Adware.agent.BN

Bonjour,
J'ai récemment été infecté par adware.agent.bn. J'ai fait de nombreuses analyses à l'aide de spybot ou encore spyware doctor mais je n'arrive pas à me débarrasser de ce programme espion. Est ce que quelqu'un pourrait m'aider ?

Merci d'avance
Configuration: Windows XP
Firefox 2.0.0.13

41 réponses

Résumé de la discussion

Une infection par adware.agent.bn est discutée, touchant Windows XP et Firefox, malgré de multiples analyses avec Spybot et Spyware Doctor qui n'arrivent pas à éliminer le logiciel espion. Les réponses proposent de refaire des logs, tels HijackThis et Navilog, et d'utiliser des outils comme SmitfraudFix pour guider la désinfection, tout en évitant des suppressions manuelles précipitées. Les extraits de HijackThis révèlent de nombreuses entrées Run et modules mal identifiés, et une réponse évoque potentiellement la suppression d'une clé O4 liée à Alcmtr comme étape possible. En complément, Navilog1 signale des éléments susceptibles d'être légitimes et suggère une analyse spécialisée plutôt qu'une désinfection automatique, ce qui introduit une nuance sur l'identification des fichiers à traiter.

Bobot (l’IA à votre service)
  1. bonjour

    peux tu refaire un log hijackthis pour voir ou nous en sommes ?
    1. bonjour
      commence par faire ceci
      télécharge et installe le logiciel HijackThis
      https://www.pcastuces.com/logitheque/hijackthis.htm
      tuto pour l’utiliser
      regarde ici c'est parfaitement expliqué en images
      http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

      puis fais ceci
      Clique sur ce lien :
      http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe
      Clique sur navilog1.zip pour télécharger navilog1
      Choisis Enregistrer

      et enregistre-le sur ton bureau.

      Ensuite double clique sur navilog1.exe pour lancer l'installation.
      Une fois l'installation terminée, le fix s'exécutera automatiquement.
      (Si ce n'est pas le cas, double-clique sur le raccourci Navilog1 présent sur le bureau).

      Laisse-toi guider. Au menu principal, choisis 1 et valides.
      (ne fais pas le choix 2,3 ou 4 sans notre avis/accord)

      Patiente jusqu'au message :
      *** Analyse Termine le ..... ***
      Appuie sur une touche comme demandé, le bloc note va s'ouvrir.
      Copie-colle l'intégralité dans une réponse. Referme le bloc note.
      Le rapport est en outre sauvegardé à la racine du disque (fixnavi.txt)
      poste les rapports obtenus
      1. Merci pour la réponse si rapide,

        Le rapport hijackthis donne :

        Logfile of Trend Micro HijackThis v2.0.2
        Scan saved at 11:11:39, on 09/04/2008
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
        Boot mode: Normal

