ceci : « Suppression des éléments détectés >>>> clique sur « Supprimer la sélection » » ? Merci.
2- À la suite de l'action du CFSript dans ComboFix, as-tu eu à re-télécharger Malwarebyte's Anti-Malware ?
Merci
As-tu encore des soucis avec le PC ?
A)- Pour ce DLL introuvable que tu me signalais : C:/windows/system32/xpfutrvi.dll==> aucune référence !
B)- Reconnais-tu ceci: C:\Program Files\key.zip rapporté comme un "W32/Delf-LY" ?
C)- Il faudrait faire analyser ces fichiers chez VirusTotal:
C:\WINDOWS\system32\fudfrhzih.exe
C:\WINDOWS\system32\mshvah.exe
C:/windows/system32/xpfutrvi.dll
C:\Program Files\key.zip
... comme ceci:
1°- Assure toi d'avoir accès aux dossiers/fichiers cachés :
Soit en faisant : Ouvrir un dossier, n'importe lequel. Aller dans "Outils" >"Options des dossiers" > "Affichage"
et là :
cocher la case devant les lignes:
- afficher les fichiers et dossier cachés
- afficher contenu dossier système
décocher la case devant les lignes:
- masquer les extensions des fichiers dont le type est connu
- masquer les fichiers protégés du système d'exploitation
Tu vas recevoir un message qui te dit que cela peut endommager le système,
n'en tiens pas compte.
Puis cliquer APPLIQUER à TOUS les Dossiers > [OK]
Si tu n'es pas à l'aise dans la navigation des dossiers, je t'invite à suivre ce tutorial : < http://www.malekal.com/rechercher_fichiers.php >
2°- Vas là </souligne>:< https://www.virustotal.com/gui/ >
•- sur la page qui s'affiche tu cliques sur [Parcourir]
•- ensuite sur la nouvelle page qui s'affiche, tu suis le chemin du fichier fudfrhzih.exe
c'est-à-dire via "Poste de travail" C:\WINDOWS\system32\
•- quand tu as trouvé le premier fichier fudfrhzih.exe, tu cliques sur "ouvrir" (dans cette dernière page affichée)
•- le fichier fudfrhzih.exe se retrouve alors ainsi dans la fenêtre de Virustotal, pour l'analyse
•- là, tu cliques sur "send file" ( de la page de Virustotal )
•- et tu attends le résultat (il faut parfois patienter)
•- Dans l'encadré: "Situation actuelle: terminé" ==> cliquer sur "Formaté"
•- Une nouvelle fenêtre de votre navigateur apparaîtra...
•- Dans la nouvelle fenêtre, cliquer sur cette image : < http://img215.imageshack.us/img215/6039/virustotalpourcopierip3.jpg >
•- Faire un clic-droit sur la page, choisir => "Sélectionner tout" > puis encore clic-droit => Copier...
Enfin , clic-droit => Coller le(s) résultat(s) dans le WordPad ou Bloc-Notes ==> et le poster sur forum ici.
NOTE: Tu fais la même chose avec mshvah.exe, et avec xpfutrvi.dll.
Pour le dernier, key.zip, il est en C:\Program Files\
D)- Une dernière vérification, je t'en prie.
Il nous faut peut-être traiter manuellement ces deux clés révélées précédemment:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages\\Data: c:\windows\system32\jkkjj.dll
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages\\Data: c:\windows\system32\jkkjj.dll
Pour cela:
1°- Faire une sauvegarde du registre
Cliquer sur démarrer/executer
Taper ou copier/coller :
regedit /e Sav.reg
Cliquer sur [Ok]
Le fichier de sauvegarde se trouve ici
C:\Documents and Settings\<Le nom de ta session>\Sav.reg
2°- Nous devons supprimer Data: c:\windows\system32\jkkjj.dll
Je dois savoir si cette ligne ci-avant est dans le panneau de droite dans la base de registres.
Pour accéder à la "Base de Registres", il faut clic sur "Démarrer" > "Exécuter" > saisir REGEDIT puis [OK]
-Ensuite, il faut naviguer dans la plage de gauche:
en cliquant sur le signe + devant HKEY_LOCAL_MACHINE ,
-puis descendre jusque SYSTEM et cliquer sur +,
-puis descendre jusque CurrentControlSet et cliquer sur +,
-puis descendre jusque LSA > +
NOTE: regarde s'il n'y a pas LSA -majuscule-, et Lsa -minuscule-;
==>parce que s'il y a deux "lsa", il faudra répéter ce qui suit:)
-puis Authentication Packages >
NOTE: ==> (confirme-moi qu'il est bien dans la plage de gauche
==> parce que généralement, "Authentication Packages" est une valeur située dans la plage de droite, colonne "Nom")
S'il est dans la plage de gauche (en forme de petit dossier jaune), clic-droit dessus > "Ouvrir" > supprime dans la plage de droite "Data: c:\windows\system32\jkkjj.dll"
ATTENTION: S'il y a doute, arrête et quitte la Base de Registres (BdR).
Et ce serait intéressant si tu pouvais me faire une capture écran à cette étape (je ne vois pas ce qu'est "Data" -valeur ou données-). Merci.
Courage
C'est quasi terminé
Al.
PS
1- Précédemment, lors de l'analyse avec Malwarebyte's Anti-Malware, avais-tu terminé comme ceci : « Suppression des éléments détectés >>>> clique sur « Supprimer la sélection » » ? Merci.
