Impossible de refuser modif Spybot

Bonjour a tous

En ouvrant mon ordinateur tout-a l'heure une fenêtre de spybot s'est ouverte pour me dire qu'un élément important du registre avait été modifié.
"catégorie: Browser Helper Object
Modif: valeur supprimée
élément: {00DC0058-A87E-4D19-9C26-F1AAC98AD4D7} "

effectuant mes recherches sur internet, jai constaté que c'était un virus, Je vais pour cliquer sur refuser la modif, mais seul le bouton "autoriser la modif" est cliquable !
Est-ce que c'est parce que le virus en question a déja été supprimé?

Merci d'avance

PS: voici une capture d'écran de la fenêtre http://img519.imageshack.us/img519/672/trojansc5.jpg
Configuration: Windows XP
Firefox 2.0.0.14

46 réponses

Résumé de la discussion

Une alerte Spybot signale une modification du registre liée à un Browser Helper Object avec la valeur supprimée {00DC0058-A87E-4D19-9C26-F1AAC98AD4D7}, et des doutes sur l’origine et l’éventuelle infection. Des échanges portent sur la fiabilité des outils anti-malware et l’usage d’analyses comme HijackThis ou RSIT, et sur la presence de multiples BHO et fichiers suspects dans le système. Par exemple, des entrées liées à Adobe PDF Reader, Spybot S&D IE Protection, et Java Plug-In SSV Helper apparaissent dans la liste des BHO ou des processus modifiés. Des indices supplémentaires apparaissent dans les rapports de détection, avec des chemins système et des fichiers récents comme signes potentiels à examiner, sans pour autant conclure à l’état final de l’incident.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Re,

    très bien on en a terminé.

    L'expérience sert, comme partout. Mais la désinfection sur forum s'apprend. Il y a des écoles" (des forums spécialisés avec un cursus de formation. Jai plus appris sur le tas, avec l'aide des anciens. Maintenant, formation continue, échange avec les autres, recherches personnelles.
    1. J'ai exactement le même problème.
      Et depuis que j'ai ce problème j'ai une page de pub qui s'ouvre après une minute de navigation. Et pire encore certains programmes plantent et la connexion à Internet par wifi ne marche jamais du premier coup.
      Ce truc me fait vraiment peur parce qu'il supprime des éléments du registre.
      Aidez-nous s'il vous plait...
      Juste une petite question : si on ne clique pas sur autoriser, est-ce que c'est bloqué par défaut ?
      PS : Antivirus : Avast4 (qui grille pas grand chose)
      Merci d'avance pour votre aide.
      the Lebanese
      1. bonjour il le fait quand on desactive 1programme au demarage de windows ou alors quand tu as desinstalle 1logiciel.........

        concernnat avast il vaut mieux changer d anti virus (prendre antivir ou avg> les 2 meillieurs anti virus gratuit du marche......
      2. @shuzoj oubliais : ou quand tu installes 1logiciel il te le demande.......
    2. Merci pour ta réponse.
      Je connais le fonctionnement de Spybot.
      Mais ce message apparait alors qu'aucune installation ou désinstallation n'est en cours. Et que je sache on peut toujours refuser la modif ce qui n'est pas le cas ici.
      Et pour l'antivirus, j'ai lu le sujet du forum qui en traite. Je vais prendre Antivir.
      Mais c'est pas le premier virus que je rencontre mais lui j'ariive ni à repérer son processus ni à le bloquer avec Spybot.
      Alors à part, l'antivirus, n'y aurait-il personne qui sache régler ce problème.
      PS : Je ne sais pas si Firestone est aussi sous Avast
      1. Firestone c'est le nom de la première personne qui a posté !!A
        1. J'ai essayé Antivir.
          Il détecte les problèmes :
          C:\WINDOWS\system32\phuuei.dll
          C:\WINDOWS\system32\wvUoPijI.dll
          C:\WINDOWS\system32\bbcmff.dll
          mais n'arrive ni à les mettre en quarantaine, ni à les supprimer, ni à les bloquer ni meme à les renommer.
          En gros, il constate.
          Pire encore quand je demande à Antivir un scan il plante à 3,3% et plante tout (même le gestionnaire des taches !).
          Aidez-moi !