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
        C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        C:\Program Files\Symantec AntiVirus\DefWatch.exe
        C:\WINDOWS\system32\svchost.exe
        C:\Program Files\Symantec AntiVirus\Rtvscan.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\Explorer.EXE
        C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
        C:\Program Files\Common Files\Symantec Shared\ccApp.exe
        C:\PROGRA~1\SYMANT~1\VPTray.exe
        C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe
        C:\WINDOWS\SOUNDMAN.EXE
        C:\WINDOWS\ALCWZRD.EXE
        C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
        C:\Program Files\Winamp\winampa.exe
        C:\WINDOWS\System32\alg.exe
        C:\Program Files\Common Files\Real\Update_OB\realsched.exe
        C:\WINDOWS\system32\LVCOMSX.EXE
        C:\Program Files\Logitech\Video\LogiTray.exe
        C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
        C:\Program Files\iTunes\iTunesHelper.exe
        C:\Program Files\MSN Messenger\msnmsgr.exe
        C:\Program Files\Skype\Phone\Skype.exe
        C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
        C:\Program Files\Microsoft ActiveSync\wcescomm.exe
        C:\WINDOWS\system32\ohsfkhkd.exe
        C:\PROGRA~1\MICROS~3\rapimgr.exe
        C:\Program Files\Logitech\Video\FxSvr2.exe
        C:\Program Files\iPod\bin\iPodService.exe
        C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
        C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
        C:\Program Files\Skype\Plugin Manager\skypePM.exe
        C:\WINDOWS\system32\wuauclt.exe
        C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
        C:\PROGRA~1\Mozilla Firefox\firefox.exe
        C:\Program Files\Spyware Doctor\swdoctor.exe
        C:\Program Files\Spyware Doctor\svcntaux.exe
        C:\Program Files\Spyware Doctor\swdsvc.exe
        C:\Program Files\Spyware Doctor\SDTrayApp.exe
        C:\Program Files\VideoLAN\VLC\vlc.exe
        C:\Program Files\Spyware Doctor\update.exe
        C:\WINDOWS\system32\wbem\wmiprvse.exe
        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
        O2 - BHO: BrowserCmp - {1D8282E6-BC4F-469B-AAED-7E4FF077AD93} - C:\WINDOWS\system32\iebrowserc.dll (file missing)
        O2 - BHO: DVA Media - {1E4498D5-33B4-45B1-8D96-B3498FF0E3F3} - C:\WINDOWS\temlxopqdla.dll
        O2 - BHO: dcads - {733716E1-76D2-4003-AC39-845281C0EF85} - C:\WINDOWS\system32\nsi261.dll
        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
        O2 - BHO: Tooltipizer - {C004D9F0-A742-4DC7-AFD0-BC29CE3FE04A} - C:\WINDOWS\system32\dcadssuggest.dll
        O2 - BHO: MySidesearch Search Assistant - {DDFA1356-E6ED-42a5-9D62-93211D424A90} - C:\WINDOWS\system32\mysidesearch_sidebar.dll (file missing)
        O3 - Toolbar: vnbptxlf - {3AB99368-48AF-4A01-B845-2904204948B5} - C:\WINDOWS\vnbptxlf.dll
        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
        O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
        O4 - HKLM\..\Run: [AS00_Gear311T] C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe -hide
        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
        O4 - HKLM\..\Run: [EPSON Stylus C64 Series (Copy 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P32 "EPSON Stylus C64 Series (Copy 1)" /O6 "USB001" /M "Stylus C64"
        O4 - HKLM\..\Run: [EPSON Stylus C64 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C64 Series" /O6 "USB001" /M "Stylus C64"
        O4 - HKLM\..\Run: [zvwclh] c:\windows\system32\zvwclh.exe zvwclh
        O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
        O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
        O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
        O4 - HKLM\..\Run: [SDTray] "C:\Program Files\Spyware Doctor\SDTrayApp.exe"
        O4 - HKCU\..\Run: [Steam] C:\Valve\Steam\Steam.exe -silent
        O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
        O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
        O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
        O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
        O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
        O4 - HKCU\..\Run: [nthjrkyb] C:\WINDOWS\system32\ohsfkhkd.exe
        O4 - HKCU\..\Run: [wiyxukwr] C:\WINDOWS\system32\vcnapazg.exe
        O4 - HKLM\..\Policies\Explorer\Run: [vHubbKUHkz] C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
        O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
        O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
        O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
        O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
        O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
        O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
        O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
        O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
        O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab55579.cab
        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
        O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
        O21 - SSODL: DriveMon - {95f13cc3-ffc2-4089-a74b-4fe16fe0e7e4} - C:\WINDOWS\Resources\DriveMon.dll
        O21 - SSODL: qdnkewfa - {10AA91E3-21F2-4B83-91A9-4E52E93E6C9A} - C:\WINDOWS\qdnkewfa.dll
        O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
        O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
        O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
        O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
        O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
        O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
        O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
        O23 - Service: PC Tools Security Service (sdcoreservice) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
        O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
        O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
        O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
        1. relance navilog et fait option 2 ton pc va redemarrer laisse le faire et reposte le rapport apres
          1. Voici le rapport obtenu

