Virus win32

Résolu
Bonjour, mon ordinateur est infecté par le virus win32:inmorph[crypt] et même en le mettant en quarantaine sur avast, je n'arrive pas à m'en débarrasser. L'antivirus le détecte tout le temps.
N'étant pas un as de l'informatique, merci de me proposer une solution.
Configuration: Windows XP
Internet Explorer 7.0

24 réponses

Résumé de la discussion

Infection par le virus Win32 inmorph[crypt] sur Windows XP et incapacité d'Avast à l’éliminer malgré la mise en quarantaine et les détections fréquentes et répétées. Plusieurs intervenants proposent des solutions variées, notamment HiJackThis pour analyser les éléments suspects, un navigateur plus sécurisé comme Firefox, et des scans complémentaires via Avira ou des services en ligne. Les échanges documentent analyses, avec des rapports HijackThis et Malwarebytes signalant des entrées suspectes et des éléments Adware, ainsi que des résultats de scan BitDefender indiquant des infections et des fichiers détectés. Des suggestions complémentaires évoquent le nettoyage des fichiers temporaires et la vérification des autoruns, tandis que les échanges montrent que plusieurs outils externes ont été proposés pour renforcer le nettoyage et la sécurité.

Bobot (l’IA à votre service)
  1. Contributeur
    Bonsoir so,

    Commence par ceci

    Télécharge sur le bureau

    ftp://ftp.commentcamarche.com/download/HJTInstall.exe

    = Double-clic dessus pour l'installer
    = Clic Do a system scan and save the log
    =coller le rapport
    si problème voir l'aide
    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    @+
    1. J'ai télécharger ce que tu m'a dis. Voici le rapport:
      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 22:11:50, on 23/04/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16640)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\ACS.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
      C:\WINDOWS\system32\DVDRAMSV.exe
      C:\WINDOWS\system32\HPZipm12.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\Program Files\QuickTime\qttask.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
      C:\Program Files\Messenger\msmsgs.exe
      C:\WINDOWS\system32\RAMASST.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
      O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
      O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {B9907873-6560-4A36-B76B-9DADE84A7F55} (FnacmusicDnl.DnlManager) - http://www.fnacmusic.com/telechargementFnacmusic/FnacmusicDnl.CAB
      O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
      O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
      O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
      O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
  2. Contributeur
    ok

    fait ce qui suit

    Télécharge sur le bureau : [url=http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe]navilog.exe[/url]

    = installe le
    = Double-Clic navilog1 qui est sur le bureau
    = Appuyer sur une touche jusqu' arriver aux options
    = Choisir option 1 ( = taper 1 )
    ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

    le rapport se trouve dans c: fixnavi.txt

    tu postes ce rapport.

    ---------------------
    Télecharge http://www.malekal.com/download/clean.zip sur le bureau
    Dézippe sur le bureau.
    = ouvrir le dossier clean
    = clique sur le symbole roue dentée avec le nom clean
    = choisir l'option 1 et laisser clean travailler jusqu'à l'apparition du texte "appuyer sur une touche pour continuer"
    = ensuite colle le rapport que tu trouveras dans C:

    @+

    1. Donc, Voici le premier rapport:

      Search Navipromo version 3.5.4 commencé le 23/04/2008 à 22:23:57,32

      !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
      !!! Postez ce rapport sur le forum pour le faire analyser !!!
      !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

      Outil exécuté depuis C:\Program Files\navilog1
      Session actuelle : "SURGOT"

      Mise à jour le 15.04.2008 à 18h00 par IL-MAFIOSO

      Microsoft Windows XP [version 5.1.2600]
      Internet Explorer : 7.0.5730.11
      Système de fichiers : NTFS

      Executé en mode normal

      *** Recherche Programmes installés ***

      *** Recherche dossiers dans "C:\WINDOWS" ***

      *** Recherche dossiers dans "C:\Program Files" ***

      *** Recherche dossiers dans "C:\DOCUME~1\ALLUSE~1\APPLIC~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\SURGOT\applic~1" ***

      ...\MessengerSkinner trouvé !

