Adware win32:Adware-gen
petula75
-
petula75 -
petula75 -
Bonjour,
suite à un blocage de mon portable et à son redémarrage un peu brutal ce matin, je suis bloquée en mode sans echec, impossible de revenir en mode normal. J'ai lancé avast qui a détecté win32 comme adware, mais je ne peux pas le mettre en quarantaine, message d'erreur. Je suis allée télécharger hijackthis comme c'est recommandé dans le forum et voilà ce que j'ai comme rapport, quelqu'un peut m'aider? Help!! :
Logfile of HijackThis v1.99.1
Scan saved at 22:16:46, on 19/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\marin\LOCALS~1\Temp\Rar$EX01.906\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [OneMoreKey] C:\Program Files\XP Antivirus\xpa.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - https://www.nvidia.com/content/DriverDownload/srl/2.0.0.1/sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
suite à un blocage de mon portable et à son redémarrage un peu brutal ce matin, je suis bloquée en mode sans echec, impossible de revenir en mode normal. J'ai lancé avast qui a détecté win32 comme adware, mais je ne peux pas le mettre en quarantaine, message d'erreur. Je suis allée télécharger hijackthis comme c'est recommandé dans le forum et voilà ce que j'ai comme rapport, quelqu'un peut m'aider? Help!! :
Logfile of HijackThis v1.99.1
Scan saved at 22:16:46, on 19/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\marin\LOCALS~1\Temp\Rar$EX01.906\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [OneMoreKey] C:\Program Files\XP Antivirus\xpa.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - https://www.nvidia.com/content/DriverDownload/srl/2.0.0.1/sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
A voir également:
- Win32 adware sig
- Adware cleaner - Télécharger - Antivirus & Antimalwares
- Adware - Guide
- Télécharger win32 valide pour windows 7 gratuit - Forum Windows
- Adware xiaomi - Accueil - Virus
- Puabundler win32 candyopen - Forum Virus
17 réponses
slt analyse ce fichier sur virus total et colle le rapport https://www.virustotal.com/gui/
C:\Program Files\XP Antivirus\xpa.exe
__________________
scan avec
MalwareByte's Anti-Malware et vire ce qui est trouvé et colle le rapport
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
____________________
colle le rapport d'un scan en ligne
avec un des suivants:
bitdefender en ligne :
http://www.bitdefender.fr/scan_fr/scan8/ie.html
Panda en ligne :
http://pandasoftware.fr
Kaspersky en ligne
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
ou telecharge et colle un rapport avec
bit defender free
https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/29063.html
C:\Program Files\XP Antivirus\xpa.exe
__________________
scan avec
MalwareByte's Anti-Malware et vire ce qui est trouvé et colle le rapport
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
____________________
colle le rapport d'un scan en ligne
avec un des suivants:
bitdefender en ligne :
http://www.bitdefender.fr/scan_fr/scan8/ie.html
Panda en ligne :
http://pandasoftware.fr
Kaspersky en ligne
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
ou telecharge et colle un rapport avec
bit defender free
https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/29063.html
merci pour cette rapidité mais je suis pas sûre d'avoir tout compris de ce qu'il faut faire
j'ai lancé virustotal, voici le rapport :
hijackthis_199.zip reçu le 2008.05.05 17:57:49 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.05 -
Authentium 4.93.8 2008.05.05 -
Avast 4.8.1169.0 2008.05.04 -
AVG 7.5.0.516 2008.05.05 -
BitDefender 7.2 2008.05.05 -
CAT-QuickHeal 9.50 2008.05.03 -
ClamAV 0.92.1 2008.05.05 -
DrWeb 4.44.0.09170 2008.05.04 -
eSafe 7.0.15.0 2008.04.28 suspicious Trojan/Worm
eTrust-Vet 31.3.5760 2008.05.05 -
Ewido 4.0 2008.05.05 -
F-Prot 4.4.2.54 2008.05.04 -
F-Secure 6.70.13260.0 2008.05.05 -
FileAdvisor 1 2008.05.05 -
Fortinet 3.14.0.0 2008.05.05 -
Ikarus T3.1.1.26.0 2008.05.05 -
Kaspersky 7.0.0.125 2008.05.05 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3075 2008.05.05 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.05 -
Prevx1 V2 2008.05.05 -
Rising 20.43.01.00 2008.05.05 -
Sophos 4.29.0 2008.05.05 -
Sunbelt 3.0.1097.0 2008.05.03 -
Symantec 10 2008.05.05 -
TheHacker 6.2.92.300 2008.05.03 -
VBA32 3.12.6.5 2008.05.05 -
VirusBuster 4.3.26:9 2008.05.04 -
Webwasher-Gateway 6.6.2 2008.05.05 -