          PS : Je vous envoie ce message de ma session LINUX
          1. Contributeur sécurité
            Binjour,

            ça ressemble à une infection Vundo.

            Vérification :

            Télécharge ici :

            http://images.malwareremoval.com/random/RSIT.exe

            random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

            Double-clique sur RSIT.exe afin de lancer RSIT.

            Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

            Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

            Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

            Poste le contenu de log.txt
            1. Je vais faire tout ce que tu me demandes. Merci d'avance. Je te tiens au courant
              1. Je sais pas pkoi il veut pas poster. Je t'ai envoyé le fichier en MP.
                Merci d'avance
                1. Contributeur sécurité
                  Re,

                  j'ai demandé à la Conciergerie si un post n'était pas perdu dans les ouibliettes.

                  Sinon ton rappoort confirme : Vundo.

                  Fais ça :

                  supprime (si il existe Combofix.exe sur ton Bureau ainsi que le répertoire Qoobox à la racine du disque, en général C:\Qoobox).

                  télécharge combofix (par sUBs) ici :

                  http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                  et enregistre le sur le Bureau.

                  déconnecte toi d'internet et ferme toutes tes applications.

                  désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

                  double-clique sur combofix.exe et suis les instructions

                  en particulier installe la console de récupération

                  à la fin, il va produire un rapport C:\ComboFix.txt

                  réactive ton parefeu, ton antivirus, la garde de ton antispyware

                  copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

                  Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

                  Tu as un tutoriel complet ici :

                  https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
                  1. Voici le compte-rendu.

                    ComboFix 08-11-01.05 - Jonas 2008-11-02 13:23:04.1 - NTFSx86
                    Microsoft Windows XP Édition familiale 5.1.2600.3.1252.1.1036.18.686 [GMT 1:00]
                    Lancé depuis: C:\Documents and Settings\Jonas\Bureau\ComboFix.exe
                    * Un nouveau point de restauration a été créé
                    .

                    (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                    .

                    C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat
                    C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat
                    C:\WINDOWS\system32\awidsvan.dll
                    C:\WINDOWS\system32\bonqhgpl.ini
                    C:\WINDOWS\system32\bwmluhvq.dll
                    C:\WINDOWS\system32\eexafsel.ini
                    C:\WINDOWS\system32\IjiPoUvw.ini
                    C:\WINDOWS\system32\IjiPoUvw.ini2
                    C:\WINDOWS\system32\kxpffpxb.dll
                    C:\WINDOWS\system32\lesfaxee.dll
                    C:\WINDOWS\system32\lpghqnob.dll
                    C:\WINDOWS\system32\mcrh.tmp
                    C:\WINDOWS\system32\pumbawkn.dll
                    C:\WINDOWS\system32\puuovvai.dll
                    C:\WINDOWS\system32\qhtwwynd.dll
                    C:\WINDOWS\system32\qmaxhcrq.ini
                    C:\WINDOWS\system32\qrchxamq.dll
                    C:\WINDOWS\system32\rkxnbikk.dll
                    C:\WINDOWS\system32\rnsynisk.dll
                    C:\WINDOWS\system32\rtpqpqdv.dll
                    C:\WINDOWS\system32\SCfgNXyb.ini
                    C:\WINDOWS\system32\SCfgNXyb.ini2
                    C:\WINDOWS\system32\vdqpqptr.ini
                    C:\WINDOWS\system32\vkzrfh.dll
                    C:\WINDOWS\system32\yjavordq.dll
                    C:\WINDOWS\system32\yjctam.dll
                    C:\WINDOWS\system32\znmkvg.dll

                    ----- BITS: Il y a peut-être des sites infectés -----

                    hxxp://leongkaiyoung.com
                    .
                    ((((((((((((((((((((((((((((( Fichiers créés du 2008-10-02 au 2008-11-02 ))))))))))))))))))))))))))))))))))))
                    .