2- À la suite de l'action du CFSript dans ComboFix, as-tu eu à re-télécharger Malwarebyte's Anti-Malware ?
A) Plus de problème avec ce fichier introuvable
B) Oui je pense que c'est le "generateur de code" pour nero 8 que j'ai télécharger (torrent)
C) C'est fait pour tous sauf pour le fichier xpfutrvi.dll qui est introuvable!
Voici les rapports:
Fichier fudfrhzih.exe reçu le 2008.04.11 15:28:24 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.4.10.2 2008.04.11 -
AntiVir 7.6.0.84 2008.04.11 TR/Crypt.XPACK.Gen
Authentium 4.93.8 2008.04.10 -
Avast 4.8.1169.0 2008.04.11 Win32:Cloaker
BitDefender 7.2 2008.04.11 -
CAT-QuickHeal 9.50 2008.04.10 (Suspicious) - DNAScan
ClamAV 0.92.1 2008.04.11 -
eTrust-Vet 31.3.5687 2008.04.10 -
Ewido 4.0 2008.04.11 -
F-Prot 4.4.2.54 2008.04.10 W32/Dialer.B.gen!Eldorado
F-Secure 6.70.13260.0 2008.04.11 -
FileAdvisor 1 2008.04.11 -
Fortinet 3.14.0.0 2008.04.10 -
Ikarus T3.1.1.26.0 2008.04.11 -
Kaspersky 7.0.0.125 2008.04.11 -
McAfee 5271 2008.04.10 -
Microsoft 1.3408 2008.04.11 -
NOD32v2 3018 2008.04.11 -
Norman 5.80.02 2008.04.10 -
Panda 9.0.0.4 2008.04.10 -
Prevx1 V2 2008.04.11 Heuristic: Suspicious Self Modifying EXE
Rising 20.39.32.00 2008.04.11 -
Sophos 4.28.0 2008.04.11 -
Sunbelt 3.0.1032.0 2008.04.08 -
Symantec 10 2008.04.11 -
TheHacker 6.2.92.273 2008.04.11 -
VBA32 3.12.6.4 2008.04.06 -
VirusBuster 4.3.26:9 2008.04.10 -
Webwasher-Gateway 6.6.2 2008.04.11 Trojan.Crypt.XPACK.Gen
Information additionnelle
File size: 356864 bytes
MD5...: 7476375d13dcc53f6a4d836e58b597f8
SHA1..: 61ea882e074461119e0baeeb5f16d7ce048a5a9a
SHA256: 715c6925df10d3e6ad8d27cb5716b0cda91f1ae474bac227e3200b9fe57cedd3
SHA512: bf7c7ea0edd4320f3a73d1095c99d521f9c9913ee92bc95756869aafe1ca5fd6<BR>e39d62907975052aa1fba8732f32a87076f157b601706a13cb5458cc1683cb8f
PEiD..: -
PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x455acd<BR>timedatestamp.....: 0x44557e52 (Mon May 01 03:19:46 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x47000 0x47000 8.00 ee07a204561bc2a7472b75610ff88c6b<BR>.rdata 0x48000 0x2000 0x1600 5.48 fe24493438fb137409838976a3c6701b<BR>.data 0x4a000 0x3000 0x2600 7.98 7bdc15d57dfd8705b638f33a33d9fe28<BR>48w5s5ee 0x4d000 0xc000 0xb024 5.75 25b2bb6b6971cc59288bd48a52afcf77<BR>aun0n9vj 0x59000 0x1000 0x1000 7.79 7ff7bba05d0b11298fe19338478e44f6<BR><BR>( 7 imports ) <BR>> KERNEL32.dll: GetVersionExA, DisableThreadLibraryCalls, SetThreadIdealProcessor, GlobalUnWire, FindClose, ExpandEnvironmentStringsA, FlushConsoleInputBuffer, _lread, FreeEnvironmentStringsW, GenerateConsoleCtrlEvent, SetThreadPriority, TransmitCommChar, SetThreadLocale, HeapDestroy, GetProcessWorkingSetSize, GlobalAddAtomW, GetBinaryTypeA, CreateRemoteThread, EnumTimeFormatsW, Module32First, FindFirstFileW, Heap32First, TlsAlloc, WriteConsoleOutputCharacterA, GetComputerNameA, SetCalendarInfoW, WaitForSingleObjectEx, GlobalGetAtomNameW, BuildCommDCBAndTimeoutsA, GetModuleHandleA, Module32Next, GetSystemDefaultLangID, GetCommModemStatus, GetStringTypeW, SetDefaultCommConfigA, GetProcessVersion, TlsFree, GetCommState, GetDevicePowerState, GetUserDefaultLangID, GetStartupInfoA, GetComputerNameW, ConvertThreadToFiber, PulseEvent, WriteTapemark, GetConsoleScreenBufferInfo, InitializeCriticalSection, GetProcessHeap, DeleteFileA, MoveFileExW, VirtualProtect, GetPrivateProfileStringA, PeekNamedPipe, EscapeCommFunction, GetProcessTimes, GetTapeStatus, GetDiskFreeSpaceW, ReadConsoleOutputA, LoadLibraryExW, CreateTapePartition<BR>> USER32.dll: KillTimer, GetCursorPos, IsIconic, GetPriorityClipboardFormat, SetDoubleClickTime, RegisterClassA, GetThreadDesktop, ScrollWindowEx, CharNextW, SetMenuContextHelpId, OemToCharW, TranslateAcceleratorA, GetClientRect, SetCaretPos, DispatchMessageW, ChangeDisplaySettingsExA, GetPropA, LoadMenuA, GetDlgItem, GetClipboardOwner, GetMenu, DialogBoxParamW, ScreenToClient, GetMenuContextHelpId, UnregisterClassW, CharPrevA, CopyAcceleratorTableW, TranslateAcceleratorW, WinHelpA, TranslateMessage, MessageBeep, MessageBoxIndirectA, LoadMenuW, GetUpdateRgn, IsCharLowerA, MessageBoxExA, IsDlgButtonChecked, CheckRadioButton, GetKBCodePage, CreateAcceleratorTableA, InternalGetWindowText, DefFrameProcW, InsertMenuW<BR>> GDI32.dll: GetCharWidth32W, Polyline, CreatePalette, PolyPolygon, SetWindowExtEx, CreatePolyPolygonRgn, SetArcDirection, GetRandomRgn, SetDIBits, DeleteMetaFile, ColorMatchToTarget, StretchDIBits, GetColorAdjustment, ExtCreateRegion, CreateHatchBrush, CreateEnhMetaFileA, EnumMetaFile, SetMiterLimit, GetRgnBox, GetTextCharacterExtra, WidenPath, ScaleWindowExtEx, GetBkColor, GetClipRgn, PolyPolyline, GetTextExtentExPointW, CreatePenIndirect, GetArcDirection, LineTo, CreateDiscardableBitmap<BR>> comdlg32.dll: ChooseColorA<BR>> ADVAPI32.dll: QueryServiceObjectSecurity, RegQueryValueA, AdjustTokenPrivileges, GetSecurityDescriptorGroup, SetFileSecurityA, CryptSetProvParam, BuildSecurityDescriptorA, ObjectCloseAuditAlarmW, PrivilegedServiceAuditAlarmA, LookupSecurityDescriptorPartsA, OpenThreadToken, GetSecurityDescriptorSacl, AddAuditAccessAce, AdjustTokenGroups, CreatePrivateObjectSecurity, GetSidLengthRequired, AllocateLocallyUniqueId, ImpersonateSelf, LogonUserW, LookupAccountSidW, GetMultipleTrusteeOperationW, ObjectDeleteAuditAlarmW, GetExplicitEntriesFromAclW, CryptHashSessionKey, EnumServicesStatusA, GetTokenInformation, CryptGenRandom, GetSidIdentifierAuthority, SetNamedSecurityInfoA, AccessCheck, CloseEventLog, RegSaveKeyW, SetThreadToken, GetAuditedPermissionsFromAclW, SetEntriesInAclW<BR>> SHELL32.dll: ShellExecuteA, SHAddToRecentDocs, SHEmptyRecycleBinA<BR>> MSVCRT.dll: _except_handler3, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _controlfp<BR><BR>( 0 exports ) <BR>
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=B8CC86BC0036332672D805E935C17600CF4C798C
packers (Kaspersky): PE_Patch
Fichier key.zip reçu le 2008.04.11 15:43:15 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.4.12.0 2008.04.11 -
AntiVir 7.6.0.84 2008.04.11 -
Authentium 4.93.8 2008.04.10 -
Avast 4.8.1169.0 2008.04.11 -
AVG 7.5.0.516 2008.04.11 -
BitDefender 7.2 2008.04.11 -
CAT-QuickHeal 9.50 2008.04.10 -
ClamAV 0.92.1 2008.04.11 -
DrWeb 4.44.0.09170 2008.04.11 -
eSafe 7.0.15.0 2008.04.09 suspicious Trojan/Worm
eTrust-Vet 31.3.5687 2008.04.10 -
Ewido 4.0 2008.04.11 -
F-Prot 4.4.2.54 2008.04.10 -
F-Secure 6.70.13260.0 2008.04.11 -
FileAdvisor 1 2008.04.11 -
Fortinet 3.14.0.0 2008.04.10 -
Ikarus T3.1.1.26 2008.04.11 -
Kaspersky 7.0.0.125 2008.04.11 -
McAfee 5271 2008.04.10 -
Microsoft 1.3408 2008.04.11 -
NOD32v2 3018 2008.04.11 -
Norman 5.80.02 2008.04.10 -
Panda 9.0.0.4 2008.04.10 -
Prevx1 V2 2008.04.11 Generic.Malware
Rising 20.39.32.00 2008.04.11 -
Sophos 4.28.0 2008.04.11 -
Sunbelt 3.0.1032.0 2008.04.08 -
Symantec 10 2008.04.11 -
TheHacker 6.2.92.273 2008.04.11 -
VBA32 3.12.6.4 2008.04.06 -
VirusBuster 4.3.26:9 2008.04.10 -
Webwasher-Gateway 6.6.2 2008.04.11 -
Information additionnelle
File size: 123839 bytes
MD5...: 80a5cc5c01c80486f0861b8d966c66fa
SHA1..: 71e982d059080e06b295c09a1c33335c8ba69a59
SHA256: d6da4473a48c1c558d1d340977ef3fbbb51257caa182e2ea68dac136647127d0
SHA512: e90eab2dc9843a347b7d1055da633e797dda13ced7a16c63f4e7672c219b9932<BR>ffe364352b9c8b87be5d806d7ce98f9113d16eea9293612ab5cae923df608187
PEiD..: -
PEInfo: -
packers: UPX
packers: PE_Patch.UPX, UPX