            Clean Navipromo version 3.5.2 commencé le 09/04/2008 à 11:40:51,62

            Outil exécuté depuis C:\Program Files\navilog1
            Session actuelle : "Yan"

            Mise à jour le 29.03.2008 à 22h00 par IL-MAFIOSO

            Microsoft Windows XP [Version 5.1.2600]
            Internet Explorer : 6.0.2900.2180
            Système de fichiers : NTFS

            Mode suppression automatique
            avec prise en charge résultats Catchme et GNS

            *** fsbl1.txt non trouvé ***
            (Assurez-vous que Catchme n'avait rien trouvé lors de la recherche)

            *** Suppression avec sauvegardes résultats GenericNaviSearch ***

            * Suppression dans C:\WINDOWS\System32 *

            * Suppression dans "C:\Documents and Settings\Yan\locals~1\applic~1" *

            *** Suppression dossiers dans C:\WINDOWS ***

            *** Suppression dossiers dans C:\Program Files ***

            *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

            *** Suppression dossiers dans "C:\Documents and Settings\Yan\applic~1" ***

            *** Suppression dossiers dans "C:\Documents and Settings\Yan\locals~1\applic~1" ***

            *** Suppression dossiers dans "C:\Documents and Settings\Yan\startm~1\programs" ***

            *** Suppression dossiers dans C:\DOCUME~1\ALLUSE~1\STARTM~1\Programs ***

            *** Suppression fichiers ***

            C:\WINDOWS\pack.epk supprimé !

            *** Suppression fichiers temporaires ***

            Nettoyage contenu C:\WINDOWS\Temp effectué !
            Nettoyage contenu C:\Documents and Settings\Yan\locals~1\Temp effectué !

            *** Traitement Recherche complémentaire ***
            (Recherche fichiers spécifiques)

            1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

            2)Recherche, création sauvegardes et suppression Heuristique :

            * Dans C:\WINDOWS\system32 *

            zvwclh.dat trouvé !
            Copie zvwclh.dat réalisée avec succès !
            zvwclh.dat supprimé !

            zvwclh_nav.dat trouvé !
            Copie zvwclh_nav.dat réalisée avec succès !
            zvwclh_nav.dat supprimé !

            zvwclh_navps.dat trouvé !
            Copie zvwclh_navps.dat réalisée avec succès !
            zvwclh_navps.dat supprimé !

            * Dans "C:\Documents and Settings\Yan\locals~1\applic~1" *

            *** Sauvegarde du Registre vers dossier Safebackup ***

            sauvegarde du Registre réalisée avec succès !

            *** Nettoyage Registre ***

            Nettoyage Registre Ok

            *** Certificats ***

            Certificat Egroup absent !
            Certificat Electronic-Group absent !
            Certificat OOO-Favorit absent !
            Certificat Sunny-Day-Design-Ltdt absent !