      *** Recherche dossiers dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" ***

      *** Recherche dossiers dans "C:\Documents and Settings\SURGOT\menudm~1\progra~1" ***

      *** Recherche dossiers dans "C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1" ***

      *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
      pour + d'infos : http://www.gmer.net

      Fichier(s) caché(s) :

      C:\WINDOWS\system32\xczpqw.dat
      C:\WINDOWS\system32\xczpqw.exe
      C:\WINDOWS\system32\xczpqw_nav.dat
      C:\WINDOWS\system32\xczpqw_navps.dat

      *** Recherche avec GenericNaviSearch ***
      !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
      !!! A vérifier impérativement avant toute suppression manuelle !!!

      * Recherche dans "C:\WINDOWS\system32" *

      Fichiers trouvés :

      roqollswx.exe trouvé !
      sqbqblcze.exe trouvé !

      * Recherche dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

      *** Recherche fichiers ***

      C:\WINDOWS\pack.epk trouvé !
      C:\WINDOWS\system32\nvs2.inf trouvé !

      *** Recherche clés spécifiques dans le Registre ***

      HKEY_CURRENT_USER\Software\Lanconfig trouvé !

      *** Module de Recherche complémentaire ***
      (Recherche fichiers spécifiques)

      1)Recherche nouveaux fichiers Instant Access :

      2)Recherche Heuristique :

      * Dans "C:\WINDOWS\system32" :

      xczpqw.dat trouvé !

      * Dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" :

      3)Recherche Certificats :

      Certificat Egroup trouvé !
      Certificat Electronic-Group trouvé !
      Certificat OOO-Favorit trouvé !
      Certificat Sunny-Day-Design-Ltd absent !

      4)Recherche fichiers connus :

      *** Analyse terminée le 23/04/2008 à 22:28:11,54 ***

      Je poursuis tes instructions et t'envoie le reste. Merci
  3. et Voilà le second rapport:

    23/04/2008 a 22:34:23,67

    *** Recherche des fichiers dans C:

    *** Recherche des fichiers dans C:\WINDOWS\

    *** Recherche des fichiers dans C:\WINDOWS\system32
    "C:\Documents and Settings\SURGOT\Application Data\MessengerSkinner\" FOUND

    *** Recherche des fichiers dans C:\Program Files
    *** Fin du rapport !

    à tout de suite
    1. Contributeur
      relance Navilog et tu choisis l'option 2.
      Poste le nouveau rapport.

      lance clean.zip en mode sans echec
      pend cette fois-ci l'option 2 et poste le rapport.

      = Redémarre en mode Sans Échec (le démarrage peut prendre plusieurs minutes)
      Attention, pas d’accès à internet dans ce mode. Enregistre ou imprime les consignes.

      Relance le Pc et tapote la touche F8 ( ou F5 pour certains) , jusqu’à l’apparition des inscriptions avec choix de démarrage
      Avec les touches « flèches », sélectionne Mode sans échec ==> entrée ==>nom utilisateur habituel
      @+
      1. Rapport:
        Clean Navipromo version 3.5.4 commencé le 23/04/2008 à 22:51:44,60

        Outil exécuté depuis C:\Program Files\navilog1
        Session actuelle : "SURGOT"

        Mise à jour le 15.04.2008 à 18h00 par IL-MAFIOSO

        Microsoft Windows XP [version 5.1.2600]
        Internet Explorer : 7.0.5730.11
        Système de fichiers : NTFS

        Mode suppression automatique
        avec prise en charge résultats Catchme et GNS

        *** Creation backups fichiers trouvés par Catchme ***

        Copie vers "C:\Program Files\navilog1\Backupnavi"

        Copie C:\WINDOWS\system32\xczpqw.dat réalisée avec succès !
        Copie C:\WINDOWS\system32\xczpqw.exe réalisée avec succès !
        Copie C:\WINDOWS\system32\xczpqw_nav.dat réalisée avec succès !
        Copie C:\WINDOWS\system32\xczpqw_navps.dat réalisée avec succès !

        *** Suppression des fichiers trouvés avec Catchme ***

        C:\WINDOWS\system32\xczpqw.dat supprimé !
        C:\WINDOWS\system32\xczpqw.exe supprimé !
        C:\WINDOWS\system32\xczpqw_nav.dat supprimé !
        C:\WINDOWS\system32\xczpqw_navps.dat supprimé !