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=1EB298F400741CF5EEC701328061C100D3157E02
Fichier mshvah.exe reçu le 2008.04.11 15:41:09 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.4.12.0 2008.04.11 -
AntiVir 7.6.0.84 2008.04.11 TR/Crypt.XPACK.Gen
Authentium 4.93.8 2008.04.10 -
Avast 4.8.1169.0 2008.04.11 Win32:Cloaker
AVG 7.5.0.516 2008.04.11 -
BitDefender 7.2 2008.04.11 -
CAT-QuickHeal 9.50 2008.04.10 (Suspicious) - DNAScan
ClamAV 0.92.1 2008.04.11 -
DrWeb 4.44.0.09170 2008.04.11 -
eSafe 7.0.15.0 2008.04.09 -
eTrust-Vet 31.3.5687 2008.04.10 -
Ewido 4.0 2008.04.11 -
F-Prot 4.4.2.54 2008.04.10 W32/Heuristic-USU!Eldorado
F-Secure 6.70.13260.0 2008.04.11 -
FileAdvisor 1 2008.04.11 -
Fortinet 3.14.0.0 2008.04.10 -
Ikarus T3.1.1.26 2008.04.11 -
Kaspersky 7.0.0.125 2008.04.11 -
McAfee 5271 2008.04.10 -
Microsoft 1.3408 2008.04.11 -
NOD32v2 3018 2008.04.11 -
Norman 5.80.02 2008.04.10 -
Panda 9.0.0.4 2008.04.10 Suspicious file
Prevx1 V2 2008.04.11 Heuristic: Suspicious Self Modifying EXE
Rising 20.39.32.00 2008.04.11 -
Sophos 4.28.0 2008.04.11 -
Sunbelt 3.0.1032.0 2008.04.08 -
Symantec 10 2008.04.11 -
TheHacker 6.2.92.273 2008.04.11 -
VBA32 3.12.6.4 2008.04.06 -
VirusBuster 4.3.26:9 2008.04.10 -
Webwasher-Gateway 6.6.2 2008.04.11 Trojan.Crypt.XPACK.Gen
Information additionnelle
File size: 358400 bytes
MD5...: 9f302335283980f7e613868ed9255c7c
SHA1..: 3cb17b87a00eb008318255d93a8b80cd050cac1a
SHA256: 476d0e1114946d7a8084619fc37fda2dbcd32a681275272b155fe30e34c1acb9
SHA512: 9221b3606add3339deb554aecd8fb9c34d049fff07645b857d335414e73e680f<BR>0745497c009b244494919813a86a48a09d494a1df31411c93894b48a2d69d2ac
PEiD..: -
PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x4551c5<BR>timedatestamp.....: 0x460c22f4 (Thu Mar 29 20:35:00 2007)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x43000 0x42800 8.00 c58129de939c16b396e9a4bd66ffb338<BR>.rdata 0x44000 0x2000 0x1400 5.19 8942e84b496d0893a701aa8784247ecf<BR>.data 0x46000 0x8000 0x7200 7.97 392fa3a40eb00476d481c37f5e0ac329<BR>3kgm1pip 0x4e000 0xc000 0xb443 5.79 fa388853800988c1a24242a178438003<BR>474zor4h 0x5a000 0x1000 0x1000 7.81 a690e65510db35b55aa7d6aba0166448<BR><BR>( 6 imports ) <BR>> KERNEL32.dll: GetModuleHandleA, OutputDebugStringW, IsBadWritePtr, FreeEnvironmentStringsW, DuplicateHandle, GetVersionExA, GetEnvironmentVariableW, GetLogicalDriveStringsA, FindCloseChangeNotification, GetConsoleMode, RaiseException, GetCommandLineA, GetVersionExW, ResetWriteWatch, GlobalUnlock, SetMessageWaitingIndicator, MoveFileExA, GetProfileIntA, InterlockedDecrement, FindResourceExA, GetCommTimeouts, GetExitCodeProcess, LockResource, GetVolumeInformationA, GetPrivateProfileStructW, WriteConsoleInputW, SearchPathW, ReadProcessMemory, FileTimeToSystemTime, SetComputerNameA, GetStartupInfoA, CallNamedPipeW, GetShortPathNameA, SetHandleCount, Sleep, MoveFileA, GetCurrentDirectoryA, GetStringTypeExW, CreateMutexW, WritePrivateProfileStringW, LoadLibraryExW, SetWaitableTimer, CreateDirectoryExA, FileTimeToDosDateTime, EndUpdateResourceW, GlobalUnfix, GetProcessWorkingSetSize, EnumResourceTypesW<BR>> USER32.dll: AdjustWindowRect, VkKeyScanA, FrameRect, EnableWindow, DrawFrameControl, GetSystemMetrics, MapVirtualKeyA, SystemParametersInfoW, DrawCaption, GetCaretBlinkTime, WinHelpA, CharUpperA, OpenWindowStationW, ToAscii, WindowFromPoint, InsertMenuA, ChangeMenuW, CloseClipboard, DestroyWindow, DeferWindowPos, GetPropA, EnumWindows, FlashWindow, GetMessagePos, DispatchMessageA, DestroyMenu, RegisterClassExW, DrawFocusRect, GetClipboardData, DefFrameProcW, UnhookWindowsHook, SetWindowRgn, GetKeyboardLayout, SetMenuDefaultItem, OemToCharA, CharToOemBuffW, CharNextExA, DrawStateA, SetLastErrorEx, CopyAcceleratorTableW, SetScrollInfo<BR>> GDI32.dll: PtInRegion, GetCurrentObject, EnumFontFamiliesA, CreateDIBSection, EqualRgn, GetKerningPairsW, GetCharWidthFloatA, GetEnhMetaFileDescriptionA, GdiComment, CreateBitmap, CreatePalette, GetCharWidthFloatW, SetWindowExtEx, UpdateICMRegKeyA, LPtoDP, SelectClipPath, DeleteObject, ArcTo, GetClipRgn, GetBkMode, SwapBuffers, OffsetRgn, SelectClipRgn, GdiFlush, SetBoundsRect, GetTextExtentPoint32W<BR>> ADVAPI32.dll: SetAclInformation, AbortSystemShutdownW, EqualSid, LookupPrivilegeDisplayNameW, CloseEventLog, GetKernelObjectSecurity, InitiateSystemShutdownA, ObjectDeleteAuditAlarmW, ObjectPrivilegeAuditAlarmW, AddAccessAllowedAce, CryptSetHashParam, CryptEnumProviderTypesW, RegSetValueExA, SetServiceBits, MapGenericMask, InitiateSystemShutdownW, CryptHashSessionKey, GetAuditedPermissionsFromAclA, SetServiceObjectSecurity, LookupPrivilegeNameA, IsTextUnicode, FindFirstFreeAce, AllocateLocallyUniqueId, RegReplaceKeyA, RegCreateKeyExW, GetFileSecurityW<BR>> SHELL32.dll: ExtractAssociatedIconA, DragQueryPoint, SHGetFileInfoW, ShellExecuteExW, ExtractAssociatedIconExA, SHAppBarMessage, SHEmptyRecycleBinA, SHGetSpecialFolderLocation<BR>> MSVCRT.dll: _controlfp, _except_handler3, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit<BR><BR>( 0 exports ) <BR>
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=0C05D85A0020B7F4783105158F7DA9002F86F65F
D) Base de registre sauvegarder mais je ne trouve pas LSA en majuscule. Il y est en minuscule (Lsa).
J'ai pas trouvé Authentication Packages ni a gauche, ni a droite!!
Je ne sais pas faire de capture d'ecran!!
et enfin le PS:
Malwarebyte's Anti-Malware n'a pas détecté d'éléments a supprimer => j'ai juste redemarrer le PC.
À la suite de l'action du CFSript dans ComboFix, as-tu eu à re-télécharger Malwarebyte's Anti-Malware ? OUI
B) Oui je pense que c'est le "generateur de code" pour nero 8 que j'ai télécharger (torrent)
C) C'est fait pour tous sauf pour le fichier xpfutrvi.dll qui est introuvable!
Voici les rapports:
Fichier fudfrhzih.exe reçu le 2008.04.11 15:28:24 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.4.10.2 2008.04.11 -
AntiVir 7.6.0.84 2008.04.11 TR/Crypt.XPACK.Gen
Authentium 4.93.8 2008.04.10 -
Avast 4.8.1169.0 2008.04.11 Win32:Cloaker
BitDefender 7.2 2008.04.11 -
CAT-QuickHeal 9.50 2008.04.10 (Suspicious) - DNAScan
ClamAV 0.92.1 2008.04.11 -
eTrust-Vet 31.3.5687 2008.04.10 -
Ewido 4.0 2008.04.11 -
F-Prot 4.4.2.54 2008.04.10 W32/Dialer.B.gen!Eldorado
F-Secure 6.70.13260.0 2008.04.11 -
FileAdvisor 1 2008.04.11 -
Fortinet 3.14.0.0 2008.04.10 -
Ikarus T3.1.1.26.0 2008.04.11 -
Kaspersky 7.0.0.125 2008.04.11 -
McAfee 5271 2008.04.10 -
Microsoft 1.3408 2008.04.11 -
NOD32v2 3018 2008.04.11 -
Norman 5.80.02 2008.04.10 -
Panda 9.0.0.4 2008.04.10 -
Prevx1 V2 2008.04.11 Heuristic: Suspicious Self Modifying EXE
Rising 20.39.32.00 2008.04.11 -
Sophos 4.28.0 2008.04.11 -
Sunbelt 3.0.1032.0 2008.04.08 -
Symantec 10 2008.04.11 -
TheHacker 6.2.92.273 2008.04.11 -
VBA32 3.12.6.4 2008.04.06 -
VirusBuster 4.3.26:9 2008.04.10 -
Webwasher-Gateway 6.6.2 2008.04.11 Trojan.Crypt.XPACK.Gen
Information additionnelle
File size: 356864 bytes
MD5...: 7476375d13dcc53f6a4d836e58b597f8
SHA1..: 61ea882e074461119e0baeeb5f16d7ce048a5a9a
SHA256: 715c6925df10d3e6ad8d27cb5716b0cda91f1ae474bac227e3200b9fe57cedd3
SHA512: bf7c7ea0edd4320f3a73d1095c99d521f9c9913ee92bc95756869aafe1ca5fd6<BR>e39d62907975052aa1fba8732f32a87076f157b601706a13cb5458cc1683cb8f
PEiD..: -
PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x455acd<BR>timedatestamp.....: 0x44557e52 (Mon May 01 03:19:46 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x47000 0x47000 8.00 ee07a204561bc2a7472b75610ff88c6b<BR>.rdata 0x48000 0x2000 0x1600 5.48 fe24493438fb137409838976a3c6701b<BR>.data 0x4a000 0x3000 0x2600 7.98 7bdc15d57dfd8705b638f33a33d9fe28<BR>48w5s5ee 0x4d000 0xc000 0xb024 5.75 25b2bb6b6971cc59288bd48a52afcf77<BR>aun0n9vj 0x59000 0x1000 0x1000 7.79 7ff7bba05d0b11298fe19338478e44f6<BR><BR>( 7 imports ) <BR>> KERNEL32.dll: GetVersionExA, DisableThreadLibraryCalls, SetThreadIdealProcessor, GlobalUnWire, FindClose, ExpandEnvironmentStringsA, FlushConsoleInputBuffer, _lread, FreeEnvironmentStringsW, GenerateConsoleCtrlEvent, SetThreadPriority, TransmitCommChar, SetThreadLocale, HeapDestroy, GetProcessWorkingSetSize, GlobalAddAtomW, GetBinaryTypeA, CreateRemoteThread, EnumTimeFormatsW, Module32First, FindFirstFileW, Heap32First, TlsAlloc, WriteConsoleOutputCharacterA, GetComputerNameA, SetCalendarInfoW, WaitForSingleObjectEx, GlobalGetAtomNameW, BuildCommDCBAndTimeoutsA, GetModuleHandleA, Module32Next, GetSystemDefaultLangID, GetCommModemStatus, GetStringTypeW, SetDefaultCommConfigA, GetProcessVersion, TlsFree, GetCommState, GetDevicePowerState, GetUserDefaultLangID, GetStartupInfoA, GetComputerNameW, ConvertThreadToFiber, PulseEvent, WriteTapemark, GetConsoleScreenBufferInfo, InitializeCriticalSection, GetProcessHeap, DeleteFileA, MoveFileExW, VirtualProtect, GetPrivateProfileStringA, PeekNamedPipe, EscapeCommFunction, GetProcessTimes, GetTapeStatus, GetDiskFreeSpaceW, ReadConsoleOutputA, LoadLibraryExW, CreateTapePartition<BR>> USER32.dll: KillTimer, GetCursorPos, IsIconic, GetPriorityClipboardFormat, SetDoubleClickTime, RegisterClassA, GetThreadDesktop, ScrollWindowEx, CharNextW, SetMenuContextHelpId, OemToCharW, TranslateAcceleratorA, GetClientRect, SetCaretPos, DispatchMessageW, ChangeDisplaySettingsExA, GetPropA, LoadMenuA, GetDlgItem, GetClipboardOwner, GetMenu, DialogBoxParamW, ScreenToClient, GetMenuContextHelpId, UnregisterClassW, CharPrevA, CopyAcceleratorTableW, TranslateAcceleratorW, WinHelpA, TranslateMessage, MessageBeep, MessageBoxIndirectA, LoadMenuW, GetUpdateRgn, IsCharLowerA, MessageBoxExA, IsDlgButtonChecked, CheckRadioButton, GetKBCodePage, CreateAcceleratorTableA, InternalGetWindowText, DefFrameProcW, InsertMenuW<BR>> GDI32.dll: GetCharWidth32W, Polyline, CreatePalette, PolyPolygon, SetWindowExtEx, CreatePolyPolygonRgn, SetArcDirection, GetRandomRgn, SetDIBits, DeleteMetaFile, ColorMatchToTarget, StretchDIBits, GetColorAdjustment, ExtCreateRegion, CreateHatchBrush, CreateEnhMetaFileA, EnumMetaFile, SetMiterLimit, GetRgnBox, GetTextCharacterExtra, WidenPath, ScaleWindowExtEx, GetBkColor, GetClipRgn, PolyPolyline, GetTextExtentExPointW, CreatePenIndirect, GetArcDirection, LineTo, CreateDiscardableBitmap<BR>> comdlg32.dll: ChooseColorA<BR>> ADVAPI32.dll: QueryServiceObjectSecurity, RegQueryValueA, AdjustTokenPrivileges, GetSecurityDescriptorGroup, SetFileSecurityA, CryptSetProvParam, BuildSecurityDescriptorA, ObjectCloseAuditAlarmW, PrivilegedServiceAuditAlarmA, LookupSecurityDescriptorPartsA, OpenThreadToken, GetSecurityDescriptorSacl, AddAuditAccessAce, AdjustTokenGroups, CreatePrivateObjectSecurity, GetSidLengthRequired, AllocateLocallyUniqueId, ImpersonateSelf, LogonUserW, LookupAccountSidW, GetMultipleTrusteeOperationW, ObjectDeleteAuditAlarmW, GetExplicitEntriesFromAclW, CryptHashSessionKey, EnumServicesStatusA, GetTokenInformation, CryptGenRandom, GetSidIdentifierAuthority, SetNamedSecurityInfoA, AccessCheck, CloseEventLog, RegSaveKeyW, SetThreadToken, GetAuditedPermissionsFromAclW, SetEntriesInAclW<BR>> SHELL32.dll: ShellExecuteA, SHAddToRecentDocs, SHEmptyRecycleBinA<BR>> MSVCRT.dll: _except_handler3, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _controlfp<BR><BR>( 0 exports ) <BR>