            *** Nettoyage terminé le 09/04/2008 à 11:45:39,00 ***
            1. Le voici

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 12:01:26, on 09/04/2008
              Platform: Windows XP SP2 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
              C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
              C:\Program Files\Symantec AntiVirus\DefWatch.exe
              C:\WINDOWS\system32\svchost.exe
              C:\Program Files\Symantec AntiVirus\Rtvscan.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\NOTEPAD.EXE
              C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
              C:\Program Files\Common Files\Symantec Shared\ccApp.exe
              C:\PROGRA~1\SYMANT~1\VPTray.exe
              C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe
              C:\WINDOWS\SOUNDMAN.EXE
              C:\WINDOWS\ALCWZRD.EXE
              C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
              C:\Program Files\Winamp\winampa.exe
              C:\Program Files\Common Files\Real\Update_OB\realsched.exe
              C:\WINDOWS\system32\LVCOMSX.EXE
              C:\Program Files\Logitech\Video\LogiTray.exe
              C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
              C:\Program Files\iTunes\iTunesHelper.exe
              C:\Program Files\MSN Messenger\msnmsgr.exe
              C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
              C:\WINDOWS\system32\wuauclt.exe
              C:\Program Files\Microsoft ActiveSync\wcescomm.exe
              C:\WINDOWS\system32\vcnapazg.exe
              C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
              C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
              C:\PROGRA~1\MICROS~3\rapimgr.exe
              C:\Program Files\Logitech\Video\FxSvr2.exe
              C:\Program Files\iPod\bin\iPodService.exe
              C:\PROGRA~1\Mozilla Firefox\firefox.exe
              C:\Program Files\Ocean Technologies & Media\GG E-Sports Platform\Garena.exe
              C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
              C:\Program Files\VideoLAN\VLC\vlc.exe
              C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
              C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
              O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
              O2 - BHO: BrowserCmp - {1D8282E6-BC4F-469B-AAED-7E4FF077AD93} - C:\WINDOWS\system32\iebrowserc.dll (file missing)
              O2 - BHO: DVA Media - {1E4498D5-33B4-45B1-8D96-B3498FF0E3F3} - C:\WINDOWS\temlxopqdla.dll
              O2 - BHO: dcads - {733716E1-76D2-4003-AC39-845281C0EF85} - C:\WINDOWS\system32\nsi261.dll
              O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
              O2 - BHO: Tooltipizer - {C004D9F0-A742-4DC7-AFD0-BC29CE3FE04A} - C:\WINDOWS\system32\dcadssuggest.dll
              O2 - BHO: MySidesearch Search Assistant - {DDFA1356-E6ED-42a5-9D62-93211D424A90} - C:\WINDOWS\system32\mysidesearch_sidebar.dll (file missing)
              O3 - Toolbar: vnbptxlf - {3AB99368-48AF-4A01-B845-2904204948B5} - C:\WINDOWS\vnbptxlf.dll
              O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
              O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
              O4 - HKLM\..\Run: [AS00_Gear311T] C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe -hide
              O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
              O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
              O4 - HKLM\..\Run: [EPSON Stylus C64 Series (Copy 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P32 "EPSON Stylus C64 Series (Copy 1)" /O6 "USB001" /M "Stylus C64"
              O4 - HKLM\..\Run: [EPSON Stylus C64 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C64 Series" /O6 "USB001" /M "Stylus C64"
              O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
              O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
              O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
              O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
              O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
              O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
              O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
              O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
              O4 - HKCU\..\Run: [Steam] C:\Valve\Steam\Steam.exe -silent
              O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
              O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
              O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
              O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
              O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
              O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
              O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
              O4 - HKCU\..\Run: [nthjrkyb] C:\WINDOWS\system32\ohsfkhkd.exe
              O4 - HKCU\..\Run: [wiyxukwr] C:\WINDOWS\system32\vcnapazg.exe
              O4 - HKLM\..\Policies\Explorer\Run: [vHubbKUHkz] C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
              O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
              O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
              O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
              O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
              O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
              O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
              O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
              O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
              O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab55579.cab
              O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
              O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
              O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
              O21 - SSODL: DriveMon - {95f13cc3-ffc2-4089-a74b-4fe16fe0e7e4} - C:\WINDOWS\Resources\DriveMon.dll
              O21 - SSODL: qdnkewfa - {10AA91E3-21F2-4B83-91A9-4E52E93E6C9A} - C:\WINDOWS\qdnkewfa.dll
              O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
              O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
              O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
              O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
              O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
              O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
              O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
              O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
              O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
              O23 - Service: PC Tools Security Service (sdcoreservice) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
              O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
              O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
              O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
              O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
              1. -- Télécharge SmitfraudFix de S!Ri, balltrap34 et moe31 -

                -- Fais un clic droit puis Extraire tout sur le fichier SmitfraudFix.zip, cela va tout décompresser dans un nouveau dossier SmitFraudfix
                -- Ouvre le dossier SmitfraudFix double clic sur SmitfraudFix.cmd (le .cmd peut ne pas être présent)
                -- Choisis l'option 1 et appuie sur Entrée
                -- Réponds o (Oui) aux deux questions suivantes si elles sont posées
                -- Un rapport sera généré sauvegarde le dans un dossier
                -- Copie/colle le contenu du rapport ici
                1. Voici le rapport