        ** 2ème passage avec résultats Catchme **

        * Dans "C:\WINDOWS\system32" *

        C:\WINDOWS\prefetch\xczpqw*.pf trouvé !
        Copie C:\WINDOWS\prefetch\xczpqw*.pf réalisée avec succès !
        C:\WINDOWS\prefetch\xczpqw*.pf supprimé !

        * Dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

        *** Suppression avec sauvegardes résultats GenericNaviSearch ***

        * Suppression dans "C:\WINDOWS\System32" *

        roqollswx.exe trouvé !
        Copie roqollswx.exe réalisée avec succès !
        roqollswx.exe supprimé !

        sqbqblcze.exe trouvé !
        Copie sqbqblcze.exe réalisée avec succès !
        sqbqblcze.exe supprimé !

        * Suppression dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

        *** Suppression dossiers dans "C:\WINDOWS" ***

        *** Suppression dossiers dans "C:\Program Files" ***

        *** Suppression dossiers dans "C:\DOCUME~1\ALLUSE~1\APPLIC~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\SURGOT\applic~1" ***

        ...\MessengerSkinner ...suppression...
        ...\MessengerSkinner supprimé !

        *** Suppression dossiers dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" ***

        *** Suppression dossiers dans "C:\Documents and Settings\SURGOT\menudm~1\progra~1" ***

        *** Suppression dossiers dans "C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1" ***

        *** Suppression fichiers ***

        C:\WINDOWS\pack.epk supprimé !
        C:\WINDOWS\system32\nvs2.inf supprimé !

        *** Suppression fichiers temporaires ***

        Nettoyage contenu C:\WINDOWS\Temp effectué !
        Nettoyage contenu C:\Documents and Settings\SURGOT\locals~1\Temp effectué !

        *** Traitement Recherche complémentaire ***
        (Recherche fichiers spécifiques)

        1)Suppression avec sauvegardes nouveaux fichiers Instant Access :

        2)Recherche, création sauvegardes et suppression Heuristique :

        * Dans "C:\WINDOWS\system32" *

        * Dans "C:\Documents and Settings\SURGOT\locals~1\applic~1" *

        *** Sauvegarde du Registre vers dossier Safebackup ***

        sauvegarde du Registre réalisée avec succès !

        *** Nettoyage Registre ***

        Nettoyage Registre Ok

        *** Certificats ***

        Certificat Egroup supprimé !
        Certificat Electronic-Group supprimé !
        Certificat OOO-Favorit supprimé !
        Certificat Sunny-Day-Design-Ltdt absent !

        *** Nettoyage terminé le 23/04/2008 à 22:54:21,71 ***
        1. Comment on se met en mode sans échec? Merci (je ne suis vraiment pas douée en info)
          1. Contributeur
            Relance le Pc et tapote la touche F8 ( ou F5 pour certains) , jusqu’à l’apparition des inscriptions avec choix de démarrage
            Avec les touches « flèches », sélectionne Mode sans échec ==> entrée ==>nom utilisateur habituel
            @+
            1. et voici le dernier rapport:
              Script execute en mode sans echec
              Rapport clean par Malekal_morte - http://www.malekal.com
              Script execute en mode sans echec 23/04/2008 a 23:19:06,84

              Microsoft Windows XP [version 5.1.2600]

              *** Suppression des fichiers dans C:

              *** Suppression des fichiers dans C:\WINDOWS\

              *** Suppression des fichiers dans C:\WINDOWS\system32

              *** Suppression des fichiers dans C:\Program Files

              *** Suppression des clefs du registre effectuee..
              *** Fin du rapport !
              A toute
              1. Contributeur
                Bonsoir

                Télécharge malwarebytes
                http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                => Installe le
                => Ensuite va en mode sans echec

                Relance le Pc et tapote la touche F8 ( ou F5 pour certains) , jusqu’à l’apparition des inscriptions avec choix de démarrage
                Avec les touches « flèches », sélectionne Mode sans échec ==> entrée ==>nom utilisateur habituel