                    2008-11-02 11:50 . 2008-11-02 12:00 <REP> d-------- C:\rsit
                    2008-11-02 11:50 . 2008-11-02 11:50 <REP> d-------- C:\Program Files\trend micro
                    2008-11-02 10:43 . 2008-11-02 10:43 <REP> d-------- C:\Program Files\Avira
                    2008-11-02 10:43 . 2008-11-02 10:43 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Avira
                    2008-11-02 10:08 . 2008-11-02 10:08 120 ---hs---- C:\WINDOWS\system32\ksinysnr.ini
                    2008-11-01 12:01 . 2008-11-01 12:01 <REP> d-------- C:\Program Files\Maxis
                    2008-11-01 11:39 . 2008-11-01 11:39 120 ---hs---- C:\WINDOWS\system32\wodejpau.ini
                    2008-11-01 11:36 . 2008-11-01 11:36 132,608 --a------ C:\WINDOWS\system32\djyldl.VIR
                    2008-10-31 09:56 . 2008-10-31 09:56 132,608 --a------ C:\WINDOWS\system32\dryawc.VIR
                    2008-10-31 09:56 . 2008-10-31 09:56 120 ---hs---- C:\WINDOWS\system32\iavvouup.ini
                    2008-10-30 10:33 . 2008-10-30 10:36 <REP> d-------- C:\Program Files\QuickTime
                    2008-10-30 10:33 . 2008-10-30 10:33 <REP> d-------- C:\Program Files\Fichiers communs\Apple
                    2008-10-30 10:33 . 2008-10-30 10:33 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Apple Computer
                    2008-10-30 10:32 . 2008-10-30 10:32 <REP> d-------- C:\Program Files\Apple Software Update
                    2008-10-30 10:32 . 2008-10-30 10:32 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Apple
                    2008-10-28 16:32 . 2008-10-28 17:02 <REP> d-------- C:\Documents and Settings\Jonas\Application Data\Nero
                    2008-10-28 16:00 . 2008-10-28 16:00 4,767 --a------ C:\WINDOWS\Irremote.ini
                    2008-10-28 15:54 . 2008-10-28 15:54 <REP> d-------- C:\Program Files\Windows Sidebar
                    2008-10-28 15:25 . 2008-10-28 15:58 <REP> d-------- C:\Program Files\Nero
                    2008-10-28 15:24 . 2008-10-28 16:25 <REP> d-------- C:\Program Files\Fichiers communs\Nero
                    2008-10-28 15:24 . 2008-10-28 15:41 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Nero
                    2008-10-24 12:51 . 2008-10-15 17:35 337,408 -----c--- C:\WINDOWS\system32\dllcache\netapi32.dll
                    2008-10-24 08:40 . 2008-10-24 08:40 <REP> d-------- C:\WINDOWS\system32\fr
                    2008-10-24 08:40 . 2008-10-24 08:40 <REP> d-------- C:\WINDOWS\system32\bits
                    2008-10-24 08:40 . 2008-10-24 08:40 <REP> d-------- C:\WINDOWS\l2schemas
                    2008-10-22 18:55 . 2008-04-14 03:33 712,704 --------- C:\WINDOWS\system32\windowscodecs.dll
                    2008-10-22 18:55 . 2008-04-14 03:33 346,112 --------- C:\WINDOWS\system32\windowscodecsext.dll
                    2008-10-22 18:55 . 2008-04-14 03:33 276,992 --------- C:\WINDOWS\system32\wmphoto.dll
                    2008-10-22 18:55 . 2008-04-14 03:33 69,120 --------- C:\WINDOWS\system32\wlanapi.dll
                    2008-10-22 18:55 . 2008-04-14 03:34 28,672 --------- C:\WINDOWS\system32\verclsid.exe
                    2008-10-22 18:54 . 2008-04-14 03:33 290,304 --------- C:\WINDOWS\system32\rhttpaa.dll
                    2008-10-22 18:54 . 2008-04-14 03:33 76,800 --------- C:\WINDOWS\system32\qutil.dll
                    2008-10-22 18:54 . 2008-04-14 03:33 62,464 --------- C:\WINDOWS\system32\qcliprov.dll
                    2008-10-22 18:54 . 2008-04-14 03:33 61,952 --------- C:\WINDOWS\system32\rasqec.dll
                    2008-10-22 18:54 . 2008-04-14 03:33 53,248 --------- C:\WINDOWS\system32\tsgqec.dll
                    2008-10-22 18:54 . 2008-04-14 03:33 50,688 --------- C:\WINDOWS\system32\tspkg.dll
                    2008-10-22 18:54 . 2008-04-14 03:34 32,768 --------- C:\WINDOWS\system32\setupn.exe
                    2008-10-22 18:54 . 2008-04-13 19:40 10,240 --------- C:\WINDOWS\system32\drivers\sffp_mmc.sys
                    2008-10-22 18:52 . 2008-04-14 03:33 651,264 --------- C:\WINDOWS\system32\dot3ui.dll