                  SmitFraudFix v2.310

                  Scan done at 12:36:15,26, 09/04/2008
                  Run from C:\PROGRA~1\Mozilla Firefox\SmitfraudFix
                  OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
                  The filesystem type is NTFS
                  Fix run in normal mode

                  »»»»»»»»»»»»»»»»»»»»»»»» Process

                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\Ati2evxx.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                  C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                  C:\Program Files\Symantec AntiVirus\DefWatch.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\Program Files\Symantec AntiVirus\Rtvscan.exe
                  C:\WINDOWS\system32\Ati2evxx.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
                  C:\Program Files\Common Files\Symantec Shared\ccApp.exe
                  C:\PROGRA~1\SYMANT~1\VPTray.exe
                  C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe
                  C:\WINDOWS\SOUNDMAN.EXE
                  C:\WINDOWS\ALCWZRD.EXE
                  C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
                  C:\Program Files\Winamp\winampa.exe
                  C:\Program Files\Common Files\Real\Update_OB\realsched.exe
                  C:\WINDOWS\system32\LVCOMSX.EXE
                  C:\Program Files\Logitech\Video\LogiTray.exe
                  C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                  C:\Program Files\iTunes\iTunesHelper.exe
                  C:\Program Files\MSN Messenger\msnmsgr.exe
                  C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                  C:\WINDOWS\system32\wuauclt.exe
                  C:\Program Files\Microsoft ActiveSync\wcescomm.exe
                  C:\WINDOWS\system32\vcnapazg.exe
                  C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
                  C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
                  C:\PROGRA~1\MICROS~3\rapimgr.exe
                  C:\Program Files\Logitech\Video\FxSvr2.exe
                  C:\Program Files\iPod\bin\iPodService.exe
                  C:\PROGRA~1\Mozilla Firefox\firefox.exe
                  C:\Program Files\Ocean Technologies & Media\GG E-Sports Platform\Garena.exe
                  C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
                  C:\Program Files\VideoLAN\VLC\vlc.exe
                  C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
                  C:\WINDOWS\system32\cmd.exe

                  »»»»»»»»»»»»»»»»»»»»»»»» hosts

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                  C:\WINDOWS\privacy_danger FOUND !

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Yan

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Yan\Application Data

                  »»»»»»»»»»»»»»»»»»»»»»»» Start Menu

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Yan\FAVORI~1

                  C:\DOCUME~1\Yan\FAVORI~1\Error Cleaner.url FOUND !
                  C:\DOCUME~1\Yan\FAVORI~1\Privacy Protector.url FOUND !
                  C:\DOCUME~1\Yan\FAVORI~1\Spyware?Malware Protection.url FOUND !

                  »»»»»»»»»»»»»»»»»»»»»»»» Desktop

                  C:\DOCUME~1\Yan\Desktop\Error Cleaner.url FOUND !
                  C:\DOCUME~1\Yan\Desktop\Privacy Protector.url FOUND !
                  C:\DOCUME~1\Yan\Desktop\Spyware?Malware Protection.url FOUND !

                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                  »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys

                  »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                  "Source"="file:///C:\\WINDOWS\\privacy_danger\\index.htm"
                  "SubscribedURL"=""
                  "FriendlyName"="Privacy Protection"

                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\1]
                  "Source"="About:Home"
                  "SubscribedURL"="About:Home"
                  "FriendlyName"="My Current Home Page"

                  »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                  !!!Attention, following keys are not inevitably infected!!!

                  IEDFix
                  Credits: Malware Analysis & Diagnostic
                  Code: S!Ri

                  »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                  !!!Attention, following keys are not inevitably infected!!!