Information additionnelle
File size: 212843 bytes
MD5...: fe6bc101f686876e35a6b7c903e798a3
SHA1..: 8f2ab814712c068c588000592336902c96bca119
SHA256: 4f0cfbaddaae817bfacf96e997490e77f08876f72d30b141178cb70ae5ee4d9e
SHA512: ad53c444add88327b668ad864f0af2f2416d4fcbf7d5ae573cd9fe039f0c0478<BR>4f10b0ea4a29819e845ec1619be00aa6e78e859ffcc560a213b96b358d40e08b
PEiD..: -
PEInfo: -
packers (Kaspersky): UPX
packers (F-Prot): UPX
packers (Authentium): UPX
<table border="1"><tr><td colspan="4">Fichier hijackthis_199.zip reçu le 2008.05.05 17:57:49 (CET)</td></tr><tr><td>Antivirus</td><td>Version</td><td>Dernière mise à jour</td><td>Résultat</td</tr><tr><td>AhnLab-V3</td><td>2008.5.3.0</td><td>2008.05.02</td><td>-</td</tr><tr><td>AntiVir</td><td>7.8.0.11</td><td>2008.05.05</td><td>-</td</tr><tr><td>Authentium</td><td>4.93.8</td><td>2008.05.05</td><td>-</td</tr><tr><td>Avast</td><td>4.8.1169.0</td><td>2008.05.04</td><td>-</td</tr><tr><td>AVG</td><td>7.5.0.516</td><td>2008.05.05</td><td>-</td</tr><tr><td>BitDefender</td><td>7.2</td><td>2008.05.05</td><td>-</td</tr><tr><td>CAT-QuickHeal</td><td>9.50</td><td>2008.05.03</td><td>-</td</tr><tr><td>ClamAV</td><td>0.92.1</td><td>2008.05.05</td><td>-</td</tr><tr><td>DrWeb</td><td>4.44.0.09170</td><td>2008.05.04</td><td>-</td</tr><tr><td>eSafe</td><td>7.0.15.0</td><td>2008.04.28</td><td style="color: red;">suspicious Trojan/Worm</td</tr><tr><td>eTrust-Vet</td><td>31.3.5760</td><td>2008.05.05</td><td>-</td</tr><tr><td>Ewido</td><td>4.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>F-Prot</td><td>4.4.2.54</td><td>2008.05.04</td><td>-</td</tr><tr><td>F-Secure</td><td>6.70.13260.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>FileAdvisor</td><td>1</td><td>2008.05.05</td><td>-</td</tr><tr><td>Fortinet</td><td>3.14.0.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>Ikarus</td><td>T3.1.1.26.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>Kaspersky</td><td>7.0.0.125</td><td>2008.05.05</td><td>-</td</tr><tr><td>McAfee</td><td>5287</td><td>2008.05.02</td><td>-</td</tr><tr><td>Microsoft</td><td>1.3408</td><td>2008.04.22</td><td>-</td</tr><tr><td>NOD32v2</td><td>3075</td><td>2008.05.05</td><td>-</td</tr><tr><td>Norman</td><td>5.80.02</td><td>2008.05.02</td><td>-</td</tr><tr><td>Panda</td><td>9.0.0.4</td><td>2008.05.05</td><td>-</td</tr><tr><td>Prevx1</td><td>V2</td><td>2008.05.05</td><td>-</td</tr><tr><td>Rising</td><td>20.43.01.00</td><td>2008.05.05</td><td>-</td</tr><tr><td>Sophos</td><td>4.29.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>Sunbelt</td><td>3.0.1097.0</td><td>2008.05.03</td><td>-</td</tr><tr><td>Symantec</td><td>10</td><td>2008.05.05</td><td>-</td</tr><tr><td>TheHacker</td><td>6.2.92.300</td><td>2008.05.03</td><td>-</td</tr><tr><td>VBA32</td><td>3.12.6.5</td><td>2008.05.05</td><td>-</td</tr><tr><td>VirusBuster</td><td>4.3.26:9</td><td>2008.05.04</td><td>-</td</tr><tr><td>Webwasher-Gateway</td><td>6.6.2</td><td>2008.05.05</td><td>-</td</tr><tr><td colspan="4"> </td></tr><tr><td colspan="4">Information additionnelle</td></tr><tr><td colspan="4">File size: 212843 bytes</td></tr><tr><td colspan="4">MD5...: fe6bc101f686876e35a6b7c903e798a3</td></tr><tr><td colspan="4">SHA1..: 8f2ab814712c068c588000592336902c96bca119</td></tr><tr><td colspan="4">SHA256: 4f0cfbaddaae817bfacf96e997490e77f08876f72d30b141178cb70ae5ee4d9e</td></tr><tr><td colspan="4">SHA512: ad53c444add88327b668ad864f0af2f2416d4fcbf7d5ae573cd9fe039f0c0478<BR>4f10b0ea4a29819e845ec1619be00aa6e78e859ffcc560a213b96b358d40e08b</td></tr><tr><td colspan="4">PEiD..: -</td></tr><tr><td colspan="4">PEInfo: -</td></tr><tr><td colspan="4">packers (Kaspersky): UPX</td></tr><tr><td colspan="4">packers (F-Prot): UPX</td></tr><tr><td colspan="4">packers (Authentium): UPX</td></tr></table>
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.05 -
Authentium 4.93.8 2008.05.05 -
Avast 4.8.1169.0 2008.05.04 -
AVG 7.5.0.516 2008.05.05 -
BitDefender 7.2 2008.05.05 -
CAT-QuickHeal 9.50 2008.05.03 -
ClamAV 0.92.1 2008.05.05 -
DrWeb 4.44.0.09170 2008.05.04 -
eSafe 7.0.15.0 2008.04.28 suspicious Trojan/Worm
eTrust-Vet 31.3.5760 2008.05.05 -
Ewido 4.0 2008.05.05 -
F-Prot 4.4.2.54 2008.05.04 -
F-Secure 6.70.13260.0 2008.05.05 -
FileAdvisor 1 2008.05.05 -
Fortinet 3.14.0.0 2008.05.05 -
Ikarus T3.1.1.26.0 2008.05.05 -
Kaspersky 7.0.0.125 2008.05.05 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3075 2008.05.05 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.05 -