                    2008-10-21 21:21 . 2008-10-21 21:22 <REP> d-------- C:\Program Files\Ogame
                    2008-10-20 19:24 . 2003-08-01 12:08 569,246 --a------ C:\WINDOWS\Dressing Room 1.scr
                    2008-10-20 19:24 . 2005-04-28 18:08 532,070 --a------ C:\WINDOWS\Dressing Room 2.scr
                    2008-10-20 19:01 . 2008-10-18 22:56 23,600 --a------ C:\WINDOWS\system32\drivers\TVICHW32.SYS
                    2008-10-19 11:40 . 2008-10-23 16:34 <REP> d-------- C:\Program Files\ma-config.com
                    2008-10-19 11:40 . 2008-10-23 16:34 <REP> d-------- C:\Documents and Settings\All Users\Application Data\ma-config.com
                    2008-10-19 08:14 . 2008-10-19 18:18 161 --a------ C:\WINDOWS\MyDrivers.ini
                    2008-10-18 22:53 . 2008-10-18 22:53 <REP> d-------- C:\Program Files\Lavalys
                    2008-10-18 22:45 . 2008-10-18 22:45 <REP> d-------- C:\Program Files\Fichiers communs\InstallShield
                    2008-10-18 22:44 . 2008-10-18 22:44 <REP> d-------- C:\ATI
                    2008-10-15 20:23 . 2008-09-08 11:41 333,824 -----c--- C:\WINDOWS\system32\dllcache\srv.sys
                    2008-10-15 19:39 . 2008-09-15 16:26 1,846,528 -----c--- C:\WINDOWS\system32\dllcache\win32k.sys
                    2008-10-15 19:36 . 2008-08-14 14:23 2,191,232 -----c--- C:\WINDOWS\system32\dllcache\ntoskrnl.exe
                    2008-10-15 19:36 . 2008-08-14 14:23 2,147,328 -----c--- C:\WINDOWS\system32\dllcache\ntkrnlmp.exe
                    2008-10-15 19:36 . 2008-08-14 14:23 2,068,096 -----c--- C:\WINDOWS\system32\dllcache\ntkrnlpa.exe
                    2008-10-15 19:36 . 2008-08-14 14:23 2,025,984 -----c--- C:\WINDOWS\system32\dllcache\ntkrpamp.exe
                    2008-10-13 18:29 . 2008-10-13 18:30 <REP> d-------- C:\Program Files\Free Watch
                    2008-10-12 14:11 . 2008-10-12 14:11 <REP> d-------- C:\Documents and Settings\Jonas\AbiSuite
                    2008-10-12 10:47 . 2008-10-12 10:47 <REP> d-------- C:\Program Files\Desktop 2
                    2008-10-12 09:47 . 2008-10-13 20:57 <REP> d-------- C:\Program Files\JazzJackRabbit2
                    2008-10-10 08:13 . 2008-10-10 08:13 <REP> d-------- C:\Program Files\Windows Media Connect 2
                    2008-10-10 08:11 . 2008-10-10 08:12 <REP> d-------- C:\WINDOWS\system32\drivers\UMDF
                    2008-10-08 08:58 . 2008-10-08 08:58 <REP> d-------- C:\Program Files\The FLy
                    2008-10-04 21:30 . 2001-08-17 20:56 7,552 --a------ C:\WINDOWS\system32\drivers\SONYPVU1.SYS
                    2008-10-04 21:30 . 2001-08-17 20:56 7,552 --a--c--- C:\WINDOWS\system32\dllcache\sonypvu1.sys
                    2008-10-04 15:38 . 2008-10-24 08:40 <REP> d-------- C:\WINDOWS\system32\fr-fr
                    2008-10-04 15:38 . 2008-10-03 18:12 6,066,176 -----c--- C:\WINDOWS\system32\dllcache\ieframe.dll
                    2008-10-04 15:38 . 2007-04-17 10:32 2,455,488 -----c--- C:\WINDOWS\system32\dllcache\ieapfltr.dat
                    2008-10-04 15:38 . 2007-03-08 06:10 1,048,576 -----c--- C:\WINDOWS\system32\dllcache\ieframe.dll.mui
                    2008-10-04 15:38 . 2008-08-26 09:11 459,264 -----c--- C:\WINDOWS\system32\dllcache\msfeeds.dll
                    2008-10-04 15:38 . 2008-08-26 09:11 383,488 -----c--- C:\WINDOWS\system32\dllcache\ieapfltr.dll
                    2008-10-04 15:38 . 2008-08-26 09:11 267,776 -----c--- C:\WINDOWS\system32\dllcache\iertutil.dll
                    2008-10-04 15:38 . 2008-08-26 09:11 63,488 -----c--- C:\WINDOWS\system32\dllcache\icardie.dll
                    2008-10-04 15:38 . 2008-08-26 09:11 52,224 -----c--- C:\WINDOWS\system32\dllcache\msfeedsbs.dll
                    2008-10-04 15:38 . 2008-08-25 09:38 13,824 -----c--- C:\WINDOWS\system32\dllcache\ieudinit.exe
                    2008-10-04 15:34 . 2007-08-13 17:54 33,792 --a--c--- C:\WINDOWS\system32\dllcache\custsat.dll
                    2008-10-02 21:34 . 2008-10-17 23:08 <REP> d-------- C:\WINDOWS\system32\Adobe