                  VACFix
                  Credits: Malware Analysis & Diagnostic
                  Code: S!Ri
                  +--------------------------------------------------+
                  [!] Suspicious: temlxopqdla.dll
                  BHO: DVA Media - {1E4498D5-33B4-45B1-8D96-B3498FF0E3F3}
                  TypeLib: {4019F363-3CBE-4D46-8759-1AF78DE2F866}
                  Interface: {1588B9AF-7707-449F-B667-F87D2046EA45}
                  Interface: {FA955D2C-840A-402E-A287-2FBC31F93E56}

                  [!] Suspicious: vnbptxlf.dll
                  Toolbar: vnbptxlf - {3AB99368-48AF-4A01-B845-2904204948B5}
                  TypeLib: {E814C71C-7BB7-4FBE-8E61-8047F0956BF1}
                  Interface: {B5A08769-E712-4A89-81F8-C0B365798783}
                  Classe: vnbptxlf.bspe
                  Classe: vnbptxlf.ToolBar.1

                  [!] Suspicious: qdnkewfa.dll
                  SSODL: qdnkewfa - {10AA91E3-21F2-4B83-91A9-4E52E93E6C9A}

                  [!] Suspicious: DriveMon.dll
                  SSODL: DriveMon - {95f13cc3-ffc2-4089-a74b-4fe16fe0e7e4}

                  »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                  !!!Attention, following keys are not inevitably infected!!!

                  SrchSTS.exe by S!Ri
                  Search SharedTaskScheduler's .dll

                  »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                  !!!Attention, following keys are not inevitably infected!!!

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                  "AppInit_DLLs"=""

                  »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                  !!!Attention, following keys are not inevitably infected!!!

                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                  "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                  "System"=""

                  »»»»»»»»»»»»»»»»»»»»»»»» Rustock

                  »»»»»»»»»»»»»»»»»»»»»»»» DNS

                  Description: NETGEAR 108 Mbps Wireless PCI Adapter WG311T - Packet Scheduler Miniport
                  DNS Server Search Order: 192.168.1.1
                  DNS Server Search Order: 0.0.0.0

                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{67B50981-5384-4AC0-A82E-C9453B5A77FF}: DhcpNameServer=192.168.1.1 0.0.0.0
                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{67B50981-5384-4AC0-A82E-C9453B5A77FF}: DhcpNameServer=192.168.1.1 0.0.0.0
                  HKLM\SYSTEM\CS2\Services\Tcpip\..\{67B50981-5384-4AC0-A82E-C9453B5A77FF}: DhcpNameServer=192.168.1.1 0.0.0.0
                  HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
                  HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
                  HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0

                  »»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection

                  »»»»»»»»»»»»»»»»»»»»»»»» End
                  1. voici le rapport

                    SmitFraudFix v2.310

                    Scan done at 13:01:33,59, 09/04/2008
                    Run from C:\Documents and Settings\Yan\Desktop\SmitfraudFix
                    OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
                    The filesystem type is NTFS
                    Fix run in safe mode

                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix
                    !!!Attention, following keys are not inevitably infected!!!

                    SrchSTS.exe by S!Ri
                    Search SharedTaskScheduler's .dll

                    »»»»»»»»»»»»»»»»»»»»»»»» Killing process

                    »»»»»»»»»»»»»»»»»»»»»»»» hosts

                    127.0.0.1 localhost

                    »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                    VACFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri
                    C:\WINDOWS\temlxopqdla.dll deleted.
                    C:\WINDOWS\vnbptxlf.dll deleted.
                    C:\WINDOWS\qdnkewfa.dll deleted.
                    C:\WINDOWS\Resources\DriveMon.dll deleted

                    »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                    S!Ri's WS2Fix: LSP not Found.