Prevx1 V2 2008.05.05 -
Rising 20.43.01.00 2008.05.05 -
Sophos 4.29.0 2008.05.05 -
Sunbelt 3.0.1097.0 2008.05.03 -
Symantec 10 2008.05.05 -
TheHacker 6.2.92.300 2008.05.03 -
VBA32 3.12.6.5 2008.05.05 -
VirusBuster 4.3.26:9 2008.05.04 -
Webwasher-Gateway 6.6.2 2008.05.05 -
Information additionnelle
File size: 212843 bytes
MD5...: fe6bc101f686876e35a6b7c903e798a3
SHA1..: 8f2ab814712c068c588000592336902c96bca119
SHA256: 4f0cfbaddaae817bfacf96e997490e77f08876f72d30b141178cb70ae5ee4d9e
SHA512: ad53c444add88327b668ad864f0af2f2416d4fcbf7d5ae573cd9fe039f0c0478<BR>4f10b0ea4a29819e845ec1619be00aa6e78e859ffcc560a213b96b358d40e08b
PEiD..: -
PEInfo: -
packers (Kaspersky): UPX
packers (F-Prot): UPX
packers (Authentium): UPX
j'ai lancé virustotal, voici le rapport :
hijackthis_199.zip reçu le 2008.05.05 17:57:49 (CET)Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.05 -
Authentium 4.93.8 2008.05.05 -
Avast 4.8.1169.0 2008.05.04 -
AVG 7.5.0.516 2008.05.05 -
BitDefender 7.2 2008.05.05 -
CAT-QuickHeal 9.50 2008.05.03 -
ClamAV 0.92.1 2008.05.05 -
DrWeb 4.44.0.09170 2008.05.04 -
eSafe 7.0.15.0 2008.04.28 suspicious Trojan/Worm
eTrust-Vet 31.3.5760 2008.05.05 -
Ewido 4.0 2008.05.05 -
F-Prot 4.4.2.54 2008.05.04 -
F-Secure 6.70.13260.0 2008.05.05 -
FileAdvisor 1 2008.05.05 -
Fortinet 3.14.0.0 2008.05.05 -
Ikarus T3.1.1.26.0 2008.05.05 -
Kaspersky 7.0.0.125 2008.05.05 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3075 2008.05.05 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.05 -
Prevx1 V2 2008.05.05 -
Rising 20.43.01.00 2008.05.05 -
Sophos 4.29.0 2008.05.05 -
Sunbelt 3.0.1097.0 2008.05.03 -
Symantec 10 2008.05.05 -
TheHacker 6.2.92.300 2008.05.03 -
VBA32 3.12.6.5 2008.05.05 -
VirusBuster 4.3.26:9 2008.05.04 -
Webwasher-Gateway 6.6.2 2008.05.05 -
Information additionnelle
File size: 212843 bytes
MD5...: fe6bc101f686876e35a6b7c903e798a3
SHA1..: 8f2ab814712c068c588000592336902c96bca119
SHA256: 4f0cfbaddaae817bfacf96e997490e77f08876f72d30b141178cb70ae5ee4d9e
SHA512: ad53c444add88327b668ad864f0af2f2416d4fcbf7d5ae573cd9fe039f0c0478<BR>4f10b0ea4a29819e845ec1619be00aa6e78e859ffcc560a213b96b358d40e08b
PEiD..: -
PEInfo: -
packers (Kaspersky): UPX
packers (F-Prot): UPX
packers (Authentium): UPX
<table border="1"><tr><td colspan="4">Fichier hijackthis_199.zip reçu le 2008.05.05 17:57:49 (CET)</td></tr><tr><td>Antivirus</td><td>Version</td><td>Dernière mise à jour</td><td>Résultat</td</tr><tr><td>AhnLab-V3</td><td>2008.5.3.0</td><td>2008.05.02</td><td>-</td</tr><tr><td>AntiVir</td><td>7.8.0.11</td><td>2008.05.05</td><td>-</td</tr><tr><td>Authentium</td><td>4.93.8</td><td>2008.05.05</td><td>-</td</tr><tr><td>Avast</td><td>4.8.1169.0</td><td>2008.05.04</td><td>-</td</tr><tr><td>AVG</td><td>7.5.0.516</td><td>2008.05.05</td><td>-</td</tr><tr><td>BitDefender</td><td>7.2</td><td>2008.05.05</td><td>-</td</tr><tr><td>CAT-QuickHeal</td><td>9.50</td><td>2008.05.03</td><td>-</td</tr><tr><td>ClamAV</td><td>0.92.1</td><td>2008.05.05</td><td>-</td</tr><tr><td>DrWeb</td><td>4.44.0.09170</td><td>2008.05.04</td><td>-</td</tr><tr><td>eSafe</td><td>7.0.15.0</td><td>2008.04.28</td><td style="color: red;">suspicious Trojan/Worm</td</tr><tr><td>eTrust-Vet</td><td>31.3.5760</td><td>2008.05.05</td><td>-</td</tr><tr><td>Ewido</td><td>4.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>F-Prot</td><td>4.4.2.54</td><td>2008.05.04</td><td>-</td</tr><tr><td>F-Secure</td><td>6.70.13260.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>FileAdvisor</td><td>1</td><td>2008.05.05</td><td>-</td</tr><tr><td>Fortinet</td><td>3.14.0.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>Ikarus</td><td>T3.1.1.26.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>Kaspersky</td><td>7.0.0.125</td><td>2008.05.05</td><td>-</td</tr><tr><td>McAfee</td><td>5287</td><td>2008.05.02</td><td>-</td</tr><tr><td>Microsoft</td><td>1.3408</td><td>2008.04.22</td><td>-</td</tr><tr><td>NOD32v2</td><td>3075</td><td>2008.05.05</td><td>-</td</tr><tr><td>Norman</td><td>5.80.02</td><td>2008.05.02</td><td>-</td</tr><tr><td>Panda</td><td>9.0.0.4</td><td>2008.05.05</td><td>-</td</tr><tr><td>Prevx1</td><td>V2</td><td>2008.05.05</td><td>-</td</tr><tr><td>Rising</td><td>20.43.01.00</td><td>2008.05.05</td><td>-</td</tr><tr><td>Sophos</td><td>4.29.0</td><td>2008.05.05</td><td>-</td</tr><tr><td>Sunbelt</td><td>3.0.1097.0</td><td>2008.05.03</td><td>-</td</tr><tr><td>Symantec</td><td>10</td><td>2008.05.05</td><td>-</td</tr><tr><td>TheHacker</td><td>6.2.92.300</td><td>2008.05.03</td><td>-</td</tr><tr><td>VBA32</td><td>3.12.6.5</td><td>2008.05.05</td><td>-</td</tr><tr><td>VirusBuster</td><td>4.3.26:9</td><td>2008.05.04</td><td>-</td</tr><tr><td>Webwasher-Gateway</td><td>6.6.2</td><td>2008.05.05</td><td>-</td</tr><tr><td