                => Lance malwarebytes
                => Coche "Executer un examen complet"
                => Si tu es en présence d'une infection à la fin de l'examen clique sur "ok"
                => Clique sur Supprimer la sélection
                => Pour poster le rapport Clique sur l'onglet Rapports/Logs, sélectionne celui t'intéresse et clique sur Ouvrir
                => Fait copier coller et poste le rapport

                --------------------------

                ensuite

                * Télécharge CCleaner
                https://filehippo.com/download_ccleaner/
                => Aide toi de ce tuto pour l'utiliser
                https://www.malekal.com/tutoriel-ccleaner/

                --------------------------

                Ensuite
                refais un nouveau hijack
                @+
                1. Voici le rapport

                  Malwarebytes' Anti-Malware 1.11
                  Version de la base de données: 682

                  Type de recherche: Examen complet (C:\|)
                  Eléments examinés: 89741
                  Temps écoulé: 2 hour(s), 45 minute(s), 0 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 2
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 3

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  HKEY_LOCAL_MACHINE\SOFTWARE\WinAntiSpyware 2006 Scanner (Rogue.WinAntiSpyware) -> Quarantined and deleted successfully.
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MessengerSkinner.exe (Adware.EGDAccess) -> Quarantined and deleted successfully.

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  C:\WINDOWS\system32\hoggrv_navps.dat (Adware.EGDAccess) -> Quarantined and deleted successfully.
                  C:\WINDOWS\system32\hoggrv_nav.dat (Adware.EGDAccess) -> Quarantined and deleted successfully.
                  C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess) -> Quarantined and deleted successfully.

                  voici le rapport hijack:

                  Logfile of Trend Micro HijackThis v2.0.2
                  Scan saved at 22:32:48, on 25/04/2008
                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v7.00 (7.00.6000.16640)
                  Boot mode: Normal

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\Ati2evxx.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\ACS.exe
                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  C:\WINDOWS\system32\Ati2evxx.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
                  C:\WINDOWS\system32\DVDRAMSV.exe
                  C:\WINDOWS\system32\HPZipm12.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                  C:\Program Files\QuickTime\qttask.exe
                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  C:\WINDOWS\system32\ctfmon.exe
                  C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
                  C:\Program Files\Messenger\msmsgs.exe
                  C:\WINDOWS\system32\RAMASST.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
                  C:\Program Files\PC Registry Cleaner\PCRegistryCleaner.exe
                  C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                  R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                  O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                  O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
                  O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll
                  O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                  O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                  O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                  O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                  O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
                  O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
                  O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                  O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
                  O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                  O4 - HKCU\..\Run: [messengerskinner] C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                  O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                  O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                  O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                  O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                  O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                  O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
                  O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                  O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_05\bin\npjpi142_05.dll
                  O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                  O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
                  O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                  O16 - DPF: {B9907873-6560-4A36-B76B-9DADE84A7F55} (FnacmusicDnl.DnlManager) - http://www.fnacmusic.com/telechargementFnacmusic/FnacmusicDnl.CAB
                  O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                  O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe
                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                  O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                  O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                  O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
                  O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
                  O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                  O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                  1. Contributeur
                    Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
                    http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
                    clic double sur OTMoveIt.exe pour le lancer.
                    copie la liste qui se trouve en citation ci-dessous,
                    et colle-la dans le cadre de gauche de OTMoveIt :
                    Paste List of Files/Folders to be moved.

                    C:\Program Files\MessengerSkinner\MessengerSkinner.exe
                    EmptyTemp

                    clique sur MoveIt! pour lancer la suppression.
                    le résultat apparaîtra dans le cadre Results.
                    clique sur Exit pour fermer.
                    poste le rapport situé dans C:\\\_OTMoveIt\MovedFiles.

                    il te sera peut-être demandé de redémarrer le pc pour achever la suppression.

                    1. File/Folder C:\Program Files\MessengerSkinner\MessengerSkinner.exe not found.
                      < EmptyTemp >
                      File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFBC0A.tmp scheduled to be deleted on reboot.
                      File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFBC1E.tmp scheduled to be deleted on reboot.
                      File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFD701.tmp scheduled to be deleted on reboot.
                      File delete failed. C:\DOCUME~1\SURGOT\LOCALS~1\Temp\~DFD713.tmp scheduled to be deleted on reboot.
                      File delete failed. C:\WINDOWS\temp\Perflib_Perfdata_590.dat scheduled to be deleted on reboot.
                      File delete failed. C:\WINDOWS\temp\_avast4_\Webshlock.txt scheduled to be deleted on reboot.
                      Temp folders emptied.
                      IE temp folders emptied.