                    .
                    (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    2008-11-01 20:16 --------- d-----w C:\Documents and Settings\Jonas\Application Data\codeblocks
                    2008-11-01 12:07 --------- d-----w C:\Program Files\CodeBlocks
                    2008-10-26 19:05 --------- d-----w C:\Documents and Settings\Jonas\Application Data\Hamachi
                    2008-10-25 17:53 --------- d-----w C:\Documents and Settings\Jonas\Application Data\uTorrent
                    2008-10-24 22:14 --------- d-----w C:\Documents and Settings\All Users\Application Data\Microsoft Help
                    2008-10-13 16:51 --------- d-----w C:\Program Files\Spybot - Search & Destroy
                    2008-10-12 13:12 --------- d-----w C:\Program Files\AbiSuite2
                    2008-09-27 20:12 --------- d-----w C:\Program Files\Guide
                    2008-09-17 20:58 --------- d-----w C:\Documents and Settings\Jonas\Application Data\InfraRecorder
                    2008-09-17 20:56 --------- d-----w C:\Documents and Settings\Jonas\Application Data\FileZilla
                    2008-09-17 20:55 --------- d-----w C:\Program Files\FileZilla FTP Client
                    2008-09-17 20:52 --------- d-----w C:\Program Files\CDex_170b2
                    2008-09-17 20:51 --------- d-----w C:\Program Files\Juice
                    2008-09-17 20:51 --------- d-----w C:\Documents and Settings\Jonas\Application Data\iPodder
                    2008-09-17 20:49 --------- d-----w C:\Documents and Settings\Jonas\Application Data\gtk-2.0
                    2008-09-17 18:59 --------- d-----w C:\Documents and Settings\Jonas\Application Data\Notepad++
                    2008-09-15 15:26 1,846,528 ----a-w C:\WINDOWS\system32\win32k.sys
                    2008-09-14 14:28 --------- d-----w C:\Program Files\Microsoft Games
                    2008-09-14 14:25 --------- d-----w C:\Program Files\Alcohol Soft
                    2008-09-14 14:23 716,272 ----a-w C:\WINDOWS\system32\drivers\sptd.sys
                    2008-09-14 14:21 25,280 ----a-w C:\WINDOWS\system32\drivers\hamachi.sys
                    2008-09-14 14:21 --------- d-----w C:\Program Files\Hamachi
                    2008-09-13 19:12 --------- d-----w C:\Program Files\uTorrent
                    2008-09-13 15:35 --------- d-----w C:\Documents and Settings\Jonas\Application Data\vghd
                    2008-09-11 16:31 --------- d-----w C:\Program Files\DAEMON Tools Pro
                    2008-09-11 16:27 --------- d-----w C:\Documents and Settings\Jonas\Application Data\DAEMON Tools Pro
                    2008-09-11 16:21 7,220,168 ----a-w C:\WINDOWS\system32\ntx24954531.exe
                    2008-09-11 16:21 7,220,168 ----a-w C:\WINDOWS\system32\ntx24953500.exe
                    2008-09-09 21:38 --------- d-----w C:\Documents and Settings\Jonas\Application Data\SumatraPDF
                    2008-09-09 16:40 --------- d-----w C:\Documents and Settings\Jonas\Application Data\Watchtower
                    2008-09-08 20:55 --------- d-----w C:\Documents and Settings\Jonas\Application Data\vlc