colspan="4"> </td></tr><tr><td colspan="4">Information additionnelle</td></tr><tr><td colspan="4">File size: 212843 bytes</td></tr><tr><td colspan="4">MD5...: fe6bc101f686876e35a6b7c903e798a3</td></tr><tr><td colspan="4">SHA1..: 8f2ab814712c068c588000592336902c96bca119</td></tr><tr><td colspan="4">SHA256: 4f0cfbaddaae817bfacf96e997490e77f08876f72d30b141178cb70ae5ee4d9e</td></tr><tr><td colspan="4">SHA512: ad53c444add88327b668ad864f0af2f2416d4fcbf7d5ae573cd9fe039f0c0478<BR>4f10b0ea4a29819e845ec1619be00aa6e78e859ffcc560a213b96b358d40e08b</td></tr><tr><td colspan="4">PEiD..: -</td></tr><tr><td colspan="4">PEInfo: -</td></tr><tr><td colspan="4">packers (Kaspersky): UPX</td></tr><tr><td colspan="4">packers (F-Prot): UPX</td></tr><tr><td colspan="4">packers (Authentium): UPX</td></tr></table>
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.05 -
Authentium 4.93.8 2008.05.05 -
Avast 4.8.1169.0 2008.05.04 -
AVG 7.5.0.516 2008.05.05 -
BitDefender 7.2 2008.05.05 -
CAT-QuickHeal 9.50 2008.05.03 -
ClamAV 0.92.1 2008.05.05 -
DrWeb 4.44.0.09170 2008.05.04 -
eSafe 7.0.15.0 2008.04.28 suspicious Trojan/Worm
eTrust-Vet 31.3.5760 2008.05.05 -
Ewido 4.0 2008.05.05 -
F-Prot 4.4.2.54 2008.05.04 -
F-Secure 6.70.13260.0 2008.05.05 -
FileAdvisor 1 2008.05.05 -
Fortinet 3.14.0.0 2008.05.05 -
Ikarus T3.1.1.26.0 2008.05.05 -
Kaspersky 7.0.0.125 2008.05.05 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3075 2008.05.05 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.05 -
Prevx1 V2 2008.05.05 -
Rising 20.43.01.00 2008.05.05 -
Sophos 4.29.0 2008.05.05 -
Sunbelt 3.0.1097.0 2008.05.03 -
Symantec 10 2008.05.05 -
TheHacker 6.2.92.300 2008.05.03 -
VBA32 3.12.6.5 2008.05.05 -
VirusBuster 4.3.26:9 2008.05.04 -
Webwasher-Gateway 6.6.2 2008.05.05 -
Information additionnelle
File size: 212843 bytes
MD5...: fe6bc101f686876e35a6b7c903e798a3
SHA1..: 8f2ab814712c068c588000592336902c96bca119
SHA256: 4f0cfbaddaae817bfacf96e997490e77f08876f72d30b141178cb70ae5ee4d9e
SHA512: ad53c444add88327b668ad864f0af2f2416d4fcbf7d5ae573cd9fe039f0c0478<BR>4f10b0ea4a29819e845ec1619be00aa6e78e859ffcc560a213b96b358d40e08b
PEiD..: -
PEInfo: -
packers (Kaspersky): UPX
packers (F-Prot): UPX
packers (Authentium): UPX
arrive tu as demarrer en mode normal?
___________
colle le rapport d'un scan en ligne
avec un des suivants:
bitdefender en ligne :
http://www.bitdefender.fr/scan_fr/scan8/ie.html
Panda en ligne :
http://pandasoftware.fr
Kaspersky en ligne
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
ou telecharge et colle un rapport avec
bit defender free
https://www.01net.com/
___________
colle le rapport d'un scan en ligne
avec un des suivants:
bitdefender en ligne :
http://www.bitdefender.fr/scan_fr/scan8/ie.html
Panda en ligne :
http://pandasoftware.fr
Kaspersky en ligne
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
ou telecharge et colle un rapport avec
bit defender free
https://www.01net.com/
non, impossible, j'ai essayé toutes les possibilités, le plus inquiètant est qu'une fois sur 2 quand j'allume l'ordi je n'arrive même pas sur la page où on choisit le mode sans echec ou normal, mais j'ai des stries blanches verticales qui clignotent par intermittence. Ca sent mauvais.
avast a répéré wi32-trojan également.
mais je n'ai pas fini les nettoyages dont tu parlais, il faut que j'essaie encore.
avast a répéré wi32-trojan également.
mais je n'ai pas fini les nettoyages dont tu parlais, il faut que j'essaie encore.
telecharge et colle un rapport avec
bit defender free
https://www.01net.com/
_________________
ensuite repare windows:
https://forums.cnetfrance.fr
bit defender free
https://www.01net.com/
_________________
ensuite repare windows:
https://forums.cnetfrance.fr
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
bonsoir
je repars de zero en refaisant un bilan hijackthis pour identifier le virus, car maintenant sur avast ou autre logiciel de nettoyage, plus rien n'apparaît comme anomalie, et pourtant impossible de redémarrer en mode normal.
est-ce quelque chose cloche?