                      OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 04252008_225216
                      1. Bonjour, j'ai fait le scan en ligne avec bitdefender, voici le rapport:
                        BitDefender Online Scanner

                        Scan report generated at: Sat, Apr 26, 2008 - 11:54:02

                        Scan path: C:\;D:\;

                        Statistics

                        Time
                        01:00:27

                        Files
                        172932

                        Folders
                        4973

                        Boot Sectors
                        2

                        Archives
                        7077

                        Packed Files
                        10577

                        Results

                        Identified Viruses
                        2

                        Infected Files
                        4

                        Suspect Files
                        0

                        Warnings
                        0

                        Disinfected
                        0

                        Deleted Files
                        4

                        Engines Info

                        Virus Definitions
                        1183774

                        Engine build
                        AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)

                        Scan plugins
                        16

                        Archive plugins
                        42

                        Unpack plugins
                        7

                        E-mail plugins
                        6

                        System plugins
                        5

                        Scan Settings

                        First Action
                        Disinfect

                        Second Action
                        Delete

                        Heuristics
                        Yes

                        Enable Warnings
                        Yes

                        Scanned Extensions
                        *;

                        Exclude Extensions

                        Scan Emails
                        Yes

                        Scan Archives
                        Yes

                        Scan Packed
                        Yes

                        Scan Files
                        Yes

                        Scan Boot
                        Yes

                        Scanned File
                        Status

                        C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP340\A0082230.exe
                        Detected with: Adware.MSNSkinner.A

                        C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP340\A0082230.exe
                        Deleted

                        C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP358\A0084897.exe
                        Infected with: Trojan.Generic.140566

                        C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP358\A0084897.exe
                        Deleted

                        C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP359\A0084922.exe
                        Infected with: Trojan.Generic.140566

                        C:\System Volume Information\_restore{1A910721-65FB-4E2A-9DA4-1318340F6FD1}\RP359\A0084922.exe
                        Deleted

                        C:\WINDOWS\system32\sqbqblcze.exe
                        Infected with: Trojan.Generic.140566

                        C:\WINDOWS\system32\sqbqblcze.exe
                        Deleted

                        A plus pour la suite. Merci de ton aide en attendant.
                        1. Contributeur
                          Bonjour

                          Tu peux supprimer tous les logiciels que nous avons utilisés
                          va dans ajout/suppression de programes et dans programmes files
                          pour vérifier

                          ensuite fait ceci (IMPORTANT)

                          =démarrer
                          =panneau de configuration
                          =système
                          =onglet Restauration système
                          =coche la case (Désactiver la restauration système)
                          =redémarre l'ordinateur
                          =réactive la ensuite

                          @+
                          1. Je croix que je vais t'embêter encore un peu. Quand je suis sur internet et que je clique sur un lien, il y a toujours des fenêtre intempestives bloquée et cela m'oblige à ouvrir le lien dans une autre fenêtre à chaque fois.
                            j'ai avast comme antivirus et spybot.
                            Voilà c'est le seul problème qu'il reste à résoudre. Merci
                            1. Contributeur
                              Tu as toujours des fenêtres intempestives
                              quel navigateur utilise tu ?

                              -Essaye le navigateur Firefox plus sur/securisé qu IE
                              Firefox n utilise pas le dangereux protocole ActiveX
                              -Téléchargement: http://www.mozilla-europe.org/fr/products/firefox/
                              -Tutorial pour le sécuriser: https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/

                              ensuite pour ton antivirus
                              avast n'est pas ce qu'il y a de mieus
                              regarde ici
                              https://forum.malekal.com/viewtopic.php?f=45&t=3528&start=0&st=0&sk=t&sd=a
                              pour l'installer
                              https://www.malekal.com/avira-free-security-antivirus-gratuit/
                              ensuite fait un scan en mode sans chec avec antivir

                              @+
                              • 1
                              • 2