                    2008-09-08 16:00 --------- d-----w C:\Program Files\Windows Live
                    2008-09-08 14:57 --------- dcsh--w C:\Program Files\Fichiers communs\WindowsLiveInstaller
                    2008-09-08 14:54 --------- d-----w C:\Documents and Settings\All Users\Application Data\WLInstaller
                    2008-09-08 11:29 --------- d-----w C:\Program Files\EA GAMES
                    2008-09-08 11:25 --------- d-----w C:\Program Files\Notepad++
                    2008-09-08 11:25 --------- d-----w C:\Program Files\Kitsune
                    2008-09-08 11:24 --------- d-----w C:\Program Files\Gnumeric
                    2008-09-08 11:23 --------- d-----w C:\Program Files\InfraRecorder
                    2008-09-08 11:22 --------- d-----w C:\Program Files\tuxguitar-1.0-rc3
                    2008-09-08 11:21 --------- d-----w C:\Program Files\Audacity 1.3 Beta (Unicode)
                    2008-09-08 11:20 --------- d-----w C:\Program Files\Dia
                    2008-09-08 11:19 --------- d-----w C:\Program Files\XviD
                    2008-09-08 11:19 --------- d-----w C:\Program Files\VirtualDub-MPEG2
                    2008-09-08 11:19 --------- d-----w C:\Program Files\GNU Solfege
                    2008-09-08 11:18 --------- d-----w C:\Program Files\Stellarium
                    2008-09-08 11:17 --------- d-----w C:\Program Files\FreeMind
                    2008-09-08 11:16 410,976 ----a-w C:\WINDOWS\system32\deploytk.dll
                    2008-09-08 11:16 --------- d-----w C:\Program Files\Java
                    2008-09-08 11:15 --------- d-----w C:\Program Files\Scribus 1.3.3.11
                    2008-09-08 11:14 --------- d-----w C:\Program Files\gs
                    2008-09-08 11:13 --------- d-----w C:\Program Files\smartision
                    2008-09-08 11:12 --------- d-----w C:\Program Files\GIMP-2.0
                    2008-09-08 11:11 253,116 ----a-w C:\WINDOWS\PDFCreator_Toolbar_Uninstaller_796.exe
                    2008-09-08 11:11 --------- d-----w C:\Program Files\PDFCreator Toolbar
                    2008-09-08 11:11 --------- d-----w C:\Program Files\PDFCreator
                    2008-09-08 11:11 --------- d-----w C:\Program Files\Fichiers communs\GTK
                    2008-09-08 11:10 --------- d-----w C:\Program Files\KompoZer
                    2008-09-08 11:09 --------- d-----w C:\Program Files\WinHTTrack
                    2008-09-08 11:09 --------- d-----w C:\Documents and Settings\Jonas\Application Data\KompoZer
                    2008-09-08 11:07 --------- d-----w C:\Program Files\SumatraPDF
                    2008-09-08 10:41 333,824 ----a-w C:\WINDOWS\system32\drivers\srv.sys
                    2008-09-08 10:03 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                    2008-09-08 09:15 --------- d-----w C:\Program Files\Alice
                    2008-08-26 08:11 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
                    2008-08-14 13:23 2,191,232 ----a-w C:\WINDOWS\system32\ntoskrnl.exe
                    2008-08-14 13:23 2,068,096 ----a-w C:\WINDOWS\system32\ntkrnlpa.exe
                    .