MErci
Logfile of HijackThis v1.99.1
Scan saved at 20:35:56, on 22/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\marin\LOCALS~1\Temp\Rar$EX00.297\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - https://www.nvidia.com/content/DriverDownload/srl/2.0.0.1/sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
je repars de zero en refaisant un bilan hijackthis pour identifier le virus, car maintenant sur avast ou autre logiciel de nettoyage, plus rien n'apparaît comme anomalie, et pourtant impossible de redémarrer en mode normal.
est-ce quelque chose cloche?
MErci
Logfile of HijackThis v1.99.1
Scan saved at 20:35:56, on 22/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\marin\LOCALS~1\Temp\Rar$EX00.297\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - https://www.nvidia.com/content/DriverDownload/srl/2.0.0.1/sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
slt rien dans le rapport
pour aller en mode sans echec tu as fais comment ?
sui tu as fias ceci, il faut faire la manip inverse et decocher SAFEBOOT:
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fdocid/20020905112131924
_______________
sinon repare windows
http://www.informatruc.com/reparer-windows-xp/
pour aller en mode sans echec tu as fais comment ?
sui tu as fias ceci, il faut faire la manip inverse et decocher SAFEBOOT:
http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fdocid/20020905112131924
_______________
sinon repare windows
http://www.informatruc.com/reparer-windows-xp/
en fait, depuis mon blocage, je n'ai pu démarrer qu'en mode sans echec, les autres modes ne redémarrant pas. Je n'ai pas choisi d'aller en mode sans echec, j'ai pas eu le choix.
pour le SAFEBOOT il n'a jamais été coché
et malheureusement je n'ai pas le CD de réinstalllation de windows avec moi.
pour info, j'ai installé ma connection internet vendredi dernier (suite emménagement), réinstallé avast ce we sur le portable car la licence était expirée, et le problème a eu lieu lundi. Peut-être y a-t-il un lien.
pour le SAFEBOOT il n'a jamais été coché
et malheureusement je n'ai pas le CD de réinstalllation de windows avec moi.
pour info, j'ai installé ma connection internet vendredi dernier (suite emménagement), réinstallé avast ce we sur le portable car la licence était expirée, et le problème a eu lieu lundi. Peut-être y a-t-il un lien.
sinon tente ceci
Télécharge MSNFix de Laurent
http://sosvirus.changelog.fr/MSNFix.zip
Décompresse-le et double clic sur le fichier MSNFix.bat.
- Exécute l'option R.
--Si l'infection est détectée, exécute l'option N
- Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.
Note :
Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.
envoyer le fichier [b] C:\DOCUME~1\florian\Bureau\Upload_Me.zip [/b] sur http://upload.changelog.fr pour faire evoluer msnfix
_______________
télécharge combofix (par sUBs) ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
et enregistre le sur le bureau.
déconnecte toi d'internet et ferme toutes tes applications.
désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)
double-clique sur combofix.exe et suis les instructions
à la fin, il va produire un rapport C:\ComboFix.txt
réactive ton parefeu, ton antivirus, la garde de ton antispyware
copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.
Tu as un tutoriel complet ici :
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Télécharge MSNFix de Laurent
http://sosvirus.changelog.fr/MSNFix.zip
Décompresse-le et double clic sur le fichier MSNFix.bat.
- Exécute l'option R.
--Si l'infection est détectée, exécute l'option N
- Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.
Note :
Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.
envoyer le fichier [b] C:\DOCUME~1\florian\Bureau\Upload_Me.zip [/b] sur http://upload.changelog.fr pour faire evoluer msnfix
_______________
télécharge combofix (par sUBs) ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
et enregistre le sur le bureau.
déconnecte toi d'internet et ferme toutes tes applications.
désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)
double-clique sur combofix.exe et suis les instructions
à la fin, il va produire un rapport C:\ComboFix.txt
réactive ton parefeu, ton antivirus, la garde de ton antispyware
copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.
Tu as un tutoriel complet ici :
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
ComboFix 08-05-21.3 - marin 2008-05-22 21:36:26.1 - NTFSx86 NETWORK
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.361 [GMT 2:00]
Endroit: C:\Documents and Settings\marin\Bureau\ComboFix.exe
Command switches used :: C:\Documents and Settings\marin\Bureau\WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\system32\msssc.dll
C:\WINDOWS\system32\setup.exe.tmp
.
((((((((((((((((((((((((((((( Fichiers créés 2008-04-22 to 2008-05-22 ))))))))))))))))))))))))))))))))))))
.