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=B8CC86BC0036332672D805E935C17600CF4C798C
packers (Kaspersky): PE_Patch
Fichier key.zip reçu le 2008.04.11 15:43:15 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.4.12.0 2008.04.11 -
AntiVir 7.6.0.84 2008.04.11 -
Authentium 4.93.8 2008.04.10 -
Avast 4.8.1169.0 2008.04.11 -
AVG 7.5.0.516 2008.04.11 -
BitDefender 7.2 2008.04.11 -
CAT-QuickHeal 9.50 2008.04.10 -
ClamAV 0.92.1 2008.04.11 -
DrWeb 4.44.0.09170 2008.04.11 -
eSafe 7.0.15.0 2008.04.09 suspicious Trojan/Worm
eTrust-Vet 31.3.5687 2008.04.10 -
Ewido 4.0 2008.04.11 -
F-Prot 4.4.2.54 2008.04.10 -
F-Secure 6.70.13260.0 2008.04.11 -
FileAdvisor 1 2008.04.11 -
Fortinet 3.14.0.0 2008.04.10 -
Ikarus T3.1.1.26 2008.04.11 -
Kaspersky 7.0.0.125 2008.04.11 -
McAfee 5271 2008.04.10 -
Microsoft 1.3408 2008.04.11 -
NOD32v2 3018 2008.04.11 -
Norman 5.80.02 2008.04.10 -
Panda 9.0.0.4 2008.04.10 -
Prevx1 V2 2008.04.11 Generic.Malware
Rising 20.39.32.00 2008.04.11 -
Sophos 4.28.0 2008.04.11 -
Sunbelt 3.0.1032.0 2008.04.08 -
Symantec 10 2008.04.11 -
TheHacker 6.2.92.273 2008.04.11 -
VBA32 3.12.6.4 2008.04.06 -
VirusBuster 4.3.26:9 2008.04.10 -
Webwasher-Gateway 6.6.2 2008.04.11 -
Information additionnelle
File size: 123839 bytes
MD5...: 80a5cc5c01c80486f0861b8d966c66fa
SHA1..: 71e982d059080e06b295c09a1c33335c8ba69a59
SHA256: d6da4473a48c1c558d1d340977ef3fbbb51257caa182e2ea68dac136647127d0
SHA512: e90eab2dc9843a347b7d1055da633e797dda13ced7a16c63f4e7672c219b9932<BR>ffe364352b9c8b87be5d806d7ce98f9113d16eea9293612ab5cae923df608187
PEiD..: -
PEInfo: -
packers: UPX
packers: PE_Patch.UPX, UPX
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=1EB298F400741CF5EEC701328061C100D3157E02
Fichier mshvah.exe reçu le 2008.04.11 15:41:09 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.4.12.0 2008.04.11 -
AntiVir 7.6.0.84 2008.04.11 TR/Crypt.XPACK.Gen
Authentium 4.93.8 2008.04.10 -
Avast 4.8.1169.0 2008.04.11 Win32:Cloaker
AVG 7.5.0.516 2008.04.11 -
BitDefender 7.2 2008.04.11 -
CAT-QuickHeal 9.50 2008.04.10 (Suspicious) - DNAScan
ClamAV 0.92.1 2008.04.11 -
DrWeb 4.44.0.09170 2008.04.11 -
eSafe 7.0.15.0 2008.04.09 -
eTrust-Vet 31.3.5687 2008.04.10 -
Ewido 4.0 2008.04.11 -
F-Prot 4.4.2.54 2008.04.10 W32/Heuristic-USU!Eldorado
F-Secure 6.70.13260.0 2008.04.11 -
FileAdvisor 1 2008.04.11 -
Fortinet 3.14.0.0 2008.04.10 -
Ikarus T3.1.1.26 2008.04.11 -
Kaspersky 7.0.0.125 2008.04.11 -
McAfee 5271 2008.04.10 -
Microsoft 1.3408 2008.04.11 -
NOD32v2 3018 2008.04.11 -
Norman 5.80.02 2008.04.10 -
Panda 9.0.0.4 2008.04.10 Suspicious file
Prevx1 V2 2008.04.11 Heuristic: Suspicious Self Modifying EXE
Rising 20.39.32.00 2008.04.11 -
Sophos 4.28.0 2008.04.11 -
Sunbelt 3.0.1032.0 2008.04.08 -
Symantec 10 2008.04.11 -
TheHacker 6.2.92.273 2008.04.11 -
VBA32 3.12.6.4 2008.04.06 -
VirusBuster 4.3.26:9 2008.04.10 -
Webwasher-Gateway 6.6.2 2008.04.11 Trojan.Crypt.XPACK.Gen
Information additionnelle
File size: 358400 bytes
MD5...: 9f302335283980f7e613868ed9255c7c
SHA1..: 3cb17b87a00eb008318255d93a8b80cd050cac1a
SHA256: 476d0e1114946d7a8084619fc37fda2dbcd32a681275272b155fe30e34c1acb9
SHA512: 9221b3606add3339deb554aecd8fb9c34d049fff07645b857d335414e73e680f<BR>0745497c009b244494919813a86a48a09d494a1df31411c93894b48a2d69d2ac
PEiD..: -
PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x4551c5<BR>timedatestamp.....: 0x460c22f4 (Thu Mar 29 20:35:00 2007)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x43000 0x42800 8.00 c58129de939c16b396e9a4bd66ffb338<BR>.rdata 0x44000 0x2000 0x1400 5.19 8942e84b496d0893a701aa8784247ecf<BR>.data 0x46000 0x8000 0x7200 7.97 392fa3a40eb00476d481c37f5e0ac329<BR>3kgm1pip 0x4e000 0xc000 0xb443 5.79 fa388853800988c1a24242a178438003<BR>474zor4h 0x5a000 0x1000 0x1000 7.81 a690e65510db35b55aa7d6aba0166448<BR><BR>( 6 imports ) <BR>> KERNEL32.dll: GetModuleHandleA, OutputDebugStringW, IsBadWritePtr, FreeEnvironmentStringsW, DuplicateHandle, GetVersionExA, GetEnvironmentVariableW, GetLogicalDriveStringsA, FindCloseChangeNotification, GetConsoleMode, RaiseException, GetCommandLineA, GetVersionExW, ResetWriteWatch, GlobalUnlock, SetMessageWaitingIndicator, MoveFileExA, GetProfileIntA, InterlockedDecrement, FindResourceExA, GetCommTimeouts, GetExitCodeProcess, LockResource, GetVolumeInformationA, GetPrivateProfileStructW, WriteConsoleInputW, SearchPathW, ReadProcessMemory, FileTimeToSystemTime, SetComputerNameA, GetStartupInfoA, CallNamedPipeW, GetShortPathNameA, SetHandleCount, Sleep, MoveFileA, GetCurrentDirectoryA, GetStringTypeExW, CreateMutexW, WritePrivateProfileStringW, LoadLibraryExW, SetWaitableTimer, CreateDirectoryExA, FileTimeToDosDateTime, EndUpdateResourceW, GlobalUnfix, GetProcessWorkingSetSize, EnumResourceTypesW<BR>> USER32.dll: AdjustWindowRect, VkKeyScanA, FrameRect, EnableWindow, DrawFrameControl, GetSystemMetrics, MapVirtualKeyA, SystemParametersInfoW, DrawCaption, GetCaretBlinkTime, WinHelpA, CharUpperA, OpenWindowStationW, ToAscii, WindowFromPoint, InsertMenuA, ChangeMenuW, CloseClipboard, DestroyWindow, DeferWindowPos, GetPropA, EnumWindows, FlashWindow, GetMessagePos, DispatchMessageA, DestroyMenu, RegisterClassExW, DrawFocusRect, GetClipboardData, DefFrameProcW, UnhookWindowsHook, SetWindowRgn, GetKeyboardLayout, SetMenuDefaultItem, OemToCharA, CharToOemBuffW, CharNextExA, DrawStateA, SetLastErrorEx, CopyAcceleratorTableW, SetScrollInfo<BR>> GDI32.dll: PtInRegion, GetCurrentObject, EnumFontFamiliesA, CreateDIBSection, EqualRgn, GetKerningPairsW, GetCharWidthFloatA, GetEnhMetaFileDescriptionA, GdiComment, CreateBitmap, CreatePalette, GetCharWidthFloatW, SetWindowExtEx, UpdateICMRegKeyA, LPtoDP, SelectClipPath, DeleteObject, ArcTo, GetClipRgn, GetBkMode, SwapBuffers, OffsetRgn, SelectClipRgn, GdiFlush, SetBoundsRect, GetTextExtentPoint32W<BR>> ADVAPI32.dll: SetAclInformation, AbortSystemShutdownW, EqualSid, LookupPrivilegeDisplayNameW, CloseEventLog, GetKernelObjectSecurity, InitiateSystemShutdownA, ObjectDeleteAuditAlarmW, ObjectPrivilegeAuditAlarmW, AddAccessAllowedAce, CryptSetHashParam, CryptEnumProviderTypesW, RegSetValueExA, SetServiceBits, MapGenericMask, InitiateSystemShutdownW, CryptHashSessionKey, GetAuditedPermissionsFromAclA, SetServiceObjectSecurity, LookupPrivilegeNameA, IsTextUnicode, FindFirstFreeAce, AllocateLocallyUniqueId, RegReplaceKeyA, RegCreateKeyExW, GetFileSecurityW<BR>> SHELL32.dll: ExtractAssociatedIconA, DragQueryPoint, SHGetFileInfoW, ShellExecuteExW, ExtractAssociatedIconExA, SHAppBarMessage, SHEmptyRecycleBinA, SHGetSpecialFolderLocation<BR>> MSVCRT.dll: _controlfp, _except_handler3, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit<BR><BR>( 0 exports ) <BR>
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=0C05D85A0020B7F4783105158F7DA9002F86F65F
D) Base de registre sauvegarder mais je ne trouve pas LSA en majuscule. Il y est en minuscule (Lsa).
J'ai pas trouvé Authentication Packages ni a gauche, ni a droite!!
Je ne sais pas faire de capture d'ecran!!
et enfin le PS:
Malwarebyte's Anti-Malware n'a pas détecté d'éléments a supprimer => j'ai juste redemarrer le PC.
À la suite de l'action du CFSript dans ComboFix, as-tu eu à re-télécharger Malwarebyte's Anti-Malware ? OUI
J'ai le meme probleme depuis deux heures, et votre solution n'a rien changé. MoveIt n'a pas pu résoudre le problème. Une autre idée ...?
Merci !