                    ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
                    .
                    .
                    *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
                    REGEDIT4

                    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
                    "SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-09-16 1833296]
                    "MsnMsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 5724184]
                    "AlcoholAutomount"="C:\Program Files\Alcohol Soft\Alcohol 52\axcmd.exe" [2008-03-20 216520]

                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                    "AudioDeck"="C:\Program Files\VIAudioi\SBADeck\ADeck.exe" [2005-01-05 495616]
                    "GrooveMonitor"="C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" [2007-08-24 33648]
                    "SunJavaUpdateSched"="C:\Program Files\Java\jre6\bin\jusched.exe" [2008-09-08 136600]
                    "QuickTime Task"="C:\Program Files\QuickTime\QTTask.exe" [2008-09-06 413696]
                    "avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]

                    [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
                    "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2008-04-14 15360]

                    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
                    "AppInit_DLLs"=phuuei.dll dryawc.dll bbcmff.dll

                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
                    "%windir%\\system32\\sessmgr.exe"=
                    "C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
                    "C:\\Program Files\\Microsoft Office\\Office12\\GROOVE.EXE"=
                    "C:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=
                    "C:\\Program Files\\Messenger\\msmsgs.exe"=
                    "C:\\Program Files\\uTorrent\\uTorrent.exe"=
                    "C:\\Program Files\\Microsoft Games\\Age of Empires II\\age2_x1\\AGE2_X1.ICD"=
                    "C:\\WINDOWS\\system32\\dplaysvr.exe"=
                    "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
                    "C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
                    "C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=

                    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
                    "42900:TCP"= 42900:TCP:utorrent
                    "42900:UDP"= 42900:UDP:utorrent 2

                    R2 JavaQuickStarterService;Java Quick Starter;C:\Program Files\Java\jre6\bin\jqs.exe [2008-09-08 147456]
                    R2 Nero BackItUp Scheduler 4.0;Nero BackItUp Scheduler 4.0;C:\Program Files\Fichiers communs\Nero\Nero BackItUp 4\NBService.exe [2008-09-24 935208]
                    .
                    Contenu du dossier 'Tâches planifiées'

                    2008-10-30 C:\WINDOWS\Tasks\Spybot - Search & Destroy Updater - Scheduled Task.job
                    - C:\Program Files\Spybot - Search & Destroy\SDUpdate.exe [2008-08-14 12:39]
                    .
                    - - - - ORPHELINS SUPPRIMES - - - -

                    BHO-{13874631-0E64-4176-B8D5-67022FCC6DE6} - (no file)
                    BHO-{2844D932-5A83-46CE-9A7C-62DF0E77B212} - C:\WINDOWS\system32\wvUoPijI.dll
                    BHO-{33F78385-0522-4F0C-BA98-9A0F54AD0E14} - C:\WINDOWS\system32\byXNgfCS.dll
                    BHO-{4C8318D8-FBA3-4D1C-A554-A05BE7A0F88C} - (no file)
                    BHO-{68efd3f2-baaa-4d7e-b4d4-073c8e7e020c} - C:\WINDOWS\system32\bbcmff.dll
                    BHO-{6AC917D9-1D61-4823-8F15-6D44CDE17AA1} - (no file)
                    BHO-{7CE2E843-8DBF-4E53-9BB3-0F85C0BE4455} - (no file)
                    BHO-{D3DE0411-054B-4687-AB90-0A05F9B2044B} - (no file)
                    Notify-opnlKDWP - opnlKDWP.dll

                    .
                    ------- Examen supplémentaire -------
                    .
                    FireFox -: Profile - C:\Documents and Settings\Jonas\Application Data\Mozilla\Firefox\Profiles\hs3o9hig.default\
                    FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.fr/ig
                    FF -: plugin - C:\Program Files\Java\jre6\bin\new_plugin\npdeploytk.dll
                    FF -: plugin - C:\Program Files\Java\jre6\bin\new_plugin\npjp2.dll
                    FF -: plugin - C:\Program Files\Mozilla Firefox\plugins\npdeploytk.dll
                    .