2008-05-20 23:11 . 2008-05-20 23:11 <REP> d-------- C:\kav
2008-05-20 22:52 . 2008-05-20 22:59 <REP> d-------- C:\WINDOWS\BDOSCAN8
2008-05-20 20:19 . 2008-05-20 20:19 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Kaspersky Lab Setup Files
2008-05-19 23:18 . 2008-05-19 23:18 <REP> d-------- C:\WINDOWS\LastGood
2008-05-19 23:18 . 2008-05-19 23:19 <REP> d-------- C:\Program Files\Panda Security
2008-05-19 22:37 . 2008-05-19 22:37 <REP> d-------- C:\Documents and Settings\marin\Application Data\Malwarebytes
2008-05-19 22:36 . 2008-05-19 22:36 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
2008-05-19 22:36 . 2008-05-19 22:36 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-05-19 22:36 . 2008-05-05 20:46 27,048 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
2008-05-19 22:36 . 2008-05-05 20:46 15,864 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-05-19 22:15 . 2008-05-22 20:35 <REP> d-------- C:\hijackthis
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage réseau
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage d'impression
2008-05-19 13:25 . 2008-03-13 19:45 <REP> d--h----- C:\Documents and Settings\Administrateur\Modèles
2008-05-19 13:25 . 2008-05-20 22:25 <REP> d-------- C:\Documents and Settings\Administrateur\Mes documents
2008-05-19 13:25 . 2008-03-13 20:38 <REP> dr------- C:\Documents and Settings\Administrateur\Menu Démarrer
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d-------- C:\Documents and Settings\Administrateur\Favoris
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d-------- C:\Documents and Settings\Administrateur\Bureau
2008-05-19 13:25 . 2008-05-19 13:25 <REP> d-------- C:\Documents and Settings\Administrateur
2008-05-19 13:19 . 2008-05-19 13:19 <REP> d-------- C:\WINDOWS\LastGood.Tmp
2008-05-17 10:14 . 2008-05-17 10:14 <REP> d--hs---- C:\WINDOWS\ftpcache
2008-05-17 10:14 . 2008-05-17 10:14 <REP> d-------- C:\Program Files\Free
2008-05-04 22:15 . 2008-05-04 22:15 <REP> d-------- C:\WINDOWS\Sun
2008-04-22 17:27 . 2008-04-22 17:27 83 --a------ C:\WINDOWS\wininit.ini
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-20 18:26 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-05-20 18:25 --------- d-----w C:\Program Files\Spybot - Search & Destroy
2008-05-19 11:19 --------- d-----w C:\Documents and Settings\marin\Application Data\Azureus
2008-04-17 10:29 --------- d-----w C:\Program Files\Azureus
2008-04-13 23:19 --------- d-----w C:\Documents and Settings\marin\Application Data\OpenOffice.org2
2008-04-05 17:39 --------- d-----w C:\Program Files\Fichiers communs\Adobe
2008-03-29 09:56 --------- d-----w C:\Program Files\Java
2008-03-28 09:54 --------- d-----w C:\Program Files\OpenOffice.org 2.4
2008-03-28 09:53 --------- d-----w C:\Program Files\Fichiers communs\Java
2008-03-20 08:09 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys
2008-03-18 21:29 237,057 ----a-w C:\WINDOWS\system32\Office [Keygen].exe
2008-03-16 14:25 107,888 ----a-w C:\WINDOWS\system32\CmdLineExt.dll
2008-03-15 08:58 691,545 ----a-w C:\WINDOWS\unins000.exe
2008-03-01 12:58 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
"SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 12:43 2097488]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-05 14:00 208952]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-05 14:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-05 14:00 455168]
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2005-02-23 23:26 5537792]
"nwiz"="nwiz.exe" [2005-02-23 23:26 1495040 C:\WINDOWS\system32\nwiz.exe]
"AGRSMMSG"="AGRSMMSG.exe" [2005-03-04 16:01 88209 C:\WINDOWS\AGRSMMSG.exe]
"Apoint"="C:\Program Files\Apoint2K\Apoint.exe" [2003-10-08 04:40 159744]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-05-10 10:48 94208 C:\WINDOWS\KHALMNPR.Exe]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 22:16 39792]
C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Logitech SetPoint.lnk - C:\Program Files\Logitech\SetPoint\SetPoint.exe [2008-03-14 13:38:48 593920]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.YV12"= yv12vfw.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\Azureus\\Azureus.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
"C:\\kav\\kis7.0\\french\\setup.exe"=
S1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
S2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
S2 LBeepKE;LBeepKE;C:\WINDOWS\system32\Drivers\LBeepKE.sys [2006-05-25 01:53]
*Newly Created Service* - CATCHME
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-22 21:37:48
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cachés ...
Balayage caché autostart entries ...
Balayage des fichiers cachés ...
Scan terminé avec succès
Les fichiers cachés: 0
**************************************************************************
.voilà le résultat, a priori RAS
Temps d'accomplissement: 2008-05-22 21:38:20
ComboFix-quarantined-files.txt 2008-05-22 19:38:14
Pre-Run: 57,067,290,624 octets libres
Post-Run: 57,425,469,440 octets libres
WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect
C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
113 --- E O F --- 2008-04-09 08:13:02
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.361 [GMT 2:00]
Endroit: C:\Documents and Settings\marin\Bureau\ComboFix.exe
Command switches used :: C:\Documents and Settings\marin\Bureau\WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\system32\msssc.dll
C:\WINDOWS\system32\setup.exe.tmp
.
((((((((((((((((((((((((((((( Fichiers créés 2008-04-22 to 2008-05-22 ))))))))))))))))))))))))))))))))))))
.