                    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                    GenericRenosFix by S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

                    C:\WINDOWS\privacy_danger\ Deleted
                    C:\DOCUME~1\Yan\Desktop\Error Cleaner.url Deleted
                    C:\DOCUME~1\Yan\Desktop\Privacy Protector.url Deleted
                    C:\DOCUME~1\Yan\Desktop\Spyware?Malware Protection.url Deleted
                    C:\DOCUME~1\Yan\FAVORI~1\Error Cleaner.url Deleted
                    C:\DOCUME~1\Yan\FAVORI~1\Privacy Protector.url Deleted
                    C:\DOCUME~1\Yan\FAVORI~1\Spyware?Malware Protection.url Deleted

                    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                    IEDFix
                    Credits: Malware Analysis & Diagnostic
                    Code: S!Ri

                    »»»»»»»»»»»»»»»»»»»»»»»» DNS

                    HKLM\SYSTEM\CCS\Services\Tcpip\..\{67B50981-5384-4AC0-A82E-C9453B5A77FF}: DhcpNameServer=192.168.1.1 0.0.0.0
                    HKLM\SYSTEM\CS1\Services\Tcpip\..\{67B50981-5384-4AC0-A82E-C9453B5A77FF}: DhcpNameServer=192.168.1.1 0.0.0.0
                    HKLM\SYSTEM\CS2\Services\Tcpip\..\{67B50981-5384-4AC0-A82E-C9453B5A77FF}: DhcpNameServer=192.168.1.1 0.0.0.0
                    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
                    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0
                    HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1 0.0.0.0

                    »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files

                    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                    !!!Attention, following keys are not inevitably infected!!!

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                    "System"=""

                    »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

                    Registry Cleaning not selected.

                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix
                    !!!Attention, following keys are not inevitably infected!!!

                    SrchSTS.exe by S!Ri
                    Search SharedTaskScheduler's .dll

                    »»»»»»»»»»»»»»»»»»»»»»»» End
                    1. tres bien refait un log hisjackthis pour voir se qui est parti
                      1. Voici

                        Logfile of Trend Micro HijackThis v2.0.2
                        Scan saved at 13:11:58, on 09/04/2008
                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                        Boot mode: Normal

                        Running processes:
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\svchost.exe
                        C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                        C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                        C:\WINDOWS\system32\spoolsv.exe
                        C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        C:\Program Files\Symantec AntiVirus\DefWatch.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\Program Files\Symantec AntiVirus\Rtvscan.exe
                        C:\WINDOWS\system32\Ati2evxx.exe
                        C:\WINDOWS\Explorer.EXE
                        C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
                        C:\Program Files\Common Files\Symantec Shared\ccApp.exe
                        C:\PROGRA~1\SYMANT~1\VPTray.exe
                        C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe
                        C:\WINDOWS\SOUNDMAN.EXE
                        C:\WINDOWS\ALCWZRD.EXE
                        C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
                        C:\Program Files\Winamp\winampa.exe
                        C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
                        C:\Program Files\Common Files\Real\Update_OB\realsched.exe
                        C:\WINDOWS\system32\LVCOMSX.EXE
                        C:\Program Files\Logitech\Video\LogiTray.exe
                        C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
                        C:\Program Files\iTunes\iTunesHelper.exe
                        C:\Program Files\MSN Messenger\msnmsgr.exe
                        C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                        C:\Program Files\Microsoft ActiveSync\wcescomm.exe
                        C:\WINDOWS\system32\ohsfkhkd.exe
                        C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
                        C:\Program Files\Logitech\Video\FxSvr2.exe
                        C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
                        C:\PROGRA~1\MICROS~3\rapimgr.exe
                        C:\Program Files\iPod\bin\iPodService.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\WINDOWS\system32\wuauclt.exe
                        C:\PROGRA~1\Mozilla Firefox\firefox.exe
                        C:\Program Files\Teamspeak2_RC2\TeamSpeak.exe
                        C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
                        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
                        O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                        O2 - BHO: BrowserCmp - {1D8282E6-BC4F-469B-AAED-7E4FF077AD93} - C:\WINDOWS\system32\iebrowserc.dll (file missing)
                        O2 - BHO: dcads - {733716E1-76D2-4003-AC39-845281C0EF85} - C:\WINDOWS\system32\nsi261.dll
                        O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                        O2 - BHO: Tooltipizer - {C004D9F0-A742-4DC7-AFD0-BC29CE3FE04A} - C:\WINDOWS\system32\dcadssuggest.dll
                        O2 - BHO: MySidesearch Search Assistant - {DDFA1356-E6ED-42a5-9D62-93211D424A90} - C:\WINDOWS\system32\mysidesearch_sidebar.dll (file missing)
                        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
                        O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
                        O4 - HKLM\..\Run: [AS00_Gear311T] C:\Program Files\NETGEAR\WG311TSU\Utility\Gear311T.exe -hide
                        O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
                        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                        O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
                        O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                        O4 - HKLM\..\Run: [EPSON Stylus C64 Series (Copy 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P32 "EPSON Stylus C64 Series (Copy 1)" /O6 "USB001" /M "Stylus C64"
                        O4 - HKLM\..\Run: [EPSON Stylus C64 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C64 Series" /O6 "USB001" /M "Stylus C64"
                        O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                        O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
                        O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                        O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                        O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                        O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
                        O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                        O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                        O4 - HKCU\..\Run: [Steam] C:\Valve\Steam\Steam.exe -silent
                        O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
                        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                        O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
                        O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                        O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
                        O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
                        O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
                        O4 - HKCU\..\Run: [nthjrkyb] C:\WINDOWS\system32\ohsfkhkd.exe
                        O4 - HKCU\..\Run: [wiyxukwr] C:\WINDOWS\system32\vcnapazg.exe
                        O4 - HKLM\..\Policies\Explorer\Run: [vHubbKUHkz] C:\Documents and Settings\All Users\Application Data\ydcdursv\irkzghyb.exe
                        O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org 2.1\program\quickstart.exe
                        O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                        O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
                        O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                        O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                        O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
                        O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                        O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
                        O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                        O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
                        O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab55579.cab
                        O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                        O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
                        O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
                        O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                        O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
                        O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
                        O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
                        O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
                        O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                        O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
                        O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
                        O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
                        O23 - Service: PC Tools Security Service (sdcoreservice) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
                        O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
                        O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
                        O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
                        O24 - Desktop Component 1: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
                        1. fix avec hijackthis cette ligne