                    **************************************************************************

                    catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                    Rootkit scan 2008-11-02 13:26:41
                    Windows 5.1.2600 Service Pack 3 NTFS

                    Recherche de processus cachés ...

                    Recherche d'éléments en démarrage automatique cachés ...

                    Recherche de fichiers cachés ...

                    Scan terminé avec succès
                    Fichiers cachés: 0

                    **************************************************************************
                    .
                    ------------------------ Autres processus actifs ------------------------
                    .
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                    C:\Program Files\Alcohol Soft\Alcohol 52\StarWind\StarWindServiceAE.exe
                    C:\WINDOWS\system32\wbem\wmiapsrv.exe
                    .
                    **************************************************************************
                    .
                    Heure de fin: 2008-11-02 13:32:08 - La machine a redémarré
                    ComboFix-quarantined-files.txt 2008-11-02 12:32:05

                    Avant-CF: 10 621 018 112 octets libres
                    Après-CF: 10,679,103,488 octets libres

                    WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
                    [boot loader]
                    timeout=2
                    default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
                    [operating systems]
                    C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
                    multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP dition familiale" /fastdetect /NoExecute=OptIn

                    278 --- E O F --- 2008-10-24 22:14:00

                    A remarquer que Browser Helper Object veut encore supprimer des valeurs du registre Windows et qu'il est impossible de refuser la modif grace à Spybot
                    1. Contributeur sécurité
                      Re,

                      fais déjà ça :

                      Je ne crois pas beaucoup au Tea-Timer

                      Désinstalle Spybot S&D et réinstalle le.

                      Mets à jour et vaccine, mais n'active pas le Tea-Timer.

                      ---------------

                      Ouvre le Bloc-Notes (Démarrer, Tous les programmes, Accessoires)

                      Fichier, Ouvrir.

                      Cherche C:\Windows/System32\drivers\etc\Hosts

                      Ajoute à la fin du fichier ctte ligne

                      127.0.0.1 leongkaiyoung.com

                      Fichier, Enregistrer.

                      Ferme le Bloc-Notes

                      --------------------------------

                      Ouvre Hijackthis (cherche C:\Program Files\trend micro\Jonas.exe par l'explorateur windows et fais un double clic)

                      Choisi Open the misc tools section.

                      Vérifie que Quick scan et calculate MD5 sont cochés.

                      Clique sur scan.

                      En fin de scan, clique sur save log.

                      Donne lui un nom, édite le avec le Bloc-notes et poste son contenu ici.

                      1. J'ai un petit problème. Le fichier Host de base n'est pas .txt donc quand je lui demande d'enregistrer il refuse et n'accepte de me l'enregistrer que sous .txt.
                        Dois-je faire une manip pour remplacer le fichier host existant ?
                        1. Contributeur sécurité
                          Re,

                          fais ça :

                          enregistre le nouveau sous Hosts.txt.

                          Ouvre l'Explorateur et cherche C:\Windows/System32\drivers\etc\Hosts

                          Clic droit et renommer. Donne lui le nom Hosts.back

                          Cherche Hosts.txt et renomme le Hosts de la même manière.

                          Ensuite, fais un clic droit et choisis Propriétés.

                          Coche la case Lecture seule et OK.
                          1. Désolé mais la premiere manip marche mais pas la deuxième. Quoi je fasse ça reste un fichier texte. En gros il s'appelle toujours hosts.txt
                            1. Contributeur sécurité
                              Re,

                              véridie que tu n'as pas de fichier HOSTS dans le répertoire

                              fais un cllic droit sur Hosts.txt

                              enlève .txt en bougeant le curseur puis fait Entrée

                              Si ça ne fonctionne pas, fais un clic droit et vérifie que la case devant Lecture seule n'est pas cochée.

                              Et réessaye de le renommer.
                              1. J'ai fait ce que tu m'a dit mais je ne trouve pas la case "QuickScan" et le bouton Scan est grisé.
                                J'ai aussi oublier de dire que Virtumonde a été repérer par Spybot qd je l'ai réinstallé et qu'il a théoriquement corrigé le problème.
                                • 1
                                • 2
                                • 3