2008-05-20 23:11 . 2008-05-20 23:11 <REP> d-------- C:\kav
2008-05-20 22:52 . 2008-05-20 22:59 <REP> d-------- C:\WINDOWS\BDOSCAN8
2008-05-20 20:19 . 2008-05-20 20:19 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Kaspersky Lab Setup Files
2008-05-19 23:18 . 2008-05-19 23:18 <REP> d-------- C:\WINDOWS\LastGood
2008-05-19 23:18 . 2008-05-19 23:19 <REP> d-------- C:\Program Files\Panda Security
2008-05-19 22:37 . 2008-05-19 22:37 <REP> d-------- C:\Documents and Settings\marin\Application Data\Malwarebytes
2008-05-19 22:36 . 2008-05-19 22:36 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
2008-05-19 22:36 . 2008-05-19 22:36 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-05-19 22:36 . 2008-05-05 20:46 27,048 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys
2008-05-19 22:36 . 2008-05-05 20:46 15,864 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-05-19 22:15 . 2008-05-22 20:35 <REP> d-------- C:\hijackthis
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage réseau
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d--h----- C:\Documents and Settings\Administrateur\Voisinage d'impression
2008-05-19 13:25 . 2008-03-13 19:45 <REP> d--h----- C:\Documents and Settings\Administrateur\Modèles
2008-05-19 13:25 . 2008-05-20 22:25 <REP> d-------- C:\Documents and Settings\Administrateur\Mes documents
2008-05-19 13:25 . 2008-03-13 20:38 <REP> dr------- C:\Documents and Settings\Administrateur\Menu Démarrer
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d-------- C:\Documents and Settings\Administrateur\Favoris
2008-05-19 13:25 . 2008-03-13 20:38 <REP> d-------- C:\Documents and Settings\Administrateur\Bureau
2008-05-19 13:25 . 2008-05-19 13:25 <REP> d-------- C:\Documents and Settings\Administrateur
2008-05-19 13:19 . 2008-05-19 13:19 <REP> d-------- C:\WINDOWS\LastGood.Tmp
2008-05-17 10:14 . 2008-05-17 10:14 <REP> d--hs---- C:\WINDOWS\ftpcache
2008-05-17 10:14 . 2008-05-17 10:14 <REP> d-------- C:\Program Files\Free
2008-05-04 22:15 . 2008-05-04 22:15 <REP> d-------- C:\WINDOWS\Sun
2008-04-22 17:27 . 2008-04-22 17:27 83 --a------ C:\WINDOWS\wininit.ini
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-20 18:26 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-05-20 18:25 --------- d-----w C:\Program Files\Spybot - Search & Destroy
2008-05-19 11:19 --------- d-----w C:\Documents and Settings\marin\Application Data\Azureus
2008-04-17 10:29 --------- d-----w C:\Program Files\Azureus
2008-04-13 23:19 --------- d-----w C:\Documents and Settings\marin\Application Data\OpenOffice.org2
2008-04-05 17:39 --------- d-----w C:\Program Files\Fichiers communs\Adobe
2008-03-29 09:56 --------- d-----w C:\Program Files\Java
2008-03-28 09:54 --------- d-----w C:\Program Files\OpenOffice.org 2.4
2008-03-28 09:53 --------- d-----w C:\Program Files\Fichiers communs\Java
2008-03-20 08:09 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys
2008-03-18 21:29 237,057 ----a-w C:\WINDOWS\system32\Office [Keygen].exe
2008-03-16 14:25 107,888 ----a-w C:\WINDOWS\system32\CmdLineExt.dll
2008-03-15 08:58 691,545 ----a-w C:\WINDOWS\unins000.exe
2008-03-01 12:58 826,368 ----a-w C:\WINDOWS\system32\wininet.dll
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-05 14:00 15360]
"SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 12:43 2097488]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-05 14:00 208952]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-05 14:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-05 14:00 455168]
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2008-05-16 01:19 79224]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2005-02-23 23:26 5537792]
"nwiz"="nwiz.exe" [2005-02-23 23:26 1495040 C:\WINDOWS\system32\nwiz.exe]
"AGRSMMSG"="AGRSMMSG.exe" [2005-03-04 16:01 88209 C:\WINDOWS\AGRSMMSG.exe]
"Apoint"="C:\Program Files\Apoint2K\Apoint.exe" [2003-10-08 04:40 159744]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-05-10 10:48 94208 C:\WINDOWS\KHALMNPR.Exe]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 05:25 144784]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 22:16 39792]
C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Logitech SetPoint.lnk - C:\Program Files\Logitech\SetPoint\SetPoint.exe [2008-03-14 13:38:48 593920]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.YV12"= yv12vfw.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\Azureus\\Azureus.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
"C:\\kav\\kis7.0\\french\\setup.exe"=
S1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
S2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
S2 LBeepKE;LBeepKE;C:\WINDOWS\system32\Drivers\LBeepKE.sys [2006-05-25 01:53]
*Newly Created Service* - CATCHME
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-22 21:37:48
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cachés ...
Balayage caché autostart entries ...
Balayage des fichiers cachés ...
Scan terminé avec succès
Les fichiers cachés: 0
**************************************************************************
.voilà le résultat, a priori RAS
Temps d'accomplissement: 2008-05-22 21:38:20
ComboFix-quarantined-files.txt 2008-05-22 19:38:14
Pre-Run: 57,067,290,624 octets libres
Post-Run: 57,425,469,440 octets libres
WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect
C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
113 --- E O F --- 2008-04-09 08:13:02
ok peut tu redemarrer?
_____________
si cela persiste
pour réparer tu peux tenter
1/ de réparer à partir d'un cd de Windows XP que tu récupère chez un ami...
https://www.pcastuces.com/pratique/windows/xp/default.htm
http://www.informatruc.com/reparer-windows-xp/
2/ à partir d'une disquette de démarrage XP pro du coup à créer toi meme (regarde le lien suivant)
http://www.trucs-et-astuces-windows.com/disquette_boot/disquette_boot.html
si tu ne trouve pas de cd xp utilise une disquette de démarrage. il faut démarrer l'ordi a partir de la disquette (si besoin configurer le bios pour qu'il démarre à partir de la disquette comme indiqué dans le lien 1 et mettre floppy ou disquette et non cd).
attention il se peut que le clavier soit provisoirement configuré pour les langes anglaises. pour vérifier appuyer sur la touche a . si un q s'affiche c'est le cas. Efface cette lettre test avec la touche retour arrière.
TAPEZ chkdsk/f C:/ (attention il y a un espace entre f et C:/) (C en majuscule)
puis appuyer sur ENTREE
si le clavier lors du test est en anglais il faut pour avoir le bon affichage TAPEZ chkdsk!f CM* ( espace entre le f et C)
https://www.commentcamarche.net/contents/1014-disquette-boot
_____________
si cela persiste
pour réparer tu peux tenter
1/ de réparer à partir d'un cd de Windows XP que tu récupère chez un ami...
https://www.pcastuces.com/pratique/windows/xp/default.htm
http://www.informatruc.com/reparer-windows-xp/
2/ à partir d'une disquette de démarrage XP pro du coup à créer toi meme (regarde le lien suivant)
http://www.trucs-et-astuces-windows.com/disquette_boot/disquette_boot.html
si tu ne trouve pas de cd xp utilise une disquette de démarrage. il faut démarrer l'ordi a partir de la disquette (si besoin configurer le bios pour qu'il démarre à partir de la disquette comme indiqué dans le lien 1 et mettre floppy ou disquette et non cd).
attention il se peut que le clavier soit provisoirement configuré pour les langes anglaises. pour vérifier appuyer sur la touche a . si un q s'affiche c'est le cas. Efface cette lettre test avec la touche retour arrière.