                          O24 - Desktop Component 1: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm

                          et surtout mais a jour java maintenant c'est la version 1.6

                          telecharge ccleaner

                          prend bien soins de decocher yahoo tool barre

                          analyse et lancer le nettoyage
                          1. Le voici :

                            ---------------------------------------------------------
                            AVG Anti-Spyware - Rapport d'analyse
                            ---------------------------------------------------------

                            + Créé à: 17:44:17 09/04/2008

                            + Résultat de l'analyse:

                            C:\Program Files\M3 GAME Manager\gamesave\bank.dat -> Adware.BetterInternet : Aucune action entreprise.
                            C:\System Volume Information\_restore{DAAA1BB2-0317-4BF2-9167-6C2ED59D03ED}\RP321\A0051295.dll -> Not-A-Virus.Adware.BHO : Aucune action entreprise.
                            :mozilla.11:C:\Documents and Settings\Yan\Application Data\Mozilla\Firefox\Profiles\520jt1ef.default\cookies.txt -> TrackingCookie.Webtrends : Aucune action entreprise.

                            Fin du rapport
                            1. bien

                              purge la restoration

                              DÉMARRER et là tous les programmes et là accessoires et outils systèmes et nettoyage et

                              là tu auras un onglet autres options sur lequel tu cliqueras et

                              dernier index en bas te propose de supprimer les sauvegardes

                              ancienne

                              et ensuite dit moi si tu as encore des souci
                              1. Excuse moi de ma nulité mais j'ai mon interface en anglais et nettoyage je ne voie pas à quoi cela correspond... J'ai essayé disk clean up mais ça n'a pas l'air d'être ça...
                                1. A non c'est bon, j'ai supprimé toutes les sauvegardes de restauration j'attends de voir si c'est bon... Par contre je suis passé en interface windows "vieux" et je ne peux revenir à la normale.
                                  • 1
                                  • 2
                                  • 3