TAPEZ chkdsk/f C:/ (attention il y a un espace entre f et C:/) (C en majuscule)
puis appuyer sur ENTREE
si le clavier lors du test est en anglais il faut pour avoir le bon affichage TAPEZ chkdsk!f CM* ( espace entre le f et C)
https://www.commentcamarche.net/contents/1014-disquette-boot
quand je redémarre je reviens sur l'écran noir où les secondes défilent pour choisir mode normal, sans echec, sans echec avec réseau, etc..si je choisis mode normal j'ai l'écran avec le logo windows pixelisé grossièrement, la barre bleue qui tourne bien et puis retour à la case départ, sur l'écran noir du début. Le seul moyen que j'ai d'aller sur le bureau c'est en choisissant mode sans echec, avec ou sans réseau.
essaye sdfix:
Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
• Redémarre ton ordinateur
• Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
• A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
• Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
• Choisis ton compte.
Déroule la liste des instructions ci-dessous :
• Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
• Appuie sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuie sur une touche pour redémarrer le PC.
• Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum
-------------------------------------
repare avec zeb restore:
http://telechargement.zebulon.fr/zeb-restore.html
___________________
si cela persiste
pour réparer tu peux tenter
1/ de réparer à partir d'un cd de Windows XP que tu récupère chez un ami...
https://www.pcastuces.com/pratique/windows/xp/default.htm
http://www.informatruc.com/reparer-windows-xp/
2/ à partir d'une disquette de démarrage XP pro du coup à créer toi meme (regarde le lien suivant)
http://www.trucs-et-astuces-windows.com/disquette_boot/disquette_boot.html
si tu ne trouve pas de cd xp utilise une disquette de démarrage. il faut démarrer l'ordi a partir de la disquette (si besoin configurer le bios pour qu'il démarre à partir de la disquette comme indiqué dans le lien 1 et mettre floppy ou disquette et non cd).
attention il se peut que le clavier soit provisoirement configuré pour les langes anglaises. pour vérifier appuyer sur la touche a . si un q s'affiche c'est le cas. Efface cette lettre test avec la touche retour arrière.
TAPEZ chkdsk/f C:/ (attention il y a un espace entre f et C:/) (C en majuscule)
puis appuyer sur ENTREE
si le clavier lors du test est en anglais il faut pour avoir le bon affichage TAPEZ chkdsk!f CM* ( espace entre le f et C)
https://www.commentcamarche.net/contents/1014-disquette-boot
Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
• Redémarre ton ordinateur
• Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
• A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
• Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
• Choisis ton compte.
Déroule la liste des instructions ci-dessous :
• Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
• Appuie sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuie sur une touche pour redémarrer le PC.
• Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum
-------------------------------------
repare avec zeb restore:
http://telechargement.zebulon.fr/zeb-restore.html
___________________
si cela persiste
pour réparer tu peux tenter
1/ de réparer à partir d'un cd de Windows XP que tu récupère chez un ami...
https://www.pcastuces.com/pratique/windows/xp/default.htm
http://www.informatruc.com/reparer-windows-xp/
2/ à partir d'une disquette de démarrage XP pro du coup à créer toi meme (regarde le lien suivant)
http://www.trucs-et-astuces-windows.com/disquette_boot/disquette_boot.html
si tu ne trouve pas de cd xp utilise une disquette de démarrage. il faut démarrer l'ordi a partir de la disquette (si besoin configurer le bios pour qu'il démarre à partir de la disquette comme indiqué dans le lien 1 et mettre floppy ou disquette et non cd).
attention il se peut que le clavier soit provisoirement configuré pour les langes anglaises. pour vérifier appuyer sur la touche a . si un q s'affiche c'est le cas. Efface cette lettre test avec la touche retour arrière.
TAPEZ chkdsk/f C:/ (attention il y a un espace entre f et C:/) (C en majuscule)
puis appuyer sur ENTREE
si le clavier lors du test est en anglais il faut pour avoir le bon affichage TAPEZ chkdsk!f CM* ( espace entre le f et C)
https://www.commentcamarche.net/contents/1014-disquette-boot
le fichier .txt sur le bureau s'appelle catchme.txt et pas report.txt.
catchme 0.3.1359 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-22 23:00:10
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden files ...
IPC error: 2 Le fichier spécifié est introuvable.
scan completed successfully
hidden files: 0
catchme 0.3.1359 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-22 23:00:10
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden files ...
IPC error: 2 Le fichier spécifié est introuvable.
scan completed successfully
hidden files: 0
Version de la base de données: 768
Type de recherche: Examen complet (C:\|)
Eléments examinés: 65345
Temps écoulé: 26 minute(s), 10 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 2
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\OneMoreKey (Rogue.Installer) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OneMoreKey (Rogue.XPAntivirus) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
C:\Program Files\XP Antivirus (Rogue.XPAntivirus) -> Quarantined and deleted successfully.
Fichier(s) infecté(s):
C:\Program Files\XP Antivirus\xpa.exe (Rogue.XPAntivirus) -> Quarantined and deleted successfully.
C:\Program Files\XP Antivirus\xpa.exe.txt (Rogue.XPAntivirus) -> Quarantined and deleted successfully.